Skip to content

NCC spoke inactive

ルール ID: gcp.ncc.spoke.inactiveカテゴリ: hygiene ・ 必要な読み取り: インベントリのみ(初回スキャンで検出) 計画中

hub 管理者に reject されたまま放置された Network Connectivity Center の spoke は、ネットワーク構成の見通しを悪くし、IAM 監査の対象を無駄に増やします。このルールはその置き去りを見つけます。

このページは判定規範に従う予定仕様です。閾値・観測窓の根拠(出典)は実装時に付記します。

何を無駄とみなすか

hub から明示的に reject され、疎通しないまま残っている spoke。spoke の時間課金は ACTIVE 状態でのみ発生するため、削減額は 0 です — これは費用ではなく構成整理(hygiene)のルールです。

判定条件

  • spoke の状態が INACTIVE、かつ state reason が REJECTED(hub 管理者による明示的な reject)
  • 承認待ち(審査中)の INACTIVE spoke や、作成・削除・更新などの遷移中状態は対象外です
  • reject の正確な時刻は API に公開されないため、持続の確認は最終更新時刻からの経過で近似します

必須 facts

  • spoke の状態(state)と state reason コード
  • spoke の種別
  • 最終更新からの経過日数
  • 取得できない facts がある場合は「観測不能」と表示し、候補にしません(候補を捏造しない)。

誤検知・危険になり得る条件

  • reject 後に構成を修正して、再申請を進めている途中の spoke
  • hub 管理者と受け入れ条件を調整中で、近く承認され直す予定の spoke
  • 経緯の記録として意図的に残している spoke

実行前の確認

  • hub 管理者に reject の経緯と再申請の予定を確認する
  • spoke 名・ラベル・作成者から用途と担当チームを確認する
  • IaC(Terraform 等)での定義有無を確認する(定義が残っていると削除後に再作成される)

非破壊テストとロールバック

Safety Tier: high(削除は復元に手順が要る操作)

  1. spoke の定義(接続先 hub・参照しているリソース構成)を書き出して保存する
  2. spoke を削除する。REJECTED の spoke は hub と疎通していないため、削除による通信影響はありません

ロールバック: 保存した定義から spoke を再作成し、hub 管理者の承認(accept)を得ます。

効果検証

削減額 0 の構成整理ルールのため、請求への効果はありません(Verify の削減額検証の対象外です)。効果は、hub 配下の spoke 一覧が実際の構成と一致していることで確認します。