Back

設定時のトラブルシューティング方法 (GCP)

Google CloudOld PlanNew PlanLegacyUsage

概要

設定時に発生する可能性のある問題と、その解決方法を記載します。

設定に関する不明点

バックエンドサービスが複数ある場合の設定方法

Security Policy Config は1つの Security Policy と1つのログ Sink の対応を登録するリソースとなっております。例えば1つの Security Policy と複数の Backend Service が紐づいていたとしても、そのログ Sink が1つであれば問題ありません。

ただし、複数の Backend Service がそれぞれ別のログ Sink に紐づいていた場合、WafCharm にすべてのログを送信して分析させることができません。

Security Policy にカスタムルールが投入されない場合

対象のSecurity PolicyにWafCharmルールが適用されていない場合は、以下の点についてご確認ください。

リソースの名前を間違えていないか

WAF Configに登録されているリソースの名前と、Google Cloud上のリソースの名前が一致しないなど、誤りがないかご確認ください。

権限が不足していないか

WafCharm for GCPをご利用の場合、以下の権限/ロールが必要です。
※カスタムロールは、個別に作成いただくロールです。

  • compute.backendServices.list(list用のカスタムロール)
  • compute.securityPolicies.list(list用のカスタムロール)
  • compute.securityPolicies.get(get用のカスタムロール)
  • compute.securityPolicies.update(update用のカスタムロール)
  • ログ閲覧者(GCP のデフォルトロール)
  • ログフィールド アクセス者(GCP のデフォルトロール)
  • ログ表示アクセス者(GCP のデフォルトロール)

必要な権限が付与されていること、また意図したロールが紐づいていることをご確認ください。

詳細については、必要な権限 (GCP) をご確認ください。

プロジェクト内のルール数が不足していないか

GCPでは、1つのプロジェクト内に20個まで詳細カスタムルール(高度な一致条件を使用するルール)を保持できるなど、ルール数に関する制限がいくつかあります。

なお、WafCharmではルール枠の拡張に対応しておりません。デフォルトの上限で動作することを前提としておりますので、各種ルール数の上限を拡張していた場合でもエラーとなります。同じプロジェクト内に複数のSecurity Policyが存在していたり、既存のSecurity Policyにお客様作成のルールが存在していたりなどの理由で、ルール枠が不足している場合にはWafCharmルールは投入されません。

バックエンドサービスに紐づいているか

対象のセキュリティポリシーにバックエンドサービスが紐づいていない場合、エラーとなりルールの投入ができません。

バックエンドサービスが紐づいていることをご確認ください。

Cloud Logging APIが無効になっていないか

Cloud Logging APIが無効になっている場合、WafCharmにてアクセスログの取得ができない状態となり、エラーになります。ルール適用を行う最初のバリデーションのタイミングでこちらの有無も確認するため、Cloud Logging APIが無効の場合はルールの適用もできない状態となります。

ご利用のプロジェクト内でCloud Logging APIを有効にしたことがない場合は、先に有効にしていただく必要があります。

エラー状態が解消されていない

権限が不足しているなどの影響で一度バリデーション結果がエラー状態になった場合、自動的に解消できずルールの適用もできない場合があります。エラーが発生している場合、WAF ConfigのStatusの箇所にエラーメッセージが表示されますので、各種リソース上で表示されるエラーについて(GCP)に記載の内容もご確認ください。

エラーの対応を行った後は、 [再検証] ボタンをクリックしてエラーが解消されるかご確認ください。設定などを変更された後も、引き続きエラー状態が続いている、ルールが適用されないといった場合は、WafCharmサポートまで対象のWAF Config名を添えてお問い合わせください。

ログカウントが集計されていない

WafCharm for GCPでは、Security Policy Configに指定された Log Routing Sink Nameを用いてポリシーログを取得し、Webリクエスト数を集計しています。

ポリシーログが取得できない場合には、ログカウントも集計できません。

ログが出力されているか

ポリシーログの出力がない場合、集計はされません。

ログ エクスプローラにて、対象のセキュリティポリシー名を使用してログが出力されているかご確認ください。

権限が不足していないか

WafCharm for GCPをご利用の場合、以下の権限/ロールが必要です。
※カスタムロールは、個別に作成いただくロールです。

  • compute.backendServices.list(list用のカスタムロール)
  • compute.securityPolicies.list(list用のカスタムロール)
  • compute.securityPolicies.get(get用のカスタムロール)
  • compute.securityPolicies.update(update用のカスタムロール)
  • ログ閲覧者(GCP のデフォルトロール)
  • ログフィールド アクセス者(GCP のデフォルトロール)
  • ログ表示アクセス者(GCP のデフォルトロール)

必要な権限が付与されていること、また意図したロールが紐づいていることをご確認ください。

詳細については、必要な権限 (GCP) をご確認ください。

バックエンドサービスに紐づいているか

対象のセキュリティポリシーにバックエンドサービスが紐づいていない場合、エラーとなりログの取得はできません。

バックエンドサービスが紐づいていることをご確認ください。

問題が解消しない場合

上記をご確認いただいても解消しない場合、以下の情報を添えてWafCharmサポートまでお問い合わせください。

  • WafCharmアカウントのメールアドレス
  • 対象のWAF Config名