本页介绍了预定义安全状况(基本版)的 v1.0 版本中默认包含的预防性政策。这种安全状况有助于防止由默认设置导致的常见配置错误和常见安全问题。
您可以使用此预定义状况来配置有助于保护Google Cloud 资源的安全状况。您可以直接部署此预定义安全状况,无需进行任何更改。
| 政策 | 说明 | 合规性标准 | 
|---|---|---|
iam.disableServiceAccountKeyCreation | 
此限制条件可防止用户为服务账号创建永久密钥,从而降低服务账号凭证泄露的风险。 值为   | 
NIST SP 800-53 控制措施:AC-2 | 
iam.automaticIamGrantsForDefaultServiceAccounts | 
此限制条件可防止默认服务账号在创建时接收过于宽松的 Identity and Access Management (IAM) 角色 Editor。 值为   | 
NIST SP 800-53 控制措施:AC-3 | 
iam.disableServiceAccountKeyUpload | 
此限制条件可避免服务账号密钥中泄露和重复使用自定义密钥材料的风险。 值为   | 
NIST SP 800-53 控制措施:AC-6 | 
storage.publicAccessPrevention | 
此政策可防止 Cloud Storage 存储桶向未经身份验证的公共访问开放。 值为   | 
NIST SP 800-53 控制措施:AC-3 和 AC-6 | 
storage.uniformBucketLevelAccess | 
此政策可防止 Cloud Storage 存储桶使用按对象 ACL(与 IAM 政策分开的系统)来提供访问权限,从而确保访问管理和审核的一致性。 值为   | 
NIST SP 800-53 控制措施:AC-3 和 AC-6 | 
compute.requireOsLogin | 
此政策要求在新创建的虚拟机上启用 OS Login,以便更轻松地管理 SSH 密钥、通过 IAM 政策提供资源级权限,以及记录用户访问权限。 值为   | 
NIST SP 800-53 控制措施:AC-3 和 AU-12 | 
compute.disableSerialPortAccess | 
此政策可防止用户访问虚拟机串行端口,该端口可用于通过 Compute Engine API 控制平面进行后门访问。 值为   | 
NIST SP 800-53 控制措施:AC-3 和 AC-6 | 
compute.restrictXpnProjectLienRemoval | 
此政策通过限制项目安全锁的移除,来防止意外删除共享 VPC 宿主项目。 值为   | 
NIST SP 800-53 控制措施:AC-3 和 AC-6 | 
compute.vmExternalIpAccess | 
此政策可防止创建具有公共 IP 地址的 Compute Engine 实例,此类地址可能会向传入网络流量和传出网络流量开放实例。 值为  
policy_rules:
    - values:
      allowed_values:
      - is:projects/PROJECT_ID/zones/ZONE/instances/INSTANCE
 | 
NIST SP 800-53 控制措施:AC-3 和 AC-6 | 
compute.skipDefaultNetworkCreation | 
此政策会禁止在每个新项目中自动创建默认 VPC 网络和默认防火墙规则,从而确保网络和防火墙规则是特意创建的。 值为   | 
NIST SP 800-53 控制措施:AC-3 和 AC-6 | 
compute.setNewProjectDefaultToZonalDNSOnly | 
此政策会限制应用开发者为 Compute Engine 实例选择旧版 DNS 设置,因为这些设置的服务可靠性低于新版 DNS 设置。 对于新项目,此值为   | 
NIST SP 800-53 控制措施:AC-3 和 AC-6 | 
sql.restrictPublicIp | 
此政策可防止创建具有公共 IP 地址的 Cloud SQL 实例,此类地址可能会向传入网络流量和传出网络流量开放实例。 值为   | 
NIST SP 800-53 控制措施:AC-3 和 AC-6 | 
sql.restrictAuthorizedNetworks | 
此政策可防止公共或非 RFC 1918 网络范围访问 Cloud SQL 数据库。 值为   | 
NIST SP 800-53 控制措施:AC-3 和 AC-6 | 
compute.restrictProtocolForwardingCreationForTypes | 
此政策仅允许为内部 IP 地址转发虚拟机协议。 值为   | 
NIST SP 800-53 控制措施:AC-3 和 AC-6 | 
compute.disableVpcExternalIpv6 | 
此政策会阻止创建外部 IPv6 子网,此类子网可能会暴露给传入和传出网络流量。 值为   | 
NIST SP 800-53 控制措施:AC-3 和 AC-6 | 
compute.disableNestedVirtualization | 
此政策会针对所有 Compute Engine 虚拟机停用嵌套虚拟化功能,以降低与不受监控的嵌套实例相关的安全风险。 值为   | 
NIST SP 800-53 控制措施:AC-3 和 AC-6 | 
查看安全状况模板
如需查看默认安全状况模板(基本版),请执行以下操作:
gcloud
在使用下面的命令数据之前,请先进行以下替换:
- 
ORGANIZATION_ID:组织的数字 ID 
执行 gcloud scc posture-templates
    describe 命令:
Linux、macOS 或 Cloud Shell
gcloud scc posture-templates describe \ organizations/ORGANIZATION_ID/locations/global/postureTemplates/secure_by_default_essential
Windows (PowerShell)
gcloud scc posture-templates describe ` organizations/ORGANIZATION_ID/locations/global/postureTemplates/secure_by_default_essential
Windows (cmd.exe)
gcloud scc posture-templates describe ^ organizations/ORGANIZATION_ID/locations/global/postureTemplates/secure_by_default_essential
响应包含安全状况模板。
REST
在使用任何请求数据之前,请先进行以下替换:
- 
ORGANIZATION_ID:组织的数字 ID 
HTTP 方法和网址:
GET https://securityposture.googleapis.com/v1/organizations/ORGANIZATION_ID/locations/global/postureTemplates/secure_by_default_essential
如需发送您的请求,请展开以下选项之一:
响应包含安全状况模板。