Agende e realize auditorias para coletar as evidências necessárias para avaliar sua Google Cloud organização em relação a estruturas compatíveis.
Uma auditoria é uma operação de longa duração que pode levar algumas horas. A duração depende do número de recursos no escopo da auditoria, que é a organização (Prévia), o projeto ou a pasta que você registrou anteriormente.
É possível programar auditorias (Prévia) para serem executadas em um intervalo regular e especificar um período para uma auditoria programada. Só é possível criar uma programação para um framework e um recurso específicos se não houver uma programação ativa ou pausada para essa combinação.
Antes de começar
Verifique se você tem um dos seguintes papéis do IAM:
- Administrador do Audit Manager (
roles/auditmanager.admin) - Auditor do Audit Manager (
roles/auditmanager.auditor)
- Administrador do Audit Manager (
Verifique se sua organização, projeto ou pasta foi inscrita para auditoria.
Executar uma auditoria
Console
No console do Google Cloud , acesse a página Executar avaliação no Audit Manager.
Na seção Escolher recurso e região, faça o seguinte:
Selecione a organização (Prévia), pasta ou projeto que precisa ser auditado.
Selecione o framework que você quer usar para auditar seu recurso. Para informações sobre frameworks compatíveis, consulte Frameworks compatíveis.
Selecione o local em que a avaliação de auditoria precisa ser processada. Para conferir a lista de locais compatíveis, consulte Locais do Audit Manager.
Clique em Próxima.
Selecione a estrutura em relação à qual você quer auditar seu recurso e clique em Próxima. Para informações sobre frameworks compatíveis, consulte Frameworks compatíveis.
Opcional: na seção Ver plano de avaliação, você pode baixar um arquivo ODS que contém informações sobre o escopo da auditoria com base na estrutura selecionada. Para baixar o arquivo, clique no link e em Próxima.
Na seção Escolher bucket de armazenamento, selecione um bucket em que o relatório de auditoria e as evidências serão salvos e clique em Concluído. Se o bucket não estiver listado, peça ao administrador para registrar o recurso com o bucket de armazenamento.
(Visualização) Opcional: na seção Programação, defina uma das seguintes opções:
A frequência da repetição da auditoria (diária, mensal, trimestral ou anual).
O período a ser incluído na auditoria. Se você escolher Sem data de término, a auditoria vai continuar sendo executada a partir da data de início especificada até que você a interrompa manualmente.
Para iniciar a auditoria, clique em Executar auditoria ou Executar auditoria programada.
Você pode conferir o status da auditoria na página Ver avaliações.
gcloud
Opcional: gerar uma avaliação de auditoria
Antes de executar uma auditoria real, gere uma avaliação (ou escopo) que inclua uma análise detalhada das tarefas com base na estrutura de compliance escolhida.
O comando gcloud audit-manager audit-scopes generate
gera um escopo de auditoria.
Antes de usar os dados do comando abaixo, faça estas substituições:
- RESOURCE_TYPE: o tipo de recurso, que pode ser uma organização (prévia), pasta ou projeto. Por exemplo,
foldersouprojects. - RESOURCE_ID: o ID do recurso da organização (prévia), do projeto ou da pasta. Por exemplo:
8767234. - LOCATION: o local do endpoint de API do Audit Manager. Para conferir uma lista de endpoints disponíveis, consulte Locais do Audit Manager. Por exemplo:
us-central1. - FRAMEWORK: o ID da estrutura a ser auditada. Por exemplo,
builtin-cis-v8. Para encontrar o ID de uma estrutura, consulte a página Visualizar avaliações no Audit Manager. - AUDIT_REPORT_FORMAT: o formato do relatório de auditoria de saída.
Apenas o formato ODF é compatível:
AUDIT_REPORT_FORMAT_ODF. - OUTPUT_DIRECTORY: o diretório onde a saída precisa ser armazenada. Por exemplo,
reports. - OUTPUT_FILENAME: o nome do arquivo de saída. Não inclua a extensão no nome do arquivo. Por exemplo:
scopeReport.
Execute o seguinte comando:
Linux, macOS ou Cloud Shell
gcloud audit-manager audit-scopes generate \ --RESOURCE_TYPE=RESOURCE_ID \ --location=LOCATION \ --compliance-framework=FRAMEWORK \ --report-format=AUDIT_REPORT_FORMAT \ --output-directory=OUTPUT_DIRECTORY \ --output-file-name=OUTPUT_FILENAME
Windows (PowerShell)
gcloud audit-manager audit-scopes generate ` --RESOURCE_TYPE=RESOURCE_ID ` --location=LOCATION ` --compliance-framework=FRAMEWORK ` --report-format=AUDIT_REPORT_FORMAT ` --output-directory=OUTPUT_DIRECTORY ` --output-file-name=OUTPUT_FILENAME
Windows (cmd.exe)
gcloud audit-manager audit-scopes generate ^ --RESOURCE_TYPE=RESOURCE_ID ^ --location=LOCATION ^ --compliance-framework=FRAMEWORK ^ --report-format=AUDIT_REPORT_FORMAT ^ --output-directory=OUTPUT_DIRECTORY ^ --output-file-name=OUTPUT_FILENAME
Executar uma auditoria sob demanda
Não é possível programar uma auditoria (prévia) nem executar relatórios no nível da organização (prévia) usando a CLI gcloud.
O comando
gcloud audit-manager audit-reports generate
executa uma auditoria.
Antes de usar os dados do comando abaixo, faça estas substituições:
- RESOURCE_TYPE: o tipo de recurso, que pode ser uma organização (prévia), pasta ou projeto. Por exemplo,
foldersouprojects. - RESOURCE_ID: o ID do recurso da organização (prévia), do projeto ou da pasta. Por exemplo:
8767234. - LOCATION: o local do endpoint de API do Audit Manager. Para conferir uma lista de endpoints disponíveis, consulte Locais do Audit Manager. Por exemplo:
us-central1. - FRAMEWORK: o ID da estrutura a ser auditada. Por exemplo,
builtin-cis-v8. Para encontrar o ID de uma estrutura, consulte a página Visualizar avaliações no Audit Manager. - BUCKET_URI: o URI do bucket do Cloud Storage. Por exemplo:
gs://testbucketauditmanager. - AUDIT_REPORT_FORMAT: o formato do relatório de auditoria de saída.
Apenas o formato ODF é compatível:
AUDIT_REPORT_FORMAT_ODF.
Execute o seguinte comando:
Linux, macOS ou Cloud Shell
gcloud audit-manager audit-reports generate \ --RESOURCE_TYPE=RESOURCE_ID \ --location=LOCATION \ --compliance-framework=FRAMEWORK \ --report-format=AUDIT_REPORT_FORMAT