O Workload Manager verifica o estado dos seus recursos em relação às práticas recomendadas atualizadas e ajuda a melhorar a qualidade, a confiabilidade e o desempenho das cargas de trabalho em execução no Google Cloud.
Este documento lista as práticas recomendadas compatíveis com o Workload Manager para avaliar as cargas de trabalho em execução no Google Cloud. Para saber mais sobre o Workload Manager, consulte Visão geral do produto.
Níveis de gravidade
Quando você executa uma avaliação, o Gerenciador de cargas de trabalho compara o estado atual dos recursos com as práticas recomendadas. Se um recurso não obedecer a uma prática recomendada selecionada, o Workload Manager vai atribuir a ele um nível de gravidade que indica o quanto o recurso está fora da conformidade. O console Google Cloud marca cada recurso não compatível com um ícone. A tabela a seguir explica esses ícones, os níveis de gravidade correspondentes, como a configuração atual do recurso pode afetar sua carga de trabalho e as recomendações para modificar o recurso e aderir às práticas recomendadas.| Ícone | Nível de gravidade | Impactos | Recomendação |
|---|---|---|---|
| Crítico | Confiabilidade do sistema, interrupções não planejadas, configuração incompatível |
Resolva o problema o mais rápido possível para evitar um impacto na disponibilidade do sistema e na integridade dos dados devido a um alto risco de interrupção não planejada. |
|
| Alta | Desempenho degradado, estabilidade do sistema | Resolver durante a próxima janela de manutenção planejada. | |
| Médio | Desempenho e capacidade de suporte abaixo do ideal | Resolva assim que possível. | |
| Baixo | Comportamento informativo e não essencial | Embora não seja necessária uma resolução, revisar essa prática recomendada pode fornecer insights úteis. |
Práticas recomendadas compatíveis
O Workload Manager ajuda a avaliar os seguintes tipos de carga de trabalho para garantir que eles sigam as práticas recomendadas do Google Cloud :
- Google Cloud (Geral): práticas recomendadas para serviços principais do Google Cloud .
- Chaves de API
- Transparência no acesso
- AlloyDB para PostgreSQL
- Apigee X
- Artefato
- BigQuery
- Cloud Bigtable
- Cloud Build
- Cloud DNS
- Cloud Functions
- Cloud Interconnect
- Cloud Key Management Service
- Cloud Load Balancing
- Cloud Pub/Sub
- Cloud Router
- Cloud Run
- Cloud SQL
- Cloud Spanner
- Cloud Storage
- Cloud VPN
- Composer
- Compute Engine
- Dataproc
- Filestore
- Firestore
- Google Kubernetes Engine
- IAM
- Memorystore for Memcached
- Memorystore for Redis
- Memorystore for Redis Cluster
- Operações
- Serviço de política da organização
- Resource Manager
- Secret Manager
- Security Command Center
- Proteção de Dados Sensíveis
- Gemini Enterprise Agent Platform
- Workbench da Gemini Enterprise Agent Platform
- MySQL: práticas recomendadas para implantações de banco de dados MySQL.
- Redis: práticas recomendadas para implantações do Redis.
- SAP: práticas recomendadas para sistemas SAP.
- SQL Server: práticas recomendadas para implantações de banco de dados do SQL Server.
- OpenShift: práticas recomendadas para clusters do Red Hat OpenShift.
As seções a seguir listam as práticas recomendadas compatíveis com suas cargas de trabalho executadas no Google Cloud.
Há um total de 627 regras de práticas recomendadas disponíveis.
Contagem de regras por práticas recomendadas
| Categoria | Contagem de regras |
|---|---|
| Chaves de API | 4 |
| Transparência no acesso | 1 |
| AlloyDB para PostgreSQL | 4 |
| Apigee X | 1 |
| Artifact Registry | 1 |
| BigQuery | 10 |
| Cloud Bigtable | 3 |
| Cloud Build | 1 |
| Cloud DNS | 3 |
| Cloud Functions | 3 |
| Cloud Key Management Service | 14 |
| Cloud Load Balancing | 4 |
| Cloud Logging | 3 |
| Cloud Pub/Sub | 7 |
| Cloud Router | 6 |
| Cloud Run | 3 |
| Cloud SQL | 35 |
| Cloud Spanner | 6 |
| Cloud Storage | 20 |
| Cloud VPN | 4 |
| Composer | 1 |
| Compute Engine | 95 |
| Dataproc | 2 |
| Filestore | 5 |
| Firestore | 1 |
| Plataforma de agentes do Gemini Enterprise | 18 |
| Workbench da Gemini Enterprise Agent Platform | 11 |
| Google Kubernetes Engine | 55 |
| IAM | 75 |
| Memorystore para Memcache | 2 |
| Memorystore for Redis | 8 |
| Memorystore for Redis Cluster | 3 |
| NetApp Volumes | 1 |
| Rede | 5 |
| Serviço de política da organização | 58 |
| Resource Manager | 3 |
| SecOps | 1 |
| Secret Manager | 2 |
| Security Command Center | 1 |
| Proteção de Dados Sensíveis | 1 |
| MySQL: geral | 7 |
| OpenShift: otimização de custos | 1 |
| OpenShift: eficiência operacional | 6 |
| OpenShift: confiabilidade | 5 |
| OpenShift: segurança | 6 |
| Redis: geral | 7 |
| SAP: geral | 14 |
| SAP: HANA | 10 |
| SAP: HANA Insights | 18 |
| SAP: práticas recomendadas de segurança do HANA | 19 |
| SAP: alta disponibilidade | 33 |
| SAP: NetWeaver | 3 |
| SQL Server: otimização de custos | 2 |
| SQL Server: cluster de failover | 2 |
| SQL Server: desempenho | 10 |
| SQL Server: estabilidade | 3 |
| Total | 627 |
As práticas recomendadas são marcadas para ajudar você a identificar as áreas de foco:
- As regras de confiabilidade, segurança e FinOps são mapeadas para os pilares do Well-Architected Framework do Google Cloud.
- CSPR: Revisão de postura de segurança na nuvem.
- MVSP: Postura de segurança mínima viável.
Selecione uma ou mais categorias de regras para filtrar a lista a seguir.
Práticas recomendadas do Google Cloud: chaves de API (4 resultados)
-
Chave de API sem restrição
Gravidade:Média
Tags: IAM, chave de API, segurança, CSPR, CoNaRecurso:apikeys.googleapis.com/KeyDetalhes Verifica se todas as chaves de API têm restrições aplicadas, evitando o uso indevido que pode levar a violações de segurança, acesso aos dados não autorizado e custos inesperados. -
Chave de API sem restrição de serviço
Gravidade:Média
Tags: IAM, chave de API, segurança, CSPR, CoNaRecurso:apikeys.googleapis.com/KeyDetalhes Garante que as chaves de API estejam restritas a serviços específicos, evitando possíveis usos indevidos que podem levar à ativação não autorizada de APIs, vulnerabilidades de segurança e custos inesperados. -
Chave de API com mais de 90 dias
Gravidade:Baixa
Tags: IAM, chave de API, segurança, CSPRRecurso:apikeys.googleapis.com/KeyDetalhes Impõe uma política de rotação de 90 dias para chaves de API, minimizando o risco de segurança de credenciais perdidas, vazadas ou comprometidas. -
Chaves de API
Gravidade:Média
Tags: IAM, chave de API, segurança, CSPRRecurso:apikeys.googleapis.com/KeyDetalhes Sinaliza a existência de qualquer chave de API para incentivar o uso de métodos de autenticação mais seguros, como contas de serviço, reduzindo assim o risco associado a credenciais estáticas e de longa duração.
Práticas recomendadas do Google Cloud: Transparência no acesso (1 resultado)
-
A transparência no acesso da organização está ativada.
Gravidade:Média
Tags: Transparência no acesso, serviceusage, segurança, complianceRecurso:serviceusage.googleapis.com/ServiceDetalhes Verifica se o serviço de Transparência no acesso está ativado. A Transparência no acesso fornece registros das ações realizadas pela equipe do Google ao acessar seu conteúdo.
Práticas recomendadas do Google Cloud: AlloyDB para PostgreSQL (4 resultados)
-
Backups automáticos do cluster do Alloy desativados
Gravidade:Média
Tags: AlloyDB, Backup, Confiabilidade, Custo, BCDR, Proteção de dados, CSPRRecurso:alloydb.googleapis.com/ClusterDetalhes Verifica se os clusters do AlloyDB têm uma política de backup automatizada ativada, garantindo que os dados críticos estejam protegidos contra perda e possam ser recuperados rapidamente para manter a continuidade dos negócios e a confiabilidade do serviço. -
Backups contínuos do cluster do AlloyDB não ativados
Gravidade:Média
Tags: AlloyDB, Backup, BCDR, DataProtection, Reliability, Cost, CSPRRecurso:alloydb.googleapis.com/ClusterDetalhes Verifica se os clusters do AlloyDB têm backup contínuo ativado, oferecendo recuperação pontual (PITR) crucial para proteger contra perda de dados e garantir a continuidade dos negócios. -
Política de manutenção do cluster do Alloy
Gravidade:Alta
Tags: confiabilidade, operações, BCDR, CSPRRecurso:alloydb.googleapis.com/ClusterDetalhes Verifica se os clusters do AlloyDB têm uma política de atualização de manutenção definida. Ao definir uma política de manutenção, as organizações podem programar atualizações fora dos horários de pico para minimizar interrupções. A ausência dessa política implica um tempo padrão que pode coincidir com períodos operacionais críticos. -
IP público da instância do Alloy
Gravidade:Alta
Tags: AlloyDB, Segurança, Rede, CSPRRecurso:alloydb.googleapis.com/InstanceDetalhes Verifica se as instâncias do AlloyDB têm IP público ativado. Os IPs públicos expõem a instância à Internet, aumentando a superfície de ataque. É recomendável usar IPs particulares.
Práticas recomendadas do Google Cloud: Apigee X (1 resultado)
-
Instâncias multirregionais da Apigee
Gravidade:Alta
Tags: confiabilidade, API, Apigee, alta disponibilidade, BCDR, CoNaRecurso:apigee_Organization_RESOURCE_INSTANCEDetalhes Verifica se uma organização da Apigee X tem instâncias da Apigee implantadas em pelo menos duas regiões diferentes. A implantação multirregional da Apigee garante redundância do gateway de API, baixa latência e proteção contra interrupções regionais.
Práticas recomendadas do Google Cloud: Artifact Registry (1 resultado)
-
Artifact Registry multirregional
Gravidade:Alta
Tags: confiabilidade, disponibilidade, BCDRRecurso:artifactregistry.googleapis.com/RepositoryDetalhes Verifica se os repositórios do Artifact Registry estão configurados para usar um local multirregional (por exemplo, us, europe, asia). Usar locais multirregionais garante que os artefatos sejam replicados em várias regiões geográficas, aumentando significativamente a disponibilidade e a resiliência contra interrupções regionais.
Práticas recomendadas do Google Cloud: BigQuery (10 resultados)
-
CMEK do conjunto de dados do BigQuery desativada
Gravidade:Média
Tags: BigQuery, conjunto de dados, criptografia, CMEK, segurança, CSPRRecurso:bigquery.googleapis.com/DatasetDetalhes Verifica se os conjuntos de dados do BigQuery estão criptografados usando chaves de criptografia gerenciadas pelo cliente (CMEK) do Cloud KMS. Embora o BigQuery criptografe os dados em repouso por padrão com chaves gerenciadas pelo Google, a CMEK oferece um controle mais refinado sobre o gerenciamento de chaves, incluindo rotação, controle de acesso e registro de auditoria. Essa regra inspeciona o campo defaultEncryptionConfiguration na configuração dos conjuntos de dados. Uma violação é acionada se esse campo estiver ausente ou se existir, mas não tiver uma propriedade "kmsKeyName". A ausência de "defaultEncryptionConfiguration" ou "kmsKeyName" significa que o conjunto de dados não está usando a CMEK para criptografia, o que pode afetar a conformidade e a postura de segurança. -
Conjunto de dados do BigQuery sem rótulos
Gravidade:Baixa
Tags: BigQuery, conjunto de dados, rótulos, organização, FinOps, gerenciamento, CSPRRecurso:bigquery.googleapis.com/DatasetDetalhes Verifica se um conjunto de dados do BigQuery tem rótulos aplicados. Os rótulos são pares de chave-valor definidos pelo usuário que ajudam a organizar e gerenciar recursos no Google Cloud. Elas são usadas para filtragem, agrupamento e relatórios de custos. Essa regra verifica a presença do campo "rótulos" no conjunto de dados. Uma violação é acionada se o campo "labels" estiver ausente ou vazio. -
O conjunto de dados do BigQuery não tem tags de recursos
Gravidade:Baixa
Tags: BigQuery, conjunto de dados, tags, organização, gerenciamento, controle de acesso, FinOps, CSPR, CoNa, MVSPRecurso:bigquery.googleapis.com/DatasetDetalhes Verifica se um conjunto de dados do BigQuery tem tags de recursos aplicadas. As tags de recursos são pares de chave-valor gerenciados pelo Resource Manager. Eles são usados para fins organizacionais mais amplos, incluindo a integração com outros serviços do Google Cloud e sistemas externos (por exemplo, para controle de acesso via vinculações de tag). Essa regra verifica a presença do campo "resourceTags". Uma violação será gerada se o campo "tags" estiver ausente ou vazio. -
Multirregião do conjunto de dados do BigQuery
Gravidade:Alta
Tags: confiabilidade, BigQuery, multirregião, alta disponibilidade, BCDRRecurso:bigquery.googleapis.com/DatasetDetalhes Verifica se os conjuntos de dados do BigQuery estão configurados com um local multirregional (como "US" ou "EU") para garantir alta resiliência e redundância de dados em todas as regiões. Os conjuntos de dados regionais (configurações com um hífen) não atendem a esse padrão. -
Conjunto de dados público do BigQuery
Gravidade:Alta
Tags: BigQuery, conjunto de dados, segurança, privacidade, custo, confiabilidade, CSPRRecurso:bigquery.googleapis.com/DatasetDetalhes Verifica se os conjuntos de dados do BigQuery não estão expostos publicamente. Conjuntos de dados expostos publicamente podem levar a vazamentos de dados não intencionais e possíveis violações de privacidade. O BigQuery oferece controles de acesso granulares por papéis do IAM, e os conjuntos de dados precisam ser restritos apenas a usuários e contas de serviço autorizados. Essa regra verifica a presença de allUsers ou allAuthenticatedUsers na lista de controle de acesso dos conjuntos de dados, o que concede acesso público. A ausência dessas entradas indica que o conjunto de dados não está acessível ao público. -
CMEK da tabela do BigQuery
Gravidade:Média
Tags: BigQuery, tabela, criptografia, CMEK, KMS, segurança, compliance, CSPRRecurso:bigquery.googleapis.com/TableDetalhes Verifica se as tabelas do BigQuery estão criptografadas usando chaves de criptografia gerenciadas pelo cliente (CMEK) no Cloud KMS. Por padrão, o BigQuery criptografa dados em repouso usando chaves gerenciadas pelo Google. A CMEK oferece um controle mais granular sobre as chaves de criptografia, permitindo que as organizações gerenciem a rotação de chaves, o acesso e a auditoria. Essa regra examina o campo "encryptionConfiguration" na configuração das tabelas. Se esse campo estiver ausente ou existir, mas não contiver um kmsKeyName, isso indica que a tabela não está usando a CMEK para criptografia. -
Expiração da tabela do BigQuery
Gravidade:Baixa
Tags: BigQuery, tabela, expiração, ciclo de vida dos dados, otimização de custos, governança de dados, CSPRRecurso:bigquery.googleapis.com/TableDetalhes Verifica se uma tabela do BigQuery tem um prazo de validade definido. Definir um prazo de validade para as tabelas é uma prática recomendada para gerenciar o ciclo de vida dos dados e controlar os custos de armazenamento, especialmente para tabelas temporárias ou de staging. Essa regra examina o campo "expirationTime" na configuração das tabelas. Se expirationTime for nulo (ou estiver faltando, o que é tratado da mesma forma em Rego), isso indica que a tabela não tem um tempo de expiração definido, e uma violação é gerada. Um tempo de expiração explícito é uma boa prática para a governança de dados. -
Tabela do BigQuery sem rótulos
Gravidade:Baixa
Tags: BigQuery, tabela, rótulos, organização, FinOps, gerenciamento, CSPRRecurso:bigquery.googleapis.com/TableDetalhes Verifica se uma tabela do BigQuery tem rótulos aplicados. Os rótulos são pares de chave-valor definidos pelo usuário que ajudam a organizar e gerenciar recursos no Google Cloud. Elas são usadas para filtragem, agrupamento e relatórios de custos. Essa regra verifica a presença do campo "labels" na tabela. Uma violação é acionada se o campo "labels" estiver ausente ou vazio. -
Tags de recursos ausentes na tabela do BigQuery
Gravidade:Baixa
Tags: BigQuery, tabela, tags, organização, gerenciamento, controle de acesso, FinOps, CSPR, CoNa, MVSPRecurso:bigquery.googleapis.com/TableDetalhes Verifica se uma tabela do BigQuery tem tags de recursos aplicadas. As tags de recursos são pares de chave-valor gerenciados pelo Resource Manager. Eles são usados para fins organizacionais mais amplos, incluindo a integração com outros serviços do Google Cloud e sistemas externos (por exemplo, para controle de acesso via vinculações de tag). Essa regra verifica a presença do campo "resourceTags". Uma violação será gerada se o campo "resourceTags" estiver ausente ou vazio. -
Partição da tabela do BigQuery
Gravidade:Baixa
Tags: BigQuery, tabela, partição, expiração, DataLifecycle, CostOptimization, TimePartitioning, CSPRRecurso:bigquery.googleapis.com/TableDetalhes Verifica se uma tabela do BigQuery com particionamento por tempo tem um prazo de validade de partição definido. O prazo de validade da partição exclui automaticamente as partições mais antigas que a duração especificada. Isso é fundamental para gerenciar custos de armazenamento e o ciclo de vida dos dados, especialmente em conjuntos de dados grandes de séries temporais. Essa regra examina o campo "timePartitioning" e, especificamente, o campo "expirationMs" dentro de "timePartitioning". Se timePartitioning ou expirationMs estiverem ausentes ou se não forem um número inteiro positivo, isso indica que a validade da partição não está configurada corretamente, e uma violação será gerada.
Práticas recomendadas do Google Cloud: Cloud Bigtable (3 resultados)
-
Redundância de cluster do Bigtable
Gravidade:Alta
Tags: confiabilidade, banco de dados, Bigtable, alta disponibilidade, BCDRRecurso:bigtableadmin_Instance_RESOURCE_CLUSTERDetalhes Verifica se as instâncias do Bigtable têm clusters implantados em três ou mais regiões diferentes. A redundância de cluster multirregional garante 99, 999% de disponibilidade, recuperação de desastres robusta e acesso de baixa latência para aplicativos distribuídos globalmente. -
Replicação da instância do Bigtable ativada
Gravidade:Alta
Tags: confiabilidade, banco de dados, Bigtable, replicação, alta disponibilidadeRecurso:bigtableadmin_Instance_RESOURCE_CLUSTERDetalhes Verifica se as instâncias do Bigtable têm a replicação ativada, garantindo que elas tenham clusters implantados em pelo menos duas zonas ou regiões diferentes. A replicação é essencial para alta disponibilidade, failover e recuperação de desastres. -
Roteamento de vários clusters do perfil do Bigtable
Gravidade:Alta
Tags: Reliability, HighAvailability, BCDR, BigtableRecurso:bigtableadmin.googleapis.com/AppProfileDetalhes Verifica se os perfis de aplicativo do Bigtable usam multi_cluster_routing_use_any para ativar o failover automático e garantir alta disponibilidade. Usar o roteamento de cluster único cria um ponto único de falha, arriscando interrupções no serviço se o cluster específico ficar indisponível.
Práticas recomendadas do Google Cloud: Cloud Build (1 resultado)
-
Redundância do pool do Cloud Build
Gravidade:Média
Tags: confiabilidade, segurança, CloudBuild, alta disponibilidade, BCDRRecurso:cloudresourcemanager_Project_RESOURCE_WORKERPOOLDetalhes Verifica se os pools de workers particulares do Cloud Build estão implantados em pelo menos duas regiões diferentes. A implantação de pools de trabalhadores particulares em várias regiões garante que os fluxos de trabalho de CI/CD possam fazer failover se um serviço de build regional sofrer uma interrupção.
Práticas recomendadas do Google Cloud: Cloud DNS (3 resultados)
-
Registro de política de DNS
Gravidade:Média
Tags: DNS, política, geração de registros, segurança, auditoria, VPC, CSPR, CoNa, MVSPRecurso:dns.googleapis.com/PolicyDetalhes Verifica se a geração de registros está ativada para uma política do Cloud DNS. As políticas de DNS definem regras para o comportamento de resolução de DNS, geralmente usadas para encaminhamento de saída ou buscas de DNS particulares. Ao ativar a geração de registros, as consultas processadas pela política são registradas, o que é essencial para auditoria de segurança e solução de problemas de resolução de DNS nas suas redes VPC. Essa regra examina o campo "enableLogging" na configuração da política de DNS. Uma violação será gerada se "enableLogging" estiver ausente ou for "false". -
DNSSEC público da zona de DNS
Gravidade:Alta
Tags: DNS, DNSSEC, Security, ManagedZone, Public, CSPR, CoNaRecurso:dns.googleapis.com/ManagedZoneDetalhes Verifica se o DNSSEC (Extensões de Segurança do Sistema de Nomes de Domínio) está ativado para uma zona pública gerenciada no Cloud DNS. O DNSSEC adiciona uma camada de segurança ao assinar digitalmente os registros DNS, evitando ataques de spoofing e envenenamento de cache. Essa regra examina o campo "dnssecConfig" na configuração das zonas gerenciadas. Se dnssecConfig estiver ausente ou se o estado dele for "off" ou estiver ausente, isso indica que a DNSSEC não está ativada. Uma violação será gerada se o DNSSEC não estiver ativado para zonas públicas. Essa regra filtra para afetar apenas as zonas gerenciadas em que a visibilidade está definida como pública. -
Geração de registros públicos da zona de DNS
Gravidade:Média
Tags: DNS, ManagedZone, Logging, Security, Auditing, Public, CSPR, CoNa, MVSPRecurso:dns.googleapis.com/ManagedZoneDetalhes Verifica se o registro em registros está ativado para uma zona gerenciada pública do Cloud DNS. Ao ativar o registro em registros DNS, as consultas recebidas pelos servidores de nomes das zonas são registradas, o que é essencial para auditoria de segurança, solução de problemas e conformidade. Essa regra examina o campo "loggingConfig" na configuração das zonas gerenciadas. Uma violação será gerada se a visibilidade das zonas for pública e loggingConfig estiver ausente ou se loggingConfig.enableLogging estiver ausente ou for "false".
Práticas recomendadas do Google Cloud: Cloud Functions (3 resultados)
-
Cloudfunctions ingress gclb
Gravidade:Alta
Tags: Reliability, Security, Network, HighAvailabilityRecurso:cloudfunctions.googleapis.com/FunctionDetalhes Verifica se as Cloud Functions têm configurações de entrada definidas como ALLOW_INTERNAL_AND_GCLB. Essa configuração restringe o acesso ao tráfego interno e ao Google Cloud Load Balancing, que é um requisito para implementar alta disponibilidade multirregional usando balanceadores de carga externos globais, evitando o acesso público direto. -
Instância mínima da função
Gravidade:Média
Tags: confiabilidade, desempenho, sem servidorRecurso:cloudfunctions.googleapis.com/FunctionDetalhes Garante que o Cloud Functions tenha a configuração "minInstances" definida como um valor maior que 0. Essa configuração evita inicializações a frio, garantindo desempenho consistente e latência reduzida durante picos de tráfego, mantendo as instâncias em modo de espera e prontas. -
Funções multirregionais do projeto
Gravidade:Alta
Tags: confiabilidade, sem servidor, CloudFunctions, alta disponibilidade, BCDRRecurso:cloudresourcemanager_Project_RESOURCE_FUNCTIONDetalhes Verifica se um projeto tem o Cloud Functions implantado em pelo menos duas regiões diferentes. A implantação multirregional do função do Cloud garante a redundância do aplicativo sem servidor e o failover sem problemas em caso de interrupção regional.
Práticas recomendadas do Google Cloud: Cloud Key Management Service (14 resultados)
-
Nível de proteção de chave criptográfica do Cloud KMS hsm
Gravidade:Média
Tags: KMS, CryptoKey, Security, HSM, ProtectionLevel, Encryption, CSPR, CoNaRecurso:cloudkms.googleapis.com/CryptoKeyDetalhes Verifica se o nível de proteção de uma CryptoKey do Cloud KMS está definido como HSM. O protectionLevel determina onde as operações criptográficas são realizadas. HSM significa que elas ocorrem em um módulo de segurança de hardware. O HSM oferece um nível mais alto de segurança. Essa regra verifica o campo "versionTemplate.protectionLevel". Uma violação será gerada se o protectionLevel for HSM. Embora o nível de proteção SOFTWARE seja aceitável para alguns casos de uso, o HSM geralmente é recomendado para requisitos de segurança mais altos. -
Software de nível de proteção de chave criptográfica do Cloud KMS
Gravidade:Média
Tags: KMS, CryptoKey, Security, HSM, ProtectionLevel, Encryption, CSPR, CoNaRecurso:cloudkms.googleapis.com/CryptoKeyDetalhes Verifica se o nível de proteção de uma CryptoKeys do Cloud KMS está definido como SOFTWARE. O protectionLevel determina onde as operações criptográficas são realizadas. SOFTWARE significa que as operações ocorrem no software, enquanto HSM significa que elas ocorrem em um módulo de segurança de hardware. O HSM oferece um nível mais alto de segurança. Essa regra verifica o campo "versionTemplate.protectionLevel". Uma violação será gerada se o protectionLevel for SOFTWARE. Embora o nível de proteção SOFTWARE seja aceitável para alguns casos de uso, o HSM geralmente é recomendado para requisitos de segurança mais altos. -
Rotação simétrica de chave criptográfica do Cloud KMS
Gravidade:Alta
Tags: KMS, CryptoKey, Rotation, Security, Encryption, Symmetric, KeyRotation, CSPR, CoNaRecurso:cloudkms.googleapis.com/CryptoKeyDetalhes Verifica se uma CryptoKey do Cloud KMS com o algoritmo GOOGLE_SYMMETRIC_ENCRYPTION e o estado ENABLED tem a rotação de chaves configurada. A rotação regular de chaves é uma prática recomendada de segurança essencial. Essa regra verifica o seguinte: 1. estado. O estado das chaves é "ENABLED". 2. Finalidade: a finalidade das chaves é ENCRYPT_DECRYPT. 3. versionTemplate.algorithm O algoritmo é GOOGLE_SYMMETRIC_ENCRYPTION. 4. "rotationPeriod" ou "nextRotationTime": se um desses campos estiver faltando, isso indica que a rotação não está configurada e uma violação será gerada. A ausência de rotação aumenta significativamente o risco se uma chave for comprometida. -
Resolvadores redundantes de conexão EKM do Cloud KMS
Gravidade:Alta
Tags: Reliability, Security, KMS, ExternalKey, HighAvailabilityRecurso:cloudkms.googleapis.com/EkmConnectionDetalhes Garante que as conexões do External Key Manager (EKM) tenham resoluções de serviço redundantes para evitar falhas nas operações criptográficas durante interrupções de endpoints. -
Pasta de chaves do Cloud KMS exposta publicamente
Gravidade:Alta
Tags: IAM, Compute Engine, imagem, segurança, CSPR, CoNaRecurso:cloudresourcemanager.googleapis.com/FolderDetalhes Detecta chaves do KMS expostas publicamente em uma pasta para evitar acesso não autorizado e descriptografia de dados sensíveis, protegendo assim seus recursos de informações críticas e mitigando riscos de violação. -
Organização de chaves do Cloud KMS exposta publicamente
Gravidade:Alta
Tags: IAM, Compute Engine, imagem, segurança, CSPR, CoNaRecurso:cloudresourcemanager.googleapis.com/OrganizationDetalhes Verifique se as chaves de criptografia do KMS da sua organização não estão expostas publicamente por políticas do IAM, protegendo dados sensíveis contra acesso não autorizado e evitando violações de dados dispendiosas. -
Projeto de chave do Cloud KMS exposto publicamente
Gravidade:Alta
Tags: IAM, Compute Engine, imagem, segurança, CSPR, CoNaRecurso:cloudresourcemanager.googleapis.com/ProjectDetalhes Proteja dados críticos e mantenha a conformidade evitando a exposição pública de chaves do KMS, o que restringe as operações criptográficas apenas a identidades autorizadas e reduz os riscos de acesso não autorizado e violações de dados. -
Chave do Cloud KMS exposta publicamente
Gravidade:Alta
Tags: IAM, Compute Engine, imagem, segurança, CSPR, CoNaRecurso:cloudkms.googleapis.com/CryptoKeyDetalhes Essa regra identifica chaves do KMS expostas publicamente, impedindo a descriptografia não autorizada de dados para proteger informações sensíveis, garantir a integridade de dados e evitar violações dispendiosas. -
Finalidade da chave simétrica do Cloud KMS
Gravidade:Baixa
Tags: KMS, CryptoKey, Security, Encryption, CSPR, CoNaRecurso:cloudkms.googleapis.com/CryptoKeyDetalhes Verifica se a finalidade da CryptoKey do Cloud KMS está definida como ENCRYPT_DECRYPT. Embora o KMS ofereça suporte a outras finalidades, como assinatura ou descriptografia assimétrica, essa regra impõe chaves de criptografia simétrica como base. Se chaves assimétricas forem necessárias para cargas de trabalho específicas, essa regra poderá gerar falsos positivos e precisará ser ajustada de acordo. -
Keyring do Cloud KMS exposto publicamente
Gravidade:Alta
Tags: IAM, Compute Engine, imagem, segurança, CSPR, CoNaRecurso:cloudkms.googleapis.com/KeyRingDetalhes Evite o acesso não autorizado a dados criptografados sensíveis garantindo que as políticas do IAM do keyring do KMS não concedam permissões públicas, protegendo assim a confidencialidade e a integridade dos dados. -
Rotação de chaves do Cloud KMS desativada
Gravidade:Média
Tags: KMS, KeyRotation, Security, Cryptography, Compliance, Reliability, CSPR, CoNaRecurso:cloudkms.googleapis.com/CryptoKeyDetalhes Verifica se as chaves do serviço de gerenciamento de chaves (KMS) do Google Cloud têm a rotação automática de chaves ativada. A rotação regular de chaves é uma prática recomendada de segurança essencial para limitar o impacto potencial de uma chave comprometida. Se uma chave for comprometida, a rotação vai limitar o tempo que um invasor pode usá-la. Essa regra sinaliza chaves do KMS que não têm a rotação ativada. Períodos de rotação mais curtos geralmente são preferíveis para aumentar a segurança. -
Rotação de chaves do Cloud KMS ativada há um ano
Gravidade:Média
Tags: KMS, KeyRotation, Security, Cryptography, Compliance, Reliability, CSPR, CoNaRecurso:cloudkms.googleapis.com/CryptoKeyDetalhes Verifica se as chaves do Google Cloud Key Management Service (KMS) têm a rotação de chaves automática ativada e se o período de rotação está dentro de um limite aceitável (não superior a 365 dias). A rotação regular de chaves é uma prática recomendada de segurança essencial para limitar o impacto potencial de uma chave comprometida. Se uma chave for comprometida, a rotação vai limitar o tempo que um invasor pode usá-la. Essa regra sinaliza chaves do KMS que não têm a rotação ativada ou têm um período de rotação superior a 365 dias. Períodos de rotação mais curtos geralmente são preferíveis para aumentar a segurança. -
Keyring multirregional do Cloud KMS
Gravidade:Alta
Tags: confiabilidade, BCDR, disponibilidade, resiliênciaRecurso:cloudkms.googleapis.com/KeyRingDetalhes Verifica se os KeyRings do Cloud KMS estão configurados para disponibilidade multirregional ou global, maximizando a resiliência contra interrupções regionais. As chaves armazenadas em uma única região não são replicadas em várias áreas geográficas, criando um único ponto de falha durante incidentes regionais. -
Papel de proprietário do Cloud KMS
Gravidade:Média
Tags: KMS, Security, CSPRRecurso:cloudkms_CryptoKey_RESOURCE_IAM_POLICY_1Detalhes Restringir a função de Proprietário altamente permissiva em projetos do KMS protege as chaves criptográficas contra ações acidentais ou maliciosas, aumentando a segurança de dados e a estabilidade operacional.
Práticas recomendadas do Google Cloud: Cloud Load Balancing (4 resultados)
-
Nível de rede da regra de encaminhamento do Compute
Gravidade:Alta
Tags: confiabilidade, rede, balanceamento de carga, NetworkTier, desempenhoRecurso:compute.googleapis.com/ForwardingRuleDetalhes Verifica se as regras de encaminhamento (usadas pelos balanceadores de carga) estão configuradas para usar o nível de rede Premium. O roteamento do nível Premium envia o tráfego pelo backbone da rede global de alta velocidade do Google em vez da Internet pública, garantindo confiabilidade máxima, baixa latência e garantias de SLA. -
Calcular a distribuição de zonas do serviço de back-end regional do Compute
Gravidade:Alta
Tags: Reliability, Network, LoadBalancing, HighAvailabilityRecurso:compute.googleapis.com/RegionBackendServiceDetalhes Verifica se os serviços de back-end regionais (usados por balanceadores de carga internos) têm back-ends distribuídos em pelo menos duas zonas diferentes na região. A distribuição de back-end em várias zonas garante alta disponibilidade e capacidade de failover durante falhas temporárias zonais. -
Distribuição de back-end global
Gravidade:Alta
Tags: confiabilidade, rede, balanceamento de carga, alta disponibilidade, BCDRRecurso:compute_BackendService_RESOURCE_RELATIONSHIPDetalhes Verifica se os back-ends do balanceamento de carga global estão distribuídos em pelo menos duas regiões e duas zonas. A distribuição de back-end multirregional e multizonal garante alta disponibilidade, tolerância a falhas e failover sem problemas em caso de interrupção regional ou zonal. -
Verificação de integridade do pool de destino ativada
Gravidade:Alta
Tags: Reliability, Network, LoadBalancing, HighAvailabilityRecurso:compute.googleapis.com/TargetPoolDetalhes Verifique se os pools de destino (balanceadores de carga de rede) têm verificações de integridade ativadas para evitar o roteamento de tráfego para back-ends de VM não íntegros.
Práticas recomendadas do Google Cloud: Cloud Logging (3 resultados)
-
Coletor de registros
Gravidade:Média
Tags: geração de registros, segurança, compliance, CSPR, MVSPRecurso:cloudresourcemanager_Project_RESOURCE_5Detalhes Sinaliza projetos do Google Cloud que não têm coletores de registros válidos configurados em nenhum nível de pasta/organização/projeto. -
Multirregião do bucket de registros
Gravidade:Média
Tags: confiabilidade, segurança, registros, alta disponibilidade, BCDRRecurso:logging.googleapis.com/LogBucketDetalhes Verifica se os buckets do Cloud Logging estão configurados em locais multirregionais ou globais (por exemplo, "global", "us", "eu") para garantir alta disponibilidade e resiliência contra interrupções regionais. Os buckets de registros regionais estão sujeitos a perda de dados se a região sofrer uma interrupção. -
Coletor de geração de registros não agregado na pasta ou organização
Gravidade:Média
Tags: geração de registros, segurança, CSPRRecurso:logging.googleapis.com/LogSinkDetalhes Identifica coletores de registro no nível da pasta ou da organização que não estão configurados como agregados. Os coletores agregados são essenciais no nível da pasta/organização para centralizar registros de todos os projetos e recursos filhos para auditoria e operações de segurança.
Práticas recomendadas do Google Cloud: Cloud Pub/Sub (7 resultados)
-
Pub/Sub sub espera exponencial
Gravidade:Alta
Tags: Pub/Sub, assinatura, confiabilidade, resiliência, CSPRRecurso:pubsub.googleapis.com/SubscriptionDetalhes Verifica se as assinaturas do Pub/Sub estão configuradas com uma política de novas tentativas com espera exponencial. Para isso, confere a presença das configurações retryPolicy, minimumBackoff e maximumBackoff. Implementar a espera exponencial é crucial para a estabilidade do sistema, porque evita que falhas de assinantes causem tempestades de novas tentativas imediatas e descoordenadas que podem sobrecarregar o sistema de mensagens durante interrupções temporárias. -
Tópico de mensagens inativas da assinatura do Pub/Sub configurado
Gravidade:Média
Tags: Reliability, Messaging, DisasterRecovery, ResiliencyRecurso:pubsub.googleapis.com/SubscriptionDetalhes Verifique se as assinaturas do Pub/Sub têm um tópico de mensagens inativas configurado para isolar mensagens não processáveis e evitar o bloqueio do fluxo. -
Deadletter da assinatura do Pub/Sub
Gravidade:Média
Tags: Pub/Sub, Subscription, DeadLetter, Reliability, Messaging, ErrorHandling, CSPRRecurso:pubsub.googleapis.com/SubscriptionDetalhes Verifica se uma assinatura do Pub/Sub tem um tópico de mensagens inativas configurado. Um tópico de mensagens inativas (DLT) é essencial para lidar com falhas na entrega de mensagens. Quando uma mensagem não pode ser entregue a um assinante após várias tentativas, ela pode ser enviada a uma DLT, evitando a perda de mensagens e permitindo a análise de problemas de entrega. Essa regra examina o campo "deadLetterPolicy" na configuração de assinaturas. Se "deadLetterPolicy" estiver ausente ou existir, mas não tiver um campo "deadLetterTopic", a regra vai gerar uma violação. Usar uma DLT é uma prática recomendada para o processamento confiável de mensagens. -
Política de nova tentativa de assinatura do Pub/Sub configurada
Gravidade:Média
Tags: confiabilidade, mensagens, resiliênciaRecurso:pubsub.googleapis.com/SubscriptionDetalhes Verifique se as assinaturas do Pub/Sub têm políticas de repetição personalizadas configuradas com espera exponencial para lidar com falhas temporárias de maneira adequada. -
Retenção de mensagens do tópico do Pub/Sub
Gravidade:Alta
Tags: confiabilidade, proteção de dados, Pub/Sub, CoNaRecurso:pubsub.googleapis.com/TopicDetalhes Verifica se os tópicos do Pub/Sub têm uma duração de retenção de mensagens configurada. A retenção de mensagens garante que elas sejam mantidas por um período especificado, garantindo a disponibilidade mesmo quando os assinantes estão temporariamente indisponíveis ou para reprodução histórica. -
Política do Cloud Storage para mensagens do tópico do Pub/Sub
Gravidade:Média
Tags: confiabilidade, segurança, Pub/Sub, residência de dados, compliance, CoNaRecurso:pubsub.googleapis.com/TopicDetalhes Verifica se os tópicos do Pub/Sub estão configurados com uma política de armazenamento de mensagens que restringe a persistência de mensagens a regiões específicas. Restringir o armazenamento de mensagens a regiões certificadas evita violações de compliance e garante o respeito aos requisitos de residência de dados. -
Esquema de tópicos do Pub/Sub
Gravidade:Média
Tags: PubSub, Messaging, Schema, DataGovernance, ReliabilityRecurso:pubsub.googleapis.com/TopicDetalhes Verifica se os tópicos do Pub/Sub têm um esquema configurado. A aplicação de um esquema garante a qualidade de dados e impede que mensagens malformadas interrompam os consumidores downstream.
Práticas recomendadas do Google Cloud: Cloud Router (6 resultados)
-
O roteador do Compute anuncia todas as sub-redes
Gravidade:Média
Tags: confiabilidade, rede, Cloud Router, roteamentoRecurso:compute.googleapis.com/RouterDetalhes Verifica se os Cloud Routers estão configurados para anunciar todas as sub-redes (usando o modo de divulgação DEFAULT ou CUSTOM com o grupo ALL_SUBNETS). Isso garante que as novas sub-redes sejam anunciadas automaticamente para redes locais, evitando falhas de conectividade. -
bfd ativado no roteador do Compute Engine
Gravidade:Alta
Tags: Reliability, Network, BGP, BFD, HighAvailabilityRecurso:compute.googleapis.com/RouterDetalhes Verifica se a detecção de encaminhamento bidirecional (BFD) está ativada em todos os peers do BGP de um Cloud Router. O BFD oferece detecção de falha de link em menos de um segundo para garantir failover rápido do BGP e alta disponibilidade. -
Sinal de atividade do BGP do roteador do Compute Engine
Gravidade:Média
Tags: Reliability, Network, BGP, Keepalive, HighAvailabilityRecurso:compute.googleapis.com/RouterDetalhes Verifica se o timer de sinal de atividade do BGP está configurado para exatamente 20 segundos no Cloud Router. Um intervalo de sinal de atividade de 20 segundos garante a detecção oportuna de falhas de peering e uma convergência BGP previsível. -
Redundância de peering BGP do roteador do Compute Engine
Gravidade:Alta
Tags: confiabilidade, rede, Cloud Router, BGP, redundânciaRecurso:compute.googleapis.com/RouterDetalhes Verifica se os Cloud Routers têm pelo menos dois pares do BGP configurados. Sessões BGP redundantes garantem alta disponibilidade e evitam interrupções de roteamento durante a manutenção ou falhas de rede. -
Roteadores multirregionais do projeto
Gravidade:Alta
Tags: confiabilidade, rede, roteador, alta disponibilidade, BCDRRecurso:cloudresourcemanager_Project_RESOURCE_ROUTERDetalhes Verifica se um projeto tem Cloud Routers implantados em pelo menos duas regiões diferentes. A implantação multirregional do Cloud Router garante redundância de rede híbrida (VPN, Interconnect, NAT) e protege contra interrupções regionais. -
Redundância de roteadores regionais do projeto
Gravidade:Alta
Tags: confiabilidade, rede, Cloud Router, redundância, alta disponibilidadeRecurso:cloudresourcemanager_Project_RESOURCE_ROUTERDetalhes Verifica se, para cada região em que os Cloud Routers são implantados em um projeto, há pelo menos dois Cloud Routers configurados. A redundância do roteador regional garante alta disponibilidade para conectividade híbrida (VPN/Interconnect) e evita pontos únicos de falha.
Práticas recomendadas do Google Cloud: Cloud Run (3 resultados)
-
Executar a entrada do balanceador de carga global
Gravidade:Alta
Tags: confiabilidade, alta disponibilidade, rede, Cloud RunRecurso:run.googleapis.com/ServiceDetalhes Garante que os serviços do Cloud Run estejam configurados para aceitar tráfego apenas de fontes internas e do Cloud Load Balancing. Essa restrição força o tráfego a passar por um balanceador de carga externo global, que é um pré-requisito para alcançar a alta disponibilidade, a tolerância a falhas e a latência otimizada de uma arquitetura multirregional. -
Executar instância mínima do serviço
Gravidade:Alta
Tags: confiabilidade, latência, sem servidor, Cloud RunRecurso:run.googleapis.com/ServiceDetalhes Garante que os serviços do Cloud Run configurem um número mínimo de instâncias maior que zero. Essa configuração é essencial para aplicativos sensíveis à latência, evitando inicializações a frio e mantendo a disponibilidade imediata. O problema surge quando a anotação autoscaling.knative.dev/minScale está ausente (padrão 0) ou definida explicitamente como 0. -
Serviço do Cloud Run sem saída de VPC
Gravidade:Média
Tags: CloudRun, Serverless, VPC, Rede, Security, Egress, CSPR, CoNa, MVSPRecurso:run.googleapis.com/ServiceDetalhes Verifica se um serviço do Cloud Run está configurado para usar o acesso VPC sem servidor no tráfego de saída. O roteamento do tráfego de saída por um conector VPC permite que os serviços do Cloud Run acessem recursos internos com segurança e pode ser usado para rotear o tráfego pelo Cloud NAT para um IP estático de saída. Uma violação ocorre se a anotação run.googleapis.com/vpc-access-connector estiver faltando.
Práticas recomendadas do Google Cloud: Cloud SQL (35 resultados)
-
Backup multirregional do Cloud SQL
Gravidade:Média
Tags: confiabilidade, backupRecurso:sqladmin.googleapis.com/InstanceDetalhes Verifica se os backups de instâncias do Cloud SQL estão configurados para armazenamento multirregional. Por padrão, os backups são armazenados na mesma região da instância, o que não oferece proteção contra interrupções regionais. Configurar o armazenamento multirregional garante a disponibilidade de dados e a continuidade dos negócios durante esses eventos. -
Certificado da autoridade de certificação da instância do Cloud SQL inválido
Gravidade:Alta
Tags: CloudSQL, Segurança, Certificado, Expiração, Confiabilidade, CSPRRecurso:sqladmin.googleapis.com/InstanceDetalhes Verifica o status de expiração do certificado da autoridade certificadora (CA) para instâncias do Cloud SQL. A rotação regular de certificados de CA e a garantia de que eles não expiraram é uma prática recomendada de segurança essencial. Um certificado de CA expirado pode interromper as conexões do cliente com o banco de dados, causando inatividade do aplicativo. Essa regra verifica duas coisas principais: 1. Se houver um certificado de CA para a instância (indicando que o SSL/TLS provavelmente está configurado, o que é recomendado). 2. Se o prazo de validade (expirationTime) dos certificados de CA atuais estiver no futuro. Uma violação será gerada se nenhum certificado de CA for encontrado ou se o certificado encontrado estiver expirado (expirationTime no passado). A regra usa a hora atual (obtida via time.now_ns()) para realizar a verificação de expiração. O tempo é convertido em segundos desde a época para comparação. -
Proteção contra exclusão de instâncias do Cloud SQL
Gravidade:Alta
Tags: banco de dados, segurança, confiabilidade, proteção de dados, CSPR, CoNaRecurso:sqladmin.googleapis.com/InstanceDetalhes Verifica se as instâncias do Cloud SQL têm a proteção contra exclusão ativada para evitar exclusão acidental e possível perda de dados. Quando "settings.deletionProtectionEnabled" é definido como "false" ou não está configurado, o banco de dados fica vulnerável à remoção imediata por erro humano ou scripts de automação. -
Janela de manutenção da instância do Cloud SQL
Gravidade:Alta
Tags: confiabilidade, operações, manutenção, BCDRRecurso:sqladmin.googleapis.com/InstanceDetalhes Verifica se as instâncias do Cloud SQL têm uma janela de manutenção configurada, garantindo que as atualizações do sistema sejam programadas fora dos horários de pico para minimizar o impacto nos negócios e evitar inatividade inesperada. -
PITR da instância do Cloud SQL desativada
Gravidade:Média
Tags: CloudSQL, Instance, Backup, PITR, Recovery, Reliability, DataProtection, CSPRRecurso:sqladmin.googleapis.com/InstanceDetalhes Verifica se as instâncias do Cloud SQL têm a recuperação pontual (PITR) ativada. A PITR permite restaurar o banco de dados para um momento específico, oferecendo recursos cruciais de recuperação de dados. Essa regra verifica diretamente a configuração "pointInTimeRecoveryEnabled" em "backupConfiguration". Se "pointInTimeRecoveryEnabled" for "false" ou não estiver presente, isso indica que a PITR não está ativada. -
Redimensionamento automático do Cloud Storage da instância do Cloud SQL
Gravidade:Média
Tags: CloudSQL, Instance, Storage, AutoResize, Reliability, Availability, Performance, Cost, CSPRRecurso:sqladmin.googleapis.com/InstanceDetalhes Verifica se as instâncias do Cloud SQL têm o redimensionamento automático de armazenamento ativado. Ao ativar o storageAutoResize, a capacidade de armazenamento das instâncias aumenta automaticamente conforme necessário, evitando possíveis erros de falta de armazenamento e inatividade. Sem o redimensionamento automático, a instância pode ficar indisponível se ficar sem espaço de armazenamento. Essa regra verifica a presença e o valor da configuração storageAutoResize na configuração das instâncias. Se "storageAutoResize" for "false" ou não estiver presente, isso indica que o redimensionamento automático do armazenamento está desativado, o que pode causar problemas operacionais. Ativar esse recurso é fundamental para manter a confiabilidade e a disponibilidade do banco de dados. -
Arquivo local do Cloud SQL MySQL ativado
Gravidade:Média
Tags: CloudSQL, MySQL, Instance, Security, Flags, CSPRRecurso:sqladmin.googleapis.com/InstanceDetalhes Ativar o local_infile no Cloud SQL para MySQL pode expor o servidor a exploits de leitura de arquivos. Desative-o, a menos que seja absolutamente necessário. -
Cloudsql mysql skip show database
Gravidade:Média
Tags: CloudSQL, MySQL, Instance, Security, Flags, CSPRRecurso:sqladmin.googleapis.com/InstanceDetalhes Garante que a flag skip_show_database esteja ativada (definida como "on") para instâncias do Cloud SQL para MySQL. Ativar essa flag impede que os usuários usem o comando SHOW DATABASES, a menos que tenham o privilégio SHOW DATABASES. Isso aumenta a segurança ao limitar a capacidade dos usuários de descobrir nomes de bancos de dados, reduzindo o risco de tentativas de acesso não autorizado e divulgação de informações. É uma forma de segurança por obscuridade. -
Registro de consulta lenta do MySQL do Cloud SQL desativado
Gravidade:Média
Tags: CloudSQL, MySQL, Instance, Performance, Flags, Performance, Troubleshooting, CSPRRecurso:sqladmin.googleapis.com/InstanceDetalhes Verifica se a flag de banco de dados slow_query_log está ativada (definida como "on") para instâncias do Cloud SQL para MySQL. Ao ativar essa flag, você ativa o registro de consulta lenta, que registra instruções SQL que excedem um limite de tempo de execução definido (controlado por long_query_time). O registro de consulta lenta é uma ferramenta essencial para identificar gargalos de performance, otimizar consultas e resolver problemas de desempenho do banco de dados. Desativar essa flag dificulta o diagnóstico e a resolução de problemas de consultas lentas. -
Cloudsql sem backup automático
Gravidade:Alta
Tags: confiabilidade, BCDR, proteção de dados, CSPRRecurso:sqladmin.googleapis.com/InstanceDetalhes Verifica se as instâncias do Cloud SQL têm backups automatizados ativados, garantindo que os dados críticos possam ser recuperados em caso de corrupção, exclusão ou falha no serviço. Ao desativar os backups automáticos, você não poderá fazer a recuperação pontual. -
A política de senha do Cloud SQL não está ativada
Gravidade:Alta
Tags: CloudSQL, Instance, Security, Password, Reliability, CSPRRecurso:sqladmin.googleapis.com/InstanceDetalhes Verifica se as instâncias do Cloud SQL têm uma política de validação de senha ativada. Para práticas recomendadas de segurança, é altamente recomendável definir uma política de validação de senhas. Confiar no padrão ou não definir a validação de senha aumenta significativamente o risco de acesso não autorizado e possíveis violações de dados. Essa regra verifica se não há validação de senha. Se a validação de senha não for aplicada à instância, isso indica uma possível vulnerabilidade de segurança. -
Pontos de verificação de registros do Cloud SQL pgsql
Gravidade:Média
Tags: CloudSQL, PostgreSQL, confiabilidade, desempenho, CSPRRecurso:sqladmin.googleapis.com/InstanceDetalhes Garante que a flag de banco de dados log_checkpoints esteja ativada (definida como "on") para instâncias do Cloud SQL para PostgreSQL. Os pontos de verificação são pontos críticos na sequência do registro de transações em que o PostgreSQL grava todos os buffers de dados sujos no disco e atualiza o arquivo de controle. Os pontos de verificação de geração de registros fornecem informações valiosas para monitorar o tempo de recuperação do banco de dados, diagnosticar problemas de desempenho relacionados a E/S e entender a atividade de gravação. Desativar essa flag pode dificultar a solução de problemas e a análise de recuperação. -
Conexões de registros pgsql do Cloud SQL desativadas
Gravidade:Média
Tags: CloudSQL, PostgreSQL, Instance, Logging, Flags, Security, Troubleshooting, CSPRRecurso:sqladmin.googleapis.com/InstanceDetalhes Verifica se a flag de banco de dados log_connections está ativada (definida como "on") para instâncias do Cloud SQL para PostgreSQL. Quando ativada, essa flag registra cada tentativa de conexão bem-sucedida ao servidor de banco de dados, incluindo o nome de usuário e o endereço IP do cliente. Essas informações são cruciais para auditoria de segurança, rastreamento de acesso ao banco de dados e solução de problemas relacionados à conexão. Ele complementa a flag "log_disconnections", que registra o fim das sessões. Essa regra sinaliza instâncias em que o registro de conexões está desativado. -
Desconexões de registros pgsql do Cloud SQL desativadas
Gravidade:Média
Tags: CloudSQL, PostgreSQL, Instance, Logging, Flags, Security, Troubleshooting, CSPRRecurso:sqladmin.googleapis.com/InstanceDetalhes Verifica se a flag de banco de dados log_disconnections está ativada (definida como "on") para instâncias do Cloud SQL para PostgreSQL. Quando ativada, essa flag registra o fim de cada sessão do cliente, incluindo a duração da sessão. Essas informações são úteis para auditoria, análise de segurança (por exemplo, detecção de padrões de conexão incomuns) e solução de problemas relacionados à conexão. Ele complementa a flag log_connections, que registra o início das conexões. Essa regra sinaliza instâncias em que o registro de desconexão está desativado. -
Nível de detalhes do erro de registro do Cloud SQL pgsql