Surveiller un dossier Assured Workloads pour détecter les violations
Assured Workloads surveille activement vos dossiers Assured Workloads pour détecter les cas de non-conformité en comparant les exigences du package de contrôles d'un dossier avec les informations suivantes :
- Règle d'administration : chaque dossier Assured Workloads est configuré avec des paramètres de contraintes de règles d'administration spécifiques qui permettent d'assurer la conformité. Toute modification non conforme de ces paramètres constitue un cas de non-respect. Pour en savoir plus, consultez la section Non-respect des règles d'administration surveillé.
- Ressources : en fonction des paramètres de règle d'administration de votre dossier Assured Workloads, les ressources situées sous le dossier peuvent être limitées, par exemple leur type et leur emplacement. Pour en savoir plus, consultez la section Non-respect des règles concernant les ressources surveillées. Si des ressources ne sont pas conformes, un cas de non-respect est signalé.
En cas de non-respect des règles, vous pouvez résoudre les problèmes ou créer des exceptions, le cas échéant. Une violation des règles peut avoir l'un des trois états suivants :
- Non résolu : le non-respect n'a pas été corrigé ou une exception avait été accordée avant que des modifications non conformes soient apportées au dossier ou à la ressource.
- Résolu : le problème a été résolu en suivant les étapes pour résoudre le problème.
- Exception : la violation a fait l'objet d'une exception et une justification de l'entreprise a été fournie.
La surveillance Assured Workloads est automatiquement activée lorsque vous créez un dossier Assured Workloads.
Avant de commencer
Rôles et autorisations IAM requis
Pour afficher les cas de non-respect des règles d'administration ou les cas de non-conformité de ressources, vous devez disposer d'un rôle IAM dans l'organisation parente du dossier Assured Workloads contenant les autorisations suivantes :
assuredworkloads.violations.getassuredworkloads.violations.list
Ces autorisations sont incluses dans les rôles IAM Assured Workloads suivants :
- Administrateur Assured Workloads (
roles/assuredworkloads.admin) - Éditeur Assured Workloads (
roles/assuredworkloads.editor) - Lecteur Assured Workloads (
roles/assuredworkloads.reader)
Pour activer la surveillance des cas de non-respect des ressources, vous devez disposer d'un rôle IAM dans l'organisation parente du dossier Assured Workloads contenant les autorisations suivantes :
assuredworkloads.workload.update: cette autorisation est incluse dans les rôles suivants :- Administrateur Assured Workloads (
roles/assuredworkloads.admin) - Éditeur Assured Workloads (
roles/assuredworkloads.editor)
- Administrateur Assured Workloads (
resourcemanager.folders.setIamPolicy: cette autorisation est incluse dans les rôles d'administrateur, tels que les suivants :- Administrateur de l'organisation (
roles/resourcemanager.organizationAdmin) - Administrateur de sécurité (
roles/iam.securityAdmin)
- Administrateur de l'organisation (
Pour fournir des exceptions en cas de non-respect de la conformité, vous devez disposer d'un rôle IAM dans l'organisation parente du dossier Assured Workloads contenant l'autorisation suivante :
assuredworkloads.violations.update: cette autorisation est incluse dans les rôles suivants :