Aplique atualizações de carga de trabalho

Esta página descreve como ativar, ver e aplicar atualizações de cargas de trabalho para pastas do Assured Workloads. O Assured Workloads atualiza regularmente os respetivos pacotes de controlos com novas definições e melhorias gerais, como valores de restrições da política de organização atualizados. Esta funcionalidade permite-lhe avaliar a configuração atual da pasta do Assured Workloads em comparação com a configuração mais recente disponível e optar por aplicar as atualizações propostas.

Por predefinição, esta funcionalidade é ativada automaticamente para novas pastas Assured Workloads. Para pastas existentes, recomendamos vivamente que siga os passos para ativar as atualizações da carga de trabalho.

Esta funcionalidade não acarreta custos adicionais nem afeta o comportamento da monitorização do Assured Workloads; continua a receber alertas quando a sua pasta não estiver em conformidade com a respetiva configuração atual, independentemente de estarem disponíveis atualizações à configuração.

Vista geral das atualizações da carga de trabalho

Quando cria uma nova pasta do Assured Workloads, o tipo de pacote de controlo que seleciona, como o FedRAMP Moderate, determina as várias definições de configuração que são aplicadas na sua carga de trabalho. Algumas destas definições são visíveis externamente sob a forma de restrições da política da organização, embora outras sejam aplicáveis apenas aos sistemas internos da Google. O Assured Workloads usa um sistema de controlo de versões de configuração interno para manter as alterações de cada tipo de pacote de controlos.

Quando fica disponível uma nova versão de configuração interna, o Assured Workloads compara a configuração da sua carga de trabalho com a nova versão interna. As diferenças são analisadas e as melhorias resultantes ficam disponíveis como uma atualização que pode aplicar à configuração da sua carga de trabalho.

As atualizações disponíveis do Assured Workloads foram validadas pela Google para estarem em conformidade com os requisitos do pacote de controlos da sua carga de trabalho. No entanto, continua a ser da sua responsabilidade rever cada atualização disponível para verificar se cumpre os requisitos regulamentares ou de conformidade da sua organização. Consulte o artigo Responsabilidade partilhada nos Assured Workloads para mais informações.

Tipos de atualizações suportados

Esta funcionalidade suporta a visualização e a aplicação dos seguintes tipos de atualizações numa pasta do Assured Workloads:

  • Restrições da política da organização: quaisquer restrições da política da organização que sejam aplicáveis à sua carga de trabalho e aplicadas pelo Assured Workloads podem ser incluídas numa atualização da carga de trabalho, com as seguintes exceções:

    • gcp.resourceLocations
    • gcp.restrictCmekCryptoKeyProjects

Antes de começar

  • Identifique os IDs dos recursos das pastas do Assured Workloads para as quais quer ativar as atualizações.
  • Atribua ou valide autorizações de IAM nas pastas e cargas de trabalho do Assured Workloads de destino.

Autorizações de IAM necessárias

Para ativar, ver ou aplicar atualizações de cargas de trabalho, o autor da chamada tem de ter autorizações do IAM concedidas através de uma função predefinida que inclua um conjunto mais amplo de autorizações ou uma função personalizada restrita às autorizações mínimas necessárias. Tenha em atenção que a orgpolicy.policy.setautorização necessária não está disponível para utilização em funções personalizadas.

As seguintes autorizações são necessárias:

Ative as atualizações de cargas de trabalho