Integraties
Google Cloud Platform (GCP)
Google Cloud Platform integratie configureren
Tidal Control's Google Cloud Platform integratie monitort je GCP resources, IAM-instellingen en beveiligingsconfiguraties voor compliance doeleinden.
Wat deze integratie monitort:
- Resources: Virtual machines, storage, databases en andere GCP services
- IAM: Users, roles en machtigingen binnen je GCP project
- Security: Beveiligingsinstellingen en access controls
Vereisten:
- Super User rol in Tidal Control
- Google Cloud Platform project toegang
- Toegang tot Google Cloud Console
Configuratie stappenplan
Wat gaan we doen: We maken een Google service account aan met de benodigde machtigingen om toegang te krijgen tot je GCP resources via veilige APIs.
Configuratie stappen:
- Service account aanmaken
- Rol toewijzen en JSON key genereren
- APIs activeren
- Integratie configureren
Benodigde machtigingen
Tidal Control gebruikt de Viewer-rol (Basic → Viewer) om je GCP-resourceconfiguraties te lezen. Alle toegang is read-only — Tidal Control schrijft, wijzigt of verwijdert nooit iets in je GCP-omgeving.
| Resourcetype | Waarvoor wij toegang nodig hebben |
|---|---|
| Cloud Storage | Wij controleren bucket-beveiligingsinstellingen: public access prevention, uniform bucket-level access, versiebeheer, access logging, encryptie en retentiebeleidsconfiguratie. |
| Compute Engine | Wij verifiëren VM-beveiligingsinstellingen: of externe IP-adressen zijn toegewezen, seriële poorttoegang is uitgeschakeld, OS Login is ingeschakeld, standaard service accounts worden vermeden en beveiligingsfuncties zoals Shielded VM en Confidential Computing zijn geconfigureerd. |
| IAM & service accounts | Wij controleren of service accounts actief zijn en of aangepaste IAM-rollen in een productieklare staat verkeren. |
| Projects | Wij verifiëren of projecten actief zijn en correct gelabeld zijn voor asset management. |
Stap 1: Service account aanmaken
- Ga naar Google Cloud Console op https://console.cloud.google.com
- Log in met account dat project toegang heeft
- Selecteer je Google Cloud project in project selector
- Navigeer naar IAM & Admin → Service Accounts
- Klik "+ CREATE SERVICE ACCOUNT"
- Vul service account details in:
- Service account name:
Tidal Control GCP - Service account ID:
tidal-control-gcp - Description:
Service account voor Tidal Control GCP monitoring
- Service account name:
Stap 2: Rol toewijzen en JSON key genereren
- Select role: Basic → Viewer
- Klik "Continue" en skip volgende stap
- Klik "Done" om service account aan te maken
- Selecteer nieuwe service account uit lijst
- Ga naar "KEYS" tab
- Klik "ADD KEY" → "Create new key"
- Selecteer JSON format
- Download JSON file automatisch naar computer
- Bewaar bestand veilig - nodig voor integratie setup
Stap 3: APIs activeren
- Navigeer naar APIs & Services → Library in Google Cloud Console
- Zoek en activeer elk van de onderstaande APIs, en klik "ENABLE" voor elke API
De integratie leest negen GCP APIs. Activeer elke API die een resourcetype dekt dat je gebruikt — de checks in de "wat we monitoren"-tabel leveren alleen data voor APIs die geactiveerd zijn.
| Wat we controleren | Te activeren API |
|---|---|
| Organisaties, folders en projecten (de basis waarop elke test bouwt) | Cloud Resource Manager API |
| Asset-inventaris en organisatiebrede IAM-policy checks | Cloud Asset API |
| IAM-rollen en service accounts | Identity and Access Management (IAM) API |
| Cloud Storage buckets | Cloud Storage API |
| Compute Engine instances en firewall rules | Compute Engine API |
| GKE clusters | Kubernetes Engine API |
| Cloud SQL instances | Cloud SQL Admin API |
| KMS crypto keys | Cloud KMS API |
| Cloud DNS managed zones | Cloud DNS API |
Een geslaagde test bewijst geen volledige dekking. Wanneer een API uitgeschakeld is, slaan de checks voor die service stilzwijgend over en leveren ze geen data in plaats van te falen — de test blijft dus groen. Activeer elke API voor de resourcetypes die je daadwerkelijk gebruikt; anders worden die resources nooit beoordeeld.
Sommige checks lezen op organisatieniveau. De organisatiebrede IAM-policy en asset-inventaris checks bevragen op organisatie-scope. Als je de Viewer-rol alleen op één project hebt toegekend, leveren deze checks mogelijk geen data. Voor volledige dekking ken je de rol toe op organisatie- (of folder-)niveau.
Stap 4: Integratie configureren
- Ga naar Settings → Integrations in Tidal Control
- Klik op het plus-icoon naast Google Cloud Platform
- Vul configuratie in:
- Name:
GCP Production Account - Service Account JSON: Upload of plak inhoud van JSON file
- Name:
- Klik "Create" om integratie op te slaan
Configuratie velden uitgelegd
Name:
- Een beschrijvende naam voor deze integratie
- Bijvoorbeeld:
GCP Production Account,GCP Staging
Service Account JSON:
- Bevat authenticatie credentials voor je service account
- Gedownload in stap 2 tijdens service account aanmaak
- Houd dit bestand veilig - het geeft toegang tot je GCP omgeving
Geen extra configuratie nodig. GCP integratie vereist alleen de integratienaam en het JSON key bestand. Domain-wide delegation en impersonation instellingen zijn niet nodig voor GCP.
Verificatie
Controleer GCP integratie status:
- Settings → Integrations toont "Connected" status voor Google Cloud Platform
- Google Cloud test beschikbaar in Tests sectie
- Test refresh levert resultaten zonder authentication errors
JSON key beveiliging: Bewaar het JSON key file veilig - het geeft toegang tot je Google omgeving en kan niet opnieuw gedownload worden
Veelgestelde vragen
Kan ik hetzelfde service account gebruiken voor meerdere Tidal Control omgevingen? Ja, je kunt dezelfde service account JSON key hergebruiken voor verschillende Tidal Control instanties.
Heb ik Google Workspace nodig om de GCP integratie te gebruiken? Nee, GCP integratie werkt onafhankelijk. Als je ook Google Workspace of Google Drive wilt monitoren, configureer die als aparte integraties via de Google Workspace handleiding.
Moet ik de OAuth-scope https://www.googleapis.com/auth/cloud-platform toevoegen?
Nee. Anders dan bij de Google Workspace- en Drive-setup — waar je OAuth-scopes in de Admin Console plakt voor domain-wide delegation — gebruikt GCP de eigen identiteit van het service account. Er is geen domain-wide delegation en geen scope-configuratie; autorisatie komt volledig uit de IAM-rol en de APIs die je in stap 3 hebt geactiveerd.
Hoe vaak synchroniseert Tidal Control GCP data? Data wordt gesynchroniseerd volgens je geconfigureerde test schema, meestal elke paar uur.
Veelvoorkomende problemen
"Authentication failed" errors
- Verifieer dat de JSON key file correct geüpload is
- Check of de service account de juiste Viewer rol heeft in GCP
- Bevestig dat alle vereiste APIs geactiveerd zijn
"API not enabled" errors
- Zorg ervoor dat alle vereiste APIs uit stap 3 geactiveerd zijn in je GCP project
- Wacht een paar minuten na het activeren van APIs voordat je de integratie test
"Permission denied" errors
- Verifieer dat de service account de Basic → Viewer rol toegewezen heeft
- Check dat de JSON key bij het juiste service account hoort
Kom je er nog niet uit?
Stuur een e-mail naar support@tidalcontrol.com, en wij nemen zo snel mogelijk contact op.
Support info verzamelen: Noteer welke browser je gebruikt, exacte foutmeldingen, en welke stappen je al geprobeerd hebt. Dit versnelt de oplossing aanzienlijk.
- Volgende
- Google Workspace