Référence des bonnes pratiques Google Cloud

Workload Manager vérifie l'état de vos ressources par rapport aux bonnes pratiques à jour et vous aide à améliorer la qualité, la fiabilité et les performances de vos charges de travail exécutées sur Google Cloud.

Ce document liste les bonnes pratiques compatibles avec Workload Manager pour évaluer vos charges de travail exécutées sur Google Cloud. Pour en savoir plus sur Workload Manager, consultez la présentation du produit.

Niveaux de gravité

Lorsque vous exécutez une évaluation, Workload Manager évalue les ressources en comparant leur état actuel aux bonnes pratiques. Si une ressource ne respecte pas une bonne pratique sélectionnée, Workload Manager lui attribue un niveau de gravité qui indique dans quelle mesure la ressource n'est pas conforme. La console Google Cloud marque chaque ressource non conforme avec une icône. Le tableau suivant explique ces icônes, leurs niveaux de gravité correspondants, l'impact potentiel du paramètre de ressource actuel sur votre charge de travail et les recommandations pour modifier la ressource afin de respecter les bonnes pratiques.
Icône Niveau de gravité Impacts Recommandation
Critique Fiabilité du système, indisponibilités non prévues, configuration non compatible

Résolvez le problème dès que possible pour éviter tout impact sur la disponibilité du système et l'intégrité des données en raison d'un risque élevé de panne imprévue.

Élevée Performances dégradées, stabilité du système Résolvez le problème lors du prochain intervalle de maintenance planifié.
Moyenne Performances et compatibilité sous-optimales Veuillez résoudre le problème dès que possible.
Faible Comportement informatif et non essentiel Bien qu'aucune résolution ne soit nécessaire, l'examen de cette bonne pratique peut fournir des informations utiles.

Bonnes pratiques acceptées

Workload Manager permet d'évaluer les types de charges de travail suivants pour s'assurer qu'ils respectent les bonnes pratiques Google Cloud  :

Les sections suivantes listent les bonnes pratiques compatibles avec vos charges de travail exécutées sur Google Cloud.

Au total, 627 règles de bonnes pratiques sont disponibles.

Nombre de règles par bonnes pratiques

Catégorie Nombre de règles
Clés API4
Access Transparency1
AlloyDB pour PostgreSQL4
Apigee X1
Artifact Registry1
BigQuery10
Cloud Bigtable3
Cloud Build1
Cloud DNS3
Cloud Functions3
Cloud Key Management Service14
Cloud Load Balancing4
Cloud Logging3
Cloud Pub/Sub7
Cloud Router6
Cloud Run3
Cloud SQL35
Cloud Spanner6
Cloud Storage20
Cloud VPN4
Composer1
Compute Engine95
Dataproc2
Filestore5
Firestore1
Gemini Enterprise Agent Platform18
Gemini Enterprise Agent Platform Workbench11
Google Kubernetes Engine55
IAM75
Memorystore for Memcache2
Memorystore pour Redis8
Memorystore for Redis Cluster3
NetApp Volumes1
Mise en réseau5
Service de règles d'administration58
Resource Manager3
SecOps1
Secret Manager2
Security Command Center1
Sensitive Data Protection1
MySQL : général7
OpenShift : optimisation des coûts1
OpenShift : efficacité opérationnelle6
OpenShift : fiabilité5
OpenShift : sécurité6
Redis : général7
SAP : Général14
SAP : HANA10
SAP : Insights HANA18
SAP : bonnes pratiques de sécurité HANA19
SAP : haute disponibilité33
SAP : NetWeaver3
SQL Server : optimisation des coûts2
SQL Server : cluster de basculement2
SQL Server : performances10
SQL Server : stabilité3
Total627

Les bonnes pratiques sont taguées pour vous aider à identifier leurs domaines d'intérêt :

Sélectionnez une ou plusieurs catégories de règles pour filtrer la liste suivante.

Bonnes pratiques Google Cloud : clés API (4 résultats)

  • Gravité :
    Gravité : moyenne Moyenne
    Tags : IAM, clé API, Sécurité, CSPR, CoNa
    Asset : apikeys.googleapis.com/Key
    Détails
    Vérifie que des restrictions sont appliquées à toutes les clés API, ce qui permet d'éviter tout usage abusif pouvant entraîner des failles de sécurité, des accès non autorisés aux données et des coûts inattendus.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : IAM, clé API, Sécurité, CSPR, CoNa
    Asset : apikeys.googleapis.com/Key
    Détails
    Assurez-vous que les clés API sont limitées à des services spécifiques. Cela permet d'éviter toute utilisation abusive potentielle pouvant entraîner l'activation non autorisée d'API, des failles de sécurité et des coûts inattendus.
  • Gravité :
    Gravité : faible Faible
    Tags : IAM, clé API, sécurité, CSPR
    Asset : apikeys.googleapis.com/Key
    Détails
    Applique une règle de rotation de 90 jours pour les clés API afin de minimiser les risques de sécurité liés aux identifiants perdus, divulgués ou compromis.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : IAM, clé API, sécurité, CSPR
    Asset : apikeys.googleapis.com/Key
    Détails
    Signale l'existence d'une clé API pour encourager l'utilisation de méthodes d'authentification plus sécurisées, telles que les comptes de service, réduisant ainsi le risque associé aux identifiants statiques de longue durée.

Bonnes pratiques Google Cloud : Access Transparency (1 résultat)

  • Gravité :
    Gravité : moyenne Moyenne
    Tags : Access Transparency, serviceusage, Security, Compliance
    Asset : serviceusage.googleapis.com/Service
    Détails
    Vérifie si le service Access Transparency est activé. Access Transparency vous fournit des journaux qui enregistrent les actions effectuées par le personnel de Google lorsqu'il accède à votre contenu.

Bonnes pratiques Google Cloud - AlloyDB pour PostgreSQL (4 résultats)

  • Gravité :
    Gravité : moyenne Moyenne
    Tags : AlloyDB, Sauvegarde, Fiabilité, Coût, BCDR, Protection des données, CSPR
    Asset : alloydb.googleapis.com/Cluster
    Détails
    Vérifie que les clusters AlloyDB disposent d'une stratégie de sauvegarde automatique activée, ce qui garantit que les données critiques sont protégées contre la perte et peuvent être récupérées rapidement pour maintenir la continuité des activités et la fiabilité des services.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : AlloyDB, Sauvegarde, BCDR, Protection des données, Fiabilité, Coût, CSPR
    Asset : alloydb.googleapis.com/Cluster
    Détails
    Vérifie que les clusters AlloyDB sont associés à une sauvegarde continue, ce qui permet une récupération à un moment précis (PITR) essentielle pour protéger les données contre la perte et assurer la continuité des activités.
  • Gravité :
    Gravité : élevée Élevée
    Tags : fiabilité, opérations, BCDR, CSPR
    Asset : alloydb.googleapis.com/Cluster
    Détails
    Vérifie que les clusters AlloyDB ont une règle de mise à jour de maintenance définie. Définir une stratégie de maintenance permet aux organisations de planifier les mises à jour en dehors des heures de pointe pour minimiser les perturbations. L'absence de cette règle implique un timing par défaut qui peut coïncider avec des périodes opérationnelles critiques.
  • Gravité :
    Gravité : élevée Élevée
    Tags : AlloyDB, Sécurité, Réseau, CSPR
    Asset : alloydb.googleapis.com/Instance
    Détails
    Vérifie si les instances AlloyDB ont une adresse IP publique activée. Les adresses IP publiques exposent l'instance à Internet, ce qui augmente la surface d'attaque. Il est recommandé d'utiliser plutôt des adresses IP privées.

Bonnes pratiques Google Cloud : Apigee X (1 résultat)

  • Gravité :
    Gravité : élevée Élevée
    Tags : fiabilité, API, Apigee, haute disponibilité, BCDR, CoNa
    Asset : apigee_Organization_RESOURCE_INSTANCE
    Détails
    Vérifie qu'une organisation Apigee X comporte des instances Apigee déployées dans au moins deux régions différentes. Un déploiement Apigee multirégional garantit la redondance de la passerelle API, une faible latence et une protection contre les pannes régionales.

Bonnes pratiques Google Cloud – Artifact Registry (1 résultat)

  • Gravité :
    Gravité : élevée Élevée
    Tags : fiabilité, disponibilité, BCDR
    Asset : artifactregistry.googleapis.com/Repository
    Détails
    Vérifie que les dépôts Artifact Registry sont configurés pour utiliser un emplacement multirégional (par exemple, "us", "europe" ou "asia"). L'utilisation d'emplacements multirégionaux garantit que les artefacts sont répliqués dans plusieurs régions géographiques, ce qui améliore considérablement la disponibilité et la résilience en cas de panne régionale.

Bonnes pratiques Google Cloud – BigQuery (10 résultats)

  • Gravité :
    Gravité : moyenne Moyenne
    Tags : BigQuery, Ensemble de données, Chiffrement, CMEK, Sécurité, CSPR
    Asset : bigquery.googleapis.com/Dataset
    Détails
    Vérifie si les ensembles de données BigQuery sont chiffrés à l'aide de clés de chiffrement gérées par le client (CMEK) de Cloud KMS. Bien que BigQuery chiffre les données au repos par défaut avec des clés gérées par Google, les CMEK offrent un contrôle plus précis de la gestion des clés, y compris la rotation, le contrôle des accès et la journalisation d'audit. Cette règle inspecte le champ "defaultEncryptionConfiguration" dans la configuration des ensembles de données. Une infraction est déclenchée si ce champ est manquant ou s'il existe, mais ne comporte pas de propriété kmsKeyName. L'absence de defaultEncryptionConfiguration ou de kmsKeyName signifie que l'ensemble de données n'utilise pas de clé CMEK pour le chiffrement, ce qui peut avoir un impact sur la conformité et la sécurité.
  • Gravité :
    Gravité : faible Faible
    Tags : BigQuery, Ensemble de données, Libellés, Organisation, FinOps, Gestion, CSPR
    Asset : bigquery.googleapis.com/Dataset
    Détails
    Vérifie si des libellés sont appliqués à un ensemble de données BigQuery. Les libellés sont des paires clé/valeur définies par l'utilisateur qui permettent d'organiser et de gérer les ressources dans Google Cloud. Elles servent à filtrer, regrouper et générer des rapports sur les coûts. Cette règle vérifie la présence du champ "labels" dans l'ensemble de données. Un cas de non-respect est déclenché si le champ des libellés est manquant ou vide.
  • Gravité :
    Gravité : faible Faible
    Tags : BigQuery, Ensemble de données, Tags, Organisation, Gestion, AccessControl, FinOps, CSPR, CoNa, MVSP
    Asset : bigquery.googleapis.com/Dataset
    Détails
    Vérifie si des tags de ressources sont appliqués à un ensemble de données BigQuery. Les tags de ressources sont des paires clé/valeur gérées par Resource Manager. Elles sont utilisées à des fins organisationnelles plus larges, y compris pour l'intégration à d'autres services Google Cloud et systèmes externes (par exemple, pour le contrôle des accès via des liaisons de tags). Cette règle vérifie la présence du champ "resourceTags". Un cas de non-respect est généré si le champ des tags est manquant ou vide.
  • Gravité :
    Gravité : élevée Élevée
    Tags : Fiabilité, BigQuery, Multirégion, Haute disponibilité, BCDR
    Asset : bigquery.googleapis.com/Dataset
    Détails
    Vérifie que les ensembles de données BigQuery sont configurés avec un emplacement multirégional (comme "US" ou "EU") pour garantir une haute résilience et la redondance des données dans les régions. Les ensembles de données régionaux (configurations avec un tiret) ne respectent pas cette norme.
  • Gravité :
    Gravité : élevée Élevée
    Tags : BigQuery, Ensemble de données, Sécurité, Confidentialité, Coût, Fiabilité, CSPR
    Asset : bigquery.googleapis.com/Dataset
    Détails
    Vérifie si les ensembles de données BigQuery ne sont pas exposés publiquement. Les ensembles de données exposés publiquement peuvent entraîner une fuite de données involontaire et de potentielles atteintes à la confidentialité. BigQuery propose des contrôles d'accès précis via les rôles IAM. Les ensembles de données doivent être réservés aux utilisateurs et aux comptes de service autorisés uniquement. Cette règle vérifie la présence de "allUsers" ou "allAuthenticatedUsers" dans la liste de contrôle des accès aux ensembles de données, ce qui accorde un accès public. L'absence de ces entrées indique que l'ensemble de données n'est pas accessible publiquement.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : BigQuery, Table, Chiffrement, CMEK, KMS, Sécurité, Conformité, CSPR
    Asset : bigquery.googleapis.com/Table
    Détails
    Vérifie si les tables BigQuery sont chiffrées à l'aide de clés de chiffrement gérées par le client (CMEK) dans Cloud KMS. Par défaut, BigQuery chiffre les données au repos à l'aide de clés gérées par Google. Les CMEK offrent un contrôle plus précis sur les clés de chiffrement, ce qui permet aux organisations de gérer la rotation, l'accès et l'audit des clés. Cette règle examine le champ "encryptionConfiguration" dans la configuration des tables. Si ce champ est manquant ou s'il existe, mais ne contient pas de kmsKeyName, cela indique que la table n'utilise pas CMEK pour le chiffrement.
  • Gravité :
    Gravité : faible Faible
    Tags : BigQuery, Table, Expiration, DataLifecycle, CostOptimization, DataGovernance, CSPR
    Asset : bigquery.googleapis.com/Table
    Détails
    Vérifie si une table BigQuery a une heure d'expiration définie. Définir un délai d'expiration pour les tables est une bonne pratique pour gérer le cycle de vie des données et contrôler les coûts de stockage, en particulier pour les tables temporaires ou intermédiaires. Cette règle examine le champ "expirationTime" dans la configuration des tables. Si expirationTime est défini sur "null" (ou est manquant, ce qui est traité de la même manière dans Rego), cela indique qu'aucun délai d'expiration n'est défini pour la table et qu'un cas de non-respect est généré. Il est recommandé de définir une heure d'expiration explicite pour la gouvernance des données.
  • Gravité :
    Gravité : faible Faible
    Tags : BigQuery, table, libellés, organisation, FinOps, gestion, CSPR
    Asset : bigquery.googleapis.com/Table
    Détails
    Vérifie si des libellés sont appliqués à une table BigQuery. Les libellés sont des paires clé/valeur définies par l'utilisateur qui permettent d'organiser et de gérer les ressources dans Google Cloud. Elles servent à filtrer, regrouper et générer des rapports sur les coûts. Cette règle vérifie la présence du champ "Libellés" dans le tableau. Un cas de non-respect est déclenché si le champ des libellés est manquant ou vide.
  • Gravité :
    Gravité : faible Faible
    Tags : BigQuery, Table, Tags, Organisation, Gestion, AccessControl, FinOps, CSPR, CoNa, MVSP
    Asset : bigquery.googleapis.com/Table
    Détails
    Vérifie si des tags de ressources sont appliqués à une table BigQuery. Les tags de ressources sont des paires clé/valeur gérées par Resource Manager. Elles sont utilisées à des fins organisationnelles plus larges, y compris pour l'intégration à d'autres services Google Cloud et systèmes externes (par exemple, pour le contrôle des accès via des liaisons de tags). Cette règle vérifie la présence du champ "resourceTags". Un problème de non-respect est généré si le champ "resourceTags" est manquant ou vide.
  • Gravité :
    Gravité : faible Faible
    Tags : BigQuery, Table, Partition, Expiration, DataLifecycle, CostOptimization, TimePartitioning, CSPR
    Asset : bigquery.googleapis.com/Table
    Détails
    Vérifie si une table BigQuery partitionnée par période a un délai d'expiration de partition défini. L'expiration de partition supprime automatiquement les partitions plus anciennes que la durée spécifiée. Cela est essentiel pour gérer les coûts de stockage et le cycle de vie des données, en particulier pour les grands ensembles de données de séries temporelles. Cette règle examine le champ "timePartitioning" et, plus précisément, le champ "expirationMs" dans "timePartitioning". Si timePartitioning ou expirationMs sont manquants, ou si expirationMs n'est pas un entier positif, cela indique que l'expiration de la partition n'est pas configurée correctement et qu'un cas de non-respect est généré.

Bonnes pratiques Google Cloud – Cloud Bigtable (3 résultats)

  • Gravité :
    Gravité : élevée Élevée
    Tags : Fiabilité, Base de données, Bigtable, Haute disponibilité, BCDR
    Asset : bigtableadmin_Instance_RESOURCE_CLUSTER
    Détails
    Vérifie que les instances Bigtable comportent des clusters déployés dans au moins trois régions différentes. La redondance des clusters multirégionaux garantit une disponibilité de 99, 999 %, une reprise après sinistre robuste et un accès à faible latence pour les applications distribuées à l'échelle mondiale.
  • Gravité :
    Gravité : élevée Élevée
    Tags : Fiabilité, Base de données, Bigtable, Réplication, Haute disponibilité
    Asset : bigtableadmin_Instance_RESOURCE_CLUSTER
    Détails
    Vérifie que la réplication est activée pour les instances Bigtable en s'assurant qu'elles comportent des clusters déployés dans au moins deux zones ou régions différentes. La réplication est essentielle pour la haute disponibilité, le basculement et la reprise après sinistre.
  • Gravité :
    Gravité : élevée Élevée
    Tags : fiabilité, haute disponibilité, BCDR, Bigtable
    Asset : bigtableadmin.googleapis.com/AppProfile
    Détails
    Vérifie que les profils d'application Bigtable utilisent multi_cluster_routing_use_any pour activer le basculement automatique et garantir une haute disponibilité. L'utilisation du routage à cluster unique crée un point de défaillance unique, ce qui risque d'entraîner des interruptions de service si le cluster spécifique devient indisponible.

Bonnes pratiques Google Cloud : Cloud Build (1 résultat)

  • Gravité :
    Gravité : moyenne Moyenne
    Tags : Fiabilité, Sécurité, CloudBuild, Haute disponibilité, BCDR
    Asset : cloudresourcemanager_Project_RESOURCE_WORKERPOOL
    Détails
    Vérifie que les pools privés de nœuds de calcul Cloud Build sont déployés dans au moins deux régions différentes. Le déploiement de pools de workers privés dans plusieurs régions permet aux workflows CI/CD de basculer en cas d'indisponibilité d'un service de compilation régional.

Bonnes pratiques Google Cloud : Cloud DNS (3 résultats)

  • Gravité :
    Gravité : moyenne Moyenne
    Tags : DNS, Règle, Journalisation, Sécurité, Audit, VPC, CSPR, CoNa, MVSP
    Asset : dns.googleapis.com/Policy
    Détails
    Vérifie si la journalisation est activée pour une règle Cloud DNS. Les règles DNS définissent des règles pour le comportement de résolution DNS. Elles sont souvent utilisées pour le transfert sortant ou les recherches DNS privées. L'activation de la journalisation enregistre les requêtes traitées par la règle, ce qui est essentiel pour l'audit de sécurité et la résolution des problèmes de résolution DNS dans vos réseaux VPC. Cette règle examine le champ "enableLogging" dans la configuration de la règle DNS. Un cas de non-respect est généré si enableLogging est manquant ou défini sur "false".
  • Gravité :
    Gravité : élevée Élevée
    Tags : DNS, DNSSEC, Sécurité, ManagedZone, Public, CSPR, CoNa
    Asset : dns.googleapis.com/ManagedZone
    Détails
    Vérifie si DNSSEC (Domain Name System Security Extensions) est activé pour une zone publique gérée dans Cloud DNS. DNSSEC ajoute une couche de sécurité en signant numériquement les enregistrements DNS, ce qui empêche le spoofing DNS et les attaques par empoisonnement du cache. Cette règle examine le champ "dnssecConfig" dans la configuration des zones gérées. Si dnssecConfig est manquant, ou si son état est défini sur "off" ou est manquant, cela indique que DNSSEC n'est pas activé. Une infraction est générée si DNSSEC n'est pas activé pour les zones publiques. Cette règle filtre pour n'affecter que les zones gérées dont la visibilité est définie sur "Publique".
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : DNS, ManagedZone, Logging, Security, Auditing, Public, CSPR, CoNa, MVSP
    Asset : dns.googleapis.com/ManagedZone
    Détails
    Vérifie si la journalisation est activée pour une zone gérée Cloud DNS publique. L'activation de la journalisation DNS enregistre les requêtes reçues par les serveurs de noms des zones, ce qui est essentiel pour l'audit de sécurité, le dépannage et la conformité. Cette règle examine le champ "loggingConfig" dans la configuration des zones gérées. Une infraction est générée si la visibilité des zones est publique et que loggingConfig est manquant, ou que loggingConfig.enableLogging est manquant ou défini sur "false".

Bonnes pratiques Google Cloud – Cloud Functions (3 résultats)

  • Gravité :
    Gravité : élevée Élevée
    Tags : Fiabilité, Sécurité, Réseau, Haute disponibilité
    Asset : cloudfunctions.googleapis.com/Function
    Détails
    Vérifie que Cloud Functions sont configurées avec des paramètres d'entrée définis sur ALLOW_INTERNAL_AND_GCLB. Ce paramètre limite l'accès au trafic interne et à Google Cloud Load Balancing, ce qui est nécessaire pour implémenter la haute disponibilité multirégionale à l'aide d'équilibreurs de charge externes mondiaux tout en empêchant l'accès public direct.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : Fiabilité, Performances, Sans serveur
    Asset : cloudfunctions.googleapis.com/Function
    Détails
    Garantit que le paramètre minInstances de Cloud Functions est configuré sur une valeur supérieure à 0. Cette configuration empêche les démarrages à froid, ce qui garantit des performances constantes et une latence réduite lors des pics de trafic en gardant les instances en attente et prêtes à l'emploi.
  • Gravité :
    Gravité : élevée Élevée
    Tags : fiabilité, sans serveur, Cloud Functions, haute disponibilité, BCDR
    Asset : cloudresourcemanager_Project_RESOURCE_FUNCTION
    Détails
    Vérifie qu'un projet a déployé Cloud Functions dans au moins deux régions différentes. Le déploiement multirégional de Cloud Functions assure la redondance des applications sans serveur et un basculement fluide en cas de panne régionale.

Bonnes pratiques Google Cloud : Cloud Key Management Service (14 résultats)

  • Gravité :
    Gravité : moyenne Moyenne
    Tags : KMS, CryptoKey, Sécurité, HSM, ProtectionLevel, Chiffrement, CSPR, CoNa
    Asset : cloudkms.googleapis.com/CryptoKey
    Détails
    Vérifie si le niveau de protection d'une clé de chiffrement Cloud KMS est défini sur HSM. Le protectionLevel détermine où sont effectuées les opérations de chiffrement. HSM signifie qu'elles se produisent dans un module de sécurité matériel. Le HSM offre un niveau de sécurité plus élevé. Cette règle vérifie le champ "versionTemplate.protectionLevel". Une infraction est générée si le niveau de protection est défini sur "HSM". Bien que le niveau de protection SOFTWARE soit acceptable pour certains cas d'utilisation, le niveau HSM est généralement recommandé pour les exigences de sécurité plus élevées.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : KMS, CryptoKey, Sécurité, HSM, ProtectionLevel, Chiffrement, CSPR, CoNa
    Asset : cloudkms.googleapis.com/CryptoKey
    Détails
    Vérifie si le niveau de protection d'une clé de chiffrement Cloud KMS est défini sur SOFTWARE. Le protectionLevel détermine où sont effectuées les opérations de chiffrement. SOFTWARE signifie que les opérations ont lieu dans un logiciel, tandis que HSM signifie qu'elles ont lieu dans un module de sécurité matérielle. Le HSM offre un niveau de sécurité plus élevé. Cette règle vérifie le champ "versionTemplate.protectionLevel". Une infraction est générée si protectionLevel est défini sur SOFTWARE. Bien que le niveau de protection SOFTWARE soit acceptable pour certains cas d'utilisation, le niveau HSM est généralement recommandé pour les exigences de sécurité plus élevées.
  • Gravité :
    Gravité : élevée Élevée
    Tags : KMS, CryptoKey, Rotation, Sécurité, Chiffrement, Symétrique, KeyRotation, CSPR, CoNa
    Asset : cloudkms.googleapis.com/CryptoKey
    Détails
    Vérifie si une CryptoKey Cloud KMS avec l'algorithme GOOGLE_SYMMETRIC_ENCRYPTION et l'état ENABLED a la rotation des clés configurée. La rotation régulière des clés est une bonne pratique essentielle en matière de sécurité. Cette règle vérifie l'état suivant : 1. L'état des clés est "ENABLED" (ACTIVÉ). 2. Objectif : l'objectif des clés est ENCRYPT_DECRYPT. 3. versionTemplate.algorithm L'algorithme est GOOGLE_SYMMETRIC_ENCRYPTION. 4. rotationPeriod ou nextRotationTime : si l'un de ces champs est manquant, cela indique que la rotation n'est pas configurée et une infraction est générée. L'absence de rotation augmente considérablement le risque si une clé est compromise.
  • Gravité :
    Gravité : élevée Élevée
    Tags : fiabilité, sécurité, KMS, ExternalKey, haute disponibilité
    Asset : cloudkms.googleapis.com/EkmConnection
    Détails
    Garantit que les connexions External Key Manager (EKM) disposent de résolveurs de service redondants pour éviter l'échec des opérations cryptographiques en cas d'indisponibilité des points de terminaison.
  • Gravité :
    Gravité : élevée Élevée
    Tags : IAM, Compute Engine, image, sécurité, CSPR, CoNa
    Asset : cloudresourcemanager.googleapis.com/Folder
    Détails
    Détecte les clés KMS exposées publiquement dans un dossier pour empêcher l'accès non autorisé et le déchiffrement des données sensibles, protégeant ainsi vos informations critiques et atténuant les risques de piratage.
  • Gravité :
    Gravité : élevée Élevée
    Tags : IAM, Compute Engine, image, sécurité, CSPR, CoNa
    Asset : cloudresourcemanager.googleapis.com/Organization
    Détails
    Assurez-vous que les clés de chiffrement KMS de votre organisation ne sont pas exposées publiquement via des règles IAM. Vous protégerez ainsi les données sensibles contre les accès non autorisés et éviterez les violations de données coûteuses.
  • Gravité :
    Gravité : élevée Élevée
    Tags : IAM, Compute Engine, image, sécurité, CSPR, CoNa
    Asset : cloudresourcemanager.googleapis.com/Project
    Détails
    Protégez les données critiques et assurez la conformité en empêchant l'exposition publique des clés KMS. Cela limite les opérations de chiffrement aux identités autorisées uniquement et atténue les risques d'accès non autorisé et de violations de données.
  • Gravité :
    Gravité : élevée Élevée
    Tags : IAM, Compute Engine, image, sécurité, CSPR, CoNa
    Asset : cloudkms.googleapis.com/CryptoKey
    Détails
    Cette règle identifie les clés KMS exposées publiquement, ce qui empêche le déchiffrement non autorisé des données afin de protéger les informations sensibles, d'assurer l'intégrité des données et d'éviter les violations coûteuses.
  • Gravité :
    Gravité : faible Faible
    Tags : KMS, CryptoKey, Sécurité, Chiffrement, CSPR, CoNa
    Asset : cloudkms.googleapis.com/CryptoKey
    Détails
    Vérifie si l'objectif de la clé de chiffrement Cloud KMS est défini sur ENCRYPT_DECRYPT. Bien que KMS soit compatible avec d'autres objectifs, comme la signature ou le déchiffrement asymétriques, cette règle applique les clés de chiffrement symétriques comme référence. Si des clés asymétriques sont requises pour des charges de travail spécifiques, cette règle peut générer de faux positifs et doit être définie en conséquence.
  • Gravité :
    Gravité : élevée Élevée
    Tags : IAM, Compute Engine, image, sécurité, CSPR, CoNa
    Asset : cloudkms.googleapis.com/KeyRing
    Détails
    Empêchez les accès non autorisés aux données sensibles chiffrées en vous assurant que les règles IAM des trousseaux de clés KMS n'accordent pas d'autorisations publiques. Vous pourrez ainsi protéger la confidentialité et l'intégrité des données.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : KMS, KeyRotation, Security, Cryptography, Compliance, Reliability, CSPR, CoNa
    Asset : cloudkms.googleapis.com/CryptoKey
    Détails
    Vérifie si la rotation automatique des clés est activée pour les clés Google Cloud Key Management Service (KMS). La rotation régulière des clés est une bonne pratique de sécurité essentielle pour limiter l'impact potentiel d'une clé compromise. Si une clé est compromise, la rotation limite le temps pendant lequel un pirate informatique peut l'utiliser. Cette règle signale les clés KMS pour lesquelles la rotation n'est pas activée. Les périodes de rotation plus courtes sont généralement préférables pour renforcer la sécurité.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : KMS, KeyRotation, Security, Cryptography, Compliance, Reliability, CSPR, CoNa
    Asset : cloudkms.googleapis.com/CryptoKey
    Détails
    Vérifie si la rotation automatique des clés est activée pour les clés Google Cloud Key Management Service (KMS) et si la période de rotation est dans une limite acceptable (pas plus de 365 jours). La rotation régulière des clés est une bonne pratique de sécurité essentielle pour limiter l'impact potentiel d'une clé compromise. Si une clé est compromise, la rotation limite le temps pendant lequel un pirate informatique peut l'utiliser. Cette règle signale les clés KMS pour lesquelles la rotation n'est pas activée ou dont la période de rotation est supérieure à 365 jours. Les périodes de rotation plus courtes sont généralement préférables pour renforcer la sécurité.
  • Gravité :
    Gravité : élevée Élevée
    Tags : Fiabilité, BCDR, Disponibilité, Résilience
    Asset : cloudkms.googleapis.com/KeyRing
    Détails
    Vérifie que les trousseaux de clés Cloud KMS sont configurés pour une disponibilité multirégionale ou mondiale afin de maximiser la résilience en cas de panne régionale. Les clés stockées dans des régions uniques ne sont pas répliquées dans plusieurs zones géographiques, ce qui crée un point de défaillance unique en cas d'incident régional.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : KMS, Sécurité, CSPR
    Asset : cloudkms_CryptoKey_RESOURCE_IAM_POLICY_1
    Détails
    En limitant le rôle Propriétaire très permissif dans les projets KMS, vous protégez les clés cryptographiques contre les actions accidentelles ou malveillantes, ce qui améliore la sécurité des données et la stabilité opérationnelle.

Bonnes pratiques Google Cloud : Cloud Load Balancing (4 résultats)

  • Gravité :
    Gravité : élevée Élevée
    Tags : Fiabilité, Réseau, Équilibrage de charge, Niveau de réseau, Performances
    Asset : compute.googleapis.com/ForwardingRule
    Détails
    Vérifie que les règles de transfert (utilisées par les équilibreurs de charge) sont configurées pour utiliser le niveau réseau Premium. Le routage de niveau Premium envoie le trafic sur le réseau backbone mondial à haut débit de Google au lieu de l'Internet public. Vous bénéficiez ainsi d'une fiabilité maximale, d'une faible latence et de garanties de SLA.
  • Gravité :
    Gravité : élevée Élevée
    Tags : fiabilité, réseau, équilibrage de charge, haute disponibilité
    Asset : compute.googleapis.com/RegionBackendService
    Détails
    Vérifie que les services de backend régionaux (utilisés par les équilibreurs de charge internes) disposent de backends répartis dans au moins deux zones différentes de la région. La distribution du backend multizone assure une haute disponibilité et une capacité de basculement en cas de panne zonale.
  • Gravité :
    Gravité : élevée Élevée
    Tags : fiabilité, réseau, équilibrage de charge, haute disponibilité, BCDR
    Asset : compute_BackendService_RESOURCE_RELATIONSHIP
    Détails
    Vérifie que les backends de l'équilibrage de charge mondial sont répartis sur au moins deux régions et deux zones. La distribution de backend multirégionale et multizone assure une haute disponibilité, une tolérance aux pannes et un basculement fluide en cas de panne régionale ou zonale.
  • Gravité :
    Gravité : élevée Élevée
    Tags : fiabilité, réseau, équilibrage de charge, haute disponibilité
    Asset : compute.googleapis.com/TargetPool
    Détails
    Assurez-vous que les vérifications de l'état sont activées pour les pools cibles (équilibreurs de charge réseau) afin d'empêcher le routage du trafic vers des backends de VM non opérationnels.

Bonnes pratiques Google Cloud : Cloud Logging (3 résultats)

  • Gravité :
    Gravité : moyenne Moyenne
    Tags : journalisation, sécurité, conformité, CSPR, MVSP
    Asset : cloudresourcemanager_Project_RESOURCE_5
    Détails
    Signale les projets Google Cloud pour lesquels aucun récepteur de journaux valide n'est configuré au niveau d'un dossier, d'une organisation ou d'un projet.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : Fiabilité, Sécurité, Journalisation, Haute disponibilité, BCDR
    Asset : logging.googleapis.com/LogBucket
    Détails
    Vérifie que les buckets Cloud Logging sont configurés dans des emplacements multirégionaux ou mondiaux (par exemple, "global", "us", "eu") pour assurer une haute disponibilité et une résilience face aux pannes régionales. Les buckets de journaux régionaux sont susceptibles de perdre des données en cas de panne dans la région.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : journalisation, sécurité, CSPR
    Asset : logging.googleapis.com/LogSink
    Détails
    Identifie les récepteurs de journaux au niveau du dossier ou de l'organisation qui ne sont pas configurés comme agrégés. Les récepteurs agrégés sont essentiels au niveau du dossier ou de l'organisation pour centraliser les journaux de tous les projets et ressources enfants à des fins d'audit et d'opérations de sécurité.

Bonnes pratiques Google Cloud : Cloud Pub/Sub (7 résultats)

  • Gravité :
    Gravité : élevée Élevée
    Tags : Pub/Sub, Abonnement, Fiabilité, Résilience, CSPR
    Asset : pubsub.googleapis.com/Subscription
    Détails
    Vérifie que les abonnements Pub/Sub sont configurés avec une stratégie d'intervalle exponentiel entre les tentatives en recherchant la présence des paramètres retryPolicy, minimumBackoff et maximumBackoff. Il est essentiel d'implémenter un intervalle exponentiel pour la stabilité du système, car cela empêche les échecs d'abonnés de provoquer des tempêtes de nouvelles tentatives immédiates et non coordonnées qui peuvent submerger le système de messagerie lors de pannes temporaires.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : Fiabilité, Messagerie, Reprise après sinistre, Résilience
    Asset : pubsub.googleapis.com/Subscription
    Détails
    Assurez-vous que les abonnements Pub/Sub disposent d'un sujet de lettres mortes configuré pour isoler les messages non traitables et éviter le blocage du flux.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : Pub/Sub, Abonnement, DeadLetter, Fiabilité, Messagerie, Gestion des erreurs, CSPR
    Asset : pubsub.googleapis.com/Subscription
    Détails
    Vérifie si une file d'attente de lettres mortes est configurée pour un abonnement Pub/Sub. Une file d'attente de lettres mortes est essentielle pour gérer les échecs de remise des messages. Lorsqu'un message ne peut pas être distribué à un abonné après plusieurs tentatives, il peut être envoyé à une file d'attente de lettres mortes. Cela permet d'éviter la perte de messages et d'analyser les problèmes de distribution. Cette règle examine le champ "deadLetterPolicy" dans la configuration des abonnements. Si deadLetterPolicy est manquant ou s'il existe, mais ne comporte pas de champ deadLetterTopic, la règle génère un non-respect. L'utilisation d'une DLT est une bonne pratique pour un traitement fiable des messages.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : Fiabilité, Messagerie, Résilience
    Asset : pubsub.googleapis.com/Subscription
    Détails
    Assurez-vous que les abonnements Pub/Sub sont configurés avec des stratégies de nouvelle tentative personnalisées avec un intervalle exponentiel entre les tentatives pour gérer correctement les échecs temporaires.
  • Gravité :
    Gravité : élevée Élevée
    Tags : Fiabilité, Protection des données, Pub/Sub, CoNa
    Asset : pubsub.googleapis.com/Topic
    Détails
    Vérifie que les sujets Pub/Sub ont une durée de conservation des messages configurée. La conservation des messages garantit que les messages sont conservés pendant une période spécifiée, ce qui assure leur disponibilité même lorsque les abonnés sont temporairement indisponibles ou pour la relecture de l'historique.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : Fiabilité, Sécurité, Pub/Sub, Résidence des données, Conformité, CoNa
    Asset : pubsub.googleapis.com/Topic
    Détails
    Vérifie que les sujets Pub/Sub sont configurés avec une règle de stockage des messages qui limite la persistance des messages à des régions spécifiques. Limiter le stockage des messages aux régions certifiées permet d'éviter les cas de non-respect de la conformité et de s'assurer que les exigences de résidence des données sont respectées.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : PubSub, Messaging, Schema, DataGovernance, Reliability
    Asset : pubsub.googleapis.com/Topic
    Détails
    Vérifie si un schéma est configuré pour les sujets Pub/Sub. L'application d'un schéma garantit la qualité des données et empêche les messages mal formés de perturber les consommateurs en aval.

Bonnes pratiques Google Cloud : Cloud Router (6 résultats)

  • Gravité :
    Gravité : moyenne Moyenne
    Tags : Fiabilité, Réseau, Cloud Router, Routage
    Asset : compute.googleapis.com/Router
    Détails
    Vérifie que les routeurs Cloud Router sont configurés pour annoncer tous les sous-réseaux (en utilisant le mode d'annonce DEFAULT ou le mode CUSTOM avec le groupe ALL_SUBNETS). Cela garantit que les nouveaux sous-réseaux sont automatiquement annoncés aux réseaux sur site, ce qui évite les problèmes de connectivité.
  • Gravité :
    Gravité : élevée Élevée
    Tags : Fiabilité, Réseau, BGP, BFD, Haute disponibilité
    Asset : compute.googleapis.com/Router
    Détails
    Vérifie que la détection de transfert bidirectionnel (BFD) est activée sur tous les pairs BGP d'un Cloud Router. BFD permet de détecter les échecs de liaison en moins d'une seconde pour assurer un basculement BGP rapide et une haute disponibilité.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : fiabilité, réseau, BGP, Keepalive, haute disponibilité
    Asset : compute.googleapis.com/Router
    Détails
    Vérifie que le timer du message keepalive BGP est configuré sur exactement 20 secondes sur le routeur Cloud Router. Un intervalle keepalive de 20 secondes permet de détecter rapidement les échecs d'appairage et d'assurer une convergence BGP prévisible.
  • Gravité :
    Gravité : élevée Élevée
    Tags : Fiabilité, Réseau, CloudRouter, BGP, Redondance
    Asset : compute.googleapis.com/Router
    Détails
    Vérifie que les routeurs cloud ont au moins deux pairs BGP configurés. Les sessions BGP redondantes garantissent une haute disponibilité et empêchent les perturbations du routage lors de la maintenance ou des défaillances du réseau.
  • Gravité :
    Gravité : élevée Élevée
    Tags : fiabilité, réseau, routeur, haute disponibilité, BCDR
    Asset : cloudresourcemanager_Project_RESOURCE_ROUTER
    Détails
    Vérifie qu'un projet comporte des routeurs Cloud Router déployés dans au moins deux régions différentes. Le déploiement multirégional de Cloud Router assure la redondance du réseau hybride (VPN, Interconnect, NAT) et protège contre les pannes régionales.
  • Gravité :
    Gravité : élevée Élevée
    Tags : fiabilité, réseau, Cloud Router, redondance, haute disponibilité
    Asset : cloudresourcemanager_Project_RESOURCE_ROUTER
    Détails
    Vérifie que pour chaque région où des routeurs cloud sont déployés dans un projet, au moins deux routeurs cloud sont configurés. La redondance des routeurs régionaux assure une haute disponibilité pour la connectivité hybride (VPN/Interconnect) et empêche les points de défaillance uniques.

Bonnes pratiques Google Cloud : Cloud Run (3 résultats)

  • Gravité :
    Gravité : élevée Élevée
    Tags : Fiabilité, Haute disponibilité, Mise en réseau, Cloud Run
    Asset : run.googleapis.com/Service
    Détails
    Garantit que les services Cloud Run sont configurés pour n'accepter le trafic que des sources internes et de Cloud Load Balancing. Cette restriction force le trafic à passer par un équilibreur de charge externe global, ce qui est une condition préalable pour atteindre la haute disponibilité, la tolérance aux pannes et la latence optimisée d'une architecture multirégionale.
  • Gravité :
    Gravité : élevée Élevée
    Tags : fiabilité, latence, sans serveur, Cloud Run
    Asset : run.googleapis.com/Service
    Détails
    Garantit que les services Cloud Run configurent un nombre minimal d'instances supérieur à zéro. Cette configuration est essentielle pour les applications sensibles à la latence afin d'éviter les démarrages à froid et de maintenir une disponibilité immédiate. Ce problème se produit lorsque l'annotation autoscaling.knative.dev/minScale est manquante (valeur par défaut : 0) ou définie explicitement sur 0.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : CloudRun, Serverless, VPC, Mise en réseau, Security, Egress, CSPR, CoNa, MVSP
    Asset : run.googleapis.com/Service
    Détails
    Vérifie si un service Cloud Run est configuré pour utiliser l'accès au VPC sans serveur pour le trafic de sortie. L'acheminement du trafic sortant via un connecteur VPC permet aux services Cloud Run d'accéder aux ressources internes de manière sécurisée. Il peut également être utilisé pour acheminer le trafic via Cloud NAT afin d'obtenir une adresse IP sortante statique. Un cas de non-respect se produit si l'annotation run.googleapis.com/vpc-access-connector est manquante.

Bonnes pratiques Google Cloud : Cloud SQL (35 résultats)

  • Gravité :
    Gravité : moyenne Moyenne
    Tags : Fiabilité, Sauvegarde
    Asset : sqladmin.googleapis.com/Instance
    Détails
    Vérifie que les sauvegardes d'instances Cloud SQL sont configurées pour le stockage multirégional. Par défaut, les sauvegardes sont stockées dans la même région que l'instance, ce qui ne protège pas contre les pannes régionales. La configuration du stockage multirégional garantit la disponibilité des données et la continuité des activités lors de tels événements.
  • Gravité :
    Gravité : élevée Élevée
    Tags : CloudSQL, Sécurité, Certificat, Expiration, Fiabilité, CSPR
    Asset : sqladmin.googleapis.com/Instance
    Détails
    Vérifie l'état d'expiration du certificat de l'autorité de certification (AC) pour les instances Cloud SQL. Effectuer régulièrement une rotation des certificats d'autorité de certification et s'assurer qu'ils ne sont pas expirés est une bonne pratique de sécurité essentielle. Un certificat CA expiré peut perturber les connexions client à la base de données, ce qui entraîne une indisponibilité de l'application. Cette règle vérifie deux éléments clés : Si un certificat CA existe pour l'instance (ce qui indique que SSL/TLS est probablement configuré, ce qui est recommandé). 2. Si le délai d'expiration (expirationTime) des certificats CA existants est dans le futur. Une infraction est générée si aucun certificat CA n'est trouvé ou si le certificat trouvé a expiré (son expirationTime est dans le passé). La règle utilise l'heure actuelle (obtenue via time.now_ns()) pour vérifier l'expiration. L'heure est convertie en secondes depuis l'epoch pour la comparaison.
  • Gravité :
    Gravité : élevée Élevée
    Tags : base de données, sécurité, fiabilité, protection des données, CSPR, CoNa
    Asset : sqladmin.googleapis.com/Instance
    Détails
    Vérifie que la protection contre la suppression est activée pour les instances Cloud SQL afin d'éviter toute suppression accidentelle et toute perte de données potentielle. Lorsque settings.deletionProtectionEnabled est défini sur "false" ou n'est pas configuré, la base de données est vulnérable à une suppression immédiate par erreur humaine ou par des scripts d'automatisation.
  • Gravité :
    Gravité : élevée Élevée
    Tags : Fiabilité, Opérations, Maintenance, BCDR
    Asset : sqladmin.googleapis.com/Instance
    Détails
    Vérifie que les instances Cloud SQL ont un intervalle de maintenance configuré, ce qui garantit que les mises à jour du système sont planifiées pendant les heures creuses afin de minimiser l'impact sur l'activité et d'éviter les temps d'arrêt inattendus.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : CloudSQL, Instance, Sauvegarde, PITR, Récupération, Fiabilité, Protection des données, CSPR
    Asset : sqladmin.googleapis.com/Instance
    Détails
    Vérifie que la récupération à un moment précis (PITR) est activée pour les instances Cloud SQL. La récupération à un moment précis permet de restaurer la base de données à un moment spécifique, ce qui offre des fonctionnalités essentielles de récupération des données. Cette règle vérifie directement le paramètre pointInTimeRecoveryEnabled dans backupConfiguration. Si pointInTimeRecoveryEnabled est défini sur "false" ou n'est pas présent, cela indique que la récupération à un instant donné n'est pas activée.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : CloudSQL, Instance, Stockage, AutoResize, Fiabilité, Disponibilité, Performances, Coût, CSPR
    Asset : sqladmin.googleapis.com/Instance
    Détails
    Vérifie si le redimensionnement automatique de l'espace de stockage est activé pour les instances Cloud SQL. L'activation de storageAutoResize permet d'augmenter automatiquement la capacité de stockage des instances en fonction des besoins, ce qui évite les erreurs de stockage insuffisant et les temps d'arrêt potentiels. Sans redimensionnement automatique, l'instance peut devenir indisponible si elle manque d'espace de stockage. Cette règle vérifie la présence et la valeur du paramètre storageAutoResize dans la configuration des instances. Si storageAutoResize est défini sur "false" ou n'est pas présent, cela indique que le redimensionnement automatique de l'espace de stockage est désactivé, ce qui peut entraîner des problèmes opérationnels. Il est essentiel d'activer cette fonctionnalité pour maintenir la fiabilité et la disponibilité de la base de données.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : CloudSQL, MySQL, Instance, Sécurité, Options, CSPR
    Asset : sqladmin.googleapis.com/Instance
    Détails
    L'activation de local_infile sur Cloud SQL pour MySQL peut exposer le serveur à des failles de lecture de fichiers. Désactivez-le, sauf si cela est absolument nécessaire.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : CloudSQL, MySQL, Instance, Sécurité, Options, CSPR
    Asset : sqladmin.googleapis.com/Instance
    Détails
    S'assure que le flag skip_show_database est activé (défini sur "on") pour les instances Cloud SQL pour MySQL. L'activation de ce flag empêche les utilisateurs d'utiliser la commande SHOW DATABASES, sauf s'ils disposent du droit SHOW DATABASES. Cela renforce la sécurité en limitant la capacité des utilisateurs à découvrir les noms de bases de données, ce qui réduit le risque de tentatives d'accès non autorisées et de divulgation d'informations. Il s'agit d'une forme de sécurité par l'obscurité.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : CloudSQL, MySQL, Instance, Performance, Flags, Performance, Dépannage, CSPR
    Asset : sqladmin.googleapis.com/Instance
    Détails
    Vérifie si l'indicateur de base de données slow_query_log est activé (défini sur "on") pour les instances Cloud SQL pour MySQL. L'activation de cette option active le journal de requête lente, qui enregistre les instructions SQL qui dépassent un seuil de temps d'exécution défini (contrôlé par long_query_time). Le journal des requêtes lentes est un outil essentiel pour identifier les goulots d'étranglement des performances, optimiser les requêtes et résoudre les problèmes de performances de la base de données. Si vous désactivez ce flag, vous ne pourrez pas diagnostiquer ni résoudre les problèmes de requêtes lentes.
  • Gravité :
    Gravité : élevée Élevée
    Tags : Fiabilité, BCDR, DataProtection, CSPR
    Asset : sqladmin.googleapis.com/Instance
    Détails
    Vérifie que les sauvegardes automatiques sont activées pour les instances Cloud SQL, ce qui permet de récupérer les données critiques en cas de corruption, de suppression ou de défaillance du service. Si vous désactivez les sauvegardes automatiques, vous ne pourrez plus effectuer de récupération à un moment précis.
  • Gravité :
    Gravité : élevée Élevée
    Tags : CloudSQL, Instance, Sécurité, Mot de passe, Fiabilité, CSPR
    Asset : sqladmin.googleapis.com/Instance
    Détails
    Vérifie que les instances Cloud SQL ont une règle de validation des mots de passe activée. Pour respecter les bonnes pratiques de sécurité, nous vous recommandons vivement de définir une règle de validation des mots de passe. S'appuyer sur la validation par défaut ou ne pas définir de validation du mot de passe augmente considérablement le risque d'accès non autorisé et de potentielles violations de données. Cette règle vérifie l'absence de validation du mot de passe. Si la validation du mot de passe n'est pas appliquée à l'instance, cela indique une faille de sécurité potentielle.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : CloudSQL, PostgreSQL, Fiabilité, Performances, CSPR
    Asset : sqladmin.googleapis.com/Instance
    Détails
    Assurez-vous que l'indicateur de base de données log_checkpoints est activé (défini sur "on") pour les instances Cloud SQL pour PostgreSQL. Les points de contrôle sont des points critiques dans la séquence du journal des transactions où PostgreSQL écrit tous les tampons de données modifiés sur le disque et met à jour le fichier de contrôle. La journalisation des points de contrôle fournit des informations précieuses pour surveiller le temps de récupération de la base de données, diagnostiquer les problèmes de performances liés aux E/S et comprendre l'activité d'écriture. La désactivation de ce signalement peut entraver le dépannage et l'analyse de la récupération.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : CloudSQL, PostgreSQL, Instance, Logging, Flags, Security, Troubleshooting, CSPR
    Asset : sqladmin.googleapis.com/Instance
    Détails
    Vérifie si l'indicateur de base de données log_connections est activé (défini sur "on") pour les instances Cloud SQL pour PostgreSQL. Lorsqu'il est activé, ce signal enregistre chaque tentative de connexion réussie au serveur de base de données, y compris le nom d'utilisateur et l'adresse IP du client. Ces informations sont essentielles pour l'audit de sécurité, le suivi des accès à la base de données et la résolution des problèmes de connexion. Il complète le flag log_disconnections, qui enregistre la fin des sessions. Cette règle signale les instances pour lesquelles la journalisation des connexions est désactivée.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : CloudSQL, PostgreSQL, Instance, Logging, Flags, Security, Troubleshooting, CSPR
    Asset : sqladmin.googleapis.com/Instance
    Détails
    Vérifie si l'indicateur de base de données log_disconnections est activé (défini sur "on") pour les instances Cloud SQL pour PostgreSQL. Lorsqu'il est activé, cet indicateur enregistre la fin de chaque session client, y compris la durée de la session. Ces informations sont utiles pour l'audit, l'analyse de la sécurité (par exemple, pour détecter des schémas de connexion inhabituels) et le dépannage des problèmes liés aux connexions. Il complète l'indicateur log_connections, qui enregistre le début des connexions. Cette règle signale les instances pour lesquelles la journalisation des déconnexions est désactivée.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : CloudSQL, PostgreSQL, Instance, Logging, Flags, Troubleshooting, Debugging, Reliability, CSPR
    Asset : sqladmin.googleapis.com/Instance
    Détails
    S'assure que l'indicateur de base de données "log_error_verbosity" des instances Cloud SQL pour PostgreSQL est défini sur "default" ou "verbose". Ce flag contrôle la quantité de détails inclus dans les messages d'erreur écrits dans le journal du serveur. Si vous le définissez sur "Default" (Par défaut) ou "Verbose" (Détaillé), vous obtiendrez plus d'informations pour le dépannage et le débogage que si vous le définissez sur "Terse" (Succinct), qui minimise les détails. Des journaux d'erreurs plus détaillés peuvent vous aider à diagnostiquer la cause première des problèmes de base de données.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : CloudSQL, PostgreSQL, Instance, Logging, Troubleshooting, Security, CSPR
    Asset : sqladmin.googleapis.com/Instance
    Détails
    S'assure que l'indicateur de base de données log_hostname est activé (défini sur "on") pour les instances Cloud SQL pour PostgreSQL. Lorsqu'il est activé, cet indicateur enregistre les noms d'hôte des clients qui se connectent en plus de leurs adresses IP. L'enregistrement des noms d'hôte peut être utile pour le dépannage, l'audit de sécurité et l'identification de la source des connexions. Cela peut être particulièrement utile dans les environnements où les adresses IP changent fréquemment (par exemple, en raison du protocole DHCP) ou lorsque plusieurs clients se connectent à partir de la même adresse IP (par exemple, via un proxy ou NAT). Toutefois, l'activation de cette option peut entraîner une légère surcharge des performances en raison du nom d'hôte.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : CloudSQL, Performances, Fiabilité, PostgreSQL, Instance, Journalisation, Options, CSPR
    Asset : sqladmin.googleapis.com/Instance
    Détails
    Assurez-vous que l'indicateur de base de données log_lock_waits est activé (défini sur "on") pour les instances Cloud SQL pour PostgreSQL. L'activation de cet indicateur enregistre les longues attentes de verrouillage, qui indiquent souvent des goulots d'étranglement des performances ou des problèmes de simultanéité dans la base de données. En surveillant ces journaux, les administrateurs peuvent identifier et résoudre les causes profondes des requêtes lentes ou des problèmes de performances des applications. Cette approche proactive permet de préserver l'état et la réactivité de la base de données.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : CloudSQL, PostgreSQL, Instance, Logging, Flags, Performance, Troubleshooting, CSPR
    Asset : sqladmin.googleapis.com/Instance
    Détails
    Vérifie si l'indicateur de base de données log_min_duration_statement est défini sur 1 (désactivé) sur les instances Cloud SQL pour PostgreSQL. Cet indicateur contrôle le temps d'exécution minimal (en millisecondes) qu'une instruction doit prendre avant d'être enregistrée. Si vous définissez cette valeur sur 1, la journalisation des durées des instructions est désactivée, ce qui nuit à la surveillance des performances et au dépannage. Il est généralement recommandé de définir un seuil spécifique (par exemple, 2 000 pour 2 secondes) afin de capturer les requêtes lentes sans surcharger les journaux. Cette règle signale les instances pour lesquelles la journalisation des instructions basée sur la durée est désactivée.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : CloudSQL, PostgreSQL, Instance, Logging, Flags, Troubleshooting, Security, CSPR
    Asset : sqladmin.googleapis.com/Instance
    Détails
    Vérifie si l'indicateur de base de données log_min_error_statement est défini sur "error", "log", "fatal" ou "panic" pour les instances Cloud SQL pour PostgreSQL. Ce flag contrôle le niveau de gravité des instructions SQL qui sont consignées en tant qu'erreurs. Si vous définissez ce paramètre sur "error" ou sur un niveau plus strict ("log", "fatal" ou "panic"), vous vous assurez que toutes les instructions à l'origine d'erreurs sont consignées. C'est essentiel pour le dépannage, l'audit et l'analyse de la sécurité. Les paramètres moins stricts que les erreurs (par exemple, les avertissements ou les notifications) peuvent ne pas capturer toutes les conditions d'erreur, ce qui vous empêche de diagnostiquer et de résoudre les problèmes. Cette règle signale les instances dont le paramètre est moins strict que "error".
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : CloudSQL, PostgreSQL, Instance, Logging, Flags, Logging, Troubleshooting, Reliability, CSPR, CoNa
    Asset : sqladmin.googleapis.com/Instance
    Détails
    Vérifie si l'indicateur de base de données log_min_messages est défini sur sa valeur par défaut (warning) pour les instances Cloud SQL pour PostgreSQL. Cette option contrôle le niveau de gravité des messages écrits dans le journal du serveur. Bien que la valeur par défaut (avertissement) soit généralement appropriée, il est souvent recommandé d'ajuster ce paramètre en fonction de vos besoins opérationnels spécifiques et du niveau de détail souhaité pour la journalisation. Si vous définissez un niveau plus détaillé (par exemple, "notice", "info" ou "debug"), vous pouvez obtenir plus d'informations pour le dépannage. Si vous définissez un niveau moins détaillé (par exemple, "error", "log", "fatal" ou "panic"), vous pouvez réduire le volume des journaux. Cette règle signale les cas où le paramètre n'est pas celui par défaut (avertissement). La décision d'appliquer la valeur par défaut ou d'autoriser des écarts relève de la règle.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : CloudSQL, PostgreSQL, Instance, Logging, Flags, Troubleshooting, Performance, Security, CSPR
    Asset : sqladmin.googleapis.com/Instance
    Détails
    Vérifie que l'indicateur de base de données log_statement est configuré sur une valeur autre que "none" pour les instances Cloud SQL pour PostgreSQL. L'option log_statement contrôle les instructions SQL qui sont consignées dans les journaux. L'enregistrement approprié des instructions SQL est essentiel pour l'audit, l'analyse de la sécurité, le dépannage des performances et le débogage. Définissez-le sur des valeurs telles que "ddl", "mod" ou "all" (selon vos besoins) pour obtenir des informations précieuses sur l'activité de la base de données. Si vous sélectionnez "Aucun", la journalisation des instructions est entièrement désactivée, ce qui entrave ces fonctionnalités importantes.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : CloudSQL, PostgreSQL, Instance, Logging, Flags, CSPR
    Asset : sqladmin.googleapis.com/Instance
    Détails
    Assurez-vous que l'indicateur de base de données log_temp_files est activé (défini sur une valeur différente de zéro) pour les instances Cloud SQL pour PostgreSQL. Cet indicateur contrôle la journalisation de l'utilisation des fichiers temporaires. Si vous définissez une valeur autre que 0 (qui désactive la journalisation), vous pouvez surveiller la taille et le nombre de fichiers temporaires créés par les requêtes. Une création excessive de fichiers temporaires peut indiquer des requêtes inefficaces, des paramètres work_mem mal ajustés ou des goulots d'étranglement potentiels au niveau des performances. L'analyse de ces journaux peut vous aider à optimiser les performances des requêtes et l'utilisation des ressources. Une valeur de 0 désactive la journalisation, tandis que les valeurs positives indiquent un seuil en Ko.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : CloudSQL, Fiabilité, Performances, SQL, PostgreSQL, Instance, Connexions, Options, CSPR
    Asset : sqladmin.googleapis.com/Instance
    Détails
    S'assure que l'indicateur de base de données max_connections est explicitement configuré pour les instances Cloud SQL pour PostgreSQL. Il est essentiel de définir une valeur appropriée pour max_connections afin de gérer les ressources et d'éviter l'épuisement des connexions. Sans limite définie, une augmentation soudaine des demandes de connexion pourrait submerger la base de données, entraînant une dégradation des performances ou un déni de service. La valeur optimale dépend de la taille de l'instance et de la charge de travail.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : CloudSQL, PostgreSQL, Instance, Auditing, Flags, Security, Auditing, CSPR
    Asset : sqladmin.googleapis.com/Instance
    Détails
    Vérifie si le flag cloudsql.enable_pgaudit est activé (défini sur "on") pour les instances Cloud SQL pour PostgreSQL. Cet indicateur active l'extension pgaudit, qui fournit des fonctionnalités de journalisation d'audit détaillées pour les sessions et les objets. pgaudit vous permet de suivre des activités de base de données spécifiques, telles que les opérations SELECT, INSERT, UPDATE et DELETE, et de configurer des règles d'audit précises en fonction des utilisateurs, des rôles et des objets. C'est essentiel pour l'audit de sécurité, la conformité et l'analyse forensique.
  • Gravité :
    Gravité : élevée Élevée
    Tags : CloudSQL, Instance, Sécurité, Mise en réseau, CSPR, MVSP
    Asset : sqladmin.googleapis.com/Instance
    Détails
    Détecte les instances Cloud SQL configurées pour autoriser les connexions à partir de n'importe quelle adresse IP (0.0.0.0/0) dans leurs réseaux autorisés. Exposer une instance de base de données à l'Internet public présente un risque de sécurité critique et doit être évité, sauf si cela est absolument nécessaire et avec une extrême prudence. L'accessibilité publique augmente considérablement la surface d'attaque, ce qui rend l'instance vulnérable aux accès non autorisés, aux attaques par force brute et aux violations de données. L'accès doit être limité à des adresses IP ou des plages d'adresses IP spécifiques et connues.
  • Gravité :
    Gravité : élevée Élevée
    Tags : CloudSQL, Instance, Sécurité, SSL, CSPR
    Asset : sqladmin.googleapis.com/Instance
    Détails
    Applique l'utilisation de connexions SSL/TLS pour tous les clients qui se connectent à cette instance Cloud SQL. L'utilisation obligatoire de SSL/TLS permet de chiffrer les données en transit, ce qui protège contre l'espionnage et les attaques de l'homme du milieu. Il s'agit d'une bonne pratique de sécurité essentielle pour toute base de données traitant des informations sensibles. Sans SSL/TLS, les données sont transmises en texte brut.
  • Gravité :
    Gravité : élevée Élevée
    Tags : CloudSQL, Instance, Sécurité, Mot de passe, Fiabilité, CSPR
    Asset : sqladmin.googleapis.com/Instance
    Détails
    Vérifie si un mot de passe racine est défini pour les instances Cloud SQL. Pour respecter les bonnes pratiques de sécurité, un mot de passe racine unique et sécurisé doit être défini pour toutes les instances Cloud SQL. Cette règle vérifie directement le champ "rootPassword" dans la configuration de l'instance. Un champ rootPassword vide ou manquant indique une faille de sécurité importante, car cela signifie que l'instance est accessible sans mot de passe ou avec un mot de passe par défaut.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : CloudSQL, SQL Server, Instance, Sécurité, Authentification, CSPR
    Asset : sqladmin.googleapis.com/Instance
    Détails
    Vérifie si l'authentification de la base de données autonome est activée sur les instances Cloud SQL pour SQL Server. Les bases de données autonomes permettent l'authentification au niveau de la base de données, et non uniquement au niveau de l'instance (serveur). Bien que cela puisse simplifier la portabilité des bases de données, cela présente également des risques de sécurité potentiels si ce n'est pas géré avec soin. Les utilisateurs authentifiés auprès d'une base de données autonome peuvent contourner les contrôles de sécurité au niveau de l'instance. Il est généralement recommandé de désactiver l'authentification de base de données autonome, sauf si elle est spécifiquement requise et que vous comprenez parfaitement les implications en termes de sécurité.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : CloudSQL, Fiabilité, SQL Server, Instance, Sécurité, Chaîne de propriété, CSPR
    Asset : sqladmin.googleapis.com/Instance
    Détails
    S'assure que le chaînage de propriété entre les bases de données est désactivé (défini sur "off") sur les instances Cloud SQL pour SQL Server. La désactivation de ce paramètre est une bonne pratique de sécurité essentielle. Lorsqu'il est activé, il peut permettre aux utilisateurs d'une base de données d'accéder involontairement aux objets d'autres bases de données si les chaînes de propriété ne sont pas gérées avec soin. Cela peut entraîner des failles d'élévation des privilèges.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : CloudSQL, SQL Server, Instance, Sécurité, Options, Sécurité, CSPR
    Asset : sqladmin.googleapis.com/Instance
    Détails
    Vérifie si le flag "external scripts enabled" (scripts externes activés) est activé sur les instances Cloud SQL pour SQL Server. Ce flag contrôle la possibilité d'exécuter des scripts externes (par exemple, R ou Python) dans l'environnement SQL Server. Bien que cette fonctionnalité puisse être utile pour l'analyse avancée et le machine learning, son activation présente des risques de sécurité potentiels si elle n'est pas gérée avec soin. Les scripts externes peuvent potentiellement accéder aux ressources système ou exécuter du code malveillant. Il est généralement recommandé de désactiver cette fonctionnalité, sauf si elle est spécifiquement requise et que des mesures de sécurité appropriées sont en place.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : CloudSQL, SQL Server, Instance, Sécurité, Contrôle des accès, Fiabilité, CSPR
    Asset : sqladmin.googleapis.com/Instance
    Détails
    Assurez-vous que l'indicateur de base de données "remote access" (accès à distance) est désactivé (défini sur "off") sur les instances Cloud SQL pour SQL Server. Si vous désactivez cette option, les clients SQL Server sur des machines distantes ne pourront pas se connecter à cette instance à l'aide de la connexion d'administrateur dédiée (DAC). Bien que le DAC soit un outil de dépannage puissant, limiter son utilisation aux connexions locales uniquement réduit considérablement la surface d'attaque. Un accès à distance mal configuré ou compromis peut entraîner un contrôle non autorisé de la base de données.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : CloudSQL, SQL Server, Instance, Sécurité, Fiabilité, Sécurité, CSPR
    Asset : sqladmin.googleapis.com/Instance
    Détails
    Vérifie si l'indicateur de trace 3625 est activé sur les instances Cloud SQL pour SQL Server. L'indicateur de trace 3625 limite la quantité d'informations renvoyées aux utilisateurs non administrateurs système dans les messages d'erreur, ce qui peut masquer des informations sensibles sur la structure ou la configuration de la base de données. Bien qu'utile dans certains contextes de sécurité, cet indicateur de trace est souvent désactivé dans les environnements de développement et de test afin de fournir des informations plus détaillées sur les erreurs pour le dépannage. Cette règle signale les instances sur lesquelles l'indicateur de trace 3625 est activé. Il est important de comprendre les implications de ce signalement et de déterminer s'il correspond à vos besoins en termes de sécurité et d'opérations.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : CloudSQL, SQL Server, Instance, Connexions, Options, Performances, Fiabilité, CSPR
    Asset : sqladmin.googleapis.com/Instance
    Détails
    Vérifie si l'indicateur de base de données "user connections" est défini sur 0 (illimité) sur les instances Cloud SQL pour SQL Server. Si vous définissez le nombre de connexions utilisateur sur 0, vous autorisez un nombre illimité de connexions utilisateur simultanées, ce qui peut entraîner une saturation des ressources, une dégradation des performances et un éventuel déni de service. Il est recommandé de configurer une limite spécifique et raisonnable pour les connexions utilisateur en fonction de la taille de l'instance et de la charge de travail attendue afin d'éviter la contention des ressources et de maintenir la stabilité de la base de données. Cette règle signale les instances où les connexions sont illimitées.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : CloudSQL, SQL Server, Instance, Configuration, Flags, Fiabilité, CSPR, CoNa
    Asset : sqladmin.googleapis.com/Instance
    Détails
    Vérifie si l'indicateur de base de données "user options" est configuré sur les instances Cloud SQL pour SQL Server. L'indicateur d'options utilisateur spécifie les paramètres par défaut à l'échelle du serveur pour le comportement de traitement des requêtes pour tous les utilisateurs. Il est généralement recommandé d'éviter de définir des options utilisateur globales et de laisser plutôt les utilisateurs ou les applications individuels configurer leurs propres paramètres au niveau de la session, selon leurs besoins. S'appuyer sur les options utilisateur globales peut entraîner un comportement inattendu ou des problèmes de compatibilité si différentes applications nécessitent des paramètres différents. Cette règle signale les cas où les options utilisateur sont définies (c'est-à-dire qu'elles ne sont pas dans leur état par défaut non configuré, généralement représenté par 0 ou une chaîne vide).
  • Gravité :
    Gravité : élevée Élevée
    Tags : CloudSQL, Instance, Fiabilité, Disponibilité, HA, Zonal, Basculement, CSPR, CoNa
    Asset : sqladmin.googleapis.com/Instance
    Détails
    Vérifie si une instance Cloud SQL est configurée pour la haute disponibilité (HA). Cette règle se concentre sur les instances zonales (non régionales) et vérifie si une instance dupliquée de basculement est disponible. Pour les instances zonales, il est essentiel de disposer d'une instance répliquée de basculement pour assurer la résilience. Si failoverReplicaAvailable est défini sur "false" pour une instance zonale, cela signifie que l'instance est un point de défaillance unique et qu'elle est vulnérable aux pannes dans cette zone. Une instance zonale sans instance répliquée de basculement ne répond pas aux exigences de haute disponibilité. Il s'agit d'un problème de gravité élevée, car il a un impact direct sur la fiabilité et le temps d'activité de la base de données.

Bonnes pratiques Google Cloud : Cloud Spanner (6 résultats)

  • Gravité :
    Gravité : moyenne Moyenne
    Tags : Spanner, Sauvegarde, Sécurité, CSPR
    Asset : spanner.googleapis.com/Backup
    Détails
    Vérifie que les sauvegardes Cloud Spanner sont plus anciennes que leur durée de conservation minimale.
  • Gravité :
    Gravité : élevée Élevée
    Tags : Spanner, Sécurité, Chiffrement, CMEK, CSPR, MVSP
    Asset : spanner.googleapis.com/Database
    Détails
    Vérifie que les bases de données Cloud Spanner sont chiffrées à l'aide de clés de chiffrement gérées par le client (CMEK) plutôt que de clés gérées par Google.
  • Gravité :
    Gravité : élevée Élevée
    Tags : Fiabilité, Base de données, Sauvegarde, Récupération, BCDR
    Asset : spanner.googleapis.com/Database
    Détails
    Assurez-vous que la récupération à un moment précis (PITR) est configurée pour les bases de données Spanner en vérifiant que la période de conservation des versions est définie sur une durée non définie par défaut.
  • Gravité :
    Gravité : élevée Élevée
    Tags : Sécurité, Fiabilité, Protection des données, CSPR
    Asset : spanner.googleapis.com/Database
    Détails
    Applique une protection contre la suppression aux bases de données Cloud Spanner pour éviter toute suppression accidentelle, qui peut entraîner une perte de données irréversible et une interruption importante du service. Cette règle vérifie si le flag enableDropProtection est manquant ou explicitement défini sur "false", ce qui rend la base de données vulnérable à une suppression involontaire.
  • Gravité :
    Gravité : élevée Élevée
    Tags : fiabilité, performances, gestion de la capacité, CSPR
    Asset : spanner.googleapis.com/Instance
    Détails
    Vérifie que les instances Cloud Spanner sont provisionnées avec au moins un nœud ou 1 000 unités de traitement, ce qui garantit une capacité suffisante pour les charges de travail de production afin d'éviter la latence et la limitation du débit. Les instances dont la capacité est plus faible peuvent rencontrer des difficultés lors des pics de trafic, ce qui a un impact sur la fiabilité des applications.
  • Gravité :
    Gravité : élevée Élevée
    Tags : Fiabilité, Disponibilité, BCDR, CSPR
    Asset : spanner.googleapis.com/Instance
    Détails
    Vérifie que les instances Cloud Spanner sont configurées avec une configuration d'instance multirégionale pour garantir une disponibilité de 99,999% et une haute résilience contre les pannes régionales. Les instances configurées avec des configurations monorégionales (identifiées par le préfixe régional dans le paramètre de configuration) ne répondent pas à cette norme de disponibilité.

Bonnes pratiques Google Cloud : Cloud Storage (20 résultats)

  • Gravité :
    Gravité : élevée Élevée
    Tags : Fiabilité, Stockage, Sauvegarde, Protection des données
    Asset : storage.googleapis.com/Bucket
    Détails
    Vérifiez que les buckets Google Cloud Storage sont associés à une règle de suppression réversible pour les protéger contre les suppressions d'objets accidentelles ou malveillantes.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : Fiabilité, Stockage, Réplication, Reprise après sinistre, BCDR
    Asset : storage.googleapis.com/Bucket
    Détails
    Vérifiez que la réplication turbo est activée pour les buckets birégionaux GCS afin de garantir un RPO de 15 minutes conformément au contrat de niveau de service Google Cloud.
  • Gravité :
    Gravité : faible Faible
    Tags : CloudStorage, Lifecycle, CostOptimization
    Asset : storage.googleapis.com/Bucket
    Détails
    Vérifie si les buckets Cloud Storage ont une règle de cycle de vie configurée pour annuler les importations multipartes incomplètes. Les importations incomplètes consomment de l'espace de stockage et entraînent des coûts indéfiniment si elles ne sont pas supprimées.
  • Gravité :
    Gravité : élevée Élevée
    Asset : storage_Bucket_RESOURCE_RELATIONSHIP
    Détails
    Assurez-vous que les buckets Cloud Storage sont chiffrés avec une clé de chiffrement gérée par le client (CMEK) dont la période de rotation est inférieure ou égale à 90 jours.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : Bucket, Disponibilité, Résilience, Reprise après sinistre
    Asset : storage.googleapis.com/Bucket
    Détails
    Vérifie que les buckets Cloud Storage sont configurés avec des types d'emplacements birégionaux ou multirégionaux. Cette configuration assure une haute disponibilité et une résilience des données en distribuant les données sur plusieurs zones géographiques. Un type d'emplacement de région rend les données vulnérables aux pannes dans une seule région et ne répond pas aux exigences de haute disponibilité.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : stockage, bucket, cycle de vie, fiabilité, coût, CSPR, CoNa
    Asset : storage.googleapis.com/Bucket
    Détails
    Identifie les buckets Cloud Storage pour lesquels des règles de cycle de vie sont définies, mais où une action spécifiée est manquante. Une règle de cycle de vie sans action est inefficace et ne sert à rien. Les règles de cycle de vie sont conçues pour gérer le cycle de vie des objets à l'aide d'actions telles que la suppression ou les transitions de classe de stockage. Une action vide indique une erreur de configuration qui doit être corrigée. Cela peut indiquer que la configuration est incomplète ou qu'elle contient une faute de frappe.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : stockage, bucket, RGPD, conformité, emplacement, UE, résidence des données, CSPR
    Asset : storage.googleapis.com/Bucket
    Détails
    Vérifie si un bucket Google Cloud Storage est situé en dehors des limites géographiques de l'Union européenne (UE). Pour les organisations soumises au RGPD ou à des réglementations similaires sur la résidence des données, il est essentiel de stocker les données dans des emplacements conformes. Cette règle identifie les buckets dont le champ "Emplacement" ne correspond pas à une région multirégionale de l'UE (EU) ni à une région spécifique de l'UE (commençant généralement par "EUROPE"). Les buckets situés en dehors de la région de l'UE peuvent nécessiter un examen de conformité.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : stockage, bucket, journalisation, sécurité, audit, CSPR, CoNa, MVSP
    Asset : storage.googleapis.com/Bucket
    Détails
    Vérifie si la journalisation est activée pour le bucket Cloud Storage. La journalisation des accès fournit des informations détaillées sur les requêtes adressées au bucket. Elle est importante pour l'audit de sécurité et la surveillance des accès aux données sensibles.
  • Gravité :
    Gravité : faible Faible
    Tags : Storage, Bucket, Labels, DataGovernance, Classification, Security, CSPR, CoNa
    Asset : storage.googleapis.com/Bucket
    Détails
    Vérifie que le bucket Cloud Storage dispose d'un libellé "classification" configuré. Les libellés de classification (par exemple, "public", "privé" ou "confidentiel") sont essentiels pour la gouvernance des données et l'application de contrôles de sécurité appropriés.
  • Gravité :
    Gravité : faible Faible
    Tags : stockage, bucket, libellés, organisation, FinOps, CSPR, CoNa
    Asset : storage.googleapis.com/Bucket
    Détails
    Garantit que des libellés sont appliqués aux buckets Cloud Storage pour organiser les ressources, répartir les coûts et appliquer les règles.
  • Gravité :
    Gravité : faible Faible
    Tags : Storage, Bucket, Libellés, Propriétaire, Sécurité, CSPR, CoNa
    Asset : storage.googleapis.com/Bucket
    Détails
    Vérifie que le bucket Cloud Storage dispose d'un libellé "owner" (propriétaire). Attribuer des propriétaires aux ressources permet d'assurer la responsabilité, l'allocation des coûts et la gestion des ressources.
  • Gravité :
    Gravité : élevée Élevée
    Tags : fiabilité, stockage, multirégion, haute disponibilité, BCDR
    Asset : storage.googleapis.com/Bucket
    Détails
    Vérifie que les buckets Cloud Storage sont configurés pour utiliser un emplacement multirégional ou birégional afin de garantir une disponibilité maximale, la redondance des données et la protection contre les pannes de service régionales. Les buckets monorégionaux ne répondent pas à cette norme de haute disponibilité.
  • Gravité :
    Gravité : élevée Élevée
    Tags : stockage, bucket, chiffrement, CMEK, sécurité, CSPR
    Asset : storage.googleapis.com/Bucket
    Détails
    Vérifie si un bucket Cloud Storage est chiffré à l'aide d'une clé de chiffrement gérée par le client (CMEK). L'utilisation de CMEK vous offre un meilleur contrôle sur vos clés de chiffrement de données que le chiffrement géré par Google. Avec les CMEK, vous gérez le cycle de vie des clés, y compris la rotation, le contrôle des accès et l'audit, dans Cloud KMS. Il s'agit souvent d'une exigence de conformité réglementaire ou de sécurité renforcée, qui vous permet de contrôler directement vos clés de chiffrement. Si un bucket n'utilise pas de CMEK, il utilise par défaut le chiffrement géré par Google.
  • Gravité :
    Gravité : critique Critique
    Tags : Sécurité, Stockage, IAM, CSPR, CoNa, MVSP
    Asset : storage.googleapis.com/Bucket
    Détails
    Détecte si un bucket Cloud Storage est accessible au public. Les buckets publics permettent à tout utilisateur d'Internet de lire ou d'écrire des données, ce qui représente un risque grave de fuite de données.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : CloudStorage, Storage, Bucket, Cost, Reliability, CSPR, CoNa, MVSP
    Asset : storage.googleapis.com/Bucket
    Détails
    Vérifie si un bucket Cloud Storage pour lequel la gestion des versions d'objets est activée possède également une règle de cycle de vie permettant de nettoyer les versions archivées. Si vous activez la gestion des versions sans règle de cycle de vie, les coûts de stockage peuvent augmenter indéfiniment, car les anciennes versions ne sont jamais supprimées. Un cas de non-respect se produit si versioning.enabled est défini sur "true", mais qu'aucune règle de cycle de vie ne comporte l'action "Supprimer" combinée à une condition "daysSinceNoncurrentTime".
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : Stockage, Bucket, Gestion des versions, Fiabilité, Récupération, CSPR, CoNa
    Asset : storage.googleapis.com/Bucket
    Détails
    Vérifie si la gestion des versions d'objets est activée pour le bucket Cloud Storage. La gestion des versions d'objets conserve les versions précédentes d'un objet lorsqu'il est écrasé ou supprimé. Il s'agit d'une protection essentielle contre la perte ou la corruption accidentelles de données. Si la gestion des versions est activée, vous pouvez restaurer des versions antérieures des objets si nécessaire. Si vous désactivez la gestion des versions, les remplacements et les suppressions seront définitifs.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : Sécurité, Stockage, Conformité, CSPR, CoNa, MVSP
    Asset : storage.googleapis.com/Bucket
    Détails
    Vérifie si la protection contre l'accès public (PAP) est appliquée aux buckets Cloud Storage. L'activation de la PAP empêche de rendre les buckets publics via des stratégies IAM ou des LCA, ce qui protège les données sensibles contre une exposition accidentelle à Internet.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : Storage, Bucket, Retention, Policy, Lock, Compliance, DataLoss, DataGovernance, CSPR, CoNa
    Asset : storage.googleapis.com/Bucket
    Détails
    Vérifie si une règle de conservation est configurée pour un bucket Google Cloud Storage et si cette règle est verrouillée. Une règle de conservation spécifie une durée minimale pendant laquelle les objets du bucket doivent être conservés. Le verrouillage de la règle de conservation la rend permanente et immuable, ce qui empêche sa suppression ou sa modification accidentelle ou malveillante. Cette règle vérifie deux conditions : Si aucune règle de conservation (retentionPolicy) n'est configurée sur le bucket. 2. Si une règle de conservation est configurée, mais qu'elle n'est pas verrouillée (retentionPolicy.isLocked est défini sur "false" ou est manquant). Si l'une de ces conditions est remplie, la règle génère une violation. Si une règle de conservation n'est pas verrouillée ou si aucune règle n'est définie, le risque de perte ou de falsification des données peut augmenter. Une règle de conservation verrouillée est essentielle pour la conformité et la gouvernance des données.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : Storage, Bucket, Retention, Policy, Lock, Compliance, DataLoss, DataGovernance, CSPR, CoNa
    Asset : storage.googleapis.com/Bucket
    Détails
    Vérifie si une règle de conservation est configurée pour un bucket Google Cloud Storage et si cette règle est verrouillée. Une règle de conservation spécifie une durée minimale pendant laquelle les objets du bucket doivent être conservés. Le verrouillage de la règle de conservation la rend permanente et immuable, ce qui empêche sa suppression ou sa modification accidentelle ou malveillante. Cette règle vérifie deux conditions : Si aucune règle de conservation (retentionPolicy) n'est configurée sur le bucket. 2. Si une règle de conservation est configurée, mais qu'elle n'est pas verrouillée (retentionPolicy.isLocked est défini sur "false" ou est manquant). Si l'une de ces conditions est remplie, la règle génère une violation. Si une règle de conservation n'est pas verrouillée ou si aucune règle n'est définie, le risque de perte ou de falsification des données peut augmenter. Une règle de conservation verrouillée est essentielle pour la conformité et la gouvernance des données.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : stockage, bucket, sécurité, CSPR
    Asset : storage.googleapis.com/Bucket
    Détails
    Vérifie si l'accès uniforme au niveau du bucket (UBLA) est activé pour le bucket Cloud Storage. L'activation de l'UBLA permet de gérer les autorisations de manière simplifiée et cohérente à l'aide de rôles IAM au niveau du bucket, plutôt que de gérer les LCA d'objets individuels. Cette option est généralement recommandée pour améliorer la sécurité et la facilité de gestion. Avec UBLA, vous n'utilisez IAM que pour contrôler les accès, ce qui facilite l'audit et la compréhension des autorisations. Si vous désactivez UBLA, vous vous appuyez sur une combinaison d'IAM et de LCA d'objet, ce qui peut devenir complexe et difficile à gérer.

Bonnes pratiques Google Cloud : Cloud VPN (4 résultats)

  • Gravité :
    Gravité : moyenne Moyenne
    Tags : Fiabilité, Réseau, VPN, BGP, Routage
    Asset : compute.googleapis.com/VpnTunnel
    Détails
    Vérifie que le routage BGP est activé pour les tunnels VPN Compute Engine (c'est-à-dire qu'ils sont associés à Cloud Router). Le routage statique des tunnels VPN ne dispose pas de fonctionnalités de basculement dynamique et n'est pas recommandé pour les charges de travail de production à haute disponibilité.
  • Gravité :
    Gravité : élevée Élevée
    Tags : VPN, Mise en réseau, Haute disponibilité, Fiabilité
    Asset : compute.googleapis.com/TargetVpnGateway
    Détails
    Vérifie si les passerelles Cloud VPN utilisent l'ancienne fonctionnalité VPN classique (TargetVpnGateway) au lieu du VPN haute disponibilité. Le VPN classique n'offre pas de SLA de 99,99 %.
  • Gravité :
    Gravité : élevée Élevée
    Tags : Fiabilité, Réseau, VPN, Haute disponibilité, BCDR
    Asset : cloudresourcemanager_Project_RESOURCE_VPNGATEWAY
    Détails
    Vérifie qu'un projet comporte des passerelles VPN déployées dans au moins deux régions différentes. Le déploiement de passerelles VPN multirégionales assure la redondance du réseau hybride et protège contre les pannes régionales.
  • Gravité :
    Gravité : élevée Élevée
    Tags : Fiabilité, Réseau, VPN, Haute disponibilité, BCDR
    Asset : cloudresourcemanager_Project_RESOURCE_VPNTUNNEL
    Détails
    Vérifie que pour chaque région où des tunnels VPN sont déployés dans un projet, au moins deux tunnels VPN sont configurés. La redondance des tunnels VPN régionaux garantit la conformité au contrat de niveau de service de 99, 99 %, un basculement fluide et une connectivité hybride robuste.

Bonnes pratiques Google Cloud – Composer (1 résultat)

  • Gravité :
    Gravité : élevée Élevée
    Tags : fiabilité, haute disponibilité, Composer, Airflow, CoNa
    Asset : composer.googleapis.com/Environment
    Détails
    Vérifie que les environnements Cloud Composer sont configurés avec au moins deux planificateurs Airflow pour garantir la haute disponibilité. L'exécution avec un seul planificateur présente un risque d'interruption du workflow en cas de défaillance ou de maintenance.

Bonnes pratiques Google Cloud : Compute Engine (95 résultats)

  • Gravité :
    Gravité : élevée Élevée
    Tags : fiabilité, Compute, autoscaling, haute disponibilité
    Asset : compute.googleapis.com/Autoscaler
    Détails
    Valide que les autoscalers Compute Engine ont minNumReplicas configuré sur au moins 2 pour garantir la disponibilité des instances redondantes lors des événements de réduction de capacité.
  • Gravité :
    Gravité : élevée Élevée
    Tags : Fiabilité, Réseau, NetworkTier, IPAddress, Performances
    Asset : compute.googleapis.com/Address
    Détails
    Vérifie que les adresses IP externes sont configurées pour utiliser le niveau réseau Premium. Le niveau réseau Premium achemine le trafic sur le réseau backbone mondial de Google plutôt que sur l'Internet public, ce qui garantit une haute disponibilité, moins de sauts de routage et des performances supérieures.
  • Gravité :
    Gravité : faible Faible
    Tags : Compute, Network, VPC, AutoMode, Subnets, Mise en réseau, Configuration, CSPR
    Asset : compute.googleapis.com/Network
    Détails
    Vérifie si la fonctionnalité autoCreateSubnetworks est activée pour un réseau VPC Compute Engine. Les réseaux VPC en mode automatique créent automatiquement un sous-réseau dans chaque région Google Cloud, ce qui peut ne pas correspondre aux stratégies de segmentation du réseau ou de gestion des adresses IP souhaitées. Bien que pratiques pour la configuration, les VPC en mode personnalisé offrent un contrôle plus précis. Cette règle identifie les réseaux pour lesquels autoCreateSubnetworks est explicitement défini sur "true". Il est souvent recommandé d'utiliser des réseaux VPC en mode personnalisé pour un meilleur contrôle et une meilleure sécurité.
  • Gravité :
    Gravité : élevée Élevée
    Tags : Compute, LoadBalancing, Legacy, Migration, Reliability, CSPR, CoNa
    Asset : compute.googleapis.com/TargetPool
    Détails
    Détecte l'utilisation d'anciens pools cibles Compute Engine. Les pools cibles sont obsolètes pour les scénarios d'équilibrage de charge modernes. Ils sont remplacés par les services de backend, qui offrent de meilleures fonctionnalités de vérification de l'état, d'autoscaling et multirégionales. La présence d'un pool cible indique une ancienne configuration qui doit être migrée pour garantir la fiabilité de l'application et la parité des fonctionnalités.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : Compute, BackendService, Logging, Security, Auditing, Monitoring, LoadBalancing, CSPR, CoNa, MVSP
    Asset : compute.googleapis.com/BackendService
    Détails
    Vérifie si la journalisation est activée pour un service de backend Compute Engine. La journalisation des services de backend enregistre les requêtes traitées par l'équilibreur de charge. Elle offre une visibilité essentielle pour la surveillance du trafic, le dépannage des erreurs, l'analyse de la sécurité et l'audit. Cette règle examine le champ "logConfig" dans la configuration des services de backend. Une infraction est générée si logConfig est manquant, ou si logConfig.enable est manquant ou défini sur "false".
  • Gravité :
    Gravité : élevée Élevée
    Tags : fiabilité, calcul, équilibrage de charge, CoNa
    Asset : compute.googleapis.com/BackendService
    Détails
    Détecte les services de backend d'équilibreur de charge pour lesquels aucune vérification de l'état n'est configurée. Les vérifications de l'état sont essentielles pour détourner le trafic des instances non opérationnelles et éviter ainsi les interruptions de service.
  • Gravité :
    Gravité : faible Faible
    Tags : Compute, BackendBucket, CDN, Performance, Caching, CSPR
    Asset : compute.googleapis.com/BackendBucket
    Détails
    Vérifie si Cloud CDN est activé pour un bucket backend Compute Engine. Cloud CDN met en cache les contenus au plus près des utilisateurs, ce qui améliore les performances et réduit la charge sur le serveur d'origine. Cette règle examine le champ "enableCDN" dans la configuration des buckets de backend. Si enableCDN est défini sur "false" ou n'est pas spécifié, cela indique que Cloud CDN n'est pas activé et qu'un cas de non-respect est généré.
  • Gravité :
    Gravité : élevée Élevée
    Tags : Compute, BackendBucket, Security, EdgeSecurityPolicy, CloudArmor, External, CSPR
    Asset : compute.googleapis.com/BackendBucket
    Détails
    Vérifie si une stratégie de sécurité de périphérie est associée à un bucket backend Compute Engine. Les stratégies de sécurité de périphérie (qui font partie de Cloud Armor) offrent des fonctionnalités de sécurité avancées, telles que la protection DDoS et le WAF, pour les applications distribuées à l'échelle mondiale. Pour les buckets de backend diffusant du contenu via un équilibreur de charge externe, il est recommandé d'associer une règle de sécurité de périphérie. Cette règle vérifie la présence du champ "edgeSecurityPolicy" dans la configuration des buckets de backend. Si edgeSecurityPolicy est manquant ou nul, cela indique qu'aucune stratégie de sécurité Edge n'est associée et qu'une infraction est générée.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : Compute, BackendService, Fiabilité, Disponibilité, Équilibrage de charge
    Asset : compute.googleapis.com/BackendService
    Détails
    Vérifie si le drainage de connexion est activé pour les services de backend Compute Engine. Le drainage de connexion minimise les interruptions pour les utilisateurs en maintenant les connexions existantes ouvertes pendant une durée spécifiée lorsque des instances sont supprimées ou deviennent défectueuses. Cette règle vérifie si connectionDraining.drainingTimeoutSec est défini sur une valeur supérieure à 0.
  • Gravité :
    Gravité : élevée Élevée
    Tags : Compute, RegionBackendService, Security, LoadBalancing, External, SecurityPolicy, CSPR
    Asset : compute.googleapis.com/RegionBackendService
    Détails
    Vérifie si une règle de sécurité est configurée pour un service de backend Compute Engine externe régional. Pour les équilibreurs de charge externes, il est essentiel de disposer d'une stratégie de sécurité pour se protéger contre les menaces. Cette règle vérifie les éléments suivants : 1. loadBalancingScheme : vérifie que le service de backend est utilisé pour l'équilibrage de charge externe. Il vérifie les schémas EXTERNAL et EXTERNAL_MANAGED. 2. securityPolicy : vérifie si une règle de sécurité est configurée. Les services de backend utilisent securityPolicy, et non edgeSecurityPolicy. Une infraction est générée si loadBalancingScheme indique un service externe et que securityPolicy est manquant ou nul.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : Compute, RegionBackendService, Security, Protocol, Encryption, HTTP, TCP, HTTPS, CSPR
    Asset : compute.googleapis.com/RegionBackendService
    Détails
    Vérifie si un service de backend Compute Engine est configuré pour utiliser les protocoles HTTP ou TCP non chiffrés. L'utilisation de HTTP ou TCP simples pour les connexions backend peut exposer le trafic applicatif, y compris des données potentiellement sensibles, sur le réseau interne. Nous vous recommandons vivement d'utiliser des protocoles sécurisés tels que HTTPS, SSL ou HTTP/2, ou des protocoles proxy appropriés (tels que TCP_PROXY) pour garantir la confidentialité et l'intégrité des données. Cette règle signale les services de backend dont le champ "Protocole" est défini sur HTTP ou TCP.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : Compute, RegionBackendService, Security, Protocol, Encryption, HTTP, TCP, HTTPS, CSPR
    Asset : compute.googleapis.com/RegionBackendService
    Détails
    Vérifie si un service de backend Compute Engine est configuré pour utiliser les protocoles HTTP ou TCP non chiffrés. L'utilisation de HTTP ou TCP simples pour les connexions backend peut exposer le trafic applicatif, y compris des données potentiellement sensibles, sur le réseau interne. Nous vous recommandons vivement d'utiliser des protocoles sécurisés tels que HTTPS, SSL ou HTTP/2, ou des protocoles proxy appropriés (tels que TCP_PROXY) pour garantir la confidentialité et l'intégrité des données. Cette règle signale les services de backend dont le champ "Protocole" est défini sur HTTP ou TCP.
  • Gravité :
    Gravité : faible Faible
    Tags : Compute, BackendService, CDN, Performance, Caching, CSPR
    Asset : compute.googleapis.com/BackendService
    Détails
    Vérifie si Cloud CDN est activé pour un service de backend Compute Engine. Cloud CDN met en cache les contenus au plus près des utilisateurs, ce qui améliore les performances et réduit la charge sur le serveur d'origine. Cette règle examine le champ "enableCDN" dans la configuration des services de backend. Si enableCDN est défini sur "false" ou n'est pas spécifié, cela indique que Cloud CDN n'est pas activé et qu'un cas de non-respect est généré.
  • Gravité :
    Gravité : élevée Élevée
    Tags : Compute, BackendService, Security, LoadBalancing, External, SecurityPolicy, CSPR
    Asset : compute.googleapis.com/BackendService
    Détails
    Vérifie si une règle de sécurité est configurée pour un service de backend Compute Engine externe. Pour les équilibreurs de charge externes, il est essentiel de disposer d'une stratégie de sécurité pour se protéger contre les menaces. Cette règle vérifie les éléments suivants : 1. loadBalancingScheme : vérifie que le service de backend est utilisé pour l'équilibrage de charge externe. Il vérifie les schémas EXTERNAL et EXTERNAL_MANAGED. 2. securityPolicy : vérifie si une règle de sécurité est configurée. Les services de backend utilisent securityPolicy, et non edgeSecurityPolicy. Une infraction est générée si loadBalancingScheme indique un service externe et que securityPolicy est manquant ou nul.
  • Gravité :
    Gravité : élevée Élevée
    Tags : Compute, BackendService, IAP, Security, Encryption, HTTP, HTTPS, CSPR
    Asset : compute.googleapis.com/BackendService
    Détails
    Vérifie si un service de backend Compute Engine est activé avec Identity-Aware Proxy (IAP) tout en utilisant le protocole HTTP non chiffré. L'activation d'IAP ajoute l'authentification et l'autorisation, mais si la connexion entre l'équilibreur de charge et le service de backend utilise le protocole HTTP simple, le trafic (y compris les données d'application ou les informations de session potentiellement sensibles) n'est pas chiffré sur le réseau interne. Cela représente un risque pour la sécurité. Cette règle vérifie si iap.enabled est défini sur "true" ET si le protocole est HTTP. Il est fortement recommandé d'utiliser HTTPS pour les services de backend lorsque IAP est activé afin d'assurer le chiffrement de bout en bout.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : Compute, BackendService, Security, Protocol, Encryption, HTTP, TCP, HTTPS, CSPR
    Asset : compute.googleapis.com/BackendService
    Détails
    Vérifie si un service de backend Compute Engine est configuré pour utiliser les protocoles HTTP ou TCP non chiffrés. L'utilisation de HTTP ou TCP simples pour les connexions backend peut exposer le trafic applicatif, y compris des données potentiellement sensibles, sur le réseau interne. Nous vous recommandons vivement d'utiliser des protocoles sécurisés tels que HTTPS, SSL ou HTTP/2, ou des protocoles proxy appropriés (tels que TCP_PROXY) pour garantir la confidentialité et l'intégrité des données. Cette règle signale les services de backend dont le champ "Protocole" est défini sur HTTP ou TCP.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : Sécurité, Compute, Réseau, Cloud Armor, Conformité, CSPR
    Asset : compute_Instance_RESOURCE_7
    Détails
    Signale les instances de VM Compute Engine avec des adresses IP publiques auxquelles Cloud Armor n'est pas associé.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : Compute, Sécurité, Compte de service, Sécurité, CSPR
    Asset : compute.googleapis.com/Instance
    Détails
    Détecte les instances Compute Engine qui utilisent le compte de service Compute Engine par défaut. Le compte de service par défaut est créé automatiquement et dispose par défaut d'autorisations étendues (rôle Éditeur), ce qui est contraire au principe du moindre privilège. Pour des raisons de sécurité, il est recommandé de créer et d'utiliser des comptes de service personnalisés avec le minimum d'autorisations nécessaires pour chaque instance. L'utilisation du compte de service par défaut augmente le risque d'accès non autorisé et d'élévation des privilèges si une instance est compromise.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : Compute, Disk, Encryption, CSEK, Security, sha256, CSPR
    Asset : compute.googleapis.com/Disk
    Détails
    Vérifie si un disque Compute Engine est chiffré à l'aide de clés de chiffrement fournies par le client (CSEK). Avec les CSEK, vous fournissez votre propre clé de chiffrement, et Google Cloud utilise cette clé, représentée par son hachage SHA256, pour protéger vos données. Cette règle examine le champ "diskEncryptionKey" et, plus précisément, le champ "sha256" qu'il contient. Si diskEncryptionKey ou sha256 sont manquants, vides ou nuls, cela signifie que les CSEK ne sont pas utilisées, ce qui constitue un non-respect.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : Performances, Calcul, Disque, Stockage, CoNa
    Asset : compute.googleapis.com/Disk
    Détails
    Détecte les disques persistants de type "pd-standard" (HDD) associés aux instances de VM configurées en tant que bases de données. Les bases de données nécessitent un nombre élevé d'IOPS et une faible latence, ce que les HDD standards ne peuvent pas fournir, ce qui entraîne des goulots d'étranglement des performances.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : fiabilité, calcul, disque, sauvegarde, CoNa
    Asset : compute.googleapis.com/Disk
    Détails
    Détecte les disques persistants Compute Engine auxquels aucune règle de programmation d'instantanés n'est associée. Les programmations d'instantanés permettent de sauvegarder automatiquement les données de disque, ce qui est essentiel pour la reprise après sinistre et pour éviter la perte de données.
  • Gravité :
    Gravité : élevée Élevée
    Tags : fiabilité, haute disponibilité, calcul, disque, stockage
    Asset : compute.googleapis.com/Disk
    Détails
    Assurez-vous que les disques persistants Compute Engine sont configurés en tant que disques persistants régionaux pour offrir une haute disponibilité et protéger contre les pannes zonales. Les disques régionaux répliquent les données de manière synchrone entre deux zones de la même région, ce qui garantit l'accessibilité même si une zone spécifique devient indisponible. Cette règle vérifie si le champ "replicaZones" liste plusieurs zones.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : réseau, sécurité, CSPR, CoNa, MVSP
    Asset : compute.googleapis.com/Firewall
    Détails
    Une règle de pare-feu autorisant le trafic Internet sur tous les protocoles élargit considérablement la surface d'attaque du réseau, ce qui augmente le risque d'accès non autorisé, d'éventuelles interruptions de service et d'incidents de sécurité coûteux.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : Compute, Firewall, VPC, Logging, Security, Auditing, Network, CSPR, CoNa, MVSP
    Asset : compute.googleapis.com/Firewall
    Détails
    Vérifie si la journalisation est activée pour une règle de pare-feu VPC. La journalisation des règles de pare-feu enregistre les connexions qui correspondent à la règle, ce qui fournit des informations précieuses pour l'audit de sécurité, le dépannage de la connectivité réseau et la compréhension des schémas de trafic. Cette règle examine le champ "logConfig" dans la configuration des règles de pare-feu. Une infraction est générée si logConfig est manquant, ou si logConfig.enable est manquant ou défini sur "false".
  • Gravité :
    Gravité : élevée Élevée
    Tags : Compute, Security, Network, Firewall, SSH, RDP, CSPR, CoNa, MVSP
    Asset : compute.googleapis.com/Firewall
    Détails
    Vérifie si les règles de pare-feu autorisent un accès public illimité (0.0.0.0/0 ou
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : réseau, sécurité, CSPR, CoNa, MVSP
    Asset : compute.googleapis.com/FirewallPolicy
    Détails
    Cette règle identifie les configurations de pare-feu trop permissives qui autorisent l'entrée Internet sans restriction sur tous les protocoles. Elle vous aide ainsi à réduire la surface d'attaque de vos réseaux et à vous protéger contre les accès non autorisés.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : Compute, FirewallPolicy, Logging, Security, Auditing, Network, CSPR, CoNa, MVSP
    Asset : compute.googleapis.com/FirewallPolicy
    Détails
    Vérifie si une règle de stratégie de pare-feu Compute Engine activée ne comporte pas de journalisation. La journalisation du pare-feu enregistre les connexions correspondant aux règles, ce qui est essentiel pour l'audit et le dépannage. Cette stratégie parcourt le tableau de règles intégré à la ressource FirewallPolicy. Une infraction est générée si la stratégie de pare-feu contient au moins une règle pour laquelle "disabled" n'est pas défini sur "true" (c'est-à-dire que la règle est activée) ET "enableLogging" n'est pas défini sur "true" (c'est-à-dire que la journalisation est désactivée), en sachant que les champs booléens manquants sont souvent définis par défaut sur "false". Les règles de priorité la plus élevée (généralement les règles par défaut) sont exclues.
  • Gravité :
    Gravité : élevée Élevée
    Tags : Compute, Security, Network, Firewall, SSH, RDP, CSPR, CoNa, MVSP
    Asset : compute.googleapis.com/FirewallPolicy
    Détails
    Vérifie si les règles de pare-feu autorisent un accès public illimité (0.0.0.0/0 ou
  • Gravité :
    Gravité : élevée Élevée
    Tags : Compute, FirewallPolicy, Security, Network, PublicAccess, Ingress, CSPR, CoNa, MVSP
    Asset : compute.googleapis.com/FirewallPolicy
    Détails
    Vérifie si une stratégie de pare-feu Compute Engine contient des règles d'entrée activées autorisant le trafic provenant de n'importe quelle adresse IP source (0.0.0.0/0 pour IPv4 ou /0 pour IPv6). Cette stratégie parcourt le tableau de règles intégré aux données de la ressource FirewallPolicy. Autoriser le trafic d'entrée public peut présenter un risque de sécurité important si ce n'est pas prévu. Cette règle signale l'intégralité du règlement si une seule règle de ce type existe.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : réseau, sécurité, CSPR, CoNa, MVSP
    Asset : compute.googleapis.com/FirewallPolicy
    Détails
    Identifie les règles de pare-feu exposant des protocoles Internet inhabituels, ce qui permet de réduire de manière proactive la surface d'attaque pour améliorer la sécurité et éviter des compromissions coûteuses du système.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : réseau, sécurité, CSPR, CoNa, MVSP
    Asset : compute.googleapis.com/FirewallPolicy
    Détails
    Renforce la sécurité en identifiant les règles de pare-feu qui accordent un accès illimité à l'Internet public aux ports TCP couramment ciblés (par exemple, 20, 21, 22, 25, 53, 80, 110, 143, 443). Cela permet de réduire de manière proactive la surface d'attaque et de se défendre contre l'exploitation non autorisée.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : réseau, sécurité, CSPR, CoNa, MVSP
    Asset : compute.googleapis.com/FirewallPolicy
    Détails
    Identifie les règles de pare-feu qui exposent à Internet des ports UDP sensibles ou généralement associés à TCP. Vous pouvez ainsi réduire votre surface d'attaque et améliorer la fiabilité des services en évitant les éventuelles erreurs de configuration ou les exploits.
  • Gravité :
    Gravité : élevée Élevée
    Tags : Compute, Security, Network, Firewall, CSPR, CoNa, MVSP
    Asset : compute.googleapis.com/Firewall
    Détails
    Détecte les règles de pare-feu Compute Engine qui sont exposées publiquement. Une règle de pare-feu est considérée comme exposée publiquement si elle autorise le trafic depuis n'importe quelle adresse IP (0.0.0.0/0 pour IPv4 ou /0 pour IPv6) pour les règles d'entrée, ou si elle autorise le trafic vers n'importe quelle adresse IP pour les règles de sortie. Les règles de pare-feu exposées publiquement augmentent considérablement la surface d'attaque et le risque d'accès non autorisé. Les règles de pare-feu doivent être configurées selon le principe du moindre privilège, en n'autorisant que le trafic nécessaire depuis/vers des sources/destinations spécifiques et fiables. Cette règle recherche les règles d'entrée et de sortie avec des plages de sources ou de destinations trop permissives, y compris les cas où les plages sont vides ou nulles.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : réseau, sécurité, CSPR, CoNa, MVSP
    Asset : compute.googleapis.com/Firewall
    Détails
    Réduit votre surface d'attaque en identifiant les règles de pare-feu d'entrée actives qui exposent des protocoles réseau inhabituels (autres que TCP, UDP ou ICMP) à Internet, ce qui permet d'éviter les potentielles failles de sécurité via des services non surveillés.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : réseau, sécurité, CSPR, CoNa, MVSP
    Asset : compute.googleapis.com/Firewall
    Détails
    Réduisez la surface d'attaque Internet de vos systèmes en identifiant et en examinant les règles de pare-feu qui exposent une liste de ports TCP potentiellement vulnérables (20,21,22,25,53,80,110,143,443,587,989,990,995,1194,3389) à l'accès public.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : réseau, sécurité, CSPR, CoNa, MVSP
    Asset : compute.googleapis.com/Firewall
    Détails
    Cette règle améliore la sécurité de votre réseau en identifiant les règles de pare-feu exposées publiquement qui autorisent les ports UDP inhabituels 20, 21, 22, 25, 53, 80, 110, 143, 443, 587, 989, 990, 995 et 1194. Elle permet ainsi de minimiser votre surface d'attaque et d'empêcher l'exploitation potentielle de services qui pourrait avoir un impact sur la fiabilité et les performances, ou entraîner des coûts inattendus.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : Compute, Network, Firewall, Tags, Security, CSPR
    Asset : compute.googleapis.com/Firewall
    Détails
    Signale les règles de pare-feu VPC qui utilisent des tags réseau. Les tags réseau sont moins sécurisés que les tags sécurisés gérés par IAM pour le ciblage du pare-feu.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : Compute, Sous-réseau, Sous-réseau, VPC, PrivateGoogleAccess, Mise en réseau, Sécurité, CSPR, CoNa
    Asset : compute.googleapis.com/Subnetwork
    Détails
    Vérifie si l'accès privé à Google est désactivé pour un sous-réseau Compute Engine. L'APG permet aux instances de VM du sous-réseau sans adresse IP externe d'accéder aux API et services Google à l'aide du réseau interne de Google, ce qui renforce la sécurité et peut réduire les coûts de sortie. Si l'APG est désactivé, les VM sans adresse IP externe ne peuvent pas accéder directement à ces services. Cette règle examine le champ "privateIpGoogleAccess" dans la configuration du sous-réseau. Un cas de non-respect est généré si privateIpGoogleAccess est manquant ou défini sur "false".
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : réseau, sécurité, CSPR
    Asset : compute.googleapis.com/TargetHttpProxy
    Détails
    Cette règle identifie les équilibreurs de charge HTTP, qui transmettent des données non chiffrées, ce qui expose de manière critique les informations sensibles, érode la confiance des clients et enfreint souvent les mandats de conformité. Elle souligne ainsi la nécessité d'utiliser HTTPS pour des communications sécurisées, privées et fiables.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : Compute, Images, Lifecycle, FinOps, Cost, CSPR
    Asset : compute.googleapis.com/Image
    Détails
    Détecte les images Compute Engine qui datent de plus de 90 jours et qui ne sont pas obsolètes. Les images anciennes et inutilisées peuvent s'accumuler, ce qui augmente les coûts de stockage et peut potentiellement poser des risques de sécurité si elles contiennent des logiciels obsolètes ou des failles. Il est recommandé d'examiner régulièrement les anciennes images qui ne sont plus nécessaires, puis de les supprimer ou de les rendre obsolètes. Cette règle signale les images de plus de 90 jours qui n'ont pas été obsolètes, ce qui invite à examiner leur état et à les supprimer potentiellement.
  • Gravité :
    Gravité : élevée Élevée
    Tags : Compute, Reliability, Availability, HighAvailability, Resiliency, CSPR, CoNa
    Asset : compute.googleapis.com/Instance
    Détails
    Vérifie si la fonctionnalité de redémarrage automatique est activée pour les instances Compute Engine. Le redémarrage automatique garantit qu'une instance arrêtée par un événement non initié par l'utilisateur (comme une défaillance matérielle) est automatiquement redémarrée, ce qui permet de maintenir une haute disponibilité.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : Fiabilité, Calcul, Haute disponibilité, Résilience
    Asset : compute.googleapis.com/Instance
    Détails
    Vérifie si l'instance de VM Compute Engine fait partie d'un groupe d'instances géré (MIG). Les VM autonomes ne sont pas résilientes aux défaillances d'hôte et ne sont pas autoréparables.
  • Gravité :
    Gravité : élevée Élevée
    Tags : fiabilité, disponibilité, calcul, maintenance
    Asset : compute.googleapis.com/Instance
    Détails
    Vérifie si les instances Compute Engine sont configurées pour la migration à chaud. La migration à chaud permet aux instances de continuer à s'exécuter pendant les événements du système hôte, tels que les mises à jour logicielles ou matérielles, en les déplaçant vers un autre hôte. Les instances qui ne sont pas configurées sur MIGRATE (par exemple, celles configurées sur TERMINATE) seront arrêtées pendant la maintenance, ce qui peut entraîner un temps d'arrêt de l'application.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : Compute, IAM, Sécurité, CSPR
    Asset : compute.googleapis.com/Instance
    Détails
    Vérifie que les instances Compute Engine n'utilisent pas le compte de service Compute par défaut.
  • Gravité :
    Gravité : faible Faible
    Tags : Compute, Network, VPC, AutoMode, Subnets, Mise en réseau, Configuration, CSPR
    Asset : compute.googleapis.com/Network
    Détails
    Identifie les anciens réseaux VPC Compute Engine. Les anciens réseaux ne sont pas compatibles avec les sous-réseaux, utilisent une seule plage d'adresses IP mondiales et ne sont pas compatibles avec les fonctionnalités VPC modernes. Nous vous recommandons de migrer vers des réseaux VPC en mode personnalisé pour activer les sous-réseaux, améliorer la segmentation du réseau et réduire la surface d'attaque.
  • Gravité :
    Gravité : élevée Élevée
    Tags : Sécurité, Chiffrement, CMEK, Compute, Image système, NIST-800-53-SC-28
    Asset : compute.googleapis.com/MachineImage
    Détails
    Garantit que les images système Compute Engine sont chiffrées avec une clé de chiffrement gérée par le client (CMEK), ce qui permet de contrôler les clés de chiffrement utilisées pour protéger les données d'image au repos. Cette configuration est essentielle pour répondre à des exigences de conformité strictes et renforcer la sécurité des données. Une configuration incorrecte se produit si le champ machineImageEncryptionKey.kmsKeyName est manquant ou vide.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : compute, Security, CSPR
    Asset : compute.googleapis.com/InstanceGroupManager
    Détails
    Identifie les groupes d'instances gérés (MIG) pour lesquels aucune vérification de l'état de l'état d'autoréparation n'est configurée. La configuration des vérifications d'état est une bonne pratique opérationnelle essentielle pour garantir la récupération automatique des VM en cas de défaillance des applications.
  • Gravité :
    Gravité : élevée Élevée
    Tags : Compute, Fiabilité, Disponibilité, Haute disponibilité, MIG
    Asset : compute.googleapis.com/InstanceGroupManager
    Détails
    Vérifie si un groupe d'instances géré (MIG) Compute Engine est configuré comme zonal. Les MIG régionaux sont recommandés pour la haute disponibilité, car ils répartissent les instances de VM sur plusieurs zones d'une région, ce qui protège les charges de travail contre les défaillances d'une seule zone. Cette règle identifie les MIG dont la configuration est liée à une zone spécifique plutôt qu'à une région.
  • Gravité :
    Gravité : faible Faible
    Tags : Compute, VM, Instance, Libellés, Organisation, Gestion, FinOps, CSPR
    Asset : compute.googleapis.com/Instance
    Détails
    Garantit que des libellés sont appliqués aux instances Compute Engine pour une meilleure organisation des ressources, une meilleure répartition des coûts et de meilleures capacités de filtrage.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : Compute, VM, Tags, FinOps, Organization, CSPR, CoNa, MVSP
    Asset : compute.googleapis.com/Instance
    Détails
    Garantit que les instances Compute Engine sont associées à des tags Resource Manager via le champ params.resourceManagerTags pour une gouvernance, une application des règles et une analyse des coûts cohérentes.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : Compute, Network, Firewall, Tags, FinOps, CSPR
    Asset : compute.googleapis.com/Instance
    Détails
    Garantit que des tags réseau sont appliqués aux instances Compute Engine pour un ciblage efficace des règles de pare-feu et une segmentation du réseau.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : réseau, journalisation, sécurité
    Asset : compute.googleapis.com/Router
    Détails
    L'activation de la journalisation Cloud NAT fournit des données de télémétrie essentielles pour un dépannage rapide et une analyse de la sécurité, ce qui améliore la fiabilité du réseau et la visibilité opérationnelle.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : réseau, journalisation, sécurité
    Asset : compute.googleapis.com/Router
    Détails
    Activez la journalisation complète de Cloud NAT pour les traductions et les erreurs. Vous améliorerez ainsi considérablement les capacités de dépannage et la visibilité opérationnelle. En effet, la journalisation des erreurs uniquement limite les informations de diagnostic essentielles pour l'analyse de la fiabilité et de la sécurité du réseau.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : Compute, Router, NAT, Logging, Monitoring, Security, Mise en réseau, CSPR, CoNa, MVSP
    Asset : compute.googleapis.com/Router
    Détails
    Vérifie si la journalisation est désactivée pour les configurations Cloud NAT sur un routeur Compute Engine. La journalisation Cloud NAT offre une visibilité sur les traductions et les erreurs NAT, ce qui est essentiel pour la surveillance, le dépannage et l'analyse de la sécurité. Cette règle parcourt toutes les configurations NAT (tableau "nats") associées à un routeur. Si une configuration NAT est trouvée et que le champ logConfig.enable est manquant ou défini sur "false", une infraction est générée pour le routeur.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : fiabilité, nouvelle règle, CoNa
    Asset : compute.googleapis.com/NetworkEndpointGroup
    Détails
    Vérifie l'existence de groupes de points de terminaison du réseau (NEG) zonaux. Les NEG zonaux limitent le trafic à une seule zone de disponibilité, ce qui crée un point de défaillance unique potentiel en cas de panne zonale. Cette règle identifie ces ressources pour s'assurer que leur utilisation est intentionnelle et qu'elles font partie d'une stratégie de haute disponibilité multizone plus large.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : réseau, sécurité
    Asset : compute.googleapis.com/Network
    Détails
    Désactivez les sous-réseaux créés automatiquement pour appliquer une conception réseau intentionnelle. Cela améliore la sécurité en empêchant la création de sous-réseaux par défaut potentiellement non sécurisés dans chaque région et en optimisant les coûts en évitant l'allocation de ressources inutiles.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : Compute, Network, VPC, Default, Security, Mise en réseau, CSPR
    Asset : compute.googleapis.com/Network
    Détails
    Vérifie l'existence du réseau Compute Engine par défaut. Le réseau par défaut est créé automatiquement dans les nouveaux projets (sauf s'il est désactivé) et est fourni avec des règles de pare-feu permissives (par exemple, allowinternal, allowrdp, allowssh depuis n'importe où). Bien que pratique pour la configuration initiale, l'utilisation du réseau par défaut pour les charges de travail de production est déconseillée en raison de sa structure plate et de ses autorisations par défaut trop larges. Nous vous recommandons de créer des réseaux VPC personnalisés avec des règles de pare-feu plus restrictives et spécifiques. Cette règle identifie les réseaux nommés "default".
  • Gravité :
    Gravité : élevée Élevée
    Tags: Network, Reliability, HighAvailability, HybridConnectivity
    Asset : compute.googleapis.com/Network
    Détails
    Vérifie si le réseau VPC est configuré avec le routage dynamique global. Le routage dynamique mondial permet aux routeurs cloud d'apprendre et de diffuser des routes depuis toutes les régions, ce qui facilite le basculement entre régions et simplifie la gestion du réseau pour les environnements hybrides. Cette règle identifie les réseaux où routingConfig.routingMode n'est pas explicitement défini sur GLOBAL.
  • Gravité :
    Gravité : élevée Élevée
    Tags : Sécurité, Compute, Adresse IP publique, Conformité, CSPR
    Asset : compute.googleapis.com/Instance
    Détails
    Détecte les instances de VM Compute Engine configurées avec des adresses IP publiques (externes). Exposer directement les VM à Internet augmente leur vulnérabilité aux accès non autorisés et aux attaques par force brute. Les VM doivent utiliser des adresses IP privées et accéder à Internet via Cloud NAT ou Identity-Aware Proxy (IAP), sauf si un accès public est explicitement requis.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : Fiabilité, Réseau, NetworkTier
    Asset : compute.googleapis.com/Project
    Détails
    Vérifie que le niveau de service réseau par défaut du projet est défini sur "PREMIUM". L'utilisation du niveau STANDARD par défaut peut entraîner une baisse des performances et de la fiabilité du trafic réseau. Le niveau PREMIUM utilise le réseau mondial de Google pour un routage optimal.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : Compute, RegionBackendService, Logging, Security, Auditing, Monitoring, LoadBalancing, CSPR, CoNa, MVSP
    Asset : compute.googleapis.com/RegionBackendService
    Détails
    Vérifie si la journalisation est activée pour un service de backend Compute Engine. La journalisation des services de backend enregistre les requêtes traitées par l'équilibreur de charge. Elle offre une visibilité essentielle pour la surveillance du trafic, le dépannage des erreurs, l'analyse de la sécurité et l'audit. Cette règle examine le champ "logConfig" dans la configuration des services de backend. Une infraction est générée si logConfig est manquant, ou si logConfig.enable est manquant ou défini sur "false".
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : Compute, Snapshots, Resource Policies, DataRetention, Reliability, FinOps, CSPR, CoNa
    Asset : compute.googleapis.com/ResourcePolicy
    Détails
    Détecte les programmations d'instantanés Compute Engine (dans les règles relatives aux ressources) qui ont à la fois une période de conservation supérieure à 365 jours et qui sont configurées pour conserver les instantanés automatiques même après la suppression du disque source (onSourceDiskDelete défini sur KEEP_AUTO_SNAPSHOTS). Bien que de longues périodes de conservation et la conservation des instantanés après la suppression du disque source puissent être valables dans des scénarios spécifiques, cette combinaison peut entraîner des coûts de stockage importants et potentiellement conserver les données plus longtemps que nécessaire. Cette règle signale ces configurations pour examen afin de s'assurer qu'elles sont conformes aux règles de conservation des données et aux objectifs d'optimisation des coûts.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : Compute, Snapshots, Resource Policies, Backup, Reliability, CSPR
    Asset : compute.googleapis.com/ResourcePolicy
    Détails
    Détecte les plannings d'instantanés Compute Engine (dans les règles relatives aux ressources) pour lesquels les instantanés cohérents avec les applications ne sont pas activés (c'est-à-dire que guestFlush n'est pas défini sur "true"). Les instantanés cohérents au niveau des applications garantissent que les données sur le disque sont dans un état cohérent au moment de l'instantané. C'est essentiel pour des sauvegardes et une récupération fiables, en particulier pour les applications telles que les bases de données. Sans guestFlush, l'instantané peut capturer des données dans un état incohérent, ce qui peut entraîner une corruption des données ou des sauvegardes irrécupérables. Cette règle signale les programmations d'instantanés qui ne sont pas cohérentes avec les applications.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : Compute, Snapshots, Lifecycle, Reliability, FinOps, CSPR
    Asset : compute.googleapis.com/Snapshot
    Détails
    Détecte les instantanés Compute Engine datant de plus de 365 jours. Les anciens instantanés peuvent consommer beaucoup d'espace de stockage et augmenter les coûts. Bien que certains instantanés puissent devoir être conservés pendant de longues périodes, il est recommandé de les examiner et de supprimer régulièrement ceux qui ne sont plus nécessaires. Cette règle signale les instantanés de plus de 365 jours pour examen, ce qui vous permet de déterminer s'ils peuvent être supprimés ou archivés sans risque.
  • Gravité :
    Gravité : élevée Élevée
    Tags : Compute, NodeGroup, Disponibilité, Isolation, SoleTenant
    Asset : compute.googleapis.com/NodeGroup
    Détails
    Vérifie si les groupes de nœuds à locataire unique sont configurés avec la règle de maintenance MIGRATE_WITHIN_NODE_GROUP. Ce paramètre garantit que, lors de la maintenance de l'hôte, les VM sont migrées à chaud vers d'autres nœuds du même groupe dédié, ce qui préserve l'isolation physique et la disponibilité. Des cas de non-respect se produisent si la stratégie de maintenance est manquante ou définie sur un mode différent, comme DEFAULT ou RESTART_IN_PLACE.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : réseau, sécurité
    Asset : compute.googleapis.com/TargetSslProxy
    Détails
    Garantit que le trafic des applications est géré par des équilibreurs de charge HTTPS modernes au lieu d'anciens équilibreurs de charge proxy SSL. Lorsqu'un équilibreur de charge HTTPS est utilisé, il fournit une gestion du trafic de couche 7, y compris des fonctionnalités telles que les mappages d'URL, l'intégration aux certificats gérés par Google et les contrôles de sécurité avancés. Cela est utile pour améliorer la sécurité grâce à des fonctionnalités telles que les règles SSL et l'intégration de Cloud Armor, pour améliorer la gestion du trafic grâce au routage basé sur le contenu et pour simplifier la gestion du cycle de vie des certificats. Cela est particulièrement utile pour les applications Web standards qui peuvent bénéficier de règles de sécurité et de routage adaptées aux applications. Toutefois, l'équilibreur de charge proxy SSL peut toujours être nécessaire pour des charges de travail non HTTP spécifiques qui utilisent SSL pour le chiffrement de la couche de transport.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : Compute, Subnet, VPC, FlowLogs, Mise en réseau, Security, CSPR, CoNa
    Asset : compute.googleapis.com/Subnetwork
    Détails
    Vérifie si les journaux de flux VPC sont activés pour un sous-réseau Compute Engine. Les journaux de flux VPC enregistrent un échantillon des flux réseau envoyés et reçus par les instances de VM du sous-réseau. Cela permet d'obtenir une visibilité essentielle pour la surveillance du réseau, l'investigation, l'analyse de la sécurité et le dépannage en temps réel. Cette règle examine le champ "enableFlowLogs" dans la configuration du sous-réseau. Une infraction est générée si enableFlowLogs est manquant ou défini sur "false".
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : Compute, TargetHttpsProxy, SSL, TLS, Security, Policy, Encryption, LoadBalancing, CSPR
    Asset : compute.googleapis.com/TargetHttpsProxy
    Détails
    Vérifie si une ressource TargetHttpsProxy Compute Engine possède une stratégie SSL définie. Les règles SSL contrôlent l'ensemble des fonctionnalités TLS (telles que les versions TLS et les suites de chiffrement) que le proxy négocie avec les clients. Associer une règle SSL spécifique permet d'appliquer des normes de sécurité plus strictes que celles par défaut. Cette règle examine le champ "sslPolicy" dans la configuration TargetHttpsProxy. Si sslPolicy est manquant ou nul/vide, cela indique qu'aucune règle SSL spécifique n'est attribuée et qu'un cas de non-respect est généré. S'appuyer sur les paramètres SSL par défaut peut ne pas répondre à des exigences de sécurité ou de conformité spécifiques.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : réseau, sécurité
    Asset : compute.googleapis.com/TargetSslProxy
    Détails
    Valide l'utilisation de l'équilibreur de charge proxy SSL et recommande l'utilisation d'équilibreurs de charge HTTPS pour le trafic Web afin d'améliorer la sécurité, les performances et l'efficacité opérationnelle.
  • Gravité :
    Gravité : faible Faible
    Tags : CostOptimization, Compute, Disk, Storage, CoNa
    Asset : compute.googleapis.com/Disk
    Détails
    Détecte les disques persistants qui ne sont associés à aucune instance de VM. Les disques non associés continuent d'entraîner des frais, ce qui génère des dépenses cloud inutiles.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : Compute, Address, IP, PublicIP, CostOptimization, Unused, Mise en réseau, CSPR, CoNa
    Asset : compute.googleapis.com/Address
    Détails
    Recherche les adresses IP externes Compute Engine qui sont réservées, mais qui ne sont actuellement utilisées par aucune ressource. Les adresses IP publiques réservées, mais inutilisées entraînent des coûts et peuvent indiquer des ressources orphelines ou des erreurs de configuration. Cette règle identifie les adresses dont le type est EXTERNAL et l'état est RESERVED. Nous vous recommandons d'attribuer les adresses inutilisées à une ressource ou de les libérer pour éviter des frais inutiles.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : Compute, Sécurité, Informatique confidentielle, CSPR
    Asset : compute.googleapis.com/Instance
    Détails
    Vérifie si l'informatique confidentielle est activée pour les instances de VM Compute Engine. L'informatique confidentielle utilise le chiffrement matériel pour protéger les données utilisées, même contre le fournisseur de services cloud. Cela permet d'améliorer la sécurité et la confidentialité des charges de travail sensibles. Cette règle signale les instances pour lesquelles l'informatique confidentielle n'est pas activée. L'activation de l'informatique confidentielle peut être requise pour la conformité ou pour répondre à des besoins de sécurité spécifiques.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : Compute, Security, Deletion Protection, Security, Reliability, CSPR, CoNa
    Asset : compute.googleapis.com/Instance
    Détails
    Vérifie si la protection contre la suppression est activée pour les instances de VM Compute Engine. La protection contre la suppression empêche la suppression accidentelle des VM critiques. Lorsqu'elle est activée, toute tentative de suppression de l'instance via l'API, la CLI ou la console échoue, sauf si la protection contre la suppression est d'abord explicitement désactivée. Cela constitue une protection importante contre les erreurs humaines ou les actions malveillantes. Cette règle signale les instances pour lesquelles la protection contre la suppression n'est pas activée.
  • Gravité :
    Gravité : élevée Élevée
    Tags : Compute, Sécurité, Chiffrement, CSPR
    Asset : compute.googleapis.com/Instance
    Détails
    Vérifie si tous les disques associés à une instance de VM Compute Engine sont chiffrés à l'aide d'une clé de chiffrement gérée par le client (CMEK). Le chiffrement des disques protège les données au repos, empêchant tout accès non autorisé aux données si le stockage physique est compromis. L'utilisation de CMEK vous permet de contrôler les clés de chiffrement, y compris la rotation des clés et la gestion des accès. Cette règle signale les instances dont les disques associés ne sont pas chiffrés avec une CMEK.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : Compute, Sécurité, Mise en réseau, CSPR
    Asset : compute.googleapis.com/Instance
    Détails
    Vérifie si le transfert IP est activé pour les instances de VM Compute Engine. L'activation du transfert IP permet à une VM de router le trafic entre différents réseaux, en agissant comme un routeur. Bien que cette fonctionnalité soit nécessaire pour certains cas d'utilisation (par exemple, les passerelles NAT et les serveurs VPN), elle ne doit être activée que lorsque cela est explicitement requis. L'activation du transfert IP sur des instances qui n'en ont pas besoin augmente la surface d'attaque et peut potentiellement être exploitée pour contourner les contrôles de sécurité du réseau. Cette règle signale les instances sur lesquelles le transfert IP est activé.
  • Gravité :
    Gravité : élevée Élevée
    Tags : Compute, Security, VM protégée, CSPR
    Asset : compute.googleapis.com/Instance
    Détails
    Vérifie si la surveillance de l'intégrité est activée pour les instances de VM Compute Engine. Les VM protégées offrent une intégrité vérifiable de vos instances de VM, ce qui permet de vous protéger contre les menaces avancées telles que les rootkits et les bootkits. La surveillance de l'intégrité vous permet de surveiller l'intégrité du démarrage de vos instances. vTPM fournit un module de plate-forme sécurisée virtualisé. Le démarrage sécurisé vous permet de vous assurer que le système n'exécute que des logiciels authentiques. Cette règle signale les instances dans lesquelles l'une de ces fonctionnalités n'est pas activée.
  • Gravité :
    Gravité : élevée Élevée
    Tags : Compute, Sécurité, VM protégée, CSPR, CoNa
    Asset : compute.googleapis.com/Instance
    Détails
    Vérifie si le démarrage sécurisé est activé pour les instances de VM Compute Engine. Les VM protégées offrent une intégrité vérifiable de vos instances de VM, ce qui permet de vous protéger contre les menaces avancées telles que les rootkits et les bootkits. La surveillance de l'intégrité vous permet de surveiller l'intégrité du démarrage de vos instances. vTPM fournit un module de plate-forme sécurisée virtualisé. Le démarrage sécurisé vous permet de vous assurer que le système n'exécute que des logiciels authentiques. Cette règle signale les instances dans lesquelles l'une de ces fonctionnalités n'est pas activée.
  • Gravité :
    Gravité : élevée Élevée
    Tags : Compute, Security, VM protégée, CSPR
    Asset : compute.googleapis.com/Instance
    Détails
    Vérifie si le module vTPM est activé pour les instances de VM Compute Engine. Les VM protégées offrent une intégrité vérifiable de vos instances de VM, ce qui permet de vous protéger contre les menaces avancées telles que les rootkits et les bootkits. La surveillance de l'intégrité vous permet de surveiller l'intégrité du démarrage de vos instances. vTPM fournit un module de plate-forme sécurisée virtualisé. Le démarrage sécurisé vous permet de vous assurer que le système n'exécute que des logiciels authentiques. Cette règle signale les instances dans lesquelles l'une de ces fonctionnalités n'est pas activée.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : Compute, Sécurité, OSLogin, A2F, CSPR
    Asset : compute.googleapis.com/Instance
    Détails
    Vérifie si OS Login est activé pour les instances de VM Compute Engine sans activer l'authentification à deux facteurs (2FA). Bien qu'OS Login lui-même renforce la sécurité en utilisant IAM pour le contrôle des accès, l'A2F ajoute une couche de protection supplémentaire essentielle contre les identifiants compromis. Sans A2F, un pirate informatique qui obtient le mot de passe d'un utilisateur peut accéder à la VM. Cette règle signale les instances sur lesquelles OS Login est activé, mais pas l'authentification à deux facteurs.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : Compute, Sécurité, OSLogin, CSPR
    Asset : compute.googleapis.com/Instance
    Détails
    (Remarque : Cette règle ne vérifie que les remplacements de métadonnées au niveau de l'instance. Les configurations de connexion au système d'exploitation de niveau "Protéger" ne sont pas validées par cette règle.) Vérifie si OS Login est activé pour les instances de VM Compute Engine. OS Login offre un contrôle des accès centralisé et précis aux VM à l'aide des rôles IAM, au lieu de s'appuyer sur des clés SSH individuelles gérées au niveau de l'instance ou du projet. OS Login améliore la sécurité, simplifie la gestion des clés et renforce l'auditabilité. Cette règle signale les instances pour lesquelles OS Login n'est pas activé.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : Compute, Sécurité, SSH, Sécurité, Fiabilité, CSPR
    Asset : compute.googleapis.com/Instance
    Détails
    Vérifie si une instance de VM Compute Engine autorise l'utilisation de clés SSH à l'échelle du projet. Les clés SSH à l'échelle du projet peuvent être ajoutées aux métadonnées d'un projet et accorder automatiquement l'accès à toutes les instances de ce projet, sauf si elles sont explicitement bloquées ou si OS Login est activé. Le fait de s'appuyer uniquement sur des clés SSH à l'échelle du projet enfreint le principe du moindre privilège et augmente le risque d'accès non autorisé si une clé est compromise. En règle générale, il est recommandé d'utiliser OS Login (qui offre un contrôle plus précis) ou de bloquer explicitement les clés SSH à l'échelle du projet et d'utiliser des clés spécifiques à l'instance à la place. Cette règle signale les instances qui ne bloquent pas les clés SSH à l'échelle du projet et pour lesquelles OS Login n'est pas activé.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : Compute, Security, Compute Engine, Serial Port, CSPR
    Asset : compute.googleapis.com/Instance
    Détails
    Vérifie si l'accès au port série est activé pour les instances de VM Compute Engine. Le port série fournit une console textuelle permettant d'interagir avec la VM, principalement pour le débogage et le dépannage. Bien qu'utile dans certaines situations, l'activation du port série augmente la surface d'attaque, car il peut potentiellement être utilisé pour obtenir un accès non autorisé s'il n'est pas correctement sécurisé. Il est généralement recommandé de désactiver l'accès au port série, sauf si cela est explicitement nécessaire et avec des mesures de sécurité appropriées (par exemple, une authentification forte, des règles de pare-feu). Cette règle signale les instances pour lesquelles l'accès au port série est activé.
  • Gravité :
    Gravité : élevée Élevée
    Tags : Compute, Sécurité, VM protégée, CSPR, CoNa
    Asset : compute.googleapis.com/Instance
    Détails
    Vérifie si toutes les fonctionnalités de VM protégée (surveillance de l'intégrité, vTPM et démarrage sécurisé) sont activées pour les instances de VM Compute Engine. Les VM protégées offrent une intégrité vérifiable de vos instances de VM, ce qui permet de vous protéger contre les menaces avancées telles que les rootkits et les bootkits. La surveillance de l'intégrité vous permet de surveiller l'intégrité du démarrage de vos instances. vTPM fournit un module de plate-forme sécurisée virtualisé. Le démarrage sécurisé vous permet de vous assurer que le système n'exécute que des logiciels authentiques. Cette règle signale les instances dans lesquelles l'une de ces fonctionnalités n'est pas activée.
  • Gravité :
    Gravité : moyenne Moyenne
    Asset : compute_Instance_RESOURCE_6
    Détails
    Assurez-vous que les instances de VM sont connectées à des sous-réseaux sur lesquels l'accès privé à Google est activé.
  • Gravité :
    Gravité : élevée Élevée
    Tags : Compute, VpnTunnel, VPN, IKEv1, IKEv2, Sécurité, Chiffrement, Mise en réseau, CSPR
    Asset : compute.googleapis.com/VpnTunnel
    Détails
    Vérifie si un tunnel VPN Compute Engine est configuré pour utiliser le protocole IKEv1. IKEv1 (Internet Key Exchange version 1) est un ancien protocole VPN qui présente des faiblesses connues en termes de sécurité par rapport au protocole IKEv2 plus moderne. L'utilisation d'IKEv1 augmente le risque de failles de sécurité. Cette règle examine le champ "ikeVersion" dans la configuration du tunnel VPN. Une infraction est générée si ikeVersion est défini sur 1. Il est fortement recommandé d'utiliser IKEv2 (version 2) pour améliorer la sécurité et la fiabilité.
  • Gravité :
    Gravité : élevée Élevée
    Tags : Sécurité, Pare-feu, Réseau, Conformité, CSPR, CoNa, MVSP
    Asset : compute_Network_RESOURCE_2
    Détails
    Signale les réseaux VPC Compute Engine qui ne sont pas configurés avec une règle de pare-feu de sortie par défaut.
  • Gravité :
    Gravité : élevée Élevée
    Tags : mise en réseau, sécurité, conformité, CSPR, CoNa, MVSP
    Asset : compute_Network_RESOURCE_1
    Détails
    Signale les réseaux VPC Compute Engine qui ne sont pas configurés avec une stratégie de pare-feu de sortie par défaut.
  • Gravité :
    Gravité : élevée Élevée
    Tags : IAM, Compute Engine, image, sécurité, CSPR, CoNa
    Asset : cloudresourcemanager.googleapis.com/Project
    Détails
    Empêche l'accès non autorisé et l'exfiltration potentielle de données en détectant si une stratégie IAM d'un projet accorde un accès public (allUsers ou allAuthenticatedUsers), ce qui exposerait toutes les images Compute Engine qu'il contient.
  • Gravité :
    Gravité : critique Critique
    Tags : Compute, Security, osconfig, Vulnerability, CSPR
    Asset : compute_Instance_RESOURCE_8
    Détails
    Détecte les instances de VM Compute Engine qui présentent des rapports de failles OS Config contenant des failles de niveau de gravité CRITIQUE. Les failles critiques représentent le niveau de risque le plus élevé et doivent être corrigées immédiatement pour éviter toute exploitation potentielle.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : mise en réseau, sécurité, conformité
    Asset : compute_Instance_RESOURCE_1
    Détails
    Assurez-vous que l'accès privé à Google est activé spécifiquement pour les sous-réseaux associés aux instances de VM.
  • Gravité :
    Gravité : élevée Élevée
    Tags : Fiabilité, Réseau, NAT, Haute disponibilité, BCDR
    Asset : cloudresourcemanager_Project_RESOURCE_ROUTER
    Détails
    Vérifie qu'un projet a configuré Cloud NAT dans au moins deux régions différentes. Le déploiement multirégional de Cloud NAT assure la redondance et protège contre les pannes régionales pour la connectivité sortante.
  • Gravité :
    Gravité : élevée Élevée
    Tags : fiabilité, calcul, instance, haute disponibilité, BCDR, CoNa
    Asset : cloudresourcemanager_Project_RESOURCE_INSTANCE
    Détails
    Vérifie qu'un projet comporte des VM de service d'application Compute Engine déployées dans au moins deux zones différentes. Le déploiement de VM multizones assure la redondance du calcul et protège contre les pannes zonales.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : Fiabilité, Compute, Sauvegarde, Reprise après sinistre, BCDR
    Asset : compute.googleapis.com/Snapshot
    Détails
    Vérifiez que les instantanés de disque Compute Engine sont stockés dans des emplacements multirégionaux pour garantir la capacité de survie et de récupération en cas d'indisponibilité régionale.
  • Gravité :
    Gravité : élevée Élevée
    Tags : Compute, SslPolicy, TLS, Security, Encryption, Profile, Modern, CSPR
    Asset : compute.googleapis.com/SslPolicy
    Détails
    Vérifie si une règle SSL Compute Engine respecte les normes de sécurité recommandées en définissant son profil sur "MODERN" et sa version TLS minimale sur "TLS_1_2". Le profil MODERNE inclut des suites de chiffrement robustes et désactive les versions TLS plus anciennes et moins sécurisées. Définir la version TLS minimale sur TLS_1_2 renforce la sécurité en interdisant TLS 1.0 et 1.1. Cette règle examine les champs "profile" et "minTlsVersion". Un cas de non-respect est généré si le profil n'est pas "MODERN" ou si la valeur minTlsVersion n'est pas "TLS_1_2".
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : Sécurité, Réseau, Conformité
    Asset : compute.googleapis.com/Subnetwork
    Détails
    Vérifie si un sous-réseau VPC Compute Engine est configuré avec un type de pile double pile (IPV4_IPV6). L'application des types de pile IPv4 uniquement permet de maintenir une posture de sécurité cohérente, de réduire la complexité du réseau et de garantir l'alignement sur les règles de l'organisation qui limitent l'utilisation d'IPv6 pour éviter les chemins d'accès non autorisés.

Bonnes pratiques Google Cloud : Dataproc (2 résultats)

  • Gravité :
    Gravité : moyenne Moyenne
    Tags : Dataproc, Autoscaling, Fiabilité, Optimisation des coûts
    Asset : dataproc.googleapis.com/AutoscalingPolicy
    Détails
    Vérifie si les AutoscalingPolicies Dataproc définissent un gracefulDecommissionTimeout. Un délai avant expiration concerté permet aux tâches en cours d'exécution de se terminer avant la réduction du nombre de nœuds de calcul.
  • Gravité :
    Gravité : élevée Élevée
    Tags : Fiabilité, Disponibilité, Haute disponibilité, BCDR
    Asset : dataproc.googleapis.com/Cluster
    Détails
    Vérifie que les clusters Dataproc fonctionnent en mode haute disponibilité en provisionnant trois instances maîtres. L'exécution avec moins de trois nœuds maîtres introduit un point de défaillance unique, ce qui compromet la stabilité de la production et la continuité du traitement des données en cas de maintenance ou de panne.

Bonnes pratiques Google Cloud – Filestore (5 résultats)

  • Gravité :
    Gravité : élevée Élevée
    Tags : Sécurité, Fiabilité, Protection des données, Sauvegarde, CSPR
    Asset : file.googleapis.com/Instance
    Détails
    Assurez-vous que les instances Filestore disposent d'un calendrier de sauvegarde défini pour permettre une récupération robuste des données et les protéger contre la perte de données due à une suppression ou une corruption accidentelles. Cette règle valide spécifiquement la présence d'une backupConfig dans les paramètres de l'instance, ce qui est essentiel pour la continuité de l'activité.
  • Gravité :
    Gravité : élevée Élevée
    Tags : Sécurité, Fiabilité, Protection des données, CoNa
    Asset : file.googleapis.com/Instance
    Détails
    Garantit que la protection contre la suppression est activée pour les instances Filestore afin d'éviter toute perte de données accidentelle et toute interruption de service due à des suppressions involontaires. La désactivation de la protection contre la suppression sur les partages de fichiers critiques augmente le risque d'erreurs opérationnelles pouvant entraîner une perte de données irréversible. Ce paramètre est contrôlé par l'indicateur deletionProtectionEnabled dans la configuration de l'instance.
  • Gravité :
    Gravité : élevée Élevée
    Tags : Fiabilité, Haute disponibilité, Filestore, Résilience
    Asset : file.googleapis.com/Instance
    Détails
    Garantit que les instances Google Cloud Filestore sont configurées avec des niveaux de disponibilité régionale (ENTERPRISE ou REGIONAL) pour assurer la haute disponibilité et la résilience des charges de travail critiques. Les niveaux Basic, SSD grande capacité et zonal générique sont des déploiements monozones et ne fournissent pas la résilience multizone requise pour se protéger contre les défaillances zonales.
  • Gravité :
    Gravité : faible Faible
    Tags : Filestore, Instance, Libellés, FinOps, CSPR
    Asset : file.googleapis.com/Instance
    Détails
    Garantit que des libellés sont appliqués aux instances Filestore pour organiser et filtrer les ressources, et potentiellement faciliter l'analyse de la répartition des coûts.
  • Gravité :
    Gravité : faible Faible
    Tags : Filestore, Instance, Tags, FinOps, CSPR, CoNa, MVSP
    Asset : file.googleapis.com/Instance
    Détails
    Garantit que des tags Resource Manager sont appliqués aux instances Filestore pour assurer une gouvernance cohérente, l'application des règles et l'analyse des coûts pour les ressources cloud.

Bonnes pratiques Google Cloud – Firestore (1 résultat)

  • Gravité :
    Gravité : élevée Élevée
    Tags : fiabilité, BCDR, haute disponibilité
    Asset : firestore.googleapis.com/Database
    Détails
    Vérifie que les bases de données Firestore sont configurées pour utiliser des emplacements multirégionaux (par exemple, nam5, eur3). Les déploiements multirégionaux répliquent les données dans différentes zones géographiques, ce qui assure une haute disponibilité et une résilience face aux pannes régionales.

Bonnes pratiques Google Cloud : Gemini Enterprise Agent Platform (18 résultats)

  • Gravité :
    Gravité : élevée Élevée
    Tags : fiabilité, VertexAI, haute disponibilité, résilience
    Asset : aiplatform.googleapis.com/Endpoint
    Détails
    Garantit que les modèles de ML déployés sur des points de terminaison en ligne disposent d'au moins deux répliques pour maintenir la disponibilité et éviter les temps d'arrêt des prédictions en cas de défaillance d'un nœud unique.
  • Gravité :
    Gravité : élevée Élevée
    Tags : Sécurité, Chiffrement, CMEK, Vertex AI, Conformité
    Asset : aiplatform.googleapis.com/CustomJob
    Détails
    Garantit que les jobs d'entraînement personnalisé Vertex AI sont protégés par des clés de chiffrement gérées par le client (CMEK), ce qui permet un contrôle précis du chiffrement des données pour une sécurité et une conformité renforcées. Cette règle vérifie que le champ encryptionSpec.kmsKeyName est correctement configuré dans la spécification des jobs.
  • Gravité :
    Gravité : élevée Élevée
    Tags : Sécurité, Chiffrement, CMEK, Vertex AI, Conformité
    Asset : aiplatform.googleapis.com/Dataset
    Détails
    Garantit que les ensembles de données Vertex AI sont protégés par des clés de chiffrement gérées par le client (CMEK), ce qui permet un contrôle précis du chiffrement des données pour une sécurité et une conformité renforcées. Cette règle vérifie que le champ "encryptionSpec.kmsKeyName" est correctement configuré pour l'ensemble de données.
  • Gravité :
    Gravité : élevée Élevée
    Tags : Sécurité, Chiffrement, CMEK, Vertex AI, Conformité
    Asset : aiplatform.googleapis.com/Endpoint
    Détails
    Garantit que les points de terminaison Vertex AI sont chiffrés avec une clé de chiffrement gérée par le client (CMEK), ce qui permet un contrôle précis du chiffrement des données pour les modèles déployés et renforce la sécurité. Ce paramètre est essentiel pour la conformité et la protection des données sensibles au repos. Cette règle vérifie que le champ "encryptionSpec.kmsKeyName" est correctement configuré sur le point de terminaison.
  • Gravité :
    Gravité : élevée Élevée
    Tags : Sécurité, Chiffrement, CMEK, Vertex AI, Conformité
    Asset : aiplatform.googleapis.com/Featurestore
    Détails
    Garantit que les feature stores Vertex AI sont protégés par des clés de chiffrement gérées par le client (CMEK), ce qui permet un contrôle précis du chiffrement des données pour une sécurité et une conformité renforcées. Cette règle vérifie que le champ "encryptionSpec.kmsKeyName" est correctement configuré.
  • Gravité :
    Gravité : élevée Élevée
    Tags : Sécurité, Chiffrement, CMEK, Vertex AI, Conformité
    Asset : aiplatform.googleapis.com/HyperparameterTuningJob
    Détails
    Garantit que les tâches de réglage des hyperparamètres Vertex AI sont protégées par des clés de chiffrement gérées par le client (CMEK), ce qui permet un contrôle précis du chiffrement des données pour une sécurité et une conformité renforcées. Cette règle vérifie que le champ encryptionSpec.kmsKeyName est correctement configuré dans la spécification des jobs.
  • Gravité :
    Gravité : élevée Élevée
    Tags : Sécurité, Chiffrement, CMEK, Vertex AI, Conformité
    Asset : aiplatform.googleapis.com/MetadataStore
    Détails
    Garantit que les magasins de métadonnées Vertex AI sont protégés par des clés de chiffrement gérées par le client (CMEK) pour un meilleur contrôle du chiffrement des données. Cette règle vérifie que le champ encryptionSpec.kmsKeyName est présent et configuré. C'est essentiel pour la conformité et pour améliorer la sécurité des données en s'assurant que les métadonnées ne sont pas seulement chiffrées par défaut, mais avec une clé que vous contrôlez.
  • Gravité :
    Gravité : élevée Élevée
    Tags : Sécurité, Chiffrement, CMEK, Vertex AI, Conformité
    Asset : aiplatform.googleapis.com/Model
    Détails
    Garantit que les modèles Vertex AI sont protégés par des clés de chiffrement gérées par le client (CMEK) pour un meilleur contrôle du chiffrement des données et pour répondre aux exigences de conformité. Cette règle vérifie que le champ encryptionSpec.kmsKeyName est correctement configuré dans les données de la ressource "models".
  • Gravité :
    Gravité : élevée Élevée
    Tags : Sécurité, Chiffrement, CMEK, Vertex AI, Conformité, CoNa, MVSP
    Asset : aiplatform.googleapis.com/NotebookRuntime
    Détails
    Garantit que les environnements d'exécution Vertex AI Notebook sont protégés par des clés de chiffrement gérées par le client (CMEK), ce qui permet un contrôle précis du chiffrement des données pour une sécurité et une conformité renforcées. Un environnement d'exécution de notebook sans CMEK utilise par défaut des clés de chiffrement gérées par Google.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : Coût, FinOps, Vertex AI, CoNa, MVSP
    Asset : aiplatform.googleapis.com/NotebookRuntime
    Détails
    Applique l'arrêt automatique en cas d'inactivité sur les environnements d'exécution de notebooks Vertex AI pour optimiser les coûts en arrêtant les ressources inactives. Une erreur de configuration se produit si idleShutdownConfig n'est pas défini ou si l'indicateur idleShutdownDisabled est défini sur "true", ce qui entraîne une facturation continue des ressources, même lorsqu'elles ne sont pas utilisées.
  • Gravité :
    Gravité : élevée Élevée
    Tags : Sécurité, Vertex AI, Mise en réseau, Exfiltration de données, CoNa, MVSP
    Asset : aiplatform.googleapis.com/NotebookRuntime
    Détails
    Garantit que les runtimes Vertex AI Notebook n'ont pas d'accès direct à Internet pour atténuer les risques tels que l'exfiltration de données et l'accès non autorisé aux ressources externes. La désactivation de l'accès à Internet renforce la sécurité en isolant l'environnement d'exécution. L'accès à Internet est contrôlé par le paramètre networkSpec.enableInternetAccess.
  • Gravité :
    Gravité : élevée Élevée
    Tags : Sécurité, Vertex AI, VM protégée, démarrage sécurisé, NIST-800-53-SI-7, CoNa, MVSP
    Asset : aiplatform.googleapis.com/NotebookRuntime
    Détails
    Garantit que le démarrage sécurisé est activé sur les environnements d'exécution de notebooks Vertex AI pour protéger contre les menaces au niveau du démarrage. Le démarrage sécurisé est une fonctionnalité essentielle des VM protégées. Il vérifie la signature numérique de tous les composants de démarrage, ce qui empêche l'exécution de code non autorisé ou malveillant pendant le processus de démarrage. Cette règle vérifie que l'indicateur enableSecureBoot est explicitement défini sur "true".
  • Gravité :
    Gravité : élevée Élevée
    Tags : Sécurité, Chiffrement, CMEK, Vertex AI, Conformité, CoNa, MVSP
    Asset : aiplatform.googleapis.com/NotebookRuntimeTemplate
    Détails
    Garantit que les environnements d'exécution Vertex AI Notebook sont protégés par des clés de chiffrement gérées par le client (CMEK), ce qui permet un contrôle précis du chiffrement des données pour une sécurité et une conformité renforcées. Un environnement d'exécution de notebook sans CMEK utilise par défaut des clés de chiffrement gérées par Google.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : Coût, FinOps, Vertex AI, CoNa, MVSP
    Asset : aiplatform.googleapis.com/NotebookRuntimeTemplate
    Détails
    Applique l'arrêt automatique en cas d'inactivité sur les modèles d'exécution de notebooks Vertex AI pour optimiser les coûts en arrêtant les ressources inactives. Une erreur de configuration se produit si idleShutdownConfig n'est pas défini ou si l'indicateur idleShutdownDisabled est défini sur "true", ce qui entraîne une facturation continue des ressources, même lorsqu'elles ne sont pas utilisées.
  • Gravité :
    Gravité : élevée Élevée
    Tags : Sécurité, Vertex AI, Réseau, CoNa, MVSP
    Asset : aiplatform.googleapis.com/NotebookRuntimeTemplate
    Détails
    Garantit que les modèles d'exécution Vertex AI ne sont pas exposés à l'Internet public, ce qui réduit la surface d'attaque externe et permet d'éviter l'exfiltration de données potentielle. Cette règle est enfreinte lorsque le paramètre enableInternetAccess est défini sur "true".
  • Gravité :
    Gravité : élevée Élevée
    Tags : Sécurité, Vertex AI, Notebooks, Conformité, CoNa, MVSP
    Asset : aiplatform.googleapis.com/NotebookRuntimeTemplate
    Détails
    Vérifie que le démarrage sécurisé est activé pour les modèles d'environnement d'exécution de notebook Vertex AI afin de garantir l'intégrité du système d'exploitation et de protéger contre le code de niveau démarrage non autorisé. Le démarrage sécurisé est une fonctionnalité de sécurité essentielle qui permet d'empêcher l'exécution de code malveillant pendant le processus de démarrage. Ce paramètre est contrôlé par l'indicateur enableSecureBoot dans l'objet shieldedVmConfig.
  • Gravité :
    Gravité : élevée Élevée
    Tags : Sécurité, Chiffrement, CMEK, Vertex AI, Conformité
    Asset : aiplatform.googleapis.com/Tensorboard
    Détails
    Garantit que les instances Vertex AI TensorBoard sont protégées par des clés de chiffrement gérées par le client (CMEK), ce qui permet de contrôler précisément le chiffrement des données d'expérimentation et des visualisations de modèles pour une sécurité et une conformité renforcées. Cette règle vérifie que le champ "encryptionSpec.kmsKeyName" est correctement configuré.
  • Gravité :
    Gravité : élevée Élevée
    Tags : Sécurité, Chiffrement, CMEK, Vertex AI, Conformité
    Asset : aiplatform.googleapis.com/TrainingPipeline
    Détails
    Garantit que les pipelines d'entraînement Vertex AI sont protégés par des clés de chiffrement gérées par le client (CMEK), ce qui permet un contrôle précis du chiffrement des données pour une sécurité et une conformité renforcées. Cette règle vérifie que le champ encryptionSpec.kmsKeyName est correctement configuré dans la spécification des pipelines.

Bonnes pratiques Google Cloud : Gemini Enterprise Agent Platform Workbench (11 résultats)

  • Gravité :
    Gravité : moyenne Moyenne
    Tags : Sécurité, Fiabilité, Vertex AI, Notebooks, CoNa
    Asset : notebooks.googleapis.com/Instance
    Détails
    Garantit que les mises à niveau automatiques de l'environnement sont activées pour les instances Vertex AI Workbench. Il est essentiel d'activer les mises à niveau automatiques pour que les instances bénéficient des dernières fonctionnalités, mises à jour du framework et correctifs de sécurité. Cela permet d'améliorer la sécurité et la fiabilité. Ce paramètre est contrôlé par la clé de métadonnées notebookupgradeschedule, qui doit être présente et avoir une valeur définie.
  • Gravité :
    Gravité : élevée Élevée
    Tags : Sécurité, Chiffrement, CMEK, Vertex AI, Conformité, NIST-800-53-SC-28
    Asset : notebooks.googleapis.com/Instance
    Détails
    Garantit que les instances Vertex AI Workbench sont chiffrées à l'aide d'une clé de chiffrement gérée par le client (CMEK), ce qui est essentiel pour garder le contrôle sur le chiffrement des données et répondre à des exigences de conformité spécifiques. Cette règle vérifie que la propriété kmsKey est configurée pour les disques de démarrage et de données dans les instances gceSetup.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : Sécurité, Réseau, Vertex AI
    Asset : notebooks.googleapis.com/Instance
    Détails
    La désactivation de l'utilisation du réseau VPC par défaut pour les instances Vertex AI Workbench est une mesure de sécurité essentielle pour éviter l'exposition à des règles de pare-feu trop permissives. Cette erreur de configuration se produit lorsqu'une instance Workbench est associée à la ressource réseau nommée "default", en contournant une architecture réseau plus sécurisée et intentionnellement conçue.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : Fiabilité, Vertex AI, Notebooks, CoNa
    Asset : notebooks.googleapis.com/Instance
    Détails
    Garantit que la protection contre la suppression est activée pour les instances Vertex AI Workbench, ce qui empêche la suppression accidentelle d'environnements de développement critiques et des données associées. Cette protection est essentielle pour maintenir la fiabilité opérationnelle, car une mauvaise configuration peut entraîner une perte irréversible de travail. L'indicateur deletionProtection doit être explicitement défini sur "true".
  • Gravité :
    Gravité : élevée Élevée
    Tags : Sécurité, Vertex AI, Notebooks, Exfiltration de données, NIST-800-53-AC-3, CoNa
    Asset : notebooks.googleapis.com/Instance
    Détails
    Pour éviter l'exfiltration de données, ce règlement garantit que les téléchargements de fichiers à partir de l'interface JupyterLab dans les instances Vertex AI Workbench sont désactivés. Une erreur de configuration se produit si la clé de métadonnées notebookdisabledownloads est manquante ou n'est pas définie sur "true", ce qui crée un vecteur potentiel de suppression non autorisée de données.
  • Gravité :
    Gravité : élevée Élevée
    Tags : Sécurité, Vertex AI, Notebooks, Escalade de privilèges
    Asset : notebooks.googleapis.com/Instance
    Détails
    La désactivation de l'accès root sur les instances Vertex AI Workbench est une mesure de sécurité essentielle pour empêcher l'élévation des privilèges et les modifications non autorisées du système. Ce paramètre est contrôlé par la clé de métadonnées notebookdisableroot dans la configuration Compute Engine, qui doit être définie sur "true".
  • Gravité :
    Gravité : élevée Élevée
    Tags : Sécurité, Vertex AI, Notebooks, Surveillance de l'intégrité, NIST-800-53-SI-7
    Asset : notebooks.googleapis.com/Instance
    Détails
    Garantit que la surveillance de l'intégrité des VM protégées est activée pour les instances Vertex AI Workbench, ce qui fournit une couche de défense de base contre les logiciels malveillants au niveau du démarrage et du noyau. Un cas de non-respect se produit si l'indicateur enableIntegrityMonitoring de la configuration des VM protégées des instances est manquant, vide ou défini sur "false".
  • Gravité :
    Gravité : élevée Élevée
    Tags : Sécurité, Vertex AI, Réseau
    Asset : notebooks.googleapis.com/Instance
    Détails
    S'assure que les instances Vertex AI Workbench ne disposent pas d'adresses IP publiques attribuées en vérifiant que le paramètre "disablePublicIp" est explicitement défini sur "true". La désactivation des adresses IP publiques est une mesure de sécurité essentielle qui réduit l'exposition des instances à l'Internet public, ce qui minimise le risque d'accès non autorisé. Un cas de non-respect se produit si le paramètre disablePublicIp est manquant, vide ou défini sur "false".
  • Gravité :
    Gravité : élevée Élevée
    Tags : Sécurité, Vertex AI, IAM, Compte de service, NIST-800-53-AC-3, CSPR
    Asset : notebooks.googleapis.com/Instance
    Détails
    Garantit que les instances Vertex AI Workbench n'utilisent pas le compte de service Compute Engine par défaut. L'attribution de comptes de service dédiés et à accès minimal aux instances Workbench est une mesure de sécurité essentielle qui minimise l'impact potentiel d'une compromission en limitant l'accès des instances aux seuls services Google Cloud nécessaires. Cette vérification signale les instances configurées avec un compte de service se terminant par compute@developer.gserviceaccount.com, ce qui indique l'utilisation du compte de service par défaut, qui est trop permissif.
  • Gravité :
    Gravité : élevée Élevée
    Tags : Sécurité, Vertex AI, Notebooks, VM protégée, CoNa
    Asset : notebooks.googleapis.com/Instance
    Détails
    Garantit que le démarrage sécurisé est activé sur les instances Vertex AI Workbench. Il s'agit d'une fonctionnalité de sécurité essentielle qui vérifie la signature numérique de tous les composants de démarrage pour protéger contre les bootkits et les rootkits. Ce paramètre, enableSecureBoot, fait partie de la configuration de VM protégée des instances et doit être défini sur "true".
  • Gravité :
    Gravité : élevée Élevée
    Tags : Sécurité, Vertex AI, Notebooks, vTPM, VM protégée
    Asset : notebooks.googleapis.com/Instance
    Détails
    Vérifie que le module vTPM (Virtual Trusted Platform Module) est activé sur les instances Vertex AI Workbench pour garantir un processus de démarrage sécurisé et mesuré. L'activation de vTPM est un élément essentiel des fonctionnalités de VM protégées de Google Cloud, qui protège les instances contre les logiciels malveillants et les rootkits au niveau du démarrage en fournissant une intégrité vérifiable du bootloader, du noyau et des pilotes de démarrage des instances. Ce paramètre est géré dans le shieldedInstanceConfig de l'instance.

Bonnes pratiques Google Cloud – Google Kubernetes Engine (55 résultats)

  • Gravité :
    Gravité : élevée Élevée
    Tags : GKE, Sécurité, CSPR, MVSP
    Asset : container.googleapis.com/Cluster
    Détails
    Vérifie que les fonctionnalités alpha ne sont pas activées pour les clusters GKE. Les clusters alpha ne sont pas compatibles avec les charges de travail de production et expirent au bout de 30 jours.
  • Gravité :
    Gravité : faible Faible
    Tags : Google Kubernetes Engine, Kubernetes, Cluster, Autopilot, Géré, Configuration, CSPR
    Asset : container.googleapis.com/Cluster
    Détails
    Vérifie si le mode Autopilot est activé pour un cluster Google Kubernetes Engine. Google Kubernetes Engine Autopilot est un mode de fonctionnement entièrement géré qui réduit les frais généraux opérationnels en gérant l'infrastructure des clusters, y compris les nœuds et les configurations de sécurité. Cette règle identifie les clusters pour lesquels le champ "autopilot.enabled" est défini sur "false" ou "undefined". Cette règle est principalement informative et signale les clusters qui ne sont PAS exécutés en mode Autopilot.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : Fiabilité, Kubernetes, Sauvegarde, Reprise après sinistre, BCDR
    Asset : container.googleapis.com/Cluster
    Détails
    Vérifiez que Sauvegarde pour GKE est activé sur le cluster GKE pour permettre la sauvegarde et la reprise après sinistre des applications avec état.
  • Gravité :
    Gravité : élevée Élevée
    Tags : Google Kubernetes Engine, Kubernetes, Cluster, Authentication, BasicAuth, ClientCertificate, Security, Configuration, CSPR
    Asset : container.googleapis.com/Cluster
    Détails
    Vérifie si un cluster Google Kubernetes Engine est configuré avec l'authentification de base (nom d'utilisateur/mot de passe) et l'émission de certificats client activée. L'activation simultanée de plusieurs méthodes d'authentification statiques peut augmenter la surface d'attaque et les frais généraux de gestion. Il est généralement recommandé de standardiser des méthodes d'authentification plus sécurisées et gérées de manière centralisée, comme IAM ou OIDC. Cette règle signale les clusters où masterAuth.username n'est pas nul/vide ET masterAuth.clientCertificateConfig.issueClientCertificate est défini sur "true".
  • Gravité :
    Gravité : élevée Élevée
    Tags : Google Kubernetes Engine, Sécurité, CoNa, MVSP
    Asset : container.googleapis.com/Cluster
    Détails
    Assurez-vous que l'autorisation binaire est activée pour les clusters Google Kubernetes Engine.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : fiabilité, Google Kubernetes Engine, gouvernance, CSPR
    Asset : container.googleapis.com/Cluster
    Détails
    Améliore la résilience des clusters et réduit les frais généraux opérationnels en vérifiant que la réparation automatique est activée pour les pools de nœuds Google Kubernetes Engine Standard. Cela permet de garantir la récupération automatique en cas de défaillance des nœuds afin de maintenir la disponibilité des applications.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : Google Kubernetes Engine, mise à niveau automatique, sécurité, fiabilité, CSPR
    Asset : container.googleapis.com/Cluster
    Détails
    Renforce la sécurité des clusters et réduit la charge de maintenance en vérifiant que la mise à niveau automatique est activée pour les pools de nœuds Google Kubernetes Engine Standard, ce qui garantit qu'ils reçoivent les correctifs de sécurité et de stabilité en temps voulu.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : Google Kubernetes Engine, Accès privé à Google, sous-réseau, sécurité, CSPR
    Asset : container_Cluster_RESOURCE_2
    Détails
    Améliore la sécurité en vérifiant que l'accès privé à Google est activé sur le sous-réseau des clusters, ce qui permet aux nœuds Google Kubernetes Engine privés d'extraire des images et d'accéder aux API Google sans nécessiter d'adresses IP publiques.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : Google Kubernetes Engine, COS, Sécurité, CSPR
    Asset : container.googleapis.com/Cluster
    Détails
    Améliore la sécurité et la stabilité du cluster en vérifiant que tous les pools de nœuds Google Kubernetes Engine utilisent Container-Optimized OS (COS) de Google, un système d'exploitation renforcé et spécialement conçu à cet effet.
  • Gravité :
    Gravité : élevée Élevée
    Tags : Google Kubernetes Engine, Cluster, Emplacements, Résilience, Sécurité, CSPR, CoNa
    Asset : container.googleapis.com/Cluster
    Détails
    Vérifie si un cluster Google Kubernetes Engine est zonal. Les clusters Google Kubernetes Engine peuvent être créés dans une seule zone dans laquelle une seule instance du plan de contrôle/serveur d'API est déployée. Vous pouvez également créer des clusters dans une région Google Cloud, ce qui répartit trois instances du plan de contrôle/du serveur d'API de manière uniforme sur trois zones de cette région. Les clusters régionaux répartissent également les nœuds de calcul de manière uniforme sur ces trois mêmes zones afin de réduire l'impact d'une panne zonale Google Cloud.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : Google Kubernetes Engine, Kubernetes, Cluster, DNS, Cloud DNS, Mise en réseau, Bonnes pratiques, CSPR
    Asset : container.googleapis.com/Cluster
    Détails
    Vérifie si un cluster Google Kubernetes Engine est configuré pour utiliser Cloud DNS pour la résolution DNS dans le cluster. L'utilisation de Cloud DNS pour Google Kubernetes Engine fournit un service DNS géré, évolutif et hautes performances. Il s'agit d'une bonne pratique Google Kubernetes Engine. Cette règle examine le champ dnsConfig.clusterDns. Un cas de non-respect est généré si ce champ est manquant, nul ou a une valeur autre que CLOUD_DNS, ce qui indique que le cluster peut utiliser l'ancien module complémentaire kubedns ou n'est pas configuré pour Cloud DNS.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : Google Kubernetes Engine, Sécurité, Compute, CSPR, CoNa
    Asset : container.googleapis.com/Cluster
    Détails
    Assurez-vous que le cluster Google Kubernetes Engine est configuré pour utiliser des nœuds confidentiels.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : GKE, Kubernetes, Cluster, LoadBalancing, Mise en réseau, Performance, CSPR, CoNa, MVSP
    Asset : container.googleapis.com/Cluster
    Détails
    Vérifie si l'équilibrage de charge natif en conteneurs est activé sur un cluster GKE. L'équilibrage de charge natif en conteneurs permet aux équilibreurs de charge de router le trafic directement vers les pods, ce qui réduit la latence et améliore la visibilité du réseau. Un cas de non-respect se produit si addonsConfig.httpLoadBalancing.disabled est défini sur "true", ce qui désactive le contrôleur Ingress et la compatibilité avec les NEG.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : Google Kubernetes Engine, Kubernetes, Cluster, Addon, KubernetesDashboard, Security, Legacy, CSPR
    Asset : container.googleapis.com/Cluster
    Détails
    Vérifie si le module complémentaire de l'ancien tableau de bord Kubernetes est activé pour un cluster Google Kubernetes Engine. Le tableau de bord Kubernetes fournit une interface utilisateur Web pour gérer les ressources de cluster. Toutefois, l'ancienne version peut avoir des implications en termes de sécurité. Son utilisation est généralement déconseillée au profit de gcloud, de la console Google Cloud ou d'autres outils de gestion plus sécurisés. Cette règle examine le champ addonsConfig.kubernetesDashboard.disabled. Une infraction est générée si kubernetesDashboard est présent et que son champ "disabled" n'est PAS défini sur "true" (c'est-à-dire qu'il est manquant ou explicitement défini sur "false"), ce qui indique que l'ancien tableau de bord est activé.
  • Gravité :
    Gravité : élevée Élevée
    Tags : Google Kubernetes Engine, Sécurité, Chiffrement, CSPR, CoNa
    Asset : container.googleapis.com/Cluster
    Détails
    Assurez-vous que les secrets d'application du cluster Google Kubernetes Engine sont chiffrés à l'aide de CMEK.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : GKE, Kubernetes, Cluster, Dataplane, Mise en réseau, Security, Performance, CSPR, CoNa, MVSP
    Asset : container.googleapis.com/Cluster
    Détails
    Vérifie si Dataplane V2 est activé sur un cluster GKE. Dataplane V2 est un plan de données optimisé pour GKE qui utilise eBPF pour la mise en réseau, ce qui améliore les performances, la sécurité et l'observabilité. Un cas de non-respect se produit si networkConfig.datapathProvider n'est pas défini sur ADVANCED_DATAPATH.
  • Gravité :
    Gravité : élevée Élevée
    Tags : Google Kubernetes Engine, compte de service par défaut, administrateur, sécurité, CSPR, CoNa, MVSP
    Asset : container_Cluster_RESOURCE_IAM_POLICY_1
    Détails
    Atténue un risque critique d'élévation des privilèges de containertoproject en s'assurant que les pools de nœuds Google Kubernetes Engine n'utilisent pas le compte de service par défaut lorsqu'il dispose d'autorisations d'administrateur au niveau du projet. Cela empêche un pod compromis de prendre le contrôle de toutes les ressources du projet.
  • Gravité :
    Gravité : élevée Élevée
    Tags : Google Kubernetes Engine, compte de service par défaut, éditeur, sécurité, CSPR
    Asset : container_Cluster_RESOURCE_IAM_POLICY_1
    Détails
    Appliquez le principe du moindre privilège sur les nœuds Google Kubernetes Engine en interdisant les comptes de service par défaut avec des rôles d'éditeur. Cela réduit considérablement les failles de sécurité pour protéger les charges de travail et améliorer la fiabilité des clusters.
  • Gravité :
    Gravité : élevée Élevée
    Tags : Google Kubernetes Engine, compte de service par défaut, propriétaire, sécurité, CSPR, MVSP
    Asset : container_Cluster_RESOURCE_IAM_POLICY_1
    Détails
    Garantit que les nœuds Google Kubernetes Engine n'utilisent pas le compte de service Compute Engine par défaut avec le rôle "Propriétaire" à privilèges élevés, ce qui permet d'appliquer le principe du moindre privilège afin de réduire considérablement les risques de sécurité et l'impact potentiel d'une compromission de nœud.
  • Gravité :
    Gravité : élevée Élevée
    Tags : Google Kubernetes Engine, Sécurité, Moindre privilège, IAM
    Asset : container_Cluster_RESOURCE_IAM_POLICY_1
    Détails
    Assurez-vous que les comptes de service de nœud Google Kubernetes Engine ne disposent pas de rôles primitifs à privilèges élevés.
  • Gravité :
    Gravité : élevée Élevée
    Tags : Google Kubernetes Engine, compte de service par défaut, rédacteur, sécurité, CSPR
    Asset : container_Cluster_RESOURCE_IAM_POLICY_1
    Détails
    Améliorez la sécurité de Google Kubernetes Engine en vous assurant que les comptes de service par défaut ne disposent pas d'autorisations d'écriture étendues. Vous réduirez ainsi considérablement le risque de modifications non autorisées des clusters et respecterez le principe du moindre privilège.
  • Gravité :
    Gravité : élevée Élevée
    Tags : Google Kubernetes Engine, compte de service par défaut, sécurité, CSPR
    Asset : container_Cluster_RESOURCE_IAM_POLICY_1
    Détails
    Vérifiez que les pools de nœuds Google Kubernetes Engine utilisent des comptes de service dédiés avec des autorisations minimales au lieu du compte de service Compute Engine par défaut. Cela permet d'améliorer la sécurité du cluster en respectant strictement le principe du moindre privilège.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : Google Kubernetes Engine, Sécurité, IAM, CSPR, CoNa, MVSP
    Asset : container.googleapis.com/Cluster
    Détails
    Assurez-vous que l'accès RBAC/aux clusters Google Kubernetes Engine est géré via Google Groupes.
  • Gravité :
    Gravité : faible Faible
    Tags : Google Kubernetes Engine, Kubernetes, Cluster, Mise en réseau, Observabilité, IntraNodeVisibility, CSPR
    Asset : container.googleapis.com/Cluster
    Détails
    Vérifie si la visibilité intranœud est activée pour un cluster Google Kubernetes Engine. La visibilité intranœud permet l'observabilité du réseau pour le trafic entre les pods d'un même nœud. Cela peut être utile pour le dépannage et la surveillance de la sécurité au sein d'un nœud. Cette règle examine le champ "networkConfig.enableIntraNodeVisibility". Un cas de non-respect est généré si ce champ est manquant ou défini sur "false".
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : Google Kubernetes Engine, Kubernetes, Cluster, Mise en réseau, IPAliases, VPCNative, PodNetworking
    Asset : container.googleapis.com/Cluster
    Détails
    Vérifie si les alias d'adresse IP (plages d'adresses IP secondaires pour les pods) sont désactivés pour un cluster Google Kubernetes Engine. Les alias d'adresse IP permettent aux pods d'avoir leurs propres adresses IP routables au sein du réseau VPC, ce qui permet une meilleure intégration du réseau et évite la traduction d'adresse réseau (NAT) pour la communication de pod à pod entre les nœuds. Bien que cela ne soit pas toujours strictement nécessaire, l'utilisation d'alias IP est une bonne pratique Google Kubernetes Engine pour la plupart des scénarios de mise en réseau. Cette règle examine le champ "ipAllocationPolicy.useIpAliases". Un cas de non-respect est généré si ce champ est manquant ou défini sur "false".
  • Gravité :
    Gravité : faible Faible
    Tags : Google Kubernetes Engine, Kubernetes, Cluster, Authentication, ClientCertificate, X509, Security, CSPR
    Asset : container.googleapis.com/Cluster
    Détails
    Vérifie si l'authentification par certificat client est activée pour le maître d'un cluster Google Kubernetes Engine. Lorsque vous activez cette option en définissant masterAuth.clientCertificateConfig.issueClientCertificate sur "true", le cluster peut émettre des certificats client pour l'authentification. Bien que les certificats client X.509 soient une méthode d'authentification valide, la gestion de leur cycle de vie (émission, révocation) peut être complexe. Les organisations peuvent préférer s'appuyer uniquement sur IAM ou OIDC pour un contrôle plus centralisé. Cette règle signale les clusters pour lesquels l'émission de certificats client est activée.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : Google Kubernetes Engine, Kubernetes, Cluster, Journalisation, Observabilité, Opérations, CSPR, CoNa, MVSP
    Asset : container.googleapis.com/Cluster
    Détails
    Vérifie si Cloud Logging (loggingService) est effectivement activé pour un cluster Google Kubernetes Engine. Ces services sont essentiels à l'observabilité. Cette règle signale un cluster si loggingService est manquant, vide ou défini sur "none" (ou d'autres états désactivés), ce qui indique que le service n'est pas actif.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : Google Kubernetes Engine, Kubernetes, Cluster, Monitoring, Observability, Operations, CSPR
    Asset : container.googleapis.com/Cluster
    Détails
    Vérifie si Cloud Monitoring (monitoringService) est effectivement activé pour un cluster Google Kubernetes Engine. Ces services sont essentiels à l'observabilité. Cette règle signale un cluster si monitoringService est manquant, vide ou défini sur "none" (ou d'autres états désactivés), ce qui indique que le service n'est pas actif.
  • Gravité :
    Gravité : élevée Élevée
    Tags : Google Kubernetes Engine, Kubernetes, Cluster, NetworkPolicy, Sécurité, Microségmentation, Module complémentaire, CSPR, CoNa
    Asset : container.googleapis.com/Cluster
    Détails
    Vérifie si l'application de la règle de réseau est activée pour un cluster Google Kubernetes Engine. Les règles de réseau fournissent une microsegmentation pour les pods, en contrôlant le flux de trafic entre eux en fonction des libellés et des ports. L'activation des règles de réseau est une bonne pratique de sécurité essentielle pour isoler les charges de travail et réduire la surface d'attaque au sein d'un cluster. Cette règle examine les champs "networkPolicy.provider" et "addonsConfig.networkPolicyConfig.disabled". Une infraction est générée si la règle de réseau n'est pas configurée (le fournisseur est PROVIDER_UNSPECIFIED ou manquant) OU si le module complémentaire networkPolicyConfig est explicitement désactivé.
  • Gravité :
    Gravité : élevée Élevée
    Tags : conteneur, Google Kubernetes Engine, fiabilité, stabilité opérationnelle, CSPR
    Asset : container.googleapis.com/Cluster
    Détails
    Assurez-vous que les clusters Google Kubernetes Engine (Google Kubernetes Engine) disposent d'une stratégie de maintenance définie pour que les mises à niveau automatiques des clusters aient lieu pendant des créneaux horaires prévisibles et non perturbateurs. Une règle définie avec des intervalles et des exclusions de maintenance permet d'éviter les interruptions inattendues des charges de travail critiques.
  • Gravité :
    Gravité : faible Faible
    Tags : Google Kubernetes Engine, Kubernetes, Cluster, NodeAutoprovisioning, Autoscaling, Management
    Asset : container.googleapis.com/Cluster
    Détails
    Vérifie si le provisionnement automatique des nœuds (NAP) est activé pour un cluster Google Kubernetes Engine. Le provisionnement automatique des nœuds gère automatiquement les pools de nœuds en fonction des exigences des charges de travail, en les créant et en les supprimant selon les besoins. Cela peut simplifier la gestion des clusters et optimiser l'utilisation des ressources. Cette règle examine le champ "autoscaling.enableNodeAutoprovisioning" dans la configuration des clusters. Un cas de non-respect est généré si ce champ est manquant ou défini sur "false", ce qui indique que NAP n'est pas actif.
  • Gravité :
    Gravité : élevée Élevée
    Tags : fiabilité, haute disponibilité, Google Kubernetes Engine
    Asset : container.googleapis.com/NodePool
    Détails
    Vérifie que les pools de nœuds Google Kubernetes Engine utilisent la stratégie de localisation BALANCED, ce qui garantit une répartition uniforme des nœuds dans les zones disponibles afin de maximiser la haute disponibilité et la résilience face aux défaillances zonales.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : GKE, Kubernetes, Cluster, DNS, Mise en réseau, Performances, Scalabilité, CSPR, CoNa, MVSP
    Asset : container.googleapis.com/Cluster
    Détails
    Vérifie si NodeLocal DNSCache est activé sur un cluster GKE. NodeLocal DNSCache améliore les performances du DNS de cluster en exécutant un agent de mise en cache du DNS sur les nœuds de cluster en tant que DaemonSet. Il s'agit d'une bonne pratique de mise en réseau GKE essentielle pour l'évolutivité et la fiabilité. Un non-respect se produit si addonsConfig.dnsCacheConfig.enabled est défini sur "false" ou est manquant.
  • Gravité :
    Gravité : faible Faible
    Tags : Google Kubernetes Engine, Kubernetes, cluster, NodePool, autoscaling, performances, optimisation des coûts
    Asset : container.googleapis.com/NodePool
    Détails
    Vérifie si l'autoscaling est désactivé pour un pool de nœuds dans un cluster Google Kubernetes Engine. L'autoscaling de pool de nœuds ajuste automatiquement le nombre de nœuds en fonction de la demande. Cette règle parcourt le tableau nodePools dans la configuration des clusters. Une infraction est générée si le cluster contient au moins un pool de nœuds dont le champ "autoscaling.enabled" est manquant ou défini sur "false".
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : Google Kubernetes Engine, Kubernetes, Cluster, NodePool, CMEK, KMS, Chiffrement, Sécurité, BootDisk
    Asset : container.googleapis.com/NodePool
    Détails
    Vérifie si les pools de nœuds du cluster Google Kubernetes Engine sont configurés pour utiliser des clés de chiffrement gérées par le client (CMEK) pour leurs disques de démarrage. L'utilisation de CMEK permet de mieux contrôler les clés de chiffrement qui protègent les disques de démarrage des nœuds, ce qui améliore la sécurité et la conformité. Cette règle parcourt tous les nodePools d'un cluster. Pour chaque pool de nœuds, il examine le champ config.bootDiskKmsKey. Une infraction est générée pour le cluster si un pool de nœuds est trouvé et que bootDiskKmsKey est manquant ou vide, ce qui indique que les disques de démarrage des pools de nœuds ne sont pas chiffrés avec CMEK.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : GKE, NodePool, Kubelet, Security, CSPR, CoNa
    Asset : container.googleapis.com/NodePool
    Détails
    Vérifie si le port en lecture seule du kubelet non sécurisé est activé pour le pool de nœuds GKE. L'activation de ce port permet un accès non authentifié à l'API kubelet, ce qui présente un risque de sécurité. Le port doit être désactivé (insecureKubeletReadonlyPortEnabled doit être défini sur "false").
  • Gravité :
    Gravité : élevée Élevée
    Tags : fiabilité, Kubernetes, haute disponibilité, résilience
    Asset : container.googleapis.com/NodePool
    Détails
    Assurez-vous que les pools de nœuds GKE couvrent plusieurs zones (au moins trois sont recommandées pour les clusters régionaux) afin d'éviter toute perte de capacité en cas de panne zonale.
  • Gravité :
    Gravité : élevée Élevée
    Tags : Google Kubernetes Engine, pool de nœuds, emplacements, résilience, sécurité, CSPR
    Asset : container.googleapis.com/NodePool
    Détails
    Vérifie si un pool de nœuds Google Kubernetes Engine ne comporte qu'une seule zone. Les clusters Google Kubernetes Engine peuvent être créés dans une seule zone dans laquelle une seule instance du plan de contrôle/serveur d'API est déployée. Vous pouvez également créer des clusters dans une région Google Cloud, ce qui répartit trois instances du plan de contrôle/du serveur d'API de manière uniforme sur trois zones de cette région. Les clusters régionaux répartissent également les nœuds de calcul de manière uniforme sur ces trois mêmes zones afin de réduire l'impact d'une panne zonale Google Cloud.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : fiabilité, GKE, Kubernetes, CoNa
    Asset : container.googleapis.com/Cluster
    Détails
    Détecte les pools de nœuds GKE configurés dans une seule zone d'un cluster régional. Il est essentiel de répartir les pools de nœuds sur plusieurs zones pour assurer la haute disponibilité des charges de travail et éviter les pannes en cas de défaillance d'une seule zone.
  • Gravité :
    Gravité : élevée Élevée
    Tags : Google Kubernetes Engine, pool de nœuds, emplacements, résilience, sécurité, CSPR
    Asset : container.googleapis.com/NodePool
    Détails
    Vérifie si un pool de nœuds Google Kubernetes Engine ne comporte que deux zones. Les clusters Google Kubernetes Engine peuvent être créés dans une seule zone dans laquelle une seule instance du plan de contrôle/serveur d'API est déployée. Vous pouvez également créer des clusters dans une région Google Cloud, ce qui répartit trois instances du plan de contrôle/du serveur d'API de manière uniforme sur trois zones de cette région. Les clusters régionaux répartissent également les nœuds de calcul de manière uniforme sur ces trois mêmes zones afin de réduire l'impact d'une panne zonale Google Cloud.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : Google Kubernetes Engine, Projet, Sécurité, CSPR
    Asset : cloudresourcemanager_Project_RESOURCE_1
    Détails
    Cette règle identifie les projets comportant plusieurs clusters Google Kubernetes Engine. Elle permet de prendre des mesures proactives pour simplifier la gestion, optimiser l'utilisation des ressources et réduire les coûts associés à une complexité inutile des clusters.
  • Gravité :
    Gravité : faible Faible
    Tags : Google Kubernetes Engine, Kubernetes, Cluster, Notifications, Pub/Sub, Surveillance, Opérations, CSPR
    Asset : container.googleapis.com/Cluster
    Détails
    Vérifie si les notifications Pub/Sub pour les événements de cluster Google Kubernetes Engine sont activées. Cette fonctionnalité vous permet de recevoir des notifications sur les événements importants du cycle de vie des clusters (comme les mises à niveau et les modifications de pools de nœuds) via un sujet Pub/Sub, ce qui permet une surveillance et une automatisation proactives. Cette règle examine le champ "notificationConfig.pubsub.enabled". Un cas de non-respect est généré si ce champ est manquant ou défini sur "false".
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : Google Kubernetes Engine, Kubernetes, NodePool, PodPidsLimit, Security, ResourceManagement, Kubelet, CSPR
    Asset : container.googleapis.com/NodePool
    Détails
    Vérifie si un pool de nœuds de cluster Google Kubernetes Engine a une limite de PID de pod configurée. Définir une limite de PID de pod permet d'éviter l'épuisement des ressources lorsqu'un seul pod consomme tous les ID de processus disponibles sur un nœud. Cette règle examine le champ config.kubeletConfig.podPidsLimit directement sur la ressource NodePool. Une infraction est générée si podPidsLimit est manquant, nul ou n'est pas un nombre positif.
  • Gravité :
    Gravité : élevée Élevée
    Tags : Google Kubernetes Engine, Sécurité, Mise en réseau, Point de terminaison DNS, CSPR, CoNa, MVSP
    Asset : container.googleapis.com/Cluster
    Détails
    Assurez-vous que les clusters Google Kubernetes Engine autorisent le trafic externe vers leurs points de terminaison du plan de contrôle DNS.
  • Gravité :
    Gravité : élevée Élevée
    Tags : Google Kubernetes Engine, Kubernetes, Cluster, PrivateNodes, Sécurité, Mise en réseau, VPC, CSPR, CoNa
    Asset : container.googleapis.com/Cluster
    Détails
    Vérifie si les nœuds privés sont activés pour un cluster Google Kubernetes Engine. L'activation des nœuds privés garantit que les nœuds du cluster ne disposent pas d'adresses IP externes, ce qui renforce la sécurité en réduisant leur exposition directe à Internet. La communication avec le plan de contrôle et d'autres services Google s'effectue généralement via des connexions privées (par exemple, l'accès privé à Google ou VPC Service Controls). Cette règle examine le champ privateClusterConfig.enablePrivateNodes. Un cas de non-respect est généré si ce champ est manquant ou défini sur "false".
  • Gravité :
    Gravité : élevée Élevée
    Tags : Google Kubernetes Engine, Kubernetes, Cluster, Autopilot, Géré, Configuration, CSPR
    Asset : container.googleapis.com/Cluster
    Détails
    Vérifie si un cluster Google Kubernetes Engine (Google Kubernetes Engine) est public. Assurez-vous que tous les clusters Google Kubernetes Engine sont des clusters privés avec l'indicateur enableprivateendpoint. Il s'agit du niveau d'accès restreint le plus élevé, dans lequel le nœud du plan de contrôle des clusters est inaccessible depuis l'Internet public.
  • Gravité :
    Gravité : élevée Élevée
    Tags : Google Kubernetes Engine, fiabilité, haute disponibilité, BCDR, CSPR
    Asset : container.googleapis.com/Cluster
    Détails
    Assurez-vous que les clusters Google Kubernetes Engine sont configurés en tant que clusters régionaux pour assurer une haute disponibilité en répliquant le plan de contrôle et les nœuds sur plusieurs zones. Les clusters zonaux sont sensibles aux pannes dans une seule zone, ce qui peut avoir un impact considérable sur la disponibilité des applications et la continuité des activités.
  • Gravité :
    Gravité : élevée Élevée
    Tags : Google Kubernetes Engine, Cluster, Mise à niveau, Sécurité, CSPR
    Asset : container.googleapis.com/Cluster
    Détails
    Vérifie si un version disponible est défini pour les clusters Google Kubernetes Engine. Abonnez-vous à un version disponible pour automatiser les mises à niveau de version sur le cluster Google Kubernetes Engine. Les canaux de publication réduisent également la complexité de la gestion des versions en termes de nombre de fonctionnalités et de niveau de stabilité requis.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : Google Kubernetes Engine, Sécurité, Calcul, CoNa, MVSP
    Asset : container.googleapis.com/Cluster
    Détails
    Assurez-vous que les clusters Google Kubernetes Engine contiennent au moins un pool de nœuds compatible avec GVISOR.
  • Gravité :
    Gravité : élevée Élevée
    Tags : GKE, Sécurité, CSPR, MVSP
    Asset : container.googleapis.com/Cluster
    Détails
    Vérifie que la configuration d'instance protégée (démarrage sécurisé et surveillance de l'intégrité) est activée pour les pools de nœuds GKE.
  • Gravité :
    Gravité : faible Faible
    Tags : Google Kubernetes Engine, Kubernetes, Cluster, VPA, VerticalPodAutoscaling, Autoscaling, Optimization, CSPR
    Asset : container.googleapis.com/Cluster
    Détails
    Vérifie si l'autoscaling de pods vertical (VPA) est activé pour un cluster Google Kubernetes Engine. L'autoscaling vertical des pods ajuste automatiquement les demandes de processeur et de mémoire pour les pods, ce qui optimise l'allocation des ressources et peut améliorer les performances et la rentabilité. Cette règle examine le champ "verticalPodAutoscaling.enabled" dans la configuration des clusters. Un cas de non-respect est généré si ce champ est manquant ou défini sur "false", ce qui indique que la VPA n'est pas active.
  • Gravité :
    Gravité : élevée Élevée
    Tags : Google Kubernetes Engine, Sécurité, IAM, CSPR, CoNa, MVSP
    Asset : container.googleapis.com/Cluster
    Détails
    Assurez-vous que Workload Identity est activé sur les clusters Google Kubernetes Engine.
  • Gravité :
    Gravité : élevée Élevée
    Tags : Project, Container, Auto Scanning, Security, CSPR, CoNa, MVSP
    Asset : cloudresourcemanager_Project_RESOURCE_2
    Détails
    Activez l'analyse automatisée des conteneurs pour détecter de manière proactive les failles, ce qui renforce la sécurité des applications, améliore la fiabilité opérationnelle, préserve l'intégrité des performances et atténue les risques de piratage coûteux.
  • Gravité :
    Gravité : élevée Élevée
    Tags : Google Kubernetes Engine, Kubernetes, Cluster, Sécurité, CoNa, MVSP
    Asset : cloudresourcemanager_Project_RESOURCE_2
    Détails
    Vérifie si vous utilisez le tableau de bord de la stratégie de sécurité Google Kubernetes Engine.
  • Gravité :
    Gravité : élevée Élevée
    Tags : Projet, Conteneur, Analyse à la demande, Sécurité, CSPR, CoNa, MVSP
    Asset : cloudresourcemanager_Project_RESOURCE_2
    Détails
    Activez l'analyse à la demande des conteneurs pour détecter de manière proactive les failles dans vos images de conteneurs. Vous pourrez ainsi protéger vos applications, assurer la fiabilité opérationnelle et éviter les incidents de sécurité coûteux.

Bonnes pratiques Google Cloud – IAM (75 résultats)

  • Gravité :
    Gravité : élevée Élevée
    Tags : IAM, Sécurité, APIKey, CSPR, MVSP
    Asset : apikeys.googleapis.com/Key
    Détails
    Vérifie que les clés API ont des restrictions d'application ou d'adresse IP configurées pour empêcher toute utilisation non autorisée.
  • Gravité :
    Gravité : élevée Élevée
    Tags : IAM, propriétaire, organisation, sécurité, CSPR
    Asset : cloudresourcemanager.googleapis.com/Folder
    Détails
    Cette règle identifie les groupes auxquels des rôles de base trop généraux (par exemple, propriétaire ou éditeur) sont attribués au niveau du dossier. Elle permet aux clients d'appliquer le principe du moindre privilège, ce qui réduit considérablement les risques de sécurité liés à des autorisations excessives et simplifie la gouvernance des accès.
  • Gravité :
    Gravité : élevée Élevée
    Tags : IAM, propriétaire, organisation, sécurité, CSPR
    Asset : cloudresourcemanager.googleapis.com/Organization
    Détails
    Cette règle identifie les groupes auxquels sont attribués les rôles de base très permissifs (comme Propriétaire ou Éditeur) au niveau de l'organisation. Il s'agit d'un contrôle essentiel pour éviter les failles de sécurité généralisées et garantir le respect du principe du moindre privilège dans toutes vos ressources cloud.
  • Gravité :
    Gravité : élevée Élevée
    Tags : IAM, propriétaire, organisation, sécurité, CSPR
    Asset : cloudresourcemanager.googleapis.com/Project
    Détails
    Réduisez les risques de sécurité et évitez les modifications involontaires des projets en identifiant les groupes disposant de rôles de base trop larges (comme Propriétaire ou Éditeur). Vous pourrez ainsi appliquer le principe du moindre privilège pour améliorer la stabilité opérationnelle.
  • Gravité :
    Gravité : élevée Élevée
    Tags : IAM, propriétaire, organisation, sécurité, CSPR
    Asset : cloudresourcemanager.googleapis.com/Folder
    Détails
    Identifie les comptes de service auxquels des rôles de base trop permissifs (comme Propriétaire ou Éditeur) ont été attribués au niveau du dossier. Cela est essentiel pour appliquer le principe du moindre privilège afin de renforcer la sécurité, de maintenir la fiabilité opérationnelle et de contrôler les coûts.
  • Gravité :
    Gravité : élevée Élevée
    Tags : IAM, propriétaire, organisation, sécurité, CSPR
    Asset : cloudresourcemanager.googleapis.com/Organization
    Détails
    Assurez-vous que les comptes de service au niveau de l'organisation ne disposent pas de rôles de base étendus. Il s'agit d'une étape essentielle pour respecter le principe du moindre privilège, éviter les failles de sécurité généralisées et maintenir la fiabilité opérationnelle.
  • Gravité :
    Gravité : élevée Élevée
    Tags : IAM, propriétaire, organisation, sécurité, CSPR
    Asset : cloudresourcemanager.googleapis.com/Project
    Détails
    Cette règle identifie les comptes de service auxquels sont attribués des rôles de base trop permissifs (comme Propriétaire ou Éditeur) au niveau du projet. Cette règle permet d'appliquer de manière proactive le principe du moindre privilège afin de réduire considérablement les risques de sécurité et de limiter l'impact potentiel des identifiants compromis.
  • Gravité :
    Gravité : élevée Élevée
    Tags : IAM, propriétaire, organisation, sécurité, CSPR
    Asset : cloudresourcemanager.googleapis.com/Folder
    Détails
    Il est essentiel d'identifier les utilisateurs disposant de rôles de base trop permissifs (par exemple, "Propriétaire" ou "Éditeur") au niveau des dossiers pour appliquer le principe du moindre privilège. Cela renforce directement votre posture de sécurité et améliore la stabilité opérationnelle en évitant les modifications involontaires.
  • Gravité :
    Gravité : élevée Élevée
    Tags : IAM, propriétaire, organisation, sécurité, CSPR
    Asset : cloudresourcemanager.googleapis.com/Organization
    Détails
    Il est essentiel d'identifier les utilisateurs individuels disposant de rôles de base étendus au niveau de l'organisation pour atténuer les risques d'accès non autorisé généralisé ou de modifications accidentelles, et pour protéger la sécurité, la fiabilité et la rentabilité de vos environnements cloud.
  • Gravité :
    Gravité : élevée Élevée
    Tags : IAM, propriétaire, organisation, sécurité, CSPR
    Asset : cloudresourcemanager.googleapis.com/Project
    Détails
    Le signalement de l'attribution directe de rôles de base généraux à des utilisateurs individuels au niveau du projet améliore la sécurité et simplifie la gestion des accès en encourageant le respect du principe du moindre privilège grâce aux autorisations basées sur les groupes.
  • Gravité :
    Gravité : élevée Élevée
    Tags : IAM, compte de facturation, administrateur, sécurité, CSPR, CoNa, MVSP
    Asset : cloudbilling.googleapis.com/BillingAccount
    Détails
    Cette règle améliore la sécurité financière en identifiant les principaux disposant de droits d'administrateur de facturation étendus au niveau du compte de facturation. Elle vous aide à éviter les dépenses non autorisées et à assurer une gouvernance des coûts robuste.
  • Gravité :
    Gravité : élevée Élevée
    Tags : IAM, compte de facturation, administrateur, sécurité, CSPR, CoNa, MVSP
    Asset : cloudresourcemanager.googleapis.com/Organization
    Détails
    Renforcez la gouvernance financière et la sécurité en identifiant les comptes principaux disposant de droits d'administrateur de facturation au niveau de l'organisation. Cela est essentiel pour empêcher les modifications non autorisées de la facturation à grande échelle et appliquer le principe du moindre privilège.
  • Gravité :
    Gravité : élevée Élevée
    Tags : IAM, compte de facturation, administrateur, sécurité, CSPR, CoNa, MVSP
    Asset : cloudbilling.googleapis.com/BillingAccount
    Détails
    Il est essentiel de détecter les utilisateurs individuels disposant de droits d'administrateur de compte de facturation directs pour atténuer les risques financiers et éviter les interruptions de service en appliquant le principe du moindre privilège.
  • Gravité :
    Gravité : élevée Élevée
    Tags : IAM, compte de facturation, administrateur, sécurité, CSPR, CoNa, MVSP
    Asset : cloudresourcemanager.googleapis.com/Organization
    Détails
    Améliorez la sécurité, la fiabilité et le contrôle des coûts en limitant les autorisations d'administrateur de la facturation générales pour les comptes utilisateur individuels au niveau de l'organisation. Vous minimiserez ainsi les risques de modifications non autorisées, d'interruptions de service et d'impact financier.
  • Gravité :
    Gravité : élevée Élevée
    Tags : IAM, compte de facturation, propriétaire, organisation, sécurité, CSPR, CoNa
    Asset : cloudbilling.googleapis.com/BillingAccount
    Détails
    Elle garantit que seules les personnes autorisées peuvent consulter et exporter les données de coût des comptes de facturation, ce qui protège les informations financières sensibles et permet une gestion rigoureuse des coûts.
  • Gravité :
    Gravité : élevée Élevée
    Tags : IAM, compte de facturation, propriétaire, organisation, sécurité, CSPR, CoNa
    Asset : cloudresourcemanager.googleapis.com/Organization
    Détails
    Identifie les comptes principaux disposant de rôles de gestionnaire des coûts de facturation au niveau de l'organisation. Cela vous aide à appliquer le principe du moindre privilège pour protéger les données de facturation sensibles et complètes, et à maintenir des contrôles appropriés de visibilité des coûts.
  • Gravité :
    Gravité : élevée Élevée
    Tags : IAM, compte de facturation, propriétaire, organisation, sécurité, CSPR, CoNa
    Asset : cloudbilling.googleapis.com/BillingAccount
    Détails
    Assurez une gouvernance des coûts robuste en limitant le rôle de gestionnaire des coûts de facturation pour les utilisateurs individuels au niveau du compte de facturation. Vous éviterez ainsi les erreurs de configuration du budget et maintiendrez une responsabilité claire pour les opérations financières.
  • Gravité :
    Gravité : élevée Élevée
    Tags : IAM, compte de facturation, propriétaire, organisation, sécurité, CSPR, CoNa
    Asset : cloudresourcemanager.googleapis.com/Organization
    Détails
    Améliore la sécurité financière et le contrôle des coûts en identifiant les comptes utilisateur individuels disposant d'autorisations de gestion des coûts de facturation à l'échelle de l'organisation, ce qui favorise le principe du moindre privilège et réduit les risques.
  • Gravité :
    Gravité : élevée Élevée
    Tags : IAM, compte de facturation, propriétaire, organisation, sécurité, CSPR, CoNa
    Asset : cloudresourcemanager.googleapis.com/Organization
    Détails
    Détecte les domaines auxquels le rôle de créateur de compte de facturation est attribué au niveau de l'organisation. Il s'agit d'une vérification essentielle pour éviter la prolifération non autorisée de comptes de facturation et maintenir une supervision financière solide.
  • Gravité :
    Gravité : élevée Élevée
    Tags : IAM, compte de facturation, propriétaire, organisation, sécurité, CSPR, CoNa
    Asset : cloudresourcemanager.googleapis.com/Organization
    Détails
    Cette règle identifie les principaux disposant de droits de création de comptes de facturation au niveau de l'organisation. Elle est essentielle pour éviter les dépenses cloud incontrôlées et garantir une gouvernance financière stricte lors de la création de comptes de facturation.
  • Gravité :
    Gravité : élevée Élevée
    Tags : IAM, compte de facturation, propriétaire, organisation, sécurité, CSPR, CoNa
    Asset : cloudresourcemanager.googleapis.com/Organization
    Détails
    Cette règle identifie les utilisateurs disposant de droits de création de la facturation au niveau de l'organisation afin d'éviter les dépenses cloud incontrôlables et d'appliquer une gouvernance financière essentielle.
  • Gravité :
    Gravité : élevée Élevée
    Tags : IAM, compte de facturation, propriétaire, organisation, sécurité, CSPR, CoNa
    Asset : cloudbilling.googleapis.com/BillingAccount
    Détails
    Il est essentiel d'empêcher l'attribution du rôle "Utilisateur de compte de facturation" à l'identifiant principal trop large au niveau du compte de facturation. Cela permet de protéger les données financières sensibles et de contrôler les dépenses en s'assurant que seuls les utilisateurs ou groupes spécifiques prévus peuvent gérer la facturation.
  • Gravité :
    Gravité : élevée Élevée
    Tags : IAM, compte de facturation, propriétaire, organisation, sécurité, CSPR, CoNa
    Asset : cloudresourcemanager.googleapis.com/Organization
    Détails
    Assure le principe du moindre privilège en identifiant les principaux utilisateurs disposant du rôle "Utilisateur du compte de facturation" au niveau de l'organisation. Cela est essentiel pour protéger les données financières sensibles et renforcer la gouvernance des coûts.
  • Gravité :
    Gravité : élevée Élevée
    Tags : IAM, compte de facturation, propriétaire, organisation, sécurité, CSPR, CoNa
    Asset : cloudbilling.googleapis.com/BillingAccount
    Détails
    Identifie les comptes utilisateur individuels auxquels des rôles d'utilisateur avec accès à la facturation ont été directement attribués, en favorisant les autorisations basées sur les groupes pour une sécurité renforcée, une administration simplifiée et un contrôle des coûts efficace.
  • Gravité :
    Gravité : élevée Élevée
    Tags : IAM, compte de facturation, propriétaire, organisation, sécurité, CSPR, CoNa
    Asset : cloudresourcemanager.googleapis.com/Organization
    Détails
    Cette règle renforce la sécurité en identifiant les attributions de rôles/d'utilisateurs de facturation au niveau de l'organisation.Elle empêche ainsi un accès trop large aux données financières sensibles et applique le principe du moindre privilège.
  • Gravité :
    Gravité : élevée Élevée
    Tags : IAM, compte de facturation, propriétaire, organisation, sécurité, CSPR, CoNa
    Asset : cloudbilling.googleapis.com/BillingAccount
    Détails
    Cette règle renforce la sécurité en identifiant les principaux disposant de rôles de lecteur direct du compte de facturation. Elle garantit le respect du principe du moindre privilège afin d'éviter tout accès non intentionnel et étendu aux informations de facturation sensibles.
  • Gravité :
    Gravité : élevée Élevée
    Tags : IAM, compte de facturation, propriétaire, organisation, sécurité, CSPR, CoNa
    Asset : cloudresourcemanager.googleapis.com/Organization
    Détails
    Sécurisez les données financières sensibles et appliquez le principe du moindre privilège en identifiant les principaux ayant accès aux informations de facturation au niveau de l'organisation. Vous réduirez ainsi les risques d'exposition non autorisée des informations.
  • Gravité :
    Gravité : élevée Élevée
    Tags : IAM, compte de facturation, propriétaire, organisation, sécurité, CSPR, CoNa
    Asset : cloudbilling.googleapis.com/BillingAccount
    Détails
    Identifie précisément les utilisateurs auxquels des rôles de lecteur de compte de facturation ont été attribués directement au niveau du compte de facturation. Cela permet d'appliquer le principe du moindre privilège pour protéger les données financières sensibles et éviter toute exposition non autorisée aux coûts.
  • Gravité :
    Gravité : élevée Élevée
    Tags : IAM, compte de facturation, propriétaire, organisation, sécurité, CSPR, CoNa
    Asset : cloudresourcemanager.googleapis.com/Organization
    Détails
    Cette règle améliore la sécurité des données financières en identifiant les utilisateurs individuels ayant accès à la vue Facturation à l'échelle de l'organisation. Elle est essentielle pour appliquer le principe du moindre privilège et minimiser l'exposition des coûts sensibles.
  • Gravité :
    Gravité : élevée Élevée
    Tags : IAM, Sécurité, CSPR, MVSP
    Asset : cloudresourcemanager.googleapis.com/Project
    Détails
    Vérifie que les stratégies IAM n'accordent pas l'accès à allUsers ni à allAuthenticatedUsers.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : IAM, créateur de projet, dossier, sécurité, CSPR, CoNa
    Asset : cloudresourcemanager.googleapis.com/Folder
    Détails
    Détecte si des groupes possèdent des rôles de créateur de projet au niveau du dossier, ce qui permet une gouvernance proactive pour éviter la prolifération des ressources, appliquer des bases de référence de sécurité et contrôler les coûts.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : IAM, créateur de projet, organisation, sécurité, CSPR, CoNa
    Asset : cloudresourcemanager.googleapis.com/Organization
    Détails
    Cette règle identifie les groupes disposant de la possibilité de créer des projets à l'échelle de l'organisation. Elle vous aide ainsi à éviter la prolifération incontrôlée de projets et les coûts associés, tout en renforçant la sécurité et la gouvernance de l'attribution des ressources.
  • Gravité :
    Gravité : élevée Élevée
    Tags : IAM, compte de facturation, administrateur, sécurité, CSPR, CoNa, MVSP
    Asset : cloudresourcemanager.googleapis.com/Organization
    Détails
    Identifier les attributions d'administrateur de l'organisation à privilèges élevés vous permet de sécuriser l'ensemble de votre environnement cloud en contrôlant strictement l'accès ultime. Vous pouvez ainsi éviter les failles de sécurité généralisées et les perturbations opérationnelles.
  • Gravité :
    Gravité : élevée Élevée
    Tags : IAM, organisation, administrateur, redondance, sécurité, CSPR, CoNa, MVSP
    Asset : cloudresourcemanager.googleapis.com/Organization
    Détails
    Applique la redondance des administrateurs de l'organisation. Évitez de n'avoir qu'un seul administrateur de l'organisation pour éviter les scénarios de blocage et assurer la continuité administrative. Assurez-vous qu'il y a au moins deux administrateurs.
  • Gravité :
    Gravité : élevée Élevée
    Tags : IAM, propriétaire, organisation, sécurité, CSPR
    Asset : cloudresourcemanager.googleapis.com/Folder
    Détails
    Cette règle signale les groupes disposant des autorisations de propriétaire sur les dossiers. Il s'agit d'une vérification essentielle pour éviter les failles de sécurité généralisées et les perturbations opérationnelles accidentelles en appliquant un contrôle des accès plus strict.
  • Gravité :
    Gravité : élevée Élevée
    Tags : IAM, propriétaire, organisation, sécurité, CSPR
    Asset : cloudresourcemanager.googleapis.com/Organization
    Détails
    Identifie les groupes disposant d'autorisations de propriétaire au niveau de l'organisation, ce qui est essentiel pour éviter les failles de sécurité catastrophiques et les échecs opérationnels résultant d'élévations de privilèges indirectes et difficiles à auditer par le biais de modifications de l'appartenance à un groupe.
  • Gravité :
    Gravité : élevée Élevée
    Tags : IAM, propriétaire, organisation, sécurité, CSPR
    Asset : cloudresourcemanager.googleapis.com/Project
    Détails
    Cette règle identifie les groupes Google auxquels le rôle de propriétaire, qui confère de nombreux droits, est attribué au niveau du projet. Elle est essentielle pour atténuer les failles de sécurité liées à des autorisations excessives, éviter les perturbations opérationnelles et contrôler les dépenses cloud involontaires.
  • Gravité :
    Gravité : élevée Élevée
    Tags : IAM, propriétaire, organisation, sécurité, CSPR
    Asset : cloudresourcemanager.googleapis.com/Folder
    Détails
    Cette règle améliore considérablement la sécurité en identifiant les comptes de service disposant de rôles Propriétaire très permissifs au niveau du dossier. Elle est essentielle pour atténuer les risques liés aux privilèges excessifs et appliquer le principe du moindre privilège pour un contrôle robuste des ressources.
  • Gravité :
    Gravité : élevée Élevée
    Tags : IAM, propriétaire, organisation, sécurité, CSPR
    Asset : cloudresourcemanager.googleapis.com/Organization
    Détails
    Protégez votre organisation contre les menaces de sécurité critiques en détectant les comptes de service disposant de droits de propriétaire excessifs au niveau de l'organisation. Vous éviterez ainsi le contrôle et la manipulation non autorisés et généralisés de toutes les ressources cloud.
  • Gravité :
    Gravité : élevée Élevée
    Tags : IAM, propriétaire, organisation, sécurité, CSPR
    Asset : cloudresourcemanager.googleapis.com/Project
    Détails
    Cette règle identifie les comptes de service disposant de rôles de propriétaire au niveau du projet, ce qui constitue un risque de sécurité majeur. Cette règle permet d'appliquer le principe du moindre privilège, qui est essentiel pour renforcer la sécurité, assurer la fiabilité opérationnelle et éviter les dépenses cloud incontrôlables.
  • Gravité :
    Gravité : élevée Élevée
    Tags : IAM, propriétaire, organisation, sécurité, CSPR
    Asset : cloudresourcemanager.googleapis.com/Folder
    Détails
    Cette vérification identifie les rôles de propriétaire attribués aux utilisateurs au niveau des dossiers. Elle permet d'atténuer de manière proactive les risques de sécurité liés à des autorisations excessives et d'éviter les modifications de ressources involontaires, potentiellement coûteuses ou perturbatrices.
  • Gravité :
    Gravité : élevée Élevée
    Tags : IAM, propriétaire, organisation, sécurité, CSPR
    Asset : cloudresourcemanager.googleapis.com/Organization
    Détails
    Détecte les utilisateurs auxquels le rôle de propriétaire au niveau de l'organisation a été attribué. Il s'agit d'une vérification essentielle pour éviter les modifications générales et involontaires qui pourraient compromettre la sécurité, perturber la fiabilité du service, nuire aux performances et entraîner des coûts incontrôlables.
  • Gravité :
    Gravité : élevée Élevée
    Tags : IAM, propriétaire, organisation, sécurité, CSPR
    Asset : cloudresourcemanager.googleapis.com/Project
    Détails
    Évite les coûts imprévus en identifiant les utilisateurs auxquels le rôle de propriétaire est attribué, ce qui réduit les risques liés à des droits d'accès excessifs.
  • Gravité :
    Gravité : élevée Élevée
    Tags : IAM, Sécurité, CSPR
    Asset : cloudresourcemanager.googleapis.com/Project
    Détails
    Identifie les liaisons IAM au niveau du projet qui accordent des autorisations aux comptes Gmail personnels (par exemple, @gmail.com ou @googlemail.com). Les bonnes pratiques consistent à restreindre l'accès aux identités de domaine d'entreprise pour minimiser le risque de fuite de données et de compromission des identifiants.
  • Gravité :
    Gravité : critique Critique
    Tags : IAM, Sécurité, CSPR
    Asset : cloudresourcemanager.googleapis.com/Project
    Détails
    Identifie les liaisons IAM au niveau du projet qui accordent des autorisations à allUsers ou allAuthenticatedUsers. L'exposition publique des projets permet un accès non authentifié aux ressources et à la structure du projet, ce qui représente un risque de sécurité critique.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : IAM, compte de service, sécurité, CSPR
    Asset : cloudresourcemanager.googleapis.com/Folder
    Détails
    Renforcez la sécurité en empêchant l'emprunt d'identité de comptes de service au niveau des dossiers par des groupes étendus. Vous réduirez ainsi le risque d'élévation des privilèges et d'accès non autorisé aux ressources.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : IAM, compte de service, sécurité, CSPR
    Asset : cloudresourcemanager.googleapis.com/Organization
    Détails
    Cette règle identifie les groupes auxquels sont attribués les rôles "Utilisateur de compte de service" ou "Créateur de jetons" au niveau de l'organisation. Elle vous aide à atténuer les risques de sécurité critiques tels que l'élévation des privilèges et la compromission étendue des ressources en appliquant les principes du moindre privilège.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : IAM, compte de service, sécurité, CSPR
    Asset : cloudresourcemanager.googleapis.com/Project
    Détails
    Renforce la sécurité des projets en identifiant les groupes disposant des rôles "Utilisateur du compte de service" ou "Créateur de jetons". Cela permet de réduire de manière proactive les risques liés à des capacités d'emprunt d'identité trop larges et de simplifier les journaux d'audit des accès.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : IAM, compte de service, sécurité, CSPR
    Asset : cloudresourcemanager.googleapis.com/Folder
    Détails
    Vérification pour détecter les utilisateurs de compte de service et les créateurs de jetons sur les principaux au niveau du dossier
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : IAM, compte de service, sécurité, CSPR
    Asset : cloudresourcemanager.googleapis.com/Organization
    Détails
    Cette règle identifie les comptes principaux disposant de rôles d'utilisateur ou de créateur de jetons de compte de service au niveau de l'organisation. Elle permet d'appliquer de manière proactive le principe du moindre privilège pour éviter toute compromission généralisée du système et réduire considérablement les risques de sécurité.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : IAM, compte de service, sécurité, CSPR
    Asset : cloudresourcemanager.googleapis.com/Project
    Détails
    Cette règle détecte les comptes principaux disposant des rôles "Utilisateur du compte de service" ou "Créateur de jetons" au niveau du projet, qui accordent des capacités d'usurpation d'identité étendues et à haut risque sur n'importe quel compte de service. Cette détection des rôles vous aide à appliquer le principe du moindre privilège et à réduire considérablement les risques de sécurité.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : IAM, compte de service, sécurité, CSPR
    Asset : cloudresourcemanager.googleapis.com/Folder
    Détails
    Identifie les attributions principalSet avec les rôles "Utilisateur du compte de service" ou "Créateur de jetons" au niveau du dossier, ce qui empêche les privilèges d'emprunt d'identité excessifs du compte de service pour améliorer la sécurité et appliquer le principe du moindre privilège.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : IAM, compte de service, sécurité, CSPR
    Asset : cloudresourcemanager.googleapis.com/Organization
    Détails
    Réduit les risques pour l'organisation en identifiant les principalSets avec des privilèges d'emprunt d'identité d'un compte de service ou de création de jetons trop larges au niveau de l'organisation. Cela permet d'éviter d'éventuelles failles de sécurité généralisées et un accès non autorisé aux ressources.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : IAM, compte de service, sécurité, CSPR
    Asset : cloudresourcemanager.googleapis.com/Project
    Détails
    Limiter les rôles d'utilisateur de compte de service/de créateur de jetons pour les principalSets étendus (tels que les groupes ou les domaines) au niveau du projet permet d'atténuer les risques d'élévation des privilèges et d'emprunt d'identité non autorisé à grande échelle, ce qui améliore la sécurité globale du projet.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : IAM, compte de service, sécurité, CSPR
    Asset : cloudresourcemanager.googleapis.com/Folder
    Détails
    Vérifier si des utilisateurs sont créateurs de jetons ou utilisateurs de comptes de service au niveau du dossier
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : IAM, compte de service, sécurité, CSPR
    Asset : cloudresourcemanager.googleapis.com/Organization
    Détails
    Cochez cette option pour détecter les utilisateurs de comptes de service et les créateurs de jetons au niveau de l'organisation.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : IAM, compte de service, sécurité, CSPR
    Asset : cloudresourcemanager.googleapis.com/Project
    Détails
    Cette règle identifie les utilisateurs disposant de droits étendus d'emprunt d'identité d'un compte de service ou de création de jetons au niveau du projet. Elle permet de neutraliser de manière préventive les failles de sécurité majeures, telles que l'élévation des privilèges via des comptes piratés. Elle protège ainsi les assets vitaux et réduit les pertes financières potentielles dues aux failles.
  • Gravité :
    Gravité : élevée Élevée
    Tags : IAM, secret, sécurité, CSPR, CoNa
    Asset : cloudresourcemanager.googleapis.com/Folder
    Détails
    Renforcez la protection des données et appliquez le principe du moindre privilège en identifiant et en corrigeant les autorisations trop larges au niveau des dossiers qui accordent un accès étendu aux secrets, ce qui minimise le risque d'exposition non autorisée.
  • Gravité :
    Gravité : élevée Élevée
    Tags : IAM, secret, sécurité, CSPR, CoNa
    Asset : cloudresourcemanager.googleapis.com/Organization
    Détails
    Cette règle identifie les rôles IAM au niveau de l'organisation qui accordent un accès étendu aux secrets (par exemple, propriétaire, administrateur/lecteur Secret Manager). Elle est essentielle pour appliquer le principe du moindre privilège et minimiser le risque d'exposition généralisée des données sensibles.
  • Gravité :
    Gravité : élevée Élevée
    Tags : IAM, secret, sécurité, CSPR, CoNa
    Asset : cloudresourcemanager.googleapis.com/Project
    Détails
    Cette règle identifie les liaisons IAM au niveau du projet qui accordent des rôles trop permissifs (tels que roles/owner, roles/secretmanager.admin ou roles/secretmanager.secretAccessor) avec un accès étendu à tous les secrets. Cette règle vous aide à appliquer le principe du moindre privilège, ce qui permet de protéger les données sensibles et de réduire le risque d'incidents de sécurité coûteux.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : IAM, clé de compte de service, Sécurité, CSPR
    Asset : iam.googleapis.com/ServiceAccountKey
    Détails
    L'application d'une rotation de 90 jours pour les clés de compte de service gérées par l'utilisateur réduit considérablement le risque d'accès non autorisé prolongé à partir d'identifiants compromis, protégeant ainsi vos services critiques et évitant des incidents de sécurité coûteux.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : IAM, clé de compte de service, Sécurité, CSPR
    Asset : iam.googleapis.com/ServiceAccountKey
    Détails
    L'identification des clés de compte de service gérées par l'utilisateur actives et datant de plus de 90 jours permet une rotation proactive, ce qui réduit considérablement la surface d'attaque et minimise les risques d'accès non autorisé ou de compromission des identifiants.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : IAM, clé de compte de service, Sécurité, CSPR
    Asset : iam.googleapis.com/ServiceAccountKey
    Détails
    Les clés de compte de service gérées par l'utilisateur ne sont pas alternées automatiquement, ce qui augmente les failles de sécurité et la charge opérationnelle. La migration vers des clés gérées par Google améliore la sécurité et simplifie la gestion des clés.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : IAM, clé de compte de service, Sécurité, CSPR
    Asset : iam.googleapis.com/ServiceAccountKey
    Détails
    Définissez des dates d'expiration pour les clés de compte de service gérées par l'utilisateur afin de limiter leur durée de vie active. Cela est essentiel pour minimiser les risques de sécurité et protéger vos ressources contre tout accès non autorisé en cas de clé compromise.
  • Gravité :
    Gravité : élevée Élevée
    Tags : IAM, compte de service, administrateur, sécurité, CSPR, CoNa, MVSP
    Asset : cloudresourcemanager.googleapis.com/Folder
    Détails
    Cette règle renforce la sécurité en détectant les principaux d'un dossier qui peuvent à la fois utiliser et gérer entièrement les comptes de service. Il s'agit d'une surautorisation critique qui, si elle est compromise, augmente considérablement le risque d'accès non autorisé généralisé et de manipulation des ressources.
  • Gravité :
    Gravité : élevée Élevée
    Tags : IAM, compte de service, administrateur, sécurité, CSPR, CoNa, MVSP
    Asset : cloudresourcemanager.googleapis.com/Organization
    Détails
    Cette règle identifie les principaux possédant à la fois les rôles "Utilisateur de compte de service" et "Administrateur" au niveau de l'organisation. Il s'agit d'une vérification essentielle pour éviter une élévation des privilèges importante et appliquer le principe du moindre privilège, protégeant ainsi vos ressources et assurant la fiabilité opérationnelle.
  • Gravité :
    Gravité : élevée Élevée
    Tags : IAM, compte de service, administrateur, sécurité, CSPR, CoNa, MVSP
    Asset : cloudresourcemanager.googleapis.com/Project
    Détails
    Identifie les principaux disposant de rôles "Utilisateur de compte de service" et "Administrateur" redondants dans un projet pour vous aider à appliquer le principe du moindre privilège, simplifier IAM et renforcer la sécurité.
  • Gravité :
    Gravité : élevée Élevée
    Tags : IAM, compte de service, administrateur, sécurité, CSPR, CoNa, MVSP
    Asset : iam.googleapis.com/ServiceAccount
    Détails
    Cette règle identifie les principaux qui détiennent à la fois les rôles d'utilisateur et d'administrateur de compte de service au niveau de l'organisation. Il s'agit d'une vérification essentielle pour appliquer le principe du moindre privilège, réduire la surface d'attaque et minimiser les risques liés à des autorisations excessives.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : IAM, clé de compte de service, Sécurité, CSPR
    Asset : iam_ServiceAccount_RESOURCE_1
    Détails
    Cette règle identifie les comptes de service qui utilisent des clés gérées par l'utilisateur, qui nécessitent une rotation manuelle et présentent un risque de sécurité accru. Cette règle vous aide à renforcer votre niveau de sécurité en passant aux clés gérées par Google ou en implémentant des contrôles rigoureux du cycle de vie des clés.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : IAM, créateur de projet, dossier, sécurité, CSPR, CoNa
    Asset : cloudresourcemanager.googleapis.com/Folder
    Détails
    Cette règle identifie les utilisateurs disposant de droits de création de projets directs au niveau du dossier. Elle est essentielle pour éviter la prolifération incontrôlée des ressources, afin de protéger les budgets, d'appliquer les règles de sécurité et de maintenir la stabilité opérationnelle.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : IAM, créateur de projet, dossier, sécurité, CSPR, CoNa
    Asset : cloudresourcemanager.googleapis.com/Organization
    Détails
    Valider que les droits de création de projets ne sont pas accordés directement aux utilisateurs au niveau de l'organisation permet d'appliquer le principe du moindre privilège, d'empêcher la prolifération incontrôlée des ressources et d'améliorer la gestion des coûts, la sécurité et la gouvernance globale.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : PAB, règle, caractère générique, autorisation, sécurité
    Asset : iam.googleapis.com/PrincipalAccessBoundaryPolicy
    Détails
    Signale les règles de limite d'accès des principaux (PAB) qui autorisent les autorisations génériques "*", ce qui accorde l'accès à toutes les autorisations pour tous les services, ce qui va à l'encontre de l'objectif d'une limite.
  • Gravité :
    Gravité : élevée Élevée
    Tags : IAM, Sécurité, Moindre privilège, CSPR
    Asset : cloudresourcemanager.googleapis.com/Folder
    Détails
    Signaler les rôles primitifs non autorisés (propriétaire, éditeur) dans les stratégies IAM des dossiers
  • Gravité :
    Gravité : élevée Élevée
    Tags : IAM, Sécurité, Moindre privilège, CSPR
    Asset : cloudresourcemanager.googleapis.com/Organization
    Détails
    Signaler les rôles primitifs non autorisés (propriétaire, éditeur) dans les règles IAM de l'organisation
  • Gravité :
    Gravité : élevée Élevée
    Tags : IAM, Sécurité, Moindre privilège, CSPR
    Asset : cloudresourcemanager.googleapis.com/Project
    Détails
    Signaler les rôles primitifs non autorisés (propriétaire, éditeur) dans les stratégies IAM du projet

Bonnes pratiques Google Cloud : Memorystore pour Memcache (2 résultats)

  • Gravité :
    Gravité : élevée Élevée
    Tags : fiabilité, haute disponibilité, BCDR
    Asset : memcache.googleapis.com/Instance
    Détails
    Vérifie que les instances Memorystore sont configurées avec plusieurs nœuds pour assurer une haute disponibilité. Les configurations à un seul nœud manquent de redondance, ce qui augmente le risque d'interruption de service en cas de défaillance.
  • Gravité :
    Gravité : élevée Élevée
    Tags : fiabilité, haute disponibilité, BCDR, CoNa
    Asset : memcache.googleapis.com/Instance
    Détails
    Vérifie que les instances Memorystore Memcached sont réparties sur plusieurs zones distinctes pour garantir une haute disponibilité. S'appuyer sur une seule zone crée un point de défaillance unique, ce qui risque d'interrompre le service en cas de panne zonale.

Bonnes pratiques Google Cloud – Memorystore pour Redis (8 résultats)

  • Gravité :
    Gravité : élevée Élevée
    Tags : Redis, Memorystore, Fiabilité, Reprise après sinistre, Persistance
    Asset : redis.googleapis.com/Instance
    Détails
    Vérifie si la persistance est activée pour les instances Memorystore pour Redis de niveau standard. La persistance assure la récupération des données à partir du disque. Cette règle signale les instances Standard pour lesquelles persistenceMode est désactivé ou manquant.
  • Gravité :
    Gravité : élevée Élevée
    Tags : Redis, Memorystore, Instance, Sécurité, Authentification, AccessControl
    Asset : redis.googleapis.com/Instance
    Détails
    Vérifie si Redis AUTH est activé pour les instances Memorystore pour Redis. L'authentification Redis AUTH exige que les clients s'authentifient avec un mot de passe avant d'accéder à la base de données. Il s'agit d'une mesure de sécurité fondamentale pour empêcher tout accès non autorisé. Cette règle signale les instances où authEnabled est défini sur "false".
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : Redis, Memorystore, Instance, Sécurité, Réseau, AccessControl, VPC, CoNa
    Asset : redis.googleapis.com/Instance
    Détails
    Vérifie si les instances Memorystore pour Redis ont un réseau autorisé configuré. Limiter l'accès à un réseau VPC spécifique permet de réduire la surface d'attaque potentielle. Bien que cette règle ne valide pas le réseau spécifique, elle vérifie qu'une restriction de réseau est en place. Une vérification plus robuste consisterait à comparer les adresses IP à une liste de réseaux autorisés (à l'aide de paramètres).
  • Gravité :
    Gravité : élevée Élevée
    Tags : Fiabilité, Cache, Haute disponibilité, Emplacements
    Asset : redis.googleapis.com/Instance
    Détails
    Vérifie si l'instance principale et l'instance répliquée de Memorystore Redis se trouvent dans des zones différentes. Dans STANDARD_HA, le placement d'une réplique dans la même zone supprime la résilience zonale.
  • Gravité :
    Gravité : élevée Élevée
    Tags : Fiabilité, Cache, Haute disponibilité, Résilience
    Asset : redis.googleapis.com/Instance
    Détails
    Vérifie si l'instance Memorystore pour Redis utilise le niveau STANDARD_HA pour garantir une haute disponibilité avec basculement automatique vers une réplique.
  • Gravité :
    Gravité : élevée Élevée
    Tags : Redis, Memorystore, Instance, Disponibilité, Fiabilité, Maintenance
    Asset : redis.googleapis.com/Instance
    Détails
    Vérifie si une période de maintenance est configurée pour les instances Memorystore pour Redis. Un intervalle de maintenance défini vous permet de contrôler quand les opérations de maintenance potentiellement perturbatrices ont lieu. Sans intervalle défini, les mises à jour peuvent avoir lieu à tout moment, ce qui peut avoir un impact sur la disponibilité de l'application. Cette règle signale les instances pour lesquelles aucune stratégie de maintenance n'est définie.
  • Gravité :
    Gravité : élevée Élevée
    Tags : Redis, Memorystore, Instance, Disponibilité, Fiabilité, Haute disponibilité, CSPR
    Asset : redis.googleapis.com/Instance
    Détails
    Vérifie si les instances Memorystore pour Redis utilisent le niveau de base. Le niveau BASIC fournit un seul nœud Redis et n'offre pas de réplication ni de basculement automatique. Elle ne convient donc pas aux charges de travail de production nécessitant une haute disponibilité. Cette règle signale toute instance utilisant le niveau de base. Il est fortement recommandé de passer à STANDARD_HA pour les environnements de production.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : Redis, Memorystore, Instance, Disponibilité, Fiabilité, Haute disponibilité, Performances, CSPR
    Asset : redis.googleapis.com/Instance
    Détails
    Vérifie si les instances Memorystore pour Redis utilisent le niveau STANDARD_HA et comportent au moins une instance répliquée. Bien que STANDARD_HA offre des fonctionnalités de haute disponibilité, un nombre de réplicas nul élimine les avantages de la redondance. Cette règle signale les instances qui ne sont pas sur STANDARD_HA et pour lesquelles zéro réplica est configuré. Pour une véritable haute disponibilité, nous vous recommandons d'augmenter le nombre d'instances répliquées à au moins 1 (idéalement 2 ou plus, jusqu'à 5).

Bonnes pratiques Google Cloud – Memorystore pour Redis Cluster (3 résultats)

  • Gravité :
    Gravité : élevée Élevée
    Tags : Redis, Cluster, Fiabilité, Haute disponibilité, Résilience
    Asset : redis.googleapis.com/Cluster
    Détails
    Vérifie si les instances Memorystore pour Redis Cluster sont configurées avec la disponibilité multizone. Les déploiements sur une seule zone créent un point de défaillance unique et ne sont pas résilients aux pannes zonales.
  • Gravité :
    Gravité : élevée Élevée
    Tags : Redis, Memorystore, Cluster, Fiabilité, Reprise après sinistre, Persistance
    Asset : redis.googleapis.com/Cluster
    Détails
    Vérifie si la persistance est activée pour les ressources Memorystore pour Redis Cluster. La persistance (RDB ou AOF) est essentielle pour la reprise après sinistre en cas de défaillance totale du cluster. Cette règle signale les clusters Redis dont persistenceConfig.mode n'est pas défini sur RDB ou AOF.
  • Gravité :
    Gravité : élevée Élevée
    Tags : Fiabilité, Cache, Haute disponibilité, Emplacements
    Asset : redis.googleapis.com/Cluster
    Détails
    Vérifie que le placement des répliques Memorystore pour Redis Cluster est multizone et qu'au moins une réplique par partition est configurée.

Bonnes pratiques Google Cloud : NetApp Volumes (1 résultat)

  • Gravité :
    Gravité : élevée Élevée
    Tags : fiabilité, stockage, NetApp, sauvegarde, protection des données
    Asset : netapp.googleapis.com/Volume
    Détails
    Valide directement les configurations de planification et l'état de la stratégie d'instantanés pour Google Cloud NetApp Volumes afin de s'assurer que la récupération à un moment précis est active.

Bonnes pratiques Google Cloud – Mise en réseau (5 résultats)

  • Gravité :
    Gravité : moyenne Moyenne
    Tags : mise en réseau, pare-feu, sécurité, CSPR, MVSP
    Asset : compute.googleapis.com/Firewall
    Détails
    Vérifie que la journalisation est activée pour les règles de pare-feu de refus par défaut.
  • Gravité :
    Gravité : élevée Élevée
    Tags : mise en réseau, pare-feu, sécurité, CSPR, IAP
    Asset : compute.googleapis.com/Firewall
    Détails
    Vérifie que les règles de pare-feu autorisant le transfert TCP IAP sont limitées à la plage d'adresses IP Google IAP (35.235.240.0/20).
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : mise en réseau, pare-feu, sécurité, CSPR
    Asset : compute.googleapis.com/FirewallPolicy
    Détails
    Vérifie que la journalisation est activée pour les stratégies de pare-feu hiérarchiques.
  • Gravité :
    Gravité : élevée Élevée
    Tags : mise en réseau, pare-feu, équilibrage de charge, sécurité, CSPR
    Asset : compute.googleapis.com/Firewall
    Détails
    Vérifie que les règles de pare-feu associées aux équilibreurs de charge définissent explicitement les plages d'adresses IP sources.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : mise en réseau, sécurité, CDN, CSPR
    Asset : compute.googleapis.com/RegionBackendService
    Détails
    Vérifie que Cloud CDN est activé pour les services de backend régionaux.

Bonnes pratiques Google Cloud : service de règles d'administration (58 résultats)

  • Gravité :
    Gravité : moyenne Moyenne
    Tags : règle d'administration, App Engine, sécurité, CSPR
    Asset : cloudresourcemanager_Project_RESOURCE_3
    Détails
    Vérifie que la règle d'administration appengine.disableCodeDownload est configurée sur le projet ou ses parents pour empêcher les téléchargements de code non autorisés et protéger contre les risques de sécurité potentiels.
  • Gravité :
    Gravité : faible Faible
    Tags : règle d'administration, Cloud Build, sécurité, CSPR, CoNa
    Asset : cloudresourcemanager_Project_RESOURCE_3
    Détails
    Vérifie que la règle d'administration cloudbuild.allowedIntegrations est configurée au niveau du projet ou d'un parent pour limiter les services externes pouvant appeler des déclencheurs de compilation.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : règle d'administration, Cloud Functions, sécurité, CSPR
    Asset : cloudresourcemanager_Project_RESOURCE_3
    Détails
    Vérifie que la règle d'administration cloudfunctions.allowedIngressSettings est appliquée au projet ou à l'un de ses parents, ce qui limite le trafic entrant vers Cloud Functions.
  • Gravité :
    Gravité : élevée Élevée
    Tags : règle d'organisation, Compute Engine, sécurité, CSPR
    Asset : cloudresourcemanager_Project_RESOURCE_3
    Détails
    Vérifie que la règle d'administration compute.disableGuestAttributesAccess est appliquée au projet ou à l'un de ses parents, ce qui empêche tout accès non autorisé potentiel aux attributs invités.
  • Gravité :
    Gravité : faible Faible
    Tags : règle d'organisation, Compute Engine, sécurité, CSPR
    Asset : cloudresourcemanager_Project_RESOURCE_3
    Détails
    Vérifie que la règle d'administration compute.disableInternetNetworkEndpointGroup est appliquée au projet ou à ses parents, ce qui permet d'éviter d'éventuelles failles de sécurité.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : règle d'organisation, Compute Engine, sécurité, CSPR, CoNa
    Asset : cloudresourcemanager_Project_RESOURCE_3
    Détails
    Vérifie que la règle d'administration compute.disableNestedVirtualization est configurée sur le projet ou sur l'un de ses parents, ce qui empêche l'utilisation non autorisée de la virtualisation imbriquée.
  • Gravité :
    Gravité : faible Faible
    Tags : règles de l'organisation, Compute Engine, sécurité, CSPR, CoNa, MVSP
    Asset : cloudresourcemanager_Project_RESOURCE_3
    Détails
    Vérifie que la règle d'administration compute.disableSerialPortLogging est appliquée au projet ou à l'un de ses parents, ce qui permet d'éviter les risques de sécurité potentiels liés à un accès non autorisé au port série.
  • Gravité :
    Gravité : élevée Élevée
    Tags : règle d'organisation, Compute Engine, sécurité, CSPR
    Asset : cloudresourcemanager_Project_RESOURCE_3
    Détails
    Vérifie que la règle d'administration compute.disableSerialPortAccess est appliquée au projet ou à ses parents, ce qui empêche tout accès non autorisé aux ports série.
  • Gravité :
    Gravité : élevée Élevée
    Tags : règle d'organisation, Compute Engine, sécurité, CSPR
    Asset : cloudresourcemanager_Project_RESOURCE_3
    Détails
    Vérifie que la règle d'administration compute.requireOsLogin est appliquée pour s'assurer qu'OS Login est activé sur le projet ou ses parents, ce qui empêche tout accès non autorisé aux machines virtuelles.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : règle d'organisation, Compute Engine, sécurité, CSPR, CoNa
    Asset : cloudresourcemanager_Project_RESOURCE_3
    Détails
    Vérifie que la règle d'administration compute.requireShieldedVm est appliquée au projet ou à ses parents, ce qui garantit que seules les VM protégées sont créées, renforçant ainsi la sécurité.
  • Gravité :
    Gravité : faible Faible
    Tags : règle d'organisation, Compute Engine, sécurité, CSPR
    Asset : cloudresourcemanager_Project_RESOURCE_3
    Détails
    Vérifie que la règle d'administration compute.restrictDedicatedInterconnectUsage est appliquée au projet ou à l'un de ses parents, ce qui permet d'éviter les risques potentiels associés à une utilisation illimitée de Dedicated Interconnect.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : règle d'organisation, Compute Engine, sécurité, CSPR
    Asset : cloudresourcemanager_Project_RESOURCE_3
    Détails
    Vérifie que la règle d'administration compute.restrictLoadBalancerCreationForTypes est appliquée pour empêcher la création d'équilibreurs de charge non sécurisés dans le projet ou ses parents.
  • Gravité :
    Gravité : élevée Élevée
    Tags : règle d'organisation, Compute Engine, sécurité, CSPR
    Asset : cloudresourcemanager_Project_RESOURCE_3
    Détails
    Vérifie que la règle d'administration compute.restrictProtocolForwardingCreationForTypes est configurée sur le projet ou sur l'un de ses parents, afin d'éviter d'éventuelles failles de sécurité.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : règle d'organisation, Compute Engine, sécurité, CSPR
    Asset : cloudresourcemanager_Project_RESOURCE_3
    Détails
    Vérifie que la règle d'administration compute.restrictSharedVpcHostProjects est configurée sur le projet ou sur l'un de ses parents, ce qui permet d'éviter d'éventuelles failles de sécurité.
  • Gravité :
    Gravité : faible Faible
    Tags : règle d'organisation, Compute Engine, sécurité, CSPR
    Asset : cloudresourcemanager_Project_RESOURCE_3
    Détails
    Vérifie que la règle d'administration compute.restrictSharedVpcSubnetworks est appliquée au projet ou à ses parents, ce qui garantit que seuls les sous-réseaux approuvés sont utilisés, renforçant ainsi la sécurité du réseau.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : règle d'organisation, Compute Engine, sécurité, CSPR
    Asset : cloudresourcemanager_Project_RESOURCE_3
    Détails
    Vérifie que la règle d'administration compute.restrictVpcPeering est appliquée au projet ou à ses parents, ce qui empêche tout appairage VPC non autorisé.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : règle d'organisation, Compute Engine, sécurité, CSPR
    Asset : cloudresourcemanager_Project_RESOURCE_3
    Détails
    Vérifie que la règle d'administration compute.restrictVpnPeerIPs est configurée sur le projet ou sur l'un de ses parents, ce qui empêche l'accès non autorisé aux adresses IP des pairs VPN.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : règle d'organisation, Compute Engine, sécurité, CSPR
    Asset : cloudresourcemanager_Project_RESOURCE_3
    Détails
    Vérifie que la règle d'administration compute.restrictXpnProjectLienRemoval est appliquée au projet ou à ses parents, ce qui empêche la suppression non autorisée des privilèges de projet.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : règles de l'organisation, Compute Engine, sécurité, CSPR, CoNa, MVSP
    Asset : cloudresourcemanager_Project_RESOURCE_3
    Détails
    Vérifie que la règle d'administration compute.skipDefaultNetworkCreation est appliquée au projet ou à ses parents, ce qui permet d'éviter d'éventuelles failles de sécurité.
  • Gravité :
    Gravité : élevée Élevée
    Tags : règles de l'organisation, Compute Engine, sécurité, CSPR, CoNa, MVSP
    Asset : cloudresourcemanager_Project_RESOURCE_3
    Détails
    Vérifie que la règle d'administration compute.storageResourceUseRestrictions est appliquée pour s'assurer que les restrictions d'utilisation des ressources de stockage sont configurées sur le projet ou ses parents, ce qui permet d'éviter d'éventuelles failles de sécurité.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : règle d'organisation, Compute Engine, sécurité, CSPR
    Asset : cloudresourcemanager_Project_RESOURCE_3
    Détails
    Vérifie que la règle d'administration compute.trustedImageProjects est configurée sur le projet ou sur l'un de ses parents, ce qui empêche l'utilisation d'images non fiables.
  • Gravité :
    Gravité : faible Faible
    Tags : règle d'organisation, Compute Engine, sécurité, CSPR, CoNa
    Asset : cloudresourcemanager_Project_RESOURCE_3
    Détails
    Vérifie que la règle d'administration compute.vmCanIpForward est configurée sur le projet ou ses parents pour autoriser les VM à transférer le trafic IP, ce qui garantit le bon fonctionnement du réseau.
  • Gravité :
    Gravité : élevée Élevée
    Tags : règles de l'organisation, Compute Engine, sécurité, CSPR, CoNa, MVSP
    Asset : cloudresourcemanager_Project_RESOURCE_3
    Détails
    Vérifie que la règle d'administration compute.vmExternalIpAccess est appliquée au projet ou à ses parents, ce qui permet d'éviter d'éventuelles failles de sécurité.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : règles d'administration, contacts essentiels, sécurité, CSPR
    Asset : cloudresourcemanager_Project_RESOURCE_3
    Détails
    Vérifie que la règle d'administration essentialcontacts.allowedContactDomains est appliquée au projet ou à l'un de ses parents, ce qui limite les domaines autorisés pour les contacts essentiels.
  • Gravité :
    Gravité : élevée Élevée
    Tags : règle d'administration, Cloud Functions, sécurité, CSPR
    Asset : cloudresourcemanager_Project_RESOURCE_3
    Détails
    Vérifie que la règle d'administration cloudfunctions.allowedVpcConnectorEgressSettings est appliquée au projet ou à ses parents, ce qui empêche les paramètres de sortie non autorisés pour Cloud Functions et améliore ainsi la sécurité.
  • Gravité :
    Gravité : élevée Élevée
    Tags : règle d'administration, fonction Cloud, sécurité, CSPR, CoNa
    Asset : cloudresourcemanager_Project_RESOURCE_3
    Détails
    Vérifie que la règle d'administration cloudfunctions.requireVPCConnector est appliquée pour s'assurer que Cloud Functions utilise des connecteurs VPC, ce qui renforce la sécurité du réseau.
  • Gravité :
    Gravité : faible Faible
    Tags : règles de l'organisation, Compute Engine, PSC, sécurité, CSPR
    Asset : cloudresourcemanager_Project_RESOURCE_3
    Détails
    Vérifie que la règle d'administration compute.disablePrivateServiceConnectCreationForConsumers est configurée pour empêcher la création non autorisée de Private Service Connect.
  • Gravité :
    Gravité : faible Faible
    Tags : règle d'administration, Cloud Logging, sécurité, CSPR, CoNa, MVSP
    Asset : cloudresourcemanager_Project_RESOURCE_3
    Détails
    Vérifie que la règle d'organisation gcp.detailedAuditLoggingMode est configurée sur le projet ou sur l'un de ses parents pour activer la journalisation d'audit détaillée, ce qui permet une surveillance complète de la sécurité et de la conformité.
  • Gravité :
    Gravité : faible Faible
    Tags : règle d'administration, Cloud Logging, sécurité, CSPR, CoNa, MVSP
    Asset : cloudresourcemanager_Project_RESOURCE_3
    Détails
    Vérifie que la règle d'administration de l'organisation gcp.disableCloudLogging est configurée sur le projet ou sur l'un de ses parents pour s'assurer que Cloud Logging est correctement appliqué.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : règle d'administration, sécurité, CSPR, CoNa, MVSP
    Asset : cloudresourcemanager_Project_RESOURCE_3
    Détails
    Vérifie que la règle d'administration gcp.resourceLocations est appliquée au projet ou à l'un de ses parents, ce qui garantit que les ressources sont créées dans les zones géographiques désignées et répondent ainsi aux exigences de conformité.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : règle d'administration, CMEK, KMS, sécurité, chiffrement, CSPR, CoNa
    Asset : cloudresourcemanager_Project_RESOURCE_3
    Détails
    Vérifie que la règle d'administration gcp.restrictNonCmekServices est appliquée au projet ou à ses parents. Cette règle limite la création de ressources sans clés de chiffrement gérées par le client (CMEK), ce qui garantit que les données au repos sont chiffrées conformément aux normes de l'organisation.
  • Gravité :
    Gravité : faible Faible
    Tags : règle d'administration, sécurité, TLS, CSPR, CoNa
    Asset : cloudresourcemanager_Project_RESOURCE_3
    Détails
    Vérifie que la règle d'administration gcp.restrictTLSVersion est configurée sur le projet ou sur l'un de ses parents pour limiter les versions TLS compatibles avec les API Google.
  • Gravité :
    Gravité : élevée Élevée
    Tags : règle d'administration, IAM, sécurité, CSPR, CoNa, MVSP
    Asset : cloudresourcemanager_Project_RESOURCE_3
    Détails
    Réduit votre surface d'attaque en identifiant les règles de pare-feu d'entrée actives qui exposent des protocoles réseau inhabituels (autres que TCP, UDP ou ICMP) à Internet, ce qui permet d'éviter les potentielles failles de sécurité via des services non surveillés.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : règle d'administration, IAM, sécurité, CSPR
    Asset : cloudresourcemanager_Project_RESOURCE_3
    Détails
    Vérifie que la règle d'administration iam.allowServiceAccountCredentialLifetimeExtension est configurée au niveau du projet ou de l'un de ses parents, ce qui permet de gérer les extensions de durée de vie des identifiants de compte de service pour assurer la sécurité.
  • Gravité :
    Gravité : critique Critique
    Tags : règle d'administration, IAM, sécurité, CSPR, CoNa, MVSP
    Asset : cloudresourcemanager_Project_RESOURCE_3
    Détails
    Vérifie que la règle d'administration iam.allowedPolicyMemberDomains est appliquée au projet ou à ses parents, ce qui garantit que seuls les domaines approuvés peuvent être ajoutés en tant que membres de la règle. Cela renforce la sécurité en empêchant les accès non autorisés.
  • Gravité :
    Gravité : élevée Élevée
    Tags : règle d'administration, IAM, sécurité, CSPR, CoNa, MVSP
    Asset : cloudresourcemanager_Project_RESOURCE_3
    Détails
    Vérifie que la règle d'administration iam.automaticIamGrantsForDefaultServiceAccounts est appliquée au projet ou à l'un de ses parents pour s'assurer que les comptes de service par défaut ne se voient pas automatiquement attribuer de rôles IAM, ce qui améliore la sécurité.
  • Gravité :
    Gravité : faible Faible
    Tags : règle d'administration, IAM, sécurité, CSPR
    Asset : cloudresourcemanager_Project_RESOURCE_3
    Détails
    Vérifie que la règle d'administration iam.disableServiceAccountCreation est appliquée pour empêcher la création de comptes de service, ce qui réduit le risque d'accès non autorisé et d'éventuelles failles de sécurité.
  • Gravité :
    Gravité : faible Faible
    Tags : règle d'organisation, IAM, sécurité, CSPR, CoNa
    Asset : cloudresourcemanager_Project_RESOURCE_3
    Détails
    Vérifie que la règle d'administration iam.disableServiceAccountKeyUpload est appliquée au projet ou à l'un de ses parents, ce qui permet d'éviter les risques de sécurité potentiels associés aux importations non autorisées de clés de compte de service.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : règle d'administration, IAM, sécurité, CSPR, CoNa, MVSP
    Asset : cloudresourcemanager_Project_RESOURCE_3
    Détails
    Vérifie que la règle d'administration iam.disableWorkloadIdentityClusterCreation est appliquée au projet ou à l'un de ses parents, ce qui empêche la création de clusters Workload Identity si la règle n'est pas configurée.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : règle d'administration, IAM, sécurité, CSPR, CoNa, MVSP
    Asset : cloudresourcemanager_Project_RESOURCE_3
    Détails
    Vérifie que la règle d'administration iam.workloadIdentityPoolProviders est appliquée au projet ou à l'un de ses parents, ce qui garantit que les fournisseurs de pools d'identités de charge de travail sont correctement configurés pour empêcher tout accès non autorisé.
  • Gravité :
    Gravité : faible Faible
    Tags : règle d'organisation, Compute Engine, sécurité, CSPR
    Asset : cloudresourcemanager_Project_RESOURCE_3
    Détails
    Vérifie que la règle d'administration compute.restrictNonConfidentialComputing est configurée sur le projet ou ses parents, ce qui empêche l'utilisation de ressources de calcul non confidentiel pouvant entraîner une exposition des données.
  • Gravité :
    Gravité : faible Faible
    Tags : règles de l'organisation, Compute Engine, sécurité, CSPR, CoNa, MVSP
    Asset : cloudresourcemanager_Project_RESOURCE_3
    Détails
    Vérifie que la règle d'administration compute.restrictPartnerInterconnectUsage est appliquée au projet ou à l'un de ses parents, ce qui empêche toute utilisation non autorisée potentielle de interconnexion partenaire.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : règle d'administration, Cloud Run, sécurité, CSPR
    Asset : cloudresourcemanager_Project_RESOURCE_3
    Détails
    Vérifie que la règle d'administration run.allowedIngress est appliquée au projet ou à l'un de ses parents, ce qui limite le trafic entrant vers les services Cloud Run.
  • Gravité :
    Gravité : faible Faible
    Tags : règle d'administration, services, sécurité, CSPR
    Asset : cloudresourcemanager_Project_RESOURCE_3
    Détails
    Vérifie que le service de règle d'administration serviceuser.services est configuré sur le projet ou ses parents, ce qui permet d'éviter les failles de sécurité potentielles.
  • Gravité :
    Gravité : élevée Élevée
    Tags : règle d'administration, Cloud SQL, sécurité, CSPR, CoNa
    Asset : cloudresourcemanager_Project_RESOURCE_3
    Détails
    Vérifie que la règle d'administration sql.restrictAuthorizedNetworks est appliquée au projet ou à ses parents, ce qui empêche l'accès non autorisé aux instances Cloud SQL à partir de réseaux non approuvés.
  • Gravité :
    Gravité : élevée Élevée
    Tags : règle d'administration, Cloud SQL, sécurité, CSPR
    Asset : cloudresourcemanager_Project_RESOURCE_3
    Détails
    Vérifie que la règle d'administration sql.restrictPublicIp est appliquée au projet ou à ses parents, ce qui permet d'éviter les failles de sécurité potentielles en limitant l'accès aux adresses IP publiques aux instances Cloud SQL.
  • Gravité :
    Gravité : élevée Élevée
    Tags : règle d'administration, Cloud Storage, stockage, sécurité, CSPR
    Asset : cloudresourcemanager_Project_RESOURCE_3
    Détails
    Vérifie que la règle d'administration storage.publicAccessPrevention est appliquée au projet ou à l'un de ses parents, ce qui empêche l'accès public aux buckets Cloud Storage.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : règle d'administration, Cloud Storage, sécurité, CSPR, CoNa
    Asset : cloudresourcemanager_Project_RESOURCE_3
    Détails
    Vérifie que la règle d'administration storage.retentionPolicySeconds est appliquée au projet ou à ses parents pour s'assurer que les données sont protégées contre toute suppression accidentelle ou volontaire.
  • Gravité :
    Gravité : élevée Élevée
    Tags : règle d'administration, Cloud Storage, stockage, sécurité, CSPR, CoNa, MVSP
    Asset : cloudresourcemanager_Project_RESOURCE_3
    Détails
    Vérifie que la règle d'administration storage.uniformBucketLevelAccess est appliquée au projet ou à l'un de ses parents. Cela permet d'assurer un contrôle des accès cohérent pour tous les objets d'un bucket et d'éviter les éventuelles violations de données.
  • Gravité :
    Gravité : élevée Élevée
    Tags : OrgPolicy, Sécurité, Conformité, CSPR
    Asset : cloudresourcemanager.googleapis.com/Project
    Détails
    Vérifie que la règle d'administration essentialcontacts.allowedContactDomains est appliquée.
  • Gravité :
    Gravité : élevée Élevée
    Tags : OrgPolicy, Sécurité, Conformité, CSPR
    Asset : cloudresourcemanager.googleapis.com/Project
    Détails
    Vérifie que la règle d'administration cloudfunctions.allowedIngressSettings est appliquée.
  • Gravité :
    Gravité : élevée Élevée
    Tags : OrgPolicy, Sécurité, Conformité, CSPR
    Asset : cloudresourcemanager.googleapis.com/Project
    Détails
    Vérifie que la règle d'administration cloudbuild.allowedWorkerPools est appliquée.
  • Gravité :
    Gravité : élevée Élevée
    Tags : OrgPolicy, Sécurité, Conformité, CSPR
    Asset : cloudresourcemanager.googleapis.com/Project
    Détails
    Vérifie que la règle d'administration iam.disableAuditLoggingExemption est appliquée.
  • Gravité :
    Gravité : élevée Élevée
    Tags : OrgPolicy, Sécurité, Conformité, CSPR
    Asset : cloudresourcemanager.googleapis.com/Project
    Détails
    Vérifie que la règle d'administration "bigquery.disableBQOmniAWS" est appliquée.
  • Gravité :
    Gravité : élevée Élevée
    Tags : OrgPolicy, Sécurité, Conformité, CSPR
    Asset : cloudresourcemanager.googleapis.com/Project
    Détails
    Vérifie que la règle d'administration bigquery.disableBQOmniAzure est appliquée.
  • Gravité :
    Gravité : élevée Élevée
    Tags : OrgPolicy, Sécurité, Conformité, FIPS, CSPR
    Asset : cloudresourcemanager.googleapis.com/Project
    Détails
    Vérifie que la règle d'administration compute.disableNonFIPSMachineTypes est appliquée. Cela permet de s'assurer que les types de machines non conformes à la norme FIPS ne peuvent pas être créés.
  • Gravité :
    Gravité : élevée Élevée
    Tags : OrgPolicy, Sécurité, Conformité, CSPR
    Asset : cloudresourcemanager.googleapis.com/Project
    Détails
    Vérifie que la règle d'administration compute.restrictCloudNATUsage est appliquée.
  • Gravité :
    Gravité : élevée Élevée
    Tags : OrgPolicy, Sécurité, Conformité, CSPR
    Asset : cloudresourcemanager.googleapis.com/Project
    Détails
    Vérifie que la règle d'administration gcp.restrictServiceUsage est appliquée.

Bonnes pratiques Google Cloud : Resource Manager (3 résultats)

  • Gravité :
    Gravité : moyenne Moyenne
    Tags : contacts essentiels, gestion, conformité, CSPR, MVSP
    Asset : cloudresourcemanager_Project_RESOURCE_4
    Détails
    Signale les projets Google Cloud pour lesquels aucun contact essentiel valide n'est configuré
  • Gravité :
    Gravité : élevée Élevée
    Tags : projet, gestion des ressources, sécurité, CSPR
    Asset : cloudresourcemanager.googleapis.com/Project
    Détails
    Identifie les projets créés directement sous une organisation, ce qui contourne l'héritage des règles au niveau des dossiers, essentiel pour une gouvernance, une sécurité et une gestion des coûts cohérentes.
  • Gravité :
    Gravité : faible Faible
    Tags : Compute, Project, SharedVPC, HostProject, Mise en réseau, Organization, CSPR
    Asset : compute.googleapis.com/Project
    Détails
    Vérifie si un projet Google Cloud est configuré en tant que projet hôte de VPC partagé. Les VPC partagés permettent à une organisation de connecter des ressources provenant de différents projets à un réseau VPC commun, hébergé dans un projet hôte désigné. Cela permet d'administrer le réseau de façon centralisée. Cette règle identifie les projets hôtes en vérifiant le champ xpnProjectStatus dans les métadonnées Compute Engine des projets. L'état "HÔTE" indique qu'il s'agit d'un projet hôte de VPC partagé. Cette règle est informative et identifie les projets présentant cette configuration spécifique.

Bonnes pratiques Google Cloud : SecOps (1 résultat)

  • Gravité :
    Gravité : élevée Élevée
    Tags : SecOps, Logging, IAM, Security, CSPR
    Asset : cloudresourcemanager.googleapis.com/Project
    Détails
    Vérifie que les journaux d'accès aux données (ADMIN_READ, DATA_WRITE, DATA_READ) sont activés globalement au niveau du projet.

Bonnes pratiques Google Cloud – Secret Manager (2 résultats)

  • Gravité :
    Gravité : moyenne Moyenne
    Tags : SecretManager, Secret, Rotation, Sécurité, Âge, CSPR, CoNa
    Asset : secretmanager.googleapis.com/SecretVersion
    Détails
    Vérifie si un secret Secret Manager est à la fois activé et créé depuis plus de 90 jours. La rotation régulière des secrets est une bonne pratique de sécurité qui permet de minimiser l'impact d'une éventuelle compromission. Cette règle examine deux champs : 1. État : vérifie si le secret est à l'état "ENABLED" (ACTIVÉ). 2. createTime : vérifie si la date de création des secrets remonte à plus de 90 jours. Une infraction est générée si les deux conditions sont remplies : le secret est activé et sa date de création indique qu'il a plus de 90 jours. La règle utilise time.now_ns() et time.parse_rfc3339_ns() pour des comparaisons temporelles précises.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : fiabilité, sécurité, Secret Manager, haute disponibilité, BCDR, CSPR, CoNa
    Asset : secretmanager.googleapis.com/Secret
    Détails
    Vérifie que les secrets Secret Manager sont configurés avec une règle de réplication multirégionale (réplication automatique ou réplication gérée par l'utilisateur avec au moins deux régions distinctes). La réplication des secrets dans plusieurs régions assure une haute disponibilité et une reprise après sinistre.

Bonnes pratiques Google Cloud : Security Command Center (1 résultat)

  • Gravité :
    Gravité : élevée Élevée
    Tags : IAM, scc, Sécurité, CSPR
    Asset : cloudresourcemanager.googleapis.com/Organization
    Détails
    L'activation de Security Command Center (SCC) au niveau de l'organisation offre une visibilité essentielle et centralisée sur les résultats de sécurité et l'état de conformité. Elle permet ainsi d'atténuer les risques de manière proactive pour protéger vos ressources Google Cloud.

Bonnes pratiques Google Cloud : protection des données sensibles (1 résultat)

  • Gravité :
    Gravité : moyenne Moyenne
    Tags : DLP, Sensitive Data Protection, Sécurité, ServiceUsage, Conformité, CoNa
    Asset : serviceusage.googleapis.com/Service
    Détails
    Vérifie si le service Sensitive Data Protection (DLP) (dlp.googleapis.com) est activé. Sensitive Data Protection vous aide à détecter, classer et protéger vos données sensibles.

MySQL : général (7 résultats)

  • Gravité :
    Gravité : critique Critique
    Détails
    Les instances incluses dans le champ d'application de l'évaluation doivent avoir l'agent Google Cloud pour les charges de travail Compute configuré pour exécuter les évaluations Workload Manager. Si vous n'avez pas configuré l'agent correctement, les résultats de l'évaluation peuvent être incomplets ou inexacts. La version minimale recommandée est la version 1.2.

    Dernière mise à jour : 27 août 2025

  • Gravité :
    Gravité : critique Critique
    Détails
    Pour vous assurer que la VM redémarre automatiquement en cas de défaillance, activez la règle de redémarrage automatique de Compute Engine pour toute VM exécutant une charge de travail MySQL.

    Dernière mise à jour : 27 août 2025

  • Gravité :
    Gravité : élevée Élevée
    Détails
    Les valeurs par défaut des IOPS et du débit provisionnés pour les petits disques Hyperdisk peuvent être trop faibles pour garantir des performances adéquates. Nous vous recommandons d'augmenter ces valeurs à au moins 10 000 IOPS et 1 Gio/s de débit. Depuis le 10 novembre 2025, le niveau de gravité de cette règle d'évaluation est passé de "Moyenne" à "Élevée". Cette modification s'applique également aux évaluations existantes qui incluent cette règle.

    Pour en savoir plus, consultez Performances par défaut.

    Dernière mise à jour : 10 novembre 2025

  • Gravité :
    Gravité : critique Critique
    Détails
    Pour éviter que des événements de maintenance de la plate-forme n'arrêtent ou ne redémarrent une VM exécutant des charges de travail MySQL, le paramètre onHostMaintenance de la VM doit être défini sur l'option recommandée MIGRATE.

    Pour en savoir plus, consultez Définir la stratégie de maintenance de l'hôte d'une VM.

    Dernière mise à jour : 27 août 2025

  • Gravité :
    Gravité : élevée Élevée
    Détails
    Google Cloud vous recommande de ne pas exécuter de charges de travail MySQL sur les types de disques standards PD et Hyperdisk Throughput, car il s'agit de disques durs qui peuvent entraîner une dégradation des performances. Depuis le 10 novembre 2025, le niveau de gravité de cette règle d'évaluation est passé de "Moyenne" à "Élevée". Cette modification s'applique également aux évaluations existantes qui incluent cette règle.

    Pour en savoir plus, consultez Types de disques persistants, Hyperdisques et Hyperdisk Throughput.

    Dernière mise à jour : 10 novembre 2025

  • Gravité :
    Gravité : élevée Élevée
    Détails
    Pour maintenir une haute disponibilité appropriée, nous vous recommandons vivement d'envoyer votre réplication vers une machine située dans une zone ou une région différente de l'emplacement principal. Depuis le 10 novembre 2025, le niveau de gravité de cette règle d'évaluation est passé de "Moyenne" à "Élevée". Cette modification s'applique également aux évaluations existantes qui incluent cette règle.

    Pour en savoir plus, consultez Well-Architected Framework : pilier de fiabilité.

    Dernière mise à jour : 10 novembre 2025

  • Gravité :
    Gravité : élevée Élevée
    Détails
    Pour des performances optimisées, Google Cloud recommande d'allouer au paramètre innodb_buffer_pool_size 50% ou plus de la mémoire de la machine. Cela garantit que le pool de mémoire tampon dispose de suffisamment de mémoire pour stocker les données et améliorer les performances. Cette recommandation ne s'applique pas aux VM plus petites disposant de moins de 4 Go de mémoire totale, pour lesquelles une telle allocation peut ne pas être possible. Depuis le 10 novembre 2025, le niveau de gravité de cette règle d'évaluation est passé de "Moyenne" à "Élevée". Cette modification s'applique également aux évaluations existantes qui incluent cette règle.

    Dernière mise à jour : 10 novembre 2025

OpenShift : optimisation des coûts (1 résultat)

  • Gravité :
    Gravité : moyenne Moyenne
    Tags : Openshift
    Asset : Openshift_Cluster
    Détails
    Lorsque vous utilisez la classe de stockage Google Cloud Hyperdisk avec votre cluster OpenShift, nous vous recommandons d'utiliser des pools de stockage. Cela vous aide à gérer plus efficacement les ressources de disque, à améliorer la prévisibilité des performances et à simplifier le scaling du stockage par blocs dans votre environnement OpenShift.

OpenShift : efficacité opérationnelle (6 résultats)

  • Gravité :
    Gravité : moyenne Moyenne
    Tags : Openshift
    Asset : Openshift_Cluster
    Détails
    Si la capacité requise est supérieure à 90 Gio, nous vous recommandons d'utiliser Google Cloud Filestore pour les charges de travail de stockage partagé (RWX). Vous bénéficierez ainsi d'une intégration fluide de l'infrastructure, de performances fiables et d'une gestion automatisée du cycle de vie sur Google Cloud.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : Openshift, Observability, Operational Efficiency, GMP, Prometheus
    Asset : Openshift_Cluster
    Détails
    Nous vous recommandons de configurer le scraping des métriques d'application à l'aide de Google Cloud.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : Openshift
    Asset : Openshift_Cluster
    Détails
    Pour une intégration fluide de l'infrastructure, des performances fiables et une gestion automatisée du cycle de vie, nous vous recommandons d'utiliser les solutions de stockage par blocs gérées de Google Cloud avec votre cluster OpenShift.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : Openshift, Observabilité, Efficacité opérationnelle
    Asset : Openshift_Cluster
    Détails
    Déployez le collecteur OpenTelemetry en mode Sidecar pour la télémétrie des applications afin de garantir une meilleure isolation de la collecte de métriques entre les applications.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : Openshift
    Asset : Openshift_Cluster
    Détails
    Pour appliquer les règles de manière cohérente, surveiller les alertes et attribuer les coûts à votre cluster OpenShift, nous vous recommandons d'appliquer le libellé production ou non-production au cluster. Ce libellé permet d'indiquer si votre cluster s'exécute dans un environnement de production ou hors production.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : Openshift
    Asset : Openshift_Cluster
    Détails
    Pour gérer les informations sensibles dans les clusters OpenShift exécutés sur Google Cloud, utilisez Secret Manager. Ce service vous permet de centraliser la gestion du cycle de vie des secrets et d'améliorer la sécurité en fournissant un contrôle des accès basé sur Identity and Access Management (IAM).

OpenShift : fiabilité (5 résultats)

  • Gravité :
    Gravité : moyenne Moyenne
    Tags : Openshift
    Asset : Openshift_Cluster
    Détails
    Si vous utilisez Filestore Zonal, envisagez d'utiliser Filestore Regional si le coût le permet. Filestore régional réplique les données Filestore sur plusieurs zones et assure leur disponibilité en cas de défaillance zonale.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : Openshift
    Asset : Openshift_Cluster
    Détails
    Privilégiez les niveaux Filestore Zonal ou Filestore Regional par rapport au niveau Filestore Basic. Filestore Zonal/Regional n'est pas soumis à des temps d'arrêt lors de la maintenance (contrairement aux niveaux de base). Il est compatible avec NFSv4, les performances personnalisées, la réplication d'instances et les instantanés.
  • Gravité :
    Gravité : critique Critique
    Tags : Openshift
    Asset : Openshift_Cluster
    Détails
    Il est recommandé de répartir les nœuds du plan de contrôle OpenShift sur au moins trois zones différentes d'une région Google Cloud pour assurer la haute disponibilité (HA) et les opérations de la couche de gestion, même en cas de panne zonale.
  • Gravité :
    Gravité : critique Critique
    Tags : Openshift
    Asset : Openshift_Cluster
    Détails
    Il est recommandé de provisionner des nœuds de calcul OpenShift dans au moins trois zones différentes d'une région pour créer une infrastructure résiliente capable de résister aux perturbations zonales sans impacter la disponibilité des charges de travail hébergées.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : Openshift
    Asset : Openshift_Cluster
    Détails
    Pour vous assurer que les résultats de votre évaluation sont exacts, les données de télémétrie collectées à partir de votre cluster OpenShift doivent être récentes. Si les données de télémétrie collectées datent de 24 heures ou plus, elles sont obsolètes et WLM ne peut pas les utiliser pour une évaluation fiable. Les métriques obsolètes indiquent généralement que l'agent de charge de travail est mal configuré ou ne peut pas se connecter à Google Cloud.

OpenShift : Sécurité (6 résultats)

  • Gravité :
    Gravité : moyenne Moyenne
    Tags : Openshift
    Asset : Openshift_Cluster
    Détails
    Il est recommandé d'utiliser des clés de chiffrement gérées par le client (CMEK) pour le stockage par blocs géré Google Cloud. Vous pourrez ainsi mieux contrôler le chiffrement des données, révoquer les clés, définir des règles de rotation et améliorer l'auditabilité pour répondre aux exigences de conformité strictes.
  • Gravité :
    Gravité : élevée Élevée
    Tags : Openshift
    Asset : Openshift_Cluster
    Détails
    Si External Secrets Operator (ESO) est installé pour être utilisé avec Google Cloud Secret Manager, le chiffrement etcd DOIT être activé. ESO extrait les secrets de sources externes et peut les synchroniser avec les secrets Kubernetes. Si etcd n'est pas chiffré, ces secrets sont stockés en texte brut.
  • Gravité :
    Gravité : élevée Élevée
    Tags : Openshift
    Asset : Openshift_Cluster
    Détails
    Lorsque vous utilisez Secret Manager avec le pilote CSI Secrets Store, vous ne devez pas utiliser l'option ALLOW_NODE_PUBLISH_SECRET dans le DaemonSet du fournisseur Secret Manager. Pour éviter la fuite de jetons, vous devez utiliser le service de jetons de sécurité.
  • Gravité :
    Gravité : moyenne Moyenne
    Tags : Openshift
    Asset : Openshift_Cluster
    Détails
    Si vous utilisez Google Cloud Secret Manager avec le pilote CSI Secrets Store, il est recommandé que les ressources SecretProviderClass ne contiennent pas de bloc secretObjects pour s'assurer que les secrets n'existent que dans la mémoire tmpfs et ne touchent pas au datastore du plan de contrôle.
  • Gravité :
    Gravité : critique Critique
    Tags : Openshift, Sécurité
    Asset : Openshift_Cluster
    Détails
    Il est recommandé d'utiliser la fédération d'identité de charge de travail (WIF) pour l'authentification OTLP/Google Cloud. Les clés JSON statiques (clés de compte de service) sont des identifiants "de longue durée" à haut risque. WIF les remplace par des jetons à durée de vie limitée projetés directement dans le pod.
  • Gravité :
    Gravité : critique Critique
    Tags : Openshift
    Asset : Openshift_Cluster
    Détails
    Il est recommandé de configurer le cluster OpenShift pour qu'il utilise la fédération d'identité de charge de travail comme méthode sécurisée pour accorder aux comptes de service Kubernetes l'accès aux ressources GCP sans clés à longue durée de vie.

Redis : général (7 résultats)

  • Gravité :
    Gravité : critique Critique
    Détails
    Les instances incluses dans le champ d'application de l'évaluation doivent avoir l'agent Google Cloud pour les charges de travail Compute configuré pour exécuter les évaluations Workload Manager. Si vous n'avez pas configuré l'agent correctement, les résultats de l'évaluation peuvent être incomplets ou inexacts. La version minimale recommandée est la version 1.2.

    Dernière mise à jour : 27 août 2025

  • Gravité :
    Gravité : critique Critique
    Détails
    Pour vous assurer que la VM redémarre automatiquement en cas de défaillance, activez la règle de redémarrage automatique de Compute Engine pour toute VM exécutant une charge de travail Redis.

    Dernière mise à jour : 27 août 2025

  • Gravité :
    Gravité : élevée Élevée
    Détails
    Les valeurs par défaut des IOPS et du débit provisionnés pour les petits disques Hyperdisk peuvent être trop faibles pour garantir des performances adéquates. Nous vous recommandons d'augmenter ces valeurs à au moins 10 000 IOPS et 1 Gio/s de débit. Depuis le 10 novembre 2025, le niveau de gravité de cette règle d'évaluation est passé de "Moyenne" à "Élevée". Cette modification s'applique également aux évaluations existantes qui incluent cette règle.

    Pour en savoir plus, consultez Performances par défaut.

    Dernière mise à jour : 10 novembre 2025

  • Gravité :
    Gravité : critique Critique
    Détails
    Pour éviter que des événements de maintenance de la plate-forme n'arrêtent ou ne redémarrent une VM exécutant des charges de travail Redis, le paramètre onHostMaintenance de la VM doit être défini sur l'option recommandée MIGRATE.

    Pour en savoir plus, consultez Définir la stratégie de maintenance de l'hôte d'une VM.

    Dernière mise à jour : 27 août 2025

  • Gravité :
    Gravité : élevée Élevée
    Détails
    Google Cloud vous recommande de ne pas exécuter de charges de travail Redis sur les types de disques PD Standard et Hyperdisk Throughput, car il s'agit de disques durs qui peuvent entraîner une dégradation des performances. Depuis le 10 novembre 2025, le niveau de gravité de cette règle d'évaluation est passé de "Moyenne" à "Élevée". Cette modification s'applique également aux évaluations existantes qui incluent cette règle.

    Pour en savoir plus, consultez Types de disques persistants, Hyperdisques et Hyperdisk Throughput.

    Dernière mise à jour : 10 novembre 2025

  • Gravité :
    Gravité : élevée Élevée
    Détails
    Pour maintenir une haute disponibilité appropriée, nous vous recommandons vivement d'envoyer votre réplication vers une machine située dans une zone ou une région différente de l'emplacement principal. Depuis le 10 novembre 2025, le niveau de gravité de cette règle d'évaluation est passé de "Moyenne" à "Élevée". Cette modification s'applique également aux évaluations existantes qui incluent cette règle.

    Pour en savoir plus, consultez Well-Architected Framework : pilier de fiabilité.

    Dernière mise à jour : 10 novembre 2025

  • Gravité :
    Gravité : élevée Élevée
    Détails
    La persistance garantit que le système écrit les données envoyées à l'instance principale dans un stockage durable. Dans un système répliqué, il est essentiel de choisir la bonne stratégie de persistance pour éviter toute perte de données en cas de défaillance. Si vous choisissez de ne pas utiliser d'options de persistance, Google Cloud vous recommande de désactiver le redémarrage automatique du service systemd Redis pour éviter d'éventuels problèmes d'intégrité des données. Depuis le 10 novembre 2025, le niveau de gravité de cette règle d'évaluation est passé de "Moyenne" à "Élevée". Cette modification s'applique également aux évaluations existantes qui incluent cette règle.

    Dernière mise à jour : 10 novembre 2025

SAP : général (14 résultats)

  • Gravité :
    Gravité : élevée Élevée
    Détails
    Cette règle est obsolète. Elle a été remplacée par la règle Vérifier que l'agent Google Cloud pour SAP est correctement configuré sur toutes les instances du champ d'application de l'évaluation, qui est fournie par défaut et sans frais. À partir du 27 octobre 2025, la gravité de cette règle d'évaluation est passée de "Moyenne" à "Élevée". Cette modification s'applique également aux évaluations existantes qui incluent cette règle.

    Dernière mise à jour : 27 octobre 2025

  • Gravité :
    Gravité : critique Critique
    Détails
    Pour vous assurer que les instances X4 sont optimisées pour prendre en charge les charges de travail SAP, vous devez exécuter l'utilitaire de ligne de commande fourni par l'agent Google Cloud pour SAP afin de vérifier que la configuration de l'OS correspond aux recommandations de bonnes pratiques. À partir du 27 octobre 2025, le niveau de gravité de cette règle d'évaluation est passé de "Moyen" à "Critique". Cette modification s'applique également aux évaluations existantes qui incluent cette règle.

    Pour en savoir plus, consultez Tâches post-déploiement dans le guide de planification SAP HANA.

    Dernière mise à jour : 27 octobre 2025

  • Gravité :
    Gravité : critique Critique
    Détails
    Les instances incluses dans le champ d'application de l'évaluation doivent avoir l'agent pour SAP configuré pour l'évaluation de Workload Manager. Si l'agent n'a pas été configuré correctement, les résultats de l'évaluation peuvent être incomplets ou inexacts. Cette vérification est incluse par défaut, sans frais supplémentaires.

    Pour en savoir plus, consultez le guide de planification de l'agent Google Cloud pour SAP, puis Vérifier la version de l'agent.

    Dernière mise à jour : 18 mars 2026

  • Gravité :
    Gravité : élevée Élevée
    Détails
    Pour vous prémunir contre les défaillances de zone, Google Cloud recommande qu'au moins une instance hébergeant un serveur d'application SAP s'exécute dans une zone différente de celle des services centraux SAP. À partir du 27 octobre 2025, le niveau de gravité de cette règle d'évaluation est passé de "Moyenne" à "Élevée". Cette modification s'applique également aux évaluations existantes qui incluent cette règle.

    Pour en savoir plus, consultez le guide de planification de la reprise après sinistre pour SAP HANA.

    Dernière mise à jour : 27 octobre 2025

  • Gravité :
    Gravité : moyenne Moyenne
    Détails
    Google Cloud recommande de définir le niveau d'accès API Cloud sur Allow full access to all Cloud APIs pour les instances Compute Engine et d'utiliser les autorisations IAM du compte de service de l'instance pour contrôler l'accès aux ressources Google Cloud. À partir du 27 octobre 2025, le niveau de gravité de cette règle d'évaluation est passé de "Avertissement" à "Moyen". Cette modification s'applique également aux évaluations existantes qui incluent cette règle.

    Pour en savoir plus, consultez la section Activer l'accès aux API Google Cloud du guide d'installation de l'agent pour SAP.

    Dernière mise à jour : 27 octobre 2025

  • Gravité :
    Gravité : élevée Élevée
    Détails
    Les instances de calcul pour lesquelles l'option deletionProtection est activée sont protégées contre toute suppression accidentelle. Google Cloud recommande d'activer la protection contre la suppression pour toutes les instances essentielles à l'exécution des charges de travail SAP. À partir du 27 octobre 2025, la gravité de cette règle d'évaluation est passée de "Moyenne" à "Élevée". Cette modification s'applique également aux évaluations existantes qui incluent cette règle.

    Pour en savoir plus, consultez Empêcher la suppression accidentelle de VM dans la documentation Compute Engine.

    Dernière mise à jour : 27 octobre 2025

  • Gravité :
    Gravité : élevée Élevée
    Détails
    Pour atténuer les problèmes de performances potentiels et vous prémunir contre certains scénarios de défaillance dans un cluster à haute disponibilité géré par Pacemaker, Google Cloud vous recommande de ne pas exécuter les processus du serveur d'application SAP sur les mêmes instances de calcul que celles qui hébergent les services centraux SAP ou le serveur de réplication Enqueue (ERS). En effet, les serveurs d'applications ne sont pas gérés par le cluster Pacemaker et ne sont pas migrés vers une nouvelle VM en cas de panne. À partir du 27 octobre 2025, le niveau de gravité de cette règle d'évaluation est passé de "Avertissement" à "Élevé". Cette modification s'applique également aux évaluations existantes qui incluent cette règle.

    Pour en savoir plus, consultez la section Déploiement distribué avec haute disponibilité de l'architecture de référence pour SAP sur Google Cloud.

    Dernière mise à jour : 27 octobre 2025

  • Gravité :
    Gravité : critique Critique
    Détails
    Pour vous assurer que la VM redémarre automatiquement en cas de défaillance, activez la règle de redémarrage automatique de Compute Engine pour toute VM exécutant une charge de travail SAP.

    Pour en savoir plus, consultez Définir la stratégie de maintenance de l'hôte d'une VM.

    Dernière mise à jour : 18 avril 2025

  • Gravité :
    Gravité : critique Critique
    MIGRATE for SAP workloads">Details
    Pour éviter que des événements de maintenance de la plate-forme n'arrêtent ou ne redémarrent une VM exécutant des charges de travail SAP, le paramètre onHostMaintenance de la VM doit être défini sur l'option recommandée MIGRATE. Cette recommandation ne s'applique pas aux instances X4 ni C3 Metal.

    Pour en savoir plus, consultez Définir la stratégie de maintenance de l'hôte d'une VM.

    Dernière mise à jour : 18 avril 2025

  • Gravité :
    Gravité : moyenne Moyenne
    Détails
    Pour les migrations d'instances Compute Engine entre séries de machines, Google Cloud recommande de définir la plate-forme du processeur sur "Automatique" avant la migration. Il n'est conseillé de définir une plate-forme de processeur spécifique que si vous souhaitez utiliser le même type pour la machine cible pour des raisons de performances ou de compatibilité avec un ensemble d'instructions avancées. À partir du 27 octobre 2025, le niveau de gravité de cette règle d'évaluation est passé de "Attention" à "Moyenne". Cette modification s'applique également aux évaluations existantes qui incluent cette règle.

    Pour en savoir plus, consultez les guides Compute Engine sur les plates-formes de processeur, sur la façon de spécifier une configuration minimale de la plate-forme de processeur pour les instances de VM et sur la façon de supprimer un paramètre de configuration minimale de la plate-forme de processeur.

    Dernière mise à jour : 27 octobre 2025

  • Gravité :
    Gravité : élevée Élevée
    Détails
    Activez le démarrage UEFI pour la VM en créant une image personnalisée avec la fonctionnalité de système d'exploitation invité UEFI_COMPATIBLE ou en sélectionnant une image préconfigurée compatible avec UEFI. La compatibilité UEFI est une condition requise pour les types de machines de nouvelle génération dans Google Cloud. À partir du 27 octobre 2025, le niveau de gravité de cette règle d'évaluation est passé de "Avertissement" à "Élevé". Cette modification s'applique également aux évaluations existantes qui incluent cette règle.

    Pour en savoir plus, consultez les guides Compute Engine sur les détails des systèmes d'exploitation, la famille de machines à mémoire optimisée pour Compute Engine et l'activation des fonctionnalités du système d'exploitation invité.

    Dernière mise à jour : 27 octobre 2025

  • Gravité :
    Gravité : élevée Élevée
    Détails
    La configuration de l'espace d'échange sur les systèmes SAP basés sur Linux améliore les performances en gérant la mémoire plus efficacement. Les recommandations SAP concernant l'espace d'échange sont basées sur la mémoire physique disponible ainsi que sur le rôle du système dans la base de données ou la couche d'application. À partir du 27 octobre 2025, le niveau de gravité de cette règle d'évaluation est passé de "Moyenne" à "Élevée". Cette modification s'applique également aux évaluations existantes qui incluent cette règle.

    Pour en savoir plus, consultez les notes SAP Recommandations concernant l'espace d'échange pour Linux et Les services HANA utilisent une grande quantité de mémoire SWAP.

    Dernière mise à jour : 27 octobre 2025

  • Gravité :
    Gravité : critique Critique
    Détails
    Linux peut utiliser SELinux pour renforcer la sécurité, mais cela peut interférer avec les composants du serveur SAP. Pour les implémentations SAP, définissez SELinux sur le mode Disabled ou Permissive. La désactivation de SELinux nécessite un redémarrage du système, tandis que le mode permissif peut être défini sans redémarrage. Cette configuration assure la compatibilité avec les outils SAP qui ne sont pas compatibles avec SELinux.

    Pour en savoir plus, consultez Échec du démarrage de l'instance SAP ou de l'agent hôte en raison de SELinux et Passer SELinux en mode permissif.

    Dernière mise à jour : 12 juin 2025

  • Gravité :
    Gravité : élevée Élevée
    Détails
    Sous Linux, les services d'optimisation du système peuvent aider à optimiser les performances et la stabilité des charges de travail SAP en définissant les paramètres recommandés pour le système SAP. Google Cloud recommande d'activer le service sapconf ou saptune sur SUSE Linux Enterprise Server, ou le service tuned sur Red Hat Enterprise Linux. À partir du 27 octobre 2025, la gravité de cette règle d'évaluation est passée de "Moyenne" à "Élevée". Cette modification s'applique également aux évaluations existantes qui incluent cette règle.

    Pour en savoir plus, consultez le guide correspondant à votre OS :

    Dernière mise à jour : 27 octobre 2025

SAP : HANA (10 résultats)

  • Gravité :
    Gravité : critique Critique
    Détails
    Pour bénéficier de l'assistance de SAP et de Google Cloud pour SAP HANA sur une VM Compute Engine, vous devez utiliser une version de système d'exploitation certifiée par SAP et Google Cloud pour une utilisation avec SAP HANA.

    Pour en savoir plus, consultez Compatibilité des systèmes d'exploitation pour SAP HANA sur Google Cloud.

    Dernière mise à jour : 18 février 2026

  • Gravité :
    Gravité : critique Critique
    Détails
    Pour bénéficier de l'assistance de SAP et de Google Cloud pour SAP HANA sur une VM Compute Engine personnalisée, vous devez utiliser un type de VM personnalisée certifié par SAP et Google Cloud pour une utilisation avec SAP HANA.

    Pour en savoir plus, consultez Types de machines personnalisés certifiés pour SAP HANA.

    Dernière mise à jour : 9 avril 2025

  • Gravité :
    Gravité : critique Critique
    Détails
    Pour des raisons de performances, les volumes SAP HANA /hana/data et /hana/log doivent être mappés au même type de disque persistant basé sur SSD. Vous pouvez mapper les deux volumes sur le même disque persistant ou, si le même type de disque persistant est utilisé pour chacun, vous pouvez mapper chaque volume sur un disque persistant distinct.

    Pour en savoir plus, consultez le guide de planification de SAP HANA.

    Dernière mise à jour : 9 avril 2025

  • Gravité :
    Gravité : critique Critique
    Détails
    Pour bénéficier de l'assistance de SAP et de Google Cloud pour SAP HANA sur une VM Compute Engine, vous devez utiliser un type de VM certifié par SAP et Google Cloud pour une utilisation avec SAP HANA.

    Pour en savoir plus, consultez Machines virtuelles Compute Engine certifiées pour SAP HANA.

    Dernière mise à jour : 18 février 2026

  • Gravité :
    Gravité : critique Critique
    Détails
    Pour le stockage de blocs, SAP HANA nécessite un débit minimal de 400 Mo par seconde. Si vous utilisez des disques persistants SSD ou avec équilibrage, utilisez la taille minimale pour ce type de disque persistant afin de fournir le débit nécessaire. Si vous utilisez des disques persistants extrêmes, provisionnez un minimum de 20 000 IOPS.

    Pour en savoir plus, consultez la section Stockage sur disque persistant dans le guide de planification SAP HANA.

    Dernière mise à jour : 18 avril 2025

  • Gravité :
    Gravité : critique Critique
    Détails
    La création régulière de sauvegardes et la mise en œuvre d'une stratégie de sauvegarde appropriée vous aident à récupérer votre base de données SAP HANA en cas de corruption ou de perte de données due à une panne imprévue ou à une défaillance de votre infrastructure. Google Cloud recommande de suivre une stratégie de sauvegarde qui inclut la création d'au moins une sauvegarde complète du système de votre base de données SAP HANA par semaine, et la création d'au moins une sauvegarde delta ou basée sur un instantané du volume de données SAP HANA par jour. Les sauvegardes complètes quotidiennes du système peuvent également remplacer les sauvegardes delta ou basées sur des instantanés. Des sauvegardes plus fréquentes peuvent être nécessaires pour répondre à des exigences spécifiques en termes de RPO.

    Pour en savoir plus, consultez Sauvegarde et récupération dans le guide d'utilisation de SAP HANA ou Sauvegarde et récupération pour SAP HANA sur les instances Bare Metal.

    Dernière mise à jour : 18 avril 2025

  • Gravité :
    Gravité : élevée Élevée
    Détails
    Pour vous protéger contre les pannes à l'échelle d'une région et assurer la continuité de votre activité, le nœud principal SAP HANA et les sites de reprise après sinistre doivent être déployés dans des régions géographiques différentes. Cette approche atténue le risque d'événements catastrophiques affectant les composants déployés dans une seule région, ce qui réduit les pertes de données et les temps d'arrêt potentiels au-delà de ce que peut offrir la redondance au niveau de la zone. À partir du 27 octobre 2025, le niveau de gravité de cette règle d'évaluation passera de "Critique" à "Élevé". Cette modification s'applique également aux évaluations existantes qui incluent cette règle.

    Pour en savoir plus, consultez le guide de planification de la reprise après sinistre pour SAP HANA.

  • Gravité :
    Gravité : élevée Élevée
    Détails
    Compute Engine inclut des fonctionnalités basées sur la technologie RAS (Reliability, Availability, Serviceability) d'Intel pour la mémoire, qui peuvent réduire considérablement l'impact de toutes les erreurs de mémoire qui pourraient entraîner des plantages de VM. Combinés à la fonctionnalité de redémarrage rapide de SAP HANA (disponible depuis HANA 2.0 SP04), les systèmes SAP HANA peuvent se remettre de tels événements de défaillance. Cette configuration est recommandée pour toutes les familles de machines virtuelles à mémoire optimisée. À partir du 27 octobre 2025, le niveau de gravité de cette règle d'évaluation passera de "Critique" à "Élevé". Cette modification s'applique également aux évaluations existantes qui incluent cette règle.

    Pour en savoir plus, consultez la section Option Fast Restart pour SAP HANA.

    Dernière mise à jour : 27 octobre 2025

  • Gravité :
    Gravité : critique Critique
    Détails
    Pour optimiser les performances des volumes Hyperdisk utilisés avec SAP HANA, vous devez définir les valeurs recommandées par Google Cloud pour les propriétés SAP HANA suivantes : num_completion_queues, num_submit_queues, tables_preloaded_in_parallel et load_table_numa_aware.

    Pour en savoir plus, consultez Performances d'Hyperdisk dans le guide de planification SAP HANA.

    Dernière mise à jour : 18 avril 2025

  • Gravité :
    Gravité : élevée Élevée
    Détails
    Pour des performances optimales de votre système SAP HANA, Google Cloud vous recommande d'utiliser un disque distinct pour chaque système de fichiers SAP HANA. En particulier, les disques hébergeant les volumes de données et de journaux SAP HANA ne doivent pas être utilisés pour d'autres fonctions, comme servir de chemin d'installation ou de chemin d'instance système. Cette recommandation s'applique également au volume de sauvegarde SAP HANA, si vous enregistrez vos sauvegardes sur un disque. Il est également recommandé d'héberger les systèmes de fichiers sur des disques distincts pour pouvoir utiliser les instantanés de données comme option de sauvegarde et de récupération. À partir du 27 octobre 2025, le niveau de gravité de cette règle d'évaluation est passé de "Moyenne" à "Élevée". Cette modification s'applique également aux évaluations existantes qui incluent cette règle.

    Pour en savoir plus, consultez la section Stockage sur disque persistant du guide de planification SAP HANA.

    Dernière mise à jour : 27 octobre 2025

SAP : Insights HANA (18 résultats)

  • Gravité :
    Gravité : élevée Élevée
    Paramètre "log_disk_usage_reclaim_threshold" > Détails
    Si l'utilisation du disque du système de fichiers de la partition de journaux ("usedDiskSpace" en pourcentage de "totalDiskSpace") est supérieure au seuil spécifié, l'enregistreur déclenche automatiquement une "libération de journaux" interne (0 = désactivé). Par défaut, le journaliseur conserve en cache tous les segments de journaux libres pour les réutiliser. Les segments ne sont supprimés que si une récupération est déclenchée explicitement via "ALTER SYSTEM RECLAIM LOG" ou si un événement "DiskFull"/"LogFull" est déclenché au niveau du journaliseur. Ce paramètre de seuil peut être utilisé pour déclencher la récupération en interne avant qu'une situation "DiskFull"/"LogFull" ne se produise. À partir du 27 octobre 2025, la gravité de cette règle d'évaluation est passée de "Moyenne" à "Élevée". Cette modification s'applique également aux évaluations existantes qui incluent cette règle.

    Pour en savoir plus, consultez log_disk_usage_reclaim_threshold dans la référence des paramètres de configuration SAP HANA.

    Dernière mise à jour : 27 octobre 2025

  • Gravité :
    Gravité : élevée Élevée
    Détails
    Le catalogue de sauvegarde peut devenir très volumineux au fil du temps, surtout s'il n'est pas nettoyé régulièrement. Cela peut entraîner des problèmes de performances et rendre difficile la recherche des sauvegardes nécessaires. À partir du 27 octobre 2025, le niveau de gravité de cette règle d'évaluation est passé de "Moyenne" à "Élevée". Cette modification s'applique également aux évaluations existantes qui incluent cette règle.

    Pour en savoir plus, consultez SAP HANA multiple issue caused by large Log Backups due to large Backup Catalog size (Problèmes multiples de SAP HANA causés par des sauvegardes de journaux volumineuses en raison de la taille importante du catalogue de sauvegarde) dans la base de connaissances SAP.

    Dernière mise à jour : 27 octobre 2025

  • Gravité :
    Gravité : élevée Élevée
    Détails
    La compression des données et des journaux peut être utilisée pour l'envoi complet initial des données, l'envoi ultérieur des données delta et l'envoi continu des journaux. La compression des données et des journaux peut être configurée pour réduire le volume de trafic entre les systèmes, en particulier sur de longues distances (par exemple, lorsque vous utilisez le mode de réplication ASYNC). À partir du 27 octobre 2025, le niveau de gravité de cette règle d'évaluation est passé de "Moyenne" à "Élevée". Cette modification s'applique également aux évaluations existantes qui incluent cette règle.

    Pour en savoir plus, consultez Compression des données et des journaux dans le guide de réplication du système SAP HANA.

    Dernière mise à jour : 27 octobre 2025

  • Gravité :
    Gravité : élevée Élevée
    Paramètre "datashipping_parallel_channels" > Détails
    Le paramètre SAP HANA datashipping_parallel_channels définit le nombre de canaux réseau utilisés par le transfert de données complet ou delta. La valeur par défaut est 4, ce qui signifie que quatre canaux réseau sont utilisés pour transférer les données. À partir du 27 octobre 2025, la gravité de cette règle d'évaluation est passée de "Moyenne" à "Élevée". Cette modification s'applique également aux évaluations existantes qui incluent cette règle.

    Pour en savoir plus, consultez datashipping_parallel_channels dans le guide d'administration SAP HANA.

    Dernière mise à jour : 27 octobre 2025

  • Gravité :
    Gravité : élevée Élevée
    Détails
    Dans les bases de données dont la limite d'allocation est supérieure à 235 Go, les paramètres gc_unused_memory_threshold_rel et gc_unused_memory_threshold_abs doivent être configurés. Ces paramètres permettent de réduire le risque de problèmes (par exemple, en raison des temps d'attente MemoryReclaim) lorsque la récupération de mémoire se produit de manière réactive. À partir du 27 octobre 2025, la gravité de cette règle d'évaluation est passée de "Moyenne" à "Élevée". Cette modification s'applique également aux évaluations existantes qui incluent cette règle.

    Pour en savoir plus, consultez SAP HANA Garbage Collection dans la base de connaissances SAP.

    Dernière mise à jour : 27 octobre 2025

  • Gravité :
    Gravité : élevée Élevée
    Paramètre "load_table_numa_aware" > Détails
    Pour améliorer les performances des systèmes SAP HANA basés sur NUMA, activez le paramètre load_table_numa_aware. Lorsque ce paramètre est activé, SAP HANA optimise le placement des données sur les nœuds NUMA lors du chargement des tables. À partir du 27 octobre 2025, la gravité de cette règle d'évaluation est passée de "Moyenne" à "Élevée". Cette modification s'applique également aux évaluations existantes qui incluent cette règle.

    Pour en savoir plus, consultez SAP HANA Non-Uniform Memory Access (NUMA) dans la base de connaissances SAP.

    Dernière mise à jour : 27 octobre 2025

  • Gravité :
    Gravité : élevée Élevée
    Détails
    Une clé de licence permanente est requise pour fonctionner sur un système HANA. Si une clé de licence permanente expire, une (deuxième) clé de licence temporaire est générée automatiquement et sera valable pendant 28 jours. À partir du 27 octobre 2025, le niveau de gravité de cette règle d'évaluation est passé de "Moyenne" à "Élevée". Cette modification s'applique également aux évaluations existantes qui incluent cette règle.

    Pour en savoir plus, consultez Clés de licence pour la base de données SAP HANA dans la base de connaissances SAP.

    Dernière mise à jour : 27 octobre 2025

  • Gravité :
    Gravité : critique Critique
    Détails
    Si log_mode est défini sur "normal", HANA crée des sauvegardes de journaux régulières, ce qui permet la récupération à un moment précis (restauration jusqu'au moment précédant une défaillance). Si log_mode est défini sur "overwrite" (écraser), aucune sauvegarde de journaux n'est créée. Vous ne pouvez restaurer la base de données qu'à la dernière sauvegarde de données. À compter du 27 octobre 2025, le niveau de gravité de cette règle d'évaluation est passé de "Moyenne" à "Critique". Cette modification s'applique également aux évaluations existantes qui incluent cette règle.

    Pour en savoir plus, consultez Modes de journalisation dans le guide d'administration SAP HANA.

    Dernière mise à jour : 27 octobre 2025

  • Gravité :
    Gravité : élevée Élevée
    logshipping_async_buffer_size sur le site principal">Détails
    Si la réplication du système est déconnectée pendant l'envoi complet des données, elle doit être redémarrée à partir de zéro. Afin de réduire le risque de saturation du tampon, le paramètre logshipping_async_buffer_size peut être ajusté à la valeur 1 GB sur le site principal. À partir du 27 octobre 2025, la gravité de cette règle d'évaluation est passée de "Moyenne" à "Élevée". Cette modification s'applique également aux évaluations existantes qui incluent cette règle.

    Pour en savoir plus, consultez Réplication du système SAP HANA dans la base de connaissances SAP.

    Dernière mise à jour : 27 octobre 2025

  • Gravité :
    Gravité : moyenne Moyenne
    Paramètre logshipping_max_retention_size">Détails
    Dans le contexte des modes d'opération de relecture des journaux, le paramètre SAP HANA logshipping_max_retention_size définit la quantité maximale de journaux redo conservés sur le site principal pour la synchronisation avec le site secondaire (valeur par défaut : 1 TB). Si le système de fichiers sous-jacent n'est pas assez grand pour contenir la taille de rétention configurée complète, il peut arriver dans le pire des cas que le système de fichiers soit plein et que le site principal s'arrête.

    Pour en savoir plus, consultez Réplication du système SAP HANA dans la base de connaissances SAP.

    Dernière mise à jour : 17 avril 2025

  • Gravité :
    Gravité : élevée Élevée
    Paramètre "max_cpuload_for_parallel_merge" > Détails
    Par défaut, plusieurs fusions automatiques (jusqu'à num_merge_threads) de différentes tables ou partitions peuvent être exécutées jusqu'à une limite d'utilisation du processeur de 45 %. Toutefois, dès que cette limite est dépassée, une seule fusion automatique est exécutée à la fois. Dans le pire des cas, cela peut entraîner une augmentation du backlog de fusion automatique, même si des ressources système suffisantes pour gérer les fusions automatiques parallèles sont toujours disponibles. Dans ce cas, vous pouvez envisager d'augmenter ce paramètre à une valeur à la fois supérieure à l'utilisation habituelle du processeur et inférieure à une limite critique qui permettrait aux fusions automatiques d'introduire des goulots d'étranglement des ressources. À partir du 27 octobre 2025, la gravité de cette règle d'évaluation est passée de "Moyenne" à "Élevée". Cette modification s'applique également aux évaluations existantes qui incluent cette règle.

    Pour en savoir plus, consultez SAP HANA Delta Merges dans la base de connaissances SAP.

    Dernière mise à jour : 27 octobre 2025

  • Gravité :
    Gravité : critique Critique
    Détails
    Dans un environnement SAP HANA à évolutivité horizontale, il est essentiel de maintenir la cohérence de l'OS et du noyau sur tous les nœuds du système pour garantir des performances et une stabilité optimales. À partir du 27 octobre 2025, le niveau de gravité de cette règle d'évaluation est passé de "Moyen" à "Critique". Cette modification s'applique également aux évaluations existantes qui incluent cette règle.

    Pour en savoir plus, consultez SAP HANA : systèmes d'exploitation compatibles dans la base de connaissances SAP.

    Dernière mise à jour : 27 octobre 2025

  • Gravité :
    Gravité : élevée Élevée
    Paramètre "parallel_merge_threads">Détails
    Si parallel_merge_threads est défini sur une valeur spécifique, cette valeur est utilisée pour le parallélisme, tandis que token_per_table définit le nombre de jetons consommés. À partir du 27 octobre 2025, la gravité de cette règle d'évaluation est passée de "Moyenne" à "Élevée". Cette modification s'applique également aux évaluations existantes qui incluent cette règle.

    Pour en savoir plus, consultez SAP HANA Delta Merges dans la base de connaissances SAP.

    Dernière mise à jour : 27 octobre 2025

  • Gravité :
    Gravité : moyenne Moyenne
    Paramètre "automatic_reorg_threshold" > Détails
    Le paramètre automatic_reorg_threshold spécifie le moment où la réorganisation automatique des tables Row Store est déclenchée. Si la valeur est définie sur 30(par défaut), la réorganisation automatique ne sera pas déclenchée aussi souvent qu'elle pourrait l'être.

    Pour en savoir plus, consultez l'article Alerte SAP HANA incorrecte 71 : "Fragmentation du Row Store" de la base de connaissances SAP.

    Dernière mise à jour : 21 avril 2025

  • Gravité :
    Gravité : moyenne Moyenne
    Détails
    Les paramètres de pile de threads default_stack_size_kb et worker_stack_size_kb déterminent la quantité de données auxquelles un thread nouvellement créé peut accéder.

    Pour en savoir plus, consultez Indexserver Crash Due to STACK OVERFLOW in Evaluator::ExpressionParser dans la base de connaissances SAP.

    Dernière mise à jour : 22 avril 2025

  • Gravité :
    Gravité : élevée Élevée
    Détails
    Des vérifications régulières de la cohérence sont nécessaires pour détecter les corruptions cachées le plus tôt possible. À partir du 27 octobre 2025, le niveau de gravité de cette règle d'évaluation est passé de "Moyenne" à "Élevée". Cette modification s'applique également aux évaluations existantes qui incluent cette règle.

    Pour en savoir plus, consultez SAP HANA Consistency Checks and Corruptions (Vérifications de cohérence et corruptions SAP HANA) dans la base de connaissances SAP.

    Dernière mise à jour : 27 octobre 2025

  • Gravité :
    Gravité : moyenne Moyenne
    Paramètre tables_preloaded_in_parallel dans les VM X4">Détails
    Le paramètre tables_preloaded_in_parallel vous permet de contrôler le nombre de tables chargées en parallèle après le démarrage de votre système SAP HANA, ce qui vous offre une flexibilité pour optimiser les performances. Nous vous recommandons de définir une valeur minimale de 32.

    Pour en savoir plus, consultez Chargements et déchargements SAP HANA dans la base de connaissances SAP.

    Dernière mise à jour : 22 avril 2025

  • Gravité :
    Gravité : critique Critique
    Détails
    Dans un environnement SAP HANA à évolutivité horizontale, il est essentiel de maintenir la cohérence des fuseaux horaires pour assurer la stabilité du système. À partir du 27 octobre 2025, le niveau de gravité de cette règle d'évaluation est passé de "Moyen" à "Critique". Cette modification s'applique également aux évaluations existantes qui incluent cette règle.

    Pour en savoir plus, consultez Check HANA DB for DST switch (Vérifier le changement d'heure d'été dans la base de données HANA) dans la base de connaissances SAP.

    Dernière mise à jour : 27 octobre 2025

SAP : bonnes pratiques de sécurité HANA (19 résultats)

  • Gravité :
    Gravité : élevée Élevée
    Détails
    Le chiffrement protège les sauvegardes contre les accès non autorisés en chiffrant les données de sauvegarde avant leur transfert vers l'emplacement de sauvegarde. Cela signifie que même si un utilisateur non autorisé accède aux données de sauvegarde, il ne peut pas les lire sans la clé de déchiffrement. Cela s'applique à la fois aux sauvegardes basées sur des fichiers et à celles créées à l'aide d'outils de sauvegarde tiers. Google Cloud vous recommande d'activer le chiffrement des sauvegardes dans le système SAP HANA. À partir du 27 octobre 2025, le niveau de gravité de cette règle d'évaluation est passé de "Moyenne" à "Élevée". Cette modification s'applique également aux évaluations existantes qui incluent cette règle.

    Pour en savoir plus, consultez la déclaration sur le chiffrement des sauvegardes système dans le guide de référence SAP HANA.

    Dernière mise à jour : 27 octobre 2025

  • Gravité :
    Gravité : élevée Élevée
    Privilèges de DÉVELOPPEMENT dans un environnement de production">Détails
    Au moins un utilisateur ou un rôle dispose du droit DEVELOPMENT dans la base de données de production. Google Cloud recommande de ne pas attribuer ce privilège à des utilisateurs. À partir du 27 octobre 2025, la gravité de cette règle d'évaluation est passée de "Moyenne" à "Élevée". Cette modification s'applique également aux évaluations existantes qui incluent cette règle.

    Pour en savoir plus, consultez la section Privilège DEVELOPMENT dans les checklists et recommandations de sécurité SAP HANA.

    Dernière mise à jour : 27 octobre 2025

  • Gravité :
    Gravité : moyenne Moyenne
    Détails
    Le paramètre force_first_password_change dans SAP HANA indique si les utilisateurs doivent modifier leur mot de passe après leur création. Google Cloud vous recommande d'activer le paramètre force_first_password_change.

    Pour en savoir plus, consultez les options de configuration des règles relatives aux mots de passe dans le guide de sécurité SAP HANA One.

    Dernière mise à jour : 23 avril 2025

  • Gravité :
    Gravité : élevée Élevée
    Privilèges SAP_INTERNAL_HANA_SUPPORT dans l'environnement de production">Détails
    Au moins un compte dispose du rôle SAP_INTERNAL_HANA_SUPPORT. Google Cloud recommande de ne pas attribuer ce privilège à des utilisateurs. À partir du 27 octobre 2025, la gravité de cette règle d'évaluation est passée de "Moyenne" à "Élevée". Cette modification s'applique également aux évaluations existantes qui incluent cette règle.

    Pour en savoir plus, consultez le rôle SAP_INTERNAL_HANA_SUPPORT dans les checklists et recommandations de sécurité SAP HANA.

    Dernière mise à jour : 27 octobre 2025

  • Gravité :
    Gravité : moyenne Moyenne
    Paramètre "last_used_passwords" > Détails
    La réutilisation des mots de passe est une faille de sécurité courante. Le paramètre last_used_passwords dans SAP HANA empêche les utilisateurs de réutiliser leurs mots de passe les plus récents. Ce paramètre indique le nombre de mots de passe précédents qu'un utilisateur n'est pas autorisé à utiliser lorsqu'il modifie son mot de passe actuel. Google Cloud vous recommande de définir last_used_passwords sur une valeur supérieure ou égale à 5.

    Pour en savoir plus, consultez les options de configuration des règles relatives aux mots de passe dans le guide de sécurité SAP HANA One.

    Dernière mise à jour : 23 avril 2025

  • Gravité :
    Gravité : élevée Élevée
    Détails
    Le chiffrement protège les journaux SAP HANA contre les accès non autorisés. Pour ce faire, vous pouvez chiffrer les journaux au niveau du système d'exploitation. SAP HANA est également compatible avec le chiffrement dans la couche de persistance, ce qui peut renforcer la sécurité. Google Cloud recommande de chiffrer les volumes de journaux. À partir du 27 octobre 2025, le niveau de gravité de cette règle d'évaluation est passé de "Moyenne" à "Élevée". Cette modification s'applique également aux évaluations existantes qui incluent cette règle.

    Pour en savoir plus, consultez les recommandations concernant le chiffrement des données dans les checklists et recommandations de sécurité SAP HANA.

    Dernière mise à jour : 27 octobre 2025

  • Gravité :
    Gravité : moyenne Moyenne
    Paramètre "maximum_invalid_connect_attempts">Détails
    Le paramètre maximum_invalid_connect_attempts dans SAP HANA spécifie le nombre maximal de tentatives de connexion infructueuses autorisées. L'utilisateur est verrouillé dès que ce nombre est atteint. Google Cloud vous recommande de définir maximum_invalid_connect_attempts sur une valeur supérieure ou égale à 6.

    Pour en savoir plus, consultez les options de configuration des règles relatives aux mots de passe dans le guide de sécurité SAP HANA One.

    Dernière mise à jour : 23 avril 2025

  • Gravité :
    Gravité : moyenne Moyenne
    Paramètre "maximum_password_lifetime" > Détails
    Le paramètre maximum_password_lifetime dans SAP HANA spécifie le nombre de jours au bout duquel le mot de passe d'un utilisateur expire. Ce paramètre appliquera des mesures de sécurité pour modifier régulièrement le mot de passe de l'utilisateur. Google Cloud vous recommande de définir maximum_password_lifetime sur une valeur inférieure ou égale à 182.

    Pour en savoir plus, consultez les options de configuration des règles relatives aux mots de passe dans le guide de sécurité SAP HANA One.

    Dernière mise à jour : 23 avril 2025

  • Gravité :
    Gravité : moyenne Moyenne
    Paramètre "maximum_unused_initial_password_lifetime" > Détails
    Le mot de passe initial n'est destiné qu'à un usage temporaire. Le paramètre maximum_unused_initial_password_lifetime dans SAP HANA spécifie le nombre de jours pendant lesquels le mot de passe initial ou tout mot de passe défini par un administrateur utilisateur pour un utilisateur est valide. Google Cloud vous recommande de définir maximum_unused_initial_password_lifetime sur une valeur inférieure ou égale à 7.

    Pour en savoir plus, consultez les options de configuration des règles relatives aux mots de passe dans le guide de sécurité SAP HANA One.

    Dernière mise à jour : 23 avril 2025

  • Gravité :
    Gravité : moyenne Moyenne
    Paramètre "maximum_unused_productive_password_lifetime" > Détails
    Le paramètre maximum_unused_productive_password_lifetime dans SAP HANA spécifie le nombre de jours au bout duquel un mot de passe expire si l'utilisateur ne s'est pas connecté. Cela permet de réduire le risque de piratage des comptes en raison d'une inactivité prolongée des mots de passe. Google Cloud vous recommande de définir maximum_unused_productive_password_lifetime sur une valeur inférieure ou égale à 365.

    Pour en savoir plus, consultez les options de configuration des règles relatives aux mots de passe dans le guide de sécurité SAP HANA One.

    Dernière mise à jour : 23 avril 2025

  • Gravité :
    Gravité : moyenne Moyenne
    Paramètre "minimal_password_length" > Détails
    Le paramètre minimal_password_length dans SAP HANA spécifie le nombre minimal de caractères qu'un mot de passe doit contenir. Il est important de noter que le paramètre minimal_password_length est essentiel pour améliorer la sécurité de SAP HANA. Un mot de passe de moins de huit caractères est plus susceptible d'être deviné ou piraté, ce qui pourrait permettre à un utilisateur non autorisé d'accéder à votre système. Pour améliorer la sécurité de votre système SAP HANA, Google Cloud vous recommande d'augmenter la valeur du paramètre minimal_password_length à 8 ou plus.

    Pour en savoir plus, consultez les options de configuration des règles relatives aux mots de passe dans le guide de sécurité SAP HANA One.

    Dernière mise à jour : 23 avril 2025

  • Gravité :
    Gravité : moyenne Moyenne
    Paramètre "minimum_password_lifetime" > Détails
    Le paramètre minimum_password_lifetime dans SAP HANA spécifie le nombre minimal de jours qui doivent s'écouler avant qu'un utilisateur puisse modifier son mot de passe. Ce paramètre permet d'appliquer des règles d'ancienneté des mots de passe et d'améliorer la sécurité du système en empêchant les utilisateurs de modifier fréquemment leurs mots de passe.

    Pour en savoir plus, consultez les options de configuration des règles relatives aux mots de passe dans le guide de sécurité SAP HANA One.

    Dernière mise à jour : 25 avril 2025

  • Gravité :
    Gravité : moyenne Moyenne
    Paramètre "password_expire_warning_time" > Détails
    Dans SAP HANA, le paramètre password_expire_warning_time indique le nombre de jours avant l'expiration d'un mot de passe à partir duquel l'utilisateur reçoit une notification. Il est important d'informer les utilisateurs des délais d'expiration des mots de passe pour s'assurer qu'ils les modifient avant leur expiration. La valeur par défaut pour le délai d'avertissement d'expiration du mot de passe est de 14 jours.

    Pour en savoir plus, consultez les options de configuration des règles relatives aux mots de passe dans le guide de sécurité SAP HANA One.

    Dernière mise à jour : 25 avril 2025

  • Gravité :
    Gravité : moyenne Moyenne
    Paramètre password_layout">Détails
    Le paramètre password_layout dans SAP HANA spécifie les types de caractères que le mot de passe doit contenir. Au moins un caractère de chaque type sélectionné est requis.

    Pour en savoir plus, consultez les options de configuration des règles relatives aux mots de passe dans le guide de sécurité SAP HANA One.

    Dernière mise à jour : 25 avril 2025

  • Gravité :
    Gravité : moyenne Moyenne
    Paramètre password_lock_time">Détails
    Le paramètre password_lock_time dans SAP HANA spécifie le nombre de minutes pendant lesquelles un utilisateur est verrouillé après avoir atteint le nombre maximal de tentatives de connexion infructueuses. Google Cloud vous recommande de définir password_lock_time sur une valeur supérieure ou égale à 1440.

    Pour en savoir plus, consultez les options de configuration des règles relatives aux mots de passe dans le guide de sécurité SAP HANA One.

    Dernière mise à jour : 25 avril 2025

  • Gravité :
    Gravité : élevée Élevée
    Détails
    Nous vous recommandons de protéger les données SAP HANA contre tout accès non autorisé. Pour ce faire, vous pouvez chiffrer les données au niveau du système d'exploitation. SAP HANA est également compatible avec le chiffrement dans la couche de persistance, ce qui peut renforcer la sécurité. Nous vous recommandons de chiffrer les volumes de données. À partir du 27 octobre 2025, le niveau de gravité de cette règle d'évaluation est passé de "Moyenne" à "Élevée". Cette modification s'applique également aux évaluations existantes qui incluent cette règle.

    Pour en savoir plus, consultez les recommandations concernant le chiffrement des données dans les checklists et recommandations de sécurité SAP HANA.

    Dernière mise à jour : 27 octobre 2025

  • Gravité :
    Gravité : critique Critique
    Détails
    CVE-2019-0357 est une faille de sécurité qui permet aux utilisateurs de bases de données disposant de droits d'administrateur d'exécuter des commandes du système d'exploitation en tant que root sur certaines versions de SAP HANA.

    Pour en savoir plus, consultez la note SAP sur la sécurité pour CVE-2019-0357.

    Dernière mise à jour : 25 avril 2025

  • Gravité :
    Gravité : élevée Élevée
    Détails
    Au moins un utilisateur dispose du droit DEBUG ou ATTACH DEBUGGER dans le système. Google Cloud recommande de ne pas attribuer ce privilège à des utilisateurs. À partir du 27 octobre 2025, la gravité de cette règle d'évaluation est passée de "Moyenne" à "Élevée". Cette modification s'applique également aux évaluations existantes qui incluent cette règle.

    Pour en savoir plus, consultez les recommandations pour les utilisateurs de bases de données dans les checklists et recommandations de sécurité SAP HANA.

    Dernière mise à jour : 27 octobre 2025

  • Gravité :
    Gravité : élevée Élevée
    Détails
    La réplication du système est configurée avec allowed_sender lorsque l'interface d'écoute est global. À partir du 27 octobre 2025, la gravité de cette règle d'évaluation est passée de "Moyenne" à "Élevée". Cette modification s'applique également aux évaluations existantes qui incluent cette règle.

    Pour en savoir plus, consultez les recommandations concernant les configurations réseau dans les checklists et recommandations de sécurité SAP HANA.

    Dernière mise à jour : 27 octobre 2025

SAP : haute disponibilité (33 résultats)

  • Gravité :
    Gravité : élevée Élevée
    paramètre de consensus">Détails
    Dans un cluster Linux Pacemaker à haute disponibilité pour SAP sur Google Cloud, la valeur par défaut du paramètre consensus est définie sur 1,2 fois la valeur du paramètre token. Nous vous recommandons de ne pas modifier cette valeur. Si vous modifiez la valeur par défaut, assurez-vous qu'elle est au moins 1,2 fois supérieure à la valeur token. À partir du 27 octobre 2025, le niveau de gravité de cette règle d'évaluation est passé de "Avertissement" à "Élevé". Cette modification s'applique également aux évaluations existantes qui incluent cette règle.

    Pour en savoir plus, consultez Valeurs des paramètres de configuration Corosync dans le guide de planification de la haute disponibilité SAP HANA.

    Dernière mise à jour : 27 octobre 2025

  • Gravité :
    Gravité : élevée Élevée
    join parameter">Détails
    Dans un cluster Linux Pacemaker à haute disponibilité pour SAP sur Google Cloud, définissez le paramètre Corosync join sur la valeur 60 pour respecter les bonnes pratiques de Google Cloud. À partir du 27 octobre 2025, le niveau de gravité de cette règle d'évaluation est passé de "Avertissement" à "Élevé". Cette modification s'applique également aux évaluations existantes qui incluent cette règle.

    Pour en savoir plus, consultez Valeurs des paramètres de configuration Corosync dans le guide de planification de la haute disponibilité SAP HANA.

    Dernière mise à jour : 27 octobre 2025

  • Gravité :
    Gravité : moyenne Moyenne
    Paramètre max_messages">Détails
    Dans un cluster Linux Pacemaker à haute disponibilité pour SAP sur Google Cloud, afin d'éviter l'inondation de messages entre les nœuds du cluster lors du traitement des jetons, définissez le paramètre Corosync max_messages sur la valeur 20. À partir du 27 octobre 2025, le niveau de gravité de cette règle d'évaluation est passé de "Avertissement" à "Moyen". Cette modification s'applique également aux évaluations existantes qui incluent cette règle.

    Pour en savoir plus, consultez Valeurs des paramètres de configuration Corosync dans le guide de planification de la haute disponibilité SAP HANA.

    Dernière mise à jour : 27 octobre 2025

  • Gravité :
    Gravité : critique Critique
    Paramètre "token_retransmits_before_loss_const" > Détails
    Dans un cluster Linux Pacemaker à haute disponibilité pour SAP sur Google Cloud, définissez le paramètre Corosync token_retransmits_before_loss_const sur une valeur de 10 ou plus pour respecter les bonnes pratiques de Google Cloud.

    Pour en savoir plus, consultez Valeurs des paramètres de configuration Corosync dans le guide de planification de la haute disponibilité SAP HANA.

    Dernière mise à jour : 14 avril 2025

  • Gravité :
    Gravité : critique Critique
    paramètre "token">Détails
    Dans un cluster à haute disponibilité Linux Pacemaker pour SAP sur Google Cloud, définissez la valeur du paramètre token de Corosync sur la valeur de délai d'expiration recommandée de 20000 pour respecter les bonnes pratiques de Google Cloud en matière de détection des défaillances.

    Pour en savoir plus, consultez Valeurs des paramètres de configuration Corosync dans le guide de planification de la haute disponibilité SAP HANA.

    Dernière mise à jour : 14 avril 2025

  • Gravité :
    Gravité : critique Critique
    transport parameter">Details
    Dans un cluster Linux Pacemaker à haute disponibilité pour SAP sur Google Cloud, définissez la valeur du protocole Corosync transport en fonction de votre système d'exploitation. Pour les systèmes Red Hat de version 8 et ultérieure, le paramètre doit être défini sur knet. Pour les autres systèmes d'exploitation compatibles, une valeur de udpu est attendue.

    Pour en savoir plus, consultez le guide correspondant à votre OS :

    Dernière mise à jour : 14 avril 2025

  • Gravité :
    Gravité : critique Critique
    pcmk_delay_max sur la ressource de cluster de périphériques de clôture">Détails
    Pour éviter les conditions de course de cloisonnement dans les clusters à haute disponibilité Linux Pacemaker pour SAP, le paramètre pcmk_delay_max doit être spécifié avec une valeur de 30 ou plus dans la définition de la ressource de cloisonnement.

    Pour en savoir plus, consultez Options spéciales pour les ressources de clôture.

    Dernière mise à jour : 14 avril 2025

  • Gravité :
    Gravité : critique Critique
    Opérations SAP HANA">Détails
    La définition de la ressource SAPHana dans un cluster Linux Pacemaker HA contient une valeur de délai avant expiration pour les opérations stop, start, promote et demote. Pour les clusters Linux Pacemaker HA pour SAP sur Google Cloud, nous recommandons une valeur d'au moins 3600 pour chaque opération.

    Pour en savoir plus, consultez le guide correspondant à votre OS :

    Dernière mise à jour : 14 avril 2025

  • Gravité :
    Gravité : critique Critique
    Détails
    Dans un cluster Linux Pacemaker à haute disponibilité pour SAP sur Google Cloud, l'utilisation d'adresses IP d'alias qui transitent entre les instances Compute Engine est déconseillée en tant que mécanisme de basculement, car elle ne répond pas aux exigences de haute disponibilité. Dans certains scénarios de défaillance, comme un événement de défaillance zonale, il est possible que vous ne puissiez pas supprimer une adresse IP d'alias d'une instance de calcul. Par conséquent, vous risquez de ne pas pouvoir déplacer l'adresse IP d'alias vers une autre instance de calcul, ce qui rend le basculement impossible.

    Pour en savoir plus, consultez Implémentations d'une IPV d'adresse IP alias dans le guide de planification de la haute disponibilité pour SAP HANA.

    Dernière mise à jour : 14 avril 2025

  • Gravité :
    Gravité : critique Critique
    Détails
    Pour assurer la haute disponibilité de votre système SAP et le protéger contre les événements d'hôte imprévus, toutes les ressources du cluster géré par Pacemaker doivent être à l'état "Démarré".

    Pour en savoir plus, consultez L'agent de ressources est arrêté dans le guide "Résoudre les problèmes de configuration à haute disponibilité pour SAP".

    Dernière mise à jour : 12 juin 2025

  • Gravité :
    Gravité : élevée Élevée
    Détails
    Dans un cluster Pacemaker, le paramètre timeout dans op_defaults définit une valeur par défaut globale pour la durée des opérations avant qu'elles ne soient considérées comme ayant échoué. Si un délai avant expiration spécifique est configuré pour une ressource individuelle, il remplace le délai avant expiration global par défaut. Google Cloud recommande de définir une valeur de délai avant expiration par défaut de 600. À partir du 27 octobre 2025, la gravité de cette règle d'évaluation est passée de "Moyenne" à "Élevée". Cette modification s'applique également aux évaluations existantes qui incluent cette règle.

    Pour en savoir plus, consultez le guide correspondant à votre OS :

    Dernière mise à jour : 27 octobre 2025

  • Gravité :
    Gravité : critique Critique
    Détails
    Dans un cluster Linux Pacemaker à haute disponibilité pour SAP sur Google Cloud, les meta_attributes sont des paramètres de configuration qui influencent le comportement d'une ressource au sein du cluster. Pour la ressource ASCS, SUSE et Red Hat recommandent de définir resource-stickiness sur la valeur 5000. De plus, pour ENSA1, définissez migration-threshold sur 1 et failure-timeout sur 60. À compter du 27 octobre 2025, le niveau de gravité de cette règle d'évaluation est passé de "Moyenne" à "Critique". Cette modification s'applique également aux évaluations existantes qui incluent cette règle.

    Pour en savoir plus, consultez le guide correspondant à votre OS :

    Dernière mise à jour : 27 octobre 2025

  • Gravité :
    Gravité : critique Critique
    Détails
    Dans un cluster SAP Central Services à haute disponibilité (ABAP ou Java), il est obligatoire de définir IS_ERS=true pour la ressource ERS dans une configuration Enqueue Replication Server (ENSA1), car elle permet d'identifier le nœud sur lequel le service ERS est actif. Pour une configuration ENSA2, ce paramètre est facultatif, mais recommandé.

    Pour en savoir plus, consultez les guides suivants :

    Dernière mise à jour : 15 avril 2025

  • Gravité :
    Gravité : élevée Élevée
    Détails
    Dans un cluster Linux Pacemaker à haute disponibilité, la primitive rsc_defaults définit la valeur meta_attributes par défaut pour toutes les ressources afin de gérer le comportement des ressources et les règles de basculement. SUSE et Red Hat recommandent de définir resource-stickiness sur la valeur 1, ce qui indique une faible préférence pour que les ressources restent sur leur nœud actuel, et migration-threshold sur la valeur 3, ce qui autorise jusqu'à trois échecs sur un nœud avant qu'une ressource ne soit déplacée vers un autre nœud. À partir du 27 octobre 2025, la gravité de cette règle d'évaluation est passée de "Moyenne" à "Élevée". Cette modification s'applique également aux évaluations existantes qui incluent cette règle.

    Pour en savoir plus, consultez le guide correspondant à votre OS :

    Dernière mise à jour : 27 octobre 2025

  • Gravité :
    Gravité : critique Critique
    Détails
    La primitive SAPInstance de Pacemaker gère les instances d'application SAP, en garantissant leur démarrage, leur arrêt et leur surveillance corrects. Pour améliorer la stabilité des instances SAP, Google Cloud recommande de définir l'attribut d'instance pour AUTOMATIC_RECOVER=false. Il est également recommandé de définir l'opération monitor avec une valeur timeout de 60 et une valeur d'intervalle définie sur 11 pour SLES et 20 pour RHEL. À compter du 27 octobre 2025, le niveau de gravité de cette règle d'évaluation est passé de "Moyenne" à "Critique". Cette modification s'applique également aux évaluations existantes qui incluent cette règle.

    Pour en savoir plus, consultez le guide correspondant à votre OS :

    Dernière mise à jour : 27 octobre 2025

  • Gravité :
    Gravité : critique Critique
    Détails
    Pour assurer la haute disponibilité des services centraux SAP, dans le fichier DEFAULT.PFL, les valeurs des paramètres serverhost et replicatorhost doivent correspondre à la configuration du cluster Pacemaker. Cette configuration assure un fonctionnement continu, même si l'un des hôtes tombe en panne, car le cluster peut basculer automatiquement vers l'autre hôte. À compter du 27 octobre 2025, le niveau de gravité de cette règle d'évaluation est passé de "Moyenne" à "Critique". Cette modification s'applique également aux évaluations existantes qui incluent cette règle.

    Pour en savoir plus, consultez les paramètres de profil de la version ENSA installée :

    Dernière mise à jour : 27 octobre 2025

  • Gravité :
    Gravité : élevée Élevée
    gcpstonith fence agent">Détails
    Le module de clôture gcpstonith est obsolète. Migrez vers l'agent de clôture fence_gce fourni avec l'OS pour une fiabilité et une fonctionnalité optimales avec votre cluster Pacemaker sur Google Cloud. fence_gce est inclus dans les distributions Linux compatibles avec l'extension ou le module complémentaire High Availability (HA). À partir du 27 octobre 2025, la gravité de cette règle d'évaluation est passée de "Moyenne" à "Élevée". Cette modification s'applique également aux évaluations existantes qui incluent cette règle.

    Pour en savoir plus, consultez les guides suivants :

    Dernière mise à jour : 27 octobre 2025

  • Gravité :
    Gravité : élevée Élevée
    Paramètre "migration-threshold" défini sur la valeur recommandée pour SAP HANA">Détails
    Pour migrer la ressource SAP HANA vers un nouveau nœud de cluster en cas de défaillance dans un cluster à haute disponibilité Linux Pacemaker, la définition de la ressource SAP HANA doit spécifier le paramètre migration-threshold avec la valeur recommandée 5000. Ce paramètre détermine le nombre d'erreurs avant qu'un basculement ne se produise et marque le nœud du cluster comme non éligible pour héberger la ressource SAP HANA. À partir du 27 octobre 2025, le niveau de gravité de cette règle d'évaluation est passé de "Avertissement" à "Élevé". Cette modification s'applique également aux évaluations existantes qui incluent cette règle.

    Pour en savoir plus, consultez le guide correspondant à votre OS :

    Dernière mise à jour : 27 octobre 2025

  • Gravité :
    Gravité : élevée Élevée
    Détails
    Dans une configuration Pacemaker sur Google Cloud Platform, la primitive de vérification de l'état et la primitive d'équilibreur de charge interne (ILB) fonctionnent ensemble pour assurer une haute disponibilité. La vérification de l'état d'état surveille l'état de l'instance en écoutant un port spécifique, tandis que l'équilibreur de charge interne gère le routage du trafic. Les paramètres de surveillance recommandés pour la vérification de l'état sont un interval de 10 secondes et un timeout de 20 secondes. Les paramètres de surveillance recommandés pour l'équilibreur de charge interne sont un interval de 3600 secondes et un timeout de 60 secondes. À partir du 27 octobre 2025, la gravité de cette règle d'évaluation est passée de "Moyenne" à "Élevée". Cette modification s'applique également aux évaluations existantes qui incluent cette règle.

    Pour en savoir plus, consultez le guide correspondant à votre OS :

    Dernière mise à jour : 27 octobre 2025

  • Gravité :
    Gravité : critique Critique
    Détails
    Un cluster Linux Pacemaker à haute disponibilité contient une contrainte de préférence d'emplacement qui a été définie sur une ou plusieurs ressources. Pour les clusters Linux Pacemaker à haute disponibilité pour SAP sur Google Cloud, les contraintes de localisation peuvent empêcher le basculement correct des ressources du cluster en cas de défaillance. Ces contraintes se produisent souvent lorsqu'une ressource est déplacée manuellement entre les nœuds du cluster.

    Pour en savoir plus, consultez le guide correspondant à votre OS :

    Dernière mise à jour : 16 avril 2025

  • Gravité :
    Gravité : critique Critique
    Détails
    Pour qu'une configuration de cluster à haute disponibilité Linux Pacemaker puisse surveiller et gérer ses ressources d'application, les nœuds de cluster qui hébergent ces ressources ne doivent pas être en mode maintenance.

    Pour en savoir plus, consultez le guide correspondant à votre OS :

    Dernière mise à jour : 16 avril 2025

  • Gravité :
    Gravité : élevée Élevée
    Paramètre resource-stickiness pour SAP HANA">Détails
    Dans un cluster Linux Pacemaker à haute disponibilité pour SAP HANA, définissez le paramètre resource-stickiness sur la valeur recommandée de 1000. Ce paramètre définit la préférence d'une ressource à rester sur son nœud actuel. La valeur de 1000 est suffisamment élevée pour minimiser la migration inutile de la ressource vers un autre nœud. À partir du 27 octobre 2025, la gravité de cette règle d'évaluation est passée de "Moyenne" à "Élevée". Cette modification s'applique également aux évaluations existantes qui incluent cette règle.

    Pour en savoir plus, consultez le guide correspondant à votre OS :

    Dernière mise à jour : 27 octobre 2025

  • Gravité :
    Gravité : élevée Élevée
    Détails
    Dans un cluster Linux Pacemaker à haute disponibilité pour SAP HANA sur Google Cloud, les attributs de métadonnées de la ressource SAP HANA msl (classée comme principale ou secondaire) déterminent la façon dont cette ressource est gérée dans le cluster. À partir du 27 octobre 2025, la gravité de cette règle d'évaluation est passée de "Moyenne" à "Élevée". Cette modification s'applique également aux évaluations existantes qui incluent cette règle.

    Pour en savoir plus, consultez le guide correspondant à votre OS :

    Dernière mise à jour : 27 octobre 2025

  • Gravité :
    Gravité : critique Critique
    Détails
    Dans un cluster Linux Pacemaker à haute disponibilité pour SAP HANA sur Google Cloud, la ressource SAPHana contient une configuration permettant de contrôler la disponibilité et la protection des données de la réplication du système SAP HANA gérée par le cluster à haute disponibilité. Google Cloud recommande de définir les valeurs des attributs d'instance comme suit : AUTOMATED_REGISTER=true, DUPLICATE_PRIMARY_TIMEOUT=7200 et PREFER_SITE_TAKEOVER=true. À compter du 27 octobre 2025, le niveau de gravité de cette règle d'évaluation est passé de "Moyenne" à "Critique". Cette modification s'applique également aux évaluations existantes qui incluent cette règle.

    Pour en savoir plus, consultez le guide correspondant à votre OS :

    Dernière mise à jour : 27 octobre 2025

  • Gravité :
    Gravité : élevée Élevée
    Détails
    La ressource SAPHana gère les instances qui font partie de la paire SAP HANA répliquée. En cas d'échec de l'instance de réplication principale SAP HANA, l'agent de ressources SAPHana peut déclencher une prise de relais de la réplication du système SAP HANA en fonction de la façon dont les paramètres de l'agent de ressources ont été définis. Les valeurs interval et timeout de l'opération de surveillance doivent être définies sur les valeurs recommandées en fonction du fournisseur de l'OS. Pour Red Hat, le moniteur principal doit avoir une interval de 59 et une timeout de 700, tandis que le moniteur secondaire doit avoir une interval de 61 et une timeout de 700. Pour SUSE, le moniteur principal doit avoir une interval de 60 et une timeout de 700, tandis que le moniteur secondaire doit avoir une interval de 61 et une timeout de 700. À partir du 27 octobre 2025, la gravité de cette règle d'évaluation est passée de "Moyenne" à "Élevée". Cette modification s'applique également aux évaluations existantes qui incluent cette règle.

    Pour en savoir plus, consultez le guide correspondant à votre OS :

    Dernière mise à jour : 27 octobre 2025

  • Gravité :
    Gravité : élevée Élevée
    Détails
    Pour assurer la stabilité et la compatibilité à long terme de votre cluster à haute disponibilité basé sur SLES exécutant SAP HANA, Google Cloud vous recommande vivement d'utiliser le package d'agent de ressources SAPHanaSR-angi sur SLES pour SAP 15 SP6 ou version ultérieure. Sur SLES for SAP 16, SAPHanaSR-angi remplace les packages SAPHana et SAPHanaSR-ScaleOut.

    Pour en savoir plus, consultez les guides suivants :

    Dernière mise à jour : 12 mars 2026

  • Gravité :
    Gravité : critique Critique
    Détails
    Pour préserver l'intégrité et la haute disponibilité du cluster, la configuration de Pacemaker doit permettre à STONITH d'activer l'isolation des nœuds et définir un délai d'expiration approprié pour garantir l'exécution rapide des opérations STONITH. Ces paramètres sont essentiels pour isoler les nœuds défaillants et les empêcher de perturber les opérations du cluster. Pour obtenir des résultats optimaux, nous vous recommandons de définir stonith-enabled=true et stonith-timeout sur la valeur 300. À compter du 27 octobre 2025, le niveau de gravité de cette règle d'évaluation est passé de "Moyenne" à "Critique". Cette modification s'applique également aux évaluations existantes qui incluent cette règle.

    Pour en savoir plus, consultez le guide correspondant à votre OS :

    Dernière mise à jour : 27 octobre 2025

  • Gravité :
    Gravité : élevée Élevée
    Détails
    Dans un cluster Linux Pacemaker à haute disponibilité pour SAP HANA sur Google Cloud, les attributs de métadonnées de la ressource clone de la topologie SAP HANA déterminent la façon dont cette ressource est gérée dans le cluster. Les paramètres recommandés pour une ressource de topologie SAP HANA sont une valeur clone_node_max de 1 et une valeur interleave de true. À partir du 27 octobre 2025, la gravité de cette règle d'évaluation est passée de "Moyenne" à "Élevée". Cette modification s'applique également aux évaluations existantes qui incluent cette règle.

    Pour en savoir plus, consultez le guide correspondant à votre OS :

    Dernière mise à jour : 27 octobre 2025

  • Gravité :
    Gravité : critique Critique
    Détails
    Un cluster Linux Pacemaker à haute disponibilité contient une ressource SAPHanaTopology qui inclut une opération de surveillance avec une valeur interval et une valeur timeout. Pour les clusters Linux Pacemaker à haute disponibilité pour SAP sur Google Cloud, nous recommandons une valeur comprise entre 10 et 60 secondes pour interval, et une valeur de 600 secondes pour timeout.

    Pour en savoir plus, consultez le guide correspondant à votre OS :

    Dernière mise à jour : 16 avril 2025

  • Gravité :
    Gravité : élevée Élevée
    Détails
    Le paramètre timeout définit la durée maximale autorisée pour qu'une opération (comme le démarrage ou l'arrêt d'une ressource) se termine. Si l'opération ne se termine pas dans ce délai, elle est considérée comme ayant échoué. Les paramètres recommandés pour une ressource de topologie SAP HANA sont une valeur de délai avant expiration start de 600 et une valeur de délai avant expiration stop de 300. À partir du 27 octobre 2025, la gravité de cette règle d'évaluation est passée de "Moyenne" à "Élevée". Cette modification s'applique également aux évaluations existantes qui incluent cette règle.

    Pour en savoir plus, consultez le guide correspondant à votre OS :

    Dernière mise à jour : 27 octobre 2025

  • Gravité :
    Gravité : élevée Élevée
    Détails
    Dans les systèmes où la version de SAP NetWeaver est compatible avec ENSA2, mais où le fichier DEFAULT.PFL contient toujours des paramètres ENSA1, cette incompatibilité peut entraîner des problèmes de fonctionnalité du serveur d'enfilement et de comportement du cluster. À partir du 27 octobre 2025, la gravité de cette règle d'évaluation est passée de "Moyenne" à "Élevée". Cette modification s'applique également aux évaluations existantes qui incluent cette règle.

    Pour en savoir plus, consultez Paramètres de profil d'Enqueue Replicator 2 sur le portail d'aide SAP.

    Dernière mise à jour : 27 octobre 2025

  • Gravité :
    Gravité : élevée Élevée
    Détails
    Pour garantir la résilience d'une configuration SAP HANA à haute disponibilité, les nœuds principal et secondaire doivent se trouver dans des zones différentes de la même région. À partir du 27 octobre 2025, le niveau de gravité de cette règle d'évaluation est passé de "Moyenne" à "Élevée". Cette modification s'applique également aux évaluations existantes qui incluent cette règle.

    Pour en savoir plus, consultez le guide de planification de SAP HANA.

    Dernière mise à jour : 27 octobre 2025

  • Gravité :
    Gravité : critique Critique
    Détails
    Dans une configuration SAP HANA à haute disponibilité, les hooks HA/DR surveillent la réplication et les services individuels, tels que indexserver, fournis par le fournisseur du système d'exploitation. Ces configurations ont un impact sur SAP HANA, car elles empêchent le système de signaler rapidement au cluster si l'instance secondaire est désynchronisée ou si les services SAP HANA plantent.

    Pour en savoir plus, consultez le guide correspondant à votre OS :

    Dernière mise à jour : 17 mars 2026

SAP : NetWeaver (3 résultats)

  • Gravité :
    Gravité : critique Critique
    Détails
    Pour bénéficier de l'assistance de SAP et de Google Cloud pour SAP NetWeaver sur une VM Compute Engine personnalisée, vous devez utiliser un type de VM personnalisée certifié par SAP et Google Cloud pour une utilisation avec SAP NetWeaver.

    Pour en savoir plus, consultez Machines certifiées dans le guide de planification SAP NetWeaver.

    Dernière mise à jour : 9 avril 2025

  • Gravité :
    Gravité : critique Critique
    Détails
    Pour bénéficier de l'assistance de SAP et de Google Cloud pour SAP NetWeaver sur une VM Compute Engine, vous devez utiliser une version de système d'exploitation certifiée par SAP et Google Cloud pour une utilisation avec SAP NetWeaver.

    Pour en savoir plus, consultez la page Compatibilité des systèmes d'exploitation pour SAP NetWeaver sur Google Cloud.

    Dernière mise à jour : 18 février 2026

  • Gravité :
    Gravité : critique Critique
    Détails
    Pour bénéficier de l'assistance de SAP et de Google Cloud pour SAP NetWeaver sur une VM Compute Engine, vous devez utiliser un type de VM et une plate-forme de processeur certifiés par SAP et Google Cloud pour une utilisation avec SAP NetWeaver.

    Pour en savoir plus, consultez Types de machines dans le guide de planification SAP NetWeaver.

    Dernière mise à jour : 3 mars 2026

SQL Server : optimisation des coûts (2 résultats)

  • Gravité :
    Gravité : moyenne Moyenne
    Détails
    Vous pouvez réduire les coûts de licence SQL Server par cœur en regroupant les VM avec moins de quatre cœurs. Pour plus d'informations, consultez votre contrat de licence.

    Licences SQL Server

    Dernière mise à jour : 18 mars 2024

  • Gravité :
    Gravité : moyenne Moyenne
    Détails
    La désactivation du SMT réduit le nombre de processeurs virtuels pour chaque cœur de moitié, ce qui peut réduire vos coûts de licence. Pour plus d'informations, consultez votre contrat de licence.

    Une bonne pratique du secteur pour un coût total de possession optimal pour la plupart des charges de travail SQL Server consiste à définir le nombre de threads par cœur sur un, puis à dimensionner correctement la forme de la VM en fonction des exigences de la charge de travail. Vous pouvez également contrôler le nombre de cœurs à l'aide de cœurs visibles personnalisés. Pour en savoir plus, contactez votre responsable de compte technique.

    définir le nombre de threads par cœur.

    Dernière mise à jour : 7 février 2024

SQL Server : cluster de basculement (2 résultats)

  • Gravité :
    Gravité : critique Critique
    Détails
    Pour activer le clustering de basculement dans l'agent Compute Engine, vous devez ajouter l'indicateur enable-wsfc=true aux métadonnées de votre VM.

    Activer le clustering de basculement dans Compute Engine

    Dernière mise à jour : 11 janvier 2024

  • Gravité :
    Gravité : faible Faible
    Détails
    Pour autoriser les clients à se connecter à SQL Server, autoriser la communication entre les nœuds WSFC et permettre à l'équilibreur de charge d'effectuer des vérifications d'état, des règles de pare-feu sont appliquées aux VM avec ces tags réseau.

    Configurez une instance de cluster de basculement.

    Dernière mise à jour : 6 octobre 2025

SQL Server : performances (10 résultats)

  • Gravité :
    Gravité : moyenne Moyenne
    Détails
    La fonctionnalité d'extension du pool de mémoire tampon vous permet de transférer les pages propres vers un disque SSD local, au lieu de les supprimer. Elle fonctionne de la même manière que la mémoire virtuelle, c'est-à-dire en effectuant un basculement, et vous donne accès aux pages propres sur le disque SSD local, ce qui est plus rapide que d'aller récupérer les données sur le disque standard.

    Activer l'extension du pool de mémoire tampon dans "Bonnes pratiques pour les VM SQL Server".

    Dernière mise à jour : 11 janvier 2024

  • Gravité :
    Gravité : moyenne Moyenne
    Détails
    Le formatage d'un disque avec une unité d'allocation de 64 Ko améliore les opérations de lecture et d'écriture de SQL Server dans les extensions, ce qui augmente les performances d'E/S du disque.

    Dernière mise à jour : 11 janvier 2024

  • Gravité :
    Gravité : moyenne Moyenne
    Détails
    Si un ou plusieurs index sont fragmentés à plus de 95 %, recommandez de planifier des tâches de défragmentation.

    Dernière mise à jour : 11 janvier 2024

  • Gravité :
    Gravité : moyenne Moyenne
    Détails
    Par défaut, l'image préconfigurée pour SQL Server est fournie avec tout le nécessaire installé sur le disque persistant de démarrage, qui s'installe en tant que lecteur C:\. Pensez à associer un disque persistant SSD secondaire et à y transférer les fichiers journaux et les fichiers de données.

    Place data and log files on separate drives (Placer les fichiers de données et journaux sur des lecteurs distincts) dans la documentation SQL Server.

    Dernière mise à jour : 11 janvier 2024

  • Gravité :
    Gravité : moyenne Moyenne
    Détails
    Pour configurer SQL Server afin d'obtenir des performances optimales sur Google Cloud, nous vous recommandons de définir le profil de gestion de l'alimentation sur "Hautes performances" au lieu de "Équilibré".

    Définir le profil de gestion d'alimentation

    Dernière mise à jour : 11 janvier 2024

  • Gravité :
    Gravité : moyenne Moyenne
    Détails
    La configuration par défaut recommandée pour le degré maximal de parallélisme consiste à le faire correspondre au nombre de processeurs sur le serveur. Dans la pratique, 8 est une bonne valeur par défaut.

    Traitement parallèle des requêtes dans "Bonnes pratiques pour les VM SQL Server".

    Dernière mise à jour : 11 janvier 2024

  • Gravité :
    Gravité : moyenne Moyenne
    Détails
    La compression de tables peut augmenter la rapidité de votre système.

    Utiliser des tables compressées dans les bonnes pratiques pour les VM SQL Server.

    Dernière mise à jour : 11 janvier 2024

  • Gravité :
    Gravité : faible Faible
    Détails
    Créez des instances SQL Server avec un ou plusieurs SSD locaux pour stocker les fichiers tempdb et les fichiers de pagination Windows.

    Dernière mise à jour : 6 octobre 2025

  • Gravité :
    Gravité : moyenne Moyenne
    Détails
    Il peut être judicieux de désactiver la croissance automatique et de définir votre fichier journal sur une taille fixe.

    Dernière mise à jour : 11 janvier 2024

  • Gravité :
    Gravité : faible Faible
    Détails
    Surveillez la croissance du fichier journal virtuel et prenez les mesures nécessaires pour empêcher la fragmentation du fichier journal.

    Optimiser les fichiers journaux virtuels dans "Bonnes pratiques pour les VM SQL Server".

    Dernière mise à jour : 6 octobre 2025

SQL Server : stabilité (3 résultats)

  • Gravité :
    Gravité : moyenne Moyenne
    Détails
    Lorsque vous effectuez des sauvegardes de base de données régulières, veillez à ne pas trop consommer d'IOPS de disque persistant. Utilisez le disque SSD local pour organiser vos sauvegardes, puis transférez-les vers un bucket Cloud Storage.

    Sauvegarde dans "Bonnes pratiques pour les VM SQL Server".

    Dernière mise à jour : 11 janvier 2024

  • Gravité :
    Gravité : moyenne Moyenne
    Détails
    Envisagez d'utiliser les solutions de sauvegarde et de reprise après sinistre de Google pour une protection optimale.

    Service de sauvegarde et de reprise après sinistre.

    Dernière mise à jour : 25 juin 2024

  • Gravité :
    Gravité : moyenne Moyenne
    Détails
    Le paramètre "Mémoire maximale du serveur" correspond à la mémoire physique disponible sur l'instance.

    Dernière mise à jour : 11 janvier 2024