Assured Workloads-Ordner auf Verstöße prüfen

Assured Workloads überwacht Ihre Assured Workloads-Ordner aktiv auf Compliance-Verstöße. Dazu werden die Anforderungen des Kontrollpakets eines Ordners mit den folgenden Details verglichen:

  • Organisationsrichtlinie: Jeder Assured Workloads-Ordner wird mit bestimmten Einschränkungseinstellungen für Organisationsrichtlinien konfiguriert, die zur Einhaltung der Compliance beitragen. Wenn diese Einstellungen auf nicht konforme Weise geändert werden, liegt ein Verstoß vor. Weitere Informationen finden Sie im Abschnitt Verstöße gegen Organisationsrichtlinien, die überwacht werden.
  • Ressourcen: Je nach den Einstellungen der Organisationsrichtlinie Ihres Assured Workloads-Ordners können die Ressourcen unter dem Ordner eingeschränkt sein, z. B. in Bezug auf Typ und Standort. Weitere Informationen finden Sie im Abschnitt Verstöße bei überwachten Ressourcen. Wenn Ressourcen nicht den Richtlinien entsprechen, liegt ein Verstoß vor.

Wenn ein Verstoß auftritt, können Sie ihn beheben oder gegebenenfalls Ausnahmen erstellen. Ein Verstoß kann einen von drei Status haben:

  • Nicht behoben:Der Verstoß wurde nicht behoben oder es wurde zuvor eine Ausnahme gewährt, bevor nicht konforme Änderungen am Ordner oder an der Ressource vorgenommen wurden.
  • Behoben: Der Verstoß wurde durch die folgenden Schritte zur Behebung des Problems behoben.
  • Ausnahme: Dem Verstoß wurde eine Ausnahme gewährt und eine geschäftliche Begründung wurde angegeben.

Das Assured Workloads-Monitoring wird automatisch aktiviert, wenn Sie einen Assured Workloads-Ordner erstellen.

Hinweis

Erforderliche IAM-Rollen und ‑Berechtigungen

Um Verstöße gegen Organisationsrichtlinien oder Ressourcenverstöße aufzurufen, muss Ihnen eine IAM-Rolle für den Assured Workloads-Ordner zugewiesen werden, die die folgenden Berechtigungen enthält:

  • assuredworkloads.violations.get
  • assuredworkloads.violations.list

Diese Berechtigungen sind in den folgenden IAM-Rollen für Assured Workloads enthalten:

  • Assured Workloads-Administrator (roles/assuredworkloads.admin)
  • Assured Workloads-Bearbeiter (roles/assuredworkloads.editor)
  • Leser von Assured Workloads (roles/assuredworkloads.reader)

Damit Sie die Überwachung von Ressourcenverstößen aktivieren können, muss Ihnen eine IAM-Rolle für den Assured Workloads-Ordner zugewiesen werden, die die folgenden Berechtigungen enthält:

  • assuredworkloads.workload.update: Diese Berechtigung ist in den folgenden Rollen enthalten:

    • Assured Workloads-Administrator (roles/assuredworkloads.admin)
    • Assured Workloads-Bearbeiter (roles/assuredworkloads.editor)
  • resourcemanager.folders.setIamPolicy: Diese Berechtigung ist in Administratorrollen enthalten, z. B. in den folgenden:

    • Administrator der Organisation (roles/resourcemanager.organizationAdmin)
    • Sicherheitsadministrator (roles/iam.securityAdmin)

Wenn Sie Ausnahmen für Compliance-Verstöße gewähren möchten, muss Ihnen eine IAM-Rolle für den Assured Workloads-Ordner zugewiesen werden, die die folgende Berechtigung enthält:

  • assuredworkloads.violations.update: Diese Berechtigung ist in den folgenden Rollen enthalten:

    • Assured Workloads-Administrator (roles/assuredworkloads.admin)
    • Assured Workloads-Bearbeiter (roles/assuredworkloads.editor)

Außerdem müssen die folgenden IAM-Rollen zugewiesen werden, um Verstöße gegen Organisationsrichtlinien zu beheben und Audit-Logs aufzurufen:

  • Administrator für Unternehmensrichtlinien (roles/orgpolicy.policyAdmin)
  • Logs Viewer (