Instanzsicherheit durch Erzwingen der SSL- oder TLS-Verschlüsselung verbessern

Der AlloyDB-Recommender zum Erzwingen des SSL-Modus hilft Ihnen, Instanzen zu erkennen, die kritisch sind und ein Risiko für Datenverlust haben.

Auf dieser Seite wird der AlloyDB-Recommender zum Erzwingen des SSL-Modus beschrieben, wie dieser Recommender funktioniert und wie er verwendet wird.

Der AlloyDB-Recommender zum Erzwingen des SSL-Modus analysiert Instanzmetadaten. Wenn die Instanz eine Produktionsinstanz ist und keine Verschlüsselungsanforderungen für direkte Verbindungen erzwingt, wird empfohlen, den SSL-Modus zu aktivieren.

Empfehlungen werden täglich generiert.

Hinweis

Bevor Sie Empfehlungen und Informationen aufrufen können, müssen Sie Folgendes tun:

  • Stellen Sie sicher, dass Sie die Recommender API aktivieren.

  • Prüfen Sie, ob Sie die erforderlichen IAM-Rollen (Identity and Access Management) haben, um die Berechtigungen zum Aufrufen und Verwenden von Informationen und Empfehlungen zu erhalten.

    Aufgaben Rollen
    Empfehlungen ansehen recommender.alloydbViewer
    Empfehlungen übernehmen recommender.alloydbAdmin oder alloydb.admin

    Weitere Informationen finden Sie unter Zugriff für andere Nutzer gewähren.

Empfehlungen auflisten

Sie können die Empfehlungen zum Erzwingen des SSL-Modus mit der Google Cloud Console, gcloud CLI, oder der Recommender API auflisten.

Console

  1. Rufen Sie in der Google Cloud Console die Seite Cluster auf.

    Zu den Clustern

    Weitere Informationen finden Sie unter Empfehlungen mit Recommendation Hub finden.

  2. Suchen Sie in der Tabelle Ressourcenliste nach dem Cluster und klicken Sie in der Spalte Probleme auf Probleme ansehen.

    Im Bereich Aggregierte Probleme wird eine Liste der Probleme angezeigt. Wählen Sie die Empfehlungskarte Erlaubt direkte unverschlüsselte Verbindungen aus.

gcloud CLI

Führen Sie den gcloud recommender recommendations list Befehl so aus, um die Empfehlungen zum Erzwingen des SSL-Modus mit der gcloud CLI aufzulisten:

gcloud recommender recommendations list \
--project=PROJECT_ID \
--location=LOCATION \
--recommender=google.alloydb.instance.SecurityRecommender \
--filter=recommenderSubtype=REQUIRE_SSL

Ersetzen Sie Folgendes:

  • PROJECT_ID: Ihre Projekt-ID.
  • LOCATION: Eine Region, in der sich Ihre Instanzen befinden, z. B. us-central1.

API

Rufen Sie die recommendations.list Methode so auf, um Empfehlungen zum Erzwingen des SSL-Modus mit der Recommendations API aufzulisten:

GET https://recommender.googleapis.com/v1/projects/PROJECT_ID/locations/LOCATION/recommenders/google.alloydb.instance.SecurityRecommender/recommendations?filter=recommenderSubtype=REQUIRE_SSL

Ersetzen Sie Folgendes:

  • PROJECT_ID: Ihre Projekt-ID.
  • LOCATION: Eine Region, in der sich Ihre Instanzen befinden, z. B. us-central1.

Informationen und detaillierte Empfehlungen anzeigen

Mit der Google Cloud Console, gcloud CLI, oder der Recommender API können Sie Informationen und detaillierte Empfehlungen zu Instanzen aufrufen, bei denen der SSL-Modus erzwungen werden muss.

So rufen Sie Statistiken und detaillierte Empfehlungen auf:

Console

Klicken Sie auf der Seite Cluster in der Tabelle Ressourcen in der Spalte Probleme für den Cluster auf Probleme ansehen.

Rechts wird der Bereich Aggregierte Probleme angezeigt. Dieser enthält Informationen und detaillierte Empfehlungen für Erlaubt direkte unverschlüsselte Verbindungen.

gcloud CLI

Führen Sie den Befehl gcloud recommender insights list so aus:


gcloud recommender insights list \
--project=PROJECT_ID \
--location=LOCATION \
--insight-type=google.alloydb.instance.SecurityInsight \
--filter=insightSubtype=SSL_NOT_REQUIRED

Ersetzen Sie Folgendes:

  • PROJECT_ID: Ihre Projekt-ID.
  • LOCATION: Eine Region, in der sich Ihre Instanzen befinden, z. B. us-central1.

API

Rufen Sie die Methode insights.list so auf:

GET https://recommender.googleapis.com/v1/projects/PROJECT_ID/locations/LOCATION/insightTypes/google.alloydb.instance.SecurityInsight/insights?filter=insightSubtype=SSL_NOT_REQUIRED

Ersetzen Sie Folgendes:

  • PROJECT_ID: Ihre Projekt-ID.
  • LOCATION : Eine Region, in der sich Ihre Instanzen befinden, z. B. us-central1.

Empfehlung anwenden

Sehen Sie sich die Empfehlungen sorgfältig an und führen Sie einen der folgenden Schritte aus:

Console

Erzwingen Sie den SSL/TLS-Modus auf Ihrer Instanz, um die Empfehlung zu implementieren.

gcloud CLI

Erzwingen Sie den SSL/TLS-Modus auf Ihrer Instanz, um die Empfehlung zu implementieren.

Nächste Schritte