Descripción general de Cloud Armor Enterprise

Google Cloud Armor Enterprise es el servicio de protección de aplicaciones que ayuda a proteger tus aplicaciones y servicios web de ataques de denegación de servicio distribuido (DSD) y otras amenazas de Internet. Cloud Armor Enterprise ayuda a proteger las aplicaciones implementadas en Google Cloud, de forma local o en otros proveedores de infraestructura.

Google Cloud Armor Standard en comparación con Cloud Armor Enterprise

Cloud Armor se ofrece en dos niveles de servicio: Estándar y Cloud Armor Enterprise.

Cloud Armor Standard incluye lo siguiente:

  • Un modelo de precios de pago por uso
  • Protección siempre activa contra ataques DSD volumétricos y basados en protocolos de red de capa 3 y capa 4 (L3 y L4).
  • Aplicación automatizada de tus políticas de seguridad en cada solicitud, en tiempo real y sin impacto en la latencia en los siguientes tipos de infraestructura:

    • Balanceador de cargas de aplicaciones externo global (HTTP/HTTPS)
    • Balanceador de cargas de aplicaciones clásico (HTTP/HTTPS)
    • Balanceador de cargas de aplicaciones externo regional (HTTP/HTTPS)
    • Balanceador de cargas de red de transferencia externo regional
    • Balanceador de cargas de red del proxy externo global (TCP/SSL)
    • Cloud CDN
    • Media CDN
  • Integración con Cloud CDN y Media CDN

  • Acceso a las capacidades de las reglas del firewall de aplicación web (WAF) de Cloud Armor, incluidas las reglas de WAF preconfiguradas para la protección de OWASP Top 10

Cloud Armor Enterprise incluye lo siguiente:

Todos los Google Cloud proyectos que incluyen un balanceador de cargas de aplicaciones externo o un balanceador de cargas de red de proxy externo se inscriben automáticamente en Cloud Armor Standard. Después de suscribirte a Cloud Armor Enterprise a nivel de la cuenta de facturación, los usuarios pueden optar por inscribir proyectos individuales adjuntos a la cuenta de facturación en Cloud Armor Enterprise.

En la siguiente tabla, se resumen los niveles de servicio.

Cloud Armor Standard Cloud Armor Enterprise
Paygo Anual
Método de facturación Pago por uso Pago por uso Suscripción con compromiso de 12 meses
Precios Por política, por regla y por solicitud (consulta Precios)
  • USD 200 al mes por proyecto
  • USD 200 por mes por recurso protegido después de los primeros 2 recursos
  • USD 3,000 por mes y por cuenta de facturación
  • USD 30 por mes por recurso protegido después de los primeros 100 recursos
Protección contra ataques DSD
  • Balanceador de cargas de aplicaciones externo
  • Balanceador de cargas de red de proxy externo
  • Balanceador de cargas de aplicaciones externo
  • Balanceador de cargas de red de proxy externo
  • Balanceador de cargas de red de transferencia externo regional
  • Reenvío de protocolos
  • Direcciones IP públicas (VMs)
  • Balanceador de cargas de aplicaciones externo
  • Balanceador de cargas de red de proxy externo
  • Balanceador de cargas de red de transferencia externo regional
  • Reenvío de protocolos
  • Direcciones IP públicas (VMs)
WAF de Cloud Armor Por política, por regla y por solicitud (consulta Precios) Incluido con Paygo Incluido con la suscripción anual
Límites de recursos Hasta el límite de cuota Hasta el límite de cuota Hasta el límite de cuota
Compromiso de tiempo Un año
Protección adaptable Solo alertas
Protección avanzada contra DSD de red
Políticas de seguridad perimetral de red
Grupo de direcciones
Google Threat Intelligence
Políticas de seguridad jerárquicas
Visibilidad de ataques DSD
Compatibilidad con respuestas ante DSD Requisitos de elegibilidad
Protección contra facturas DSD

Frontend global

Global Front End combina Cloud Armor, balanceadores de cargas de aplicaciones externos globales, Service Extensions y Cloud CDN en una sola solución para ayudarte a entregar, escalar y proteger tus aplicaciones orientadas a Internet. Con el nivel de facturación Global Front End Enterprise, los precios de estos productos se consolidan en un único plan de precios.

Habilitar Global Front End Enterprise en un proyecto habilita funciones específicas de Cloud Armor Enterprise para tu balanceador de cargas de aplicaciones externo global, pero no cambia el nivel de Cloud Armor a nivel del proyecto. Los recursos que no sean balanceadores de cargas de aplicaciones externos globales (como los balanceadores de cargas internos o regionales) dentro del mismo proyecto continúan con sus niveles de precios actuales de Cloud Armor (Cloud Armor Standard o Cloud Armor Enterprise). Cuando inhabilitas Global Front End Enterprise, las protecciones activas de Cloud Armor se determinan según el nivel del proyecto. La consola de Google Cloud no restablece automáticamente un nivel anterior. Debes designar de inmediato y de forma manual un nivel de facturación de Cloud Armor (Cloud Armor Standard o Cloud Armor Enterprise paygo) para evitar la degradación de las políticas de seguridad o cambios inesperados en la facturación.

En la siguiente tabla, se resume cómo la habilitación de Global Front End Enterprise afecta a los recursos según el nivel de Cloud Armor del proyecto.

Tipo de recurso Nivel del proyecto: Cloud Armor Standard Nivel del proyecto: Cloud Armor Enterprise (con pago por uso o anual)
Balanceadores de cargas de aplicaciones externos globales Habilita funciones específicas de Cloud Armor Enterprise con facturación consolidada:
  • Reglas de WAF preconfiguradas de Cloud Armor
  • Protección adaptable
  • Google Threat Intelligence
  • Visibilidad de ataques DSD
  • Grupos de direcciones
Habilita todas las funciones de Cloud Armor Enterprise con facturación consolidada
Todos los demás recursos (por ejemplo, balanceadores de cargas de aplicaciones externos regionales o balanceadores de cargas internos) Sin cambios (funciones y precios de Cloud Armor Standard) Sin cambios (funciones y precios de Cloud Armor Enterprise)

Suscríbete a Cloud Armor Enterprise

Para suscribirte a Cloud Armor Enterprise anual, debes tener un compromiso de un año (12 meses). Solo los usuarios con el rol y los permisos de la cuenta de facturación pueden suscribir la cuenta de facturación a Cloud Armor Enterprise anual. También puedes inscribirte en Cloud Armor Enterprise con pago por uso sin compromiso.

Para usar los servicios y las funciones adicionales de Cloud Armor Enterprise, primero debes inscribirte en Cloud Armor Enterprise. Puedes suscribirte a Cloud Armor Enterprise anual e inscribir proyectos individuales, o bien inscribir un proyecto directamente en Cloud Armor Enterprise con pago por uso.

Te recomendamos que inscribas tus proyectos en Cloud Armor Enterprise lo antes posible, ya que la activación puede tardar hasta una hora. Por lo general, la actualización de Cloud Armor Standard a Enterprise no interrumpe la disponibilidad de tu aplicación. Sin embargo, cuando realices cambios en tus políticas de seguridad, debes considerar cuidadosamente las implicaciones de facturación.

Balanceador de cargas de aplicaciones externo y balanceador de cargas de red de proxy externo

Después de que se inscribe un proyecto en Cloud Armor Enterprise, las reglas de reenvío del proyecto se agregan a la inscripción. Además, todos los servicios y los buckets de backend se cuentan como recursos protegidos y se miden para el costo de los recursos protegidos de Cloud Armor Enterprise. Los servicios y los buckets de backend de Cloud Armor Enterprise anual se agregan en todos los proyectos inscritos en una cuenta de facturación, mientras que los servicios y los buckets de backend de Cloud Armor Enterprise de pago por uso se agregan dentro del proyecto.

La protección siempre activa para las reglas de reenvío, los servicios de backend y los buckets de backend incluye la mitigación de ataques de DSD volumétricos y basados en protocolos de red de las capas 3 y 4. La protección contra amenazas de la capa de aplicación, incluido el DSD de L7, requiere una política de seguridad creada por el usuario con reglas de mitigación.

Políticas de seguridad jerárquicas

Cuando adjuntas una política de seguridad jerárquica, cada uno de los proyectos que heredan la política de seguridad jerárquica debe estar inscrito en Cloud Armor Enterprise. Esto incluye todos los proyectos de una organización o carpeta con una política de seguridad jerárquica que no se excluyen de forma explícita, y todos los proyectos con una política de seguridad jerárquica adjunta directamente al proyecto.

  • Los proyectos vinculados a una cuenta de facturación de Cloud con una suscripción a Cloud Armor Enterprise anual se inscriben automáticamente en Cloud Armor Enterprise anual si aún no están inscritos.
  • Sin una suscripción anual a Cloud Armor Enterprise, los proyectos se inscriben automáticamente en Cloud Armor Enterprise con pago por uso cuando heredan una política de seguridad jerárquica. Si suscribes la cuenta de facturación a Cloud Armor Enterprise anual después de que tu proyecto se inscribió automáticamente en Cloud Armor Enterprise con pago por uso, el proyecto no se inscribirá automáticamente en la versión anual. Para obtener más información sobre Cloud Armor Enterprise con pago por uso, consulta Cloud Armor Standard en comparación con Cloud Armor Enterprise.
  • Si actualizas una política de seguridad jerárquica para excluir un proyecto después de que se haya inscrito automáticamente en Cloud Armor Enterprise, el proyecto no se anulará automáticamente. Para anular la inscripción de tu proyecto de forma manual, consulta Cómo quitar un proyecto de Cloud Armor Enterprise.
  • No puedes quitar un proyecto de Cloud Armor Enterprise si tiene políticas de seguridad jerárquicas heredadas.

La inscripción automática puede tardar hasta el siguiente día hábil en completarse. Durante este período, tus políticas de seguridad jerárquicas son efectivas y no se incurre en costos de Cloud Armor Enterprise. Cuando se inscribe tu proyecto, los registros de auditoría se actualizan para reflejar el estado de Cloud Armor Enterprise del proyecto. También verás el nuevo nivel del proyecto en la consola deGoogle Cloud .

Los proyectos se inscriben automáticamente solo cuando al menos un servicio de backend para balanceadores de cargas externos globales usa HTTP, HTTPS, HTTP2, H2C o GRPC.

Para obtener más información sobre las políticas de seguridad jerárquicas, consulta la descripción general de las políticas de seguridad jerárquicas.

Compatibilidad con respuestas ante DSD

La asistencia para respuestas a ataques DDoS proporciona ayuda las 24 horas, todos los días, y posibles mitigaciones personalizadas contra ataques DSD por parte del mismo equipo que protege todos los servicios de Google. Puedes comunicarte con el equipo de asistencia para la respuesta durante un ataque para mitigarlo o comunicarte de forma proactiva a fin de planificar un próximo evento de gran volumen o potencialmente viral (un evento que pueda atraer una gran cantidad de visitantes inusual).

La asistencia proactiva está disponible para todos los clientes de Cloud Armor Enterprise, incluso si no completaron una revisión de la postura ante ataques DSD. El soporte proactivo nos permite aplicar reglas preconfiguradas que se dirigen a los tipos de ataques DSD comunes antes de que el ataque llegue a Cloud Armor. Para habilitar la compatibilidad con respuestas de DSD, consulta Cómo obtener asistencia para un caso de DSD.

Revisión de la postura DSD

El objetivo de la revisión de la postura ante DSD es mejorar la eficiencia y la eficacia del proceso de respuesta ante DSD. Durante el proceso de revisión, conocemos tu caso de uso y arquitectura únicos, y verificamos que tus políticas de seguridad de Cloud Armor estén configuradas según nuestras prácticas recomendadas. Esto te ayuda a aumentar tu resiliencia preventiva ante los ataques DSD.

La revisión de la postura ante ataques DDoS se proporciona a los clientes que se suscriben a Cloud Armor Enterprise anual y tienen una cuenta Premium para la Atención al cliente de Cloud.

Elegibilidad para la asistencia de respuesta ante DSD

Los siguientes criterios te permiten abrir un caso y recibir ayuda del equipo de asistencia de respuesta de DSD de Cloud Armor:

  • Su cuenta de facturación tiene una suscripción anual activa a Cloud Armor Enterprise.
  • Su cuenta de facturación tiene una cuenta Premium para Atención al cliente de Cloud.
  • El proyecto Google Cloud con la carga de trabajo que está siendo atacada está inscrito en Cloud Armor Enterprise Annual.
  • Para los clientes que se suscribieron a Cloud Armor Enterprise Annual after 3 de septiembre de 2024: El proyecto con la carga de trabajo que está bajo ataque debe haber sido sometido a una revisión anual de la postura DSD.

Incluso cuando los clientes no cumplen los requisitos para recibir asistencia, nuestro equipo de Atención al cliente de Cloud proporciona ayuda durante un ataque, colaborando en la depuración de reglas, la aclaración del comportamiento y la resolución de problemas específicos relacionados con las políticas existentes.

Para obtener asistencia en caso de DSD, consulte Obtener asistencia para un DSD DDoS.

Protección contra facturas DSD

La protección contra ataques DDoS de Cloud Armor requiere que su proyecto esté inscrito en el plan anual Cloud Armor Enterprise. Proporciona créditos para uso futuroGoogle Cloud por algunos aumentos en las facturas de Cloud Load Balancing, Cloud Armor y transferencia de datos salientes de red de internet, entre regiones y entre zonas como resultado de un ataque DSD verificado. Si se reconoce un reclamo y se proporciona un crédito, no se puede usar el crédito para compensar el uso existente. El crédito solo puede aplicarse al uso futuro. La siguiente tabla muestra qué recursos están cubiertos por la protección contra ataques DSD:

Endpoint Type Aumento de uso cubierto
  • Balanceador de cargas de aplicaciones externo
  • Balanceador de cargas de red de proxy externo
Cloud Armor Tarifa de procesamiento de datos de Cloud Armor Enterprise
Red Transferencia de datos saliente
Interregional
Interzona
Intercambio de tráfico por proveedores
Balanceador de cargas Tarifa de procesamiento de datos entrantes
Tarifa por procesamiento de datos salientes
Cloud CDN Tarifa de salida de Cloud CDN
Transferencia de datos de salida en caché
Llenado de caché
Solicitudes HTTP/HTTPS de búsqueda en caché
Media CDN Tarifa de salida de Media CDN
Transferencia de datos de salida en caché
  • Balanceador de cargas de red de transferencia externo regional
  • Reenvío de protocolos
  • Direcciones IP públicas (VMs)
Cloud Armor Tarifa de procesamiento de datos de Cloud Armor Enterprise
Red Transferencia de datos saliente
Interregional
Interzona
Intercambio de tráfico por proveedores
Balanceador de cargas Tarifa por procesamiento de datos entrantes
Tarifa por procesamiento de datos salientes

Para usar la protección contra facturas DSD, consulta Genera protección contra facturas DSD.

Migra proyectos entre cuentas de facturación

A partir del 3 de septiembre de 2024, si migras tu proyecto de una cuenta de facturación a otra mientras estás suscrito a Cloud Armor Enterprise anual, pero tu nueva cuenta de facturación no está suscrita a Cloud Armor Enterprise anual, tu proyecto volverá a Cloud Armor Standard después de que se complete la migración, a menos que tu proyecto tenga políticas de seguridad jerárquicas vigentes, en cuyo caso se cambiará a Cloud Armor Enterprise paygo. Por lo tanto, si deseas mantener tu proyecto en Cloud Armor Enterprise anual sin tiempo de inactividad, te recomendamos que suscribas tu nueva cuenta de facturación a Cloud Armor Enterprise anual antes de comenzar el proceso de migración. También puedes migrar tu suscripción de una cuenta de facturación a otra comunicándote con el equipo de asistencia de Facturación de Cloud.

Los proyectos inscritos en Cloud Armor Enterprise con pago por uso no se ven afectados por la migración de la cuenta de facturación.

Cambio a una versión inferior de Cloud Armor Enterprise

Cuando quitas un proyecto de Cloud Armor Enterprise, se suspenden todas las políticas de seguridad que usan reglas con funciones exclusivas de Cloud Armor Enterprise (reglas avanzadas). Las políticas de seguridad inmutables tienen las siguientes propiedades:

  • Cloud Armor continúa evaluando el tráfico en función de las reglas de la política, incluidas las reglas avanzadas.
  • No puedes adjuntar la política de seguridad a destinos nuevos.
  • Solo puedes realizar las siguientes operaciones en la política de seguridad:

También puedes volver a inscribirte en Cloud Armor Enterprise anual o Cloud Armor Enterprise paygo para restablecer el acceso a tus políticas de seguridad inhabilitadas.

Cómo inhabilitar Global Front End Enterprise

Cuando inhabilitas Global Front End Enterprise en un proyecto, sucede lo siguiente:

  • Las protecciones activas de Cloud Armor volverán al nivel activo a nivel del proyecto.
  • La consola de Google Cloud no restablece automáticamente un nivel anterior ni designa un nivel de resguardo.
  • Para evitar la degradación de la política de seguridad o la facturación inesperada, debes seleccionar de forma manual e inmediata un nivel de facturación de Cloud Armor (Cloud Armor Standard o Cloud Armor Enterprise PayGo).

Protección avanzada contra DSD de red

La protección avanzada contra DSD de red solo está disponible para los proyectos inscritos en Cloud Armor Enterprise. Cuando quitas de Cloud Armor Enterprise un proyecto con una política avanzada activa contra DSD de red, se te sigue facturando la función según los precios de Cloud Armor Enterprise.

Te recomendamos que borres todas las reglas de protección avanzada contra DSD de red antes de anular la inscripción de tu proyecto en Cloud Armor Enterprise, pero también puedes borrarlas después de cambiar a una versión inferior.

Condiciones y limitaciones

Cloud Armor Enterprise tiene las siguientes condiciones y limitaciones:

  • Generalmente: Si un proyecto inscrito en Cloud Armor Enterprise experimenta un ataque de denegación de servicio de terceros en un endpoint protegido ("Ataque Calificado") y se cumplen las condiciones descritas en la siguiente sección, Google proporciona un crédito equivalente a las Tarifas Cubiertas, siempre que las Tarifas Cubiertas incurridas superen el Umbral Mínimo. Las pruebas de carga y las evaluaciones de seguridad que realiza el Cliente o que se realizan en su nombre no son Ataques Calificados.
  • Condiciones: El cliente debe enviar una solicitud al equipo de asistencia de Facturación de Cloud en un plazo de 30 días después del final del Ataque Calificado. La solicitud debe incluir evidencia del Ataque Calificado, como registros o telemetría que indiquen el momento del ataque y los Proyectos y recursos que fueron atacados, y una estimación de las Tarifas Cubiertas incurridas. Google determinará razonablemente si los créditos están vencidos y la cantidad adecuada. En la Documentación, se incluyen otras condiciones para las funciones específicas de Cloud Armor.
  • Créditos: Los créditos proporcionados al Cliente en relación con esta Sección no tienen valor en efectivo y solo se pueden aplicar para compensar las Tarifas futuras de los Servicios. Estos créditos vencen 12 meses después de su emisión o tras la rescisión o el vencimiento del Acuerdo.
  • Definiciones:
    • Cargos Cubiertos: Son los Cargos en los que incurre el Cliente como resultado directo del Ataque Calificado por lo siguiente:
      • Procesamiento de datos entrantes y salientes para el servicio de balanceador de cargas Google Cloud .
      • Procesamiento de datos de Cloud Armor Enterprise para el servicio de Cloud Armor.
      • Salida de red, incluida la salida interregional, interzonal, de Internet y de Carrier Peering
    • Límite Mínimo: Es el importe mínimo de las Comisiones Cubiertas que son aptas para recibir un crédito en virtud de este Artículo, según lo determine Google periódicamente y se divulgue al Cliente a solicitud.

¿Qué sigue?