En esta página, se describe cómo habilitar, configurar y administrar las actualizaciones de las reglas administradas de Google Cloud Armor.
Estrategias de Deployment y actualización
Cuando configures las reglas administradas de Cloud Armor, selecciona una de las siguientes estrategias de versión según la tolerancia al riesgo de tu organización:
stable(validada para producción, recomendada): Google actualiza automáticamente las reglas (o acelera las actualizaciones de las reglas de día cero). Esta es una línea de base segura recomendada para el tráfico de producción.canary(acceso anticipado): Google actualiza automáticamente las reglas con firmas de exposición temprana. Te recomendamos que ejecutes el modo de vista previa antes de la versión estable.
Casos de uso de configuración
En esta sección, se describen los casos de uso comunes para configurar reglas administradas.
Configura reglas administradas por categoría
Para usar reglas administradas, crea una política de seguridad, agrega la categoría de reglas administradas a la política y vincula la política a un servicio de backend.
Crea una política de seguridad:
gcloud compute security-policies create POLICY_NAME \ --globalAgrega las reglas administradas de inyección de SQL (
sqli) estables a la política con una acción de denegación:gcloud compute security-policies rules create 100 \ --security-policy POLICY_NAME \ --action deny-403 \ --expression "evaluateManagedRules('sqli:stable')"Vincula la política de seguridad a tu servicio de backend:
gcloud compute backend-services update BACKEND_SERVICE \ --global \ --security-policy POLICY_NAMEUna política de seguridad de Cloud Armor no entra en vigencia hasta que la vinculas a un servicio de backend. La vinculación de la política permite que Cloud Armor inspeccione y proteja el tráfico entrante que se envía a ese servicio de backend.
Reemplaza lo siguiente:
POLICY_NAME: Es el nombre de la política de seguridad.BACKEND_SERVICE: Es el nombre del servicio de backend que deseas proteger.
Evalúa reglas nuevas con el modo de vista previa de canary
Implementar la versión canary en el modo de vista previa junto con la versión stable en el modo de aplicación forzosa te permite evaluar reglas nuevas en los registros antes de que comiencen a bloquear el tráfico en vivo.
Agrega la versión canary de las reglas administradas en el modo de vista previa con una prioridad más alta (prioridad 100):
gcloud compute security-policies rules create 100 \ --security-policy POLICY_NAME \ --action deny-403 \ --expression "evaluateManagedRules('xss:canary')" \ --previewAgrega la versión estable de las reglas administradas en el modo de aplicación forzosa con una prioridad más baja (prioridad 200):
gcloud compute security-policies rules create 200 \ --security-policy POLICY_NAME \ --action deny-403 \ --expression "evaluateManagedRules('xss:stable')"