Appearance
NCC spoke inactive
ルール ID: gcp.ncc.spoke.inactive ・ カテゴリ: hygiene ・ 必要な読み取り: インベントリのみ(初回スキャンで検出) 計画中
hub 管理者に reject されたまま放置された Network Connectivity Center の spoke は、ネットワーク構成の見通しを悪くし、IAM 監査の対象を無駄に増やします。このルールはその置き去りを見つけます。
このページは判定規範に従う予定仕様です。閾値・観測窓の根拠(出典)は実装時に付記します。
何を無駄とみなすか
hub から明示的に reject され、疎通しないまま残っている spoke。spoke の時間課金は ACTIVE 状態でのみ発生するため、削減額は 0 です — これは費用ではなく構成整理(hygiene)のルールです。
判定条件
- spoke の状態が INACTIVE、かつ state reason が REJECTED(hub 管理者による明示的な reject)
- 承認待ち(審査中)の INACTIVE spoke や、作成・削除・更新などの遷移中状態は対象外です
- reject の正確な時刻は API に公開されないため、持続の確認は最終更新時刻からの経過で近似します
必須 facts
- spoke の状態(state)と state reason コード
- spoke の種別
- 最終更新からの経過日数
- 取得できない facts がある場合は「観測不能」と表示し、候補にしません(候補を捏造しない)。
誤検知・危険になり得る条件
- reject 後に構成を修正して、再申請を進めている途中の spoke
- hub 管理者と受け入れ条件を調整中で、近く承認され直す予定の spoke
- 経緯の記録として意図的に残している spoke
実行前の確認
- hub 管理者に reject の経緯と再申請の予定を確認する
- spoke 名・ラベル・作成者から用途と担当チームを確認する
- IaC(Terraform 等)での定義有無を確認する(定義が残っていると削除後に再作成される)
非破壊テストとロールバック
Safety Tier: high(削除は復元に手順が要る操作)
- spoke の定義(接続先 hub・参照しているリソース構成)を書き出して保存する
- spoke を削除する。REJECTED の spoke は hub と疎通していないため、削除による通信影響はありません
ロールバック: 保存した定義から spoke を再作成し、hub 管理者の承認(accept)を得ます。
効果検証
削減額 0 の構成整理ルールのため、請求への効果はありません(Verify の削減額検証の対象外です)。効果は、hub 配下の spoke 一覧が実際の構成と一致していることで確認します。