Workload Manager memeriksa status resource Anda berdasarkan praktik terbaik terbaru dan membantu Anda meningkatkan kualitas, keandalan, dan performa workload yang berjalan di Google Cloud.
Dokumen ini mencantumkan praktik terbaik yang didukung Workload Manager untuk mengevaluasi workload Anda yang berjalan di Google Cloud. Untuk mempelajari Workload Manager, lihat Ringkasan produk.
Tingkat keparahan
Saat Anda menjalankan evaluasi, Workload Manager mengevaluasi resource dengan membandingkan status saat ini dengan praktik terbaik. Jika resource tidak mematuhi praktik terbaik yang dipilih, Workload Manager akan menetapkan tingkat keparahan yang menunjukkan seberapa jauh resource tersebut tidak mematuhi kebijakan. Konsol Google Cloud menandai setiap resource yang tidak sesuai dengan ikon. Tabel berikut menjelaskan ikon ini, tingkat keparahan yang sesuai, cara setelan resource saat ini dapat memengaruhi workload Anda, dan rekomendasi untuk mengubah resource agar sesuai dengan praktik terbaik.| Ikon | Tingkat keparahan | Benturan | Rekomendasi |
|---|---|---|---|
| Kritis | Keandalan Sistem, Pemadaman Layanan yang Tidak Direncanakan, Konfigurasi yang Tidak Didukung |
Selesaikan sesegera mungkin untuk mencegah dampak pada ketersediaan sistem dan integritas data karena risiko tinggi gangguan yang tidak direncanakan. |
|
| Tinggi | Performa Menurun, Stabilitas Sistem | Selesaikan selama masa pemeliharaan terencana berikutnya. | |
| Sedang | Performa yang Kurang Optimal, Kemampuan Dukungan | Selesaikan sesegera mungkin. | |
| Rendah | Perilaku Informatif, Tidak Penting | Meskipun tidak ada penyelesaian yang diperlukan, meninjau praktik terbaik ini dapat memberikan insight yang berguna. |
Praktik terbaik yang didukung
Workload Manager mendukung evaluasi jenis workload berikut untuk membantu memastikan workload tersebut mematuhi Google Cloud praktik terbaik:
- Google Cloud (Umum): Praktik terbaik untuk layanan Google Cloud inti.
- Kunci API
- Transparansi Akses
- AlloyDB untuk PostgreSQL
- Apigee X
- Artefak
- BigQuery
- Cloud Bigtable
- Cloud Build
- Cloud DNS
- Cloud Functions
- Cloud Interconnect
- Cloud Key Management Service
- Cloud Load Balancing
- Cloud Pub/Sub
- Cloud Router
- Cloud Run
- Cloud SQL
- Cloud Spanner
- Cloud Storage
- Cloud VPN
- Composer
- Compute Engine
- Dataproc
- Filestore
- Firestore
- Google Kubernetes Engine
- IAM
- Memorystore for Memcache
- Memorystore for Redis
- Memorystore for Redis Cluster
- Operasi
- Organization Policy Service
- Resource Manager
- Secret Manager
- Security Command Center
- Sensitive Data Protection
- Platform Agen Gemini Enterprise
- Gemini Enterprise Agent Platform Workbench
- MySQL: Praktik terbaik untuk deployment database MySQL.
- Redis: Praktik terbaik untuk deployment Redis.
- SAP: Praktik terbaik untuk sistem SAP.
- SQL Server: Praktik terbaik untuk deployment database SQL Server.
- OpenShift: Praktik terbaik untuk cluster Red Hat OpenShift.
Bagian berikut mencantumkan praktik terbaik yang didukung untuk workload Anda yang berjalan di Google Cloud.
Sebanyak 627 aturan praktik terbaik tersedia.
Jumlah aturan menurut Praktik terbaik
| Kategori | Jumlah Aturan |
|---|---|
| Kunci API | 4 |
| Transparansi Akses | 1 |
| AlloyDB untuk PostgreSQL | 4 |
| Apigee X | 1 |
| Artifact Registry | 1 |
| BigQuery | 10 |
| Cloud Bigtable | 3 |
| Cloud Build | 1 |
| Cloud DNS | 3 |
| Cloud Functions | 3 |
| Cloud Key Management Service | 14 |
| Cloud Load Balancing | 4 |
| Cloud Logging | 3 |
| Cloud Pub/Sub | 7 |
| Cloud Router | 6 |
| Cloud Run | 3 |
| Cloud SQL | 35 |
| Cloud Spanner | 6 |
| Cloud Storage | 20 |
| Cloud VPN | 4 |
| Komposer | 1 |
| Compute Engine | 95 |
| Dataproc | 2 |
| Filestore | 5 |
| Firestore | 1 |
| Gemini Enterprise Agent Platform | 18 |
| Gemini Enterprise Agent Platform Workbench | 11 |
| Google Kubernetes Engine | 55 |
| IAM | 75 |
| Memorystore untuk Memcache | 2 |
| Memorystore for Redis | 8 |
| Memorystore for Redis Cluster | 3 |
| NetApp Volumes | 1 |
| Jaringan | 5 |
| Organization Policy Service | 58 |
| Resource Manager | 3 |
| SecOps | 1 |
| Secret Manager | 2 |
| Security Command Center | 1 |
| Sensitive Data Protection | 1 |
| MySQL: Umum | 7 |
| OpenShift: Pengoptimalan Biaya | 1 |
| OpenShift: Efisiensi Operasional | 6 |
| OpenShift: Keandalan | 5 |
| OpenShift: Keamanan | 6 |
| Redis: Umum | 7 |
| SAP: Umum | 14 |
| SAP: HANA | 10 |
| SAP: HANA Insights | 18 |
| SAP: Praktik Terbaik Keamanan HANA | 19 |
| SAP: Ketersediaan Tinggi | 33 |
| SAP: NetWeaver | 3 |
| SQL Server: Pengoptimalan Biaya | 2 |
| SQL Server: Cluster Failover | 2 |
| SQL Server: Performa | 10 |
| SQL Server: Stabilitas | 3 |
| Total | 627 |
Praktik terbaik diberi tag untuk membantu Anda mengidentifikasi area fokusnya:
- Aturan Keandalan, Keamanan, dan FinOps dipetakan ke pilar Google Cloud Well-Architected Framework.
- CSPR: Cloud Security Posture Review.
- MVSP: Postur Keamanan yang Layak Minimum.
Pilih satu atau beberapa kategori aturan untuk memfilter daftar berikut.
Praktik Terbaik Google Cloud - Kunci API (4 hasil)
-
Kunci API tanpa pembatasan
Tingkat keparahan:Sedang
Tag: IAM, kunci API, Keamanan, CSPR, CoNaAset:apikeys.googleapis.com/KeyDetail Memverifikasi bahwa semua kunci API telah menerapkan pembatasan, sehingga mencegah penyalahgunaan yang dapat menyebabkan pelanggaran keamanan, akses data yang tidak sah, dan biaya yang tidak terduga. -
Kunci API tanpa pembatasan layanan
Tingkat keparahan:Sedang
Tag: IAM, kunci API, Keamanan, CSPR, CoNaAset:apikeys.googleapis.com/KeyDetail Memastikan kunci API dibatasi untuk layanan tertentu, sehingga mencegah potensi penyalahgunaan yang dapat menyebabkan aktivasi API yang tidak sah, kerentanan keamanan, dan biaya yang tidak terduga. -
Kunci API lebih dari 90 hari
Tingkat keparahan:Rendah
Tag: IAM, kunci API, Keamanan, CSPRAset:apikeys.googleapis.com/KeyDetail Menerapkan kebijakan rotasi 90 hari untuk kunci API guna meminimalkan risiko keamanan dari kredensial yang hilang, bocor, atau disusupi. -
Kunci API
Tingkat keparahan:Sedang
Tag: IAM, kunci API, Keamanan, CSPRAset:apikeys.googleapis.com/KeyDetail Menandai keberadaan kunci API apa pun untuk mendorong penggunaan metode autentikasi yang lebih aman, seperti akun layanan, sehingga mengurangi risiko yang terkait dengan kredensial statis yang berumur panjang.
Praktik Terbaik Google Cloud - Transparansi Akses (1 hasil)
-
Transparansi akses organisasi diaktifkan
Tingkat keparahan:Sedang
Tag: Transparansi Akses, serviceusage, Keamanan, KepatuhanAset:serviceusage.googleapis.com/ServiceDetail Memeriksa apakah layanan Transparansi Akses diaktifkan. Transparansi Akses memberi Anda log tindakan yang dilakukan personel Google saat mengakses konten Anda.
Praktik Terbaik Google Cloud - AlloyDB untuk PostgreSQL (4 hasil)
-
Pencadangan otomatis cluster Alloy tidak diaktifkan
Tingkat keparahan:Sedang
Tag: AlloyDB, Backup, Keandalan, Biaya, BCDR, PerlindunganData, CSPRAset:alloydb.googleapis.com/ClusterDetail Memverifikasi bahwa cluster AlloyDB telah mengaktifkan kebijakan pencadangan otomatis, sehingga memastikan data penting terlindungi dari kehilangan dan dapat dipulihkan dengan cepat untuk menjaga kelangsungan bisnis dan keandalan layanan. -
Pencadangan berkelanjutan cluster Alloy tidak diaktifkan
Tingkat keparahan:Sedang
Tag: AlloyDB, Backup, BCDR, DataProtection, Reliability, Cost, CSPRAset:alloydb.googleapis.com/ClusterDetail Memverifikasi bahwa cluster AlloyDB telah mengaktifkan pencadangan berkelanjutan, yang memberikan pemulihan point-in-time (PITR) penting untuk melindungi dari kehilangan data dan memastikan kelangsungan bisnis. -
Kebijakan pemeliharaan cluster Alloy
Tingkat keparahan:Tinggi
Tag: Keandalan, Operasi, BCDR, CSPRAset:alloydb.googleapis.com/ClusterDetail Memverifikasi bahwa cluster AlloyDB memiliki kebijakan update pemeliharaan yang ditentukan. Dengan menentukan kebijakan pemeliharaan, organisasi dapat menjadwalkan update di luar jam sibuk untuk meminimalkan gangguan. Tidak adanya kebijakan ini menyiratkan pengaturan waktu default yang mungkin bertepatan dengan periode operasional penting. -
IP publik instance Alloy
Tingkat keparahan:Tinggi
Tag: AlloyDB, Keamanan, Jaringan, CSPRAset:alloydb.googleapis.com/InstanceDetail Memeriksa apakah instance AlloyDB mengaktifkan IP publik. IP publik mengekspos instance ke internet, sehingga meningkatkan permukaan serangan. Sebaiknya gunakan IP pribadi sebagai gantinya.
Praktik Terbaik Google Cloud - Apigee X (1 hasil)
-
Instance multiregion Apigee
Tingkat keparahan:Tinggi
Tag: Keandalan, API, Apigee, HighAvailability, BCDR, CoNaAset:apigee_Organization_RESOURCE_INSTANCEDetail Memverifikasi bahwa Organisasi Apigee X memiliki instance Apigee yang di-deploy di setidaknya 2 region yang berbeda. Deployment Apigee multi-regional memastikan redundansi gateway API, latensi rendah, dan perlindungan terhadap pemadaman layanan regional.
Praktik Terbaik Google Cloud - Artifact Registry (1 hasil)
-
Multi-regional Artifact Registry
Tingkat keparahan:Tinggi
Tag: Keandalan, Ketersediaan, BCDRAset:artifactregistry.googleapis.com/RepositoryDetail Memverifikasi bahwa repositori Artifact Registry dikonfigurasi untuk menggunakan lokasi multi-region (misalnya, us, eropa, asia). Menggunakan lokasi multiregion memastikan artefak direplikasi di beberapa wilayah geografis, sehingga meningkatkan ketersediaan dan ketahanan terhadap gangguan layanan regional secara signifikan.
Praktik Terbaik Google Cloud - BigQuery (10 hasil)
-
CMEK set data BigQuery dinonaktifkan
Tingkat keparahan:Sedang
Tag: BigQuery, Set Data, Enkripsi, CMEK, Keamanan, CSPRAset:bigquery.googleapis.com/DatasetDetail Memeriksa apakah set data BigQuery dienkripsi menggunakan Kunci Enkripsi yang Dikelola Pelanggan (CMEK) dari Cloud KMS. Meskipun BigQuery mengenkripsi data dalam penyimpanan secara default dengan kunci yang dikelola Google, CMEK menawarkan kontrol yang lebih terperinci atas pengelolaan kunci, termasuk rotasi, kontrol akses, dan logging audit. Aturan ini memeriksa kolom defaultEncryptionConfiguration dalam konfigurasi set data. Pelanggaran akan dipicu jika kolom ini tidak ada atau jika ada, tetapi tidak memiliki properti kmsKeyName. Tidak adanya defaultEncryptionConfiguration atau kmsKeyName menandakan bahwa set data tidak menggunakan CMEK untuk enkripsi, yang berpotensi memengaruhi kepatuhan dan postur keamanan. -
Set data BigQuery tidak memiliki label
Tingkat keparahan:Rendah
Tag: BigQuery, Set Data, Label, Organisasi, FinOps, Pengelolaan, CSPRAset:bigquery.googleapis.com/DatasetDetail Memeriksa apakah label diterapkan ke set data BigQuery. Label adalah pasangan nilai kunci yang ditentukan pengguna yang membantu mengatur dan mengelola resource dalam Google Cloud. Kolom ini digunakan untuk memfilter, mengelompokkan, dan melaporkan biaya. Aturan ini memeriksa keberadaan kolom label pada set data. Pelanggaran dipicu jika kolom label tidak ada atau kosong. -
Set data BigQuery tidak memiliki tag resource
Tingkat keparahan:Rendah
Tag: BigQuery, Set Data, Tag, Organisasi, Pengelolaan, AccessControl, FinOps, CSPR, CoNa, MVSPAset:bigquery.googleapis.com/DatasetDetail Memeriksa apakah set data BigQuery memiliki tag resource yang diterapkan. Tag resource adalah pasangan nilai kunci yang dikelola melalui Resource Manager. Tag ini digunakan untuk tujuan organisasi yang lebih luas, termasuk integrasi dengan layanan Google Cloud dan sistem eksternal lainnya (misalnya, untuk kontrol akses melalui binding tag). Aturan ini memeriksa keberadaan kolom resourceTags. Pelanggaran akan dibuat jika kolom tag tidak ada, atau kosong. -
Multi-region set data BigQuery
Tingkat keparahan:Tinggi
Tag: Keandalan, BigQuery, MultiRegion, HighAvailability, BCDRAset:bigquery.googleapis.com/DatasetDetail Memverifikasi bahwa set data BigQuery dikonfigurasi dengan lokasi multi-region (seperti 'US' atau 'EU') untuk memastikan ketahanan tinggi dan redundansi data di seluruh region. Set data regional (konfigurasi dengan tanda hubung) tidak memenuhi standar ini. -
Set data BigQuery publik
Tingkat keparahan:Tinggi
Tag: BigQuery, Set Data, Keamanan, Privasi, Biaya, Keandalan, CSPRAset:bigquery.googleapis.com/DatasetDetail Memeriksa apakah set data BigQuery tidak diekspos secara publik. Set data yang diekspos secara publik dapat menyebabkan kebocoran data yang tidak disengaja dan potensi pelanggaran privasi. BigQuery menawarkan kontrol akses terperinci melalui peran IAM, dan set data harus dibatasi hanya untuk pengguna dan akun layanan yang berwenang. Aturan ini memeriksa keberadaan allUsers atau allAuthenticatedUsers dalam daftar kontrol akses set data, yang memberikan akses publik. Tidak adanya entri ini menunjukkan bahwa set data tidak dapat diakses secara publik. -
CMEK tabel BigQuery
Tingkat keparahan:Sedang
Tag: BigQuery, Tabel, Enkripsi, CMEK, KMS, Keamanan, Kepatuhan, CSPRAset:bigquery.googleapis.com/TableDetail Memeriksa apakah tabel BigQuery dienkripsi menggunakan Kunci Enkripsi yang Dikelola Pelanggan (CMEK) di Cloud KMS. Secara default, BigQuery mengenkripsi data dalam penyimpanan menggunakan kunci yang dikelola Google. CMEK memberikan kontrol yang lebih terperinci atas kunci enkripsi, sehingga organisasi dapat mengelola rotasi, akses, dan audit kunci. Aturan ini memeriksa kolom encryptionConfiguration dalam konfigurasi tabel. Jika kolom ini tidak ada, atau jika ada tetapi tidak berisi kmsKeyName, hal ini menunjukkan bahwa tabel tidak menggunakan CMEK untuk enkripsi. -
Masa berlaku tabel BigQuery
Tingkat keparahan:Rendah
Tag: BigQuery, Tabel, Masa berlaku, SiklusProsesData, PengoptimalanBiaya, TataKelolaData, CSPRAset:bigquery.googleapis.com/TableDetail Memeriksa apakah tabel BigQuery telah menetapkan waktu habis masa berlaku. Menetapkan waktu habis masa berlaku pada tabel adalah praktik terbaik untuk mengelola siklus proses data dan mengontrol biaya penyimpanan, terutama untuk tabel sementara atau penyiapan. Aturan ini memeriksa kolom expirationTime dalam konfigurasi tabel. Jika expirationTime adalah null (atau tidak ada, yang diperlakukan dengan cara yang sama di Rego), hal ini menunjukkan bahwa tabel tidak memiliki waktu habis masa berlaku yang ditetapkan, dan pelanggaran akan dibuat. Waktu habis masa berlaku yang jelas adalah praktik yang baik untuk tata kelola data. -
Tabel BigQuery tidak memiliki label
Tingkat keparahan:Rendah
Tag: BigQuery, tabel, Label, Organisasi, FinOps, Pengelolaan, CSPRAset:bigquery.googleapis.com/TableDetail Memeriksa apakah tabel BigQuery memiliki label yang diterapkan. Label adalah pasangan nilai kunci yang ditentukan pengguna yang membantu mengatur dan mengelola resource dalam Google Cloud. Kolom ini digunakan untuk memfilter, mengelompokkan, dan melaporkan biaya. Aturan ini memeriksa keberadaan kolom label pada tabel. Pelanggaran dipicu jika kolom label tidak ada atau kosong. -
Tabel BigQuery tidak memiliki tag resource
Tingkat keparahan:Rendah
Tag: BigQuery, Tabel, Tag, Organisasi, Pengelolaan, AccessControl, FinOps, CSPR, CoNa, MVSPAset:bigquery.googleapis.com/TableDetail Memeriksa apakah tabel BigQuery memiliki tag resource yang diterapkan. Tag resource adalah pasangan nilai kunci yang dikelola melalui Resource Manager. Tag ini digunakan untuk tujuan organisasi yang lebih luas, termasuk integrasi dengan layanan Google Cloud dan sistem eksternal lainnya (misalnya, untuk kontrol akses melalui binding tag). Aturan ini memeriksa keberadaan kolom resourceTags. Pelanggaran akan dibuat jika kolom resourceTags tidak ada, atau jika kosong. -
Partisi tabel BigQuery
Tingkat keparahan:Rendah
Tag: BigQuery, Tabel, Partisi, Masa berlaku, DataLifecycle, CostOptimization, TimePartitioning, CSPRAset:bigquery.googleapis.com/TableDetail Memeriksa apakah tabel BigQuery yang dipartisi menurut waktu telah menetapkan waktu habis masa berlaku partisi. Masa berlaku partisi akan otomatis menghapus partisi yang lebih lama dari durasi yang ditentukan. Hal ini sangat penting untuk mengelola biaya penyimpanan dan siklus proses data, terutama untuk set data deret waktu yang besar. Aturan ini memeriksa kolom timePartitioning dan, khususnya, kolom expirationMs dalam timePartitioning. Jika timePartitioning tidak ada, atau expirationMs tidak ada atau jika bukan bilangan bulat positif, hal ini menunjukkan bahwa masa berlaku partisi tidak dikonfigurasi dengan benar, dan pelanggaran akan dibuat.
Praktik Terbaik Google Cloud - Cloud Bigtable (3 hasil)
-
Redundansi cluster Bigtable
Tingkat keparahan:Tinggi
Tag: Keandalan, Database, Bigtable, HighAvailability, BCDRAset:bigtableadmin_Instance_RESOURCE_CLUSTERDetail Memverifikasi bahwa instance Bigtable memiliki cluster yang di-deploy di 3 region berbeda atau lebih. Redundansi cluster multi-regional memastikan ketersediaan 99,999%, pemulihan bencana yang andal, dan akses latensi rendah untuk aplikasi yang didistribusikan secara global. -
Replikasi instance Bigtable diaktifkan
Tingkat keparahan:Tinggi
Tag: Keandalan, Database, Bigtable, Replikasi, HighAvailabilityAset:bigtableadmin_Instance_RESOURCE_CLUSTERDetail Memverifikasi bahwa instance Bigtable mengaktifkan replikasi dengan memastikan instance tersebut memiliki cluster yang di-deploy di setidaknya 2 zona atau region yang berbeda. Replikasi sangat penting untuk ketersediaan tinggi, failover, dan pemulihan dari bencana (disaster recovery). -
Pemilihan rute multi-cluster profil Bigtable
Tingkat keparahan:Tinggi
Tag: Keandalan, HighAvailability, BCDR, BigtableAset:bigtableadmin.googleapis.com/AppProfileDetail Memverifikasi bahwa Profil Aplikasi Bigtable menggunakan multi_cluster_routing_use_any untuk mengaktifkan failover otomatis dan memastikan ketersediaan tinggi. Menggunakan perutean singlecluster menciptakan titik tunggal kegagalan, yang berisiko mengganggu layanan jika cluster tertentu menjadi tidak tersedia.
Praktik Terbaik Google Cloud - Cloud Build (1 hasil)
-
Redundansi kumpulan Cloudbuild
Tingkat keparahan:Sedang
Tag: Keandalan, Keamanan, CloudBuild, HighAvailability, BCDRAset:cloudresourcemanager_Project_RESOURCE_WORKERPOOLDetail Memverifikasi bahwa kumpulan pekerja pribadi Cloud Build di-deploy di setidaknya 2 region yang berbeda. Men-deploy kumpulan pekerja pribadi di beberapa region memastikan bahwa alur kerja CI/CD dapat melakukan failover jika layanan build regional mengalami pemadaman.
Praktik Terbaik Google Cloud - Cloud DNS (3 hasil)
-
Logging kebijakan DNS
Tingkat keparahan:Sedang
Tag: DNS, Kebijakan, Logging, Keamanan, Audit, VPC, CSPR, CoNa, MVSPAset:dns.googleapis.com/PolicyDetail Memeriksa apakah logging diaktifkan untuk Kebijakan Cloud DNS. Kebijakan DNS menentukan aturan untuk perilaku resolusi DNS, yang sering digunakan untuk penerusan keluar atau pencarian DNS pribadi. Dengan mengaktifkan logging, kueri yang diproses oleh kebijakan akan dicatat, yang penting untuk audit keamanan dan pemecahan masalah resolusi DNS dalam jaringan VPC Anda. Aturan ini memeriksa kolom enableLogging dalam konfigurasi Kebijakan DNS. Pelanggaran akan dibuat jika enableLogging tidak ada atau jika nilainya salah (false). -
DNS zone public dnssec
Tingkat keparahan:Tinggi
Tag: DNS, DNSSEC, Security, ManagedZone, Public, CSPR, CoNaAset:dns.googleapis.com/ManagedZoneDetail Memeriksa apakah DNSSEC (Domain Name System Security Extensions) diaktifkan untuk zona terkelola publik di Cloud DNS. DNSSEC menambahkan lapisan keamanan dengan menandatangani data DNS secara digital, sehingga mencegah serangan spoofing DNS dan cache poisoning. Aturan ini memeriksa kolom dnssecConfig dalam konfigurasi zona terkelola. Jika dnssecConfig tidak ada, atau jika statusnya nonaktif atau tidak ada, hal ini menunjukkan bahwa DNSSEC tidak diaktifkan. Pelanggaran akan dibuat jika DNSSEC tidak diaktifkan untuk zona publik. Aturan ini memfilter untuk memengaruhi hanya zona terkelola yang visibilitasnya disetel ke publik. -
Logging publik zona DNS
Tingkat keparahan:Sedang
Tag: DNS, ManagedZone, Logging, Security, Auditing, Public, CSPR, CoNa, MVSPAset:dns.googleapis.com/ManagedZoneDetail Memeriksa apakah logging diaktifkan untuk zona terkelola Cloud DNS publik. Mengaktifkan logging DNS mencatat kueri yang diterima oleh server nama zona, yang penting untuk audit keamanan, pemecahan masalah, dan kepatuhan. Aturan ini memeriksa kolom loggingConfig dalam konfigurasi zona terkelola. Pelanggaran akan dibuat jika visibilitas zona adalah publik dan loggingConfig tidak ada, atau loggingConfig.enableLogging tidak ada atau salah (false).
Praktik Terbaik Google Cloud - Cloud Functions (3 hasil)
-
Cloudfunctions ingress gclb
Tingkat keparahan:Tinggi
Tag: Keandalan, Keamanan, Jaringan, HighAvailabilityAset:cloudfunctions.googleapis.com/FunctionDetail Memverifikasi bahwa Cloud Functions memiliki setelan ingress yang dikonfigurasi ke ALLOW_INTERNAL_AND_GCLB. Setelan ini membatasi akses ke traffic internal dan Google Cloud Load Balancing, yang merupakan persyaratan untuk menerapkan Ketersediaan Tinggi multi-regional menggunakan Load Balancer Eksternal Global sekaligus mencegah akses publik langsung. -
Instance minimum fungsi
Tingkat keparahan:Sedang
Tag: Keandalan, Performa, ServerlessAset:cloudfunctions.googleapis.com/FunctionDetail Memastikan bahwa Cloud Functions memiliki setelan minInstances yang dikonfigurasi ke nilai yang lebih besar dari 0. Konfigurasi ini mencegah cold start, sehingga memastikan performa yang konsisten dan mengurangi latensi selama lonjakan traffic dengan menjaga instance tetap aktif dan siap. -
Fungsi multi-region project
Tingkat keparahan:Tinggi
Tag: Keandalan, Tanpa Server, CloudFunctions, HighAvailability, BCDRAset:cloudresourcemanager_Project_RESOURCE_FUNCTIONDetail Memverifikasi bahwa Project telah men-deploy Cloud Functions di setidaknya 2 region yang berbeda. Deployment Cloud Function multi-regional memastikan redundansi aplikasi serverless dan failover yang lancar jika terjadi pemadaman layanan regional.
Praktik Terbaik Google Cloud - Cloud Key Management Service (14 hasil)
-
Tingkat perlindungan kunci kriptografis Cloud KMS hsm
Tingkat keparahan:Sedang
Tag: KMS, CryptoKey, Security, HSM, ProtectionLevel, Encryption, CSPR, CoNaAset:cloudkms.googleapis.com/CryptoKeyDetail Memeriksa apakah level perlindungan CryptoKeys Cloud KMS disetel ke HSM. protectionLevel menentukan tempat operasi kriptografi dilakukan. HSM berarti operasi tersebut terjadi dalam Modul Keamanan Hardware. HSM memberikan tingkat keamanan yang lebih tinggi. Aturan ini memeriksa kolom versionTemplate.protectionLevel. Pelanggaran akan dibuat jika protectionLevel adalah HSM. Meskipun tingkat perlindungan SOFTWARE dapat diterima untuk beberapa kasus penggunaan, HSM umumnya direkomendasikan untuk persyaratan keamanan yang lebih tinggi. -
Software tingkat perlindungan kunci kriptografis Cloud KMS
Tingkat keparahan:Sedang
Tag: KMS, CryptoKey, Security, HSM, ProtectionLevel, Encryption, CSPR, CoNaAset:cloudkms.googleapis.com/CryptoKeyDetail Memeriksa apakah tingkat perlindungan CryptoKeys Cloud KMS ditetapkan ke SOFTWARE. protectionLevel menentukan tempat operasi kriptografi dilakukan. SOFTWARE berarti operasi terjadi di software, sedangkan HSM berarti operasi terjadi dalam Modul Keamanan Hardware. HSM memberikan tingkat keamanan yang lebih tinggi. Aturan ini memeriksa kolom versionTemplate.protectionLevel. Pelanggaran akan dibuat jika protectionLevel adalah SOFTWARE. Meskipun tingkat perlindungan SOFTWARE dapat diterima untuk beberapa kasus penggunaan, HSM umumnya direkomendasikan untuk persyaratan keamanan yang lebih tinggi. -
Rotasi simetris kunci kriptografis Cloud KMS
Tingkat keparahan:Tinggi
Tag: KMS, CryptoKey, Rotasi, Keamanan, Enkripsi, Simetris, KeyRotation, CSPR, CoNaAset:cloudkms.googleapis.com/CryptoKeyDetail Memeriksa apakah rotasi kunci dikonfigurasi untuk Kunci Kriptografis Cloud KMS dengan algoritma GOOGLE_SYMMETRIC_ENCRYPTION dan status ENABLED. Rotasi kunci secara rutin adalah praktik terbaik keamanan yang penting. Aturan ini memverifikasi 1. status Status kunci adalah ENABLED. 2. Tujuan Tujuan kunci adalah ENCRYPT_DECRYPT. 3. versionTemplate.algorithm Algoritmanya adalah GOOGLE_SYMMETRIC_ENCRYPTION. 4. rotationPeriod atau nextRotationTime Jika salah satu kolom ini tidak ada, berarti rotasi tidak dikonfigurasi, dan pelanggaran akan dibuat. Tidak adanya rotasi akan meningkatkan risiko secara signifikan jika kunci disusupi. -
Cloud KMS ekm connection redundant resolvers
Tingkat keparahan:Tinggi
Tag: Keandalan, Keamanan, KMS, ExternalKey, HighAvailabilityAset:cloudkms.googleapis.com/EkmConnectionDetail Memastikan bahwa koneksi External Key Manager (EKM) memiliki pemecah masalah layanan redundan untuk mencegah kegagalan operasi kriptografi selama pemadaman endpoint. -
Folder kunci Cloud KMS diekspos secara publik
Tingkat keparahan:Tinggi
Tag: IAM, Compute Engine, image, Security, CSPR, CoNaAset:cloudresourcemanager.googleapis.com/FolderDetail Mendeteksi kunci KMS yang terekspos secara publik dalam folder untuk mencegah akses dan dekripsi data sensitif yang tidak sah, sehingga mengamankan aset informasi penting Anda dan memitigasi risiko pelanggaran. -
Organisasi kunci Cloud KMS diekspos secara publik
Tingkat keparahan:Tinggi
Tag: IAM, Compute Engine, image, Security, CSPR, CoNaAset:cloudresourcemanager.googleapis.com/OrganizationDetail Pastikan kunci enkripsi KMS organisasi Anda tidak diekspos secara publik melalui kebijakan IAM, sehingga mengamankan data sensitif dari akses tidak sah dan mencegah pelanggaran data yang merugikan. -
Project kunci Cloud KMS diekspos secara publik
Tingkat keparahan:Tinggi
Tag: IAM, Compute Engine, image, Security, CSPR, CoNaAset:cloudresourcemanager.googleapis.com/ProjectDetail Amankan data penting dan pertahankan kepatuhan dengan mencegah eksposur kunci KMS publik, yang membatasi operasi kriptografi hanya untuk identitas yang berwenang dan memitigasi risiko akses tidak sah dan pelanggaran data. -
Kunci Cloud KMS diekspos secara publik
Tingkat keparahan:Tinggi
Tag: IAM, Compute Engine, image, Security, CSPR, CoNaAset:cloudkms.googleapis.com/CryptoKeyDetail Aturan ini mengidentifikasi kunci KMS yang terekspos secara publik, mencegah dekripsi data yang tidak sah untuk melindungi informasi sensitif, memastikan integritas data, dan mencegah pelanggaran yang merugikan. -
Tujuan kunci Cloud KMS simetris
Tingkat keparahan:Rendah
Tag: KMS, CryptoKey, Keamanan, Enkripsi, CSPR, CoNaAset:cloudkms.googleapis.com/CryptoKeyDetail Memeriksa apakah tujuan CryptoKey Cloud KMS ditetapkan ke ENCRYPT_DECRYPT. Meskipun KMS mendukung tujuan lain seperti penandatanganan atau dekripsi asimetris, aturan ini menerapkan kunci enkripsi simetris sebagai dasar. Jika kunci asimetris diperlukan untuk workload tertentu, aturan ini dapat menghasilkan positif palsu dan harus diberi cakupan yang sesuai. -
Key ring Cloud KMS diekspos secara publik
Tingkat keparahan:Tinggi
Tag: IAM, Compute Engine, image, Security, CSPR, CoNaAset:cloudkms.googleapis.com/KeyRingDetail Cegah akses tidak sah ke data terenkripsi sensitif dengan memastikan kebijakan IAM ring kunci KMS tidak memberikan izin publik, sehingga mengamankan kerahasiaan dan integritas data. -
Rotasi kunci Cloud KMS dinonaktifkan
Tingkat keparahan:Sedang
Tag: KMS, KeyRotation, Security, Cryptography, Compliance, Reliability, CSPR, CoNaAset:cloudkms.googleapis.com/CryptoKeyDetail Memeriksa apakah rotasi kunci otomatis diaktifkan untuk kunci Google Cloud Key Management Service (KMS). Rotasi kunci rutin adalah praktik terbaik keamanan yang penting untuk membatasi potensi dampak dari kunci yang disusupi. Jika kunci dibobol, rotasi akan membatasi waktu yang dapat digunakan penyerang. Aturan ini menandai kunci KMS yang tidak mengaktifkan rotasi. Periode rotasi yang lebih pendek umumnya lebih disukai untuk meningkatkan keamanan. -
Rotasi kunci Cloud KMS diaktifkan 1 tahun
Tingkat keparahan:Sedang
Tag: KMS, KeyRotation, Security, Cryptography, Compliance, Reliability, CSPR, CoNaAset:cloudkms.googleapis.com/CryptoKeyDetail Memeriksa apakah kunci Google Cloud Key Management Service (KMS) telah mengaktifkan rotasi kunci otomatis dan apakah periode rotasi berada dalam batas yang dapat diterima (tidak lebih dari 365 hari). Rotasi kunci rutin adalah praktik terbaik keamanan yang penting untuk membatasi potensi dampak dari kunci yang disusupi. Jika kunci dibobol, rotasi akan membatasi waktu yang dapat digunakan penyerang. Aturan ini menandai kunci KMS yang tidak mengaktifkan rotasi atau memiliki periode rotasi yang melebihi 365 hari. Periode rotasi yang lebih pendek umumnya lebih disukai untuk meningkatkan keamanan. -
Multi-region keyring Cloud KMS
Tingkat keparahan:Tinggi
Tag: Keandalan, BCDR, Ketersediaan, KetahananAset:cloudkms.googleapis.com/KeyRingDetail Memverifikasi bahwa KeyRing Cloud KMS dikonfigurasi untuk ketersediaan multiregion atau global guna memaksimalkan ketahanan terhadap pemadaman layanan regional. Kunci yang disimpan di satu region tidak direplikasi di beberapa area geografis, sehingga menciptakan satu titik kegagalan selama insiden regional. -
Peran pemilik Cloud KMS
Tingkat keparahan:Sedang
Tag: KMS, Keamanan, CSPRAset:cloudkms_CryptoKey_RESOURCE_IAM_POLICY_1Detail Membatasi peran Pemilik yang sangat permisif di project KMS melindungi kunci kriptografi dari tindakan yang tidak disengaja atau berbahaya, sehingga meningkatkan keamanan data dan stabilitas operasional.
Praktik Terbaik Google Cloud - Cloud Load Balancing (4 hasil)
-
Tingkatan jaringan aturan penerusan Compute
Tingkat keparahan:Tinggi
Tag: Keandalan, Jaringan, LoadBalancing, NetworkTier, PerformaAset:compute.googleapis.com/ForwardingRuleDetail Memverifikasi bahwa Aturan Penerusan (yang digunakan oleh Load Balancer) dikonfigurasi untuk menggunakan Tingkat Jaringan Premium. Perutean Tingkat Premium mengirimkan traffic melalui backbone jaringan global berkecepatan tinggi Google, bukan internet publik, sehingga memastikan keandalan maksimum, latensi rendah, dan jaminan SLA. -
Menghitung distribusi zona layanan backend regional
Tingkat keparahan:Tinggi
Tag: Keandalan, Jaringan, LoadBalancing, HighAvailabilityAset:compute.googleapis.com/RegionBackendServiceDetail Memverifikasi bahwa Layanan Backend regional (yang digunakan oleh Load Balancer Internal) memiliki backend yang didistribusikan di setidaknya 2 zona berbeda dalam region. Distribusi backend multi-zona memastikan ketersediaan tinggi dan kemampuan failover selama pemadaman layanan zona. -
Distribusi backend Glb
Tingkat keparahan:Tinggi
Tag: Keandalan, Jaringan, LoadBalancing, HighAvailability, BCDRAset:compute_BackendService_RESOURCE_RELATIONSHIPDetail Memverifikasi bahwa backend Global Load Balancing didistribusikan di setidaknya 2 region dan 2 zona. Distribusi backend multi-regional dan multi-zona memastikan ketersediaan tinggi, fault tolerance, dan failover yang lancar jika terjadi pemadaman layanan regional atau zona. -
Health check kumpulan target diaktifkan
Tingkat keparahan:Tinggi
Tag: Keandalan, Jaringan, LoadBalancing, HighAvailabilityAset:compute.googleapis.com/TargetPoolDetail Pastikan health check diaktifkan untuk kumpulan target (Load Balancer Jaringan) guna mencegah perutean traffic ke backend VM yang tidak responsif.
Praktik Terbaik Google Cloud - Cloud Logging (3 hasil)
-
Sink log
Tingkat keparahan:Sedang
Tag: Logging, Security, Compliance, CSPR, MVSPAset:cloudresourcemanager_Project_RESOURCE_5Detail Menandai project Google Cloud yang tidak memiliki sink log valid yang dikonfigurasi di tingkat folder/organisasi/project mana pun. -
Bucket logging multi-region
Tingkat keparahan:Sedang
Tag: Keandalan, Keamanan, Logging, HighAvailability, BCDRAset:logging.googleapis.com/LogBucketDetail Memverifikasi bahwa bucket Cloud Logging dikonfigurasi di lokasi multiregional atau global (misalnya, 'global', 'us', 'eu') untuk memastikan ketersediaan tinggi dan ketahanan terhadap pemadaman layanan regional. Bucket log regional rentan terhadap kehilangan data jika region mengalami pemadaman layanan. -
Sink logging tidak digabungkan di folder atau organisasi
Tingkat keparahan:Sedang
Tag: logging, Keamanan, CSPRAset:logging.googleapis.com/LogSinkDetail Mengidentifikasi sink log tingkat Folder atau Organisasi yang tidak dikonfigurasi sebagai gabungan. Sink gabungan sangat penting di tingkat Folder/Organisasi untuk memusatkan log dari semua project dan resource turunan untuk audit dan operasi keamanan.
Praktik Terbaik Google Cloud - Cloud Pub/Sub (7 hasil)
-
Penerapan backoff eksponensial Pub/Sub
Tingkat keparahan:Tinggi
Tag: Pub/Sub, Langganan, Keandalan, Ketahanan, CSPRAset:pubsub.googleapis.com/SubscriptionDetail Memverifikasi bahwa langganan Pub/Sub dikonfigurasi dengan kebijakan percobaan ulang backoff eksponensial dengan memeriksa keberadaan setelan retryPolicy, minimumBackoff, dan maximumBackoff. Menerapkan backoff eksponensial sangat penting untuk stabilitas sistem karena mencegah kegagalan pelanggan menyebabkan badai percobaan ulang yang langsung dan tidak terkoordinasi yang dapat membebani sistem pesan selama gangguan sementara. -
Topik surat yang tidak terkirim langganan Pub/Sub dikonfigurasi
Tingkat keparahan:Sedang
Tag: Keandalan, Pesan, Pemulihan dari Bencana, KetahananAset:pubsub.googleapis.com/SubscriptionDetail Pastikan langganan Pub/Sub telah mengonfigurasi topik yang dihentikan pengirimannya untuk mengisolasi pesan yang tidak dapat diproses dan mencegah pemblokiran streaming. -
Dead letter langganan Pub/Sub
Tingkat keparahan:Sedang
Tag: Pub/Sub, Subscription, DeadLetter, Reliability, Messaging, ErrorHandling, CSPRAset:pubsub.googleapis.com/SubscriptionDetail Memeriksa apakah langganan Pub/Sub telah mengonfigurasi topik deadletter. Topik dead-letter (DLT) sangat penting untuk menangani kegagalan pengiriman pesan. Jika pesan tidak dapat dikirim ke pelanggan setelah beberapa kali upaya, pesan tersebut dapat dikirim ke DLT, sehingga mencegah hilangnya pesan dan memungkinkan analisis masalah pengiriman. Aturan ini memeriksa kolom deadLetterPolicy dalam konfigurasi langganan. Jika deadLetterPolicy tidak ada atau ada tetapi tidak memiliki kolom deadLetterTopic, aturan akan menghasilkan pelanggaran. Menggunakan DLT adalah praktik terbaik untuk pemrosesan pesan yang andal. -
Kebijakan percobaan ulang langganan Pub/Sub dikonfigurasi
Tingkat keparahan:Sedang
Tag: Keandalan, Pesan, KetahananAset:pubsub.googleapis.com/SubscriptionDetail Pastikan langganan Pub/Sub memiliki kebijakan percobaan ulang kustom yang dikonfigurasi dengan backoff eksponensial untuk menangani kegagalan sementara dengan baik. -
Penyimpanan pesan topik Pub/Sub
Tingkat keparahan:Tinggi
Tag: Reliability, DataProtection, Pub/Sub, CoNaAset:pubsub.googleapis.com/TopicDetail Memverifikasi bahwa topik Pub/Sub telah dikonfigurasi dengan durasi retensi pesan. Retensi pesan memastikan bahwa pesan dipertahankan selama jangka waktu tertentu, sehingga menjamin ketersediaan meskipun pelanggan tidak tersedia untuk sementara atau untuk pemutaran ulang historis. -
Pesan topik Pub/Sub kebijakan Cloud Storage
Tingkat keparahan:Sedang
Tag: Keandalan, Keamanan, Pub/Sub, DataResidency, Kepatuhan, CoNaAset:pubsub.googleapis.com/TopicDetail Memverifikasi bahwa topik Pub/Sub dikonfigurasi dengan kebijakan penyimpanan pesan yang membatasi persistensi pesan ke region tertentu. Membatasi penyimpanan pesan ke region bersertifikasi mencegah pelanggaran kepatuhan dan memastikan persyaratan residensi data dipatuhi. -
Skema topik Pub/Sub
Tingkat keparahan:Sedang
Tag: PubSub, Messaging, Schema, DataGovernance, ReliabilityAset:pubsub.googleapis.com/TopicDetail Memeriksa apakah topik Pub/Sub telah dikonfigurasi dengan skema. Menerapkan skema memastikan kualitas data dan mencegah pesan yang salah bentuk merusak konsumen hilir.
Praktik Terbaik Google Cloud - Cloud Router (6 hasil)
-
Compute Router mengiklankan semua subnet
Tingkat keparahan:Sedang
Tag: Keandalan, Jaringan, CloudRouter, Pemilihan ruteAset:compute.googleapis.com/RouterDetail Memverifikasi bahwa Cloud Router dikonfigurasi untuk memberitahukan semua subnet (baik menggunakan mode iklan DEFAULT atau mode KUSTOM dengan grup ALL_SUBNETS). Hal ini memastikan bahwa subnet baru diiklankan secara otomatis ke jaringan lokal, sehingga mencegah kesenjangan konektivitas. -
Compute router bfd enabled
Tingkat keparahan:Tinggi
Tag: Keandalan, Jaringan, BGP, BFD, HighAvailabilityAset:compute.googleapis.com/RouterDetail Memverifikasi bahwa Deteksi Penerusan Dua Arah (BFD) diaktifkan di semua peer BGP Cloud Router. BFD menyediakan deteksi kegagalan link sub-detik untuk memastikan failover BGP yang cepat dan ketersediaan tinggi. -
Compute router bgp keepalive
Tingkat keparahan:Sedang
Tag: Keandalan, Jaringan, BGP, Keepalive, HighAvailabilityAset:compute.googleapis.com/RouterDetail Memverifikasi bahwa timer keepalive BGP dikonfigurasi tepat 20 detik di Cloud Router. Interval keepalive 20 detik memastikan deteksi kegagalan peering tepat waktu dan konvergensi BGP yang dapat diprediksi. -
Redundansi peer BGP Compute Router
Tingkat keparahan:Tinggi
Tag: Keandalan, Jaringan, CloudRouter, BGP, RedundansiAset:compute.googleapis.com/RouterDetail Memverifikasi bahwa Cloud Router memiliki minimal 2 peer BGP yang dikonfigurasi. Sesi BGP redundan memastikan ketersediaan tinggi dan mencegah gangguan perutean selama pemeliharaan atau kegagalan jaringan. -
Router multiregion project
Tingkat keparahan:Tinggi
Tag: Keandalan, Jaringan, Router, HighAvailability, BCDRAset:cloudresourcemanager_Project_RESOURCE_ROUTERDetail Memverifikasi bahwa Project memiliki Cloud Router yang di-deploy di setidaknya 2 region yang berbeda. Deployment Cloud Router multi-regional memastikan redundansi jaringan hybrid (VPN, Interconnect, NAT) dan melindungi dari pemadaman layanan regional. -
Redundansi router regional project
Tingkat keparahan:Tinggi
Tag: Keandalan, Jaringan, CloudRouter, Redundansi, HighAvailabilityAset:cloudresourcemanager_Project_RESOURCE_ROUTERDetail Memverifikasi bahwa untuk setiap region tempat Cloud Router di-deploy dalam Project, ada minimal 2 Cloud Router yang dikonfigurasi. Redundansi router regional memastikan ketersediaan tinggi untuk konektivitas hybrid (VPN/Interconnect) dan mencegah titik tunggal kegagalan.
Praktik Terbaik Google Cloud - Cloud Run (3 hasil)
-
Menjalankan ingress load balancer global
Tingkat keparahan:Tinggi
Tag: Keandalan, Ketersediaan Tinggi, Jaringan, Cloud RunAset:run.googleapis.com/ServiceDetail Memastikan layanan Cloud Run dikonfigurasi untuk menerima traffic hanya dari sumber Internal dan Cloud Load Balancing. Pembatasan ini memaksa traffic melalui Load Balancer Eksternal Global, yang merupakan prasyarat untuk mencapai ketersediaan tinggi, fault tolerance, dan latensi yang dioptimalkan dari arsitektur multi-region. -
Menjalankan instance minimum layanan
Tingkat keparahan:Tinggi
Tag: Keandalan, Latensi, Serverless, Cloud RunAset:run.googleapis.com/ServiceDetail Memastikan layanan Cloud Run mengonfigurasi jumlah minimum instance yang lebih besar dari nol. Konfigurasi ini sangat penting bagi aplikasi yang sensitif terhadap latensi untuk mencegah cold start dan mempertahankan ketersediaan langsung. Masalah ini muncul saat anotasi autoscaling.knative.dev/minScale tidak ada (secara default ditetapkan ke 0) atau ditetapkan secara eksplisit ke 0. -
Menjalankan layanan tanpa egress VPC
Tingkat keparahan:Sedang
Tag: CloudRun, Serverless, VPC, Networking, Security, Egress, CSPR, CoNa, MVSPAset:run.googleapis.com/ServiceDetail Memverifikasi apakah layanan Cloud Run dikonfigurasi untuk menggunakan Akses VPC Serverless untuk traffic keluar. Merutekan traffic keluar melalui konektor VPC memungkinkan layanan Cloud Run mengakses resource internal secara aman dan dapat digunakan untuk merutekan traffic melalui Cloud NAT untuk IP keluar statis. Pelanggaran terjadi jika anotasi run.googleapis.com/vpc-access-connector tidak ada.
Praktik Terbaik Google Cloud - Cloud SQL (35 hasil)
-
Cloudsql backup multi region
Tingkat keparahan:Sedang
Tag: Keandalan, PencadanganAset:sqladmin.googleapis.com/InstanceDetail Memverifikasi bahwa cadangan instance Cloud SQL dikonfigurasi untuk penyimpanan multi-region. Secara default, cadangan disimpan di region yang sama dengan instance, yang tidak memberikan perlindungan terhadap pemadaman regional. Mengonfigurasi penyimpanan multi-region memastikan ketersediaan data dan kelangsungan bisnis selama peristiwa tersebut. -
Sertifikat CA instance Cloud SQL tidak valid
Tingkat keparahan:Tinggi
Tag: CloudSQL, Security, Certificate, Expiration, Reliability, CSPRAset:sqladmin.googleapis.com/InstanceDetail Memeriksa status masa berlaku sertifikat Otoritas Sertifikasi (CA) untuk instance Cloud SQL. Merotasi sertifikat CA secara rutin dan memastikan sertifikat tersebut tidak kedaluwarsa adalah praktik terbaik keamanan yang penting. Sertifikat CA yang sudah tidak berlaku dapat mengganggu koneksi klien ke database, sehingga menyebabkan aplikasi tidak berfungsi. Aturan ini memeriksa dua hal utama 1. Jika sertifikat CA ada untuk instance (menunjukkan bahwa SSL/TLS kemungkinan dikonfigurasi, yang direkomendasikan). 2. Jika waktu habis masa berlaku (expirationTime) sertifikat CA yang ada masih di masa mendatang. Pelanggaran dibuat jika tidak ada sertifikat CA yang ditemukan atau jika sertifikat yang ditemukan telah habis masa berlakunya (expirationTime-nya ada di masa lalu). Aturan ini menggunakan waktu saat ini (diperoleh melalui time.now_ns()) untuk melakukan pemeriksaan masa berlaku. Waktu dikonversi menjadi detik sejak epoch untuk perbandingan. -
Proteksi dari penghapusan instance Cloud SQL
Tingkat keparahan:Tinggi
Tag: Database, Keamanan, Keandalan, Perlindungan Data, CSPR, CoNaAset:sqladmin.googleapis.com/InstanceDetail Memverifikasi bahwa instance Cloud SQL mengaktifkan proteksi dari penghapusan untuk mencegah penghapusan yang tidak disengaja dan potensi kehilangan data. Jika settings.deletionProtectionEnabled disetel ke false atau tidak dikonfigurasi, database rentan terhadap penghapusan langsung akibat kesalahan manusia atau skrip otomatisasi. -
Masa pemeliharaan instance Cloud SQL
Tingkat keparahan:Tinggi
Tag: Keandalan, Operasi, Pemeliharaan, BCDRAset:sqladmin.googleapis.com/InstanceDetail Memverifikasi bahwa instance Cloud SQL telah mengonfigurasi masa pemeliharaan, sehingga update sistem dijadwalkan selama jam tidak sibuk untuk meminimalkan dampak bisnis dan mencegah periode nonaktif yang tidak terduga. -
PITR instance Cloud SQL dinonaktifkan
Tingkat keparahan:Sedang
Tag: CloudSQL, Instance, Backup, PITR, Pemulihan, Keandalan, PerlindunganData, CSPRAset:sqladmin.googleapis.com/InstanceDetail Memverifikasi bahwa instance Cloud SQL telah mengaktifkan Pemulihan Point-in-Time (PITR). PITR memungkinkan pemulihan database ke titik waktu tertentu, sehingga memberikan kemampuan pemulihan data yang penting. Aturan ini secara langsung memeriksa setelan pointInTimeRecoveryEnabled dalam backupConfiguration. Jika pointInTimeRecoveryEnabled adalah salah (false) atau tidak ada, berarti PITR tidak diaktifkan. -
Cloud Storage mengubah ukuran otomatis instance Cloud SQL
Tingkat keparahan:Sedang
Tag: CloudSQL, Instance, Storage, AutoResize, Reliability, Availability, Performance, Cost, CSPRAset:sqladmin.googleapis.com/InstanceDetail Memeriksa apakah instance Cloud SQL mengaktifkan pengubahan ukuran penyimpanan otomatis. Dengan mengaktifkan storageAutoResize, kapasitas penyimpanan instance dapat ditingkatkan secara otomatis sesuai kebutuhan, sehingga mencegah potensi kesalahan kehabisan penyimpanan dan periode nonaktif. Tanpa pengubahan ukuran otomatis, instance dapat menjadi tidak tersedia jika ruang penyimpanannya habis. Aturan ini memeriksa keberadaan dan nilai setelan storageAutoResize dalam konfigurasi instance. Jika storageAutoResize bernilai salah (false) atau tidak ada, hal ini menunjukkan bahwa pengubahan ukuran penyimpanan otomatis dinonaktifkan, yang dapat menyebabkan masalah operasional. Mengaktifkan fitur ini sangat penting untuk menjaga keandalan dan ketersediaan database. -
Cloudsql mysql local infile enabled
Tingkat keparahan:Sedang
Tag: CloudSQL, MySQL, Instance, Security, Flags, CSPRAset:sqladmin.googleapis.com/InstanceDetail Mengaktifkan local_infile di Cloud SQL untuk MySQL dapat mengekspos server ke eksploitasi pembacaan file; nonaktifkan kecuali jika benar-benar diperlukan. -
Cloudsql mysql skip show database
Tingkat keparahan:Sedang
Tag: CloudSQL, MySQL, Instance, Security, Flags, CSPRAset:sqladmin.googleapis.com/InstanceDetail Memastikan flag skip_show_database diaktifkan (disetel ke aktif) untuk instance Cloud SQL untuk MySQL. Mengaktifkan tanda ini akan mencegah pengguna menggunakan perintah SHOW DATABASES kecuali jika mereka memiliki hak istimewa SHOW DATABASES. Tindakan ini meningkatkan keamanan dengan membatasi kemampuan pengguna untuk menemukan nama database, sehingga mengurangi risiko upaya akses tidak sah dan pengungkapan informasi. Ini adalah bentuk keamanan melalui kerahasiaan. -
Log kueri lambat MySQL Cloud SQL dinonaktifkan
Tingkat keparahan:Sedang
Tag: CloudSQL, MySQL, Instance, Performa, Flag, Performa, Pemecahan Masalah, CSPRAset:sqladmin.googleapis.com/InstanceDetail Memeriksa apakah flag database slow_query_log diaktifkan (disetel ke aktif) untuk instance Cloud SQL untuk MySQL. Mengaktifkan flag ini akan mengaktifkan log kueri lambat, yang mencatat pernyataan SQL yang melampaui batas waktu eksekusi yang ditentukan (dikontrol oleh long_query_time). Log kueri lambat adalah alat penting untuk mengidentifikasi hambatan performa, mengoptimalkan kueri, dan memecahkan masalah performa database. Menonaktifkan tanda ini akan menghambat kemampuan Anda untuk mendiagnosis dan menyelesaikan masalah kueri lambat. -
Cloudsql tanpa pencadangan otomatis
Tingkat keparahan:Tinggi
Tag: Keandalan, BCDR, Perlindungan Data, CSPRAset:sqladmin.googleapis.com/InstanceDetail Memverifikasi bahwa instance Cloud SQL telah mengaktifkan pencadangan otomatis, sehingga memastikan bahwa data penting dapat dipulihkan jika terjadi kerusakan, penghapusan, atau kegagalan layanan. Menonaktifkan pencadangan otomatis akan menghilangkan kemampuan untuk melakukan pemulihan point-in-time. -
Kebijakan sandi Cloud SQL tidak diaktifkan
Tingkat keparahan:Tinggi
Tag: CloudSQL, Instance, Security, Password, Reliability, CSPRAset:sqladmin.googleapis.com/InstanceDetail Memverifikasi bahwa instance Cloud SQL telah mengaktifkan kebijakan validasi sandi. Untuk praktik terbaik keamanan, sebaiknya tetapkan Kebijakan Validasi Sandi. Mengandalkan setelan default atau tidak menyetel validasi sandi akan meningkatkan risiko akses tidak sah dan potensi pelanggaran data secara signifikan. Aturan ini memeriksa tidak adanya validasi sandi. Jika validasi sandi tidak diterapkan untuk Instance, hal ini menunjukkan potensi kerentanan keamanan. -
Checkpoint log pgsql Cloudsql
Tingkat keparahan:Sedang
Tag: CloudSQL, PostgreSQL, Keandalan, Performa, CSPRAset:sqladmin.googleapis.com/InstanceDetail Memastikan bahwa flag database log_checkpoints diaktifkan (disetel ke aktif) untuk instance Cloud SQL untuk PostgreSQL. Checkpoint adalah titik penting dalam urutan log transaksi tempat PostgreSQL menulis semua buffer data kotor ke disk dan memperbarui file kontrol. Logging titik pemeriksaan memberikan informasi berharga untuk memantau waktu pemulihan database, mendiagnosis masalah performa terkait I/O, dan memahami aktivitas penulisan. Menonaktifkan tanda ini dapat menghambat pemecahan masalah dan analisis pemulihan. -
Koneksi log pgsql Cloudsql dinonaktifkan
Tingkat keparahan:Sedang
Tag: CloudSQL, PostgreSQL, Instance, Logging, Flags, Security, Troubleshooting, CSPRAset:sqladmin.googleapis.com/InstanceDetail Memeriksa apakah flag database log_connections diaktifkan (disetel ke aktif) untuk instance Cloud SQL untuk PostgreSQL. Jika diaktifkan, tanda ini akan mencatat setiap upaya koneksi yang berhasil ke server database, termasuk nama pengguna dan alamat IP klien. Informasi ini sangat penting untuk audit keamanan, melacak akses database, dan memecahkan masalah terkait koneksi. Setelan ini melengkapi flag log_disconnections, yang mencatat akhir sesi. Aturan ini menandai instance yang logging koneksinya dinonaktifkan. -
Koneksi log pgsql Cloud SQL dinonaktifkan
Tingkat keparahan:Sedang
Tag: CloudSQL, PostgreSQL, Instance, Logging, Flags, Security, Troubleshooting, CSPRAset:sqladmin.googleapis.com/InstanceDetail Memeriksa apakah flag database log_disconnections diaktifkan (disetel ke aktif) untuk instance Cloud SQL untuk PostgreSQL. Jika diaktifkan, tanda ini mencatat akhir setiap sesi klien, termasuk durasi sesi. Informasi ini berguna untuk audit, analisis keamanan (misalnya, mendeteksi pola koneksi yang tidak biasa), dan pemecahan masalah terkait koneksi. Flag ini melengkapi flag log_connections, yang mencatat awal koneksi. Aturan ini menandai instance yang logging pemutusannya dinonaktifkan. -
Verbosity error log pgsql Cloud SQL
Tingkat keparahan:Sedang
Tag: CloudSQL, PostgreSQL, Instance, Logging, Flags, Pemecahan Masalah, Debugging, Keandalan, CSPRAset:sqladmin.googleapis.com/InstanceDetail Memastikan bahwa flag database log_error_verbosity untuk instance Cloud SQL untuk PostgreSQL disetel ke default atau verbose. Flag ini mengontrol jumlah detail yang disertakan dalam pesan error yang ditulis ke log server. Menyetelnya ke default atau panjang akan memberikan informasi yang lebih banyak untuk pemecahan masalah dan proses debug dibandingkan dengan setelan singkat, yang meminimalkan detail. Log error yang lebih verbose dapat sangat membantu mendiagnosis penyebab utama masalah database. -
Nama host log pgsql Cloud SQL
Tingkat keparahan:Sedang
Tag: CloudSQL, PostgreSQL, Instance, Logging, Pemecahan Masalah, Keamanan, CSPRAset:sqladmin.googleapis.com/InstanceDetail Memastikan bahwa flag database log_hostname diaktifkan (disetel ke aktif) untuk instance Cloud SQL untuk PostgreSQL. Jika diaktifkan, tanda ini mencatat nama host klien yang terhubung selain alamat IP-nya. Mencatat nama host dapat bermanfaat untuk pemecahan masalah, audit keamanan, dan mengidentifikasi sumber koneksi. Hal ini dapat sangat membantu di lingkungan tempat alamat IP sering berubah (misalnya, karena DHCP) atau tempat beberapa klien terhubung dari alamat IP yang sama (misalnya, melalui proxy atau NAT). Namun, mengaktifkan fitur ini dapat menimbulkan sedikit beban performa karena nama host. -
Cloudsql pgsql log lock waits
Tingkat keparahan:Sedang
Tag: CloudSQL, Performa, Keandalan, PostgreSQL, Instance, Logging, Flag, CSPRAset:sqladmin.googleapis.com/InstanceDetail Memastikan bahwa flag database log_lock_waits diaktifkan (disetel ke aktif) untuk instance Cloud SQL untuk PostgreSQL. Mengaktifkan flag ini akan mencatat penantian kunci yang lama, yang sering kali menunjukkan bottleneck performa atau masalah konkurensi dalam database. Dengan memantau log ini, administrator dapat mengidentifikasi dan mengatasi penyebab utama kueri lambat atau masalah performa aplikasi. Pendekatan proaktif ini membantu menjaga kesehatan dan responsivitas database. -
Durasi minimum log pgsql Cloud SQL dinonaktifkan
Tingkat keparahan:Sedang
Tag: CloudSQL, PostgreSQL, Instance, Logging, Flags, Performance, Troubleshooting, CSPRAset:sqladmin.googleapis.com/InstanceDetail Memeriksa apakah flag database log_min_duration_statement disetel ke 1 (dinonaktifkan) pada instance Cloud SQL untuk PostgreSQL. Flag ini mengontrol waktu eksekusi minimum (dalam milidetik) yang harus dilakukan pernyataan sebelum dicatat. Menyetelnya ke 1 akan menonaktifkan logging durasi pernyataan, sehingga menghambat pemantauan dan pemecahan masalah performa. Sebaiknya tetapkan nilai minimum tertentu (misalnya, 2000 untuk 2 detik) untuk merekam kueri lambat tanpa membebani log. Aturan ini menandai instance saat logging pernyataan berbasis durasi dinonaktifkan. -
Error minimum log pgsql CloudSQL terlalu tinggi
Tingkat keparahan:Sedang
Tag: CloudSQL, PostgreSQL, Instance, Logging, Flags, Troubleshooting, Security, CSPRAset:sqladmin.googleapis.com/InstanceDetail Memeriksa apakah flag database log_min_error_statement disetel ke error, log, fatal, atau panic untuk instance Cloud SQL untuk PostgreSQL. Flag ini mengontrol tingkat keparahan pernyataan SQL yang dicatat sebagai error. Menyetelnya ke error atau tingkat yang lebih ketat (log, fatal, panik) memastikan bahwa semua pernyataan yang menyebabkan error dicatat, yang sangat penting untuk pemecahan masalah, audit, dan analisis keamanan. Setelan yang tidak seketat error (misalnya, peringatan, pemberitahuan) mungkin tidak mencakup semua kondisi error, sehingga menghambat kemampuan Anda untuk mendiagnosis dan menyelesaikan masalah. Aturan ini menandai instance dengan setelan yang tidak seketat error. -
Cloudsql pgsql log min messages non default
Tingkat keparahan:Sedang
Tag: CloudSQL, PostgreSQL, Instance, Logging, Flags, Logging, Troubleshooting, Reliability, CSPR, CoNaAset:sqladmin.googleapis.com/InstanceDetail Memeriksa apakah flag database log_min_messages disetel ke nilai defaultnya (peringatan) untuk instance Cloud SQL untuk PostgreSQL. Flag ini mengontrol tingkat keparahan pesan yang ditulis ke log server. Meskipun setelan default (peringatan) umumnya sesuai, sebaiknya sesuaikan setelan ini berdasarkan kebutuhan operasional spesifik dan tingkat detail logging yang diinginkan. Menyetelnya ke level yang lebih detail (misalnya, notice, info, debug) dapat memberikan informasi lebih lanjut untuk pemecahan masalah, sementara menyetelnya ke level yang kurang detail (misalnya, error, log, fatal, panic) dapat mengurangi volume log. Aturan ini menandai instance saat setelan bukan default (peringatan). Keputusan untuk menerapkan nilai default atau mengizinkan penyimpangan adalah keputusan kebijakan. -
Pernyataan log pgsql CloudSQL
Tingkat keparahan:Sedang
Tag: CloudSQL, PostgreSQL, Instance, Logging, Flags, Troubleshooting, Performance, Security, CSPRAset:sqladmin.googleapis.com/InstanceDetail Memverifikasi bahwa flag database log_statement dikonfigurasi ke nilai selain none untuk instance Cloud SQL untuk PostgreSQL. Flag log_statement mengontrol pernyataan SQL mana yang dicatat ke dalam log. Pencatatan pernyataan SQL yang tepat sangat penting untuk audit, analisis keamanan, pemecahan masalah performa, dan proses debug. Menyetelnya ke nilai seperti ddl, mod, atau all (bergantung pada kebutuhan Anda) memberikan insight berharga tentang aktivitas database. Setelan tidak ada akan menonaktifkan logging pernyataan sepenuhnya, sehingga menghambat kemampuan penting ini. -
File sementara log pgsql Cloud SQL
Tingkat keparahan:Sedang
Tag: CloudSQL, PostgreSQL, Instance, Logging, Flags, CSPRAset:sqladmin.googleapis.com/InstanceDetail Memastikan bahwa flag database log_temp_files diaktifkan (disetel ke nilai bukan nol) untuk instance Cloud SQL untuk PostgreSQL. Flag ini mengontrol logging penggunaan file sementara. Jika disetel ke nilai selain 0 (yang menonaktifkan logging), Anda dapat memantau ukuran dan jumlah file sementara yang dibuat oleh kueri. Pembuatan file sementara yang berlebihan dapat menunjukkan kueri yang tidak efisien, setelan work_mem yang tidak disetel dengan baik, atau potensi hambatan performa. Menganalisis log ini dapat membantu mengoptimalkan performa kueri dan pemanfaatan resource. Nilai 0 akan menonaktifkan logging, sedangkan nilai positif menunjukkan nilai minimum dalam KB. -
Koneksi maksimum pgsql Cloud SQL
Tingkat keparahan:Sedang
Tag: CloudSQL, Keandalan, Performa, SQL, PostgreSQL, Instance, Koneksi, Flag, CSPRAset:sqladmin.googleapis.com/InstanceDetail Memastikan bahwa flag database max_connections dikonfigurasi secara eksplisit untuk instance Cloud SQL untuk PostgreSQL. Menetapkan nilai yang sesuai untuk max_connections sangat penting untuk pengelolaan resource dan mencegah kehabisan koneksi. Tanpa batas yang ditentukan, lonjakan permintaan koneksi dapat membebani database, sehingga menyebabkan penurunan performa atau penolakan layanan. Nilai optimal bergantung pada ukuran instance dan workload. -
Cloudsql pgsql pgaudit dinonaktifkan
Tingkat keparahan:Sedang
Tag: CloudSQL, PostgreSQL, Instance, Auditing, Flags, Security, Auditing, CSPRAset:sqladmin.googleapis.com/InstanceDetail Memeriksa apakah flag cloudsql.enable_pgaudit diaktifkan (disetel ke aktif) untuk instance Cloud SQL untuk PostgreSQL. Flag ini mengaktifkan ekstensi pgaudit, yang menyediakan kemampuan logging audit sesi dan objek yang mendetail. pgaudit memungkinkan Anda melacak aktivitas database tertentu, seperti operasi SELECT, INSERT, UPDATE, dan DELETE, serta mengonfigurasi aturan audit terperinci berdasarkan pengguna, peran, dan objek. Hal ini sangat penting untuk pengauditan keamanan, kepatuhan, dan analisis forensik. -
Akses publik Cloud SQL
Tingkat keparahan:Tinggi
Tag: CloudSQL, Instance, Security, Networking, CSPR, MVSPAset:sqladmin.googleapis.com/InstanceDetail Mendeteksi instance Cloud SQL yang dikonfigurasi untuk mengizinkan koneksi dari alamat IP mana pun (0.0.0.0/0) di jaringan yang diizinkan. Mengekspos instance database ke internet publik merupakan risiko keamanan yang sangat besar dan harus dihindari kecuali jika benar-benar diperlukan dan dengan sangat hati-hati. Aksesibilitas publik akan meningkatkan permukaan serangan secara signifikan, sehingga membuat instance rentan terhadap akses tidak sah, serangan brute force, dan pelanggaran data. Akses harus dibatasi untuk alamat atau rentang IP tertentu yang diketahui. -
Cloudsql memerlukan ssl
Tingkat keparahan:Tinggi
Tag: CloudSQL, Instance, Security, SSL, CSPRAset:sqladmin.googleapis.com/InstanceDetail Mewajibkan penggunaan koneksi SSL/TLS untuk semua klien yang terhubung ke instance Cloud SQL ini. Mewajibkan SSL/TLS mengenkripsi data dalam pengiriman, sehingga melindungi dari serangan menguping dan man-in-the-middle. Ini adalah praktik terbaik keamanan penting untuk database apa pun yang menangani informasi sensitif. Tanpa SSL/TLS, data dikirimkan dalam teks biasa. -
Sandi root Cloud SQL tidak disetel
Tingkat keparahan:Tinggi
Tag: CloudSQL, Instance, Security, Password, Reliability, CSPRAset:sqladmin.googleapis.com/InstanceDetail Memeriksa apakah sandi root telah ditetapkan untuk instance Cloud SQL. Untuk praktik terbaik keamanan, sandi root yang kuat dan unik harus ditetapkan untuk semua instance Cloud SQL. Aturan ini secara langsung memeriksa kolom rootPassword dalam konfigurasi instance. Kolom rootPassword yang kosong atau tidak ada menunjukkan kerentanan keamanan yang signifikan, karena berarti instance dapat diakses tanpa sandi atau dengan sandi default. -
Autentikasi database yang ada di server Cloud SQL diaktifkan
Tingkat keparahan:Sedang
Tag: CloudSQL, SQL Server, Instance, Security, Authentication, CSPRAset:sqladmin.googleapis.com/InstanceDetail Memeriksa apakah autentikasi database yang tercakup diaktifkan pada instance Cloud SQL untuk SQL Server. Database dalam container memungkinkan autentikasi di tingkat database, bukan hanya di tingkat instance (server). Meskipun dapat menyederhanakan portabilitas database, fitur ini juga menimbulkan potensi risiko keamanan jika tidak dikelola dengan hati-hati. Pengguna yang diautentikasi ke database yang terkandung dapat melewati kontrol keamanan tingkat instance. Sebaiknya nonaktifkan autentikasi database yang terkandung kecuali jika diperlukan secara khusus dan dengan pemahaman menyeluruh tentang implikasi keamanannya. -
Rantai kepemilikan lintas database server Cloud SQL
Tingkat keparahan:Sedang
Tag: CloudSQL, Keandalan, SQL Server, Instance, Keamanan, Rantai Kepemilikan, CSPRAset:sqladmin.googleapis.com/InstanceDetail Memastikan bahwa cross db ownership chaining dinonaktifkan (disetel ke nonaktif) di instance Cloud SQL untuk SQL Server. Menonaktifkan setelan ini adalah praktik terbaik keamanan yang penting. Jika diaktifkan, pengguna dalam satu database berpotensi mendapatkan akses yang tidak diinginkan ke objek di database lain jika rantai kepemilikan tidak dikelola dengan cermat. Hal ini dapat menyebabkan kerentanan eskalasi hak istimewa. -
Cloudsql server ext scripts enabled
Tingkat keparahan:Sedang
Tag: CloudSQL, SQL Server, Instance, Security, Flags, Security, CSPRAset:sqladmin.googleapis.com/InstanceDetail Memeriksa apakah flag external scripts enabled diaktifkan pada instance Cloud SQL untuk SQL Server. Flag ini mengontrol kemampuan untuk mengeksekusi skrip eksternal (misalnya, R, Python) dalam lingkungan SQL Server. Meskipun fitur ini dapat berguna untuk analisis lanjutan dan machine learning, mengaktifkannya dapat menimbulkan potensi risiko keamanan jika tidak dikelola dengan cermat. Skrip eksternal berpotensi mengakses resource sistem atau menjalankan kode berbahaya. Sebaiknya nonaktifkan fitur ini kecuali jika diperlukan secara khusus dan dengan tindakan pencegahan keamanan yang tepat. -
Akses jarak jauh server Cloud SQL
Tingkat keparahan:Sedang
Tag: CloudSQL, SQL Server, Instance, Security, Access Control, Reliability, CSPRAset:sqladmin.googleapis.com/InstanceDetail Memastikan bahwa flag database akses jarak jauh dinonaktifkan (disetel ke nonaktif) pada instance Cloud SQL untuk SQL Server. Menonaktifkan flag ini akan mencegah klien SQL Server di mesin jarak jauh terhubung ke instance ini menggunakan Koneksi Administrator Khusus (DAC). Meskipun DAC adalah alat pemecahan masalah yang canggih, membatasi penggunaannya hanya untuk koneksi lokal akan mengurangi permukaan serangan secara signifikan. Akses jarak jauh yang salah dikonfigurasi atau disusupi dapat menyebabkan kontrol database yang tidak sah. -
Cloudsql server traceflag 3625 diaktifkan
Tingkat keparahan:Sedang
Tag: CloudSQL, SQL Server, Instance, Security, Reliability, Security, CSPRAset:sqladmin.googleapis.com/InstanceDetail Memeriksa apakah flag aktivitas 3625 diaktifkan pada instance Cloud SQL untuk SQL Server. Flag pelacakan 3625 membatasi jumlah informasi yang ditampilkan kepada pengguna non-sysadmin dalam pesan error, sehingga berpotensi menyembunyikan detail sensitif tentang struktur atau konfigurasi database. Meskipun berguna dalam beberapa konteks keamanan, tanda pelacakan ini sering dinonaktifkan di lingkungan pengembangan dan pengujian untuk memberikan informasi error yang lebih mendetail untuk pemecahan masalah. Aturan ini menandai instance yang mengaktifkan flag rekaman aktivitas 3625. Penting untuk memahami implikasi tanda ini dan apakah tanda ini sesuai dengan kebutuhan keamanan dan operasional Anda. -
Cloudsql server unlimited user conn
Tingkat keparahan:Sedang
Tag: CloudSQL, SQL Server, Instance, Connections, Flags, Performance, Reliability, CSPRAset:sqladmin.googleapis.com/InstanceDetail Memeriksa apakah flag database user connections disetel ke 0 (tanpa batas) pada instance Cloud SQL untuk SQL Server. Menyetel koneksi pengguna ke 0 memungkinkan jumlah koneksi pengguna simultan tanpa batas, yang dapat menyebabkan kehabisan resource, penurunan performa, dan potensi penolakan layanan. Sebaiknya konfigurasi batas yang spesifik dan wajar untuk koneksi pengguna berdasarkan ukuran instance dan beban kerja yang diharapkan untuk mencegah pertentangan resource dan menjaga stabilitas database. Aturan ini menandai instance yang koneksinya tidak terbatas. -
Opsi pengguna server Cloud SQL ditetapkan
Tingkat keparahan:Sedang
Tag: CloudSQL, SQL Server, Instance, Configuration, Flags, Reliability, CSPR, CoNaAset:sqladmin.googleapis.com/InstanceDetail Memeriksa apakah flag database user options dikonfigurasi di instance Cloud SQL untuk SQL Server. Flag opsi pengguna menentukan setelan default di seluruh server untuk perilaku pemrosesan kueri bagi semua pengguna. Sebaiknya hindari menyetel opsi pengguna global dan izinkan pengguna atau aplikasi individual mengonfigurasi setelan tingkat sesi mereka sendiri sesuai kebutuhan. Mengandalkan opsi pengguna global dapat menyebabkan perilaku yang tidak terduga atau masalah kompatibilitas jika aplikasi yang berbeda memerlukan setelan yang berbeda. Aturan ini menandai instance saat opsi pengguna disetel (yaitu, bukan status defaultnya yang tidak dikonfigurasi, biasanya diwakili oleh 0 atau string kosong). -
Replika failover instance zonal Cloud SQL
Tingkat keparahan:Tinggi
Tag: CloudSQL, Instance, Keandalan, Ketersediaan, HA, Zonal, Failover, CSPR, CoNaAset:sqladmin.googleapis.com/InstanceDetail Memeriksa apakah instance Cloud SQL dikonfigurasi untuk ketersediaan tinggi (HA). Aturan ini berfokus pada instance zonal (non-regional) dan memverifikasi apakah replika failover tersedia. Untuk instance zonal, memiliki replika failover sangat penting untuk ketahanan. Jika failoverReplicaAvailable bernilai salah (false) untuk instance zona, berarti instance tersebut adalah titik tunggal kegagalan dan rentan terhadap gangguan dalam zona tersebut. Instance zonal tanpa replika failover tidak memenuhi persyaratan untuk ketersediaan tinggi. Hal ini dianggap sebagai masalah dengan tingkat keparahan tinggi karena secara langsung memengaruhi keandalan dan waktu aktif database.
Praktik Terbaik Google Cloud - Cloud Spanner (6 hasil)
-
Usia cadangan database Spanner
Tingkat keparahan:Sedang
Tag: Spanner, Pencadangan, Keamanan, CSPRAset:spanner.googleapis.com/BackupDetail Memverifikasi bahwa cadangan Cloud Spanner lebih lama dari periode retensi minimumnya. -
Database Spanner tanpa CMEK
Tingkat keparahan:Tinggi
Tag: Spanner, Keamanan, Enkripsi, CMEK, CSPR, MVSPAset:spanner.googleapis.com/DatabaseDetail Memverifikasi bahwa database Cloud Spanner dienkripsi menggunakan Kunci Enkripsi yang Dikelola Pelanggan (CMEK), bukan kunci yang dikelola Google. -
Spanner database pitr enabled
Tingkat keparahan:Tinggi
Tag: Keandalan, Database, Pencadangan, Pemulihan, BCDRAset:spanner.googleapis.com/DatabaseDetail Pastikan database Spanner telah mengonfigurasi Pemulihan Point-in-Time (PITR) dengan memverifikasi bahwa periode retensi data versi ditetapkan ke durasi non-default. -
Perlindungan penghapusan database Spanner dinonaktifkan
Tingkat keparahan:Tinggi
Tag: Keamanan, Keandalan, Perlindungan Data, CSPRAset:spanner.googleapis.com/DatabaseDetail Menerapkan perlindungan penghapusan pada database Cloud Spanner untuk melindungi dari penghapusan yang tidak disengaja, yang dapat menyebabkan kehilangan data yang tidak dapat dipulihkan dan gangguan layanan yang signifikan. Aturan ini memeriksa apakah tanda enableDropProtection tidak ada atau ditetapkan secara eksplisit ke salah (false), yang membuat database rentan terhadap penghapusan yang tidak disengaja. -
Kapasitas instance Spanner tidak mencukupi
Tingkat keparahan:Tinggi
Tag: Keandalan, Performa, Pengelolaan Kapasitas, CSPRAset:spanner.googleapis.com/InstanceDetail Memverifikasi bahwa instance Cloud Spanner disediakan dengan minimal 1 node atau 1.000 unit pemrosesan, sehingga memastikan kapasitas yang memadai untuk workload produksi guna mencegah latensi dan throttling. Instance dengan kapasitas yang lebih rendah mungkin mengalami masalah selama lonjakan traffic, sehingga memengaruhi keandalan aplikasi. -
Instance Spanner multi-region
Tingkat keparahan:Tinggi
Tag: Keandalan, Ketersediaan, BCDR, CSPRAset:spanner.googleapis.com/InstanceDetail Memverifikasi bahwa instance Cloud Spanner dikonfigurasi dengan konfigurasi instance multi-region untuk memastikan ketersediaan 99,999% dan ketahanan tinggi terhadap pemadaman layanan regional. Instance yang dikonfigurasi dengan konfigurasi singleregion (diidentifikasi oleh awalan regional dalam setelan konfigurasi) tidak memenuhi standar ketersediaan ini.
Praktik Terbaik Google Cloud - Cloud Storage (20 hasil)
-
Kebijakan penghapusan sementara bucket Cloud Storage diaktifkan
Tingkat keparahan:Tinggi
Tag: Keandalan, Penyimpanan, Pencadangan, Perlindungan DataAset:storage.googleapis.com/BucketDetail Verifikasi bahwa bucket Google Cloud Storage telah mengaktifkan kebijakan penghapusan sementara untuk melindungi dari penghapusan objek yang tidak disengaja atau berbahaya. -
Replikasi turbo bucket Cloud Storage
Tingkat keparahan:Sedang
Tag: Keandalan, Penyimpanan, Replikasi, Pemulihan dari Bencana, BCDRAset:storage.googleapis.com/BucketDetail Pastikan bucket dual-region GCS telah mengaktifkan Replikasi Turbo untuk menjamin RPO 15 menit berdasarkan SLA Google Cloud. -
Membatalkan upload multibagian yang tidak lengkap di bucket Cloud Storage
Tingkat keparahan:Rendah
Tag: CloudStorage, Lifecycle, CostOptimizationAset:storage.googleapis.com/BucketDetail Memeriksa apakah bucket Cloud Storage memiliki aturan siklus proses yang dikonfigurasi untuk membatalkan upload multipart yang tidak lengkap. Upload yang tidak selesai akan menggunakan ruang penyimpanan dan menimbulkan biaya tanpa batas waktu jika tidak dibersihkan. -
Rotasi CMEK bucket Cloud Storage
Tingkat keparahan:Tinggi
Aset:storage_Bucket_RESOURCE_RELATIONSHIPDetail Pastikan bucket Cloud Storage dienkripsi dengan kunci enkripsi yang dikelola pelanggan (CMEK) yang memiliki periode rotasi <= 90 hari. -
Bucket Cloud Storage dual multi-region
Tingkat keparahan:Sedang
Tag: Bucket, Availability, Resilience, DisasterRecoveryAset:storage.googleapis.com/BucketDetail Memverifikasi bahwa bucket Cloud Storage dikonfigurasi dengan jenis lokasi dual-region atau multi-region. Konfigurasi ini memastikan ketersediaan tinggi dan ketahanan data dengan mendistribusikan data di beberapa lokasi geografis. Jenis lokasi region membuat data rentan terhadap gangguan layanan satu region dan tidak memenuhi persyaratan ketersediaan tinggi. -
Siklus proses bucket Cloud Storage kosong
Tingkat keparahan:Sedang
Tag: Storage, Bucket, Siklus Proses, Keandalan, Biaya, CSPR, CoNaAset:storage.googleapis.com/BucketDetail Mengidentifikasi bucket Cloud Storage yang telah menentukan aturan siklus proses, tetapi aturan tersebut tidak memiliki tindakan tertentu. Aturan siklus proses tanpa tindakan tidak efektif dan tidak memiliki tujuan. Aturan siklus proses dirancang untuk mengelola siklus proses objek melalui tindakan seperti penghapusan atau transisi kelas penyimpanan. Tindakan kosong menunjukkan error konfigurasi yang harus diperbaiki. Hal ini bisa menjadi tanda penyiapan yang tidak lengkap atau kesalahan ketik dalam konfigurasi. -
Bucket Cloud Storage gdpr
Tingkat keparahan:Sedang
Tag: Storage, Bucket, GDPR, Compliance, Location, EU, DataResidency, CSPRAset:storage.googleapis.com/BucketDetail Memeriksa apakah bucket Google Cloud Storage berada di luar batas geografis Uni Eropa (UE). Untuk organisasi yang tunduk pada GDPR atau peraturan residensi data serupa, menyimpan data di lokasi yang mematuhi peraturan sangatlah penting. Aturan ini mengidentifikasi bucket yang kolom lokasinya tidak sesuai dengan multiregion Uni Eropa (EU) atau region Uni Eropa tertentu (biasanya dimulai dengan EROPA). Bucket yang ditemukan di luar wilayah Uni Eropa mungkin memerlukan peninjauan untuk memastikan kepatuhan. -
Logging bucket Cloud Storage diaktifkan
Tingkat keparahan:Sedang
Tag: Storage, Bucket, Logging, Security, Audit, CSPR, CoNa, MVSPAset:storage.googleapis.com/BucketDetail Memeriksa apakah logging diaktifkan untuk bucket Cloud Storage. Logging akses memberikan catatan detail terkait permintaan yang dibuat ke bucket, yang penting untuk audit keamanan dan pemantauan akses ke data sensitif. -
Bucket Cloud Storage tidak memiliki label klasifikasi
Tingkat keparahan:Rendah
Tag: Storage, Bucket, Labels, DataGovernance, Classification, Security, CSPR, CoNaAset:storage.googleapis.com/BucketDetail Memverifikasi bahwa bucket Cloud Storage memiliki label 'klasifikasi' yang dikonfigurasi. Label klasifikasi (misalnya, publik, pribadi, rahasia) sangat penting untuk tata kelola data dan penerapan kontrol keamanan yang sesuai. -
Bucket Cloud Storage tidak memiliki label
Tingkat keparahan:Rendah
Tag: Storage, Bucket, Labels, Organization, FinOps, CSPR, CoNaAset:storage.googleapis.com/BucketDetail Memastikan bucket Cloud Storage memiliki label yang diterapkan untuk pengorganisasian resource, alokasi biaya, dan penerapan kebijakan. -
Bucket Cloud Storage tidak memiliki label pemilik
Tingkat keparahan:Rendah
Tag: Storage, Bucket, Labels, Owner, Security, CSPR, CoNaAset:storage.googleapis.com/BucketDetail Memverifikasi bahwa bucket Cloud Storage telah dikonfigurasi dengan label 'owner'. Memberi label pada resource dengan pemilik membantu akuntabilitas, alokasi biaya, dan pengelolaan resource. -
Bucket Cloud Storage multi-region
Tingkat keparahan:Tinggi
Tag: Keandalan, Penyimpanan, MultiRegion, HighAvailability, BCDRAset:storage.googleapis.com/BucketDetail Memverifikasi bahwa bucket Cloud Storage dikonfigurasi untuk menggunakan lokasi multi-region atau dual-region guna memastikan ketersediaan maksimum, redundansi data, dan perlindungan terhadap gangguan layanan regional. Bucket satu region tidak memenuhi standar ketersediaan tinggi ini. -
Bucket Cloud Storage tanpa CMEK
Tingkat keparahan:Tinggi
Tag: Storage, Bucket, Encryption, CMEK, Security, CSPRAset:storage.googleapis.com/BucketDetail Memeriksa apakah bucket Cloud Storage dienkripsi menggunakan Kunci Enkripsi yang Dikelola Pelanggan (CMEK). Penggunaan CMEK memberikan kontrol yang lebih besar atas kunci enkripsi data Anda dibandingkan dengan enkripsi yang dikelola Google. Dengan CMEK, Anda mengelola siklus proses kunci, termasuk rotasi, kontrol akses, dan audit, di dalam Cloud KMS. Hal ini sering kali menjadi persyaratan untuk kepatuhan terhadap peraturan atau postur keamanan yang ditingkatkan, yang mengharuskan Anda memiliki kontrol langsung atas kunci enkripsi Anda. Jika bucket tidak menggunakan CMEK, bucket tersebut akan menggunakan enkripsi yang dikelola Google secara default. -
Bucket Cloud Storage diekspos secara publik
Tingkat keparahan:Kritis
Tag: Security, Storage, IAM, CSPR, CoNa, MVSPAset:storage.googleapis.com/BucketDetail Mendeteksi apakah bucket Cloud Storage dapat diakses secara publik atau tidak. Bucket publik memungkinkan pengguna mana pun di internet membaca atau menulis data, yang menimbulkan risiko kebocoran data yang parah. -
Bucket Cloud Storage yang memiliki versi tanpa pembersihan siklus proses
Tingkat keparahan:Sedang
Tag: CloudStorage, Storage, Bucket, Cost, Reliability, CSPR, CoNa, MVSPAset:storage.googleapis.com/BucketDetail Memverifikasi apakah bucket Cloud Storage dengan Pembuatan Versi Objek yang diaktifkan juga memiliki aturan Siklus Proses untuk membersihkan versi lama. Mengaktifkan pembuatan versi tanpa aturan siklus proses dapat menyebabkan pertumbuhan biaya penyimpanan tanpa batas karena versi lama tidak pernah dihapus. Pelanggaran terjadi jika versioning.enabled bernilai benar (true), tetapi tidak ada aturan siklus proses yang memiliki tindakan 'Hapus' yang dikombinasikan dengan kondisi 'daysSinceNoncurrentTime'. -
Pembuatan versi bucket Cloud Storage dinonaktifkan
Tingkat keparahan:Sedang
Tag: Storage, Bucket, Versioning, Reliability, Recovery, CSPR, CoNaAset:storage.googleapis.com/BucketDetail Memeriksa apakah pembuatan versi objek diaktifkan untuk bucket Cloud Storage. Pembuatan versi objek mempertahankan versi objek sebelumnya saat objek tersebut ditimpa atau dihapus, sehingga memberikan perlindungan penting terhadap kehilangan atau kerusakan data yang tidak disengaja. Jika pembuatan versi diaktifkan, Anda dapat memulihkan versi objek sebelumnya jika diperlukan. Menonaktifkan pembuatan versi berarti penimpaan dan penghapusan bersifat permanen. -
Pencegahan akses publik Cloud Storage
Tingkat keparahan:Sedang
Tag: Security, Storage, Compliance, CSPR, CoNa, MVSPAset:storage.googleapis.com/BucketDetail Memeriksa apakah Pencegahan Akses Publik (PAP) diterapkan pada bucket Cloud Storage. Mengaktifkan PAP mencegah bucket dibuat menjadi publik melalui kebijakan IAM atau ACL, sehingga melindungi data sensitif dari eksposur yang tidak disengaja ke internet. -
Kebijakan retensi Cloud Storage tidak dikunci
Tingkat keparahan:Sedang
Tag: Storage, Bucket, Retention, Policy, Lock, Compliance, DataLoss, DataGovernance, CSPR, CoNaAset:storage.googleapis.com/BucketDetail Memeriksa apakah bucket Google Cloud Storage telah dikonfigurasi dengan kebijakan retensi dan apakah kebijakan tersebut dikunci. Kebijakan retensi menentukan durasi minimum objek dalam bucket harus dipertahankan. Mengunci kebijakan retensi akan membuatnya permanen dan tidak dapat diubah, sehingga mencegah penghapusan atau modifikasi kebijakan yang tidak disengaja atau berbahaya. Aturan ini memeriksa dua kondisi 1. Jika kebijakan retensi (retentionPolicy) tidak dikonfigurasi di bucket. 2. Jika kebijakan retensi dikonfigurasi, tetapi tidak dikunci (retentionPolicy.isLocked salah atau tidak ada). Jika salah satu kondisi ini terpenuhi, aturan akan menghasilkan pelanggaran. Memiliki kebijakan retensi yang tidak terkunci, atau tidak memiliki kebijakan sama sekali, dapat meningkatkan risiko kehilangan atau pemalsuan data. Kebijakan retensi yang dikunci sangat penting untuk kepatuhan dan tata kelola data. -
Kebijakan retensi Cloud Storage tidak ditentukan
Tingkat keparahan:Sedang
Tag: Storage, Bucket, Retention, Policy, Lock, Compliance, DataLoss, DataGovernance, CSPR, CoNaAset:storage.googleapis.com/BucketDetail Memeriksa apakah bucket Google Cloud Storage telah dikonfigurasi dengan kebijakan retensi dan apakah kebijakan tersebut dikunci. Kebijakan retensi menentukan durasi minimum objek dalam bucket harus dipertahankan. Mengunci kebijakan retensi akan membuatnya permanen dan tidak dapat diubah, sehingga mencegah penghapusan atau modifikasi kebijakan yang tidak disengaja atau berbahaya. Aturan ini memeriksa dua kondisi 1. Jika kebijakan retensi (retentionPolicy) tidak dikonfigurasi di bucket. 2. Jika kebijakan retensi dikonfigurasi, tetapi tidak dikunci (retentionPolicy.isLocked salah atau tidak ada). Jika salah satu kondisi ini terpenuhi, aturan akan menghasilkan pelanggaran. Memiliki kebijakan retensi yang tidak terkunci, atau tidak memiliki kebijakan sama sekali, dapat meningkatkan risiko kehilangan atau pemalsuan data. Kebijakan retensi yang dikunci sangat penting untuk kepatuhan dan tata kelola data. -
Akses bucket seragam Cloud Storage
Tingkat keparahan:Sedang
Tag: Penyimpanan, Bucket, Keamanan, CSPRAset:storage.googleapis.com/BucketDetail Memeriksa apakah Akses Tingkat Bucket Seragam (UBLA) diaktifkan untuk bucket Cloud Storage. Mengaktifkan UBLA memberikan cara yang sederhana dan konsisten untuk mengelola izin menggunakan peran IAM di tingkat bucket, bukan mengelola ACL objek individual. Tindakan ini umumnya direkomendasikan untuk meningkatkan keamanan dan kemudahan pengelolaan. Dengan UBLA, Anda hanya menggunakan IAM untuk mengontrol akses, sehingga izin lebih mudah diaudit dan dipahami. Menonaktifkan UBLA berarti Anda mengandalkan kombinasi IAM dan ACL objek, yang dapat menjadi rumit dan sulit dikelola.
Praktik Terbaik Google Cloud - Cloud VPN (4 hasil)
-
Compute vpn tunnel bgp enabled
Tingkat keparahan:Sedang
Tag: Keandalan, Jaringan, VPN, BGP, Pemilihan RuteAset:compute.googleapis.com/VpnTunnelDetail Memverifikasi bahwa Tunnel VPN Compute Engine telah mengaktifkan perutean BGP (yaitu, tunnel tersebut terkait dengan Cloud Router). Perutean statis untuk tunnel VPN tidak memiliki kemampuan failover dinamis dan tidak direkomendasikan untuk workload produksi dengan ketersediaan tinggi. -
Compute vpngateway ha
Tingkat keparahan:Tinggi
Tag: VPN, Jaringan, Ketersediaan Tinggi, KeandalanAset:compute.googleapis.com/TargetVpnGatewayDetail Memeriksa apakah Gateway Cloud VPN menggunakan VPN Klasik (TargetVpnGateway) yang tidak digunakan lagi, bukan VPN dengan Ketersediaan Tinggi (HA). VPN Klasik tidak menyediakan SLA 99,99%. -
Project multiregion vpngateways
Tingkat keparahan:Tinggi
Tag: Keandalan, Jaringan, VPN, HighAvailability, BCDRAset:cloudresourcemanager_Project_RESOURCE_VPNGATEWAYDetail Memverifikasi bahwa Project memiliki Gateway VPN yang di-deploy di setidaknya 2 region yang berbeda. Deployment Multi-regional VPN Gateway memastikan redundansi jaringan hybrid dan melindungi dari pemadaman layanan regional. -
Project regional vpntunnels
Tingkat keparahan:Tinggi
Tag: Keandalan, Jaringan, VPN, HighAvailability, BCDRAset:cloudresourcemanager_Project_RESOURCE_VPNTUNNELDetail Memverifikasi bahwa untuk setiap region tempat Tunnel VPN di-deploy dalam Project, ada setidaknya 2 Tunnel VPN yang dikonfigurasi. Redundansi tunnel VPN regional memastikan kepatuhan terhadap SLA 99,99%, failover yang lancar, dan konektivitas hybrid yang andal.
Praktik Terbaik Google Cloud - Composer (1 hasil)
-
Penjadwal lingkungan Composer ha
Tingkat keparahan:Tinggi
Tag: Keandalan, Ketersediaan Tinggi, Composer, Airflow, CoNaAset:composer.googleapis.com/EnvironmentDetail Memverifikasi bahwa lingkungan Cloud Composer dikonfigurasi dengan minimal dua penjadwal Airflow untuk memastikan ketersediaan tinggi. Menjalankan dengan satu penjadwal menimbulkan risiko gangguan alur kerja selama kegagalan atau pemeliharaan.
Praktik Terbaik Google Cloud - Compute Engine (95 hasil)
-
Replika min penskala otomatis berlebihan
Tingkat keparahan:Tinggi
Tag: Keandalan, Compute, Penskalaan Otomatis, Ketersediaan TinggiAset:compute.googleapis.com/AutoscalerDetail Memvalidasi bahwa Penskala Otomatis Compute Engine telah mengonfigurasi minNumReplicas ke setidaknya 2 untuk memastikan ketersediaan instance yang redundan selama peristiwa pengurangan skala. -
Menghitung tingkat jaringan alamat
Tingkat keparahan:Tinggi
Tag: Keandalan, Jaringan, NetworkTier, IPAddress, PerformaAset:compute.googleapis.com/AddressDetail Memverifikasi bahwa Alamat IP Eksternal dikonfigurasi untuk menggunakan Tingkat Jaringan Premium. Tingkat Jaringan Premium merutekan traffic melalui jaringan backbone global Google, bukan internet publik, sehingga memastikan ketersediaan tinggi, hop perutean yang lebih rendah, dan performa yang unggul. -
Mengaktifkan autonetwork Compute
Tingkat keparahan:Rendah
Tag: Compute, Network, VPC, AutoMode, Subnets, Networking, Configuration, CSPRAset:compute.googleapis.com/NetworkDetail Memeriksa apakah fitur autoCreateSubnetworks diaktifkan pada jaringan VPC Compute Engine. Jaringan VPC mode otomatis akan otomatis membuat subnet di setiap region Google Cloud, yang mungkin tidak sesuai dengan strategi segmentasi jaringan atau pengelolaan alamat IP yang diinginkan. Meskipun mudah disiapkan, VPC custommode menawarkan kontrol yang lebih terperinci. Aturan ini mengidentifikasi jaringan tempat autoCreateSubnetworks ditetapkan secara eksplisit ke benar (true). Jaringan VPC mode kustom sering direkomendasikan untuk kontrol dan postur keamanan yang lebih baik. -
Menghitung kumpulan target yang harus dihindari
Tingkat keparahan:Tinggi
Tag: Compute, LoadBalancing, Legacy, Migration, Reliability, CSPR, CoNaAset:compute.googleapis.com/TargetPoolDetail Mendeteksi penggunaan Target Pool Compute Engine lama. Kumpulan Target tidak digunakan lagi untuk skenario load balancing modern dan digantikan oleh Layanan Backend, yang menawarkan kemampuan health check, penskalaan otomatis, dan multi-region yang lebih unggul. Keberadaan Target Pool menunjukkan konfigurasi lama yang harus dimigrasikan untuk memastikan keandalan aplikasi dan kesamaan fitur. -
Logging layanan backend Compute
Tingkat keparahan:Sedang
Tag: Compute, BackendService, Logging, Security, Auditing, Monitoring, LoadBalancing, CSPR, CoNa, MVSPAset:compute.googleapis.com/BackendServiceDetail Memeriksa apakah logging diaktifkan untuk Layanan Backend Compute Engine. Logging layanan backend mencatat permintaan yang diproses oleh load balancer, sehingga memberikan visibilitas penting untuk memantau traffic, memecahkan masalah error, analisis keamanan, dan audit. Aturan ini memeriksa kolom logConfig dalam konfigurasi layanan backend. Pelanggaran akan dibuat jika logConfig tidak ada, atau jika logConfig.enable tidak ada atau jika disetel ke false. -
Layanan backend Compute tanpa health check
Tingkat keparahan:Tinggi
Tag: Keandalan, Compute, LoadBalancing, CoNaAset:compute.googleapis.com/BackendServiceDetail Mendeteksi Layanan Backend Load Balancer yang tidak memiliki health check yang dikonfigurasi. Health check sangat penting untuk mengalihkan traffic dari instance yang tidak responsif guna mencegah gangguan layanan. -
Compute be bucket cdn
Tingkat keparahan:Rendah
Tag: Compute, BackendBucket, CDN, Performance, Caching, CSPRAset:compute.googleapis.com/BackendBucketDetail Memeriksa apakah Cloud CDN diaktifkan untuk bucket backend Compute Engine. Cloud CDN menyimpan konten ke dalam cache lebih dekat ke pengguna, sehingga meningkatkan performa dan mengurangi beban server asal. Aturan ini memeriksa kolom enableCDN dalam konfigurasi bucket backend. Jika enableCDN salah (false) atau tidak ada, hal ini menunjukkan bahwa Cloud CDN tidak diaktifkan, dan pelanggaran akan dibuat. -
Kebijakan keamanan edge bucket Compute
Tingkat keparahan:Tinggi
Tag: Compute, BackendBucket, Security, EdgeSecurityPolicy, CloudArmor, External, CSPRAset:compute.googleapis.com/BackendBucketDetail Memeriksa apakah Kebijakan Keamanan Edge dikaitkan dengan bucket backend Compute Engine. Kebijakan Keamanan Edge (bagian dari Cloud Armor) menyediakan fitur keamanan canggih, seperti perlindungan DDoS dan WAF, untuk aplikasi yang didistribusikan secara global. Untuk bucket backend yang menayangkan konten melalui load balancer eksternal, mengaitkan Kebijakan Keamanan Edge adalah praktik terbaik keamanan. Aturan ini memeriksa keberadaan kolom edgeSecurityPolicy dalam konfigurasi bucket backend. Jika edgeSecurityPolicy tidak ada atau null, hal ini menunjukkan bahwa tidak ada Kebijakan Keamanan Edge yang terkait, dan pelanggaran akan dibuat. -
Compute be connection drain
Tingkat keparahan:Sedang
Tag: Compute, BackendService, Keandalan, Ketersediaan, LoadBalancingAset:compute.googleapis.com/BackendServiceDetail Memeriksa apakah Pengurasan Koneksi diaktifkan untuk Layanan Backend Compute Engine. Pengurasan koneksi meminimalkan gangguan bagi pengguna dengan menjaga koneksi yang ada tetap terbuka selama durasi tertentu saat instance dihapus atau menjadi tidak sehat. Aturan ini memeriksa apakah connectionDraining.drainingTimeoutSec ditetapkan ke nilai yang lebih besar dari 0. -
Compute be regional service ext sec policy
Tingkat keparahan:Tinggi
Tag: Compute, RegionBackendService, Security, LoadBalancing, External, SecurityPolicy, CSPRAset:compute.googleapis.com/RegionBackendServiceDetail Memeriksa apakah layanan backend Compute Engine eksternal regional telah dikonfigurasi dengan kebijakan keamanan. Untuk load balancer eksternal, sangat penting untuk memiliki Kebijakan Keamanan guna melindungi dari ancaman. Aturan ini memeriksa 1. loadBalancingScheme Memverifikasi bahwa layanan backend digunakan untuk load balancing eksternal. Metode ini memeriksa EXTERNAL dan EXTERNAL_MANAGED. 2. securityPolicy Memeriksa apakah Kebijakan Keamanan dikonfigurasi. Layanan backend menggunakan securityPolicy, bukan edgeSecurityPolicy. Pelanggaran dibuat jika loadBalancingScheme menunjukkan layanan eksternal dan securityPolicy tidak ada atau null. -
Compute be regional service insecure protocol http
Tingkat keparahan:Sedang
Tag: Compute, RegionBackendService, Security, Protocol, Encryption, HTTP, TCP, HTTPS, CSPRAset:compute.googleapis.com/RegionBackendServiceDetail Memeriksa apakah Layanan Backend Compute Engine dikonfigurasi untuk menggunakan protokol HTTP atau TCP yang tidak terenkripsi. Menggunakan HTTP atau TCP biasa untuk koneksi backend dapat mengekspos traffic aplikasi, termasuk data yang berpotensi sensitif, di jaringan internal. Sangat direkomendasikan untuk menggunakan protokol aman seperti HTTPS, SSL, atau HTTP/2, atau protokol proxy yang sesuai (seperti TCP_PROXY) untuk memastikan kerahasiaan dan integritas data. Aturan ini menandai layanan backend yang kolom protokolnya ditetapkan ke HTTP atau TCP. -
Compute be regional service insecure protocol tcp
Tingkat keparahan:Sedang
Tag: Compute, RegionBackendService, Security, Protocol, Encryption, HTTP, TCP, HTTPS, CSPRAset:compute.googleapis.com/RegionBackendServiceDetail Memeriksa apakah Layanan Backend Compute Engine dikonfigurasi untuk menggunakan protokol HTTP atau TCP yang tidak terenkripsi. Menggunakan HTTP atau TCP biasa untuk koneksi backend dapat mengekspos traffic aplikasi, termasuk data yang berpotensi sensitif, di jaringan internal. Sangat direkomendasikan untuk menggunakan protokol aman seperti HTTPS, SSL, atau HTTP/2, atau protokol proxy yang sesuai (seperti TCP_PROXY) untuk memastikan kerahasiaan dan integritas data. Aturan ini menandai layanan backend yang kolom protokolnya ditetapkan ke HTTP atau TCP. -
Compute be service cdn
Tingkat keparahan:Rendah
Tag: Compute, BackendService, CDN, Performa, Penyimpanan dalam cache, CSPRAset:compute.googleapis.com/BackendServiceDetail Memeriksa apakah Cloud CDN diaktifkan untuk layanan backend Compute Engine. Cloud CDN menyimpan konten ke dalam cache lebih dekat ke pengguna, sehingga meningkatkan performa dan mengurangi beban server asal. Aturan ini memeriksa kolom enableCDN dalam konfigurasi layanan backend. Jika enableCDN salah (false) atau tidak ada, hal ini menunjukkan bahwa Cloud CDN tidak diaktifkan, dan pelanggaran akan dibuat. -
Compute be service ext sec policy
Tingkat keparahan:Tinggi
Tag: Compute, BackendService, Security, LoadBalancing, External, SecurityPolicy, CSPRAset:compute.googleapis.com/BackendServiceDetail Memeriksa apakah layanan backend Compute Engine eksternal telah dikonfigurasi dengan kebijakan keamanan. Untuk load balancer eksternal, sangat penting untuk memiliki Kebijakan Keamanan guna melindungi dari ancaman. Aturan ini memeriksa 1. loadBalancingScheme Memverifikasi bahwa layanan backend digunakan untuk load balancing eksternal. Metode ini memeriksa EXTERNAL dan EXTERNAL_MANAGED. 2. securityPolicy Memeriksa apakah Kebijakan Keamanan dikonfigurasi. Layanan backend menggunakan securityPolicy, bukan edgeSecurityPolicy. Pelanggaran dibuat jika loadBalancingScheme menunjukkan layanan eksternal dan securityPolicy tidak ada atau null. -
Compute be service iap over http
Tingkat keparahan:Tinggi
Tag: Compute, BackendService, IAP, Security, Encryption, HTTP, HTTPS, CSPRAset:compute.googleapis.com/BackendServiceDetail Memeriksa apakah Identity-Aware Proxy (IAP) diaktifkan di Layanan Backend Compute Engine saat menggunakan protokol HTTP yang tidak terenkripsi. Mengaktifkan IAP akan menambahkan autentikasi dan otorisasi, tetapi jika koneksi antara load balancer dan layanan backend menggunakan HTTP biasa, traffic (termasuk data aplikasi atau informasi sesi yang berpotensi sensitif) tidak dienkripsi di jaringan internal. Hal ini menimbulkan risiko keamanan. Aturan ini memeriksa apakah iap.enabled bernilai benar DAN protokolnya adalah HTTP. Sangat disarankan untuk menggunakan HTTPS untuk layanan backend saat IAP diaktifkan untuk memastikan enkripsi end-to-end. -
Compute be service insecure protocol
Tingkat keparahan:Sedang
Tag: Compute, BackendService, Security, Protocol, Encryption, HTTP, TCP, HTTPS, CSPRAset:compute.googleapis.com/BackendServiceDetail Memeriksa apakah Layanan Backend Compute Engine dikonfigurasi untuk menggunakan protokol HTTP atau TCP yang tidak terenkripsi. Menggunakan HTTP atau TCP biasa untuk koneksi backend dapat mengekspos traffic aplikasi, termasuk data yang berpotensi sensitif, di jaringan internal. Sangat direkomendasikan untuk menggunakan protokol aman seperti HTTPS, SSL, atau HTTP/2, atau protokol proxy yang sesuai (seperti TCP_PROXY) untuk memastikan kerahasiaan dan integritas data. Aturan ini menandai layanan backend yang kolom protokolnya ditetapkan ke HTTP atau TCP. -
Compute cloud armor attached
Tingkat keparahan:Sedang
Tag: Security, Compute, Network, Cloud Armor, Compliance, CSPRAset:compute_Instance_RESOURCE_7Detail Menandai instance VM Compute Engine dengan IP publik yang tidak memiliki Cloud Armor. -
Akun layanan default Compute yang digunakan
Tingkat keparahan:Sedang
Tag: Compute, Security, Service Account, Security, CSPRAset:compute.googleapis.com/InstanceDetail Mendeteksi instance Compute Engine yang menggunakan akun layanan Compute Engine default. Akun layanan default dibuat secara otomatis dan memiliki izin yang luas (peran Editor) secara default, yang melanggar prinsip hak istimewa terendah. Sebagai praktik terbaik keamanan, buat dan gunakan akun layanan kustom dengan izin minimum yang diperlukan untuk setiap instance. Menggunakan akun layanan default akan meningkatkan risiko akses tidak sah dan eskalasi hak istimewa jika instance disusupi. -
CSEK disk komputasi dinonaktifkan
Tingkat keparahan:Sedang
Tag: Compute, Disk, Encryption, CSEK, Security, sha256, CSPRAset:compute.googleapis.com/DiskDetail Memeriksa apakah disk Compute Engine dienkripsi menggunakan Kunci Enkripsi yang Disediakan Pelanggan (CSEK). Dengan CSEK, Anda menyediakan kunci enkripsi Anda sendiri, dan Google Cloud menggunakan kunci tersebut, yang diwakili oleh hash SHA256-nya, untuk melindungi data Anda. Aturan ini memeriksa kolom diskEncryptionKey dan, khususnya, kolom sha256 di dalamnya. Jika diskEncryptionKey tidak ada, atau jika sha256 tidak ada, kosong, atau null, hal ini menandakan bahwa CSEK tidak digunakan, sehingga memicu pelanggaran. -
Compute disk database hdd
Tingkat keparahan:Sedang
Tag: Performa, Compute, Disk, Penyimpanan, CoNaAset:compute.googleapis.com/DiskDetail Mendeteksi persistent disk jenis 'pd-standard' (HDD) yang terpasang ke instance VM yang dikonfigurasi sebagai database. Database memerlukan IOPS tinggi dan latensi rendah, yang tidak dapat disediakan oleh HDD standar, sehingga menyebabkan hambatan performa. -
Disk Compute tidak memiliki jadwal snapshot
Tingkat keparahan:Sedang
Tag: Keandalan, Komputasi, Disk, Pencadangan, CoNaAset:compute.googleapis.com/DiskDetail Mendeteksi persistent disk Compute Engine yang tidak memiliki kebijakan jadwal snapshot terlampir. Jadwal snapshot mengotomatiskan pencadangan data disk, yang penting untuk pemulihan dari bencana dan mencegah kehilangan data. -
Pemeriksaan regional disk komputasi
Tingkat keparahan:Tinggi
Tag: Keandalan, Ketersediaan Tinggi, Komputasi, Disk, PenyimpananAset:compute.googleapis.com/DiskDetail Pastikan persistent disk Compute Engine dikonfigurasi sebagai Persistent Disk Regional untuk memberikan ketersediaan tinggi dan melindungi dari pemadaman layanan zona. Disk regional mereplikasi data secara sinkron antara dua zona di region yang sama, sehingga memastikan aksesibilitas meskipun zona tertentu tidak tersedia. Aturan ini memeriksa apakah kolom replicaZones mencantumkan beberapa zona. -
Compute firewall semua protokol internet
Tingkat keparahan:Sedang
Tag: Network, Security, CSPR, CoNa, MVSPAset:compute.googleapis.com/FirewallDetail Aturan firewall yang mengizinkan traffic internet pada semua protokol secara signifikan memperluas permukaan serangan jaringan, sehingga meningkatkan risiko akses tidak sah, potensi gangguan layanan, dan insiden keamanan yang merugikan. -
Logging firewall Compute
Tingkat keparahan:Sedang
Tag: Compute, Firewall, VPC, Logging, Security, Auditing, Network, CSPR, CoNa, MVSPAset:compute.googleapis.com/FirewallDetail Memeriksa apakah logging diaktifkan untuk aturan Firewall VPC. Firewall Rules Logging mencatat koneksi yang cocok dengan aturan, sehingga memberikan insight berharga untuk audit keamanan, pemecahan masalah konektivitas jaringan, dan pemahaman pola traffic. Aturan ini memeriksa kolom logConfig dalam konfigurasi aturan firewall. Pelanggaran akan dibuat jika logConfig tidak ada, atau jika logConfig.enable tidak ada atau jika disetel ke false. -
Port pengelolaan firewall Compute terbuka ke internet
Tingkat keparahan:Tinggi
Tag: Compute, Security, Network, Firewall, SSH, RDP, CSPR, CoNa, MVSPAset:compute.googleapis.com/FirewallDetail Memeriksa apakah aturan firewall mengizinkan akses publik tanpa batasan (0.0.0.0/0 atau -
Compute firewall policy all protocols internet
Tingkat keparahan:Sedang
Tag: Network, Security, CSPR, CoNa, MVSPAset:compute.googleapis.com/FirewallPolicyDetail Aturan ini mengidentifikasi konfigurasi firewall yang terlalu permisif yang memungkinkan ingress internet tanpa batasan pada semua protokol, sehingga membantu Anda mengurangi permukaan serangan jaringan dan melindungi dari akses tidak sah. -
Logging kebijakan firewall Compute
Tingkat keparahan:Sedang
Tag: Compute, FirewallPolicy, Logging, Security, Auditing, Network, CSPR, CoNa, MVSPAset:compute.googleapis.com/FirewallPolicyDetail Memeriksa apakah Kebijakan Firewall Compute Engine berisi aturan yang diaktifkan yang tidak mengaktifkan logging. Logging firewall mencatat koneksi yang cocok dengan aturan, yang penting untuk audit dan pemecahan masalah. Kebijakan ini melakukan iterasi melalui array aturan yang disematkan dalam resource FirewallPolicy. Pelanggaran dibuat jika Kebijakan Firewall berisi setidaknya satu aturan yang dinonaktifkan tidak benar (yaitu, aturan diaktifkan) DAN enableLogging tidak benar (yaitu, logging dinonaktifkan), mengingat bahwa kolom boolean yang tidak ada sering kali ditetapkan secara default ke salah (false). Aturan dengan prioritas tertinggi (biasanya aturan default) dikecualikan. -
Port pengelolaan kebijakan firewall Compute terbuka ke internet
Tingkat keparahan:Tinggi
Tag: Compute, Security, Network, Firewall, SSH, RDP, CSPR, CoNa, MVSPAset:compute.googleapis.com/FirewallPolicyDetail Memeriksa apakah kebijakan firewall mengizinkan akses publik tanpa batasan (0.0.0.0/0 atau -
Compute firewall policy public ingress
Tingkat keparahan:Tinggi
Tag: Compute, FirewallPolicy, Security, Network, PublicAccess, Ingress, CSPR, CoNa, MVSPAset:compute.googleapis.com/FirewallPolicyDetail Memeriksa apakah Kebijakan Firewall Compute Engine berisi aturan masuk yang diaktifkan yang mengizinkan traffic dari alamat IP sumber mana pun (0.0.0.0/0 untuk IPv4 atau /0 untuk IPv6). Kebijakan ini melakukan iterasi melalui array aturan yang disematkan dalam data resource FirewallPolicy. Mengizinkan traffic masuk publik dapat menjadi risiko keamanan yang signifikan jika tidak dimaksudkan. Aturan ini menandai seluruh kebijakan jika ada satu saja aturan tersebut. -
Compute firewall policy unusual protocol internet
Tingkat keparahan:Sedang
Tag: Network, Security, CSPR, CoNa, MVSPAset:compute.googleapis.com/FirewallPolicyDetail Mengidentifikasi aturan firewall yang mengekspos protokol yang menghadap internet yang tidak biasa, sehingga memungkinkan pengurangan permukaan serangan proaktif untuk meningkatkan keamanan dan mencegah kompromi sistem yang merugikan. -
Compute firewall policy unusual tcp ports internet
Tingkat keparahan:Sedang
Tag: Network, Security, CSPR, CoNa, MVSPAset:compute.googleapis.com/FirewallPolicyDetail Meningkatkan keamanan dengan mengidentifikasi aturan firewall yang memberikan akses internet publik tanpa batasan ke port TCP yang umum menjadi target (misalnya, 20, 21, 22, 25, 53, 80, 110, 143, 443), sehingga memungkinkan pengurangan permukaan serangan proaktif dan pertahanan terhadap eksploitasi yang tidak sah. -
Compute firewall policy unusual udp ports internet
Tingkat keparahan:Sedang
Tag: Network, Security, CSPR, CoNa, MVSPAset:compute.googleapis.com/FirewallPolicyDetail Mengidentifikasi kebijakan firewall yang mengekspos port UDP sensitif atau port lain yang biasanya terkait dengan TCP ke internet, sehingga Anda dapat mengurangi permukaan serangan dan meningkatkan keandalan layanan dengan mencegah potensi kesalahan konfigurasi atau eksploitasi. -
Firewall Compute Engine yang mengekspos internet secara publik
Tingkat keparahan:Tinggi
Tag: Compute, Security, Network, Firewall, CSPR, CoNa, MVSPAset:compute.googleapis.com/FirewallDetail Mendeteksi aturan firewall Compute Engine yang diekspos secara publik. Aturan firewall dianggap terekspos secara publik jika mengizinkan traffic dari alamat IP mana pun (0.0.0.0/0 untuk IPv4 atau /0 untuk IPv6) untuk aturan masuk, atau mengizinkan traffic ke alamat IP mana pun untuk aturan keluar. Aturan firewall yang terekspos secara publik secara signifikan meningkatkan permukaan serangan dan risiko akses yang tidak sah. Aturan firewall harus dikonfigurasi dengan prinsip hak istimewa terendah, yang hanya mengizinkan traffic yang diperlukan dari/ke sumber/tujuan tertentu yang tepercaya. Aturan ini memeriksa aturan ingress dan egress dengan rentang sumber atau tujuan yang terlalu permisif, termasuk kasus saat rentang kosong atau null. -
Compute firewall unusual protocols internet
Tingkat keparahan:Sedang
Tag: Network, Security, CSPR, CoNa, MVSPAset:compute.googleapis.com/FirewallDetail Mengurangi permukaan serangan Anda dengan mengidentifikasi aturan firewall ingress aktif yang mengekspos protokol jaringan yang tidak umum (bukan TCP, UDP, atau ICMP) ke internet, sehingga mencegah potensi pelanggaran melalui layanan yang tidak dipantau. -
Compute firewall unusual tcp ports internet
Tingkat keparahan:Sedang
Tag: Network, Security, CSPR, CoNa, MVSPAset:compute.googleapis.com/FirewallDetail Kurangi permukaan serangan internet sistem Anda dengan mengidentifikasi dan meninjau aturan firewall yang mengekspos daftar pilihan port TCP yang berpotensi rentan 20,21,22,25,53,80,110,143,443,587,989,990,995,1194,3389 ke akses publik. -
Compute firewall unusual udp ports internet
Tingkat keparahan:Sedang
Tag: Network, Security, CSPR, CoNa, MVSPAset:compute.googleapis.com/FirewallDetail Aturan ini meningkatkan keamanan jaringan Anda dengan mengidentifikasi aturan firewall yang terekspos secara publik yang mengizinkan port UDP yang tidak biasa 20,21,22,25,53,80,110,143,443,587,989,990,995,dan 1194, sehingga meminimalkan permukaan serangan dan mencegah potensi eksploitasi layanan yang dapat memengaruhi keandalan, performa, atau menyebabkan biaya yang tidak terduga. -
Firewall Compute menggunakan tag jaringan
Tingkat keparahan:Sedang
Tag: Compute, Network, Firewall, Tags, Security, CSPRAset:compute.googleapis.com/FirewallDetail Menandai aturan firewall VPC yang menggunakan tag jaringan. Tag jaringan kurang aman dibandingkan tag aman yang diatur IAM untuk penargetan firewall. -
Compute Google Private Access
Tingkat keparahan:Sedang
Tag: Compute, Subnet, Subnetwork, VPC, PrivateGoogleAccess, Networking, Security, CSPR, CoNaAset:compute.googleapis.com/SubnetworkDetail Memeriksa apakah Akses Google Pribadi (PGA) dinonaktifkan untuk Subnetwork Compute Engine. PGA memungkinkan instance VM di subnet tanpa alamat IP eksternal menjangkau Google API dan layanan Google menggunakan jaringan internal Google, sehingga meningkatkan keamanan dan berpotensi mengurangi biaya keluar. Jika PGA dinonaktifkan, VM tanpa IP eksternal tidak dapat mengakses layanan ini secara langsung. Aturan ini memeriksa kolom privateIpGoogleAccess dalam konfigurasi Subnetwork. Pelanggaran akan terjadi jika privateIpGoogleAccess tidak ada atau disetel ke salah (false). -
Compute http load balancer
Tingkat keparahan:Sedang
Tag: Jaringan, Keamanan, CSPRAset:compute.googleapis.com/TargetHttpProxyDetail Aturan ini mengidentifikasi load balancer HTTP, yang mentransmisikan data yang tidak dienkripsi, sehingga secara kritis mengekspos informasi sensitif, mengikis kepercayaan pelanggan, dan sering kali melanggar mandat kepatuhan, sehingga menggarisbawahi pentingnya HTTPS untuk komunikasi yang aman, pribadi, dan tepercaya. -
Compute image lama tidak dihentikan
Tingkat keparahan:Sedang
Tag: Compute, Images, Lifecycle, FinOps, Cost, CSPRAset:compute.googleapis.com/ImageDetail Mendeteksi image Compute Engine yang sudah lebih dari 90 hari dan tidak dalam status tidak digunakan lagi. Gambar lama yang tidak digunakan dapat menumpuk, sehingga meningkatkan biaya penyimpanan dan berpotensi menimbulkan risiko keamanan jika berisi software atau kerentanan yang sudah tidak berlaku. Sebaiknya tinjau dan hentikan penggunaan atau hapus gambar lama yang tidak lagi diperlukan secara rutin. Aturan ini menandai gambar yang sudah lebih dari 90 hari yang belum dihentikan, sehingga memicu peninjauan status dan potensi penghapusannya. -
Mulai ulang otomatis instance komputasi
Tingkat keparahan:Tinggi
Tag: Compute, Reliability, Availability, HighAvailability, Resiliency, CSPR, CoNaAset:compute.googleapis.com/InstanceDetail Memeriksa apakah fitur Mulai Ulang Otomatis diaktifkan untuk instance Compute Engine. Mulai ulang otomatis memastikan bahwa jika instance dihentikan oleh peristiwa yang tidak dimulai oleh pengguna (seperti kegagalan hardware), instance tersebut akan dimulai ulang secara otomatis, sehingga mempertahankan ketersediaan tinggi. -
Instance komputasi dalam pemeriksaan MIG
Tingkat keparahan:Sedang
Tag: Keandalan, Compute, Ketersediaan Tinggi, KetahananAset:compute.googleapis.com/InstanceDetail Memeriksa apakah instance VM Compute adalah bagian dari Grup Instance Terkelola (MIG). VM mandiri tidak tangguh terhadap kegagalan host dan tidak memiliki kemampuan pemulihan otomatis. -
Migrasi langsung instance komputasi
Tingkat keparahan:Tinggi
Tag: Keandalan, Ketersediaan, Komputasi, PemeliharaanAset:compute.googleapis.com/InstanceDetail Memeriksa apakah instance Compute Engine dikonfigurasi untuk migrasi langsung. Migrasi langsung membuat instance tetap berjalan selama peristiwa sistem host, seperti update software atau hardware, dengan memindahkannya ke host lain. Instance yang tidak disetel ke MIGRATE (misalnya, disetel ke TERMINATE) akan dihentikan selama pemeliharaan, sehingga berpotensi menyebabkan waktu istirahat aplikasi. -
Akun layanan non-default instance Compute
Tingkat keparahan:Sedang
Tag: Compute, IAM, Security, CSPRAset:compute.googleapis.com/InstanceDetail Memverifikasi bahwa instance Compute Engine tidak menggunakan akun layanan Compute default. -
Jaringan lama Compute
Tingkat keparahan:Rendah
Tag: Compute, Network, VPC, AutoMode, Subnets, Networking, Configuration, CSPRAset:compute.googleapis.com/NetworkDetail Mengidentifikasi jaringan VPC Compute Engine lama. Jaringan lama tidak memiliki dukungan subnet, menggunakan satu rentang IP global, dan tidak mendukung fitur VPC modern. Migrasi ke jaringan VPC mode kustom direkomendasikan untuk mengaktifkan subnet, meningkatkan segmentasi jaringan, dan mengurangi permukaan serangan. -
CMEK image mesin Compute dinonaktifkan
Tingkat keparahan:Tinggi
Tag: Security, Encryption, CMEK, Compute, Machine Image, NIST-800-53-SC-28Aset:compute.googleapis.com/MachineImageDetail Memastikan bahwa Image Mesin Compute Engine dienkripsi dengan Kunci Enkripsi yang Dikelola Pelanggan (CMEK), sehingga memberikan kontrol atas kunci enkripsi yang digunakan untuk melindungi data image dalam penyimpanan. Konfigurasi ini sangat penting untuk memenuhi persyaratan kepatuhan yang ketat dan meningkatkan keamanan data. Kesalahan konfigurasi terjadi jika kolom machineImageEncryptionKey.kmsKeyName tidak ada atau kosong. -
Health check migrasi Compute dinonaktifkan
Tingkat keparahan:Sedang
Tag: compute, Security, CSPRAset:compute.googleapis.com/InstanceGroupManagerDetail Mengidentifikasi Grup Instance Terkelola (MIG) yang tidak memiliki health check pemulihan otomatis yang dikonfigurasi. Mengonfigurasi health check adalah praktik terbaik operasional yang penting untuk menjamin pemulihan VM otomatis jika terjadi kegagalan aplikasi. -
Pemeriksaan regional migrasi Compute
Tingkat keparahan:Tinggi
Tag: Compute, Reliability, Availability, HighAvailability, MIGAset:compute.googleapis.com/InstanceGroupManagerDetail Memeriksa apakah Grup Instance Terkelola (MIG) Compute Engine dikonfigurasi sebagai Zonal. MIG regional direkomendasikan untuk ketersediaan tinggi karena mendistribusikan instance VM di beberapa zona dalam satu region, sehingga mengamankan beban kerja dari kegagalan satu zona. Aturan ini mengidentifikasi MIG yang konfigurasinya terikat ke zona tertentu, bukan wilayah. -
Menghitung label yang tidak ada
Tingkat keparahan:Rendah
Tag: Compute, VM, Instance, Labels, Organization, Management, FinOps, CSPRAset:compute.googleapis.com/InstanceDetail Memastikan instance Compute Engine memiliki label yang diterapkan untuk pengorganisasian resource, alokasi biaya, dan kemampuan pemfilteran yang lebih baik. -
Menghitung tag resource yang tidak ada
Tingkat keparahan:Sedang
Tag: Compute, VM, Tags, FinOps, Organization, CSPR, CoNa, MVSPAset:compute.googleapis.com/InstanceDetail Memastikan instance Compute Engine memiliki tag Resource Manager yang diterapkan melalui kolom params.resourceManagerTags untuk tata kelola yang konsisten, penerapan kebijakan, dan analisis biaya. -
Menghitung tag yang tidak ada
Tingkat keparahan:Sedang
Tag: Compute, Network, Firewall, Tags, FinOps, CSPRAset:compute.googleapis.com/InstanceDetail Memastikan instance Compute Engine memiliki tag jaringan yang diterapkan untuk penargetan aturan firewall dan segmentasi jaringan yang efektif. -
Log NAT Compute dinonaktifkan
Tingkat keparahan:Sedang
Tag: Jaringan, Logging, KeamananAset:compute.googleapis.com/RouterDetail Mengaktifkan logging Cloud NAT memberikan telemetri penting untuk pemecahan masalah dan analisis keamanan yang cepat, sehingga meningkatkan keandalan jaringan dan visibilitas operasional. -
Hanya menghitung error log NAT
Tingkat keparahan:Sedang
Tag: Jaringan, Logging, KeamananAset:compute.googleapis.com/RouterDetail Aktifkan logging Cloud NAT yang komprehensif untuk terjemahan dan error guna meningkatkan kemampuan pemecahan masalah dan visibilitas operasional secara signifikan, karena logging error saja membatasi insight diagnostik penting untuk analisis keandalan dan keamanan jaringan. -
Logging router NAT Compute
Tingkat keparahan:Sedang
Tag: Compute, Router, NAT, Logging, Monitoring, Security, Networking, CSPR, CoNa, MVSPAset:compute.googleapis.com/RouterDetail Memeriksa apakah logging dinonaktifkan untuk konfigurasi Cloud NAT di Router Compute Engine. Logging Cloud NAT memberikan visibilitas ke dalam terjemahan dan error NAT, yang sangat penting untuk pemantauan, pemecahan masalah, dan analisis keamanan. Aturan ini melakukan iterasi melalui semua konfigurasi NAT (array nats) yang terkait dengan router. Jika konfigurasi NAT ditemukan dengan kolom logConfig.enable tidak ada atau disetel ke false, pelanggaran akan dibuat untuk router. -
Compute neg zonal
Tingkat keparahan:Sedang
Tag: Keandalan, aturan baru, CoNaAset:compute.googleapis.com/NetworkEndpointGroupDetail Memeriksa keberadaan Grup Endpoint Jaringan (NEG) Zonal. NEG tingkat zona membatasi traffic ke satu zona ketersediaan, sehingga berpotensi menciptakan titik kegagalan tunggal selama pemadaman layanan tingkat zona. Aturan ini mengidentifikasi resource ini untuk memastikan penggunaannya disengaja dan bahwa resource tersebut merupakan bagian dari strategi ketersediaan tinggi multi-zona yang lebih luas. -
Pembuatan subnet otomatis jaringan Compute
Tingkat keparahan:Sedang
Tag: Jaringan, KeamananAset:compute.googleapis.com/NetworkDetail Nonaktifkan subnetwork yang dibuat otomatis untuk menerapkan desain jaringan yang disengaja, meningkatkan keamanan dengan mencegah subnet default yang berpotensi tidak aman di setiap region dan mengoptimalkan biaya dengan menghindari alokasi resource yang tidak perlu. -
Default jaringan Compute
Tingkat keparahan:Sedang
Tag: Compute, Network, VPC, Default, Security, Networking, CSPRAset:compute.googleapis.com/NetworkDetail Memeriksa keberadaan jaringan Compute Engine default. Jaringan default dibuat secara otomatis di project baru (kecuali jika dinonaktifkan) dan dilengkapi dengan aturan firewall yang permisif (misalnya, allowinternal, allowrdp, allowssh dari mana saja). Meskipun mudah untuk penyiapan awal, penggunaan jaringan default untuk workload produksi tidak disarankan karena struktur datarnya dan izin default yang terlalu luas. Sebaiknya buat jaringan VPC kustom dengan aturan firewall khusus yang lebih ketat. Aturan ini mengidentifikasi jaringan bernama default. -
Perutean dinamis global jaringan Compute
Tingkat keparahan:Tinggi
Tag: Network, Reliability, HighAvailability, HybridConnectivityAset:compute.googleapis.com/NetworkDetail Memeriksa apakah Jaringan VPC dikonfigurasi dengan Perutean Dinamis Global. Perutean Dinamis Global memungkinkan Cloud Router mempelajari dan mengiklankan rute dari semua region, sehingga memfasilitasi failover lintas-region dan pengelolaan jaringan yang disederhanakan untuk lingkungan hybrid. Aturan ini mengidentifikasi jaringan tempat routingConfig.routingMode tidak ditetapkan secara eksplisit ke GLOBAL. -
Compute tanpa IP publik
Tingkat keparahan:Tinggi
Tag: Security, Compute, Public IP, Compliance, CSPRAset:compute.googleapis.com/InstanceDetail Mendeteksi instance VM Compute Engine yang dikonfigurasi dengan alamat IP publik (eksternal). Mengekspos VM secara langsung ke internet akan meningkatkan kerentanan terhadap akses tidak sah dan serangan brute force. VM harus menggunakan IP pribadi dan mengakses internet melalui Cloud NAT atau Identity-Aware Proxy (IAP) kecuali jika akses publik diperlukan secara eksplisit. -
Compute project default network tier premium
Tingkat keparahan:Sedang
Tag: Keandalan, Jaringan, NetworkTierAset:compute.googleapis.com/ProjectDetail Memverifikasi bahwa tingkat layanan jaringan default untuk project disetel ke PREMIUM. Menggunakan tingkat STANDARD sebagai default dapat menyebabkan performa dan keandalan traffic jaringan yang lebih rendah. Tingkat PREMIUM menggunakan jaringan global Google untuk perutean yang optimal. -
Logging layanan backend regional Compute
Tingkat keparahan:Sedang
Tag: Compute, RegionBackendService, Logging, Security, Auditing, Monitoring, LoadBalancing, CSPR, CoNa, MVSPAset:compute.googleapis.com/RegionBackendServiceDetail Memeriksa apakah logging diaktifkan untuk Layanan Backend Compute Engine. Logging layanan backend mencatat permintaan yang diproses oleh load balancer, sehingga memberikan visibilitas penting untuk memantau traffic, memecahkan masalah error, analisis keamanan, dan audit. Aturan ini memeriksa kolom logConfig dalam konfigurasi layanan backend. Pelanggaran akan dibuat jika logConfig tidak ada, atau jika logConfig.enable tidak ada atau jika disetel ke false. -
Mempertahankan snapshot retensi panjang Compute Engine
Tingkat keparahan:Sedang
Tag: Compute, Snapshots, Resource Policies, DataRetention, Reliability, FinOps, CSPR, CoNaAset:compute.googleapis.com/ResourcePolicyDetail Mendeteksi jadwal snapshot Compute Engine (dalam kebijakan resource) yang memiliki periode retensi data lebih dari 365 hari dan dikonfigurasi untuk menyimpan snapshot otomatis meskipun setelah disk sumber dihapus (onSourceDiskDelete ditetapkan ke KEEP_AUTO_SNAPSHOTS). Meskipun periode retensi yang lama dan menyimpan snapshot setelah penghapusan disk sumber mungkin valid dalam skenario tertentu, kombinasi ini dapat menyebabkan biaya penyimpanan yang signifikan dan berpotensi menyimpan data lebih lama dari yang diperlukan. Aturan ini menandai konfigurasi tersebut untuk ditinjau guna memastikan konfigurasi tersebut selaras dengan kebijakan retensi data dan sasaran pengoptimalan biaya. -
Menghitung snapshot tanpa penghapusan tamu
Tingkat keparahan:Sedang
Tag: Compute, Snapshot, Kebijakan Resource, Pencadangan, Keandalan, CSPRAset:compute.googleapis.com/ResourcePolicyDetail Mendeteksi jadwal snapshot Compute Engine (dalam kebijakan resource) yang tidak mengaktifkan snapshot yang konsisten dengan aplikasi (yaitu, guestFlush tidak disetel ke benar (true)). Snapshot yang konsisten dengan aplikasi memastikan bahwa data di disk dalam keadaan konsisten pada saat snapshot, yang sangat penting untuk pencadangan dan pemulihan yang andal, terutama untuk aplikasi seperti database. Tanpa guestFlush, snapshot dapat mengambil data dalam status yang tidak konsisten, yang berpotensi menyebabkan kerusakan data atau pencadangan yang tidak dapat dipulihkan. Aturan ini menandai jadwal snapshot yang tidak memiliki konsistensi aplikasi. -
Snapshot Compute yang lebih lama dari 365 hari
Tingkat keparahan:Sedang
Tag: Compute, Snapshots, Siklus Proses, Keandalan, FinOps, CSPRAset:compute.googleapis.com/SnapshotDetail Mendeteksi snapshot Compute Engine yang berusia lebih dari 365 hari. Snapshot lama dapat menggunakan ruang penyimpanan yang signifikan dan meningkatkan biaya. Meskipun beberapa snapshot mungkin perlu dipertahankan dalam jangka waktu yang lama, sebaiknya tinjau dan hapus snapshot yang tidak lagi diperlukan secara rutin. Aturan ini menandai snapshot yang lebih lama dari 365 hari untuk ditinjau, sehingga Anda dapat menentukan apakah snapshot tersebut dapat dihapus atau diarsipkan dengan aman. -
Compute sole tenant ng maintenance
Tingkat keparahan:Tinggi
Tag: Compute, NodeGroup, Availability, Isolation, SoleTenantAset:compute.googleapis.com/NodeGroupDetail Memeriksa apakah Grup Node Tenant Eksklusif dikonfigurasi dengan kebijakan pemeliharaan MIGRATE_WITHIN_NODE_GROUP. Setelan ini memastikan bahwa selama pemeliharaan host, VM dimigrasi langsung ke node lain dalam grup khusus yang sama, sehingga mempertahankan isolasi dan ketersediaan fisik. Pelanggaran terjadi jika kebijakan pemeliharaan tidak ada atau disetel ke mode lain seperti DEFAULT atau RESTART_IN_PLACE. -
Compute SSL load balancer
Tingkat keparahan:Sedang
Tag: Jaringan, KeamananAset:compute.googleapis.com/TargetSslProxyDetail Memastikan traffic aplikasi ditayangkan oleh Load Balancer HTTPS modern, bukan Load Balancer Proxy SSL lama. Saat digunakan, Load Balancer HTTPS menyediakan pengelolaan traffic lapisan 7, termasuk fitur seperti peta URL, integrasi dengan sertifikat yang dikelola Google, dan kontrol keamanan lanjutan. Hal ini berguna untuk meningkatkan keamanan dengan fitur seperti Kebijakan SSL dan integrasi Cloud Armor, meningkatkan pengelolaan traffic dengan perutean berbasis konten, dan menyederhanakan pengelolaan siklus proses sertifikat. Hal ini sangat membantu untuk aplikasi web standar yang dapat memanfaatkan aturan perutean dan keamanan yang sadar aplikasi. Namun, Load Balancer Proxy SSL mungkin masih diperlukan untuk beban kerja non-HTTP tertentu yang menggunakan SSL untuk enkripsi lapisan transport. -
Compute subnet flowlogs
Tingkat keparahan:Sedang
Tag: Compute, Subnet, VPC, FlowLogs, Networking, Security, CSPR, CoNaAset:compute.googleapis.com/SubnetworkDetail Memeriksa apakah Log Alur VPC diaktifkan untuk Subnetwork Compute Engine. VPC Flow Logs mencatat sampel aliran jaringan yang dikirim dari dan diterima oleh instance VM di subnet. Hal ini memberikan visibilitas penting untuk pemantauan jaringan, forensik, analisis keamanan, dan pemecahan masalah real-time. Aturan ini memeriksa kolom enableFlowLogs dalam konfigurasi Subnetwork. Pelanggaran akan dibuat jika enableFlowLogs tidak ada atau disetel ke false. -
Compute targethttpsproxy ssl
Tingkat keparahan:Sedang
Tag: Compute, TargetHttpsProxy, SSL, TLS, Security, Policy, Encryption, LoadBalancing, CSPRAset:compute.googleapis.com/TargetHttpsProxyDetail Memeriksa apakah resource TargetHttpsProxy Compute Engine memiliki Kebijakan SSL yang ditentukan. Kebijakan SSL mengontrol serangkaian fitur TLS (seperti versi TLS dan cipher suite) yang dinegosiasikan proxy dengan klien. Mengaitkan Kebijakan SSL tertentu memungkinkan penerapan standar keamanan yang lebih ketat daripada default. Aturan ini memeriksa kolom sslPolicy dalam konfigurasi TargetHttpsProxy. Jika sslPolicy tidak ada atau null/kosong, berarti tidak ada Kebijakan SSL tertentu yang ditetapkan, dan pelanggaran akan dibuat. Mengandalkan setelan SSL default mungkin tidak memenuhi persyaratan keamanan atau kepatuhan tertentu. -
Compute TCP load balancer
Tingkat keparahan:Sedang
Tag: Jaringan, KeamananAset:compute.googleapis.com/TargetSslProxyDetail Memvalidasi penggunaan Load Balancer Proxy SSL, memandu penggunaan Load Balancer HTTPS untuk traffic web guna meningkatkan keamanan, performa, dan efisiensi operasional. -
Menghitung disk yang tidak terpasang
Tingkat keparahan:Rendah
Tag: CostOptimization, Compute, Disk, Storage, CoNaAset:compute.googleapis.com/DiskDetail Mendeteksi persistent disk yang tidak terpasang ke instance VM mana pun. Disk yang tidak terlampir akan terus dikenai biaya, sehingga menyebabkan pembelanjaan cloud yang tidak perlu. -
Menghitung alamat publicip yang tidak digunakan
Tingkat keparahan:Sedang
Tag: Compute, Address, IP, PublicIP, CostOptimization, Unused, Networking, CSPR, CoNaAset:compute.googleapis.com/AddressDetail Memeriksa alamat IP eksternal Compute Engine yang dicadangkan, tetapi saat ini tidak digunakan oleh resource apa pun. Alamat IP publik yang dicadangkan tetapi tidak digunakan akan menimbulkan biaya dan dapat menunjukkan resource yang tidak terkait atau pengawasan konfigurasi. Aturan ini mengidentifikasi alamat dengan addressType EXTERNAL dan status RESERVED. Sebaiknya tetapkan alamat yang tidak digunakan ke resource atau lepaskan alamat tersebut untuk menghindari biaya yang tidak perlu. -
Compute VM confidential compute dinonaktifkan
Tingkat keparahan:Sedang
Tag: Compute, Security, Confidential Computing, CSPRAset:compute.googleapis.com/InstanceDetail Memeriksa apakah Confidential Computing diaktifkan untuk instance VM Compute Engine. Confidential Computing menggunakan enkripsi berbasis hardware untuk melindungi data aktif, bahkan dari penyedia cloud. Hal ini memberikan tingkat keamanan dan privasi yang lebih tinggi untuk beban kerja sensitif. Aturan ini menandai instance yang tidak mengaktifkan Confidential Computing. Mengaktifkan Confidential Computing mungkin menjadi persyaratan untuk kepatuhan atau untuk memenuhi kebutuhan keamanan tertentu. -
Proteksi dari penghapusan VM Compute dinonaktifkan
Tingkat keparahan:Sedang
Tag: Compute, Security, Deletion Protection, Security, Reliability, CSPR, CoNaAset:compute.googleapis.com/InstanceDetail Memeriksa apakah proteksi dari penghapusan diaktifkan untuk instance VM Compute Engine. Proteksi dari penghapusan mencegah penghapusan VM penting secara tidak sengaja. Jika diaktifkan, setiap upaya untuk menghapus instance melalui API, CLI, atau konsol akan gagal kecuali jika proteksi dari penghapusan dinonaktifkan secara eksplisit terlebih dahulu. Hal ini memberikan perlindungan penting terhadap kesalahan manusia atau tindakan berbahaya. Aturan ini menandai instance yang tidak mengaktifkan proteksi dari penghapusan. -
CMEK disk VM Compute
Tingkat keparahan:Tinggi
Tag: Compute, Security, Encryption, CSPRAset:compute.googleapis.com/InstanceDetail Memeriksa apakah semua disk yang terpasang ke instance VM Compute Engine dienkripsi menggunakan Kunci Enkripsi yang Dikelola Pelanggan (CMEK). Mengenkripsi disk melindungi data dalam penyimpanan, sehingga mencegah akses tidak sah ke data jika penyimpanan fisik disusupi. Dengan menggunakan CMEK, Anda dapat mengontrol kunci enkripsi, termasuk rotasi kunci dan pengelolaan akses. Aturan ini menandai instance yang memiliki disk terpasang yang tidak dienkripsi dengan CMEK. -
Penerusan IP VM Compute diaktifkan
Tingkat keparahan:Sedang
Tag: Compute, Security, Networking, CSPRAset:compute.googleapis.com/InstanceDetail Memeriksa apakah penerusan IP diaktifkan untuk instance VM Compute Engine. Mengaktifkan penerusan IP memungkinkan VM merutekan traffic antarjaringan yang berbeda, sehingga berfungsi sebagai router. Meskipun kemampuan ini diperlukan untuk beberapa kasus penggunaan (misalnya, gateway NAT, server VPN), kemampuan ini hanya boleh diaktifkan jika diperlukan secara eksplisit. Mengaktifkan penerusan IP pada instance yang tidak memerlukannya akan meningkatkan permukaan serangan dan berpotensi dieksploitasi untuk melewati kontrol keamanan jaringan. Aturan ini menandai instance dengan penerusan IP yang diaktifkan. -
Compute VM tanpa pemantauan integritas
Tingkat keparahan:Tinggi
Tag: Compute, Security, Shielded VM, CSPRAset:compute.googleapis.com/InstanceDetail Memeriksa apakah Pemantauan Integritas diaktifkan untuk instance VM Compute Engine. Shielded VM memberikan integritas yang dapat diverifikasi untuk instance VM Anda, sehingga membantu melindungi dari ancaman lanjutan seperti rootkit dan bootkit. Pemantauan Integritas memungkinkan Anda memantau integritas booting instance. vTPM menyediakan Trusted Platform Module yang divirtualisasi. Booting Aman membantu memastikan bahwa sistem hanya menjalankan software asli. Aturan ini menandai instance yang tidak mengaktifkan salah satu fitur ini. -
Compute VM tanpa booting aman
Tingkat keparahan:Tinggi
Tag: Compute, Security, Shielded VM, CSPR, CoNaAset:compute.googleapis.com/InstanceDetail Memeriksa apakah Booting Aman diaktifkan untuk instance VM Compute Engine. Shielded VM memberikan integritas yang dapat diverifikasi untuk instance VM Anda, sehingga membantu melindungi dari ancaman lanjutan seperti rootkit dan bootkit. Pemantauan Integritas memungkinkan Anda memantau integritas booting instance. vTPM menyediakan Trusted Platform Module yang divirtualisasi. Booting Aman membantu memastikan bahwa sistem hanya menjalankan software asli. Aturan ini menandai instance yang tidak mengaktifkan salah satu fitur ini. -
Compute VM tanpa tpm
Tingkat keparahan:Tinggi
Tag: Compute, Security, Shielded VM, CSPRAset:compute.googleapis.com/InstanceDetail Memeriksa apakah vTPM diaktifkan untuk instance VM Compute Engine. Shielded VM memberikan integritas yang dapat diverifikasi untuk instance VM Anda, sehingga membantu melindungi dari ancaman lanjutan seperti rootkit dan bootkit. Pemantauan Integritas memungkinkan Anda memantau integritas booting instance. vTPM menyediakan Trusted Platform Module yang divirtualisasi. Booting Aman membantu memastikan bahwa sistem hanya menjalankan software asli. Aturan ini menandai instance yang tidak mengaktifkan salah satu fitur ini. -
Compute VM oslogin 2fa dinonaktifkan
Tingkat keparahan:Sedang
Tag: Compute, Security, OSLogin, 2FA, CSPRAset:compute.googleapis.com/InstanceDetail Memeriksa apakah Login OS diaktifkan untuk instance VM Compute Engine tanpa mengaktifkan autentikasi dua faktor (2FA). Meskipun Login OS sendiri meningkatkan keamanan dengan menggunakan IAM untuk kontrol akses, mewajibkan 2FA akan menambahkan lapisan perlindungan ekstra yang penting terhadap kredensial yang disusupi. Tanpa 2FA, penyerang yang mendapatkan sandi pengguna dapat memperoleh akses ke VM. Aturan ini menandai instance yang mengaktifkan Login OS, tetapi tidak mengaktifkan 2FA. -
Compute VM oslogin dinonaktifkan
Tingkat keparahan:Sedang
Tag: Compute, Security, OSLogin, CSPRAset:compute.googleapis.com/InstanceDetail (Catatan - aturan ini hanya memeriksa penggantian metadata tingkat instance. Konfigurasi login OS tingkat perlindungan tidak divalidasi oleh aturan ini.) Memeriksa apakah Login OS diaktifkan untuk instance VM Compute Engine. Login OS menyediakan kontrol akses terpusat dan mendetail ke VM menggunakan peran IAM, bukan mengandalkan kunci SSH individual yang dikelola di tingkat instance atau project. Login OS meningkatkan keamanan, menyederhanakan pengelolaan kunci, dan meningkatkan kemampuan audit. Aturan ini menandai instance yang tidak mengaktifkan Login OS. -
Kunci SSH project VM Compute diizinkan
Tingkat keparahan:Sedang
Tag: Compute, Security, SSH, Security, Reliability, CSPRAset:compute.googleapis.com/InstanceDetail Memeriksa apakah instance VM Compute Engine mengizinkan penggunaan kunci SSH di seluruh project. Kunci SSH di seluruh project dapat ditambahkan ke metadata project dan secara otomatis memberikan akses ke semua instance dalam project tersebut, kecuali jika diblokir secara eksplisit atau Login OS diaktifkan. Hanya mengandalkan kunci SSH di seluruh project melanggar prinsip hak istimewa terendah dan meningkatkan risiko akses tidak sah jika kunci dibobol. Sebaiknya gunakan Login OS (yang memberikan kontrol yang lebih terperinci) atau blokir kunci SSH di tingkat project secara eksplisit dan gunakan kunci khusus instance sebagai gantinya. Aturan ini menandai instance yang tidak memblokir kunci SSH di seluruh project dan tidak mengaktifkan Login OS. -
Port serial VM Compute diaktifkan
Tingkat keparahan:Sedang
Tag: Compute, Security, Compute Engine, Serial Port, CSPRAset:compute.googleapis.com/InstanceDetail Memeriksa apakah akses port serial diaktifkan untuk instance VM Compute Engine. Port serial menyediakan konsol berbasis teks untuk berinteraksi dengan VM, terutama untuk men-debug dan memecahkan masalah. Meskipun berguna dalam situasi tertentu, mengaktifkan port serial meningkatkan permukaan serangan, karena berpotensi digunakan untuk mendapatkan akses yang tidak sah jika tidak diamankan dengan benar. Secara umum, sebaiknya nonaktifkan akses port serial kecuali jika diperlukan secara eksplisit dan dengan langkah-langkah keamanan yang sesuai (misalnya, autentikasi yang kuat, aturan firewall). Aturan ini menandai instance yang mengaktifkan akses port serial. -
Shielded VM Compute VM tidak lengkap
Tingkat keparahan:Tinggi
Tag: Compute, Security, Shielded VM, CSPR, CoNaAset:compute.googleapis.com/InstanceDetail Memeriksa apakah semua fitur Shielded VM (Pemantauan Integritas, vTPM, dan Booting Aman) diaktifkan untuk instance VM Compute Engine. Shielded VM memberikan integritas yang dapat diverifikasi untuk instance VM Anda, sehingga membantu melindungi dari ancaman lanjutan seperti rootkit dan bootkit. Pemantauan Integritas memungkinkan Anda memantau integritas booting instance. vTPM menyediakan Trusted Platform Module yang divirtualisasi. Booting Aman membantu memastikan bahwa sistem hanya menjalankan software asli. Aturan ini menandai instance yang tidak mengaktifkan salah satu fitur ini. -
Akses pribadi subnet VM Compute
Tingkat keparahan:Sedang
Aset:compute_Instance_RESOURCE_6Detail Pastikan instance VM terhubung ke subnet yang telah mengaktifkan Akses Google Pribadi. -
Menghitung versi IKE vpntunnel
Tingkat keparahan:Tinggi
Tag: Compute, VpnTunnel, VPN, IKEv1, IKEv2, Security, Encryption, Networking, CSPRAset:compute.googleapis.com/VpnTunnelDetail Memeriksa apakah Tunnel VPN Compute Engine dikonfigurasi untuk menggunakan protokol IKEv1. IKEv1 (Internet Key Exchange versi 1) adalah protokol VPN lama dengan kelemahan keamanan yang diketahui dibandingkan dengan IKEv2 yang lebih modern. Menggunakan IKEv1 meningkatkan risiko kerentanan keamanan. Aturan ini memeriksa kolom ikeVersion dalam konfigurasi Tunnel VPN. Pelanggaran akan dihasilkan jika ikeVersion disetel ke 1. Sangat direkomendasikan untuk menggunakan IKEv2 (versi 2) untuk meningkatkan keamanan dan keandalan. -
Default penolakan keluar firewall
Tingkat keparahan:Tinggi
Tag: Security, Firewall, Network, Compliance, CSPR, CoNa, MVSPAset:compute_Network_RESOURCE_2Detail Menandai Jaringan VPC Compute Engine yang tidak dikonfigurasi dengan aturan firewall penolakan egress default. -
Default penolakan keluar kebijakan firewall
Tingkat keparahan:Tinggi
Tag: Jaringan, Keamanan, Kepatuhan, CSPR, CoNa, MVSPAset:compute_Network_RESOURCE_1Detail Menandai Jaringan VPC Compute Engine yang tidak dikonfigurasi dengan kebijakan firewall penolakan egress default. -
Image Compute Engine yang diekspos secara publik
Tingkat keparahan:Tinggi
Tag: IAM, Compute Engine, image, Security, CSPR, CoNaAset:cloudresourcemanager.googleapis.com/ProjectDetail Mencegah akses tidak sah dan potensi pemindahan data yang tidak sah dengan mendeteksi apakah kebijakan IAM project memberikan akses publik (allUsers atau allAuthenticatedUsers), yang akan mengekspos semua image Compute Engine yang ada di dalamnya. -
Laporan kerentanan Osconfig bersifat kritis
Tingkat keparahan:Kritis
Tag: Compute, Security, osconfig, Vulnerability, CSPRAset:compute_Instance_RESOURCE_8Detail Mendeteksi instance VM Compute Engine yang memiliki laporan kerentanan OS Config yang berisi kerentanan dengan tingkat keparahan KRITIS. Kerentanan kritis mewakili tingkat risiko tertinggi dan harus segera ditangani untuk mencegah potensi eksploitasi. -
Privategoogleaccess compute
Tingkat keparahan:Sedang
Tag: Jaringan, Keamanan, KepatuhanAset:compute_Instance_RESOURCE_1Detail Pastikan Akses Google Pribadi diaktifkan secara khusus untuk subnetwork yang terpasang ke Instance VM. -
Project multiregion nat
Tingkat keparahan:Tinggi
Tag: Keandalan, Jaringan, NAT, HighAvailability, BCDRAset:cloudresourcemanager_Project_RESOURCE_ROUTERDetail Memverifikasi bahwa Project telah mengonfigurasi Cloud NAT di setidaknya 2 region yang berbeda. Deployment Cloud NAT multi-regional memastikan redundansi dan melindungi dari gangguan layanan regional untuk konektivitas keluar. -
Instance multizona project
Tingkat keparahan:Tinggi
Tag: Reliability, Compute, Instance, HighAvailability, BCDR, CoNaAset:cloudresourcemanager_Project_RESOURCE_INSTANCEDetail Memverifikasi bahwa Project telah men-deploy VM layanan aplikasi Compute Engine di setidaknya 2 zona yang berbeda. Deployment VM multi-zona memastikan redundansi komputasi dan melindungi dari pemadaman layanan zona. -
Multi-region Cloud Storage snapshot
Tingkat keparahan:Sedang
Tag: Keandalan, Compute, Backup, DisasterRecovery, BCDRAset:compute.googleapis.com/SnapshotDetail Pastikan snapshot disk Compute Engine disimpan di lokasi multi-region untuk memastikan kemampuan pemulihan dan kelangsungan selama gangguan layanan regional. -
Sslpolicy modern dengan tlsv12
Tingkat keparahan:Tinggi
Tag: Compute, SslPolicy, TLS, Security, Encryption, Profile, Modern, CSPRAset:compute.googleapis.com/SslPolicyDetail Memeriksa apakah Kebijakan SSL Compute Engine memenuhi standar keamanan yang direkomendasikan dengan menyetel profilnya ke MODERN dan versi TLS minimumnya ke TLS_1_2. Profil MODERN mencakup cipher suite yang kuat dan menonaktifkan versi TLS yang lebih lama dan kurang aman. Menyetel versi TLS minimum ke TLS_1_2 akan lebih meningkatkan keamanan dengan tidak mengizinkan TLS 1.0 dan 1.1. Aturan ini memeriksa kolom profile dan minTlsVersion. Pelanggaran akan dibuat jika profil bukan MODERN atau minTlsVersion bukan TLS_1_2. -
Jenis stack subnet
Tingkat keparahan:Sedang
Tag: Keamanan, Jaringan, KepatuhanAset:compute.googleapis.com/SubnetworkDetail Memeriksa apakah subnetwork VPC Compute Engine dikonfigurasi dengan jenis stack ganda (IPV4_IPV6). Menerapkan jenis stack khusus IPv4 membantu mempertahankan postur keamanan yang konsisten, mengurangi kompleksitas jaringan, dan memastikan keselarasan dengan kebijakan organisasi yang membatasi penggunaan IPv6 untuk mencegah jalur akses yang tidak sah.
Praktik Terbaik Google Cloud - Dataproc (2 hasil)
-
Penonaktifan yang lancar untuk penskalaan otomatis Dataproc
Tingkat keparahan:Sedang
Tag: Dataproc, Penskalaan Otomatis, Keandalan, Pengoptimalan BiayaAset:dataproc.googleapis.com/AutoscalingPolicyDetail Memeriksa apakah AutoscalingPolicies Dataproc menentukan gracefulDecommissionTimeout. Waktu tunggu yang tepat memastikan bahwa tugas yang sedang berjalan diizinkan untuk selesai sebelum node pekerja di-scale down. -
HA master cluster Dataproc
Tingkat keparahan:Tinggi
Tag: Keandalan, Ketersediaan, HighAvailability, BCDRAset:dataproc.googleapis.com/ClusterDetail Memverifikasi bahwa cluster Dataproc beroperasi dalam mode Ketersediaan Tinggi dengan menyediakan tiga instance master. Menjalankan dengan kurang dari tiga node master akan menimbulkan satu titik kegagalan, sehingga membahayakan stabilitas produksi dan kelangsungan pemrosesan data selama pemeliharaan atau gangguan.
Praktik Terbaik Google Cloud - Filestore (5 hasil)
-
Konfigurasi pencadangan instance Filestore
Tingkat keparahan:Tinggi
Tag: Keamanan, Keandalan, Perlindungan Data, Pencadangan, CSPRAset:file.googleapis.com/InstanceDetail Pastikan instance Filestore memiliki jadwal pencadangan yang ditentukan untuk memungkinkan pemulihan data yang andal dan melindungi dari kehilangan data akibat penghapusan atau kerusakan yang tidak disengaja. Aturan ini secara khusus memvalidasi keberadaan backupConfig di setelan instance, yang penting untuk kelangsungan bisnis. -
Proteksi dari penghapusan instance Filestore dinonaktifkan
Tingkat keparahan:Tinggi
Tag: Keamanan, Keandalan, Perlindungan Data, CoNaAset:file.googleapis.com/InstanceDetail Memastikan instance Filestore mengaktifkan proteksi dari penghapusan untuk mencegah kehilangan data yang tidak disengaja dan gangguan layanan akibat penghapusan yang tidak disengaja. Menonaktifkan proteksi dari penghapusan pada berbagi file penting meningkatkan risiko kesalahan operasional yang dapat menyebabkan kehilangan data yang tidak dapat dipulihkan. Setelan ini dikontrol oleh tanda deletionProtectionEnabled dalam konfigurasi instance. -
Tingkat HA instance Filestore
Tingkat keparahan:Tinggi
Tag: Keandalan, Ketersediaan Tinggi, Filestore, KetahananAset:file.googleapis.com/InstanceDetail Memastikan instance Google Cloud Filestore dikonfigurasi dengan tingkat ketersediaan Regional (ENTERPRISE atau REGIONAL) untuk mendukung ketersediaan tinggi dan ketahanan untuk beban kerja penting. Tingkat Dasar, SSD Skala Tinggi, dan Zonal generik adalah deployment zona tunggal dan tidak memberikan ketahanan multizona yang diperlukan untuk melindungi dari kegagalan zona. -
Label instance Filestore tidak ada
Tingkat keparahan:Rendah
Tag: Filestore, Instance, Label, FinOps, CSPRAset:file.googleapis.com/InstanceDetail Memastikan instance Filestore memiliki label yang diterapkan untuk pengorganisasian resource, pemfilteran, dan berpotensi membantu analisis alokasi biaya. -
Instance Filestore tidak memiliki tag resource
Tingkat keparahan:Rendah
Tag: Filestore, Instance, Tags, FinOps, CSPR, CoNa, MVSPAset:file.googleapis.com/InstanceDetail Memastikan instance Filestore memiliki tag Resource Manager yang diterapkan untuk tata kelola yang konsisten, penerapan kebijakan, dan analisis biaya di seluruh resource cloud.
Praktik Terbaik Google Cloud - Firestore (1 hasil)
-
Multi-region database Firestore
Tingkat keparahan:Tinggi
Tag: Keandalan, BCDR, Ketersediaan TinggiAset:firestore.googleapis.com/DatabaseDetail Memverifikasi bahwa database Firestore dikonfigurasi untuk menggunakan lokasi multiregion (misalnya, nam5, eur3). Deployment multiregion mereplikasi data di berbagai area geografis yang berbeda, sehingga memastikan ketersediaan tinggi dan ketahanan terhadap pemadaman layanan regional.
Praktik Terbaik Google Cloud - Gemini Enterprise Agent Platform (18 hasil)
-
Replika minimum endpoint Vertex AI
Tingkat keparahan:Tinggi
Tag: Keandalan, VertexAI, HighAvailability, KetahananAset:aiplatform.googleapis.com/EndpointDetail Memastikan model ML yang di-deploy di endpoint online memiliki minimal 2 replika untuk mempertahankan ketersediaan dan mencegah waktu non-operasional prediksi selama kegagalan satu node. -
Tugas kustom Vertex yang mendukung CMEK
Tingkat keparahan:Tinggi
Tag: Security, Encryption, CMEK, Vertex AI, ComplianceAset:aiplatform.googleapis.com/CustomJobDetail Memastikan tugas pelatihan kustom Vertex AI dilindungi dengan kunci enkripsi yang dikelola pelanggan (CMEK), sehingga memberikan kontrol terperinci atas enkripsi data untuk meningkatkan keamanan dan kepatuhan. Aturan ini memeriksa apakah kolom encryptionSpec.kmsKeyName dikonfigurasi dengan benar dalam spesifikasi tugas. -
Set data Vertex yang mendukung CMEK
Tingkat keparahan:Tinggi
Tag: Security, Encryption, CMEK, Vertex AI, ComplianceAset:aiplatform.googleapis.com/DatasetDetail Memastikan set data Vertex AI dilindungi dengan kunci enkripsi yang dikelola pelanggan (CMEK), sehingga memberikan kontrol terperinci atas enkripsi data untuk meningkatkan keamanan dan kepatuhan. Aturan ini memeriksa apakah kolom encryptionSpec.kmsKeyName dikonfigurasi dengan benar untuk set data. -
CMEK endpoint Vertex diaktifkan
Tingkat keparahan:Tinggi
Tag: Security, Encryption, CMEK, Vertex AI, ComplianceAset:aiplatform.googleapis.com/EndpointDetail Memastikan bahwa Endpoint Vertex AI dienkripsi dengan kunci enkripsi yang dikelola pelanggan (CMEK), sehingga memberikan kontrol terperinci atas enkripsi data untuk model yang di-deploy dan meningkatkan keamanan. Setelan ini sangat penting untuk kepatuhan dan melindungi data sensitif dalam penyimpanan. Aturan ini memeriksa apakah kolom encryptionSpec.kmsKeyName dikonfigurasi dengan benar di endpoint. -
CMEK Vertex Feature Store diaktifkan
Tingkat keparahan:Tinggi
Tag: Security, Encryption, CMEK, Vertex AI, ComplianceAset:aiplatform.googleapis.com/FeaturestoreDetail Memastikan Feature Store Vertex AI dilindungi dengan kunci enkripsi yang dikelola pelanggan (CMEK), sehingga memberikan kontrol terperinci atas enkripsi data untuk meningkatkan keamanan dan kepatuhan. Aturan ini memeriksa apakah kolom encryptionSpec.kmsKeyName dikonfigurasi dengan benar. -
Tugas penyesuaian hyperparameter Vertex yang mendukung CMEK
Tingkat keparahan:Tinggi
Tag: Security, Encryption, CMEK, Vertex AI, ComplianceAset:aiplatform.googleapis.com/HyperparameterTuningJobDetail Memastikan tugas penyesuaian hyperparameter Vertex AI dilindungi dengan kunci enkripsi yang dikelola pelanggan (CMEK), sehingga memberikan kontrol terperinci atas enkripsi data untuk meningkatkan keamanan dan kepatuhan. Aturan ini memeriksa apakah kolom encryptionSpec.kmsKeyName dikonfigurasi dengan benar dalam spesifikasi tugas. -
Penyimpanan metadata Vertex yang mendukung CMEK
Tingkat keparahan:Tinggi
Tag: Security, Encryption, CMEK, Vertex AI, ComplianceAset:aiplatform.googleapis.com/MetadataStoreDetail Memastikan Vertex AI Metadata Store dilindungi dengan kunci enkripsi yang dikelola pelanggan (CMEK) untuk kontrol yang lebih besar atas enkripsi data. Aturan ini memverifikasi bahwa kolom encryptionSpec.kmsKeyName ada dan dikonfigurasi, yang penting untuk kepatuhan dan meningkatkan keamanan data dengan memastikan metadata tidak hanya dienkripsi secara default, tetapi juga dengan kunci yang Anda kontrol. -
CMEK model Vertex diaktifkan
Tingkat keparahan:Tinggi
Tag: Security, Encryption, CMEK, Vertex AI, ComplianceAset:aiplatform.googleapis.com/ModelDetail Memastikan model Vertex AI dilindungi dengan kunci enkripsi yang dikelola pelanggan (CMEK) untuk meningkatkan kontrol atas enkripsi data dan memenuhi persyaratan kepatuhan. Aturan ini memverifikasi bahwa kolom encryptionSpec.kmsKeyName dikonfigurasi dengan benar dalam data resource model. -
CMEK runtime notebook Vertex diaktifkan
Tingkat keparahan:Tinggi
Tag: Security, Encryption, CMEK, Vertex AI, Compliance, CoNa, MVSPAset:aiplatform.googleapis.com/NotebookRuntimeDetail Memastikan Vertex AI Notebook Runtimes dilindungi dengan kunci enkripsi yang dikelola pelanggan (CMEK), sehingga memberikan kontrol terperinci atas enkripsi data untuk meningkatkan keamanan dan kepatuhan. Notebook Runtime tanpa CMEK menggunakan kunci enkripsi yang dikelola Google secara default. -
Penonaktifan tidak ada aktivitas runtime notebook Vertex diaktifkan
Tingkat keparahan:Sedang
Tag: Biaya, FinOps, Vertex AI, CoNa, MVSPAset:aiplatform.googleapis.com/NotebookRuntimeDetail Menerapkan penonaktifan otomatis saat tidak ada aktivitas di Vertex AI Notebook Runtimes untuk mengoptimalkan biaya dengan menghentikan resource yang tidak aktif. Kesalahan konfigurasi terjadi jika idleShutdownConfig tidak ditentukan atau jika tanda idleShutdownDisabled di dalamnya disetel ke benar (true), sehingga menyebabkan penagihan resource berkelanjutan meskipun tidak digunakan. -
Runtime notebook Vertex tanpa akses internet
Tingkat keparahan:Tinggi
Tag: Security, Vertex AI, Networking, Data Exfiltration, CoNa, MVSPAset:aiplatform.googleapis.com/NotebookRuntimeDetail Memastikan Vertex AI Notebook Runtimes tidak memiliki akses internet langsung untuk memitigasi risiko seperti pemindahan data yang tidak sah dan akses yang tidak sah ke resource eksternal. Menonaktifkan akses internet meningkatkan postur keamanan dengan mengisolasi lingkungan runtime. Akses internet dikontrol oleh setelan networkSpec.enableInternetAccess. -
Booting aman runtime notebook Vertex dinonaktifkan
Tingkat keparahan:Tinggi
Tag: Keamanan, Vertex AI, Shielded VM, Booting Aman, NIST-800-53-SI-7, CoNa, MVSPAset:aiplatform.googleapis.com/NotebookRuntimeDetail Memastikan Booting Aman diaktifkan di Runtime Notebook Vertex AI untuk melindungi dari ancaman tingkat booting. Booting Aman adalah fitur inti Shielded VM yang memverifikasi tanda tangan digital semua komponen booting, sehingga mencegah eksekusi kode yang tidak sah atau berbahaya selama proses booting. Aturan ini memeriksa apakah tanda enableSecureBoot ditetapkan secara eksplisit ke benar (true). -
Template runtime notebook Vertex dengan CMEK diaktifkan
Tingkat keparahan:Tinggi
Tag: Security, Encryption, CMEK, Vertex AI, Compliance, CoNa, MVSPAset:aiplatform.googleapis.com/NotebookRuntimeTemplateDetail Memastikan Vertex AI Notebook Runtimes dilindungi dengan kunci enkripsi yang dikelola pelanggan (CMEK), sehingga memberikan kontrol terperinci atas enkripsi data untuk meningkatkan keamanan dan kepatuhan. Notebook Runtime tanpa CMEK menggunakan kunci enkripsi yang dikelola Google secara default. -
Penonaktifan tidak ada aktivitas template runtime notebook Vertex
Tingkat keparahan:Sedang
Tag: Biaya, FinOps, Vertex AI, CoNa, MVSPAset:aiplatform.googleapis.com/NotebookRuntimeTemplateDetail Menerapkan penonaktifan otomatis saat tidak ada aktivitas pada Template Runtime Notebook Vertex AI untuk mengoptimalkan biaya dengan menghentikan resource yang tidak aktif. Kesalahan konfigurasi terjadi jika idleShutdownConfig tidak ditentukan atau jika tanda idleShutdownDisabled di dalamnya disetel ke benar (true), sehingga menyebabkan penagihan resource berkelanjutan meskipun tidak digunakan. -
Akses internet template runtime notebook Vertex
Tingkat keparahan:Tinggi
Tag: Security, Vertex AI, Network, CoNa, MVSPAset:aiplatform.googleapis.com/NotebookRuntimeTemplateDetail Memastikan template runtime Vertex AI tidak terekspos ke internet publik, yang mengurangi permukaan serangan eksternal dan membantu mencegah potensi pemindahan data yang tidak sah. Hal ini dilanggar jika setelan enableInternetAccess bernilai benar (true). -
Boot aman template runtime notebook Vertex
Tingkat keparahan:Tinggi
Tag: Security, Vertex AI, Notebooks, Compliance, CoNa, MVSPAset:aiplatform.googleapis.com/NotebookRuntimeTemplateDetail Memverifikasi bahwa Template Runtime Notebook Vertex AI telah mengaktifkan Boot Aman untuk memastikan integritas sistem operasi dan melindungi dari kode tingkat booting yang tidak sah. Booting Aman adalah fitur keamanan penting yang membantu mencegah eksekusi kode berbahaya selama proses booting. Setelan ini dikontrol oleh tanda enableSecureBoot dalam objek shieldedVmConfig. -
Vertex TensorBoard yang mendukung CMEK
Tingkat keparahan:Tinggi
Tag: Security, Encryption, CMEK, Vertex AI, ComplianceAset:aiplatform.googleapis.com/TensorboardDetail Memastikan instance Vertex AI TensorBoard dilindungi dengan kunci enkripsi yang dikelola pelanggan (CMEK), sehingga memberikan kontrol terperinci atas enkripsi data eksperimen dan visualisasi model untuk meningkatkan keamanan dan kepatuhan. Aturan ini memeriksa apakah kolom encryptionSpec.kmsKeyName dikonfigurasi dengan benar. -
Pipeline pelatihan Vertex yang mendukung CMEK
Tingkat keparahan:Tinggi
Tag: Security, Encryption, CMEK, Vertex AI, ComplianceAset:aiplatform.googleapis.com/TrainingPipelineDetail Memastikan pipeline pelatihan Vertex AI dilindungi dengan kunci enkripsi yang dikelola pelanggan (CMEK), sehingga memberikan kontrol terperinci atas enkripsi data untuk meningkatkan keamanan dan kepatuhan. Aturan ini memeriksa apakah kolom encryptionSpec.kmsKeyName dikonfigurasi dengan benar dalam spesifikasi pipeline.
Praktik Terbaik Google Cloud - Gemini Enterprise Agent Platform Workbench (11 hasil)
-
Upgrade otomatis Vertex Workbench diaktifkan
Tingkat keparahan:Sedang
Tag: Keamanan, Keandalan, Vertex AI, Notebook, CoNaAset:notebooks.googleapis.com/InstanceDetail Memastikan bahwa instance Vertex AI Workbench mengaktifkan upgrade lingkungan otomatis. Mengaktifkan upgrade otomatis sangat penting untuk menjaga agar instance tetap diupdate dengan fitur, update framework, dan patch keamanan terbaru, yang meningkatkan keamanan dan keandalan. Setelan ini dikontrol oleh kunci metadata notebookupgradeschedule, yang harus ada dan memiliki nilai yang ditentukan. -
Vertex Workbench yang mendukung CMEK
Tingkat keparahan:Tinggi
Tag: Security, Encryption, CMEK, Vertex AI, Compliance, NIST-800-53-SC-28Aset:notebooks.googleapis.com/InstanceDetail Memastikan instance Vertex AI Workbench dienkripsi menggunakan Kunci Enkripsi yang Dikelola Pelanggan (CMEK), yang sangat penting untuk mempertahankan kontrol atas enkripsi data dan memenuhi persyaratan kepatuhan tertentu. Kebijakan ini memverifikasi bahwa properti kmsKey dikonfigurasi untuk disk booting dan data dalam gceSetup instance. -
Jaringan default Vertex Workbench dinonaktifkan
Tingkat keparahan:Sedang
Tag: Security, Network, Vertex AIAset:notebooks.googleapis.com/InstanceDetail Menonaktifkan penggunaan jaringan VPC default untuk instance Vertex AI Workbench adalah langkah keamanan utama untuk mencegah eksposur terhadap aturan firewall yang terlalu permisif. Kesalahan konfigurasi ini terjadi saat instance Workbench dilampirkan ke resource jaringan bernama default, sehingga melewati arsitektur jaringan yang lebih aman dan dirancang dengan sengaja. -
Proteksi dari penghapusan workbench Vertex diaktifkan
Tingkat keparahan:Sedang
Tag: Keandalan, Vertex AI, Notebook, CoNaAset:notebooks.googleapis.com/InstanceDetail Memastikan instance Vertex AI Workbench mengaktifkan proteksi dari penghapusan, sehingga mencegah penghapusan yang tidak disengaja pada lingkungan pengembangan penting dan data terkait. Perlindungan ini sangat penting untuk menjaga keandalan operasional, karena kesalahan konfigurasi dapat menyebabkan hilangnya pekerjaan secara permanen. Flag deletionProtection harus ditetapkan secara eksplisit ke benar (true). -
Vertex Workbench menonaktifkan download file
Tingkat keparahan:Tinggi
Tag: Security, Vertex AI, Notebooks, Data Exfiltration, NIST-800-53-AC-3, CoNaAset:notebooks.googleapis.com/InstanceDetail Untuk mencegah eksfiltrasi data, kebijakan ini memastikan bahwa download file dari antarmuka JupyterLab di instance Vertex AI Workbench dinonaktifkan. Kesalahan konfigurasi terjadi jika kunci metadata notebookdisabledownloads tidak ada atau tidak disetel ke benar (true), sehingga menciptakan potensi vektor untuk penghapusan data yang tidak sah. -
Vertex Workbench menonaktifkan akses root
Tingkat keparahan:Tinggi
Tag: Security, Vertex AI, Notebooks, Privilege EscalationAset:notebooks.googleapis.com/InstanceDetail Menonaktifkan akses root pada instance Vertex AI Workbench adalah langkah keamanan penting untuk mencegah eskalasi hak istimewa dan modifikasi sistem yang tidak sah. Setelan ini dikontrol oleh kunci metadata notebookdisableroot dalam penyiapan Compute Engine, yang harus disetel ke benar (true). -
Pemantauan integritas Vertex Workbench diaktifkan
Tingkat keparahan:Tinggi
Tag: Security, Vertex AI, Notebooks, Integrity Monitoring, NIST-800-53-SI-7Aset:notebooks.googleapis.com/InstanceDetail Memastikan instance Vertex AI Workbench mengaktifkan pemantauan integritas Shielded VM, yang memberikan lapisan pertahanan dasar terhadap malware level booting dan level kernel. Pelanggaran terjadi jika tanda enableIntegrityMonitoring dalam konfigurasi Shielded VM instance tidak ada, kosong, atau disetel ke false. -
Vertex Workbench tanpa IP publik
Tingkat keparahan:Tinggi
Tag: Security, Vertex AI, NetworkingAset:notebooks.googleapis.com/InstanceDetail Memastikan instance Vertex AI Workbench tidak memiliki alamat IP publik yang ditetapkan dengan memverifikasi bahwa setelan disablePublicIp ditetapkan secara eksplisit ke benar (true). Menonaktifkan IP publik adalah langkah keamanan penting yang mengurangi eksposur instance ke internet publik, sehingga meminimalkan risiko akses yang tidak sah. Pelanggaran terjadi jika setelan disablePublicIp tidak ada, kosong, atau disetel ke false. -
Vertex Workbench membatasi akun layanan default
Tingkat keparahan:Tinggi
Tag: Security, Vertex AI, IAM, Service Account, NIST-800-53-AC-3, CSPRAset:notebooks.googleapis.com/InstanceDetail Memastikan bahwa instance Vertex AI Workbench tidak menggunakan akun layanan Compute Engine default. Menetapkan akun layanan khusus dengan hak istimewa terendah ke instance Workbench adalah langkah keamanan penting yang meminimalkan potensi dampak kompromi dengan membatasi akses instance hanya ke layanan Google Cloud yang diperlukan. Pemeriksaan ini menandai instance yang dikonfigurasi dengan akun layanan yang diakhiri dengan compute@developer.gserviceaccount.com, yang menunjukkan penggunaan akun layanan default yang terlalu permisif. -
Booting aman workbench Vertex diaktifkan
Tingkat keparahan:Tinggi
Tag: Security, Vertex AI, Notebooks, Shielded VM, CoNaAset:notebooks.googleapis.com/InstanceDetail Memastikan instance Vertex AI Workbench mengaktifkan Booting Aman, fitur keamanan penting yang memverifikasi tanda tangan digital semua komponen booting untuk memberikan perlindungan dari bootkit dan rootkit. Setelan ini, enableSecureBoot, adalah bagian dari konfigurasi Shielded VM instance dan harus disetel ke benar (true). -
Vertex Workbench dengan vTPM diaktifkan
Tingkat keparahan:Tinggi
Tag: Security, Vertex AI, Notebooks, vTPM, Shielded VMAset:notebooks.googleapis.com/InstanceDetail Memverifikasi bahwa instance Vertex AI Workbench telah mengaktifkan virtual trusted platform module (vTPM) untuk memastikan proses booting yang aman dan terukur. Mengaktifkan vTPM adalah komponen penting dari kemampuan Shielded VM Google Cloud, yang melindungi instance dari malware dan rootkit tingkat booting dengan memberikan integritas yang dapat diverifikasi dari bootloader, kernel, dan driver booting instance. Setelan ini dikelola dalam shieldedInstanceConfig instance.
Praktik Terbaik Google Cloud - Google Kubernetes Engine (55 hasil)
-
Cluster alfa Google Kubernetes Engine diaktifkan
Tingkat keparahan:Tinggi
Tag: GKE, Keamanan, CSPR, MVSPAset:container.googleapis.com/ClusterDetail Memverifikasi bahwa Cluster GKE tidak mengaktifkan fitur Alfa. Cluster alfa tidak didukung untuk workload produksi dan akan habis masa berlakunya setelah 30 hari. -
Google Kubernetes Engine Autopilot diaktifkan
Tingkat keparahan:Rendah
Tag: Google Kubernetes Engine, Kubernetes, Cluster, Autopilot, Terkelola, Konfigurasi, CSPRAset:container.googleapis.com/ClusterDetail Memeriksa apakah cluster Google Kubernetes Engine (Google Kubernetes Engine) telah mengaktifkan mode Autopilot. Google Kubernetes Engine Autopilot adalah mode operasi terkelola sepenuhnya yang mengurangi overhead operasional dengan mengelola infrastruktur cluster, termasuk konfigurasi node dan keamanan. Aturan ini mengidentifikasi cluster yang kolom autopilot.enabled-nya disetel ke false atau tidak ditentukan. Kebijakan ini terutama bersifat informatif, menandai cluster yang TIDAK berjalan dalam mode Autopilot. -
Pencadangan Google Kubernetes Engine diaktifkan
Tingkat keparahan:Sedang
Tag: Keandalan, Kubernetes, Backup, PemulihanBencana, BCDRAset:container.googleapis.com/ClusterDetail Pastikan Pencadangan untuk GKE diaktifkan di cluster GKE untuk mengizinkan pencadangan aplikasi stateful dan pemulihan dari bencana. -
Autentikasi dasar Google Kubernetes Engine diaktifkan
Tingkat keparahan:Tinggi
Tag: Google Kubernetes Engine, Kubernetes, Cluster, Authentication, BasicAuth, ClientCertificate, Security, Configuration, CSPRAset:container.googleapis.com/ClusterDetail Memeriksa apakah cluster Google Kubernetes Engine telah mengonfigurasi Autentikasi Dasar (nama pengguna/sandi) dan mengaktifkan penerbitan Sertifikat Klien. Mengaktifkan beberapa metode kredensial statis secara bersamaan dapat meningkatkan permukaan serangan dan overhead pengelolaan. Sebaiknya gunakan metode autentikasi yang lebih aman dan dikelola secara terpusat seperti IAM atau OIDC. Aturan ini menandai cluster yang masterAuth.username-nya tidak null/kosong DAN masterAuth.clientCertificateConfig.issueClientCertificate-nya bernilai benar (true). -
Otorisasi biner Google Kubernetes Engine
Tingkat keparahan:Tinggi
Tag: Google Kubernetes Engine, Security, CoNa, MVSPAset:container.googleapis.com/ClusterDetail Pastikan Otorisasi Biner diaktifkan untuk cluster Google Kubernetes Engine. -
Perbaikan otomatis cluster Google Kubernetes Engine diaktifkan
Tingkat keparahan:Sedang
Tag: Keandalan, Google Kubernetes Engine, Tata Kelola, CSPRAset:container.googleapis.com/ClusterDetail Meningkatkan ketahanan cluster dan mengurangi overhead operasional dengan memverifikasi bahwa node pool Standard Google Kubernetes Engine telah mengaktifkan perbaikan otomatis, sehingga memastikan pemulihan otomatis dari kegagalan node untuk mempertahankan ketersediaan aplikasi. -
Upgrade otomatis cluster Google Kubernetes Engine diaktifkan
Tingkat keparahan:Sedang
Tag: Google Kubernetes Engine, Upgrade Otomatis, Keamanan, Keandalan, CSPRAset:container.googleapis.com/ClusterDetail Memperkuat keamanan cluster dan mengurangi overhead pemeliharaan dengan memverifikasi bahwa node pool Google Kubernetes Engine Standard telah mengaktifkan upgrade otomatis, sehingga memastikan node pool tersebut menerima patch keamanan dan perbaikan stabilitas tepat waktu. -
Akses Google Pribadi diaktifkan di cluster Google Kubernetes Engine
Tingkat keparahan:Sedang
Tag: Google Kubernetes Engine, Akses Google Pribadi, subnetwork, security, CSPRAset:container_Cluster_RESOURCE_2Detail Meningkatkan keamanan dengan memverifikasi bahwa Akses Google Pribadi diaktifkan di subnetwork cluster, sehingga memungkinkan node Google Kubernetes Engine pribadi menarik image dan mengakses Google API tanpa memerlukan alamat IP publik. -
Cluster Google Kubernetes Engine menggunakan image Container-Optimized OS
Tingkat keparahan:Sedang
Tag: Google Kubernetes Engine, COS, Keamanan, CSPRAset:container.googleapis.com/ClusterDetail Meningkatkan keamanan dan stabilitas cluster dengan memverifikasi bahwa semua kumpulan node Google Kubernetes Engine menggunakan Container-Optimized OS (COS) Google, sebuah sistem operasi yang dibuat khusus dan diperkuat. -
Cluster Google Kubernetes Engine zonal
Tingkat keparahan:Tinggi
Tag: Google Kubernetes Engine, Cluster, Lokasi, Ketahanan, Keamanan, CSPR, CoNaAset:container.googleapis.com/ClusterDetail Memeriksa apakah cluster Google Kubernetes Engine bersifat zonal. Cluster Google Kubernetes Engine dapat dibuat dalam satu zona tempat satu instance Bidang Kontrol/Server API di-deploy. Atau, cluster dapat dibuat di region Google Cloud yang menyebarkan tiga instance Control Plane/API Server secara merata di tiga zona dalam region tersebut. Cluster regional juga menyebarkan worker node secara merata di tiga zona yang sama untuk mengurangi dampak pemadaman layanan zonal Google Cloud. -
Cluster Google Kubernetes Engine yang tidak menggunakan DNS cloud
Tingkat keparahan:Sedang
Tag: Google Kubernetes Engine, Kubernetes, Cluster, DNS, CloudDNS, Networking, BestPractice, CSPRAset:container.googleapis.com/ClusterDetail Memeriksa apakah cluster Google Kubernetes Engine dikonfigurasi untuk menggunakan Cloud DNS untuk resolusi DNS dalam cluster. Menggunakan Cloud DNS untuk Google Kubernetes Engine memberikan layanan DNS terkelola, berperforma tinggi, dan skalabel, serta merupakan praktik terbaik Google Kubernetes Engine. Aturan ini memeriksa kolom dnsConfig.clusterDns. Pelanggaran akan dibuat jika kolom ini tidak ada, bernilai null, atau memiliki nilai selain CLOUD_DNS, yang menunjukkan bahwa cluster mungkin menggunakan add-on kubedns lama atau tidak dikonfigurasi untuk Cloud DNS. -
Node rahasia Google Kubernetes Engine
Tingkat keparahan:Sedang
Tag: Google Kubernetes Engine, Security, Compute, CSPR, CoNaAset:container.googleapis.com/ClusterDetail Pastikan cluster Google Kubernetes Engine dikonfigurasi untuk menggunakan node rahasia. -
Load balancer native container Google Kubernetes Engine dinonaktifkan
Tingkat keparahan:Sedang
Tag: GKE, Kubernetes, Cluster, LoadBalancing, Networking, Performance, CSPR, CoNa, MVSPAset:container.googleapis.com/ClusterDetail Memverifikasi apakah load balancing berbasis container diaktifkan di cluster GKE. Load balancing berbasis container memungkinkan load balancer merutekan traffic langsung ke pod, sehingga mengurangi latensi dan meningkatkan visibilitas jaringan. Pelanggaran terjadi jika addonsConfig.httpLoadBalancing.disabled bernilai benar, yang menonaktifkan dukungan NEG dan pengontrol Ingress. -
Dasbor Google Kubernetes Engine diaktifkan
Tingkat keparahan:Sedang
Tag: Google Kubernetes Engine, Kubernetes, Cluster, Addon, KubernetesDashboard, Security, Legacy, CSPRAset:container.googleapis.com/ClusterDetail Memeriksa apakah add-on Dasbor Kubernetes lama diaktifkan untuk cluster Google Kubernetes Engine. Dasbor Kubernetes menyediakan UI berbasis web untuk mengelola resource cluster, tetapi versi lama memiliki potensi implikasi keamanan dan penggunaannya umumnya tidak disarankan untuk diganti dengan gcloud, konsol Google Cloud, atau alat pengelolaan yang lebih aman lainnya. Aturan ini memeriksa kolom addonsConfig.kubernetesDashboard.disabled. Pelanggaran akan dibuat jika kubernetesDashboard ada dan kolom disabled-nya BUKAN benar (yaitu, tidak ada atau secara eksplisit salah), yang menunjukkan bahwa dasbor lama diaktifkan. -
Enkripsi database CMEK Google Kubernetes Engine
Tingkat keparahan:Tinggi
Tag: Google Kubernetes Engine, Keamanan, Enkripsi, CSPR, CoNaAset:container.googleapis.com/ClusterDetail Pastikan secret aplikasi cluster Google Kubernetes Engine dienkripsi menggunakan CMEK. -
Dataplane v2 Google Kubernetes Engine dinonaktifkan
Tingkat keparahan:Sedang
Tag: GKE, Kubernetes, Cluster, Dataplane, Jaringan, Keamanan, Performa, CSPR, CoNa, MVSPAset:container.googleapis.com/ClusterDetail Memverifikasi apakah Dataplane V2 diaktifkan pada cluster GKE. Dataplane V2 adalah bidang data yang dioptimalkan untuk GKE yang menggunakan eBPF untuk jaringan, sehingga memberikan peningkatan performa, keamanan, dan kemampuan observasi. Pelanggaran terjadi jika networkConfig.datapathProvider tidak disetel ke ADVANCED_DATAPATH. -
Admin akun layanan default Google Kubernetes Engine
Tingkat keparahan:Tinggi
Tag: Google Kubernetes Engine, Akun Layanan Default, Admin, Keamanan, CSPR, CoNa, MVSPAset:container_Cluster_RESOURCE_IAM_POLICY_1Detail Memitigasi risiko eskalasi hak istimewa containertoproject yang kritis dengan memastikan node pool Google Kubernetes Engine tidak menggunakan akun layanan default saat memiliki izin Admin tingkat project, sehingga mencegah pod yang disusupi mendapatkan kontrol atas semua resource project. -
Editor akun layanan default Google Kubernetes Engine
Tingkat keparahan:Tinggi
Tag: Google Kubernetes Engine, Akun Layanan Default, Editor, Keamanan, CSPRAset:container_Cluster_RESOURCE_IAM_POLICY_1Detail Terapkan hak istimewa terendah pada node Google Kubernetes Engine dengan melarang akun layanan default dengan peran editor, sehingga secara signifikan mengurangi kerentanan keamanan untuk melindungi beban kerja dan meningkatkan keandalan cluster. -
Pemilik akun layanan default Google Kubernetes Engine
Tingkat keparahan:Tinggi
Tag: Google Kubernetes Engine, Akun Layanan Default, Pemilik, Keamanan, CSPR, MVSPAset:container_Cluster_RESOURCE_IAM_POLICY_1Detail Memastikan node Google Kubernetes Engine tidak menggunakan akun layanan Compute Engine default dengan peran Pemilik yang memiliki hak istimewa tinggi, sehingga menerapkan hak istimewa terendah untuk mengurangi risiko keamanan dan potensi dampak kompromi node secara signifikan. -
Akun layanan default Google Kubernetes Engine dengan izin
Tingkat keparahan:Tinggi
Tag: Google Kubernetes Engine, Keamanan, Hak Istimewa Paling Rendah, IAMAset:container_Cluster_RESOURCE_IAM_POLICY_1Detail Pastikan akun layanan node Google Kubernetes Engine tidak memiliki peran primitif dengan hak istimewa tinggi. -
Penulis akun layanan default Google Kubernetes Engine
Tingkat keparahan:Tinggi
Tag: Google Kubernetes Engine, Akun Layanan Default, Penulis, Keamanan, CSPRAset:container_Cluster_RESOURCE_IAM_POLICY_1Detail Tingkatkan keamanan Google Kubernetes Engine dengan memastikan akun layanan default tidak memiliki izin penulis yang luas, sehingga secara signifikan mengurangi risiko modifikasi cluster yang tidak sah dan menjunjung tinggi prinsip hak istimewa terendah. -
Akun layanan default Google Kubernetes Engine
Tingkat keparahan:Tinggi
Tag: Google Kubernetes Engine, Akun Layanan Default, Keamanan, CSPRAset:container_Cluster_RESOURCE_IAM_POLICY_1Detail Pastikan node pool Google Kubernetes Engine menggunakan akun layanan khusus dengan izin minimal, bukan akun layanan Compute Engine default, untuk meningkatkan postur keamanan cluster dengan mematuhi prinsip hak istimewa terendah secara ketat. -
Akses grup Google Google Kubernetes Engine
Tingkat keparahan:Sedang
Tag: Google Kubernetes Engine, Keamanan, IAM, CSPR, CoNa, MVSPAset:container.googleapis.com/ClusterDetail Pastikan akses RBAC/cluster Google Kubernetes Engine dikelola melalui Google Grup. -
Google Kubernetes Engine infranodevisibility diaktifkan
Tingkat keparahan:Rendah
Tag: Google Kubernetes Engine, Kubernetes, Cluster, Networking, Observability, IntraNodeVisibility, CSPRAset:container.googleapis.com/ClusterDetail Memeriksa apakah Visibilitas intranode diaktifkan untuk cluster Google Kubernetes Engine. Visibilitas intranode memungkinkan pengamatan jaringan traffic antar-pod pada node yang sama. Hal ini dapat berguna untuk pemecahan masalah dan pemantauan keamanan dalam node. Aturan ini memeriksa kolom networkConfig.enableIntraNodeVisibility. Pelanggaran akan dibuat jika kolom ini tidak ada atau ditetapkan ke salah (false). -
ipaliases Google Kubernetes Engine dinonaktifkan
Tingkat keparahan:Sedang
Tag: Google Kubernetes Engine, Kubernetes, Cluster, Networking, IPAliases, VPCNative, PodNetworkingAset:container.googleapis.com/ClusterDetail Memeriksa apakah Alias IP (rentang IP sekunder untuk pod) dinonaktifkan untuk cluster Google Kubernetes Engine. Alias IP memungkinkan pod memiliki alamat IP yang dapat dirutekan sendiri dalam jaringan VPC, sehingga memungkinkan integrasi jaringan yang lebih baik dan menghindari NAT untuk komunikasi pod-ke-pod di seluruh node. Meskipun tidak selalu diperlukan, menggunakan IP Alias adalah praktik terbaik Google Kubernetes Engine untuk sebagian besar skenario jaringan. Aturan ini memeriksa kolom ipAllocationPolicy.useIpAliases. Pelanggaran akan dibuat jika kolom ini tidak ada atau ditetapkan ke salah (false). -
Masalah Google Kubernetes Engine dengan sertifikat klien diaktifkan
Tingkat keparahan:Rendah
Tag: Google Kubernetes Engine, Kubernetes, Cluster, Authentication, ClientCertificate, X509, Security, CSPRAset:container.googleapis.com/ClusterDetail Memeriksa apakah Autentikasi Sertifikat Klien diaktifkan untuk master cluster Google Kubernetes Engine. Jika diaktifkan dengan menyetel masterAuth.clientCertificateConfig.issueClientCertificate ke benar (true), cluster dapat menerbitkan sertifikat klien untuk autentikasi. Meskipun sertifikat klien X.509 adalah metode autentikasi yang valid, pengelolaan siklus prosesnya (penerbitan, pencabutan) bisa rumit. Organisasi mungkin lebih memilih untuk hanya mengandalkan IAM atau OIDC untuk kontrol yang lebih terpusat. Aturan ini menandai cluster yang mengaktifkan penerbitan sertifikat klien. -
Logging Google Kubernetes Engine diaktifkan
Tingkat keparahan:Sedang
Tag: Google Kubernetes Engine, Kubernetes, Cluster, Logging, Observability, Operations, CSPR, CoNa, MVSPAset:container.googleapis.com/ClusterDetail Memeriksa apakah Cloud Logging (loggingService) diaktifkan secara efektif untuk cluster Google Kubernetes Engine. Layanan ini sangat penting untuk kemampuan pengamatan. Aturan ini menandai cluster jika loggingService tidak ada, kosong, atau disetel ke none (atau status nonaktif lainnya), yang menunjukkan bahwa layanan tidak aktif. -
Pemantauan Google Kubernetes Engine diaktifkan
Tingkat keparahan:Sedang
Tag: Google Kubernetes Engine, Kubernetes, Cluster, Monitoring, Observability, Operasi, CSPRAset:container.googleapis.com/ClusterDetail Memeriksa apakah Cloud Monitoring (monitoringService) diaktifkan secara efektif untuk cluster Google Kubernetes Engine. Layanan ini sangat penting untuk kemampuan pengamatan. Aturan ini menandai cluster jika monitoringService tidak ada, kosong, atau disetel ke none (atau status nonaktif lainnya), yang menunjukkan bahwa layanan tidak aktif. -
Kebijakan jaringan Google Kubernetes Engine diaktifkan
Tingkat keparahan:Tinggi
Tag: Google Kubernetes Engine, Kubernetes, Cluster, NetworkPolicy, Security, Microsegmentation, Addon, CSPR, CoNaAset:container.googleapis.com/ClusterDetail Memeriksa apakah penerapan Kebijakan Jaringan diaktifkan untuk cluster Google Kubernetes Engine. Kebijakan Jaringan menyediakan mikrosegmentasi untuk pod, yang mengontrol alur traffic di antara pod berdasarkan label dan port. Mengaktifkan Network Policy adalah praktik terbaik keamanan yang penting untuk mengisolasi workload dan mengurangi permukaan serangan dalam cluster. Aturan ini memeriksa kolom networkPolicy.provider dan addonsConfig.networkPolicyConfig.disabled. Pelanggaran akan dibuat jika Network Policy tidak dikonfigurasi (penyedia adalah PROVIDER_UNSPECIFIED atau tidak ada) ATAU jika add-on networkPolicyConfig dinonaktifkan secara eksplisit. -
Kebijakan tanpa pemeliharaan Google Kubernetes Engine
Tingkat keparahan:Tinggi
Tag: Container, Google Kubernetes Engine, Keandalan, Stabilitas Operasional, CSPRAset:container.googleapis.com/ClusterDetail Pastikan cluster Google Kubernetes Engine (GKE) memiliki kebijakan pemeliharaan yang ditentukan untuk memastikan upgrade cluster otomatis terjadi selama slot waktu yang dapat diprediksi dan tidak mengganggu. Kebijakan yang ditentukan dengan masa pemeliharaan dan pengecualian mencegah gangguan yang tidak terduga pada workload penting. -
Penyediaan otomatis node Google Kubernetes Engine diaktifkan
Tingkat keparahan:Rendah
Tag: Google Kubernetes Engine, Kubernetes, Cluster, NodeAutoprovisioning, Autoscaling, ManagementAset:container.googleapis.com/ClusterDetail Memeriksa apakah Penyediaan Otomatis Node (NAP) diaktifkan untuk cluster Google Kubernetes Engine. NAP mengelola node pool secara otomatis berdasarkan persyaratan beban kerja, membuat dan menghapusnya sesuai kebutuhan. Hal ini dapat menyederhanakan pengelolaan cluster dan mengoptimalkan penggunaan resource. Aturan ini memeriksa kolom autoscaling.enableNodeAutoprovisioning dalam konfigurasi cluster. Pelanggaran akan dibuat jika kolom ini tidak ada atau disetel ke false, yang menunjukkan bahwa NAP tidak aktif. -
Kebijakan lokasi seimbang kumpulan node Google Kubernetes Engine
Tingkat keparahan:Tinggi
Tag: Keandalan, Ketersediaan Tinggi, Google Kubernetes EngineAset:container.googleapis.com/NodePoolDetail Memverifikasi bahwa node pool Google Kubernetes Engine menggunakan kebijakan lokasi BALANCED, sehingga memastikan distribusi node yang merata di seluruh zona yang tersedia untuk memaksimalkan ketersediaan tinggi dan ketahanan terhadap kegagalan zona. -
Google Kubernetes Engine nodelocal dnscache dinonaktifkan
Tingkat keparahan:Sedang
Tag: GKE, Kubernetes, Cluster, DNS, Jaringan, Performa, Skalabilitas, CSPR, CoNa, MVSPAset:container.googleapis.com/ClusterDetail Memverifikasi apakah NodeLocal DNSCache diaktifkan di cluster GKE. NodeLocal DNSCache meningkatkan performa DNS Cluster dengan menjalankan agen caching DNS pada node cluster sebagai DaemonSet. Ini adalah praktik terbaik jaringan GKE inti untuk skalabilitas dan keandalan. Pelanggaran terjadi jika addonsConfig.dnsCacheConfig.enabled bernilai salah (false) atau tidak ada. -
Penskalaan otomatis kumpulan node Google Kubernetes Engine diaktifkan
Tingkat keparahan:Rendah
Tag: Google Kubernetes Engine, Kubernetes, Cluster, NodePool, Penskalaan Otomatis, Performa, Pengoptimalan BiayaAset:container.googleapis.com/NodePoolDetail Memeriksa apakah ada node pool dalam cluster Google Kubernetes Engine yang menonaktifkan penskalaan otomatis. Penskalaan otomatis node pool secara otomatis menyesuaikan jumlah node berdasarkan permintaan. Aturan ini melakukan iterasi melalui array nodePools dalam konfigurasi cluster. Pelanggaran dibuat jika cluster berisi setidaknya satu node pool yang kolom autoscaling.enabled-nya tidak ada atau disetel ke salah (false). -
Google Kubernetes Engine nodepool dengan CMEK diaktifkan
Tingkat keparahan:Sedang
Tag: Google Kubernetes Engine, Kubernetes, Cluster, NodePool, CMEK, KMS, Enkripsi, Keamanan, BootDiskAset:container.googleapis.com/NodePoolDetail Memeriksa apakah node pool cluster Google Kubernetes Engine dikonfigurasi untuk menggunakan Kunci Enkripsi yang Dikelola Pelanggan (CMEK) untuk boot disk-nya. Penggunaan CMEK memungkinkan kontrol yang lebih besar atas kunci enkripsi yang melindungi boot disk node, sehingga meningkatkan keamanan dan kepatuhan. Aturan ini melakukan iterasi melalui semua nodePool dalam cluster. Untuk setiap node pool, kolom config.bootDiskKmsKey akan diperiksa. Pelanggaran akan dibuat untuk cluster jika ada node pool yang bootDiskKmsKey-nya tidak ada atau kosong, yang menunjukkan bahwa boot disk node pool tidak dienkripsi dengan CMEK. -
Port hanya baca kubelet kumpulan node Google Kubernetes Engine dinonaktifkan
Tingkat keparahan:Sedang
Tag: GKE, NodePool, Kubelet, Security, CSPR, CoNaAset:container.googleapis.com/NodePoolDetail Memeriksa apakah node pool GKE mengaktifkan port kubelet hanya baca yang tidak aman. Mengaktifkan port ini memungkinkan akses yang tidak diautentikasi ke kubelet API, yang merupakan risiko keamanan. Port harus dinonaktifkan (insecureKubeletReadonlyPortEnabled harus disetel ke false). -
Multi-zona kumpulan node Google Kubernetes Engine
Tingkat keparahan:Tinggi
Tag: Keandalan, Kubernetes, HighAvailability, KetahananAset:container.googleapis.com/NodePoolDetail Pastikan kumpulan node GKE mencakup beberapa zona (setidaknya 3 direkomendasikan untuk cluster regional) untuk mencegah hilangnya kapasitas selama pemadaman layanan zona. -
Kumpulan node Google Kubernetes Engine satu zona
Tingkat keparahan:Tinggi
Tag: Google Kubernetes Engine, Node Pool, Lokasi, Ketahanan, Keamanan, CSPRAset:container.googleapis.com/NodePoolDetail Memeriksa apakah kumpulan node Google Kubernetes Engine hanya memiliki satu zona. Cluster Google Kubernetes Engine dapat dibuat dalam satu zona tempat satu instance Bidang Kontrol/Server API di-deploy. Atau, cluster dapat dibuat di region Google Cloud yang menyebarkan tiga instance Control Plane/API Server secara merata di tiga zona dalam region tersebut. Cluster regional juga menyebarkan worker node secara merata di tiga zona yang sama untuk mengurangi dampak pemadaman layanan zonal Google Cloud. -
Nodepool Google Kubernetes Engine zona tunggal
Tingkat keparahan:Sedang
Tag: Keandalan, GKE, Kubernetes, CoNaAset:container.googleapis.com/ClusterDetail Mendeteksi kumpulan node GKE yang dikonfigurasi dalam satu zona di cluster regional. Rentang node pool di beberapa zona sangat penting untuk memastikan ketersediaan tinggi workload dan mencegah pemadaman selama kegagalan satu zona. -
Kumpulan node Google Kubernetes Engine dua zona
Tingkat keparahan:Tinggi
Tag: Google Kubernetes Engine, Node Pool, Lokasi, Ketahanan, Keamanan, CSPRAset:container.googleapis.com/NodePoolDetail Memeriksa apakah node pool Google Kubernetes Engine hanya memiliki dua zona. Cluster Google Kubernetes Engine dapat dibuat dalam satu zona tempat satu instance Bidang Kontrol/Server API di-deploy. Atau, cluster dapat dibuat di region Google Cloud yang menyebarkan tiga instance Control Plane/API Server secara merata di tiga zona dalam region tersebut. Cluster regional juga menyebarkan worker node secara merata di tiga zona yang sama untuk mengurangi dampak pemadaman layanan zonal Google Cloud. -
Google Kubernetes Engine hanya satu cluster per project
Tingkat keparahan:Sedang
Tag: Google Kubernetes Engine, Project, Security, CSPRAset:cloudresourcemanager_Project_RESOURCE_1Detail Aturan ini mengidentifikasi project dengan beberapa cluster Google Kubernetes Engine, sehingga memungkinkan tindakan proaktif untuk menyederhanakan pengelolaan, mengoptimalkan penggunaan resource, dan mengurangi biaya yang terkait dengan kompleksitas cluster yang tidak perlu. -
Notifikasi pod Google Kubernetes Engine diaktifkan
Tingkat keparahan:Rendah
Tag: Google Kubernetes Engine, Kubernetes, Cluster, Notifikasi, Pub/Sub, Pemantauan, Operasi, CSPRAset:container.googleapis.com/ClusterDetail Memeriksa apakah notifikasi Pub/Sub untuk peristiwa cluster Google Kubernetes Engine diaktifkan. Fitur ini memungkinkan Anda menerima notifikasi tentang peristiwa siklus proses cluster yang signifikan (seperti upgrade, perubahan node pool) melalui topik Pub/Sub, sehingga memungkinkan pemantauan dan otomatisasi proaktif. Aturan ini memeriksa kolom notificationConfig.pubsub.enabled. Pelanggaran akan dibuat jika kolom ini tidak ada atau ditetapkan ke salah (false). -
Batas pid pod Google Kubernetes Engine
Tingkat keparahan:Sedang
Tag: Google Kubernetes Engine, Kubernetes, NodePool, PodPidsLimit, Security, ResourceManagement, Kubelet, CSPRAset:container.googleapis.com/NodePoolDetail Memeriksa apakah Node Pool cluster Google Kubernetes Engine telah mengonfigurasi batas PID Pod. Menetapkan batas PID Pod membantu mencegah kehabisan resource saat satu pod menggunakan semua ID Proses yang tersedia di node. Aturan ini memeriksa kolom config.kubeletConfig.podPidsLimit secara langsung pada resource NodePool. Pelanggaran dibuat jika podPidsLimit tidak ada, null, atau bukan bilangan positif. -
Bidang kontrol pribadi Google Kubernetes Engine
Tingkat keparahan:Tinggi
Tag: Google Kubernetes Engine, Keamanan, Jaringan, Endpoint DNS, CSPR, CoNa, MVSPAset:container.googleapis.com/ClusterDetail Pastikan cluster Google Kubernetes Engine mengizinkan traffic eksternal ke endpoint bidang kontrol DNS-nya. -
Node pribadi Google Kubernetes Engine diaktifkan
Tingkat keparahan:Tinggi
Tag: Google Kubernetes Engine, Kubernetes, Cluster, PrivateNodes, Security, Networking, VPC, CSPR, CoNaAset:container.googleapis.com/ClusterDetail Memeriksa apakah node pribadi diaktifkan untuk cluster Google Kubernetes Engine. Mengaktifkan node pribadi memastikan bahwa node dalam cluster tidak memiliki alamat IP eksternal, sehingga meningkatkan keamanan dengan mengurangi eksposur langsungnya ke internet. Komunikasi dengan bidang kontrol dan layanan Google lainnya biasanya terjadi melalui koneksi pribadi (misalnya, Akses Google Pribadi atau Kontrol Layanan VPC). Aturan ini memeriksa kolom privateClusterConfig.enablePrivateNodes. Pelanggaran akan dibuat jika kolom ini tidak ada atau ditetapkan ke salah (false). -
Endpoint publik Google Kubernetes Engine
Tingkat keparahan:Tinggi
Tag: Google Kubernetes Engine, Kubernetes, Cluster, Autopilot, Terkelola, Konfigurasi, CSPRAset:container.googleapis.com/ClusterDetail Memeriksa apakah cluster Google Kubernetes Engine (Google Kubernetes Engine) bersifat publik. Pastikan semua cluster Google Kubernetes Engine sebagai cluster pribadi dengan tanda enableprivateendpoint. Ini adalah tingkat akses terbatas tertinggi di mana node bidang kontrol cluster tidak dapat diakses dari internet publik. -
Cluster regional Google Kubernetes Engine
Tingkat keparahan:Tinggi
Tag: Google Kubernetes Engine, Keandalan, Ketersediaan Tinggi, BCDR, CSPRAset:container.googleapis.com/ClusterDetail Pastikan cluster Google Kubernetes Engine dikonfigurasi sebagai cluster regional untuk memberikan ketersediaan tinggi dengan mereplikasi bidang kontrol dan node di beberapa zona. Cluster zonal rentan terhadap pemadaman layanan satu zona, yang dapat memengaruhi ketersediaan aplikasi dan kelangsungan bisnis secara signifikan. -
Saluran rilis Google Kubernetes Engine tidak ditentukan
Tingkat keparahan:Tinggi
Tag: Google Kubernetes Engine, Cluster, Upgrade, Keamanan, CSPRAset:container.googleapis.com/ClusterDetail Memeriksa apakah saluran rilis ditetapkan untuk cluster Google Kubernetes Engine. Berlanggananlah ke saluran rilis untuk mengotomatiskan upgrade versi ke cluster Google Kubernetes Engine. Saluran rilis juga mengurangi kompleksitas pengelolaan versi ke jumlah fitur dan tingkat stabilitas yang diperlukan. -
Sandbox Google Kubernetes Engine gvisor
Tingkat keparahan:Sedang
Tag: Google Kubernetes Engine, Security, Compute, CoNa, MVSPAset:container.googleapis.com/ClusterDetail Pastikan cluster Google Kubernetes Engine berisi setidaknya satu node pool yang mendukung GVISOR. -
Node terlindungi Google Kubernetes Engine dinonaktifkan
Tingkat keparahan:Tinggi
Tag: GKE, Keamanan, CSPR, MVSPAset:container.googleapis.com/ClusterDetail Memverifikasi bahwa Konfigurasi Instance Terlindungi diaktifkan di Node Pool GKE (Booting Aman dan Pemantauan Integritas). -
Skalasi vertikal Google Kubernetes Engine diaktifkan
Tingkat keparahan:Rendah
Tag: Google Kubernetes Engine, Kubernetes, Cluster, VPA, VerticalPodAutoscaling, Autoscaling, Optimization, CSPRAset:container.googleapis.com/ClusterDetail Memeriksa apakah penskalaan otomatis Pod vertikal (VPA) diaktifkan untuk cluster Google Kubernetes Engine. VPA secara otomatis menyesuaikan permintaan CPU dan memori untuk pod, mengoptimalkan alokasi resource, serta berpotensi meningkatkan performa dan efisiensi biaya. Aturan ini memeriksa kolom verticalPodAutoscaling.enabled dalam konfigurasi cluster. Pelanggaran akan dibuat jika kolom ini tidak ada atau ditetapkan ke false, yang menunjukkan bahwa VPA tidak aktif. -
Workload identity Google Kubernetes Engine
Tingkat keparahan:Tinggi
Tag: Google Kubernetes Engine, Keamanan, IAM, CSPR, CoNa, MVSPAset:container.googleapis.com/ClusterDetail Pastikan Workload Identity diaktifkan di cluster Google Kubernetes Engine. -
Pemindaian container otomatis K8s diaktifkan
Tingkat keparahan:Tinggi
Tag: Project, Container, Pemindaian Otomatis, Keamanan, CSPR, CoNa, MVSPAset:cloudresourcemanager_Project_RESOURCE_2Detail Aktifkan pemindaian container otomatis untuk mendeteksi kerentanan secara proaktif, sehingga meningkatkan keamanan aplikasi, meningkatkan keandalan operasional, menjaga integritas performa, dan memitigasi risiko pelanggaran yang merugikan. -
Keamanan penampung K8s diaktifkan
Tingkat keparahan:Tinggi
Tag: Google Kubernetes Engine, Kubernetes, Cluster, Security, CoNa, MVSPAset:cloudresourcemanager_Project_RESOURCE_2Detail Memeriksa apakah Anda menggunakan Dasbor Postur Keamanan Google Kubernetes Engine. -
Pemindaian container on demand K8s diaktifkan
Tingkat keparahan:Tinggi
Tag: Project, Container, On Demand Scanning, Security, CSPR, CoNa, MVSPAset:cloudresourcemanager_Project_RESOURCE_2Detail Aktifkan pemindaian sesuai permintaan container untuk mendeteksi kerentanan dalam image container Anda secara proaktif, sehingga mengamankan aplikasi Anda, memastikan keandalan operasional, dan mencegah insiden keamanan yang merugikan.
Praktik Terbaik Google Cloud - IAM (75 hasil)
-
Kunci API tidak memiliki batasan
Tingkat keparahan:Tinggi
Tag: IAM, Security, APIKey, CSPR, MVSPAset:apikeys.googleapis.com/KeyDetail Memverifikasi bahwa kunci API telah dikonfigurasi dengan pembatasan aplikasi atau IP untuk mencegah penggunaan tanpa izin. -
Grup dasar IAM di folder
Tingkat keparahan:Tinggi
Tag: IAM, pemilik, organisasi, Keamanan, CSPRAset:cloudresourcemanager.googleapis.com/FolderDetail Aturan ini mengidentifikasi grup yang diberi peran dasar yang terlalu luas (misalnya, Pemilik, Editor) di tingkat folder, sehingga pelanggan dapat menerapkan prinsip hak istimewa terendah, yang secara signifikan mengurangi risiko keamanan dari izin yang berlebihan dan menyederhanakan tata kelola akses. -
Grup dasar IAM di organisasi
Tingkat keparahan:Tinggi
Tag: IAM, pemilik, organisasi, Keamanan, CSPRAset:cloudresourcemanager.googleapis.com/OrganizationDetail Aturan ini mengidentifikasi grup yang diberi peran dasar dengan izin tinggi (seperti Pemilik atau Editor) di tingkat organisasi. Pemeriksaan ini sangat penting untuk mencegah kerentanan keamanan yang meluas dan memastikan kepatuhan terhadap prinsip hak istimewa terendah di semua resource cloud Anda. -
Grup dasar IAM di project
Tingkat keparahan:Tinggi
Tag: IAM, pemilik, organisasi, Keamanan, CSPRAset:cloudresourcemanager.googleapis.com/ProjectDetail Kurangi risiko keamanan dan cegah perubahan project yang tidak diinginkan dengan mengidentifikasi grup yang memiliki peran dasar yang terlalu luas (seperti Pemilik atau Editor), sehingga menerapkan hak istimewa terendah untuk meningkatkan stabilitas operasional. -
Akun layanan dasar IAM di folder
Tingkat keparahan:Tinggi
Tag: IAM, pemilik, organisasi, Keamanan, CSPRAset:cloudresourcemanager.googleapis.com/FolderDetail Mengidentifikasi akun layanan yang diberi peran dasar yang terlalu permisif (seperti Pemilik atau Editor) di tingkat folder, yang sangat penting untuk menerapkan prinsip hak istimewa terendah guna meningkatkan keamanan, menjaga keandalan operasional, dan mengontrol biaya. -
Akun layanan dasar IAM di organisasi
Tingkat keparahan:Tinggi
Tag: IAM, pemilik, organisasi, Keamanan, CSPRAset:cloudresourcemanager.googleapis.com/OrganizationDetail Pastikan akun layanan di tingkat organisasi tidak memiliki peran dasar yang luas, langkah penting untuk menjunjung tinggi prinsip hak istimewa terendah, mencegah pelanggaran keamanan yang meluas, dan menjaga keandalan operasional. -
Akun layanan dasar IAM di project
Tingkat keparahan:Tinggi
Tag: IAM, pemilik, organisasi, Keamanan, CSPRAset:cloudresourcemanager.googleapis.com/ProjectDetail Aturan ini mengidentifikasi akun layanan yang diberi peran dasar yang terlalu permisif (seperti Pemilik atau Editor) di tingkat project. Aturan ini memungkinkan penerapan proaktif prinsip hak istimewa terendah untuk secara signifikan mengurangi risiko keamanan dan membatasi potensi dampak kredensial yang disusupi. -
Pengguna dasar IAM di folder
Tingkat keparahan:Tinggi
Tag: IAM, pemilik, organisasi, Keamanan, CSPRAset:cloudresourcemanager.googleapis.com/FolderDetail Mengidentifikasi pengguna dengan peran dasar yang terlalu permisif (misalnya, Pemilik, Editor) di tingkat folder sangat penting untuk menerapkan hak istimewa terendah, yang secara langsung meningkatkan postur keamanan Anda dan meningkatkan stabilitas operasional dengan mencegah perubahan yang tidak diinginkan. -
Pengguna dasar IAM di organisasi
Tingkat keparahan:Tinggi
Tag: IAM, pemilik, organisasi, Keamanan, CSPRAset:cloudresourcemanager.googleapis.com/OrganizationDetail Mengidentifikasi pengguna perorangan dengan peran dasar yang luas di tingkat organisasi sangat penting untuk memitigasi risiko akses tidak sah yang meluas atau perubahan yang tidak disengaja, sehingga mengamankan keamanan, keandalan, dan efisiensi biaya lingkungan cloud Anda. -
Pengguna dasar IAM di project
Tingkat keparahan:Tinggi
Tag: IAM, pemilik, organisasi, Keamanan, CSPRAset:cloudresourcemanager.googleapis.com/ProjectDetail Menandai penetapan langsung peran dasar yang luas kepada pengguna perorangan di tingkat project meningkatkan keamanan dan menyederhanakan pengelolaan akses dengan mendorong kepatuhan terhadap prinsip hak istimewa terendah melalui izin berbasis grup. -
Akun utama admin penagihan IAM di akun penagihan
Tingkat keparahan:Tinggi
Tag: IAM, akun penagihan, admin, Keamanan, CSPR, CoNa, MVSPAset:cloudbilling.googleapis.com/BillingAccountDetail Aturan ini meningkatkan keamanan keuangan dengan mengidentifikasi prinsipal yang memiliki hak istimewa administrator penagihan yang luas di tingkat akun penagihan, dan membantu Anda mencegah pembelanjaan yang tidak sah serta memastikan tata kelola biaya yang kuat. -
Akun utama admin penagihan IAM di organisasi
Tingkat keparahan:Tinggi
Tag: IAM, akun penagihan, admin, Keamanan, CSPR, CoNa, MVSPAset:cloudresourcemanager.googleapis.com/OrganizationDetail Perkuat tata kelola dan keamanan keuangan dengan mengidentifikasi principal yang memiliki hak istimewa administrator penagihan tingkat organisasi langsung, yang sangat penting untuk mencegah modifikasi penagihan yang tidak sah dan memberlakukan prinsip hak istimewa terendah. -
Pengguna admin penagihan IAM di penagihan
Tingkat keparahan:Tinggi
Tag: IAM, akun penagihan, admin, Keamanan, CSPR, CoNa, MVSPAset:cloudbilling.googleapis.com/BillingAccountDetail Mendeteksi pengguna perorangan dengan hak istimewa Administrator Akun Penagihan langsung sangat penting untuk memitigasi risiko finansial dan mencegah gangguan layanan dengan menerapkan prinsip hak istimewa terendah. -
Pengguna admin penagihan IAM di organisasi
Tingkat keparahan:Tinggi
Tag: IAM, akun penagihan, admin, Keamanan, CSPR, CoNa, MVSPAset:cloudresourcemanager.googleapis.com/OrganizationDetail Tingkatkan keamanan, keandalan, dan kontrol biaya dengan membatasi izin administrator penagihan yang luas untuk akun pengguna perorangan di tingkat organisasi, sehingga meminimalkan risiko perubahan yang tidak sah, gangguan layanan, dan dampak finansial. -
Akun utama pengelola biaya penagihan IAM di akun penagihan
Tingkat keparahan:Tinggi
Tag: IAM, akun penagihan, pemilik, organisasi, Keamanan, CSPR, CoNaAset:cloudbilling.googleapis.com/BillingAccountDetail Memastikan hanya individu yang berwenang yang dapat melihat dan mengekspor data biaya akun penagihan, sehingga mengamankan informasi keuangan sensitif dan mendukung tata kelola biaya yang ketat. -
Akun utama pengelola biaya penagihan IAM di organisasi
Tingkat keparahan:Tinggi
Tag: IAM, akun penagihan, pemilik, organisasi, Keamanan, CSPR, CoNaAset:cloudresourcemanager.googleapis.com/OrganizationDetail Mengidentifikasi akun utama dengan peran pengelola biaya penagihan tingkat organisasi, sehingga membantu Anda menerapkan prinsip hak istimewa terendah untuk mengamankan data penagihan yang sensitif dan komprehensif serta mempertahankan kontrol visibilitas biaya yang sesuai. -
Pengguna pengelola biaya penagihan IAM di penagihan
Tingkat keparahan:Tinggi
Tag: IAM, akun penagihan, pemilik, organisasi, Keamanan, CSPR, CoNaAset:cloudbilling.googleapis.com/BillingAccountDetail Pastikan tata kelola biaya yang kuat dengan membatasi peran Billing Costs Manager untuk setiap pengguna di tingkat akun penagihan, sehingga mencegah potensi kesalahan konfigurasi anggaran dan mempertahankan akuntabilitas yang jelas untuk operasi keuangan. -
Pengguna pengelola biaya penagihan IAM di organisasi
Tingkat keparahan:Tinggi
Tag: IAM, akun penagihan, pemilik, organisasi, Keamanan, CSPR, CoNaAset:cloudresourcemanager.googleapis.com/OrganizationDetail Meningkatkan keamanan keuangan dan kontrol biaya dengan mengidentifikasi akun pengguna individual dengan izin pengelolaan biaya penagihan di seluruh organisasi, sehingga meningkatkan hak istimewa terendah dan mengurangi risiko. -
Domain pembuat penagihan IAM di organisasi
Tingkat keparahan:Tinggi
Tag: IAM, akun penagihan, pemilik, organisasi, Keamanan, CSPR, CoNaAset:cloudresourcemanager.googleapis.com/OrganizationDetail Mendeteksi domain yang diberi peran Pembuat Akun Penagihan di tingkat organisasi, pemeriksaan penting untuk mencegah proliferasi akun penagihan yang tidak sah dan mempertahankan pengawasan keuangan yang kuat. -
Akun utama pembuat penagihan IAM di organisasi
Tingkat keparahan:Tinggi
Tag: IAM, akun penagihan, pemilik, organisasi, Keamanan, CSPR, CoNaAset:cloudresourcemanager.googleapis.com/OrganizationDetail Aturan ini mengidentifikasi akun utama dengan hak istimewa pembuat penagihan tingkat organisasi, yang sangat penting untuk mencegah pengeluaran cloud yang tidak terkontrol dan memastikan tata kelola keuangan yang ketat atas pembuatan akun penagihan baru. -
Pengguna pembuat penagihan IAM di organisasi
Tingkat keparahan:Tinggi
Tag: IAM, akun penagihan, pemilik, organisasi, Keamanan, CSPR, CoNaAset:cloudresourcemanager.googleapis.com/OrganizationDetail Aturan ini mengidentifikasi pengguna dengan hak pembuatan penagihan tingkat organisasi untuk mencegah pembelanjaan cloud yang tidak terkontrol dan menerapkan tata kelola keuangan yang penting. -
Akun utama pengguna penagihan IAM di penagihan
Tingkat keparahan:Tinggi
Tag: IAM, akun penagihan, pemilik, organisasi, Keamanan, CSPR, CoNaAset:cloudbilling.googleapis.com/BillingAccountDetail Mencegah penetapan peran Billing Account User ke ID utama yang terlalu luas di tingkat akun penagihan sangat penting untuk melindungi data keuangan sensitif dan mengontrol pembelanjaan dengan memastikan hanya pengguna atau grup tertentu yang ditujukan yang dapat mengelola penagihan. -
Prinsipal pengguna penagihan IAM di organisasi
Tingkat keparahan:Tinggi
Tag: IAM, akun penagihan, pemilik, organisasi, Keamanan, CSPR, CoNaAset:cloudresourcemanager.googleapis.com/OrganizationDetail Memastikan hak istimewa terendah dengan mengidentifikasi entitas yang memiliki peran Billing Account User di tingkat organisasi, yang sangat penting untuk mengamankan data keuangan sensitif dan memperkuat tata kelola biaya. -
Pengguna IAM pengguna penagihan di penagihan
Tingkat keparahan:Tinggi
Tag: IAM, akun penagihan, pemilik, organisasi, Keamanan, CSPR, CoNaAset:cloudbilling.googleapis.com/BillingAccountDetail Mengidentifikasi akun pengguna perorangan yang diberi peran pengguna penagihan secara langsung, mempromosikan izin berbasis grup untuk meningkatkan keamanan, menyederhanakan administrasi, dan mengontrol biaya yang efektif. -
Pengguna penagihan IAM di organisasi
Tingkat keparahan:Tinggi
Tag: IAM, akun penagihan, pemilik, organisasi, Keamanan, CSPR, CoNaAset:cloudresourcemanager.googleapis.com/OrganizationDetail Aturan ini meningkatkan keamanan dengan mengidentifikasi penetapan peran/billing.user di tingkat organisasi, yang mencegah akses yang terlalu luas ke data keuangan sensitif dan menerapkan prinsip hak istimewa terendah. -
Akun utama pelihat penagihan IAM pada penagihan
Tingkat keparahan:Tinggi
Tag: IAM, akun penagihan, pemilik, organisasi, Keamanan, CSPR, CoNaAset:cloudbilling.googleapis.com/BillingAccountDetail Aturan ini meningkatkan keamanan dengan mengidentifikasi principal yang memiliki peran pelihat akun penagihan langsung, sehingga memastikan kepatuhan terhadap hak istimewa terendah untuk mencegah akses luas yang tidak disengaja ke informasi penagihan sensitif. -
Principal pelihat penagihan IAM di organisasi
Tingkat keparahan:Tinggi
Tag: IAM, akun penagihan, pemilik, organisasi, Keamanan, CSPR, CoNaAset:cloudresourcemanager.googleapis.com/OrganizationDetail Amankan data keuangan sensitif dan terapkan hak istimewa terendah dengan mengidentifikasi prinsipal yang memiliki akses pelihat penagihan tingkat organisasi, sehingga meminimalkan risiko paparan informasi yang tidak sah. -
Pengguna pelihat penagihan IAM di penagihan
Tingkat keparahan:Tinggi
Tag: IAM, akun penagihan, pemilik, organisasi, Keamanan, CSPR, CoNaAset:cloudbilling.googleapis.com/BillingAccountDetail Menemukan pengguna yang diberi peran pelihat penagihan secara langsung di tingkat akun penagihan, sehingga memungkinkan penerapan hak istimewa terendah untuk mengamankan data keuangan sensitif dan mencegah eksposur biaya yang tidak sah. -
Pengguna pelihat penagihan IAM di organisasi
Tingkat keparahan:Tinggi
Tag: IAM, akun penagihan, pemilik, organisasi, Keamanan, CSPR, CoNaAset:cloudresourcemanager.googleapis.com/OrganizationDetail Aturan ini meningkatkan keamanan data keuangan dengan mengidentifikasi pengguna perorangan yang memiliki akses Pelihat Penagihan di seluruh organisasi, yang sangat penting untuk menerapkan hak istimewa terendah dan meminimalkan eksposur biaya sensitif. -
Akses lintas domain IAM
Tingkat keparahan:Tinggi
Tag: IAM, Security, CSPR, MVSPAset:cloudresourcemanager.googleapis.com/ProjectDetail Memverifikasi bahwa kebijakan IAM tidak memberikan akses ke allUsers atau allAuthenticatedUsers. -
Grup IAM dapat membuat project di tingkat folder
Tingkat keparahan:Sedang
Tag: IAM, pembuat project, folder, Keamanan, CSPR, CoNaAset:cloudresourcemanager.googleapis.com/FolderDetail Mendeteksi apakah grup memiliki peran pembuat project di tingkat folder, sehingga memungkinkan tata kelola proaktif untuk mencegah penambahan resource yang tidak terkontrol, menerapkan dasar keamanan, dan mengontrol biaya. -
Grup IAM dapat membuat project di tingkat organisasi
Tingkat keparahan:Sedang
Tag: IAM, pembuat project, organisasi, Keamanan, CSPR, CoNaAset:cloudresourcemanager.googleapis.com/OrganizationDetail Aturan ini mengidentifikasi grup dengan kemampuan pembuatan project di seluruh organisasi, sehingga membantu Anda mencegah pertumbuhan project yang tidak terkontrol dan biaya terkait sekaligus memperkuat keamanan dan tata kelola atas penyediaan resource. -
Admin organisasi IAM
Tingkat keparahan:Tinggi
Tag: IAM, akun penagihan, admin, Keamanan, CSPR, CoNa, MVSPAset:cloudresourcemanager.googleapis.com/OrganizationDetail Mengidentifikasi penetapan Administrator Organisasi dengan hak istimewa tinggi memungkinkan Anda mengamankan seluruh lingkungan cloud dengan mengontrol akses tertinggi secara ketat, sehingga mencegah kerentanan keamanan dan gangguan operasional yang meluas. -
Redundansi admin organisasi IAM
Tingkat keparahan:Tinggi
Tag: IAM, organisasi, admin, redundansi, Keamanan, CSPR, CoNa, MVSPAset:cloudresourcemanager.googleapis.com/OrganizationDetail Menerapkan redundansi admin organisasi. Hindari hanya memiliki satu administrator organisasi untuk mencegah skenario terkunci dan memastikan kesinambungan administratif. Pastikan ada minimal dua administrator. -
Grup pemilik IAM di folder
Tingkat keparahan:Tinggi
Tag: IAM, pemilik, organisasi, Keamanan, CSPRAset:cloudresourcemanager.googleapis.com/FolderDetail Aturan ini menandai grup yang memiliki izin Pemilik pada folder, pemeriksaan penting untuk mencegah kerentanan keamanan yang meluas dan gangguan operasional yang tidak disengaja dengan menerapkan kontrol akses yang lebih ketat. -
Grup pemilik IAM di organisasi
Tingkat keparahan:Tinggi
Tag: IAM, pemilik, organisasi, Keamanan, CSPRAset:cloudresourcemanager.googleapis.com/OrganizationDetail Mengidentifikasi grup dengan izin pemilik tingkat organisasi, yang sangat penting untuk mencegah pelanggaran keamanan yang parah dan kegagalan operasional yang berasal dari eskalasi hak istimewa tidak langsung yang sulit diaudit melalui perubahan keanggotaan grup. -
Grup pemilik IAM di project
Tingkat keparahan:Tinggi
Tag: IAM, pemilik, organisasi, Keamanan, CSPRAset:cloudresourcemanager.googleapis.com/ProjectDetail Aturan ini mengidentifikasi Google Grup yang diberi peran pemilik yang sangat berhak di tingkat project, yang sangat penting untuk memitigasi kerentanan keamanan dari izin yang berlebihan, mencegah gangguan operasional, dan mengontrol pengeluaran cloud yang tidak diinginkan. -
Akun layanan pemilik IAM di folder
Tingkat keparahan:Tinggi
Tag: IAM, pemilik, organisasi, Keamanan, CSPRAset:cloudresourcemanager.googleapis.com/FolderDetail Aturan ini secara signifikan meningkatkan keamanan dengan mengidentifikasi akun layanan yang memiliki peran Pemilik yang sangat permisif di tingkat folder, yang penting untuk memitigasi risiko dari hak istimewa yang berlebihan dan menerapkan prinsip hak istimewa terendah untuk kontrol resource yang kuat. -
Akun layanan pemilik IAM di organisasi
Tingkat keparahan:Tinggi
Tag: IAM, pemilik, organisasi, Keamanan, CSPRAset:cloudresourcemanager.googleapis.com/OrganizationDetail Lindungi organisasi Anda dari ancaman keamanan yang kritis dengan mendeteksi akun layanan dengan hak istimewa pemilik yang berlebihan di tingkat organisasi, sehingga mencegah kontrol dan manipulasi yang tidak sah dan meluas terhadap semua resource cloud. -
Akun layanan pemilik IAM di project
Tingkat keparahan:Tinggi
Tag: IAM, pemilik, organisasi, Keamanan, CSPRAset:cloudresourcemanager.googleapis.com/ProjectDetail Aturan ini mengidentifikasi akun layanan dengan peran pemilik tingkat project, yang merupakan risiko keamanan yang sangat penting. Aturan ini membantu menerapkan prinsip hak istimewa terendah, yang sangat penting untuk meningkatkan keamanan, memastikan keandalan operasional, dan mencegah pembelanjaan cloud yang tidak terkontrol. -
Pengguna pemilik IAM di folder
Tingkat keparahan:Tinggi
Tag: IAM, pemilik, organisasi, Keamanan, CSPRAset:cloudresourcemanager.googleapis.com/FolderDetail Pemeriksaan ini mengidentifikasi peran Pemilik yang ditetapkan pengguna di tingkat folder, sehingga memungkinkan mitigasi proaktif risiko keamanan dari izin yang berlebihan dan pencegahan modifikasi resource yang tidak disengaja, yang berpotensi merugikan atau mengganggu. -
Pengguna pemilik IAM di organisasi
Tingkat keparahan:Tinggi
Tag: IAM, pemilik, organisasi, Keamanan, CSPRAset:cloudresourcemanager.googleapis.com/OrganizationDetail Mendeteksi pengguna yang diberi peran pemilik tingkat organisasi, pemeriksaan penting untuk mencegah perubahan luas yang tidak diinginkan yang dapat membahayakan keamanan, mengganggu keandalan layanan, menurunkan performa, dan menyebabkan biaya yang tidak terkontrol. -
Pengguna pemilik IAM di project
Tingkat keparahan:Tinggi
Tag: IAM, pemilik, organisasi, Keamanan, CSPRAset:cloudresourcemanager.googleapis.com/ProjectDetail Mencegah biaya yang tidak diinginkan dengan mengidentifikasi pengguna yang diberi peran pemilik, sehingga mengurangi risiko dari hak istimewa yang berlebihan. -
Akun Gmail pribadi IAM tidak diizinkan untuk project
Tingkat keparahan:Tinggi
Tag: IAM, Security, CSPRAset:cloudresourcemanager.googleapis.com/ProjectDetail Mengidentifikasi binding IAM tingkat project yang memberikan izin ke akun Gmail pribadi (misalnya, @gmail.com atau @googlemail.com). Praktik terbaik mengharuskan pembatasan akses ke identitas domain perusahaan untuk meminimalkan risiko kebocoran data dan kompromi kredensial. -
Project IAM diekspos secara publik
Tingkat keparahan:Kritis
Tag: IAM, Security, CSPRAset:cloudresourcemanager.googleapis.com/ProjectDetail Mengidentifikasi binding IAM level project yang memberikan izin kepada allUsers atau allAuthenticatedUsers. Mengekspos project secara publik memungkinkan akses yang tidak diautentikasi ke resource dan struktur project, yang merupakan risiko keamanan yang sangat penting. -
Pembuat token grup akun layanan IAM di folder
Tingkat keparahan:Sedang
Tag: IAM, akun layanan, Keamanan, CSPRAset:cloudresourcemanager.googleapis.com/FolderDetail Perkuat keamanan dengan mencegah peniruan identitas akun layanan berbasis grup yang luas di tingkat folder, sehingga mengurangi risiko eskalasi hak istimewa dan akses resource yang tidak sah. -
Pembuat token grup akun layanan IAM di organisasi
Tingkat keparahan:Sedang
Tag: IAM, akun layanan, Keamanan, CSPRAset:cloudresourcemanager.googleapis.com/OrganizationDetail Aturan ini mengidentifikasi grup yang diberi peran Pengguna Akun Layanan atau Pembuat Token tingkat organisasi, dan membantu Anda memitigasi risiko keamanan penting seperti eskalasi akses dan kompromi resource yang luas dengan menerapkan prinsip hak istimewa terendah. -
IAM service account group token creator on project
Tingkat keparahan:Sedang
Tag: IAM, akun layanan, Keamanan, CSPRAset:cloudresourcemanager.googleapis.com/ProjectDetail Meningkatkan keamanan project dengan mengidentifikasi grup yang memiliki peran Service Account User atau Token Creator, sehingga memungkinkan mitigasi risiko proaktif dari kemampuan peniruan identitas yang terlalu luas dan menyederhanakan jejak audit akses. -
Pembuat token utama akun layanan IAM di folder
Tingkat keparahan:Sedang
Tag: IAM, akun layanan, Keamanan, CSPRAset:cloudresourcemanager.googleapis.com/FolderDetail Memeriksa untuk mendeteksi pengguna akun layanan dan pembuat token pada prinsipal di tingkat folder -
Pembuat token utama akun layanan IAM di organisasi
Tingkat keparahan:Sedang
Tag: IAM, akun layanan, Keamanan, CSPRAset:cloudresourcemanager.googleapis.com/OrganizationDetail Aturan ini mengidentifikasi akun utama dengan peran pengguna akun layanan tingkat organisasi atau pembuat token, sehingga memungkinkan penegakan proaktif prinsip hak istimewa terendah untuk mencegah kompromi sistem yang meluas dan mengurangi risiko keamanan secara signifikan. -
Pembuat token utama akun layanan IAM di project
Tingkat keparahan:Sedang
Tag: IAM, akun layanan, Keamanan, CSPRAset:cloudresourcemanager.googleapis.com/ProjectDetail Aturan ini mendeteksi akun utama dengan peran Pembuat Token atau Pengguna Akun Layanan tingkat project, yang memberikan kemampuan peniruan identitas yang luas dan berisiko tinggi atas akun layanan apa pun. Deteksi peran ini membantu Anda menerapkan prinsip hak istimewa terendah dan mengurangi risiko keamanan secara drastis. -
IAM service account principalset token creator on folder
Tingkat keparahan:Sedang
Tag: IAM, akun layanan, Keamanan, CSPRAset:cloudresourcemanager.googleapis.com/FolderDetail Mengidentifikasi penetapan principalSet dengan peran Pengguna Akun Layanan atau Pembuat Token di tingkat folder, sehingga mencegah hak istimewa peniruan akun layanan yang berlebihan untuk meningkatkan keamanan dan menerapkan hak istimewa terendah. -
Pembuat token principalset akun layanan IAM di organisasi
Tingkat keparahan:Sedang
Tag: IAM, akun layanan, Keamanan, CSPRAset:cloudresourcemanager.googleapis.com/OrganizationDetail Mengurangi risiko organisasi dengan mengidentifikasi principalSet yang memiliki hak istimewa peniruan akun layanan atau pembuatan token yang terlalu luas di tingkat organisasi, sehingga mencegah potensi pelanggaran keamanan yang meluas dan akses resource yang tidak sah. -
Pembuat token kumpulan prinsipal akun layanan IAM di project
Tingkat keparahan:Sedang
Tag: IAM, akun layanan, Keamanan, CSPRAset:cloudresourcemanager.googleapis.com/ProjectDetail Membatasi peran pembuat token/pengguna akun layanan untuk principalSet yang luas (seperti grup atau domain) di tingkat project akan mengurangi risiko eskalasi hak istimewa yang meluas dan peniruan identitas yang tidak sah, sehingga meningkatkan postur keamanan project secara keseluruhan. -
Pembuat token pengguna akun layanan IAM di folder
Tingkat keparahan:Sedang
Tag: IAM, akun layanan, Keamanan, CSPRAset:cloudresourcemanager.googleapis.com/FolderDetail Memeriksa untuk mendeteksi pengguna akun layanan dan pembuat token pada pengguna di tingkat folder -
pembuat token pengguna akun layanan IAM di organisasi
Tingkat keparahan:Sedang
Tag: IAM, akun layanan, Keamanan, CSPRAset:cloudresourcemanager.googleapis.com/OrganizationDetail Memeriksa untuk mendeteksi pengguna akun layanan dan pembuat token pada pengguna di tingkat organisasi -
IAM service account user token creator on project
Tingkat keparahan:Sedang
Tag: IAM, akun layanan, Keamanan, CSPRAset:cloudresourcemanager.googleapis.com/ProjectDetail Aturan ini mengidentifikasi pengguna dengan hak istimewa peniruan akun layanan atau pembuatan token tingkat project yang ekstensif, dan membantu menetralkan kerentanan keamanan utama secara preventif, seperti eskalasi akses melalui akun disusupi, sehingga melindungi aset penting dan mengurangi potensi kerugian finansial akibat pelanggaran. -
Folder pembaca rahasia IAM
Tingkat keparahan:Tinggi
Tag: IAM, secret, Security, CSPR, CoNaAset:cloudresourcemanager.googleapis.com/FolderDetail Memperkuat perlindungan data dan membantu Anda menerapkan prinsip hak istimewa terendah dengan mengidentifikasi dan memperbaiki izin tingkat folder yang terlalu luas yang memberikan akses luas ke rahasia, sehingga meminimalkan risiko eksposur yang tidak sah. -
Organisasi pembaca rahasia IAM
Tingkat keparahan:Tinggi
Tag: IAM, secret, Security, CSPR, CoNaAset:cloudresourcemanager.googleapis.com/OrganizationDetail Aturan ini mengidentifikasi peran IAM tingkat organisasi yang memberikan akses rahasia yang luas (seperti Pemilik, Admin/Pengakses Secret Manager), yang sangat penting untuk menerapkan prinsip hak istimewa terendah dan meminimalkan risiko eksposur data sensitif yang meluas. -
Project pembaca rahasia IAM
Tingkat keparahan:Tinggi
Tag: IAM, secret, Security, CSPR, CoNaAset:cloudresourcemanager.googleapis.com/ProjectDetail Aturan ini mengidentifikasi binding IAM tingkat project yang memberikan peran dengan izin berlebihan (seperti roles/owner, roles/secretmanager.admin, atau roles/secretmanager.secretAccessor) dengan akses luas ke semua secret. Aturan ini membantu Anda menerapkan prinsip hak istimewa terendah, sehingga mengamankan data sensitif dan mengurangi risiko insiden keamanan yang merugikan. -
Masa berlaku kunci akun layanan IAM lebih dari 90 hari
Tingkat keparahan:Sedang
Tag: IAM, kunci akun layanan, Keamanan, CSPRAset:iam.googleapis.com/ServiceAccountKeyDetail Menerapkan rotasi 90 hari untuk kunci akun layanan yang dikelola pengguna secara signifikan mengurangi risiko akses tidak sah yang berkepanjangan dari kredensial yang disusupi, sehingga mengamankan layanan penting Anda dan mencegah insiden keamanan yang merugikan. -
Kunci akun layanan IAM yang sudah lebih dari 90 hari
Tingkat keparahan:Sedang
Tag: IAM, kunci akun layanan, Keamanan, CSPRAset:iam.googleapis.com/ServiceAccountKeyDetail Mengidentifikasi kunci akun layanan yang dikelola pengguna yang aktif dan berusia lebih dari 90 hari memungkinkan rotasi proaktif, sehingga secara signifikan mengurangi permukaan serangan dan meminimalkan risiko akses tidak sah atau kompromi kredensial. -
Kunci akun layanan IAM yang dikelola pengguna
Tingkat keparahan:Sedang
Tag: IAM, kunci akun layanan, Keamanan, CSPRAset:iam.googleapis.com/ServiceAccountKeyDetail Kunci akun layanan yang dikelola pengguna tidak memiliki rotasi otomatis, sehingga meningkatkan kerentanan keamanan dan beban operasional; bermigrasi ke kunci yang dikelola Google akan meningkatkan keamanan dan menyederhanakan pengelolaan kunci. -
Akun layanan IAM tanpa tanggal habis masa berlaku
Tingkat keparahan:Sedang
Tag: IAM, kunci akun layanan, Keamanan, CSPRAset:iam.googleapis.com/ServiceAccountKeyDetail Tentukan tanggal habis masa berlaku untuk kunci akun layanan yang dikelola pengguna guna membatasi masa aktifnya, yang sangat penting untuk meminimalkan risiko keamanan dan melindungi resource Anda dari akses yang tidak sah jika kunci disusupi. -
Folder admin pengguna akun layanan IAM
Tingkat keparahan:Tinggi
Tag: IAM, akun layanan, admin, Keamanan, CSPR, CoNa, MVSPAset:cloudresourcemanager.googleapis.com/FolderDetail Aturan ini meningkatkan keamanan dengan mendeteksi principal di folder yang dapat menggunakan dan mengelola akun layanan sepenuhnya, yang merupakan pemberian izin berlebih yang kritis. Jika akun layanan tersebut dibobol, risiko akses tidak sah dan manipulasi resource yang meluas akan meningkat secara drastis. -
Organisasi admin pengguna akun layanan IAM
Tingkat keparahan:Tinggi
Tag: IAM, akun layanan, admin, Keamanan, CSPR, CoNa, MVSPAset:cloudresourcemanager.googleapis.com/OrganizationDetail Aturan ini mengidentifikasi principal yang memiliki peran Pengguna dan Admin Akun Layanan di tingkat organisasi, sebuah pemeriksaan penting untuk mencegah eskalasi hak istimewa yang signifikan dan menerapkan hak istimewa terendah, sehingga mengamankan resource Anda dan menjaga keandalan operasional. -
Project admin pengguna akun layanan IAM
Tingkat keparahan:Tinggi
Tag: IAM, akun layanan, admin, Keamanan, CSPR, CoNa, MVSPAset:cloudresourcemanager.googleapis.com/ProjectDetail Mengidentifikasi principal dengan peran Service Account User dan Admin yang berlebihan pada project untuk membantu Anda menerapkan prinsip hak istimewa terendah, menyederhanakan IAM, dan meningkatkan keamanan. -
Admin pengguna akun layanan IAM
Tingkat keparahan:Tinggi
Tag: IAM, akun layanan, admin, Keamanan, CSPR, CoNa, MVSPAset:iam.googleapis.com/ServiceAccountDetail Aturan ini mengidentifikasi principal yang memegang peran Pengguna dan Admin Akun Layanan di tingkat organisasi, pemeriksaan penting untuk menerapkan hak istimewa terendah guna mengurangi permukaan serangan dan meminimalkan risiko dari izin yang berlebihan. -
Akun layanan IAM dengan kunci yang dikelola pengguna
Tingkat keparahan:Sedang
Tag: IAM, kunci akun layanan, Keamanan, CSPRAset:iam_ServiceAccount_RESOURCE_1Detail Aturan ini mengidentifikasi akun layanan yang menggunakan kunci yang dikelola pengguna, yang memerlukan rotasi manual dan menimbulkan risiko keamanan yang lebih tinggi. Aturan ini membantu Anda memperkuat postur keamanan dengan beralih ke kunci yang dikelola Google atau menerapkan kontrol siklus proses kunci yang ketat. -
Pengguna IAM dapat membuat project di tingkat folder
Tingkat keparahan:Sedang
Tag: IAM, pembuat project, folder, Keamanan, CSPR, CoNaAset:cloudresourcemanager.googleapis.com/FolderDetail Aturan ini mengidentifikasi pengguna dengan hak istimewa pembuatan project langsung di tingkat folder, yang penting untuk mencegah penambahan resource yang tidak terkontrol guna mengamankan anggaran, menerapkan kebijakan keamanan, dan menjaga stabilitas operasional. -
Pengguna IAM dapat membuat project di tingkat organisasi
Tingkat keparahan:Sedang
Tag: IAM, pembuat project, folder, Keamanan, CSPR, CoNaAset:cloudresourcemanager.googleapis.com/OrganizationDetail Memvalidasi bahwa hak pembuatan project tidak diberikan kepada pengguna secara langsung di tingkat organisasi membantu menerapkan hak istimewa terendah, mencegah penambahan resource yang tidak terkontrol untuk meningkatkan pengelolaan biaya, keamanan, dan tata kelola secara keseluruhan. -
Izin karakter pengganti kebijakan PAB
Tingkat keparahan:Sedang
Tag: PAB, kebijakan, wildcard, izin, KeamananAset:iam.googleapis.com/PrincipalAccessBoundaryPolicyDetail Menandai kebijakan principal access boundary (PAB) yang mengizinkan izin karakter pengganti '*', yang memberikan akses ke semua izin di semua layanan, sehingga membatalkan tujuan batas. -
Folder yang tidak mengizinkan peran dasar
Tingkat keparahan:Tinggi
Tag: IAM, Security, Least Privilege, CSPRAset:cloudresourcemanager.googleapis.com/FolderDetail Menandai peran dasar yang tidak diizinkan (pemilik, editor) dalam kebijakan IAM folder -
Peran dasar tidak diizinkan oleh organisasi
Tingkat keparahan:Tinggi
Tag: IAM, Security, Least Privilege, CSPRAset:cloudresourcemanager.googleapis.com/OrganizationDetail Menandai peran dasar yang tidak diizinkan (pemilik, editor) dalam kebijakan IAM organisasi -
Project yang tidak mengizinkan peran dasar
Tingkat keparahan:Tinggi
Tag: IAM, Security, Least Privilege, CSPRAset:cloudresourcemanager.googleapis.com/ProjectDetail Menandai peran dasar yang tidak diizinkan (pemilik, editor) dalam kebijakan IAM project
Praktik Terbaik Google Cloud - Memorystore for Memcache (2 hasil)
-
HA instance Memorystore
Tingkat keparahan:Tinggi
Tag: Keandalan, Ketersediaan Tinggi, BCDRAset:memcache.googleapis.com/InstanceDetail Memverifikasi bahwa instance Memorystore dikonfigurasi dengan beberapa node untuk memastikan ketersediaan tinggi. Konfigurasi simpul tunggal tidak memiliki redundansi, sehingga meningkatkan risiko gangguan layanan saat terjadi kegagalan. -
HA zonal instance Memorystore
Tingkat keparahan:Tinggi
Tag: Keandalan, Ketersediaan Tinggi, BCDR, CoNaAset:memcache.googleapis.com/InstanceDetail Memverifikasi bahwa instance Memcached Memorystore didistribusikan di beberapa zona berbeda untuk memastikan ketersediaan tinggi. Mengandalkan satu zona akan menciptakan satu titik kegagalan, sehingga berisiko mengganggu layanan selama pemadaman zona.
Praktik Terbaik Google Cloud - Memorystore for Redis (8 hasil)
-
Persistensi instance Memorystore
Tingkat keparahan:Tinggi
Tag: Redis, Memorystore, Keandalan, PemulihanBencana, PersistensiAset:redis.googleapis.com/InstanceDetail Memeriksa apakah persistensi diaktifkan pada instance Tingkat Standar Memorystore for Redis. Persistensi memastikan pemulihan data dari disk. Aturan ini menandai instance Standar yang persistenceMode-nya dinonaktifkan atau tidak ada. -
Autentikasi Redis diaktifkan
Tingkat keparahan:Tinggi
Tag: Redis, Memorystore, Instance, Security, Authentication, AccessControlAset:redis.googleapis.com/InstanceDetail Memeriksa apakah instance Memorystore for Redis mengaktifkan AUTH Redis. AUTH Redis mewajibkan klien untuk melakukan autentikasi dengan sandi sebelum mengakses database. Ini adalah tindakan keamanan mendasar untuk mencegah akses yang tidak sah. Aturan ini menandai instance yang authEnabled-nya bernilai salah (false). -
Set jaringan yang diizinkan Redis
Tingkat keparahan:Sedang
Tag: Redis, Memorystore, Instance, Security, Network, AccessControl, VPC, CoNaAset:redis.googleapis.com/InstanceDetail Memeriksa apakah instance Memorystore for Redis telah dikonfigurasi dengan jaringan yang diizinkan. Membatasi akses ke jaringan VPC tertentu akan membatasi potensi permukaan serangan. Meskipun aturan ini tidak memvalidasi jaringan tertentu, aturan ini memeriksa apakah ada pembatasan jaringan. Pemeriksaan yang lebih andal akan membandingkan dengan daftar jaringan yang diizinkan (menggunakan parameter). -
Multi-zona instance Redis
Tingkat keparahan:Tinggi
Tag: Keandalan, Cache, HighAvailability, LokasiAset:redis.googleapis.com/InstanceDetail Memeriksa apakah primer dan replika Memorystore Redis berada di zona yang berbeda. Di STANDARD_HA, menempatkan replika di zona yang sama akan menghilangkan ketahanan zona. -
Tingkat instance Redis ha
Tingkat keparahan:Tinggi
Tag: Keandalan, Cache, HighAvailability, KetahananAset:redis.googleapis.com/InstanceDetail Memeriksa apakah instance Memorystore for Redis menggunakan tingkat STANDARD_HA untuk memastikan ketersediaan tinggi dengan failover otomatis ke replika. -
Masa pemeliharaan Redis dikonfigurasi
Tingkat keparahan:Tinggi
Tag: Redis, Memorystore, Instance, Ketersediaan, Keandalan, PemeliharaanAset:redis.googleapis.com/InstanceDetail Memeriksa apakah instance Memorystore for Redis telah mengonfigurasi masa pemeliharaan. Masa pemeliharaan yang ditentukan memungkinkan Anda mengontrol kapan operasi pemeliharaan yang berpotensi mengganggu terjadi. Tanpa periode yang ditentukan, update dapat terjadi kapan saja, yang dapat memengaruhi ketersediaan aplikasi. Aturan ini menandai instance yang tidak memiliki maintenancePolicy yang ditentukan. -
Tidak ada tingkat dasar Redis
Tingkat keparahan:Tinggi
Tag: Redis, Memorystore, Instance, Ketersediaan, Keandalan, HighAvailability, CSPRAset:redis.googleapis.com/InstanceDetail Memeriksa apakah instance Memorystore for Redis menggunakan tingkat BASIC. Tingkat BASIC menyediakan satu node Redis dan tidak menawarkan replikasi atau failover otomatis. Hal ini membuatnya tidak cocok untuk workload produksi yang memerlukan ketersediaan tinggi. Aturan ini menandai setiap instance yang menggunakan paket BASIC. Upgrade ke STANDARD_HA sangat direkomendasikan untuk lingkungan produksi. -
HA standar Redis memiliki replika
Tingkat keparahan:Sedang
Tag: Redis, Memorystore, Instance, Availability, Reliability, HighAvailability, Performance, CSPRAset:redis.googleapis.com/InstanceDetail Memeriksa apakah instance Memorystore for Redis menggunakan tingkat STANDARD_HA dan memiliki setidaknya satu replika. Meskipun STANDARD_HA menyediakan fitur ketersediaan tinggi, jumlah replika nol akan menghilangkan manfaat redundansi. Aturan ini menandai instance yang tidak menggunakan STANDARD_HA dan dengan nol replika yang dikonfigurasi. Sebaiknya tingkatkan jumlah replika menjadi minimal 1 (dan idealnya 2 atau lebih, hingga 5) untuk ketersediaan tinggi yang sebenarnya.
Praktik Terbaik Google Cloud - Memorystore for Redis Cluster (3 hasil)
-
HA cluster Redis
Tingkat keparahan:Tinggi
Tag: Redis, Cluster, Keandalan, HighAvailability, KetahananAset:redis.googleapis.com/ClusterDetail Memeriksa apakah instance Memorystore for Redis Cluster dikonfigurasi dengan ketersediaan Multi-zona. Deployment zona tunggal menciptakan satu titik kegagalan dan tidak tahan terhadap pemadaman layanan zona. -
Persistensi cluster Redis
Tingkat keparahan:Tinggi
Tag: Redis, Memorystore, Cluster, Keandalan, PemulihanBencana, Persistensi,Aset:redis.googleapis.com/ClusterDetail Memeriksa apakah persistensi diaktifkan pada resource Memorystore for Redis Cluster. Persistensi (RDB atau AOF) sangat penting untuk disaster recovery jika terjadi kegagalan total kluster. Aturan ini menandai Cluster Redis yang persistenceConfig.mode-nya tidak disetel ke RDB atau AOF. -
Replika cluster Redis multi-zona
Tingkat keparahan:Tinggi
Tag: Keandalan, Cache, HighAvailability, LokasiAset:redis.googleapis.com/ClusterDetail Memverifikasi penempatan replika Memorystore Redis Cluster bersifat multizona dan setidaknya 1 replika per shard dikonfigurasi.
Praktik Terbaik Google Cloud - NetApp Volumes (1 hasil)
-
Kebijakan snapshot volume NetApp diaktifkan
Tingkat keparahan:Tinggi
Tag: Keandalan, Penyimpanan, NetApp, Pencadangan, Perlindungan DataAset:netapp.googleapis.com/VolumeDetail Memvalidasi secara langsung konfigurasi penjadwalan dan status kebijakan snapshot untuk Google Cloud NetApp Volumes guna memastikan pemulihan point-in-time aktif.
Praktik Terbaik Google Cloud - Networking (5 hasil)
-
Logging firewall tolak default Compute
Tingkat keparahan:Sedang
Tag: Networking, Firewall, Security, CSPR, MVSPAset:compute.googleapis.com/FirewallDetail Memverifikasi bahwa aturan firewall tolak default telah mengaktifkan logging. -
Compute firewall iap tcp tunnel
Tingkat keparahan:Tinggi
Tag: Jaringan, Firewall, Keamanan, CSPR, IAPAset:compute.googleapis.com/FirewallDetail Memverifikasi bahwa aturan firewall yang mengizinkan penerusan TCP IAP dibatasi ke rentang IP IAP Google (35.235.240.0/20). -
Logging kebijakan firewall hierarkis Compute
Tingkat keparahan:Sedang
Tag: Jaringan, Firewall, Keamanan, CSPRAset:compute.googleapis.com/FirewallPolicyDetail Memverifikasi bahwa Kebijakan Firewall Hierarkis telah mengaktifkan logging. -
Rentang sumber load balancer komputasi tidak ada
Tingkat keparahan:Tinggi
Tag: Networking, Firewall, LB, Security, CSPRAset:compute.googleapis.com/FirewallDetail Memverifikasi bahwa aturan firewall yang terkait dengan Load Balancer secara eksplisit menentukan rentang IP sumber. -
CDN layanan backend region komputasi
Tingkat keparahan:Sedang
Tag: Jaringan, Keamanan, CDN, CSPRAset:compute.googleapis.com/RegionBackendServiceDetail Memverifikasi bahwa Layanan Backend Regional telah mengaktifkan Cloud CDN.
Praktik Terbaik Google Cloud - Organization Policy Service (58 hasil)
-
Kebijakan organisasi appengine menonaktifkan download kode
Tingkat keparahan:Sedang
Tag: Kebijakan organisasi, Appengine, Keamanan, CSPRAset:cloudresourcemanager_Project_RESOURCE_3Detail Memverifikasi bahwa kebijakan organisasi appengine.disableCodeDownload dikonfigurasi di project atau induknya untuk mencegah download kode yang tidak sah dan melindungi dari potensi risiko keamanan. -
Integrasi yang diizinkan cloudbuild kebijakan organisasi
Tingkat keparahan:Rendah
Tag: Kebijakan organisasi, Cloud Build, Keamanan, CSPR, CoNaAset:cloudresourcemanager_Project_RESOURCE_3Detail Memverifikasi bahwa kebijakan organisasi cloudbuild.allowedIntegrations dikonfigurasi di project atau induk mana pun untuk membatasi layanan eksternal yang dapat memanggil pemicu build. -
Kebijakan organisasi cloudfunctions allowed ingress
Tingkat keparahan:Sedang
Tag: Kebijakan organisasi, Cloud Functions, Keamanan, CSPRAset:cloudresourcemanager_Project_RESOURCE_3Detail Memverifikasi bahwa kebijakan organisasi cloudfunctions.allowedIngressSettings diterapkan pada project atau induk mana pun, yang membatasi traffic masuk ke Cloud Functions. -
Kebijakan organisasi menghitung penonaktifan akses atribut tamu
Tingkat keparahan:Tinggi
Tag: Kebijakan organisasi, Compute Engine, Keamanan, CSPRAset:cloudresourcemanager_Project_RESOURCE_3Detail Memverifikasi bahwa kebijakan organisasi compute.disableGuestAttributesAccess diterapkan pada project atau induk mana pun, sehingga mencegah potensi akses tidak sah ke atribut tamu. -
Kebijakan organisasi compute disable internet endpoint group
Tingkat keparahan:Rendah
Tag: Kebijakan organisasi, Compute Engine, Keamanan, CSPRAset:cloudresourcemanager_Project_RESOURCE_3Detail Memverifikasi bahwa kebijakan organisasi compute.disableInternetNetworkEndpointGroup diterapkan pada project atau induknya, sehingga mencegah potensi kerentanan keamanan. -
Kebijakan organisasi menonaktifkan virtualisasi bertingkat
Tingkat keparahan:Sedang
Tag: Kebijakan organisasi, Compute Engine, Keamanan, CSPR, CoNaAset:cloudresourcemanager_Project_RESOURCE_3Detail Memverifikasi bahwa kebijakan organisasi compute.disableNestedVirtualization dikonfigurasi di project atau induk mana pun, sehingga mencegah penggunaan virtualisasi bertingkat yang tidak sah. -
Kebijakan organisasi menonaktifkan logging port serial Compute
Tingkat keparahan:Rendah
Tag: Kebijakan organisasi, Compute Engine, Keamanan, CSPR, CoNa, MVSPAset:cloudresourcemanager_Project_RESOURCE_3Detail Memverifikasi bahwa kebijakan organisasi compute.disableSerialPortLogging diterapkan pada project atau induk mana pun, sehingga mencegah potensi risiko keamanan dari akses port serial yang tidak sah. -
Kebijakan organisasi Compute menonaktifkan akses port serial
Tingkat keparahan:Tinggi
Tag: Kebijakan organisasi, Compute Engine, Keamanan, CSPRAset:cloudresourcemanager_Project_RESOURCE_3Detail Memverifikasi bahwa kebijakan organisasi compute.disableSerialPortAccess diterapkan pada project atau induknya, sehingga mencegah akses tidak sah ke port serial. -
Kebijakan organisasi mengharuskan login os
Tingkat keparahan:Tinggi
Tag: Kebijakan organisasi, Compute Engine, Keamanan, CSPRAset:cloudresourcemanager_Project_RESOURCE_3Detail Memverifikasi bahwa kebijakan organisasi compute.requireOsLogin diterapkan untuk memastikan Login OS diaktifkan di project atau induknya, sehingga mencegah akses yang tidak sah ke virtual machine. -
Kebijakan organisasi mengharuskan VM terlindungi Compute Engine
Tingkat keparahan:Sedang
Tag: Kebijakan organisasi, Compute Engine, Keamanan, CSPR, CoNaAset:cloudresourcemanager_Project_RESOURCE_3Detail Memverifikasi bahwa kebijakan organisasi compute.requireShieldedVm diterapkan pada project atau induknya, sehingga memastikan bahwa hanya VM terlindung yang dibuat, sehingga meningkatkan keamanan. -
Kebijakan organisasi compute restrict dedicated interconnect
Tingkat keparahan:Rendah
Tag: Kebijakan organisasi, Compute Engine, Keamanan, CSPRAset:cloudresourcemanager_Project_RESOURCE_3Detail Memverifikasi bahwa kebijakan organisasi compute.restrictDedicatedInterconnectUsage diterapkan pada project atau induk mana pun, sehingga mencegah potensi risiko yang terkait dengan penggunaan Dedicated Interconnect yang tidak dibatasi. -
Kebijakan organisasi Compute membatasi pembuatan load balancer
Tingkat keparahan:Sedang
Tag: Kebijakan organisasi, Compute Engine, Keamanan, CSPRAset:cloudresourcemanager_Project_RESOURCE_3Detail Memverifikasi bahwa kebijakan organisasi compute.restrictLoadBalancerCreationForTypes diterapkan untuk mencegah pembuatan load balancer yang tidak aman di project atau induknya. -
Kebijakan organisasi membatasi pembuatan penerusan protokol Compute
Tingkat keparahan:Tinggi
Tag: Kebijakan organisasi, Compute Engine, Keamanan, CSPRAset:cloudresourcemanager_Project_RESOURCE_3Detail Memverifikasi bahwa kebijakan organisasi compute.restrictProtocolForwardingCreationForTypes dikonfigurasi di project atau induk mana pun, untuk mencegah potensi kerentanan keamanan. -
Kebijakan organisasi compute membatasi project host VPC Bersama
Tingkat keparahan:Sedang
Tag: Kebijakan organisasi, Compute Engine, Keamanan, CSPRAset:cloudresourcemanager_Project_RESOURCE_3Detail Memverifikasi bahwa kebijakan organisasi compute.restrictSharedVpcHostProjects dikonfigurasi di project atau induk mana pun, sehingga mencegah potensi kerentanan keamanan. -
Kebijakan organisasi Compute membatasi subnetwork VPC bersama
Tingkat keparahan:Rendah
Tag: Kebijakan organisasi, Compute Engine, Keamanan, CSPRAset:cloudresourcemanager_Project_RESOURCE_3Detail Memverifikasi bahwa kebijakan organisasi compute.restrictSharedVpcSubnetworks diterapkan pada project atau induknya, sehingga memastikan hanya subnet yang disetujui yang digunakan, sehingga meningkatkan keamanan jaringan. -
Kebijakan organisasi compute membatasi peering VPC
Tingkat keparahan:Sedang
Tag: Kebijakan organisasi, Compute Engine, Keamanan, CSPRAset:cloudresourcemanager_Project_RESOURCE_3Detail Memverifikasi bahwa kebijakan organisasi compute.restrictVpcPeering diterapkan pada project atau induknya, sehingga mencegah potensi peering VPC yang tidak sah. -
Kebijakan organisasi compute restrict vpn peer ips
Tingkat keparahan:Sedang
Tag: Kebijakan organisasi, Compute Engine, Keamanan, CSPRAset:cloudresourcemanager_Project_RESOURCE_3Detail Memverifikasi bahwa kebijakan organisasi compute.restrictVpnPeerIPs dikonfigurasi di project atau induk mana pun, sehingga mencegah akses IP peer VPN yang tidak sah. -
Kebijakan organisasi membatasi penghapusan lien project XPN Compute
Tingkat keparahan:Sedang
Tag: Kebijakan organisasi, Compute Engine, Keamanan, CSPRAset:cloudresourcemanager_Project_RESOURCE_3Detail Memverifikasi bahwa kebijakan organisasi compute.restrictXpnProjectLienRemoval diterapkan pada project atau induknya, sehingga mencegah penghapusan lien project yang tidak sah. -
Kebijakan organisasi menghitung lewati pembuatan jaringan default
Tingkat keparahan:Sedang
Tag: Kebijakan organisasi, Compute Engine, Keamanan, CSPR, CoNa, MVSPAset:cloudresourcemanager_Project_RESOURCE_3Detail Memverifikasi bahwa kebijakan organisasi compute.skipDefaultNetworkCreation diterapkan pada project atau induknya, sehingga mencegah potensi kerentanan keamanan. -
Batasan penggunaan resource Cloud Storage untuk komputasi kebijakan organisasi
Tingkat keparahan:Tinggi
Tag: Kebijakan organisasi, Compute Engine, Keamanan, CSPR, CoNa, MVSPAset:cloudresourcemanager_Project_RESOURCE_3Detail Memverifikasi bahwa kebijakan organisasi compute.storageResourceUseRestrictions diterapkan untuk memastikan bahwa batasan penggunaan resource penyimpanan dikonfigurasi di project atau induknya, sehingga mencegah potensi kerentanan keamanan. -
Kebijakan organisasi menghitung project image tepercaya
Tingkat keparahan:Sedang
Tag: Kebijakan organisasi, Compute Engine, Keamanan, CSPRAset:cloudresourcemanager_Project_RESOURCE_3Detail Memverifikasi bahwa kebijakan organisasi compute.trustedImageProjects dikonfigurasi di project atau induk mana pun, sehingga mencegah penggunaan image yang tidak tepercaya. -
VM Compute dengan kebijakan organisasi dapat meneruskan IP
Tingkat keparahan:Rendah
Tag: Kebijakan organisasi, Compute Engine, Keamanan, CSPR, CoNaAset:cloudresourcemanager_Project_RESOURCE_3Detail Memverifikasi bahwa kebijakan organisasi compute.vmCanIpForward dikonfigurasi di project atau induknya untuk mengizinkan VM meneruskan traffic IP, sehingga memastikan fungsi jaringan yang tepat. -
Kebijakan organisasi menghitung akses IP eksternal VM
Tingkat keparahan:Tinggi
Tag: Kebijakan organisasi, Compute Engine, Keamanan, CSPR, CoNa, MVSPAset:cloudresourcemanager_Project_RESOURCE_3Detail Memverifikasi bahwa kebijakan organisasi compute.vmExternalIpAccess diterapkan pada project atau induknya, sehingga mencegah potensi kerentanan keamanan. -
Domain yang diizinkan untuk essentialcontacts kebijakan organisasi
Tingkat keparahan:Sedang
Tag: Kebijakan organisasi, Kontak Penting, Keamanan, CSPRAset:cloudresourcemanager_Project_RESOURCE_3Detail Memverifikasi bahwa kebijakan organisasi essentialcontacts.allowedContactDomains diterapkan pada project atau induk mana pun, sehingga membatasi domain yang diizinkan untuk kontak penting. -
Fungsi kebijakan organisasi untuk egress konektor VPC yang diizinkan
Tingkat keparahan:Tinggi
Tag: Kebijakan organisasi, Cloud Function, Keamanan, CSPRAset:cloudresourcemanager_Project_RESOURCE_3Detail Memverifikasi bahwa kebijakan organisasi cloudfunctions.allowedVpcConnectorEgressSettings diterapkan pada project atau induknya, sehingga mencegah setelan egress yang tidak sah untuk Cloud Functions, dan dengan demikian meningkatkan keamanan. -
Fungsi kebijakan organisasi memerlukan konektor VPC
Tingkat keparahan:Tinggi
Tag: Kebijakan organisasi, Cloud Function, Keamanan, CSPR, CoNaAset:cloudresourcemanager_Project_RESOURCE_3Detail Memverifikasi bahwa kebijakan organisasi cloudfunctions.requireVPCConnector diterapkan untuk memastikan Cloud Functions menggunakan konektor VPC, sehingga meningkatkan keamanan jaringan. -
Kebijakan organisasi Compute Engine menonaktifkan pembuatan psc
Tingkat keparahan:Rendah
Tag: Kebijakan organisasi, Compute Engine, PSC, Keamanan, CSPRAset:cloudresourcemanager_Project_RESOURCE_3Detail Memverifikasi bahwa kebijakan organisasi compute.disablePrivateServiceConnectCreationForConsumers dikonfigurasi untuk mencegah pembuatan Private Service Connect yang tidak sah. -
Mode logging audit mendetail Google Cloud untuk kebijakan organisasi
Tingkat keparahan:Rendah
Tag: Kebijakan organisasi, Cloud Logging, Keamanan, CSPR, CoNa, MVSPAset:cloudresourcemanager_Project_RESOURCE_3Detail Memverifikasi bahwa kebijakan organisasi gcp.detailedAuditLoggingMode dikonfigurasi di project atau induk mana pun untuk mengaktifkan logging audit mendetail, yang membantu pemantauan keamanan dan kepatuhan yang komprehensif. -
Kebijakan organisasi Google Cloud menonaktifkan Cloud Logging
Tingkat keparahan:Rendah
Tag: Kebijakan organisasi, Cloud Logging, Keamanan, CSPR, CoNa, MVSPAset:cloudresourcemanager_Project_RESOURCE_3Detail Memverifikasi bahwa kebijakan organisasi gcp.disableCloudLogging dikonfigurasi di project atau induk mana pun untuk memastikan bahwa Cloud Logging diterapkan dengan benar. -
Lokasi resource Google Cloud kebijakan organisasi
Tingkat keparahan:Sedang
Tag: Kebijakan organisasi, Keamanan, CSPR, CoNa, MVSPAset:cloudresourcemanager_Project_RESOURCE_3Detail Memverifikasi bahwa kebijakan organisasi gcp.resourceLocations diterapkan pada project atau induk mana pun, sehingga memastikan resource dibuat di lokasi geografis yang ditentukan, sehingga memenuhi persyaratan kepatuhan. -
Kebijakan organisasi Google Cloud membatasi layanan non-CMEK
Tingkat keparahan:Sedang
Tag: Kebijakan organisasi, CMEK, KMS, Keamanan, Enkripsi, CSPR, CoNaAset:cloudresourcemanager_Project_RESOURCE_3Detail Memverifikasi bahwa kebijakan organisasi gcp.restrictNonCmekServices diterapkan pada project atau induknya. Kebijakan ini membatasi pembuatan resource tanpa Kunci Enkripsi yang Dikelola Pelanggan (CMEK), sehingga memastikan data dalam penyimpanan dienkripsi sesuai dengan standar organisasi. -
Kebijakan organisasi Google Cloud membatasi versi TLS
Tingkat keparahan:Rendah
Tag: Kebijakan organisasi, Keamanan, TLS, CSPR, CoNaAset:cloudresourcemanager_Project_RESOURCE_3Detail Memverifikasi bahwa kebijakan organisasi gcp.restrictTLSVersion dikonfigurasi di project atau induk mana pun untuk membatasi versi TLS yang didukung oleh Google API. -
Kebijakan organisasi IAM mengizinkan penonaktifan pembuatan kunci akun layanan
Tingkat keparahan:Tinggi
Tag: Kebijakan organisasi, IAM, Keamanan, CSPR, CoNa, MVSPAset:cloudresourcemanager_Project_RESOURCE_3Detail Mengurangi permukaan serangan Anda dengan mengidentifikasi aturan firewall ingress aktif yang mengekspos protokol jaringan yang tidak umum (bukan TCP, UDP, atau ICMP) ke internet, sehingga mencegah potensi pelanggaran melalui layanan yang tidak dipantau. -
Perpanjangan masa berlaku kredensial akun layanan yang diizinkan IAM kebijakan organisasi
Tingkat keparahan:Sedang
Tag: Kebijakan organisasi, IAM, Keamanan, CSPRAset:cloudresourcemanager_Project_RESOURCE_3Detail Memverifikasi bahwa kebijakan organisasi iam.allowServiceAccountCredentialLifetimeExtension dikonfigurasi di project atau induk mana pun, sehingga memastikan bahwa perpanjangan masa berlaku kredensial akun layanan dikelola untuk menjaga keamanan. -
Domain anggota kebijakan yang diizinkan IAM kebijakan organisasi
Tingkat keparahan:Kritis
Tag: Kebijakan organisasi, IAM, Keamanan, CSPR, CoNa, MVSPAset:cloudresourcemanager_Project_RESOURCE_3Detail Memverifikasi bahwa kebijakan organisasi iam.allowedPolicyMemberDomains diterapkan pada project atau induknya, sehingga hanya domain yang disetujui yang dapat ditambahkan sebagai anggota kebijakan, yang meningkatkan keamanan dengan mencegah akses yang tidak sah. -
Pemberian otomatis IAM kebijakan organisasi untuk akun layanan default
Tingkat keparahan:Tinggi
Tag: Kebijakan organisasi, IAM, Keamanan, CSPR, CoNa, MVSPAset:cloudresourcemanager_Project_RESOURCE_3Detail Memverifikasi bahwa kebijakan organisasi iam.automaticIamGrantsForDefaultServiceAccounts diterapkan di project atau induk mana pun untuk memastikan bahwa akun layanan default tidak otomatis diberi peran IAM, sehingga meningkatkan keamanan. -
Kebijakan organisasi IAM menonaktifkan pembuatan akun layanan
Tingkat keparahan:Rendah
Tag: Kebijakan organisasi, IAM, Keamanan, CSPRAset:cloudresourcemanager_Project_RESOURCE_3Detail Memverifikasi bahwa kebijakan organisasi iam.disableServiceAccountCreation diterapkan untuk mencegah pembuatan akun layanan, sehingga mengurangi risiko akses tidak sah dan potensi pelanggaran keamanan. -
Kebijakan organisasi IAM menonaktifkan upload kunci akun layanan
Tingkat keparahan:Rendah
Tag: Kebijakan organisasi, IAM, Keamanan, CSPR, CoNaAset:cloudresourcemanager_Project_RESOURCE_3Detail Memverifikasi bahwa kebijakan organisasi iam.disableServiceAccountKeyUpload diterapkan pada project atau induk mana pun, sehingga mencegah potensi risiko keamanan yang terkait dengan upload kunci akun layanan yang tidak sah. -
IAM kebijakan organisasi menonaktifkan cluster workload identity
Tingkat keparahan:Sedang
Tag: Kebijakan organisasi, IAM, Keamanan, CSPR, CoNa, MVSPAset:cloudresourcemanager_Project_RESOURCE_3Detail Memverifikasi bahwa kebijakan organisasi iam.disableWorkloadIdentityClusterCreation diterapkan pada project atau induk mana pun, sehingga mencegah pembuatan cluster workload identity jika kebijakan tidak dikonfigurasi. -
Penyedia workload identity pool IAM kebijakan organisasi
Tingkat keparahan:Sedang
Tag: Kebijakan organisasi, IAM, Keamanan, CSPR, CoNa, MVSPAset:cloudresourcemanager_Project_RESOURCE_3Detail Memverifikasi bahwa kebijakan organisasi iam.workloadIdentityPoolProviders diterapkan pada project atau induk mana pun, sehingga memastikan bahwa penyedia workload identity pool dikonfigurasi dengan benar untuk mencegah akses yang tidak sah. -
Kebijakan organisasi membatasi non-Confidential Computing
Tingkat keparahan:Rendah
Tag: Kebijakan organisasi, Compute Engine, Keamanan, CSPRAset:cloudresourcemanager_Project_RESOURCE_3Detail Memverifikasi bahwa kebijakan organisasi compute.restrictNonConfidentialComputing dikonfigurasi di project atau induknya, sehingga mencegah penggunaan resource komputasi non-rahasia yang dapat menyebabkan data terekspos. -
Kebijakan organisasi membatasi penggunaan Partner Interconnect
Tingkat keparahan:Rendah
Tag: Kebijakan organisasi, Compute Engine, Keamanan, CSPR, CoNa, MVSPAset:cloudresourcemanager_Project_RESOURCE_3Detail Memverifikasi bahwa kebijakan organisasi compute.restrictPartnerInterconnectUsage diterapkan pada project atau induk mana pun, sehingga mencegah potensi penggunaan Partner Interconnect yang tidak sah. -
Kebijakan organisasi menjalankan ingress yang diizinkan
Tingkat keparahan:Sedang
Tag: Kebijakan organisasi, Cloud Run, Keamanan, CSPRAset:cloudresourcemanager_Project_RESOURCE_3Detail Memverifikasi bahwa kebijakan organisasi run.allowedIngress diterapkan pada project atau induk mana pun, sehingga membatasi traffic masuk ke layanan Cloud Run. -
Layanan pengguna layanan kebijakan organisasi
Tingkat keparahan:Rendah
Tag: Kebijakan organisasi, Layanan, Keamanan, CSPRAset:cloudresourcemanager_Project_RESOURCE_3Detail Memverifikasi bahwa serviceuser.services kebijakan organisasi dikonfigurasi di project atau induknya, sehingga mencegah potensi kerentanan keamanan. -
Kebijakan organisasi sql membatasi jaringan yang diizinkan
Tingkat keparahan:Tinggi
Tag: Kebijakan organisasi, Cloud SQL, Keamanan, CSPR, CoNaAset:cloudresourcemanager_Project_RESOURCE_3Detail Memverifikasi bahwa kebijakan organisasi sql.restrictAuthorizedNetworks diterapkan pada project atau induknya, sehingga mencegah akses yang tidak sah ke instance Cloud SQL dari jaringan yang tidak disetujui. -
Kebijakan organisasi sql membatasi IP publik
Tingkat keparahan:Tinggi
Tag: Kebijakan organisasi, Cloud SQL, Keamanan, CSPRAset:cloudresourcemanager_Project_RESOURCE_3Detail Memverifikasi bahwa kebijakan organisasi sql.restrictPublicIp diterapkan pada project atau induknya, sehingga mencegah potensi kerentanan keamanan dengan membatasi akses IP publik ke instance Cloud SQL. -
Pencegahan akses publik Cloud Storage kebijakan organisasi
Tingkat keparahan:Tinggi
Tag: Kebijakan organisasi, Cloud Storage, Penyimpanan, Keamanan, CSPRAset:cloudresourcemanager_Project_RESOURCE_3Detail Memverifikasi bahwa kebijakan organisasi storage.publicAccessPrevention diterapkan pada project atau induk mana pun, sehingga mencegah akses publik ke bucket Cloud Storage. -
Kebijakan retensi Cloud Storage kebijakan organisasi dalam detik
Tingkat keparahan:Sedang
Tag: Kebijakan organisasi, Cloud Storage, Keamanan, CSPR, CoNaAset:cloudresourcemanager_Project_RESOURCE_3Detail Memverifikasi bahwa kebijakan organisasi storage.retentionPolicySeconds diterapkan pada project atau induknya untuk memastikan data dilindungi dari penghapusan yang tidak disengaja atau berbahaya. -
Kebijakan organisasi Akses level bucket seragam Cloud Storage
Tingkat keparahan:Tinggi
Tag: Kebijakan organisasi, Cloud Storage, Storage, Keamanan, CSPR, CoNa, MVSPAset:cloudresourcemanager_Project_RESOURCE_3Detail Memverifikasi bahwa kebijakan organisasi storage.uniformBucketLevelAccess diterapkan pada project atau induk mana pun, sehingga memastikan kontrol akses yang konsisten untuk semua objek dalam bucket dan mencegah potensi pelanggaran data. -
Domain kontak yang diizinkan oleh kebijakan organisasi
Tingkat keparahan:Tinggi
Tag: OrgPolicy, Security, Compliance, CSPRAset:cloudresourcemanager.googleapis.com/ProjectDetail Memverifikasi bahwa kebijakan organisasi essentialcontacts.allowedContactDomains diterapkan. -
Setelan ingress yang diizinkan kebijakan organisasi
Tingkat keparahan:Tinggi
Tag: OrgPolicy, Security, Compliance, CSPRAset:cloudresourcemanager.googleapis.com/ProjectDetail Memverifikasi bahwa kebijakan organisasi cloudfunctions.allowedIngressSettings diterapkan. -
Kumpulan worker yang diizinkan kebijakan organisasi
Tingkat keparahan:Tinggi
Tag: OrgPolicy, Security, Compliance, CSPRAset:cloudresourcemanager.googleapis.com/ProjectDetail Memverifikasi bahwa kebijakan organisasi cloudbuild.allowedWorkerPools diterapkan. -
Pengecualian penonaktifan logging audit kebijakan organisasi
Tingkat keparahan:Tinggi
Tag: OrgPolicy, Security, Compliance, CSPRAset:cloudresourcemanager.googleapis.com/ProjectDetail Memverifikasi bahwa kebijakan organisasi iam.disableAuditLoggingExemption diterapkan. -
Kebijakan organisasi menonaktifkan bq omni aws
Tingkat keparahan:Tinggi
Tag: OrgPolicy, Security, Compliance, CSPRAset:cloudresourcemanager.googleapis.com/ProjectDetail Memverifikasi bahwa kebijakan organisasi bigquery.disableBQOmniAWS diterapkan. -
Kebijakan organisasi menonaktifkan bq omni azure
Tingkat keparahan:Tinggi
Tag: OrgPolicy, Security, Compliance, CSPRAset:cloudresourcemanager.googleapis.com/ProjectDetail Memverifikasi bahwa kebijakan organisasi bigquery.disableBQOmniAzure diterapkan. -
Kebijakan organisasi menonaktifkan jenis mesin non-FIPS
Tingkat keparahan:Tinggi
Tag: OrgPolicy, Security, Compliance, FIPS, CSPRAset:cloudresourcemanager.googleapis.com/ProjectDetail Memverifikasi bahwa kebijakan organisasi compute.disableNonFIPSMachineTypes diterapkan. Hal ini memastikan bahwa jenis mesin yang tidak mematuhi FIPS tidak dapat dibuat. -
Kebijakan organisasi membatasi penggunaan Cloud NAT
Tingkat keparahan:Tinggi
Tag: OrgPolicy, Security, Compliance, CSPRAset:cloudresourcemanager.googleapis.com/ProjectDetail Memverifikasi bahwa kebijakan organisasi compute.restrictCloudNATUsage diterapkan. -
Kebijakan organisasi membatasi penggunaan layanan
Tingkat keparahan:Tinggi
Tag: OrgPolicy, Security, Compliance, CSPRAset:cloudresourcemanager.googleapis.com/ProjectDetail Memverifikasi bahwa kebijakan organisasi gcp.restrictServiceUsage diterapkan.
Praktik Terbaik Google Cloud - Resource Manager (3 hasil)
-
Kontak penting
Tingkat keparahan:Sedang
Tag: Kontak Penting, Pengelolaan, Kepatuhan, CSPR, MVSPAset:cloudresourcemanager_Project_RESOURCE_4Detail Menandai project Google Cloud yang tidak memiliki kontak penting yang valid -
Project tanpa folder
Tingkat keparahan:Tinggi
Tag: project, pengelolaan resource, Keamanan, CSPRAset:cloudresourcemanager.googleapis.com/ProjectDetail Mengidentifikasi project yang dibuat langsung di organisasi, yang melewati pewarisan kebijakan tingkat folder yang penting untuk tata kelola yang konsisten, postur keamanan, dan pengelolaan biaya. -
Project host Resource Manager
Tingkat keparahan:Rendah
Tag: Compute, Project, SharedVPC, HostProject, Networking, Organization, CSPRAset:compute.googleapis.com/ProjectDetail Memeriksa apakah project Google Cloud dikonfigurasi sebagai Project Host VPC Bersama. VPC Bersama memungkinkan organisasi menghubungkan resource dari beberapa project ke jaringan VPC umum, yang dihosting di Project Host yang ditentukan. Hal ini memungkinkan administrasi jaringan terpusat. Aturan ini mengidentifikasi project host dengan memeriksa kolom xpnProjectStatus dalam metadata Compute Engine project. Status HOST menunjukkan bahwa project tersebut adalah Project Host VPC Bersama. Kebijakan ini bersifat informatif, mengidentifikasi project dengan konfigurasi spesifik ini.
Praktik Terbaik Google Cloud - SecOps (1 hasil)
-
Log akses data IAM
Tingkat keparahan:Tinggi
Tag: SecOps, Logging, IAM, Security, CSPRAset:cloudresourcemanager.googleapis.com/ProjectDetail Memverifikasi bahwa Log Akses Data (ADMIN_READ, DATA_WRITE, DATA_READ) diaktifkan secara global di tingkat project.
Praktik Terbaik Google Cloud - Secret Manager (2 hasil)
-
Rotasi 90 hari Secret Manager
Tingkat keparahan:Sedang
Tag: SecretManager, Secret, Rotation, Security, Age, CSPR, CoNaAset:secretmanager.googleapis.com/SecretVersionDetail Memeriksa apakah secret Secret Manager diaktifkan dan sudah lebih dari 90 hari sejak waktu pembuatannya. Merotasi rahasia secara rutin adalah praktik terbaik keamanan untuk meminimalkan dampak potensi kompromi. Aturan ini memeriksa dua kolom 1. state Memeriksa apakah secret dalam status ENABLED. 2. createTime Memeriksa apakah waktu pembuatan secret lebih dari 90 hari yang lalu. Pelanggaran akan dibuat jika kedua kondisi berikut benar: rahasia diaktifkan dan createTime-nya menunjukkan bahwa rahasia tersebut lebih lama dari 90 hari. Aturan ini menggunakan time.now_ns() dan time.parse_rfc3339_ns() untuk perbandingan waktu yang akurat. -
Replikasi multi-region Secret Manager
Tingkat keparahan:Sedang
Tag: Reliability, Security, SecretManager, HighAvailability, BCDR, CSPR, CoNaAset:secretmanager.googleapis.com/SecretDetail Memverifikasi bahwa secret Secret Manager dikonfigurasi dengan kebijakan replikasi multiregional (replikasi otomatis atau replikasi yang dikelola pengguna dengan minimal 2 region berbeda). Mereplikasi secret di beberapa region memastikan ketersediaan tinggi dan pemulihan dari bencana (disaster recovery).
Praktik Terbaik Google Cloud - Security Command Center (1 hasil)
-
Security Command Center tidak diaktifkan di organisasi
Tingkat keparahan:Tinggi
Tag: IAM, scc, Security, CSPRAset:cloudresourcemanager.googleapis.com/OrganizationDetail Mengaktifkan Security Command Center (SCC) di tingkat organisasi memberikan visibilitas terpusat yang penting ke temuan keamanan dan status kepatuhan, sehingga memungkinkan mitigasi risiko proaktif untuk mengamankan resource Google Cloud Anda.
Praktik Terbaik Google Cloud - Sensitive Data Protection (1 hasil)
-
Layanan dlp Google Cloud diaktifkan
Tingkat keparahan:Sedang
Tag: DLP, Sensitive Data Protection, Security, ServiceUsage, Compliance, CoNaAset:serviceusage.googleapis.com/ServiceDetail Memeriksa apakah layanan Sensitive Data Protection (DLP) (dlp.googleapis.com) diaktifkan. Sensitive Data Protection membantu Anda menemukan, mengklasifikasikan, dan melindungi data sensitif Anda.
MySQL: Umum (7 hasil)
-
Pastikan Agen Google Cloud untuk Beban Kerja Compute disiapkan dengan benar di semua instance dalam cakupan evaluasi
Tingkat keparahan:Kritis
Detail Instance dalam cakupan evaluasi harus mengonfigurasi Agen Google Cloud untuk Beban Kerja Compute agar dapat menjalankan evaluasi Workload Manager. Jika Anda belum mengonfigurasi agen dengan benar, hasil evaluasi dapat menjadi tidak lengkap atau tidak akurat. Versi minimum yang direkomendasikan adalah 1.2.Terakhir diperbarui: 27 Agustus 2025
-
Mengaktifkan mulai ulang otomatis untuk VM yang menjalankan beban kerja MySQL
Tingkat keparahan:Kritis
Detail Untuk memastikan VM dimulai ulang secara otomatis jika terjadi kegagalan, aktifkan kebijakan mulai ulang otomatis Compute Engine untuk VM yang menjalankan workload MySQL.Terakhir diperbarui: 27 Agustus 2025
-
Menyediakan Hyperdisk dengan IOPS dan throughput minimum
Tingkat keparahan:Tinggi
Detail Nilai IOPS dan throughput yang disediakan default untuk Hyperdisk kecil mungkin terlalu rendah untuk menjamin performa yang tepat. Sebaiknya tingkatkan nilai ini menjadi minimal 10.000 IOPS dan throughput 1 GiB/dtk. Mulai 10 November 2025, tingkat keseriusan aturan evaluasi ini telah diperbarui dari Sedang menjadi Tinggi. Perubahan ini juga berlaku untuk evaluasi yang ada yang menyertakan aturan ini.Untuk mengetahui informasi selengkapnya, lihat Performa default.
Terakhir diperbarui: 10 November 2025
-
Menetapkan kebijakan pemeliharaan VM ke MIGRATE untuk beban kerja MySQL
Tingkat keparahan:Kritis
Detail Untuk mencegah peristiwa pemeliharaan platform menghentikan atau memulai ulang VM yang menjalankan beban kerja MySQL, parameter onHostMaintenance untuk VM harus disetel ke opsi MIGRATE yang direkomendasikan.Untuk mengetahui informasi selengkapnya, lihat Menetapkan kebijakan pemeliharaan host VM.
Terakhir diperbarui: 27 Agustus 2025
-
Jangan menjalankan workload MySQL pada jenis disk PD Standard atau Hyperdisk Throughput
Tingkat keparahan:Tinggi
Detail Google Cloud merekomendasikan agar Anda tidak menjalankan beban kerja MySQL pada jenis disk PD Standard dan Hyperdisk Throughput, karena jenis disk ini berbasis hard disk dan dapat menyebabkan penurunan performa. Mulai 10 November 2025, tingkat keseriusan aturan evaluasi ini telah diperbarui dari Sedang menjadi Tinggi. Perubahan ini juga berlaku untuk evaluasi yang ada yang menyertakan aturan ini.Untuk mengetahui informasi selengkapnya, lihat Jenis persistent disk, Hyperdisk, dan Hyperdisk Throughput.
Terakhir diperbarui: 10 November 2025
-
Pastikan replikasi dikirim ke mesin di zona atau region yang berbeda
Tingkat keparahan:Tinggi
Detail Untuk mempertahankan ketersediaan tinggi yang tepat, sebaiknya kirimkan replikasi Anda ke komputer di zona atau region yang berbeda dari lokasi utama. Mulai 10 November 2025, tingkat keseriusan aturan evaluasi ini telah diperbarui dari Sedang menjadi Tinggi. Perubahan ini juga berlaku untuk evaluasi yang ada yang menyertakan aturan ini.Untuk mengetahui informasi selengkapnya, lihat Well-Architected Framework: Pilar keandalan.
Terakhir diperbarui: 10 November 2025
-
Pastikan innodb_buffer_pool_size menempati sebagian besar memori untuk mesin
Tingkat keparahan:Tinggi
Detail Untuk performa yang dioptimalkan, Google Cloud merekomendasikan pengalokasian parameter innodb_buffer_pool_size sebesar 50% atau lebih dari memori mesin. Hal ini memastikan bahwa kumpulan buffer memiliki memori yang cukup untuk menyimpan data dan meningkatkan performa. Panduan ini tidak berlaku untuk VM yang lebih kecil dengan total memori kurang dari 4 GB yang alokasinya mungkin tidak memungkinkan. Mulai 10 November 2025, tingkat keseriusan aturan evaluasi ini telah diperbarui dari Sedang menjadi Tinggi. Perubahan ini juga berlaku untuk evaluasi yang ada yang menyertakan aturan ini.Terakhir diperbarui: 10 November 2025
OpenShift: Pengoptimalan Biaya (1 hasil)
-
Check hd storagepool
Tingkat keparahan:Sedang
Tag: OpenshiftAset:Openshift_ClusterDetail Saat Anda menggunakan kelas penyimpanan Google Cloud Hyperdisk dengan cluster OpenShift, sebaiknya gunakan kumpulan penyimpanan. Hal ini membantu Anda mencapai pengelolaan resource disk yang lebih efisien, peningkatan prediktabilitas performa, dan penskalaan penyimpanan blok yang disederhanakan dalam lingkungan OpenShift Anda.
OpenShift: Efisiensi Operasional (6 hasil)
-
Periksa filestore
Tingkat keparahan:Sedang
Tag: OpenshiftAset:Openshift_ClusterDetail Sebaiknya gunakan Google Cloud Filestore untuk beban kerja penyimpanan bersama (RWX) guna mendapatkan integrasi infrastruktur yang lancar, keandalan performa, dan pengelolaan siklus proses otomatis di Google Cloud jika ukuran kapasitas yang Anda perlukan lebih dari 90 GiB. -
Periksa pemantauan gmp
Tingkat keparahan:Sedang
Tag: Openshift, Observability, Operational Efficiency, GMP, PrometheusAset:Openshift_ClusterDetail Sebaiknya konfigurasi scraping metrik aplikasi menggunakan Google Cloud -
Memeriksa Cloud Storage blok terkelola
Tingkat keparahan:Sedang
Tag: OpenshiftAset:Openshift_ClusterDetail Untuk integrasi infrastruktur yang lancar, keandalan performa, dan pengelolaan siklus proses otomatis, sebaiknya gunakan solusi block storage terkelola Google Cloud dengan cluster OpenShift Anda. -
Memeriksa injeksi sidecar kemampuan observasi
Tingkat keparahan:Sedang
Tag: Openshift, Observability, Operational EfficiencyAset:Openshift_ClusterDetail Deploy OpenTelemetry Collector dalam mode Sidecar untuk telemetri aplikasi guna menjamin isolasi pengumpulan metrik yang lebih baik antar-aplikasi -
Periksa prod
Tingkat keparahan:Sedang
Tag: OpenshiftAset:Openshift_ClusterDetail Untuk menerapkan kebijakan secara konsisten, memantau pemberitahuan, dan mengalokasikan biaya untuk cluster OpenShift, sebaiknya Anda menerapkan labelproductionataunon-productionke cluster. Label ini membantu menyampaikan apakah cluster Anda berjalan di lingkungan produksi atau non-produksi. -
Memeriksa penggunaan pengelolaan rahasia
Tingkat keparahan:Sedang
Tag: OpenshiftAset:Openshift_ClusterDetail Untuk menangani informasi sensitif dalam cluster OpenShift yang berjalan di Google Cloud, gunakan Secret Manager. Layanan ini memungkinkan Anda memusatkan pengelolaan siklus proses secret dan meningkatkan keamanan dengan menyediakan kontrol akses berbasis Identity and Access Management (IAM).
OpenShift: Keandalan (5 hasil)
-
Periksa regional filestore
Tingkat keparahan:Sedang
Tag: OpenshiftAset:Openshift_ClusterDetail Jika menggunakan Filestore Zonal, pertimbangkan untuk menggunakan Filestore Regional jika biayanya memungkinkan. Filestore Regional mereplikasi data filestore di seluruh zona dan memastikan ketersediaan data selama kegagalan zona. -
Memeriksa Filestore Zonal
Tingkat keparahan:Sedang
Tag: OpenshiftAset:Openshift_ClusterDetail Lebih memilih tingkat Filestore Zonal atau Regional daripada Filestore Basic. Filestore Zonal/Regional tidak mengalami periode nonaktif selama pemeliharaan (sedangkan tingkat Basic mengalaminya) dan mendukung NFSv4, Performa Kustom, Replikasi instance, dan Snapshot. -
Periksa node bidang kontrol HA di beberapa zona
Tingkat keparahan:Kritis
Tag: OpenshiftAset:Openshift_ClusterDetail Sebaiknya distribusikan node bidang kontrol OpenShift di setidaknya tiga zona berbeda dalam region Google Cloud untuk memastikan Operasi Lapisan Pengelolaan dan Ketersediaan Tinggi (HA) bahkan selama gangguan zona. -
Periksa zona beberapa node pekerja HA
Tingkat keparahan:Kritis
Tag: OpenshiftAset:Openshift_ClusterDetail Sebaiknya sediakan node pekerja OpenShift di setidaknya tiga zona berbeda dalam satu region untuk membangun infrastruktur yang tangguh yang dapat menahan gangguan zona tanpa memengaruhi ketersediaan workload yang dihosting. -
Memeriksa stempel waktu metrik terakhir
Tingkat keparahan:Sedang
Tag: OpenshiftAset:Openshift_ClusterDetail Untuk memastikan hasil evaluasi Anda akurat, data telemetri yang dikumpulkan dari cluster OpenShift Anda harus baru. Jika telemetri yang dikumpulkan berusia 24 jam atau lebih, telemetri tersebut sudah tidak berlaku dan WLM tidak dapat menggunakannya untuk evaluasi yang andal. Metrik yang tidak aktif biasanya menunjukkan bahwa agen workload salah dikonfigurasi atau tidak dapat terhubung ke Google Cloud.
OpenShift: Keamanan (6 hasil)
-
Memeriksa blokir CMEK Cloud Storage
Tingkat keparahan:Sedang
Tag: OpenshiftAset:Openshift_ClusterDetail Sebaiknya gunakan Kunci Enkripsi yang Dikelola Pelanggan (CMEK) untuk block storage yang dikelola Google Cloud guna mendapatkan kontrol yang lebih besar atas enkripsi data, mendukung pencabutan kunci, kebijakan rotasi, dan kemampuan audit yang ditingkatkan untuk memenuhi persyaratan kepatuhan yang ketat. -
Periksa enkripsi etcd ESO
Tingkat keparahan:Tinggi
Tag: OpenshiftAset:Openshift_ClusterDetail Jika External Secrets Operator (ESO) diinstal untuk digunakan dengan Google Cloud Secret Manager, enkripsi etcd HARUS diaktifkan. ESO menarik secret dari sumber eksternal dan dapat menyinkronkannya ke Secret Kubernetes. Jika etcd tidak dienkripsi, rahasia ini akan disimpan dalam teks biasa. -
Periksa publikasi node secret manager
Tingkat keparahan:Tinggi
Tag: OpenshiftAset:Openshift_ClusterDetail Saat menggunakan Secret Manager dengan Driver CSI Secrets Store, Anda tidak boleh menggunakan opsiALLOW_NODE_PUBLISH_SECRETdi DaemonSet penyedia Secret Manager. Untuk mencegah kebocoran token, Anda harus menggunakan Layanan Token Keamanan. -
Memeriksa sinkronisasi class penyedia rahasia
Tingkat keparahan:Sedang
Tag: OpenshiftAset:Openshift_ClusterDetail Jika menggunakan Google Cloud Secret Manager dengan Secrets Store CSI Driver, sebaiknya resource SecretProviderClass tidak berisi blok secretObjects untuk memastikan secret hanya ada di memori tmpfs dan tidak menyentuh datastore bidang kontrol. -
Periksa kemampuan pengamatan autentikasi wif
Tingkat keparahan:Kritis
Tag: Openshift, SecurityAset:Openshift_ClusterDetail Sebaiknya gunakan Workload Identity Federation (WIF) untuk autentikasi OTLP/Google Cloud. Kunci JSON statis (kunci akun layanan) adalah kredensial "aktif dalam waktu lama" yang berisiko tinggi. WIF mengganti kredensial ini dengan token berumur pendek yang diproyeksikan langsung ke pod. -
Memeriksa workload identity federation
Tingkat keparahan:Kritis
Tag: OpenshiftAset:Openshift_ClusterDetail Sebaiknya konfigurasi cluster OpenShift untuk menggunakan Workload Identity Federation sebagai metode yang aman untuk memberikan akses akun layanan Kubernetes ke resource GCP tanpa kunci yang berlaku lama.
Redis: Umum (7 hasil)
-
Pastikan Agen Google Cloud untuk Beban Kerja Compute disiapkan dengan benar di semua instance dalam cakupan evaluasi
Tingkat keparahan:Kritis
Detail Instance dalam cakupan evaluasi harus mengonfigurasi Agen Google Cloud untuk Beban Kerja Compute agar dapat menjalankan evaluasi Workload Manager. Jika Anda belum mengonfigurasi agen dengan benar, hasil evaluasi dapat menjadi tidak lengkap atau tidak akurat. Versi minimum yang direkomendasikan adalah 1.2.Terakhir diperbarui: 27 Agustus 2025
-
Mengaktifkan mulai ulang otomatis untuk VM yang menjalankan workload Redis
Tingkat keparahan:Kritis
Detail Untuk memastikan VM dimulai ulang secara otomatis jika terjadi kegagalan, aktifkan kebijakan mulai ulang otomatis Compute Engine untuk VM yang menjalankan workload Redis.Terakhir diperbarui: 27 Agustus 2025
-
Menyediakan Hyperdisk dengan IOPS dan throughput minimum
Tingkat keparahan:Tinggi
Detail Nilai IOPS dan throughput yang disediakan default untuk Hyperdisk kecil mungkin terlalu rendah untuk menjamin performa yang tepat. Sebaiknya tingkatkan nilai ini menjadi minimal 10.000 IOPS dan throughput 1 GiB/dtk. Mulai 10 November 2025, tingkat keseriusan aturan evaluasi ini telah diperbarui dari Sedang menjadi Tinggi. Perubahan ini juga berlaku untuk evaluasi yang ada yang menyertakan aturan ini.Untuk mengetahui informasi selengkapnya, lihat Performa default.
Terakhir diperbarui: 10 November 2025
-
Menetapkan kebijakan pemeliharaan VM ke MIGRATE untuk beban kerja Redis
Tingkat keparahan:Kritis
Detail Untuk mencegah peristiwa pemeliharaan platform menghentikan atau memulai ulang VM yang menjalankan beban kerja Redis, parameter onHostMaintenance untuk VM harus disetel ke opsi MIGRATE yang direkomendasikan.Untuk mengetahui informasi selengkapnya, lihat Menetapkan kebijakan pemeliharaan host VM.
Terakhir diperbarui: 27 Agustus 2025
-
Jangan menjalankan workload Redis pada jenis disk PD Standard atau Hyperdisk Throughput
Tingkat keparahan:Tinggi
Detail Google Cloud merekomendasikan agar Anda tidak menjalankan workload Redis pada jenis disk PD Standard dan Hyperdisk Throughput, karena jenis disk ini berbasis hard disk dan dapat menyebabkan penurunan performa. Mulai 10 November 2025, tingkat keseriusan aturan evaluasi ini telah diperbarui dari Sedang menjadi Tinggi. Perubahan ini juga berlaku untuk evaluasi yang ada yang menyertakan aturan ini.Untuk mengetahui informasi selengkapnya, lihat Jenis persistent disk, Hyperdisk, dan Hyperdisk Throughput.
Terakhir diperbarui: 10 November 2025
-
Pastikan replikasi dikirim ke mesin di zona atau region yang berbeda
Tingkat keparahan:Tinggi
Detail Untuk mempertahankan ketersediaan tinggi yang tepat, sebaiknya kirimkan replikasi Anda ke komputer di zona atau region yang berbeda dari lokasi utama. Mulai 10 November 2025, tingkat keseriusan aturan evaluasi ini telah diperbarui dari Sedang menjadi Tinggi. Perubahan ini juga berlaku untuk evaluasi yang ada yang menyertakan aturan ini.Untuk mengetahui informasi selengkapnya, lihat Well-Architected Framework: Pilar keandalan.
Terakhir diperbarui: 10 November 2025
-
Jangan gunakan replikasi tanpa persistensi
Tingkat keparahan:Tinggi
Detail Persistensi memastikan bahwa sistem menulis data yang dikirim ke instance utama ke penyimpanan yang tahan lama. Dalam sistem yang direplikasi, memilih strategi persistensi yang tepat sangat penting untuk mencegah kehilangan data jika terjadi kegagalan. Jika Anda memilih untuk tidak menggunakan opsi persistensi apa pun, Google Cloud merekomendasikan agar Anda menonaktifkan layanan Redis systemd agar tidak dimulai ulang secara otomatis untuk menghindari potensi masalah integritas data. Mulai 10 November 2025, tingkat keseriusan aturan evaluasi ini telah diperbarui dari Sedang menjadi Tinggi. Perubahan ini juga berlaku untuk evaluasi yang ada yang menyertakan aturan ini.Terakhir diperbarui: 10 November 2025
SAP: Umum (14 hasil)
-
TIDAK DIGUNAKAN LAGI: Menginstal Agen Google Cloud untuk SAP di semua VM yang menjalankan workload SAP
Tingkat keparahan:Tinggi
Detail Aturan ini tidak digunakan lagi. Aturan ini telah digantikan oleh aturan: "Periksa apakah Agen Google Cloud untuk SAP telah disiapkan dengan benar di semua instance dalam cakupan evaluasi", yang disediakan secara default tanpa biaya. Mulai 27 Oktober 2025, tingkat keparahan aturan evaluasi ini telah diperbarui dari Sedang menjadi Tinggi. Perubahan ini juga berlaku untuk evaluasi yang ada yang menyertakan aturan ini.Terakhir diperbarui: 27 Oktober 2025
-
SAP Umum: Mengonfigurasi setelan OS untuk instance X4
Tingkat keparahan:Kritis
Detail Untuk memastikan instance X4 dioptimalkan untuk mendukung workload SAP, Anda harus menjalankan utilitas command line yang disediakan oleh Agen Google Cloud untuk SAP guna memverifikasi bahwa konfigurasi OS sesuai dengan rekomendasi praktik terbaik. Mulai 27 Oktober 2025, tingkat keparahan aturan evaluasi ini telah diperbarui dari Sedang menjadi Kritis. Perubahan ini juga berlaku untuk evaluasi yang ada yang menyertakan aturan ini.Untuk mengetahui informasi selengkapnya, lihat Tugas pasca-deployment dalam panduan perencanaan SAP HANA.
Terakhir diperbarui: 27 Oktober 2025
-
Periksa apakah Agen Google Cloud untuk SAP telah disiapkan dengan benar di semua instance dalam cakupan evaluasi
Tingkat keparahan:Kritis
Detail Instance dalam cakupan evaluasi harus mengonfigurasi Agen untuk SAP guna Evaluasi Workload Manager. Jika agen belum disiapkan dengan benar, hasil evaluasi mungkin tidak lengkap atau tidak akurat. Pemeriksaan ini disertakan secara default, tanpa biaya.Untuk mengetahui informasi selengkapnya, lihat Panduan perencanaan Agen Google Cloud untuk SAP, lalu Memverifikasi versi agen.
Terakhir diperbarui: 18 Maret 2026
-
SAP Umum: Pastikan server aplikasi SAP dan Layanan Pusat SAP berada di zona yang berbeda
Tingkat keparahan:Tinggi
Detail Untuk melindungi dari kegagalan zona, Google Cloud merekomendasikan agar setidaknya satu instance yang menghosting server aplikasi SAP berjalan di zona yang berbeda dengan SAP Central Services. Mulai 27 Oktober 2025, tingkat keseriusan aturan evaluasi ini telah diperbarui dari Sedang menjadi Tinggi. Perubahan ini juga berlaku untuk evaluasi yang ada yang menyertakan aturan ini.Untuk mengetahui informasi selengkapnya, lihat panduan perencanaan pemulihan dari bencana SAP HANA.
Terakhir diperbarui: 27 Oktober 2025
-
SAP Umum: Izinkan akses penuh ke semua Cloud API
Tingkat keparahan:Sedang
Detail Google Cloud merekomendasikan agar untuk instance Compute Engine, cakupan akses Cloud API ditetapkan keAllow full access to all Cloud APIsdan menggunakan izin IAM akun layanan instance untuk mengontrol akses ke resource Google Cloud. Mulai 27 Oktober 2025, tingkat keparahan aturan evaluasi ini telah diperbarui dari Peringatan menjadi Sedang. Perubahan ini juga berlaku untuk evaluasi yang ada yang menyertakan aturan ini.Untuk mengetahui informasi selengkapnya, lihat bagian berjudul Mengaktifkan akses ke Google Cloud API dalam panduan penginstalan Agen untuk SAP.
Terakhir diperbarui: 27 Oktober 2025
-
SAP Umum: Aktifkan proteksi dari penghapusan di semua VM yang menjalankan workload SAP
Tingkat keparahan:Tinggi
Detail Instance Compute yang mengaktifkan opsideletionProtectiondilindungi dari penghapusan yang tidak disengaja. Google Cloud merekomendasikan pengaktifan proteksi dari penghapusan untuk semua instance yang penting untuk menjalankan workload SAP. Mulai 27 Oktober 2025, tingkat keparahan aturan evaluasi ini telah diperbarui dari Sedang menjadi Tinggi. Perubahan ini juga berlaku untuk evaluasi yang ada yang menyertakan aturan ini.Untuk mengetahui informasi selengkapnya, lihat Mencegah penghapusan VM yang tidak disengaja dalam dokumentasi Compute Engine.
Terakhir diperbarui: 27 Oktober 2025
-
Umum SAP: Proses server aplikasi SAP tidak boleh berjalan di instance Compute Engine yang berfungsi sebagai (A)SCS atau ERS
Tingkat keparahan:Tinggi
Detail Untuk memitigasi potensi masalah performa dan melindungi dari skenario kegagalan tertentu dalam cluster ketersediaan tinggi yang dikelola Pacemaker, Google Cloud merekomendasikan agar Anda tidak menjalankan proses server aplikasi SAP pada instance komputasi yang sama dengan yang menghosting Layanan Pusat SAP atau Enqueue Replication Server (ERS). Hal ini karena server aplikasi tidak dikelola oleh cluster Pacemaker dan tidak dimigrasikan ke VM baru jika terjadi gangguan. Mulai 27 Oktober 2025, tingkat keseriusan aturan evaluasi ini telah diperbarui dari Perhatian menjadi Tinggi. Perubahan ini juga berlaku untuk evaluasi yang ada yang menyertakan aturan ini.Untuk mengetahui informasi selengkapnya, lihat bagian berjudul Deployment terdistribusi dengan ketersediaan tinggi dalam arsitektur referensi untuk SAP di Google Cloud.
Terakhir diperbarui: 27 Oktober 2025
-
Umum SAP: Mengaktifkan mulai ulang otomatis untuk workload SAP
Tingkat keparahan:Kritis
Detail Untuk memastikan VM dimulai ulang secara otomatis jika terjadi kegagalan, aktifkan kebijakan mulai ulang otomatis Compute Engine untuk VM yang menjalankan workload SAP.Untuk mengetahui informasi selengkapnya, lihat Menetapkan kebijakan pemeliharaan host VM.
Terakhir diperbarui: 18 April 2025
-
SAP Umum: Setel kebijakan pemeliharaan VM ke
MIGRATEuntuk workload SAPTingkat keparahan:Kritis
MIGRATE for SAP workloads">Detail Untuk mencegah peristiwa pemeliharaan platform menghentikan atau memulai ulang VM yang menjalankan beban kerja SAP, parameteronHostMaintenanceuntuk VM harus disetel ke opsi yang direkomendasikanMIGRATE. Rekomendasi ini tidak berlaku untuk instance X4 atau C3 Metal.Untuk mengetahui informasi selengkapnya, lihat Menetapkan kebijakan pemeliharaan host VM.
Terakhir diperbarui: 18 April 2025
-
Umum SAP: Untuk migrasi instance Compute Engine di seluruh rangkaian mesin, setel platform CPU ke Otomatis.
Tingkat keparahan:Sedang
Detail Untuk migrasi instance Compute Engine di seluruh seri mesin, Google Cloud merekomendasikan agar Anda menyetel platform CPU ke 'Otomatis' sebelum melakukan migrasi. Menetapkan platform CPU tertentu hanya disarankan jika Anda ingin menggunakan jenis yang sama untuk mesin target karena alasan performa atau kompatibilitas kumpulan petunjuk lanjutan. Mulai 27 Oktober 2025, tingkat keseriusan aturan evaluasi ini telah diperbarui dari Perhatian menjadi Sedang. Perubahan ini juga berlaku untuk evaluasi yang ada yang menyertakan aturan ini.Untuk mengetahui informasi selengkapnya, lihat panduan Compute Engine untuk platform CPU, cara Menentukan platform CPU minimum untuk instance VM, dan cara Menghapus setelan platform CPU minimum.
Terakhir diperbarui: 27 Oktober 2025
-
SAP Umum: Image OS yang mendukung UEFI wajib digunakan untuk server generasi yang lebih baru
Tingkat keparahan:Tinggi
Detail Aktifkan booting UEFI untuk VM dengan membuat image kustom dengan fitur OS tamuUEFI_COMPATIBLEatau memilih image yang kompatibel dengan UEFI yang telah dikonfigurasi sebelumnya. Kompatibilitas UEFI adalah prasyarat untuk jenis mesin generasi yang lebih baru di Google Cloud. Mulai 27 Oktober 2025, tingkat keparahan aturan evaluasi ini telah diperbarui dari Peringatan menjadi Tinggi. Perubahan ini juga berlaku untuk evaluasi yang ada yang menyertakan aturan ini.Untuk mengetahui informasi selengkapnya, lihat panduan Compute Engine untuk Detail sistem operasi, Kelompok mesin yang dioptimalkan untuk memori di Compute Engine, dan Mengaktifkan fitur sistem operasi tamu.
Terakhir diperbarui: 27 Oktober 2025
-
SAP Umum: Pastikan ruang swap mengikuti rekomendasi SAP
Tingkat keparahan:Tinggi
Detail Mengonfigurasi ruang swap pada sistem SAP berbasis Linux akan meningkatkan performa dengan mengelola memori secara lebih efisien. Rekomendasi SAP untuk ruang swap didasarkan pada memori fisik yang tersedia serta peran sistem sebagai bagian dari database atau lapisan aplikasi. Mulai 27 Oktober 2025, tingkat keseriusan aturan evaluasi ini telah diperbarui dari Sedang menjadi Tinggi. Perubahan ini juga berlaku untuk evaluasi yang ada yang menyertakan aturan ini.Untuk mengetahui informasi selengkapnya, lihat catatan SAP untuk Rekomendasi ruang swap untuk Linux dan Layanan HANA menggunakan memori SWAP yang besar.
Terakhir diperbarui: 27 Oktober 2025
-
SAP Umum: Periksa konfigurasi SELinux untuk instance Compute Engine yang menjalankan beban kerja SAP
Tingkat keparahan:Kritis
Detail Linux dapat menggunakan SELinux untuk meningkatkan keamanan, tetapi dapat mengganggu komponen server SAP. Untuk penerapan SAP, setel SELinux ke modeDisabledatauPermissive. Menonaktifkan SELinux memerlukan reboot sistem, sedangkan mode permisif dapat disetel tanpa melakukan reboot. Konfigurasi ini memastikan kompatibilitas dengan alat SAP yang tidak mendukung SELinux.Untuk mengetahui informasi selengkapnya, lihat Startup instance SAP atau Agen Host gagal karena SELinux dan Mengubah SELinux ke mode permisif.
Terakhir diperbarui: 12 Juni 2025
-
SAP Umum: Aktifkan solusi penyesuaian sistem di semua VM yang menjalankan workload SAP
Tingkat keparahan:Tinggi
Detail Di Linux, layanan penyesuaian sistem dapat membantu mengoptimalkan performa dan stabilitas workload SAP dengan menetapkan parameter yang direkomendasikan untuk sistem SAP. Google Cloud merekomendasikan pengaktifan layanansapconfatausaptunedi SUSE Linux Enterprise Server, atau layanantuneddi Red Hat Enterprise Linux. Mulai 27 Oktober 2025, tingkat keparahan aturan evaluasi ini telah diperbarui dari Sedang menjadi Tinggi. Perubahan ini juga berlaku untuk evaluasi yang ada yang menyertakan aturan ini.Untuk mengetahui informasi selengkapnya, lihat panduan untuk OS Anda:
- Untuk RHEL, lihat catatan SAP Red Hat tuned-profiles for SAP.
- Untuk SLES, lihat panduan SUSE Menyesuaikan sistem dengan saptune.
Terakhir diperbarui: 27 Oktober 2025
SAP: HANA (10 hasil)
-
SAP HANA: Menggunakan OS bersertifikasi
Tingkat keparahan:Kritis
Detail Untuk menerima dukungan dari SAP dan Google Cloud untuk SAP HANA di VM Compute Engine, Anda harus menggunakan versi sistem operasi yang disertifikasi oleh SAP dan Google Cloud untuk digunakan dengan SAP HANA.Untuk mengetahui informasi selengkapnya, lihat Dukungan OS untuk SAP HANA di Google Cloud.
Terakhir diperbarui: 18 Februari 2026
-
SAP HANA: Menggunakan jenis VM kustom bersertifikasi
Tingkat keparahan:Kritis
Detail Untuk menerima dukungan dari SAP dan Google Cloud untuk SAP HANA di VM kustom Compute Engine, Anda harus menggunakan jenis VM kustom yang disertifikasi oleh SAP dan Google Cloud untuk digunakan dengan SAP HANA.Untuk mengetahui informasi selengkapnya, lihat Jenis mesin kustom bersertifikasi untuk SAP HANA.
Terakhir diperbarui: 9 April 2025
-
SAP HANA: Petakan volume data dan log SAP HANA ke jenis persistent disk berbasis SSD yang sama
Tingkat keparahan:Kritis
Detail Demi alasan performa, volume/hana/datadan/hana/logSAP HANA harus dipetakan ke jenis persistent disk berbasis SSD yang sama. Anda dapat memetakan kedua volume ke persistent disk tunggal yang sama atau, jika jenis persistent disk yang sama digunakan untuk setiap volume, Anda dapat memetakan setiap volume ke persistent disk terpisah.Untuk mengetahui informasi selengkapnya, lihat panduan perencanaan SAP HANA.
Terakhir diperbarui: 9 April 2025
-
SAP HANA: Gunakan jenis VM bersertifikasi
Tingkat keparahan:Kritis
Detail Untuk menerima dukungan dari SAP dan Google Cloud untuk SAP HANA di VM Compute Engine, Anda harus menggunakan jenis VM yang disertifikasi oleh SAP dan Google Cloud untuk digunakan dengan SAP HANA.Untuk mengetahui informasi selengkapnya, lihat VM Compute Engine Tersertifikasi untuk SAP HANA.
Terakhir diperbarui: 18 Februari 2026
-
SAP HANA: Ukuran minimum yang diizinkan SAP untuk opsi persistent disk berbasis SSD
Tingkat keparahan:Kritis
Detail Untuk block storage, SAP HANA memerlukan throughput minimum 400 MB per detik. Jika Anda menggunakan SSD atau persistent disk seimbang, gunakan ukuran minimum untuk jenis persistent disk tersebut guna memberikan throughput yang diperlukan. Jika Anda menggunakan persistent disk ekstrem, sediakan minimal 20.000 IOPS.Untuk mengetahui informasi selengkapnya, lihat Penyimpanan persistent disk di panduan perencanaan SAP HANA.
Terakhir diperbarui: 18 April 2025
-
SAP HANA: Periksa cadangan database SAP HANA
Tingkat keparahan:Kritis
Detail Membuat cadangan secara rutin dan menerapkan strategi pencadangan yang tepat akan membantu Anda memulihkan database SAP HANA dalam situasi seperti kerusakan data atau kehilangan data akibat gangguan atau kegagalan yang tidak direncanakan dalam infrastruktur Anda. Google Cloud merekomendasikan untuk mengikuti strategi pencadangan yang mencakup pembuatan setidaknya satu pencadangan sistem lengkap database SAP HANA Anda setiap minggu, dan pembuatan setidaknya satu pencadangan delta atau pencadangan berbasis snapshot volume data SAP HANA setiap hari. Pencadangan sistem penuh harian juga dapat digunakan sebagai pengganti pencadangan berbasis delta atau snapshot. Pencadangan yang lebih sering mungkin diperlukan untuk memenuhi persyaratan RPO tertentu.Untuk mengetahui informasi selengkapnya, lihat Pencadangan dan pemulihan di panduan pengoperasian SAP HANA, atau Pencadangan dan pemulihan untuk SAP HANA di instance bare metal.
Terakhir diperbarui: 18 April 2025
-
SAP HANA: Pastikan situs Utama dan DR SAP berada di region yang berbeda
Tingkat keparahan:Tinggi
Detail Untuk melindungi dari pemadaman layanan di seluruh region dan mempertahankan kelangsungan bisnis, node utama SAP HANA dan situs Pemulihan dari Bencana (DR) harus di-deploy di region geografis yang berbeda. Pendekatan ini memitigasi risiko peristiwa dahsyat yang memengaruhi komponen yang di-deploy dalam satu region, sehingga mengurangi potensi kehilangan data dan periode nonaktif di luar yang dapat ditawarkan redundansi tingkat zona. Mulai 27 Oktober 2025, tingkat keparahan aturan evaluasi ini telah diperbarui dari Kritis menjadi Tinggi. Perubahan ini juga berlaku untuk evaluasi yang ada yang menyertakan aturan ini.Untuk mengetahui informasi selengkapnya, lihat panduan perencanaan pemulihan dari bencana SAP HANA.
-
SAP HANA: Mengaktifkan Mulai Ulang Cepat SAP HANA
Tingkat keparahan:Tinggi
Detail Compute Engine menyertakan fungsi berdasarkan RAS Memori Intel yang dapat secara signifikan mengurangi dampak semua error memori yang jika tidak akan menyebabkan VM mengalami error. Jika digabungkan dengan kemampuan mulai ulang cepat SAP HANA (tersedia sejak HANA 2.0 SP04), sistem SAP HANA dapat pulih dari peristiwa kegagalan tersebut. Konfigurasi ini direkomendasikan di semua kelompok virtual machine yang Dioptimalkan untuk Memori. Mulai 27 Oktober 2025, tingkat keparahan aturan evaluasi ini telah diperbarui dari Kritis menjadi Tinggi. Perubahan ini juga berlaku untuk evaluasi yang ada yang menyertakan aturan ini.Untuk mengetahui informasi selengkapnya, lihat Opsi Mulai Ulang Cepat SAP HANA.
Terakhir diperbarui: 27 Oktober 2025
-
SAP HANA: Gunakan setelan konfigurasi yang direkomendasikan untuk Hyperdisk
Tingkat keparahan:Kritis
Detail Untuk mengaktifkan performa terbaik volume Hyperdisk yang digunakan dengan SAP HANA, Anda harus menetapkan nilai yang direkomendasikan oleh Google Cloud untuk properti SAP HANA berikut:num_completion_queues,num_submit_queues,tables_preloaded_in_parallel, danload_table_numa_aware.Untuk mengetahui informasi selengkapnya, lihat Performa Hyperdisk dalam panduan perencanaan SAP HANA.
Terakhir diperbarui: 18 April 2025
-
SAP HANA: Gunakan disk terpisah untuk setiap sistem file SAP HANA
Tingkat keparahan:Tinggi
Detail Untuk performa optimal sistem SAP HANA, Google Cloud merekomendasikan agar Anda menggunakan disk terpisah untuk setiap sistem file SAP HANA. Khususnya, disk yang menghosting volume data dan log SAP HANA tidak boleh digunakan untuk fungsi lain, seperti berfungsi sebagai jalur penginstalan atau jalur instance sistem. Rekomendasi ini juga berlaku untuk volume cadangan SAP HANA, jika Anda menyimpan cadangan ke disk. Hosting sistem file di disk terpisah juga direkomendasikan agar dapat menggunakan snapshot data sebagai opsi pencadangan dan pemulihan. Mulai 27 Oktober 2025, tingkat keseriusan aturan evaluasi ini telah diperbarui dari Sedang menjadi Tinggi. Perubahan ini juga berlaku untuk evaluasi yang ada yang menyertakan aturan ini.Untuk mengetahui informasi selengkapnya, lihat bagian Penyimpanan persistent disk di panduan perencanaan SAP HANA.
Terakhir diperbarui: 27 Oktober 2025
SAP: HANA Insights (18 hasil)
-
Pemeliharaan SAP HANA: Periksa konfigurasi parameter
log_disk_usage_reclaim_thresholdyang sesuaiTingkat keparahan:Tinggi
parameter log_disk_usage_reclaim_threshold">Detail Jika penggunaan disk sistem file partisi log ('usedDiskSpace' dalam persentase 'totalDiskSpace') berada di atas nilai minimum yang ditentukan, logger akan otomatis memicu 'rilis log' internal (0 = dinonaktifkan). Secara default, logger akan menyimpan semua segmen log gratis yang di-cache untuk digunakan kembali. Segmen hanya akan dihapus jika pengambilan kembali dipicu secara eksplisit melalui 'ALTER SYSTEM RECLAIM LOG' atau jika peristiwa 'DiskFull'/'LogFull' terjadi di tingkat logger. Parameter batas ini dapat digunakan untuk memicu reklamasi secara internal sebelum situasi 'DiskFull'/'LogFull' terjadi. Mulai 27 Oktober 2025, tingkat keparahan aturan evaluasi ini telah diperbarui dari Sedang menjadi Tinggi. Perubahan ini juga berlaku untuk evaluasi yang ada yang menyertakan aturan ini.Untuk mengetahui informasi selengkapnya, lihat log_disk_usage_reclaim_threshold di Referensi Parameter Konfigurasi SAP HANA.
Terakhir diperbarui: 27 Oktober 2025
-
Pemeliharaan SAP HANA: Pembersihan katalog cadangan rutin diperlukan untuk meningkatkan performa pencadangan
Tingkat keparahan:Tinggi
Detail Katalog cadangan dapat bertambah besar seiring waktu, terutama jika tidak dibersihkan secara rutin. Hal ini dapat menyebabkan masalah performa dan mempersulit penemuan cadangan yang diperlukan. Mulai 27 Oktober 2025, tingkat keseriusan aturan evaluasi ini telah diperbarui dari Sedang menjadi Tinggi. Perubahan ini juga berlaku untuk evaluasi yang ada yang menyertakan aturan ini.Untuk mengetahui informasi selengkapnya, lihat SAP HANA multiple issue caused by large Log Backups due to large Backup Catalog size di SAP Knowledge Base.
Terakhir diperbarui: 27 Oktober 2025
-
Ketersediaan Tinggi dan Pemulihan dari Bencana SAP HANA: Mengaktifkan kompresi data dan log
Tingkat keparahan:Tinggi
Detail Kompresi data dan log dapat digunakan untuk pengiriman data lengkap awal, pengiriman data delta berikutnya, serta untuk pengiriman log berkelanjutan. Kompresi data dan log dapat dikonfigurasi untuk mengurangi jumlah traffic antar-sistem, terutama pada jarak jauh (misalnya, saat menggunakan mode replikasi ASYNC). Mulai 27 Oktober 2025, tingkat keseriusan aturan evaluasi ini telah diperbarui dari Sedang menjadi Tinggi. Perubahan ini juga berlaku untuk evaluasi yang ada yang menyertakan aturan ini.Untuk mengetahui informasi selengkapnya, lihat Kompresi Data dan Log dalam panduan Replikasi Sistem SAP HANA.
Terakhir diperbarui: 27 Oktober 2025
-
Ketersediaan Tinggi dan Pemulihan dari Bencana SAP HANA: Gunakan nilai yang direkomendasikan untuk parameter
datashipping_parallel_channelsTingkat keparahan:Tinggi
datashipping_parallel_channels parameter">Detail Parameter SAP HANAdatashipping_parallel_channelsmenentukan jumlah saluran jaringan yang digunakan oleh pengiriman data penuh atau delta. Nilai defaultnya adalah4, yang berarti empat saluran jaringan digunakan untuk mengirimkan data. Mulai 27 Oktober 2025, tingkat keparahan aturan evaluasi ini telah diperbarui dari Sedang menjadi Tinggi. Perubahan ini juga berlaku untuk evaluasi yang ada yang menyertakan aturan ini.Untuk mengetahui informasi selengkapnya, lihat datashipping_parallel_channels di Panduan Administrasi SAP HANA.
Terakhir diperbarui: 27 Oktober 2025
-
Performa SAP HANA: Periksa konfigurasi parameter pembersihan sampah memori yang sesuai
Tingkat keparahan:Tinggi
Detail Di database dengan batas alokasi lebih dari 235 GB, parametergc_unused_memory_threshold_reldangc_unused_memory_threshold_absharus dikonfigurasi. Parameter ini membantu mengurangi risiko gangguan (misalnya, karena menunggu MemoryReclaim) saat pembersihan sampah memori terjadi secara reaktif. Mulai 27 Oktober 2025, tingkat keparahan aturan evaluasi ini telah diperbarui dari Sedang menjadi Tinggi. Perubahan ini juga berlaku untuk evaluasi yang ada yang menyertakan aturan ini.Untuk mengetahui informasi selengkapnya, lihat SAP HANA Garbage Collection di SAP Knowledge Base.
Terakhir diperbarui: 27 Oktober 2025
-
Performa SAP HANA: Aktifkan parameter
load_table_numa_awareTingkat keparahan:Tinggi
load_table_numa_aware parameter">Detail Untuk meningkatkan performa sistem SAP HANA berbasis NUMA, aktifkan parameterload_table_numa_aware. Jika parameter ini diaktifkan, SAP HANA akan mengoptimalkan penempatan data di seluruh node NUMA selama pemuatan tabel. Mulai 27 Oktober 2025, tingkat keparahan aturan evaluasi ini telah diperbarui dari Sedang menjadi Tinggi. Perubahan ini juga berlaku untuk evaluasi yang ada yang menyertakan aturan ini.Untuk mengetahui informasi selengkapnya, lihat SAP HANA Non-Uniform Memory Access (NUMA) di SAP Knowledge Base.
Terakhir diperbarui: 27 Oktober 2025
-
Pemeliharaan SAP HANA: Periksa status lisensi HANA
Tingkat keparahan:Tinggi
Detail Kunci lisensi permanen diperlukan untuk beroperasi di sistem HANA. Jika kunci lisensi permanen berakhir, kunci lisensi sementara (kedua) akan dibuat secara otomatis dan akan berlaku selama 28 hari. Mulai 27 Oktober 2025, tingkat keseriusan aturan evaluasi ini telah diperbarui dari Sedang menjadi Tinggi. Perubahan ini juga berlaku untuk evaluasi yang ada yang menyertakan aturan ini.Untuk mengetahui informasi selengkapnya, lihat Kunci Lisensi untuk Database SAP HANA di SAP Knowledge Base.
Terakhir diperbarui: 27 Oktober 2025
-
Pemeliharaan SAP HANA: Periksa mode log
Tingkat keparahan:Kritis
Detail Jikalog_modedisetel ke 'normal', HANA akan membuat cadangan log reguler, sehingga memungkinkan pemulihan point-in-time (memulihkan hingga saat sebelum terjadi kegagalan). Jikalog_modedisetel ke 'overwrite' , tidak ada cadangan log yang dibuat; Anda hanya dapat memulihkan database ke cadangan data terakhir. Mulai 27 Oktober 2025, tingkat keparahan aturan evaluasi ini telah diperbarui dari Sedang menjadi Kritis. Perubahan ini juga berlaku untuk evaluasi yang ada yang menyertakan aturan ini.Untuk mengetahui informasi selengkapnya, lihat Mode Log di Panduan Administrasi SAP HANA.
Terakhir diperbarui: 27 Oktober 2025
-
Ketersediaan Tinggi dan Pemulihan dari Bencana SAP HANA: Tetapkan
logshipping_async_buffer_sizedi situs utamaTingkat keparahan:Tinggi
logshipping_async_buffer_size di situs utama">Detail Jika replikasi sistem terputus selama pengiriman data penuh, replikasi harus dimulai dari awal. Untuk mengurangi risiko situasi buffer penuh, parameterlogshipping_async_buffer_sizedapat disesuaikan ke nilai1 GBdi situs utama. Mulai 27 Oktober 2025, tingkat keparahan aturan evaluasi ini telah diperbarui dari Sedang menjadi Tinggi. Perubahan ini juga berlaku untuk evaluasi yang ada yang menyertakan aturan ini.Untuk mengetahui informasi selengkapnya, lihat Replikasi Sistem SAP HANA di SAP Knowledge Base.
Terakhir diperbarui: 27 Oktober 2025
-
Ketersediaan Tinggi dan Pemulihan dari Bencana SAP HANA: Gunakan nilai yang direkomendasikan untuk parameter
logshipping_max_retention_sizeTingkat keparahan:Sedang
parameter logshipping_max_retention_size">Detail Dalam konteks mode operasi logreplay, parameter SAP HANAlogshipping_max_retention_sizemenentukan jumlah maksimum log redo yang disimpan di situs utama untuk sinkronisasi dengan situs sekunder (default:1 TB). Jika sistem file yang mendasarinya tidak cukup besar untuk menyimpan ukuran retensi yang dikonfigurasi sepenuhnya, dalam kasus terburuk, sistem file dapat menjadi penuh dan situs utama akan terhenti.Untuk mengetahui informasi selengkapnya, lihat Replikasi Sistem SAP HANA di SAP Knowledge Base.
Terakhir diperbarui: 17 April 2025
-
Performa SAP HANA: Periksa konfigurasi parameter
max_cpuload_for_parallel_mergeyang sesuaiTingkat keparahan:Tinggi
max_cpuload_for_parallel_merge parameter">Detail Secara default, beberapa penggabungan otomatis (hingganum_merge_threads) dari tabel atau partisi yang berbeda dapat dieksekusi hingga batas pemakaian CPU sebesar 45%, tetapi segera setelah batas ini terlampaui, maksimum satu penggabungan otomatis akan dieksekusi setiap saat. Dalam kasus terburuk, hal ini dapat menyebabkan peningkatan backlog penggabungan otomatis, meskipun resource sistem yang memadai untuk menangani penggabungan otomatis paralel akan tetap tersedia. Dalam hal ini, Anda dapat mempertimbangkan untuk meningkatkan parameter ini ke nilai yang lebih tinggi daripada penggunaan CPU biasa dan lebih rendah daripada batas kritis yang akan memungkinkan penggabungan otomatis menimbulkan hambatan resource. Mulai 27 Oktober 2025, tingkat keparahan aturan evaluasi ini telah diperbarui dari Sedang menjadi Tinggi. Perubahan ini juga berlaku untuk evaluasi yang ada yang menyertakan aturan ini.Untuk informasi selengkapnya, lihat Penggabungan Delta SAP HANA di SAP Knowledge Base.
Terakhir diperbarui: 27 Oktober 2025
-
Penyebaran Skala SAP HANA: Periksa untuk memastikan semua host di lingkungan penyebaran skala memiliki versi OS dan versi Kernel yang konsisten
Tingkat keparahan:Kritis
Detail Dalam lingkungan SAP HANA dengan penyebaran skala, menjaga konsistensi OS dan kernel di semua node dalam sistem sangat penting untuk performa dan stabilitas yang optimal. Mulai 27 Oktober 2025, tingkat keparahan aturan evaluasi ini telah diperbarui dari Sedang menjadi Kritis. Perubahan ini juga berlaku untuk evaluasi yang ada yang menyertakan aturan ini.Untuk mengetahui informasi selengkapnya, lihat SAP HANA: Sistem Operasi yang Didukung di SAP Knowledge Base.
Terakhir diperbarui: 27 Oktober 2025
-
Performa SAP HANA: Periksa konfigurasi parameter
parallel_merge_threadsyang sesuaiTingkat keparahan:Tinggi
parallel_merge_threads parameter">Detail Jikaparallel_merge_threadsdisetel ke nilai tertentu, nilai ini akan digunakan untuk paralelisme, sedangkantoken_per_tablemenentukan jumlah token yang digunakan. Mulai 27 Oktober 2025, tingkat keparahan aturan evaluasi ini telah diperbarui dari Sedang menjadi Tinggi. Perubahan ini juga berlaku untuk evaluasi yang ada yang menyertakan aturan ini.Untuk informasi selengkapnya, lihat Penggabungan Delta SAP HANA di SAP Knowledge Base.
Terakhir diperbarui: 27 Oktober 2025
-
Pemeliharaan SAP HANA: Periksa konfigurasi parameter
automatic_reorg_thresholdyang sesuaiTingkat keparahan:Sedang
parameter automatic_reorg_threshold">Detail Parameterautomatic_reorg_thresholdmenentukan kapan penataan ulang otomatis tabel penyimpanan baris dipicu. Jika nilai disetel ke 30(default), penataan ulang otomatis tidak akan dipicu sesering yang seharusnya.Untuk mengetahui informasi selengkapnya, lihat Peringatan 71 SAP HANA yang Salah: 'Fragmentasi penyimpanan baris' di SAP Knowledge Base.
Terakhir diperbarui: 21 April 2025
-
Performa SAP HANA: Verifikasi parameter ukuran stack default dan pekerja
Tingkat keparahan:Sedang
Detail Parameter stack threaddefault_stack_size_kbdanworker_stack_size_kbmenentukan jumlah data yang dapat diakses oleh thread yang baru dibuat.Untuk mengetahui informasi selengkapnya, lihat Indexserver Crash Due to STACK OVERFLOW in Evaluator::ExpressionParser di SAP Knowledge Base.
Terakhir diperbarui: 22 April 2025
-
Pemeliharaan SAP HANA: Verifikasi waktu pemeriksaan konsistensi tabel terakhir
Tingkat keparahan:Tinggi
Detail Pemeriksaan konsistensi rutin diperlukan untuk mendeteksi kerusakan tersembunyi sedini mungkin. Mulai 27 Oktober 2025, tingkat keseriusan aturan evaluasi ini telah diperbarui dari Sedang menjadi Tinggi. Perubahan ini juga berlaku untuk evaluasi yang ada yang menyertakan aturan ini.Untuk mengetahui informasi selengkapnya, lihat Pemeriksaan Konsistensi dan Kerusakan SAP HANA di SAP Knowledge Base.
Terakhir diperbarui: 27 Oktober 2025
-
Performa SAP HANA: Periksa konfigurasi yang sesuai untuk parameter
tables_preloaded_in_paralleldi VM X4Tingkat keparahan:Sedang
tables_preloaded_in_parallel parameter in X4 VMs">Detail Parametertables_preloaded_in_parallelmemungkinkan Anda mengontrol jumlah tabel yang dimuat secara paralel setelah Anda memulai sistem SAP HANA, sehingga memberikan fleksibilitas untuk pengoptimalan performa. Sebaiknya tetapkan nilai minimum 32.Untuk mengetahui informasi selengkapnya, lihat SAP HANA Loads and Unloads di SAP Knowledge Base.
Terakhir diperbarui: 22 April 2025
-
Penyebaran Skala SAP HANA: Periksa untuk memastikan bahwa semua host di lingkungan penyebaran skala memiliki zona waktu yang konsisten
Tingkat keparahan:Kritis
Detail Dalam lingkungan SAP HANA dengan penyebaran skala, menjaga konsistensi zona waktu sangat penting untuk menjaga stabilitas sistem. Mulai 27 Oktober 2025, tingkat keparahan aturan evaluasi ini telah diperbarui dari Sedang menjadi Kritis. Perubahan ini juga berlaku untuk evaluasi yang ada yang menyertakan aturan ini.Untuk mengetahui informasi selengkapnya, lihat Check HANA DB for DST switch di SAP Knowledge Base.
Terakhir diperbarui: 27 Oktober 2025
SAP: Praktik Terbaik Keamanan HANA (19 hasil)
-
Keamanan SAP HANA: Mengaktifkan enkripsi untuk cadangan data dan log
Tingkat keparahan:Tinggi
Detail Enkripsi melindungi cadangan dari akses yang tidak sah dengan mengenkripsi data cadangan sebelum ditransfer ke lokasi cadangan. Artinya, meskipun pengguna yang tidak sah mendapatkan akses ke data cadangan, mereka tidak dapat membacanya tanpa kunci dekripsi. Hal ini berlaku untuk pencadangan berbasis file dan pencadangan yang dibuat menggunakan alat pencadangan pihak ketiga. Google Cloud merekomendasikan agar Anda mengaktifkan enkripsi cadangan di sistem SAP HANA. Mulai 27 Oktober 2025, tingkat keseriusan aturan evaluasi ini telah diperbarui dari Sedang menjadi Tinggi. Perubahan ini juga berlaku untuk evaluasi yang ada yang menyertakan aturan ini.Untuk mengetahui informasi selengkapnya, lihat pernyataan enkripsi cadangan sistem dalam panduan referensi SAP HANA.
Terakhir diperbarui: 27 Oktober 2025
-
Keamanan SAP HANA: Melindungi dari pengguna dengan hak istimewa
DEVELOPMENTdi lingkungan produksiTingkat keparahan:Tinggi
Hak istimewa PENGEMBANGAN di lingkungan produksi">Detail Setidaknya satu pengguna atau peran memiliki hak istimewaDEVELOPMENTdi database produksi. Google Cloud merekomendasikan agar Anda tidak memiliki pengguna dengan hak istimewa ini. Mulai 27 Oktober 2025, tingkat keparahan aturan evaluasi ini telah diperbarui dari Sedang menjadi Tinggi. Perubahan ini juga berlaku untuk evaluasi yang ada yang menyertakan aturan ini.Untuk mengetahui informasi selengkapnya, lihat bagian hak istimewa DEVELOPMENT di checklist dan rekomendasi keamanan SAP HANA.
Terakhir diperbarui: 27 Oktober 2025
-
Keamanan SAP HANA: Mewajibkan pengguna mengubah sandi awal mereka
Tingkat keparahan:Sedang
Detail Parameterforce_first_password_changedi SAP HANA menentukan apakah pengguna diwajibkan mengubah sandi mereka setelah dibuat. Google Cloud merekomendasikan agar Anda mengaktifkan parameterforce_first_password_change.Untuk mengetahui informasi selengkapnya, lihat opsi konfigurasi kebijakan sandi di panduan keamanan SAP HANA One.
Terakhir diperbarui: 23 April 2025
-
Keamanan SAP HANA: Melindungi dari pengguna dengan hak istimewa
SAP_INTERNAL_HANA_SUPPORTdi lingkungan produksiTingkat keparahan:Tinggi
SAP_INTERNAL_HANA_SUPPORT privileges in production environment">Details Setidaknya satu akun memiliki peranSAP_INTERNAL_HANA_SUPPORT. Google Cloud merekomendasikan agar Anda tidak memiliki pengguna dengan hak istimewa ini. Mulai 27 Oktober 2025, tingkat keparahan aturan evaluasi ini telah diperbarui dari Sedang menjadi Tinggi. Perubahan ini juga berlaku untuk evaluasi yang ada yang menyertakan aturan ini.Untuk mengetahui informasi selengkapnya, lihat peran
SAP_INTERNAL_HANA_SUPPORTdalam checklist dan rekomendasi keamanan SAP HANA.Terakhir diperbarui: 27 Oktober 2025
-
Keamanan SAP HANA: Periksa konfigurasi yang sesuai untuk parameter
last_used_passwordsTingkat keparahan:Sedang
parameter last_used_passwords">Detail Penggunaan sandi yang sama berulang kali adalah kerentanan keamanan yang umum. Parameterlast_used_passwordsdi SAP HANA mencegah pengguna menggunakan kembali sandi terbaru mereka. Parameter ini menentukan jumlah sandi lama yang tidak boleh digunakan pengguna saat mengubah sandi saat ini. Google Cloud merekomendasikan agar Anda menetapkanlast_used_passwordske nilai5atau lebih tinggi.Untuk mengetahui informasi selengkapnya, lihat opsi konfigurasi kebijakan sandi di panduan keamanan SAP HANA One.
Terakhir diperbarui: 23 April 2025
-
Keamanan SAP HANA: Mengaktifkan enkripsi volume log
Tingkat keparahan:Tinggi
Detail Enkripsi melindungi log SAP HANA dari akses yang tidak sah. Salah satu cara untuk melakukannya adalah dengan mengenkripsi log di tingkat sistem operasi. SAP HANA juga mendukung enkripsi di lapisan persisten, yang dapat memberikan keamanan tambahan. Google Cloud merekomendasikan agar Anda mengenkripsi volume log. Mulai 27 Oktober 2025, tingkat keseriusan aturan evaluasi ini telah diperbarui dari Sedang menjadi Tinggi. Perubahan ini juga berlaku untuk evaluasi yang ada yang menyertakan aturan ini.Untuk mengetahui informasi selengkapnya, lihat rekomendasi untuk enkripsi data dalam rekomendasi dan checklist keamanan SAP HANA.
Terakhir diperbarui: 27 Oktober 2025
-
Keamanan SAP HANA: Periksa konfigurasi yang sesuai untuk parameter
maximum_invalid_connect_attemptsTingkat keparahan:Sedang
parameter maximum_invalid_connect_attempts">Detail Parametermaximum_invalid_connect_attemptsdi SAP HANA menentukan jumlah maksimum upaya login yang gagal yang mungkin terjadi; pengguna akan dikunci segera setelah jumlah ini tercapai. Google Cloud merekomendasikan agar Anda menetapkanmaximum_invalid_connect_attemptske nilai6atau lebih tinggi.Untuk mengetahui informasi selengkapnya, lihat opsi konfigurasi kebijakan sandi di panduan keamanan SAP HANA One.
Terakhir diperbarui: 23 April 2025
-
Keamanan SAP HANA: Periksa konfigurasi yang sesuai untuk parameter
maximum_password_lifetimeTingkat keparahan:Sedang
parameter maximum_password_lifetime">Detail Parametermaximum_password_lifetimedi SAP HANA menentukan jumlah hari setelah masa berlaku sandi pengguna berakhir. Parameter ini akan menerapkan tindakan keamanan untuk mengubah sandi pengguna secara berkala. Google Cloud merekomendasikan agar Anda menetapkanmaximum_password_lifetimeke nilai182atau lebih rendah.Untuk mengetahui informasi selengkapnya, lihat opsi konfigurasi kebijakan sandi di panduan keamanan SAP HANA One.
Terakhir diperbarui: 23 April 2025
-
Keamanan SAP HANA: Periksa konfigurasi yang sesuai untuk parameter
maximum_unused_initial_password_lifetimeTingkat keparahan:Sedang
parameter maximum_unused_initial_password_lifetime">Detail Sandi awal hanya dimaksudkan untuk tujuan sementara. Parametermaximum_unused_initial_password_lifetimedi SAP HANA menentukan jumlah hari masa berlaku sandi awal atau sandi apa pun yang ditetapkan oleh administrator pengguna untuk pengguna. Google Cloud merekomendasikan agar Anda menetapkanmaximum_unused_initial_password_lifetimeke nilai7atau lebih rendah.Untuk mengetahui informasi selengkapnya, lihat opsi konfigurasi kebijakan sandi di panduan keamanan SAP HANA One.
Terakhir diperbarui: 23 April 2025
-
Keamanan SAP HANA: Periksa konfigurasi yang sesuai untuk parameter
maximum_unused_productive_password_lifetimeTingkat keparahan:Sedang
parameter maximum_unused_productive_password_lifetime">Detail Parametermaximum_unused_productive_password_lifetimedi SAP HANA menentukan jumlah hari setelah sandi berakhir jika pengguna belum login. Fitur ini membantu mengurangi risiko akun dibobol karena sandi tidak aktif dalam waktu lama. Google Cloud merekomendasikan agar Anda menetapkanmaximum_unused_productive_password_lifetimeke nilai365atau lebih rendah.Untuk mengetahui informasi selengkapnya, lihat opsi konfigurasi kebijakan sandi di panduan keamanan SAP HANA One.
Terakhir diperbarui: 23 April 2025
-
Keamanan SAP HANA: Periksa konfigurasi yang sesuai untuk parameter
minimal_password_lengthTingkat keparahan:Sedang
parameter minimal_password_length">Detail Parameterminimal_password_lengthdi SAP HANA menentukan jumlah minimum karakter yang harus ada dalam sandi. Penting untuk diperhatikan bahwa parameterminimal_password_lengthsangat penting untuk meningkatkan keamanan SAP HANA. Sandi yang lebih pendek dari 8 karakter lebih mungkin ditebak atau diretas, yang dapat memungkinkan pengguna yang tidak sah mengakses sistem Anda. Untuk meningkatkan keamanan sistem SAP HANA Anda, Google Cloud merekomendasikan agar Anda meningkatkan nilai parameterminimal_password_lengthmenjadi8atau lebih.Untuk mengetahui informasi selengkapnya, lihat opsi konfigurasi kebijakan sandi di panduan keamanan SAP HANA One.
Terakhir diperbarui: 23 April 2025
-
Keamanan SAP HANA: Periksa konfigurasi yang sesuai untuk parameter
minimum_password_lifetimeTingkat keparahan:Sedang
parameter minimum_password_lifetime">Detail Parameterminimum_password_lifetimedi SAP HANA menentukan jumlah minimum hari yang harus berlalu sebelum pengguna dapat mengubah sandinya. Parameter ini membantu menerapkan kebijakan masa berlaku sandi dan meningkatkan keamanan sistem dengan mencegah pengguna sering mengubah sandi mereka.Untuk mengetahui informasi selengkapnya, lihat opsi konfigurasi kebijakan sandi di panduan keamanan SAP HANA One.
Terakhir diperbarui: 25 April 2025
-
Keamanan SAP HANA: Periksa konfigurasi yang sesuai untuk parameter
password_expire_warning_timeTingkat keparahan:Sedang
parameter password_expire_warning_time">Detail Parameterpassword_expire_warning_timedi SAP HANA menentukan jumlah hari sebelum masa berlaku sandi habis, pengguna akan menerima notifikasi. Penting untuk memberi tahu pengguna tentang waktu berakhirnya masa berlaku sandi untuk memastikan bahwa mereka mengubah sandi mereka sebelum masa berlakunya berakhir. Nilai default untuk waktu peringatan masa berlaku sandi adalah 14 hari.Untuk mengetahui informasi selengkapnya, lihat opsi konfigurasi kebijakan sandi di panduan keamanan SAP HANA One.
Terakhir diperbarui: 25 April 2025
-
Keamanan SAP HANA: Periksa konfigurasi yang sesuai untuk parameter
password_layoutTingkat keparahan:Sedang
parameter password_layout">Detail Parameterpassword_layoutdi SAP HANA menentukan jenis karakter yang harus ada dalam sandi. Setidaknya satu karakter dari setiap jenis karakter yang dipilih diperlukan.Untuk mengetahui informasi selengkapnya, lihat opsi konfigurasi kebijakan sandi di panduan keamanan SAP HANA One.
Terakhir diperbarui: 25 April 2025
-
Keamanan SAP HANA: Periksa konfigurasi yang sesuai untuk parameter
password_lock_timeTingkat keparahan:Sedang
parameter password_lock_time">Detail Parameterpassword_lock_timedi SAP HANA menentukan jumlah menit pengguna dikunci setelah upaya login gagal maksimum. Google Cloud merekomendasikan agar Anda menyetel password_lock_time ke nilai1440atau lebih tinggi.Untuk mengetahui informasi selengkapnya, lihat opsi konfigurasi kebijakan sandi di panduan keamanan SAP HANA One.
Terakhir diperbarui: 25 April 2025
-
Keamanan SAP HANA: Mengaktifkan enkripsi volume persisten (data)
Tingkat keparahan:Tinggi
Detail Sebaiknya lindungi data SAP HANA dari akses yang tidak sah. Salah satu caranya adalah dengan mengenkripsi data di tingkat sistem operasi. SAP HANA juga mendukung enkripsi di lapisan persisten, yang dapat memberikan keamanan tambahan. Sebaiknya Anda mengenkripsi volume data. Mulai 27 Oktober 2025, tingkat keseriusan aturan evaluasi ini telah diperbarui dari Sedang menjadi Tinggi. Perubahan ini juga berlaku untuk evaluasi yang ada yang menyertakan aturan ini.Untuk mengetahui informasi selengkapnya, lihat rekomendasi untuk enkripsi data dalam rekomendasi dan checklist keamanan SAP HANA.
Terakhir diperbarui: 27 Oktober 2025
-
Keamanan SAP HANA: Versi HANA yang terpengaruh oleh CVE-2019-0357
Tingkat keparahan:Kritis
Detail CVE-2019-0357 adalah kerentanan yang memungkinkan pengguna database dengan hak istimewa administrator menjalankan perintah sistem operasi sebagai root pada versi SAP HANA tertentu.Untuk mengetahui informasi selengkapnya, lihat SAP security note for CVE-2019-0357.
Terakhir diperbarui: 25 April 2025
-
Keamanan SAP HANA: Melindungi dari pengguna dengan hak istimewa debug di lingkungan produksi
Tingkat keparahan:Tinggi
Detail Setidaknya satu pengguna memiliki hak istimewaDEBUGatauATTACH DEBUGGERdalam sistem. Google Cloud merekomendasikan agar Anda tidak memiliki pengguna dengan hak istimewa ini. Mulai 27 Oktober 2025, tingkat keparahan aturan evaluasi ini telah diperbarui dari Sedang menjadi Tinggi. Perubahan ini juga berlaku untuk evaluasi yang ada yang menyertakan aturan ini.Untuk mengetahui informasi selengkapnya, lihat rekomendasi untuk pengguna database dalam rekomendasi dan checklist keamanan SAP HANA.
Terakhir diperbarui: 27 Oktober 2025
-
Keamanan SAP HANA: Membatasi pengirim dalam konfigurasi replikasi sistem
Tingkat keparahan:Tinggi
Detail Replikasi sistem dikonfigurasi denganallowed_sendersaat antarmuka pemutaran adalahglobal. Mulai 27 Oktober 2025, tingkat keparahan aturan evaluasi ini telah diperbarui dari Sedang menjadi Tinggi. Perubahan ini juga berlaku untuk evaluasi yang ada yang menyertakan aturan ini.Untuk mengetahui informasi selengkapnya, lihat rekomendasi untuk konfigurasi jaringan dalam checklist dan rekomendasi keamanan SAP HANA.
Terakhir diperbarui: 27 Oktober 2025
SAP: Ketersediaan Tinggi (33 hasil)
-
Corosync: Gunakan nilai yang direkomendasikan untuk parameter
consensusTingkat keparahan:Tinggi
parameter konsensus">Detail Di cluster ketersediaan tinggi Linux Pacemaker untuk SAP di Google Cloud, nilai default parameterconsensusditetapkan ke 1,2 kali nilai parametertoken. Sebaiknya jangan ubah nilai ini. Jika Anda mengubah nilai default, pastikan nilai tersebut setidaknya 1,2 kali nilaitoken. Mulai 27 Oktober 2025, tingkat keparahan aturan evaluasi ini telah diperbarui dari Peringatan menjadi Tinggi. Perubahan ini juga berlaku untuk evaluasi yang ada yang menyertakan aturan ini.Untuk mengetahui informasi selengkapnya, lihat Nilai parameter konfigurasi Corosync di panduan perencanaan ketersediaan tinggi SAP HANA.
Terakhir diperbarui: 27 Oktober 2025
-
Corosync: Gunakan nilai yang direkomendasikan untuk parameter
joinTingkat keparahan:Tinggi
join parameter">Detail Di cluster ketersediaan tinggi Linux Pacemaker untuk SAP di Google Cloud, tetapkan parameterjoinCorosync ke nilai60agar sesuai dengan praktik terbaik Google Cloud. Mulai 27 Oktober 2025, tingkat keparahan aturan evaluasi ini telah diperbarui dari Peringatan menjadi Tinggi. Perubahan ini juga berlaku untuk evaluasi yang ada yang menyertakan aturan ini.Untuk mengetahui informasi selengkapnya, lihat Nilai parameter konfigurasi Corosync di panduan perencanaan ketersediaan tinggi SAP HANA.
Terakhir diperbarui: 27 Oktober 2025
-
Corosync: Gunakan nilai yang direkomendasikan untuk parameter
max_messagesTingkat keparahan:Sedang
parameter max_messages">Detail Di cluster ketersediaan tinggi Linux Pacemaker untuk SAP di Google Cloud, untuk menghindari banjir pesan antara node cluster selama pemrosesan token, tetapkan parametermax_messagesCorosync ke nilai20. Mulai 27 Oktober 2025, tingkat keparahan aturan evaluasi ini telah diperbarui dari Peringatan menjadi Sedang. Perubahan ini juga berlaku untuk evaluasi yang ada yang menyertakan aturan ini.Untuk mengetahui informasi selengkapnya, lihat Nilai parameter konfigurasi Corosync di panduan perencanaan ketersediaan tinggi SAP HANA.
Terakhir diperbarui: 27 Oktober 2025
-
Corosync: Gunakan nilai yang direkomendasikan untuk parameter
token_retransmits_before_loss_constTingkat keparahan:Kritis
token_retransmits_before_loss_const parameter">Detail Dalam cluster ketersediaan tinggi Pacemaker Linux untuk SAP di Google Cloud, tetapkan parametertoken_retransmits_before_loss_constCorosync ke nilai10atau lebih untuk mematuhi praktik terbaik Google Cloud.Untuk mengetahui informasi selengkapnya, lihat Nilai parameter konfigurasi Corosync di panduan perencanaan ketersediaan tinggi SAP HANA.
Terakhir diperbarui: 14 April 2025
-
Corosync: Gunakan nilai yang direkomendasikan untuk parameter
tokenTingkat keparahan:Kritis
token parameter">Detail Di cluster ketersediaan tinggi Linux Pacemaker untuk SAP di Google Cloud, tetapkan nilai parametertokenCorosync ke nilai waktu tunggu yang direkomendasikan, yaitu20000, agar sesuai dengan praktik terbaik Google Cloud untuk deteksi kegagalan.Untuk mengetahui informasi selengkapnya, lihat Nilai parameter konfigurasi Corosync di panduan perencanaan ketersediaan tinggi SAP HANA.
Terakhir diperbarui: 14 April 2025
-
Corosync: Gunakan nilai yang direkomendasikan untuk parameter
transportTingkat keparahan:Kritis
parameter transportasi">Detail Di cluster ketersediaan tinggi Linux Pacemaker untuk SAP di Google Cloud, tetapkan nilai protokoltransportCorosync sesuai dengan Sistem Operasi Anda. Untuk sistem Red Hat versi 8 dan yang lebih baru, parameter harus disetel keknet. Untuk Sistem Operasi lain yang didukung, nilaiudpudiharapkan.Untuk mengetahui informasi selengkapnya, lihat panduan untuk OS Anda:
- Untuk RHEL, lihat Panduan konfigurasi cluster HA untuk SAP HANA di RHEL.
- Untuk SLES, lihat Panduan konfigurasi cluster HA untuk SAP HANA di SLES.
Terakhir diperbarui: 14 April 2025
-
Pacemaker: Setel
pcmk_delay_maxpada resource cluster perangkat pemagaranTingkat keparahan:Kritis
pcmk_delay_max pada resource cluster perangkat pembatasan">Detail Untuk menghindari kondisi persaingan pagar di cluster ketersediaan tinggi Linux Pacemaker untuk SAP, parameterpcmk_delay_maxharus ditentukan dengan nilai30 atau lebih besar dalam definisi resource pagar. Untuk mengetahui informasi selengkapnya, lihat Opsi Khusus untuk Membatasi Resource.
Terakhir diperbarui: 14 April 2025
-
Pacemaker: Gunakan nilai waktu tunggu yang direkomendasikan untuk operasi
SAPHanaTingkat keparahan:Kritis
SAPHana operations">Detail Definisi resourceSAPHanadalam cluster HA Pacemaker Linux berisi nilai waktu tunggu untuk operasistop,start,promote, dandemote. Untuk cluster HA Pacemaker Linux untuk SAP di Google Cloud, sebaiknya tetapkan nilai minimal3600untuk setiap operasi.Untuk mengetahui informasi selengkapnya, lihat panduan untuk OS Anda:
- Untuk RHEL, lihat Panduan konfigurasi cluster HA untuk SAP HANA di RHEL.
- Untuk SLES, lihat Panduan konfigurasi cluster HA untuk SAP HANA di SLES.
Terakhir diperbarui: 14 April 2025
-
Pacemaker: Pastikan penerapan IP alias tidak digunakan
Tingkat keparahan:Kritis
Detail Dalam cluster ketersediaan tinggi Pacemaker Linux untuk SAP di Google Cloud, penggunaan alamat IP alias yang berpindah antar-instance Compute Engine tidak disarankan sebagai mekanisme failover karena tidak memenuhi persyaratan ketersediaan tinggi. Dalam skenario kegagalan tertentu, seperti peristiwa kegagalan zona, Anda mungkin tidak dapat menghapus alamat IP alias dari instance komputasi. Akibatnya, Anda mungkin tidak dapat memindahkan alamat IP alias ke instance komputasi lain, sehingga failover tidak mungkin dilakukan.Untuk mengetahui informasi selengkapnya, lihat Implementasi VIP IP Alias dalam panduan perencanaan ketersediaan tinggi SAP HANA.
Terakhir diperbarui: 14 April 2025
-
Pacemaker: Pastikan semua resource cluster dalam kondisi baik
Tingkat keparahan:Kritis
Detail Untuk memastikan ketersediaan tinggi sistem SAP Anda dan melindunginya dari peristiwa host yang tidak terduga, semua resource dalam cluster yang dikelola Pacemaker harus dalam status Dimulai.Untuk mengetahui informasi selengkapnya, lihat Agen resource dihentikan di panduan Memecahkan masalah konfigurasi ketersediaan tinggi untuk SAP.
Terakhir diperbarui: 12 Juni 2025
-
Pacemaker: Gunakan setelan yang direkomendasikan untuk waktu tunggu default Operasi Cluster
Tingkat keparahan:Tinggi
Detail Dalam cluster Pacemaker, parametertimeoutdiop_defaultsmenetapkan default global untuk durasi operasi sebelum dianggap gagal. Jika waktu tunggu tertentu dikonfigurasi untuk setiap resource, waktu tunggu tersebut akan menggantikan default global. Google Cloud merekomendasikan untuk menetapkan nilai waktu tunggu default600. Mulai 27 Oktober 2025, tingkat keparahan aturan evaluasi ini telah diperbarui dari Sedang menjadi Tinggi. Perubahan ini juga berlaku untuk evaluasi yang ada yang menyertakan aturan ini.Untuk mengetahui informasi selengkapnya, lihat panduan untuk OS Anda:
- Untuk RHEL, lihat Menetapkan setelan default cluster.
- Untuk SLES, lihat Bootstrap cluster dan lainnya.
Terakhir diperbarui: 27 Oktober 2025
-
Pacemaker: Gunakan properti cluster yang direkomendasikan untuk resource ASCS
Tingkat keparahan:Kritis
Detail Dalam cluster ketersediaan tinggi Linux Pacemaker untuk SAP di Google Cloud,meta_attributesadalah parameter konfigurasi yang memengaruhi perilaku resource dalam cluster. Untuk resource ASCS, SUSE dan Red Hat merekomendasikan agarresource-stickinessdisetel ke nilai5000. Selain itu, untuk ENSA1, tetapkanmigration-thresholdke nilai1danfailure-timeoutke nilai60. Mulai 27 Oktober 2025, tingkat keparahan aturan evaluasi ini telah diperbarui dari Sedang menjadi Kritis. Perubahan ini juga berlaku untuk evaluasi yang ada yang menyertakan aturan ini.Untuk mengetahui informasi selengkapnya, lihat panduan untuk OS Anda:
- Untuk RHEL, lihat Membuat resource untuk mengelola instance (A)SCS.
- Untuk SLES - ENSA1, lihat Mengonfigurasi resource untuk ASCS.
- Untuk SLES - ENSA2, lihat Mengonfigurasi resource untuk ASCS.
Terakhir diperbarui: 27 Oktober 2025
-
Pacemaker: Gunakan setelan resource ERS yang direkomendasikan untuk ENSA1
Tingkat keparahan:Kritis
Detail Dalam cluster Layanan Pusat SAP dengan ketersediaan tinggi (ABAP atau Java), setelanIS_ERS=trueuntuk resource ERS wajib ada untuk konfigurasi Enqueue Replication Server (ENSA1) karena digunakan untuk mengidentifikasi node tempat layanan ERS aktif. Untuk konfigurasi ENSA2, setelan ini bersifat opsional, tetapi direkomendasikan.Untuk mendapatkan informasi selengkapnya, lihat panduan berikut:
- Untuk RHEL, lihat Membuat resource untuk mengelola instance ERS atau lihat Pusat Informasi Red Hat.
- Untuk SLES, lihat Mengonfigurasi resource cluster.
- Untuk SAP NetWeaver Enqueue Replication 1 High Availability Cluster - SAP NetWeaver 7.40 dan 7.50, lihat Mengonfigurasi resource untuk ERS.
- Untuk SAP S/4 HANA - Enqueue Replication 2 High Availability Cluster, lihat Mengonfigurasi resource untuk instance ERS.
Terakhir diperbarui: 15 April 2025
-
Pacemaker: Gunakan default resource yang direkomendasikan untuk cluster SAP CS
Tingkat keparahan:Tinggi
Detail Dalam cluster ketersediaan tinggi Pacemaker Linux, untuk membantu mengelola perilaku resource dan kebijakan failover, primitifrsc_defaultsmenetapkanmeta_attributesdefault untuk semua resource. SUSE dan Red Hat merekomendasikan untuk menetapkanresource-stickinesske nilai1, yang menunjukkan preferensi rendah untuk sumber daya agar tetap berada di node saat ini, danmigration-thresholdke nilai3, yang memungkinkan hingga tiga kegagalan pada node sebelum sumber daya dipindahkan ke node lain. Mulai 27 Oktober 2025, tingkat keparahan aturan evaluasi ini telah diperbarui dari Sedang menjadi Tinggi. Perubahan ini juga berlaku untuk evaluasi yang ada yang menyertakan aturan ini.Untuk mengetahui informasi selengkapnya, lihat panduan untuk OS Anda:
- Untuk RHEL 9, lihat Mengonfigurasi properti cluster umum.
- Untuk RHEL 8, lihat Mengonfigurasi properti cluster umum.
- Untuk SLES, lihat Mengonfigurasi dasar cluster.
Terakhir diperbarui: 27 Oktober 2025
-
Pacemaker: Menggunakan konfigurasi pemantauan dan pemulihan otomatis SAPInstance HA NetWeaver yang direkomendasikan
Tingkat keparahan:Kritis
Detail PrimitifSAPInstancedi Pacemaker mengelola instance aplikasi SAP, yang menjamin proses mulai, berhenti, dan pemantauan yang benar. Untuk meningkatkan stabilitas Instance SAP, Google Cloud merekomendasikan untuk menetapkan atribut instance untukAUTOMATIC_RECOVER=false. Selain itu, sebaiknya setel operasimonitoragar memiliki nilaitimeoutsebesar60dan nilai interval yang ditetapkan ke11untuk SLES dan20untuk RHEL. Mulai 27 Oktober 2025, tingkat keparahan aturan evaluasi ini telah diperbarui dari Sedang menjadi Kritis. Perubahan ini juga berlaku untuk evaluasi yang ada yang menyertakan aturan ini.Untuk mengetahui informasi selengkapnya, lihat panduan untuk OS Anda:
- Untuk RHEL, lihat Membuat resource untuk mengelola instance (A)SCS.
- Untuk SLES, lihat Mengonfigurasi resource untuk ASCS.
Terakhir diperbarui: 27 Oktober 2025
-
Ketersediaan Tinggi: Verifikasi nama host virtual yang dikonfigurasi untuk host SAP Central Services
Tingkat keparahan:Kritis
Detail Untuk memastikan ketersediaan tinggi SAP Central Services, di fileDEFAULT.PFL, nilai untuk parameterserverhostdanreplicatorhostharus sesuai dengan konfigurasi cluster Pacemaker. Konfigurasi ini memastikan operasi terus berlanjut meskipun salah satu host mengalami kegagalan, karena cluster dapat melakukan failover otomatis ke host lain. Mulai 27 Oktober 2025, tingkat keparahan aturan evaluasi ini telah diperbarui dari Sedang menjadi Kritis. Perubahan ini juga berlaku untuk evaluasi yang ada yang menyertakan aturan ini.Untuk mengetahui informasi selengkapnya, lihat parameter profil untuk versi ENSA yang diinstal:
- Untuk ENSA1, lihat Parameter Profil untuk Mengantrekan Klien
- Untuk ENSA2, lihat Parameter Profil Enqueue Replicator 2
Terakhir diperbarui: 27 Oktober 2025
-
Pacemaker: Bermigrasi dari agen pagar
gcpstonithlamaTingkat keparahan:Tinggi
gcpstonith fence agent">Detail Modul pembatasangcpstonithtidak digunakan lagi. Lakukan migrasi ke agen pagarfence_gceyang disertakan dalam OS untuk keandalan dan fungsi yang optimal dengan cluster Pacemaker Anda di Google Cloud.fence_gcedisertakan dalam distribusi Linux yang didukung dengan ekstensi atau add-on Ketersediaan Tinggi (HA). Mulai 27 Oktober 2025, tingkat keparahan aturan evaluasi ini telah diperbarui dari Sedang menjadi Tinggi. Perubahan ini juga berlaku untuk evaluasi yang ada yang menyertakan aturan ini.Untuk mendapatkan informasi selengkapnya, lihat panduan berikut:
- Untuk menyiapkan pagar untuk cluster HA di RHEL, lihat Menyiapkan pagar.
- Untuk menyiapkan pagar untuk cluster HA di SLES, lihat Menyiapkan pagar.
- Untuk bermigrasi dari gcpstonith ke fence_gce, lihat Fence agent gcpstonith is deprecated.
Terakhir diperbarui: 27 Oktober 2025
-
Pacemaker: Setel parameter
migration-thresholdcluster ketersediaan tinggi ke nilai yang direkomendasikan untuk SAP HANATingkat keparahan:Tinggi
parameter migration-threshold ke nilai yang direkomendasikan untuk SAP HANA">Detail Untuk memigrasikan resource SAP HANA ke node cluster baru jika terjadi kegagalan di cluster ketersediaan tinggi Linux Pacemaker, definisi resource SAP HANA harus menentukan parametermigration-thresholddengan nilai5000yang direkomendasikan. Parameter ini menentukan jumlah error sebelum failover terjadi dan menandai node cluster sebagai tidak memenuhi syarat untuk menghosting resource SAP HANA. Mulai 27 Oktober 2025, tingkat keparahan aturan evaluasi ini telah diperbarui dari Peringatan menjadi Tinggi. Perubahan ini juga berlaku untuk evaluasi yang ada yang menyertakan aturan ini.Untuk mengetahui informasi selengkapnya, lihat panduan untuk OS Anda:
- Untuk RHEL, lihat Panduan konfigurasi cluster HA untuk SAP HANA di RHEL.
- Untuk SLES, lihat Panduan konfigurasi cluster HA untuk SAP HANA di SLES.
Terakhir diperbarui: 27 Oktober 2025
-
Pacemaker: Gunakan setelan monitor yang direkomendasikan untuk health check dan ILB
Tingkat keparahan:Tinggi
Detail Dalam konfigurasi Pacemaker di Google Cloud Platform, primitif health check dan primitif Load Balancer Internal (ILB) bekerja sama untuk ketersediaan tinggi. Health check memantau status instance dengan memantau port tertentu, sementara ILB mengelola perutean traffic. Setelan pemantauan yang direkomendasikan untuk health check adalahintervaldetik untuk10dantimeoutdetik untuk20. Setelan pemantauan yang direkomendasikan untuk ILB adalahintervalselama3600detik dantimeoutselama60detik. Mulai 27 Oktober 2025, tingkat keparahan aturan evaluasi ini telah diperbarui dari Sedang menjadi Tinggi. Perubahan ini juga berlaku untuk evaluasi yang ada yang menyertakan aturan ini.Untuk mengetahui informasi selengkapnya, lihat panduan untuk OS Anda:
- Untuk RHEL, lihat Membuat resource alamat IP virtual.
- Untuk SLES, lihat Membuat resource IP cluster lokal untuk alamat VIP.
Terakhir diperbarui: 27 Oktober 2025
-
Pacemaker: Memperbarui batasan preferensi lokasi resource
Tingkat keparahan:Kritis
Detail Cluster HA Pacemaker Linux berisi batasan preferensi lokasi yang telah ditetapkan pada satu atau beberapa resource. Untuk cluster HA Linux Pacemaker untuk SAP di Google Cloud, batasan lokasi dapat mencegah failover yang benar dari resource cluster jika terjadi kegagalan. Batasan ini sering terjadi saat resource dipindahkan secara manual antar-node dalam cluster.Untuk mengetahui informasi selengkapnya, lihat panduan untuk OS Anda:
- Untuk RHEL, lihat Mengelola Resource Cluster.
- Untuk SLES, lihat Migrasi resource manual.
Terakhir diperbarui: 16 April 2025
-
Pacemaker: Menonaktifkan mode pemeliharaan
Tingkat keparahan:Kritis
Detail Agar konfigurasi cluster ketersediaan tinggi Linux Pacemaker dapat memantau dan mengelola resource aplikasinya, node cluster yang menghosting resource tersebut tidak boleh dalam mode pemeliharaan.Untuk mengetahui informasi selengkapnya, lihat panduan untuk OS Anda:
- Untuk RHEL, lihat Melakukan pemeliharaan cluster.
- Untuk SLES, lihat Mengaktifkan dan menonaktifkan mode pemeliharaan di Cluster Ketersediaan Tinggi.
Terakhir diperbarui: 16 April 2025
-
Pacemaker: Gunakan nilai yang direkomendasikan untuk parameter
resource-stickinessbagi SAP HANATingkat keparahan:Tinggi
parameter kelekatan resource untuk SAP HANA">Detail Di cluster ketersediaan tinggi Linux Pacemaker untuk SAP HANA, setel parameterresource-stickinesske nilai yang direkomendasikan, yaitu1000. Parameter ini menentukan seberapa kuat preferensi resource untuk tetap berada di node saat ini. Nilai1000cukup tinggi untuk meminimalkan migrasi resource yang tidak perlu ke node lain. Mulai 27 Oktober 2025, tingkat keparahan aturan evaluasi ini telah diperbarui dari Sedang menjadi Tinggi. Perubahan ini juga berlaku untuk evaluasi yang ada yang menyertakan aturan ini.Untuk mengetahui informasi selengkapnya, lihat panduan untuk OS Anda:
- Untuk RHEL, lihat Mengonfigurasi properti cluster HA umum.
- Untuk SLES, lihat Mengonfigurasi properti dan resource cluster.
Terakhir diperbarui: 27 Oktober 2025
-
Pacemaker: Gunakan nilai yang direkomendasikan untuk resource utama dan sekunder SAP HANA
Tingkat keparahan:Tinggi
Detail Dalam cluster ketersediaan tinggi Linux Pacemaker untuk SAP HANA di Google Cloud, atribut meta dalam resourcemslSAP HANA (diklasifikasikan sebagai Primer atau Sekunder) menentukan cara resource ini dikelola dalam cluster. Mulai 27 Oktober 2025, tingkat keparahan aturan evaluasi ini telah diperbarui dari Sedang menjadi Tinggi. Perubahan ini juga berlaku untuk evaluasi yang ada yang menyertakan aturan ini.Untuk mengetahui informasi selengkapnya, lihat panduan untuk OS Anda:
- Untuk RHEL, lihat Membuat resource SAPHana yang Dapat Dipromosikan.
- Untuk SLES, lihat Membuat resource SAPHana.
Terakhir diperbarui: 27 Oktober 2025
-
Pacemaker: Gunakan setelan failover SAP HANA yang direkomendasikan
Tingkat keparahan:Kritis
Detail Dalam cluster ketersediaan tinggi Linux Pacemaker untuk SAP HANA di Google Cloud, resourceSAPHanaberisi konfigurasi untuk mengontrol ketersediaan dan perlindungan data Replikasi Sistem SAP HANA yang dikelola oleh cluster HA. Google Cloud merekomendasikan penetapan nilai untuk atribut instance sebagai berikut:AUTOMATED_REGISTER=true,DUPLICATE_PRIMARY_TIMEOUT=7200, danPREFER_SITE_TAKEOVER=true. Mulai 27 Oktober 2025, tingkat keparahan aturan evaluasi ini telah diperbarui dari Sedang menjadi Kritis. Perubahan ini juga berlaku untuk evaluasi yang ada yang menyertakan aturan ini.Untuk mengetahui informasi selengkapnya, lihat panduan untuk OS Anda:
- Untuk RHEL, lihat Membuat resource SAPHana yang Dapat Dipromosikan.
- Untuk SLES, lihat Membuat resource SAPHana.
Terakhir diperbarui: 27 Oktober 2025
-
Pacemaker: Gunakan nilai yang direkomendasikan untuk operasi monitor resource SAP HANA
Tingkat keparahan:Tinggi
Detail ResourceSAPHanamengelola instance yang merupakan bagian dari pasangan SAP HANA yang direplikasi. Jika terjadi kegagalan pada instance replikasi utama SAP HANA, agen resourceSAPHanadapat memicu pengambilalihan Replikasi Sistem SAP HANA berdasarkan cara parameter agen resource telah ditetapkan. Nilaiintervaldantimeoutuntuk operasi monitor harus ditetapkan ke nilai yang direkomendasikan berdasarkan vendor OS. Untuk Red Hat, monitor utama harus memilikiinterval59dantimeout700, sedangkan monitor sekunder harus memilikiinterval61dantimeout700. Untuk SUSE, monitor utama harus memilikiinterval60dantimeout700, sedangkan monitor sekunder harus memilikiinterval61dantimeout700. Mulai 27 Oktober 2025, tingkat keparahan aturan evaluasi ini telah diperbarui dari Sedang menjadi Tinggi. Perubahan ini juga berlaku untuk evaluasi yang ada yang menyertakan aturan ini.Untuk mengetahui informasi selengkapnya, lihat panduan untuk OS Anda:
- Untuk RHEL, lihat Membuat resource SAPHana yang Dapat Dipromosikan.
- Untuk SLES, lihat Membuat resource SAPHana.
Terakhir diperbarui: 27 Oktober 2025
-
Pacemaker: Upgrade cluster HA SUSE dan hook penyedia SAP HANA HA/DR untuk menggunakan SAPHanaSR-angi
Tingkat keparahan:Tinggi
Detail Untuk membantu memastikan dukungan dan stabilitas jangka panjang untuk cluster HA berbasis SLES yang menjalankan SAP HANA, Google Cloud sangat merekomendasikan agar Anda menggunakan paket agen resource SAPHanaSR-angi di SLES untuk SAP 15 SP6 atau yang lebih baru. Di SLES for SAP 16, SAPHanaSR-angi menggantikan paket SAPHana dan SAPHanaSR-ScaleOut.Untuk mendapatkan informasi selengkapnya, lihat panduan berikut:
- Upgrade ke SAPHanaSR-angi di cluster HA peningkatan skala.
- Artikel SUSE untuk What is SAPHanaSR-angi dan How to upgrade to SAPHanaSR-angi.
Terakhir diperbarui: 12 Maret 2026
-
Pacemaker: Gunakan setelan yang direkomendasikan untuk properti cluster Stonith
Tingkat keparahan:Kritis
Detail Untuk menjaga integritas dan ketersediaan tinggi cluster, konfigurasi Pacemaker harus mengaktifkan STONITH untuk mengaktifkan pembatasan node dan menetapkan waktu tunggu yang sesuai untuk memastikan penyelesaian operasi STONITH tepat waktu. Setelan ini penting untuk mengisolasi node yang gagal dan mencegahnya mengganggu operasi cluster. Sebaiknya tetapkanstonith-enabled=truedanstonith-timeoutke nilai300untuk mendapatkan hasil yang optimal. Mulai 27 Oktober 2025, tingkat keparahan aturan evaluasi ini telah diperbarui dari Sedang menjadi Kritis. Perubahan ini juga berlaku untuk evaluasi yang ada yang menyertakan aturan ini.Untuk mengetahui informasi selengkapnya, lihat panduan untuk OS Anda:
- Untuk RHEL, lihat Menetapkan setelan default cluster.
- Untuk SLES, lihat Mengonfigurasi properti cluster umum.
Terakhir diperbarui: 27 Oktober 2025
-
Pacemaker: Gunakan nilai yang direkomendasikan untuk resource clone topologi SAP HANA
Tingkat keparahan:Tinggi
Detail Dalam cluster ketersediaan tinggi Linux Pacemaker untuk SAP HANA di Google Cloud, atribut meta dalam resource clone topologi SAP HANA menentukan cara resource ini dikelola dalam cluster. Setelan yang direkomendasikan untuk resource topologi SAP HANA adalah nilaiclone_node_maxsebesar1dan nilaiinterleavesebesartrue. Mulai 27 Oktober 2025, tingkat keparahan aturan evaluasi ini telah diperbarui dari Sedang menjadi Tinggi. Perubahan ini juga berlaku untuk evaluasi yang ada yang menyertakan aturan ini.Untuk mengetahui informasi selengkapnya, lihat panduan untuk OS Anda:
- Untuk RHEL, lihat Membuat resource SAPHanaTopology yang di-clone.
- Untuk SLES, lihat Membuat SAPHanaTopology.
Terakhir diperbarui: 27 Oktober 2025
-
Pacemaker: Gunakan nilai yang direkomendasikan untuk setelan pemantau topologi SAP HANA
Tingkat keparahan:Kritis
Detail Cluster HA Pacemaker Linux berisi resourceSAPHanaTopologyyang mencakup operasi pemantauan yang memiliki nilaiintervaldan nilaitimeout. Untuk cluster HA Pacemaker Linux untuk SAP di Google Cloud, sebaiknya gunakan nilai antara10dan60detik untukinterval, dan nilai600detik untuktimeout.Untuk mengetahui informasi selengkapnya, lihat panduan untuk OS Anda:
- Untuk RHEL, lihat Membuat resource
SAPHanaTopology. - Untuk SLES, lihat Membuat resource primitif
SAPHanaTopology.
Terakhir diperbarui: 16 April 2025
- Untuk RHEL, lihat Membuat resource
-
Pacemaker: Gunakan nilai waktu tunggu yang direkomendasikan untuk operasi mulai/berhenti topologi SAP HANA
Tingkat keparahan:Tinggi
Detail Parametertimeoutmenentukan jumlah waktu maksimum yang diizinkan untuk menyelesaikan operasi (seperti memulai atau menghentikan resource). Jika operasi tidak selesai dalam waktu yang ditentukan ini, operasi dianggap gagal. Setelan yang direkomendasikan untuk resource topologi SAP HANA adalah nilai waktu tunggustartsebesar600dan nilai waktu tunggustopsebesar300. Mulai 27 Oktober 2025, tingkat keparahan aturan evaluasi ini telah diperbarui dari Sedang menjadi Tinggi. Perubahan ini juga berlaku untuk evaluasi yang ada yang menyertakan aturan ini.Untuk mengetahui informasi selengkapnya, lihat panduan untuk OS Anda:
- Untuk RHEL, lihat Membuat resource SAPHanaTopology.
- Untuk SLES, lihat SAPHanaTopology.
Terakhir diperbarui: 27 Oktober 2025
-
Ketersediaan Tinggi: Menggunakan parameter ENSA2 untuk Replikator Antrean
Tingkat keparahan:Tinggi
Detail Pada sistem yang versi SAP NetWeaver-nya mendukung ENSA2, tetapi fileDEFAULT.PFLmasih berisi parameter ENSA1, ketidakcocokan ini dapat menyebabkan masalah pada fungsi server antrean dan perilaku cluster. Mulai 27 Oktober 2025, tingkat keparahan aturan evaluasi ini telah diperbarui dari Sedang menjadi Tinggi. Perubahan ini juga berlaku untuk evaluasi yang ada yang menyertakan aturan ini.Untuk mengetahui informasi selengkapnya, lihat Parameter Profil Enqueue Replicator 2 di SAP Help Portal.
Terakhir diperbarui: 27 Oktober 2025
-
Ketersediaan Tinggi: Pastikan penyiapan multi-zona untuk SAP HANA
Tingkat keparahan:Tinggi
Detail Untuk memastikan ketahanan konfigurasi ketersediaan tinggi SAP HANA, node utama dan sekunder harus ada di zona yang berbeda dalam region yang sama. Mulai 27 Oktober 2025, tingkat keseriusan aturan evaluasi ini telah diperbarui dari Sedang menjadi Tinggi. Perubahan ini juga berlaku untuk evaluasi yang ada yang menyertakan aturan ini.Untuk mengetahui informasi selengkapnya, lihat panduan perencanaan SAP HANA.
Terakhir diperbarui: 27 Oktober 2025
-
Ketersediaan Tinggi: Tetapkan hook replikasi sistem untuk SAP HANA
Tingkat keparahan:Kritis
Detail Dalam konfigurasi ketersediaan tinggi SAP HANA, hook HA/DR memantau replikasi dan layanan individual, sepertiindexserver, yang disediakan oleh vendor Sistem Operasi. Konfigurasi ini memengaruhi SAP HANA dalam melaporkan dengan cepat ke cluster jika instance sekunder menjadi tidak sinkron atau layanan SAP HANA mengalami error.Untuk mengetahui informasi selengkapnya, lihat panduan untuk OS Anda:
- Untuk RHEL, lihat Mengaktifkan hook penyedia HA/DR SAP HANA.
- Untuk SLES, lihat Mengaktifkan hook penyedia HA/DR SAP HANA.
Terakhir diperbarui: 17 Maret 2026
SAP: NetWeaver (3 hasil)
-
SAP NetWeaver: Menggunakan jenis VM kustom bersertifikasi
Tingkat keparahan:Kritis
Detail Untuk menerima dukungan dari SAP dan Google Cloud untuk SAP NetWeaver di VM kustom Compute Engine, Anda harus menggunakan jenis VM kustom yang disertifikasi oleh SAP dan Google Cloud untuk digunakan dengan SAP NetWeaver.Untuk mengetahui informasi selengkapnya, lihat Mesin bersertifikasi dalam panduan perencanaan SAP NetWeaver.
Terakhir diperbarui: 9 April 2025
-
SAP NetWeaver: Menggunakan OS bersertifikasi
Tingkat keparahan:Kritis
Detail Untuk menerima dukungan dari SAP dan Google Cloud untuk SAP NetWeaver di VM Compute Engine, Anda harus menggunakan versi sistem operasi yang disertifikasi oleh SAP dan Google Cloud untuk digunakan dengan SAP NetWeaver.Untuk mengetahui informasi selengkapnya, lihat Dukungan OS untuk SAP NetWeaver di Google Cloud.
Terakhir diperbarui: 18 Februari 2026
-
SAP NetWeaver: Menggunakan jenis VM bersertifikasi
Tingkat keparahan:Kritis
Detail Untuk menerima dukungan dari SAP dan Google Cloud untuk SAP NetWeaver di VM Compute Engine, Anda harus menggunakan jenis VM dan platform CPU yang disertifikasi oleh SAP dan Google Cloud untuk digunakan dengan SAP NetWeaver.Untuk mengetahui informasi selengkapnya, lihat Jenis mesin di panduan perencanaan SAP NetWeaver.
Terakhir diperbarui: 3 Maret 2026
SQL Server: Pengoptimalan Biaya (2 hasil)
-
SQL: Konsolidasi 4 inti
Tingkat keparahan:Sedang
Detail Anda dapat menghemat biaya lisensi SQL Server Per Core dengan mengonsolidasikan VM yang memiliki kurang dari 4 core. Untuk informasi selengkapnya, lihat perjanjian lisensi Anda.Terakhir diperbarui: 18 Maret 2024
-
SQL: Menonaktifkan multi-threading simultan (SMT)
Tingkat keparahan:Sedang
Detail Menonaktifkan SMT akan mengurangi jumlah vCPU untuk setiap inti hingga setengahnya, yang dapat mengurangi biaya pemberian lisensi Anda. Untuk informasi selengkapnya, lihat perjanjian lisensi Anda.Praktik terbaik di industri untuk TCO yang optimal bagi sebagian besar workload SQL Server adalah menetapkan jumlah thread per inti menjadi satu, lalu menyesuaikan ukuran bentuk VM sesuai dengan persyaratan workload. Jumlah core juga dapat dikontrol menggunakan core yang terlihat kustom. Hubungi Account Manager Teknis Anda untuk mengetahui detail selengkapnya.
cara menetapkan jumlah thread per inti.
Terakhir diperbarui: 7 Februari 2024
SQL Server: Failover Cluster (2 hasil)
-
SQL: Aktifkan pengelompokan failover
Tingkat keparahan:Kritis
Detail Untuk mengaktifkan pengelompokan failover di agen Compute Engine, Anda harus menambahkan flag enable-wsfc=true ke metadata VM.Mengaktifkan pengelompokan failover di Compute Engine.
Terakhir diperbarui: 11 Januari 2024
-
SQL: Tag jaringan ada
Tingkat keparahan:Rendah
Detail Agar klien dapat terhubung ke SQL Server, mengizinkan komunikasi antara node WSFC, dan mengaktifkan load balancer untuk melakukan health check, aturan firewall diterapkan ke VM dengan tag jaringan ini.Konfigurasi instance cluster failover.
Terakhir diperbarui: 6 Oktober 2025
SQL Server: Performa (10 hasil)
-
SQL: Aktifkan ekstensi kumpulan buffer
Tingkat keparahan:Sedang
Detail Fitur ekstensi kumpulan buffer memungkinkan Anda mengirim halaman bersih ke SSD lokal, bukan menjatuhkannya. Fungsinya sama dengan memori virtual, yaitu, dengan menukar, dan memberi Anda akses ke halaman bersih di SSD lokal, yang lebih cepat daripada membuka disk biasa untuk mengambil data.Mengaktifkan ekstensi buffer pool dalam Praktik terbaik untuk VM SQL Server.
Terakhir diperbarui: 11 Januari 2024
-
SQL: Memformat disk sekunder
Tingkat keparahan:Sedang
Detail Memformat disk dengan unit alokasi 64 KB memungkinkan SQL Server membaca dan menulis ekstensi secara lebih efisien, sehingga meningkatkan performa I/O dari disk.Terakhir diperbarui: 11 Januari 2024
-
SQL: Hindari fragmentasi indeks
Tingkat keparahan:Sedang
Detail Jika satu atau beberapa indeks terfragmentasi 95%+, rekomendasikan penjadwalan tugas defrag.Terakhir diperbarui: 11 Januari 2024
-
SQL: Memindahkan file data dan file log ke disk baru
Tingkat keparahan:Sedang
Detail Secara default, image yang telah dikonfigurasi untuk SQL Server dilengkapi dengan semua yang terinstal di persistent disk booting, yang dipasang sebagai drive `C:`. Pertimbangkan untuk memasang persistent disk SSD sekunder dan memindahkan file log serta file data ke disk baru.Tempatkan file data dan log di drive terpisah dalam dokumentasi SQL Server.
Terakhir diperbarui: 11 Januari 2024
-
SQL: Setel profil daya ke Performa Tinggi
Tingkat keparahan:Sedang
Detail Untuk mengonfigurasi SQL Server agar mendapatkan performa yang optimal di Google Cloud, sebaiknya tetapkan profil daya ke Performa Tinggi, bukan Seimbang.Terakhir diperbarui: 11 Januari 2024
-
SQL: Cocokkan tingkat paralelisme maksimum dengan jumlah CPU di server
Tingkat keparahan:Sedang
Detail Setelan default yang direkomendasikan untuk tingkat paralelisme maksimum adalah mencocokkannya dengan jumlah CPU di server. Dalam praktiknya, 8 berfungsi sebagai nilai default yang baik.Pemrosesan kueri paralel dalam Praktik Terbaik untuk VM SQL Server.
Terakhir diperbarui: 11 Januari 2024
-
SQL: Menggunakan tabel terkompresi
Tingkat keparahan:Sedang
Detail Mengompresi tabel dapat membuat performa sistem Anda lebih cepat.Menggunakan tabel terkompresi dalam Praktik Terbaik untuk VM SQL Server.
Terakhir diperbarui: 11 Januari 2024
-
SQL: Menggunakan SSD Lokal untuk tempDB
Tingkat keparahan:Rendah
Detail Buat instance SQL Server baru dengan satu atau beberapa SSD lokal untuk menyimpan file paging tempdb dan Windows.Terakhir diperbarui: 6 Oktober 2025
-
SQL: Menetapkan file log ke jumlah tetap dan menjadwalkan pencadangan reguler
Tingkat keparahan:Sedang
Detail Pertimbangkan untuk menonaktifkan pertumbuhan otomatis dan menyetel file log ke ukuran tetap.Terakhir diperbarui: 11 Januari 2024
-
SQL: Mengoptimalkan File Log Virtual
Tingkat keparahan:Rendah
Detail Pantau pertumbuhan File Log Virtual dan ambil tindakan untuk mencegah fragmentasi file log.Mengoptimalkan file log virtual dalam Praktik Terbaik untuk VM SQL Server.
Terakhir diperbarui: 6 Oktober 2025
SQL Server: Stabilitas (3 hasil)
-
SQL: Lakukan pencadangan secara rutin
Tingkat keparahan:Sedang
Detail Saat melakukan pencadangan database reguler, berhati-hatilah agar tidak menggunakan terlalu banyak IOPS persistent disk. Gunakan SSD lokal untuk mengatur cadangan Anda, lalu kirimkan ke bucket Cloud Storage.Mencadangkan di Praktik terbaik untuk VM SQL Server.
Terakhir diperbarui: 11 Januari 2024
-
SQL: Agen Backup and Disaster Recovery Google Cloud tidak terdeteksi
Tingkat keparahan:Sedang
Detail Pertimbangkan solusi pencadangan dan pemulihan dari bencana (disaster recovery) Google untuk perlindungan yang optimal.Terakhir diperbarui: 25 Juni 2024
-
SQL: Cocokkan setelan memori server maksimum dengan memori fisik yang tersedia di instance
Tingkat keparahan:Sedang
Detail Setelan Memori Server Maksimum cocok dengan memori fisik yang tersedia di instance.Terakhir diperbarui: 11 Januari 2024