为了帮助您在部署前建立权威的政策要求,并验证应用基础架构是否符合组织安全政策,App Design Center 与 Security Command Center 集成。 管理员可以在 Security Command Center 中部署框架,然后您可以在 App Design Center 中将这些框架附加到应用模板。
在应用设计阶段,应用开发者可以运行评估来分析应用基础架构,并直接在设计画布上查看每个框架的合规性调查结果:
- 在继续部署之前,请查看评估得分卡,以调整设计并修复错误配置。
- 应用会继承附加到关联应用模板的框架。验证在部署后继续进行,Security Command Center 会监控运行时资源,以检测配置偏差。
- 由于 App Design Center 管理应用生命周期,因此您可以将 Security Command Center 检测到的任何运行时问题追溯到引入这些问题的特定模板修订版本。
本文档介绍了如何将 Security Command Center 框架附加到应用模板,以运行评估并强制执行安全政策。
准备工作
如需将框架附加到应用模板并在 App Design Center 执行安全评估,您必须为组织启用 Security Command Center。您可以使用的评估功能取决于您的服务层级:
- 标准层级:系统会根据 Google Cloud 安全基础框架验证应用模板和实例。
- 高级或企业层级:除了安全基础框架之外,您还可以在 Security Command Center 中创建其他框架,并将其直接附加到模板,以强制执行自定义合规性或监管合规性。
设置应用管理边界后,您可以在 App Design Center 画布中查看和附加安全框架。如需了解详情,请参阅 App Hub 作为 Security Command Center 中的检测服务。
所需的角色
如需获得将框架附加到模板并运行评估所需的权限,请让管理员为您授予管理项目的以下 IAM 角色:
-
管理框架:
App Design Center Admin (
roles/designcenter.admin) -
将框架附加到模板并运行评估:
App Design Center User (
roles/designcenter.user)
如需详细了解如何授予角色,请参阅管理对项目、文件夹和组织的访问权限。
将框架附加到应用模板
如需对已部署的应用强制执行一致的安全政策,请将 Security Command Center 框架直接附加到应用模板。这会将一组一致的政策应用于从该模板部署的任何应用。
如需将框架附加到应用模板,请执行以下操作:
gcloud CLI
查找可附加的框架:
gcloud alpha design-center locations fetch-frameworks LOCATION \ --project=PROJECT创建政策以将框架附加到应用模板:
gcloud alpha design-center spaces application-templates policies create POLICY \ --application-template=APPLICATION_TEMPLATE \ --project=PROJECT \ --location=LOCATION \ --space=SPACE \ --policy-type=compliance-framework \ --policy-uri=POLICY_URI替换以下内容:
POLICY:政策附件的名称,例如my-security-policy。APPLICATION_TEMPLATE:应用模板的模板 ID。PROJECT:您的管理项目 ID。LOCATION:应用模板区域。SPACE:您的空间 ID。POLICY_URI:要附加的 Security Command Center 框架的 URI,例如organizations/12345/locations/global/frameworks/my-framework。
运行评估
在与应用开发者分享模板之前,请先执行模板安全评估。这有助于您在应用开发者基于模板部署应用之前,识别并修复任何安全问题:
gcloud CLI
gcloud alpha design-center spaces application-templates generate-assessment-report APPLICATION_TEMPLATE \
--project=PROJECT \
--location=LOCATION \
--space=SPACE
替换以下内容:
APPLICATION_TEMPLATE:要评估的应用模板的模板 ID。PROJECT:您的管理项目 ID。LOCATION:应用模板区域。SPACE:您的空间 ID。
输出会显示基于所附加框架的应用模板评估报告。