实施安全政策

为了帮助您在部署前建立权威的政策要求,并验证应用基础架构是否符合组织安全政策,App Design Center 与 Security Command Center 集成。 管理员可以在 Security Command Center 中部署框架,然后您可以在 App Design Center 中将这些框架附加到应用模板。

在应用设计阶段,应用开发者可以运行评估来分析应用基础架构,并直接在设计画布上查看每个框架的合规性调查结果:

  • 在继续部署之前,请查看评估得分卡,以调整设计并修复错误配置。
  • 应用会继承附加到关联应用模板的框架。验证在部署后继续进行,Security Command Center 会监控运行时资源,以检测配置偏差。
  • 由于 App Design Center 管理应用生命周期,因此您可以将 Security Command Center 检测到的任何运行时问题追溯到引入这些问题的特定模板修订版本。

本文档介绍了如何将 Security Command Center 框架附加到应用模板,以运行评估并强制执行安全政策。

准备工作

如需将框架附加到应用模板并在 App Design Center 执行安全评估,您必须为组织启用 Security Command Center。您可以使用的评估功能取决于您的服务层级:

  • 标准层级:系统会根据 Google Cloud 安全基础框架验证应用模板和实例。
  • 高级或企业层级:除了安全基础框架之外,您还可以在 Security Command Center 中创建其他框架,并将其直接附加到模板,以强制执行自定义合规性或监管合规性。

设置应用管理边界后,您可以在 App Design Center 画布中查看和附加安全框架。如需了解详情,请参阅 App Hub 作为 Security Command Center 中的检测服务

所需的角色

如需获得将框架附加到模板并运行评估所需的权限,请让管理员为您授予管理项目的以下 IAM 角色:

如需详细了解如何授予角色,请参阅管理对项目、文件夹和组织的访问权限

您也可以通过自定义角色或其他预定义角色来获取所需的权限。

将框架附加到应用模板

如需对已部署的应用强制执行一致的安全政策,请将 Security Command Center 框架直接附加到应用模板。这会将一组一致的政策应用于从该模板部署的任何应用。

如需将框架附加到应用模板,请执行以下操作:

gcloud CLI

  1. 查找可附加的框架:

    gcloud alpha design-center locations fetch-frameworks LOCATION \
        --project=PROJECT
    
  2. 创建政策以将框架附加到应用模板:

    gcloud alpha design-center spaces application-templates policies create POLICY \
        --application-template=APPLICATION_TEMPLATE \
        --project=PROJECT \
        --location=LOCATION \
        --space=SPACE \
        --policy-type=compliance-framework \
        --policy-uri=POLICY_URI
    

    替换以下内容:

    • POLICY:政策附件的名称,例如 my-security-policy
    • APPLICATION_TEMPLATE:应用模板的模板 ID。
    • PROJECT:您的管理项目 ID。
    • LOCATION:应用模板区域。
    • SPACE:您的空间 ID。
    • POLICY_URI:要附加的 Security Command Center 框架的 URI,例如 organizations/12345/locations/global/frameworks/my-framework

运行评估

在与应用开发者分享模板之前,请先执行模板安全评估。这有助于您在应用开发者基于模板部署应用之前,识别并修复任何安全问题:

gcloud CLI

gcloud alpha design-center spaces application-templates generate-assessment-report APPLICATION_TEMPLATE \
--project=PROJECT \
--location=LOCATION \
--space=SPACE

替换以下内容:

  • APPLICATION_TEMPLATE:要评估的应用模板的模板 ID。
  • PROJECT:您的管理项目 ID。
  • LOCATION:应用模板区域。
  • SPACE:您的空间 ID。

输出会显示基于所附加框架的应用模板评估报告。

后续步骤