Integraties

Google Cloud Platform (GCP)

Google Cloud Platform integratie configureren

Tidal Control's Google Cloud Platform integratie monitort je GCP resources, IAM-instellingen en beveiligingsconfiguraties voor compliance doeleinden.

Wat deze integratie monitort:

  • Resources: Virtual machines, storage, databases en andere GCP services
  • IAM: Users, roles en machtigingen binnen je GCP project
  • Security: Beveiligingsinstellingen en access controls

Vereisten:

  • Super User rol in Tidal Control
  • Google Cloud Platform project toegang
  • Toegang tot Google Cloud Console

Configuratie stappenplan

Wat gaan we doen: We maken een Google service account aan met de benodigde machtigingen om toegang te krijgen tot je GCP resources via veilige APIs.

Configuratie stappen:

  1. Service account aanmaken
  2. Rol toewijzen en JSON key genereren
  3. APIs activeren
  4. Integratie configureren

Benodigde machtigingen

Tidal Control gebruikt de Viewer-rol (Basic → Viewer) om je GCP-resourceconfiguraties te lezen. Alle toegang is read-only — Tidal Control schrijft, wijzigt of verwijdert nooit iets in je GCP-omgeving.

ResourcetypeWaarvoor wij toegang nodig hebben
Cloud StorageWij controleren bucket-beveiligingsinstellingen: public access prevention, uniform bucket-level access, versiebeheer, access logging, encryptie en retentiebeleidsconfiguratie.
Compute EngineWij verifiëren VM-beveiligingsinstellingen: of externe IP-adressen zijn toegewezen, seriële poorttoegang is uitgeschakeld, OS Login is ingeschakeld, standaard service accounts worden vermeden en beveiligingsfuncties zoals Shielded VM en Confidential Computing zijn geconfigureerd.
IAM & service accountsWij controleren of service accounts actief zijn en of aangepaste IAM-rollen in een productieklare staat verkeren.
ProjectsWij verifiëren of projecten actief zijn en correct gelabeld zijn voor asset management.

Stap 1: Service account aanmaken

  • Ga naar Google Cloud Console op https://console.cloud.google.com
  • Log in met account dat project toegang heeft
  • Selecteer je Google Cloud project in project selector
  • Navigeer naar IAM & Admin → Service Accounts
  • Klik "+ CREATE SERVICE ACCOUNT"
  • Vul service account details in:
    • Service account name: Tidal Control GCP
    • Service account ID: tidal-control-gcp
    • Description: Service account voor Tidal Control GCP monitoring

Stap 2: Rol toewijzen en JSON key genereren

  • Select role: Basic → Viewer
  • Klik "Continue" en skip volgende stap
  • Klik "Done" om service account aan te maken
  • Selecteer nieuwe service account uit lijst
  • Ga naar "KEYS" tab
  • Klik "ADD KEY""Create new key"
  • Selecteer JSON format
  • Download JSON file automatisch naar computer
  • Bewaar bestand veilig - nodig voor integratie setup

Stap 3: APIs activeren

  • Navigeer naar APIs & Services → Library in Google Cloud Console
  • Zoek en activeer elk van de onderstaande APIs, en klik "ENABLE" voor elke API

De integratie leest negen GCP APIs. Activeer elke API die een resourcetype dekt dat je gebruikt — de checks in de "wat we monitoren"-tabel leveren alleen data voor APIs die geactiveerd zijn.

Wat we controlerenTe activeren API
Organisaties, folders en projecten (de basis waarop elke test bouwt)Cloud Resource Manager API
Asset-inventaris en organisatiebrede IAM-policy checksCloud Asset API
IAM-rollen en service accountsIdentity and Access Management (IAM) API
Cloud Storage bucketsCloud Storage API
Compute Engine instances en firewall rulesCompute Engine API
GKE clustersKubernetes Engine API
Cloud SQL instancesCloud SQL Admin API
KMS crypto keysCloud KMS API
Cloud DNS managed zonesCloud DNS API
Warning

Een geslaagde test bewijst geen volledige dekking. Wanneer een API uitgeschakeld is, slaan de checks voor die service stilzwijgend over en leveren ze geen data in plaats van te falen — de test blijft dus groen. Activeer elke API voor de resourcetypes die je daadwerkelijk gebruikt; anders worden die resources nooit beoordeeld.

Note

Sommige checks lezen op organisatieniveau. De organisatiebrede IAM-policy en asset-inventaris checks bevragen op organisatie-scope. Als je de Viewer-rol alleen op één project hebt toegekend, leveren deze checks mogelijk geen data. Voor volledige dekking ken je de rol toe op organisatie- (of folder-)niveau.

Stap 4: Integratie configureren

  • Ga naar Settings → Integrations in Tidal Control
  • Klik op het plus-icoon naast Google Cloud Platform
  • Vul configuratie in:
    • Name: GCP Production Account
    • Service Account JSON: Upload of plak inhoud van JSON file
  • Klik "Create" om integratie op te slaan

Configuratie velden uitgelegd

Name:

  • Een beschrijvende naam voor deze integratie
  • Bijvoorbeeld: GCP Production Account, GCP Staging

Service Account JSON:

  • Bevat authenticatie credentials voor je service account
  • Gedownload in stap 2 tijdens service account aanmaak
  • Houd dit bestand veilig - het geeft toegang tot je GCP omgeving
Info

Geen extra configuratie nodig. GCP integratie vereist alleen de integratienaam en het JSON key bestand. Domain-wide delegation en impersonation instellingen zijn niet nodig voor GCP.

Verificatie

Controleer GCP integratie status:

  • Settings → Integrations toont "Connected" status voor Google Cloud Platform
  • Google Cloud test beschikbaar in Tests sectie
  • Test refresh levert resultaten zonder authentication errors
Warning

JSON key beveiliging: Bewaar het JSON key file veilig - het geeft toegang tot je Google omgeving en kan niet opnieuw gedownload worden

Veelgestelde vragen

Kan ik hetzelfde service account gebruiken voor meerdere Tidal Control omgevingen? Ja, je kunt dezelfde service account JSON key hergebruiken voor verschillende Tidal Control instanties.

Heb ik Google Workspace nodig om de GCP integratie te gebruiken? Nee, GCP integratie werkt onafhankelijk. Als je ook Google Workspace of Google Drive wilt monitoren, configureer die als aparte integraties via de Google Workspace handleiding.

Moet ik de OAuth-scope https://www.googleapis.com/auth/cloud-platform toevoegen? Nee. Anders dan bij de Google Workspace- en Drive-setup — waar je OAuth-scopes in de Admin Console plakt voor domain-wide delegation — gebruikt GCP de eigen identiteit van het service account. Er is geen domain-wide delegation en geen scope-configuratie; autorisatie komt volledig uit de IAM-rol en de APIs die je in stap 3 hebt geactiveerd.

Hoe vaak synchroniseert Tidal Control GCP data? Data wordt gesynchroniseerd volgens je geconfigureerde test schema, meestal elke paar uur.

Veelvoorkomende problemen

"Authentication failed" errors

  • Verifieer dat de JSON key file correct geüpload is
  • Check of de service account de juiste Viewer rol heeft in GCP
  • Bevestig dat alle vereiste APIs geactiveerd zijn

"API not enabled" errors

  • Zorg ervoor dat alle vereiste APIs uit stap 3 geactiveerd zijn in je GCP project
  • Wacht een paar minuten na het activeren van APIs voordat je de integratie test

"Permission denied" errors

  • Verifieer dat de service account de Basic → Viewer rol toegewezen heeft
  • Check dat de JSON key bij het juiste service account hoort

Kom je er nog niet uit?

Stuur een e-mail naar support@tidalcontrol.com, en wij nemen zo snel mogelijk contact op.

Info

Support info verzamelen: Noteer welke browser je gebruikt, exacte foutmeldingen, en welke stappen je al geprobeerd hebt. Dit versnelt de oplossing aanzienlijk.