Google Cloud仮想マシンスキャンの設定
GCP 仮想マシンスキャンは現在、リクエストに応じて利用可能です。 サポートにお問い合わせください ワークスペースで有効化してもらうために。
なぜ仮想マシンをスキャンする必要があるのですか?
仮想マシンスキャンでは、Aikido が Google Compute Engine VM のディスクをスキャンし、脆弱なパッケージ、古いランタイム、リスクのあるライセンスを検出します。
始め方
Google Cloud インスタンスのスキャンを有効にするには、まず Google Cloud プロジェクトを Aikido に接続します。以下に示す手順に従ってください こちら まだ接続していない場合は。
クラウドを接続したら、Virtual Machines ページに移動して、 VM を接続.

で 仮想マシンを接続する モーダルで、選択 Google Cloud の下で エージェントレススキャン。Aikido が 4 つの手順を案内します:
カスタムロールとサービス アカウントには必要最低限の権限のみが付与され、ストレージ権限はプロジェクト全体ではなくスナップショット バケットのみに限定されます。これにより、Aikido はリソースを意図せず変更するリスクなくセキュリティチェックを実行できます。
必要な Google Cloud API を有効にする
Aikido がコンピュートインスタンスをスキャンするには、プロジェクトでいくつかの Google Cloud API を有効にする必要があります。
GCP コンソールで、 Cloud Shell を有効にする 右上のアイコン。
画面下部に開いたシェルで、セットアップページに表示されているコマンドを実行します。これにより、次の API が有効になります:
compute.googleapis.comiam.googleapis.com
コマンドの実行が完了したら、 続行.
カスタムロールを作成
Aikido は 2 つのカスタムロールを使用します:
インスタンスの一覧表示、ディスクの読み取り、スナップショットの作成、およびスナップショットの読み取りを行うためのメインロール
Aikido が作成したスナップショットを削除するための削除専用ロール
セットアップウィザードに表示されているコマンドを実行して、両方のロールを作成します。
メインロールに含まれるもの:
compute.instances.listcompute.instanceGroups.getcompute.instanceGroups.listcompute.disks.createSnapshotcompute.disks.getcompute.snapshots.createcompute.snapshots.getcompute.snapshots.listcompute.snapshots.setLabelscompute.snapshots.useReadOnly
2 つ目のロールに含まれるもの:
compute.snapshots.delete
ロールを作成したら、その ID(aikidoSecurityVmScannerRole と aikidoSecurityVmScannerSnapshotDeleteRole 変更していない場合)。
押します 続行.
このロールのすべての権限を保持します。 これは、Aikido が VM スキャンを実行するために必要な絶対最小限の権限です。いずれかを削除すると、スキャンは失敗します。
アクセスを許可
Aikido は、セットアップウィザードで管理対象の Google Cloud サービス アカウントのメールアドレスを表示します。ステップ 2 で作成したロールを、Aikido 管理のサービス アカウントに付与してください:
ウィザードに表示されているコマンドを使用して、そのサービス アカウントにメインのカスタムロールを付与します。
次に、ウィザードに表示されている 2 つ目のコマンドを使用して削除専用ロールを付与します。そのバインディングには条件が含まれているため、Aikido が作成したスナップショットにのみ適用されます。これにより、Aikido は自分自身が作成したスナップショットのみを削除できるようになります。
仕組み
大まかな流れは次のとおりです:
Aikido は、Google Cloud プロジェクト内の GCE インスタンスを検出します。
Aikido は、プロジェクト内の対応するディスクのスナップショットを作成します。
Aikido は、それらのスナップショットにラベルを付けるため、付与した削除権限は Aikido 管理のスナップショットにのみ適用されます。
その後、Aikido は各スナップショットから、Aikido 管理のプロジェクト内に一時ディスクを作成します。
ディスクは、元のディスクと同じリージョンの Aikido 管理プロジェクトで作成およびスキャンされます。
一時ディスクは、実際のスキャンを行う隔離された一時ジョブに接続されます。
一時ディスクは Aikido 管理プロジェクトから削除されます。
VPC Service Controls を使用した GCP VM スキャン
GCP プロジェクトが VPC Service Controls の境界で保護されている場合、 上記.
で説明されているように 「仕組み」セクション、Aikido はプロジェクト内にスナップショットを作成し、そのスナップショットから Aikido のスキャナープロジェクトに一時ディスクを作成します。ディスクの作成は VPC Service Controls によってブロックされる可能性があります。
許可する内容
サービス:
compute.googleapis.comメソッド:
compute.v1.DisksService.Insert対象プロジェクト:
aikido-vm-scanningサービス アカウント:
aikido-vm-scanner-batch@aikido-vm-scanning.iam.gserviceaccount.com
ドメイン制限付き共有を使用した GCP VM スキャン
次のような組織ポリシー制約を使用している場合は、 iam.managed.allowedPolicyMembers または iam.allowedPolicyMemberDomains、Aikido の Google Workspace 顧客 ID は次のとおりです: C016qe815.
最終更新
役に立ちましたか?