GCP

既存の Deployment Manager テンプレートで、GCP のアクセス制御、ネットワーク、データ保護、運用設定を確認するための文書です。

文書一覧

文書 パス
GKE クライアント証明書設定の確認 googleDeploymentManager/gcp/client_certificate_disabled
Cloud DNS の DNSSEC 構成の確認 googleDeploymentManager/gcp/cloud_dns_without_dnnsec
Cloud SQL の自動バックアップ設定の確認 googleDeploymentManager/gcp/sql_db_instance_backup_disabled
Cloud Storage のバージョニング無効化 googleDeploymentManager/gcp/cloud_storage_bucket_versioning_disabled
Cloud Storage の公開 ACL プリンシパルの確認 googleDeploymentManager/gcp/cloud_storage_bucket_is_publicly_accessible
Compute Engine の外部 IP アクセス経路の確認 googleDeploymentManager/gcp/compute_instance_is_publicly_accessible
DNSSEC での RSASHA1 の使用 googleDeploymentManager/gcp/dnssec_using_rsasha1
従来の ABAC 認可が有効な GKE クラスター googleDeploymentManager/gcp/gke_legacy_authorization_enabled
GKE コントロールプレーンの承認済みネットワークの確認 googleDeploymentManager/gcp/gke_master_authorized_networks_disabled
GKE ノードイメージ選択の確認 googleDeploymentManager/gcp/cos_node_image_not_used
GKE の認証方式とアクセス権限の確認 googleDeploymentManager/gcp/cluster_master_authentication_disabled
GKE クラスターのラベルが未設定 googleDeploymentManager/gcp/cluster_labels_disabled
GKE Alias IP のアドレス割り当て確認 googleDeploymentManager/gcp/ip_aliasing_disabled
IP forwarding の有効化 googleDeploymentManager/gcp/ip_forwarding_enabled
GKE Network Policy の適用確認 googleDeploymentManager/gcp/network_policy_disabled
GKE のプライベートクラスター設定の確認 googleDeploymentManager/gcp/private_cluster_disabled
RDP アクセスを制限していないファイアウォールルール googleDeploymentManager/gcp/rdp_access_is_not_restricted
SSH アクセス制限の不足 googleDeploymentManager/gcp/ssh_access_is_not_restricted
Cloud SQL の接続暗号化設定の確認 googleDeploymentManager/gcp/sql_db_instance_with_ssl_disabled
Shielded VM の保護設定の確認 googleDeploymentManager/gcp/shielded_vm_disabled
GKE の Cloud Logging 連携の確認 googleDeploymentManager/gcp/stackdriver_logging_disabled
GKE の Cloud Monitoring 収集設定の確認 googleDeploymentManager/gcp/stackdriver_monitoring_disabled
均一なバケットレベルのアクセスが無効なバケット googleDeploymentManager/gcp/google_storage_bucket_level_access_disabled
VM インスタンスの OS Login 設定の確認 googleDeploymentManager/gcp/os_login_is_disabled_for_vm_instance
local_infile が有効な MySQL インスタンス googleDeploymentManager/gcp/mysql_instance_with_local_infile_on
GCP IAM ユーザーアカウント管理の確認 googleDeploymentManager/gcp/not_proper_email_account_in_use
公開グループにアクセスを許可する BigQuery データセット googleDeploymentManager/gcp/bigquery_database_is_public
GKE ノードの自動アップグレード確認 googleDeploymentManager/gcp/node_auto_upgrade_disabled
Compute Engine ディスクの暗号鍵管理の確認 googleDeploymentManager/gcp/disk_encryption_disabled
バケットのバージョニング未設定 googleDeploymentManager/gcp/bucket_without_versioning
Cloud Storage バケットの ACL 設定の確認 googleDeploymentManager/gcp/cloud_storage_anonymous_or_publicly_accessible
VM のプロジェクト全体の SSH キーによるアクセス確認 googleDeploymentManager/gcp/project_wide_ssh_keys_are_enabled_in_vm_instances

関連ページ32

GKE クライアント証明書設定の確認

GKE へのアクセスには、推奨される認証方式と最小権限の認可を使用してください。

Cloud DNS の DNSSEC 構成の確認

公開 DNS ゾーンの署名と親ゾーンの DS レコードを併せて構成してください。

Cloud SQL の自動バックアップ設定の確認

復旧目標に合わせて Cloud SQL の自動バックアップと実際の復元可能性を確認してください。

Cloud Storage のバージョニング無効化

Cloud Storage の以前のオブジェクトバージョンの保持と復元ポリシーを確認してください。

Cloud Storage の公開 ACL プリンシパルの確認

公開 ACL プリンシパルへの権限と、実際にアクセスできるデータの範囲を確認してください。

Compute Engine の外部 IP アクセス経路の確認

Compute Engine の外部 IP の必要性と、実際の受信アクセス範囲を確認してください。

DNSSEC での RSASHA1 の使用

DNSSEC の署名アルゴリズムを確認し、鍵の変更中も信頼の連鎖を維持してください。

従来の ABAC 認可が有効な GKE クラスター

必要なアクセスを RBAC に移行してから、GKE の従来の ABAC 認可を無効にしてください。

GKE コントロールプレーンの承認済みネットワークの確認

GKE コントロールプレーンへの IP アクセスを、必要な管理ネットワークに限定してください。

GKE ノードイメージ選択の確認

ワークロードに合うサポート中の GKE ノードイメージを選び、更新を管理してください。

GKE の認証方式とアクセス権限の確認

GKE のサポートされている認証方式と最小権限を確認し、削除された基本認証を再び有効にしないでください。

GKE クラスターのラベルが未設定

クラスターの環境と担当チームを示す共通ラベルを管理してください。

GKE Alias IP のアドレス割り当て確認

GKE のアドレス割り当て方式と Pod の範囲がネットワーク設計に合うか確認してください。

IP forwarding の有効化

パケット転送が不要な Compute Engine VM では IP forwarding を無効にしてください。

GKE Network Policy の適用確認

GKE の実際のポリシー適用方式と、ワークロード間で許可する通信を確認してください。

GKE のプライベートクラスター設定の確認

GKE のノードとコントロールプレーンへの実際のネットワーク経路を確認し、必要なアクセスだけを許可してください。

RDP アクセスを制限していないファイアウォールルール

RDP の管理接続を、必要な管理者と制御されたネットワーク経路に限定してください。

SSH アクセス制限の不足

SSH をインターネット全体に許可せず、承認された管理経路に限定してください。

Cloud SQL の接続暗号化設定の確認

データベース接続に暗号化を要求し、クライアントがサーバー証明書を検証することも確認してください。

Shielded VM の保護設定の確認

実際の Shielded VM 保護設定とブートイメージの互換性を確認してください。

GKE の Cloud Logging 連携の確認

必要な GKE ログの収集を有効にし、実際の転送と保持を確認してください。

GKE の Cloud Monitoring 収集設定の確認

GKE の実際の指標収集状況とアラートポリシーを確認してください。

均一なバケットレベルのアクセスが無効なバケット

Cloud Storage の権限を IAM に統一する前に、必要な ACL 権限を移行してください。

VM インスタンスの OS Login 設定の確認

OS Login の実際の適用状態と SSH アクセス権限を併せて確認してください。

local_infile が有効な MySQL インスタンス

LOAD DATA LOCAL が不要なら、サーバーとクライアントの両方で不要なファイル転送を制限してください。

GCP IAM ユーザーアカウント管理の確認

業務リソースにアクセスするアカウントの管理主体と権限回収手順を確認してください。

公開グループにアクセスを許可する BigQuery データセット

BigQuery データセットへのアクセスは、必要なユーザーやグループに限定してください。

GKE ノードの自動アップグレード確認

GKE ノードの実際の自動アップグレード設定とメンテナンス手順を確認してください。

Compute Engine ディスクの暗号鍵管理の確認

既定の保存時暗号化と顧客による鍵の管理を区別し、必要な鍵管理ポリシーを適用してください。

バケットのバージョニング未設定

データの保持要件に合わせて、オブジェクトのバージョニングと他の復元手段を構成してください。

Cloud Storage バケットの ACL 設定の確認

Cloud Storage の実際の ACL と IAM 権限を確認し、不要な公開アクセスを取り除きます。ACL を省略しただけでバケットが公開されるわけではありません。

VM のプロジェクト全体の SSH キーによるアクセス確認

メタデータの SSH キーを使う VM では、プロジェクト全体のキーの適用範囲を制限してください。