Cómo configurar reglas administradas

En esta página, se describe cómo habilitar, configurar y administrar las actualizaciones de las reglas administradas de Google Cloud Armor.

Estrategias de Deployment y actualización

Cuando configures las reglas administradas de Cloud Armor, selecciona una de las siguientes estrategias de versión según la tolerancia al riesgo de tu organización:

  • stable (validada para producción, recomendada): Google actualiza automáticamente las reglas (o acelera las actualizaciones de las reglas de día cero). Esta es una línea de base segura recomendada para el tráfico de producción.
  • canary (acceso anticipado): Google actualiza automáticamente las reglas con firmas de exposición temprana. Te recomendamos que ejecutes el modo de vista previa antes de la versión estable.

Casos de uso de configuración

En esta sección, se describen los casos de uso comunes para configurar reglas administradas.

Configura reglas administradas por categoría

Para usar reglas administradas, crea una política de seguridad, agrega la categoría de reglas administradas a la política y vincula la política a un servicio de backend.

  1. Crea una política de seguridad:

    gcloud compute security-policies create POLICY_NAME \
        --global
    
  2. Agrega las reglas administradas de inyección de SQL (sqli) estables a la política con una acción de denegación:

    gcloud compute security-policies rules create 100 \
        --security-policy POLICY_NAME \
        --action deny-403 \
        --expression "evaluateManagedRules('sqli:stable')"
    
  3. Vincula la política de seguridad a tu servicio de backend:

    gcloud compute backend-services update BACKEND_SERVICE \
        --global \
        --security-policy POLICY_NAME
    

    Una política de seguridad de Cloud Armor no entra en vigencia hasta que la vinculas a un servicio de backend. La vinculación de la política permite que Cloud Armor inspeccione y proteja el tráfico entrante que se envía a ese servicio de backend.

    Reemplaza lo siguiente:

    • POLICY_NAME: Es el nombre de la política de seguridad.
    • BACKEND_SERVICE: Es el nombre del servicio de backend que deseas proteger.

Evalúa reglas nuevas con el modo de vista previa de canary

Implementar la versión canary en el modo de vista previa junto con la versión stable en el modo de aplicación forzosa te permite evaluar reglas nuevas en los registros antes de que comiencen a bloquear el tráfico en vivo.

  1. Agrega la versión canary de las reglas administradas en el modo de vista previa con una prioridad más alta (prioridad 100):

    gcloud compute security-policies rules create 100 \
        --security-policy POLICY_NAME \
        --action deny-403 \
        --expression "evaluateManagedRules('xss:canary')" \
        --preview
    
  2. Agrega la versión estable de las reglas administradas en el modo de aplicación forzosa con una prioridad más baja (prioridad 200):

    gcloud compute security-policies rules create 200 \
        --security-policy POLICY_NAME \
        --action deny-403 \
        --expression "evaluateManagedRules('xss:stable')"
    

¿Qué sigue?