Gérer les frameworks dans Assured Workloads
Les frameworks Assured Workloads sont constitués de contrôles cloud qui vous aident à répondre aux exigences de sécurité et réglementaires pour un dossier ou un projet dans vos environnements cloud. Assured Workloads fournit de nombreux frameworks intégrés, tels que des limites de données, mais vous pouvez également modifier des frameworks existants ou créer les vôtres. Pour créer votre propre framework, commencez par identifier ou créer les contrôles cloud qui correspondent aux obligations de sécurité et de conformité de votre entreprise. Ensuite, déployez un framework qui inclut ces contrôles cloud dans le dossier ou le projet sélectionné.
Cette page vous aide à effectuer les étapes suivantes :
Évaluez le framework intégré qui correspond le mieux à vos exigences réglementaires et de sécurité. Vous pouvez créer votre propre framework personnalisé, mais nous vous recommandons de commencer par un framework intégré.
Déterminez les contrôles cloud intégrés qui correspondent aux exigences de votre entreprise. Vous pouvez créer des contrôles cloud personnalisés si nécessaire.
Déterminez le dossier ou le projet dans lequel déployer le framework. Vous pouvez déployer des frameworks de différentes manières :
- Une seule ressource (dossier ou projet) ne peut avoir qu'un seul framework préventif intégré, tel qu'une limite de données, déployé sur elle.
- Une seule ressource (dossier ou projet) peut avoir plusieurs frameworks de détection déployés sur elle.
- Plusieurs ressources peuvent avoir le même framework préventif ou de détection déployé sur elles. Par exemple, un dossier parent peut avoir le même framework préventif ou de détection déployé sur lui que ses projets enfants.
Copiez un framework existant et modifiez-le pour qu'il corresponde à vos exigences. Si nécessaire, vous pouvez créer un framework personnalisé.
Déployez le framework dans le dossier ou le projet sélectionné.
Avant de commencer
-
Pour obtenir les autorisations nécessaires pour appliquer des frameworks, demandez à votre administrateur de vous accorder les rôles IAM suivants sur votre organisation ou votre projet :
- Administrateur de Compliance Manager (
roles/cloudsecuritycompliance.admin) -
Pour déployer des frameworks qui incluent des contrôles cloud basés sur des règles d'administration, l'un des rôles suivants :
- Administrateur des règles d'administration (
roles/orgpolicy.policyAdmin) - Administrateur Assured Workloads (
roles/assuredworkloads.admin) - Éditeur Assured Workloads (
roles/assuredworkloads.editor)
- Administrateur des règles d'administration (
Pour en savoir plus sur l'attribution de rôles, consultez Gérer l'accès aux projets, aux dossiers et aux organisations.
Vous pouvez également obtenir les autorisations requises via des rôles personnalisés ou d'autres rôles prédéfinis.
- Administrateur de Compliance Manager (
Afficher les frameworks
Procédez comme suit pour afficher la configuration des frameworks intégrés ou d'autres frameworks que vous avez déjà créés.
Dans la Google Cloud console, accédez à la page Frameworks.
Si vous y êtes invité, sélectionnez votre organisation.
Le tableau de bord affiche les frameworks disponibles, une brève description, les plates-formes et niveaux compatibles, ainsi que les ressources auxquelles le framework a été attribué.
Pour afficher des informations sur un framework spécifique, cliquez sur son nom.
Créer un framework
Une fois que vous avez déterminé les contrôles cloud qui s'appliquent aux ressources de votre organisation ou à un dossier ou projet spécifique, vous pouvez créer un framework. Vous pouvez créer un framework personnalisé ou copier un framework existant et le modifier. Lorsque vous copiez un framework, il inclut les dernières versions de tous les contrôles cloud intégrés.
Dans la Google Cloud console, accédez à la page Frameworks.
Si vous y êtes invité, sélectionnez votre organisation.
Cliquez sur Create custom framework (Créer un framework personnalisé).
Effectuez l'une des actions suivantes :
Pour utiliser un framework existant, procédez comme suit :
Sélectionnez Start from an existing framework (Commencer à partir d'un framework existant).
Sélectionnez le framework que vous souhaitez copier.
Pour créer un framework personnalisé, sélectionnez Start new (Commencer).
Saisissez un nom, un identifiant unique et une description pour votre framework. Cliquez sur Continuer.
À l'étape Set a location for your framework (Définir un emplacement pour votre framework), sélectionnez une région spécifique ou une région multirégionale. Pour en savoir plus sur les régions disponibles, consultez Emplacements Assured Workloads. Cliquez sur Continuer.
Si vous copiez un framework existant, la liste des contrôles cloud qui en faisaient partie s'affiche.
Pour ajouter les contrôles cloud dont vous avez besoin, procédez comme suit :
Pour ajouter un contrôle cloud existant, cliquez sur Add Cloud Controls (Ajouter des contrôles cloud). Sélectionnez tous les contrôles cloud dont vous avez besoin, puis cliquez sur Ajouter.
Lorsque vous ajoutez un contrôle, vérifiez son type (détection, prévention ou audit). N'incluez pas de contrôles d'audit uniquement dans un framework que vous souhaitez utiliser pour surveiller votre environnement et détecter les violations. Vous ne pouvez pas déployer de frameworks qui incluent des contrôles d'audit uniquement.
Pour créer un contrôle cloud personnalisé, cliquez sur Create custom cloud control (Créer un contrôle cloud personnalisé). Pour obtenir des instructions, consultez Créer un contrôle cloud personnalisé.
Cliquez sur Continuer.
Ajoutez tous les paramètres supplémentaires requis par les contrôles cloud.
Par exemple, vous pouvez définir vos emplacements pour les emplacements de stockage Cloud Logging et les emplacements de ressources, et modifier les points de terminaison de service autorisés.
Cliquez sur Créer.
Déployer un framework
Déployez un framework dans un dossier ou un projet afin de pouvoir contrôler et surveiller ces ressources à l'aide des contrôles cloud du framework. Vous pouvez déployer des frameworks de différentes manières :
- Une seule ressource (dossier ou projet) ne peut avoir qu'un seul framework préventif intégré, tel qu'une limite de données, déployé sur elle.
- Une seule ressource (dossier ou projet) peut avoir plusieurs frameworks de détection déployés sur elle.
- Plusieurs ressources peuvent avoir le même framework préventif ou de détection déployé sur elles. Par exemple, un dossier parent peut avoir le même framework préventif ou de détection déployé sur lui que ses projets enfants.
Les dossiers et les projets héritent des frameworks via la Google Cloud hiérarchie des ressources. Par conséquent, si vous déployez des frameworks au niveau du dossier et au niveau du projet, tous les contrôles cloud des deux frameworks s'appliquent aux ressources du projet. En cas de différences dans les définitions des contrôles cloud, le contrôle cloud de niveau inférieur est utilisé par les ressources du projet. Par exemple, si une règle de contrôle cloud est définie sur "Autoriser" au niveau du dossier et sur "Refuser" au niveau du projet, le paramètre "Refuser" au niveau du projet est appliqué aux ressources du projet.
Nous vous recommandons de déployer un framework au niveau du dossier qui inclut les contrôles cloud pouvant s'appliquer à tous ses projets. Vous pouvez ensuite déployer des frameworks plus stricts dans les projets individuels qui en ont besoin.
Si vous choisissez d'imbriquer vos déploiements de frameworks, par exemple en déployant un framework dans un dossier parent, puis différents frameworks dans ses projets enfants, il vous incombe de résoudre les éventuelles violations de conformité qui pourraient se produire sur les ressources parentes et enfants.
Dans la Google Cloud console, accédez à la page Frameworks.
Si vous y êtes invité, sélectionnez votre organisation.
Pour le framework que vous souhaitez déployer, cliquez sur Autres actions > Appliquer aux ressources.
Choisissez l'une des options suivantes :
Pour surveiller uniquement la dérive, choisissez Surveiller.
Pour surveiller la dérive et empêcher activement les violations, choisissez Surveiller et empêcher.
Sélectionnez la ressource dans laquelle vous souhaitez déployer le framework. Vous pouvez choisir un dossier ou un projet existant. Si vous avez choisi d'empêcher activement les violations, vous pouvez créer un dossier ou un projet et y déployer le framework. Si le framework nécessite des informations supplémentaires, telles qu'un projet CMEK ou d'autres détails de configuration, vous devez les fournir.
Effectuez l'une des actions suivantes :
Si vous avez sélectionné Surveiller, procédez comme suit :
- Vérifiez les informations.
- Cliquez sur Surveiller.
Si vous avez sélectionné Surveiller et empêcher, procédez comme suit :
- Cliquez sur Suivant. Vérifiez les contrôles cloud et les modes.
- Cliquez sur Continuer.
- Si elles s'affichent, vérifiez les informations supplémentaires requises pour certains contrôles cloud.
- Cliquez sur Suivant.
- Vérifiez vos sélections, puis cliquez sur Appliquer.
Une fois le framework déployé, vous pouvez surveiller votre environnement pour détecter toute dérive par rapport aux contrôles cloud définis. La surveillance Assured Workloads signale les instances de dérive comme des violations que vous pouvez examiner, filtrer et résoudre. L'affichage des violations peut prendre environ six heures après le déploiement d'un framework.
Modifier un framework personnalisé
Une fois que vous avez créé un framework, vous pouvez modifier son nom et sa description, ajouter ou supprimer des contrôles cloud, et mettre à jour tous les paramètres. Vous ne pouvez modifier que les frameworks que vous créez. Vous ne pouvez pas modifier les frameworks intégrés.
Dans la Google Cloud console, accédez à la page Frameworks.
Si vous y êtes invité, sélectionnez votre organisation.
Cliquez sur le framework que vous souhaitez modifier.
Sur la page Détails du framework, vérifiez que le framework n'est pas attribué à une ressource. Si nécessaire, supprimez les attributions.
Cliquez sur Actions > Modifier.
Sur la page Mettre à jour les détails du framework, modifiez le nom et la description si nécessaire. Cliquez sur Continuer.
Pour modifier les contrôles cloud inclus dans le framework, procédez comme suit :
Pour ajouter un contrôle cloud existant, cliquez sur Add Cloud Controls (Ajouter des contrôles cloud). Sélectionnez tous les contrôles cloud dont vous avez besoin, puis cliquez sur Ajouter.
Pour créer un contrôle cloud personnalisé, cliquez sur Create custom cloud control (Créer un contrôle cloud personnalisé). Pour obtenir des instructions, consultez Créer un contrôle cloud personnalisé.
Pour supprimer un contrôle cloud, sélectionnez-le, puis cliquez sur Supprimer.
Cliquez sur Continuer.
Ajoutez tous les paramètres supplémentaires requis par les contrôles cloud.
Cliquez sur Enregistrer.
Supprimer des ressources d'un framework déployé
Vous pouvez supprimer les dossiers ou les projets que vous avez attribués à un framework déployé. La suppression de ressources signifie que le framework ne génère plus de violations pour ce nœud de votre hiérarchie de ressources.
Dans la Google Cloud console, accédez à la page Frameworks.
Si vous y êtes invité, sélectionnez votre organisation.
Cliquez sur le framework dont vous souhaitez dissocier des ressources.
Sur la page Détails du framework, cliquez sur Actions > Gérer les attributions de ressources.
Dans le tableau Ressources attribuées , recherchez la ressource que vous souhaitez supprimer, puis cliquez sur Supprimer.
Lisez le message de confirmation, puis cliquez sur Dissocier.
Mettre à jour un framework vers une version plus récente
Google publie régulièrement des mises à jour de ses frameworks intégrés lorsque les services déploient de nouvelles fonctionnalités ou lorsque de nouvelles bonnes pratiques émergent. Vous pouvez afficher les versions des frameworks intégrés dans le tableau de bord des frameworks de l'onglet Configurer ou sur la page d'informations du framework.
Google vous informe dans la console et les notes de version lorsque les mises à jour suivantes se produisent :
- Des contrôles cloud intégrés sont ajoutés ou supprimés d'un framework
- Des contrôles cloud intégrés sont mis à jour
Pour mettre à jour un framework, procédez comme suit :
Dans la Google Cloud console, accédez à la page Frameworks.
Si vous y êtes invité, sélectionnez votre organisation.
Cliquez sur le framework que vous souhaitez mettre à jour.
Sur la page Détails du framework, dans le tableau Ressources attribuées , examinez l'état de la mise à jour pour toutes les attributions identifiées comme Mise à jour disponible.
Pour appliquer les modifications, procédez comme suit :
Redéployez le framework dans votre ressource afin que les frameworks Assured Workloads puissent reprendre la surveillance de la ressource et la création de violations.
Supprimer un framework personnalisé
Supprimez un framework lorsqu'il n'est plus nécessaire. Vous ne pouvez supprimer que les frameworks que vous créez. Vous ne pouvez pas supprimer les frameworks intégrés.
Dans la Google Cloud console, accédez à la page Frameworks.
Si vous y êtes invité, sélectionnez votre organisation.
Cliquez sur le framework dont vous souhaitez dissocier des ressources.
Sur la page Détails du framework, vérifiez que le framework n'est pas attribué à une ressource. Si nécessaire, supprimez les attributions.
Cliquez sur Actions > Supprimer.
Dans la fenêtre Supprimer, lisez le message. Saisissez
Delete, puis cliquez sur Confirmer.
Étape suivante
- En savoir plus sur les frameworks Assured Workloads
- Découvrez comment gérer les contrôles cloud.