Google Cloud Platform (GCP) を設定する

Tenable FedRAMP Moderate 環境では、以下はサポートされません。詳細については、Tenable FedRAMP Moderate 製品を参照してください。

必要なユーザーロール: 管理者

Tenable Vulnerability Management GCP コネクタを使用する前に、コネクタに対応するよう GCP を設定する必要があります。

注意: 設定の前に、スキャンする各プロジェクトに対して Google Cloud Platform 内からコンピュートエンジン API を有効にする必要があります。詳細は、Google API のドキュメントを参照してください。

GCP を Tenable Vulnerability Managementコネクタに対応するよう設定する方法

  1. Google Cloud Platform にログインします。
  2. 左側のナビゲーションバーで [IAM & admin] をクリックします。
  3. [IAM & admin] ページが表示されます。

  4. 左上の [プロジェクトの選択] ドロップダウンボックスで、適用可能な GCP プロジェクトを選択します。
  5. 左側のナビゲーションバーで [サービスアカウント] をクリックします。
  6. GCP プロジェクトの [サービスアカウント] ページが表示されます。


  7. [+ サービスアカウントの作成] をクリックします。
  8. [サービスアカウントの作成] ページが表示されます。

  9. [サービスアカウント名] ボックスにサービスアカウントの名前を入力します。
  10. [サービスアカウント ID] ボックスに固有のサービスアカウント ID を入力します。
  11. [サービスアカウントの説明] ボックスにサービスアカウントの実行内容を説明します。
  12. [作成] ボタンをクリックします。
  13. [このサービスアカウントにプロジェクトへのアクセス権を与える] ページが表示されます。

  14. [サービスアカウントのアクセス許可 (オプション)] ページのドロップダウンボックスで、[ログ] > [ログ閲覧者] のロールを追加します。
  15. 注意: サービスアカウントには、検出同期 (最初のフル同期後の差分同期) 用に [ログ] > [ログ閲覧者] のロールがある必要があります。

  16. [サービスアカウントのアクセス許可 (オプション)] ページで、[+ 別のロールを追加する] をクリックします。
  17. [Compute Engine] -> [Compute 閲覧者] のロールを追加します。
  18. [続行] ボタンをクリックします。
  19. [ユーザーにこのサービスアカウントへのアクセス権を与える] ページが表示されます。

  20. [キーの作成 (オプション)] セクションで、[+ キーの作成] をクリックします。
  21. [キーの作成 (オプション)] ペインが表示されます。

  22. [キータイプ] で、[JSON] を選択して JSON フォーマットでキーを作成します。
  23. [作成] ボタンをクリックします。
  24. ブラウザが JSON フォーマットでキーをダウンロードします。

(オプション) 複数のプロジェクトにアクセス可能な GCP サービスアカウントを設定する方法

多くの GCP アカウントが定期的に追加・削除されます。各 GCP アカウントを異なるコネクタとして追加するのではなく、最上位のサービスアカウントを複数のプロジェクトにアクセスするよう設定できます。GCP コネクタはリンクされたプロジェクトをすべて自動で検出し、それらのプロジェクトから資産を抽出します。

注意: 最上位のサービスアカウントでは、複数のプロジェクトにアクセスするため、Cloud Resource Manager API が有効になっています。

警告: GCP コネクタは、最上位のサービスアカウントへのアクセスで設定された、いずれのプロジェクトからも資産を抽出します。GCP コネクタにデータを抽出させるプロジェクトを追加するだけで済みます。
  1. Google Cloud Platform にログインします。
  2. 左側のナビゲーションバーで [IAM & admin] をクリックします。
  3. [IAM & admin] ページが表示されます。

  4. 左上のドロップダウンメニューで、2 番目の GCP プロジェクトを選択します。
  5. IAM メニューバーで、[+ 追加] をクリックします。

    [メンバーをプロジェクトに追加] ペインが表示されます。

  6. [新しいメンバー] ボックスで、最初のセクションの手順 6 で作成した最上位サービスアカウントの名前を入力します。
  7. [ロールの選択] ドロップダウンボックスで、[ログ] > [ログ閲覧者] のロールを選択します。
  8. [+ 別のロールを追加する] ボタンをクリックします。
  9. [ロールの選択] ドロップダウンボックスで、[Compute Engine] > [Compute 閲覧者] のロールを選択します。
  10. (オプション) 追加のロールを追加するには、[+ 別のロールを追加する] ボタンをクリックします。
  11. 追加のプロジェクトを追加するには、手順 3 から 9 までを繰り返します。

次の手順