GCP Pub/Sub Topic リソースの一覧管理

Pub/Sub トピックとサブスクリプションの関係、権限、メッセージ保護方針を管理してください。

説明

Pub/Sub トピックを資産一覧に反映すると、メッセージの経路を把握し、暗号鍵や発行・購読権限を確認できます。トピックの存在自体が脆弱性を意味するわけではありません。

Pub/Sub は保存メッセージを既定で暗号化します。顧客管理暗号鍵(CMEK)がなくても、暗号化が無効とは限りません。トピックへの発行権限と、サブスクリプションからメッセージを受信する権限は分けて管理する必要があります。

想定される影響

  • メッセージング資産が漏れると、アクセスやメッセージ保持方針の確認が抜ける場合があります。
  • 監査や障害対応で、非同期メッセージの経路を正確に追跡しにくくなる場合があります。

対処方法

トピック、関連するサブスクリプション、担当チームを資産一覧に反映してください。発行者・購読者の権限と保持方針を確認し、CMEK が必要ならサービスエージェントの鍵使用権限と鍵の可用性を管理してください。

例

サポートが終了した Deployment Manager 形式の抜粋です。両方とも保存メッセージを暗号化し、変更後は顧客管理鍵を指定します。例示した鍵は実際に使用できる鍵に置き換える必要があります。

変更前

yaml
resources:
  - type: pubsub.v1.topic
    name: topic-1
    properties:
      topic: classified-topic

変更後

yaml
resources:
  - type: pubsub.v1.topic
    name: topic-1
    properties:
      topic: classified-topic
      kmsKeyName: projects/example/locations/global/keyRings/ring/cryptoKeys/key

補足:

  • 変更前: 既定の暗号化を使うトピックです。
  • 変更後: CMEK を指定します。発行・購読権限やメッセージ保持方針まで設定するものではありません。

参考資料