説明
Filestoreインスタンスの一覧は、共有ファイルサーバーを利用するワークロードと管理責任を整理する資料です。インスタンスの存在だけでセキュリティ上の問題があるとはいえません。
想定される影響
一覧にないファイル共有は、ネットワークアクセスや復旧方針の点検から漏れ、ストレージ費用も追跡しにくくなるおそれがあります。
対処方法
各インスタンスの責任者と利用するワークロードを記録し、ネットワーク、NFSエクスポートオプション、バックアップ、暗号化キーの管理方針を確認してください。
例
以下はラベルの追加を示す抜粋で、必須のファイル共有とネットワークのブロックは省略しています。ラベルだけでアクセス制御が構成されるわけではありません。
変更前
hcl
resource "google_filestore_instance" "shared" {
name = "shared-storage"
location = "us-central1-b"
tier = "BASIC_SSD"
}
変更後
hcl
resource "google_filestore_instance" "shared" {
name = "shared-storage"
location = "us-central1-b"
tier = "BASIC_SSD"
labels = {
service = "shared-storage"
env = "prod"
}
}