Améliorer la sécurité des instances en appliquant le chiffrement SSL ou TLS

L'outil de recommandation AlloyDB pour appliquer le mode SSL vous aide à détecter les instances critiques et qui présentent un risque de perte de données.

Cette page décrit l'outil de recommandation AlloyDB pour appliquer le mode SSL, son fonctionnement et son utilisation.

L'outil de recommandation AlloyDB pour appliquer le mode SSL analyse les métadonnées d'instance. Si l'instance est une instance de production et n'applique pas les exigences de chiffrement pour les connexions directes, il est recommandé d'activer le mode SSL.

Les recommandations sont générées quotidiennement.

Avant de commencer

Afin de pouvoir afficher les recommandations et les insights, procédez comme suit :

Répertorier les recommandations

Vous pouvez répertorier les recommandations pour appliquer le mode SSL à l'aide de la Google Cloud console, gcloud CLI, ou de l'API Recommender.

Console

  1. Dans la console Google Cloud , accédez à la page Clusters.

    Accéder aux clusters

    Pour en savoir plus, consultez Trouver des recommandations avec le hub de recommandations.

  2. Dans le tableau de la liste Ressources , recherchez le cluster, puis cliquez sur Afficher les problèmes dans la colonne Problèmes.

    Une liste de problèmes s'affiche dans le panneau Problèmes agrégés. Sélectionnez la fiche de recommandation Connexions directes non chiffrées autorisées.

gcloud CLI

Pour répertorier les recommandations pour appliquer le mode SSL à l'aide de la gcloud CLI, exécutez la gcloud recommender recommendations list commande comme suit :

gcloud recommender recommendations list \
--project=PROJECT_ID \
--location=LOCATION \
--recommender=google.alloydb.instance.SecurityRecommender \
--filter=recommenderSubtype=REQUIRE_SSL

Remplacez les éléments suivants :

  • PROJECT_ID : ID de votre projet
  • LOCATION : région où se trouvent vos instances, par exemple us-central1.

API

Pour répertorier les recommandations pour appliquer le mode SSL à l'aide de l'API Recommendations, appelez la recommendations.list méthode comme suit :

GET https://recommender.googleapis.com/v1/projects/PROJECT_ID/locations/LOCATION/recommenders/google.alloydb.instance.SecurityRecommender/recommendations?filter=recommenderSubtype=REQUIRE_SSL

Remplacez les éléments suivants :

  • PROJECT_ID : ID de votre projet
  • LOCATION : région où se trouvent vos instances, par exemple us-central1

Afficher les insights et les recommandations détaillées

Vous pouvez afficher les insights et les recommandations détaillées concernant les instances qui nécessitent l'application du mode SSL à l'aide de la Google Cloud console, gcloud CLI, ou de l'API Recommender.

Pour afficher les insights et les recommandations détaillées, procédez comme suit :

Console

Sur la page Clusters, dans le tableau Ressources, cliquez sur Afficher les problèmes dans la colonne Problèmes du cluster.

Le panneau Problèmes agrégés s'affiche à droite. Il contient des insights et des recommandations détaillées pour Connexions directes non chiffrées autorisées.

gcloud CLI

Exécutez la commande gcloud recommender insights list comme suit :


gcloud recommender insights list \
--project=PROJECT_ID \
--location=LOCATION \
--insight-type=google.alloydb.instance.SecurityInsight \
--filter=insightSubtype=SSL_NOT_REQUIRED

Remplacez les éléments suivants :

  • PROJECT_ID : ID de votre projet
  • LOCATION : région où se trouvent vos instances, par exemple us-central1.

API

Appelez la méthode insights.list comme suit :

GET https://recommender.googleapis.com/v1/projects/PROJECT_ID/locations/LOCATION/insightTypes/google.alloydb.instance.SecurityInsight/insights?filter=insightSubtype=SSL_NOT_REQUIRED

Remplacez les éléments suivants :

  • PROJECT_ID : ID de votre projet
  • LOCATION : région où se trouvent vos instances, par exemple us-central1

Appliquer la recommandation

Étudiez attentivement la recommandation et effectuez l'une des opérations suivantes :

Console

Pour mettre en œuvre la recommandation, appliquez le mode SSL/TLS sur votre instance.

gcloud CLI

Pour mettre en œuvre la recommandation, appliquez le mode SSL/TLS sur votre instance.

Étape suivante