Risoluzione dei problemi

Scopri i passaggi per la risoluzione dei problemi, utili in caso di problemi durante l'utilizzo di Security Command Center.

L'attivazione di Security Command Center non va a buon fine

L'abilitazione di Security Command Center non va a buon fine nella maggior parte dei casi se le policy dell'organizzazione limitano le identità in base al dominio. Tu e il tuo account di servizio dovete far parte di un dominio consentito:

  • Prima di provare ad attivare Security Command Center, assicurati di accedere a un account che si trova in un dominio consentito.
  • Se utilizzi un account di servizio @*.gserviceaccount.com, aggiungilo come identità in un gruppo all'interno di un dominio consentito.

Gli asset in Security Command Center non vengono aggiornati

Se utilizzi Controlli di servizio VPC, gli asset in Security Command Center possono essere rilevati e aggiornati solo quando concedi l'accesso all'account di servizio Security Command Center.

Per abilitare il rilevamento asset, concedi l'accesso all'account di servizio Security Command Center. In questo modo, l'account di servizio può completare il rilevamento degli asset e visualizzarli nella console Google Cloud. Il nome dell'account di servizio è nel formatoservice-org-organization-id@security-center-api.iam.gserviceaccount.com.

Visualizzazione, modifica, creazione e aggiornamento di risultati e asset

I ruoli IAM per Security Command Center possono essere concessi a livello di organizzazione, cartella o progetto. La possibilità di visualizzare, modificare, creare o aggiornare risultati, asset e origini di sicurezza dipende dal livello per cui ti è stato concesso l'accesso. Per scoprire di più sui ruoli di Security Command Center, consulta Controllo degli accessi.

Notifiche mancanti o in ritardo

In alcuni casi, le notifiche potrebbero non essere presenti, essere perse o in ritardo:

  • Potrebbe non esserci nessun risultato corrispondente ai filtri nel tuo NotificationConfig. Per testare le notifiche, utilizza l'API Security Command Center per creare un risultato.
  • L'account di servizio Security Command Center deve avere il ruolo securitycenter.notificationServiceAgent nell'argomento Pub/Sub. Il nome dell'account di servizio è nel formatoservice-organization-id@gcp-sa-scc-notification.iam.gserviceaccount.com.
    • Se rimuovi il ruolo, la pubblicazione delle notifiche viene disattivata.
    • Se rimuovi il ruolo e lo concedi di nuovo, le notifiche vengono ritardate.
  • Se elimini e ricrei l'argomento Pub/Sub, le notifiche verranno eliminate.

Web Security Scanner

Questa sezione contiene i passaggi per la risoluzione dei problemi, utili in caso di problemi nell'utilizzo di Web Security Scanner

Errori di scansione per Compute Engine e GKE

Se l'URL di una scansione non è configurato correttamente, lo strumento Web Security Scanner lo rifiuta. Ecco alcuni possibili motivi di rifiuto:

L'URL ha un indirizzo IP temporaneo

Contrassegna questo indirizzo IP come statico:

  • Per un'applicazione su una singola VM, prenota l'indirizzo IP sulla VM
  • Per un'applicazione dietro un bilanciatore del carico, prenota l'indirizzo IP sul bilanciatore del carico.

L'URL è mappato a un indirizzo IP errato

Per risolvere il problema, consulta le istruzioni del servizio del tuo registrar DNS.

L'URL è mappato a un indirizzo IP temporaneo della stessa VM

Contrassegna questo indirizzo IP come statico.

L'URL è mappato a un indirizzo IP riservato

Questo errore si verifica quando l'URL è mappato a un indirizzo IP riservato in un progetto diverso della stessa organizzazione. Per risolvere il problema, definisci le analisi di sicurezza per la VM o il bilanciatore del carico HTTP nel progetto per cui è definito.

L'URL è mappato a più di un indirizzo IP.

Assicurati che tutti gli indirizzi IP mappati a questo URL siano riservati per lo stesso progetto. Se esiste almeno un indirizzo IP non riservato per lo stesso progetto, l'operazione di scansione Crea o Modifica o Aggiorna non va a buon fine.

Model Armor

Questa sezione contiene i passaggi per la risoluzione dei problemi che potresti trovare utili se hai problemi con l'utilizzo di Model Armor.

Tutte le chiamate API a Model Armor restituiscono un errore 404 Not Found (Pagina non trovata)

Stabilisci una connessione Private Service Connect alle API Model Armor. Questo errore si verifica in genere quando si accede agli endpoint regionali (REP) di Model Armor utilizzando l'accesso privato Google o senza Private Service Connect. Per ulteriori informazioni, consulta Informazioni sull'accesso agli endpoint regionali tramite gli endpoint Private Service Connect.

Il filtro Sensitive Data Protection genera un errore o viene ignorato

Verifica quanto segue:

  • Il modello Sensitive Data Protection si trova nella stessa regione dell'endpoint Model Armor chiamato.
  • L'agente di servizio che effettua la richiesta di Model Armor dispone dei ruoli dlp.User e dlp.Reader nel progetto contenente il modello Sensitive Data Protection.

Questo errore si verifica a causa di errori del client nelle richieste SanitizeUserPrompt o SanitizeModelResponse o di problemi con il modello Sensitive Data Protection.

Errori relativi agli endpoint globali di Model Armor

Assicurati di inviare le richieste API all'endpoint regionale appropriato anziché all'endpoint globale.

Model Armor supporta le seguenti operazioni solo sui propri endpoint regionali:

  • Crea, leggi, aggiorna, elimina ed elenca le operazioni sui modelli.
  • SanitizeUserPrompt e SanitizeModelResponse.

Passaggi successivi

Scopri di più sugli errori di Security Command Center.