Nesta página, descrevemos como ativar, configurar e gerenciar atualizações para regras gerenciadas do Google Cloud Armor.
Estratégias de implantação e atualização
Ao configurar regras gerenciadas do Cloud Armor, selecione uma das seguintes estratégias de versão, dependendo da tolerância a riscos da sua organização:
stable(validada para produção, recomendada): o Google atualiza as regras automaticamente (ou acelera as atualizações para regras de dia zero). Essa é uma linha de base segura recomendada para tráfego de produção.canary(acesso antecipado): o Google atualiza as regras automaticamente com assinaturas de exposição antecipada. Recomendamos executar no modo de visualização antes da versão estável.
Casos de uso de configuração
Esta seção descreve casos de uso comuns para configurar regras gerenciadas.
Configurar regras gerenciadas por categoria
Para usar regras gerenciadas, crie uma política de segurança, adicione a categoria de regras gerenciadas à política e anexe a política a um serviço de back-end.
Criar uma política de segurança:
gcloud compute security-policies create POLICY_NAME \ --globalAdicione as regras gerenciadas de injeção de SQL (
sqli) estáveis à política com uma ação de negação:gcloud compute security-policies rules create 100 \ --security-policy POLICY_NAME \ --action deny-403 \ --expression "evaluateManagedRules('sqli:stable')"Anexe a política de segurança ao serviço de back-end:
gcloud compute backend-services update BACKEND_SERVICE \ --global \ --security-policy POLICY_NAMEUma política de segurança do Cloud Armor não entra em vigor até que você a anexe a um serviço de back-end. A anexação da política permite que o Cloud Armor inspecione e proteja o tráfego de entrada enviado a esse serviço de back-end.
Substitua:
POLICY_NAME: o nome da política de segurançaBACKEND_SERVICE: o nome do serviço de back-end que você quer proteger
Avaliar novas regras com o modo de visualização canário
A implantação da versão canary no modo de visualização junto com a versão stable no modo restrito permite avaliar novas regras nos registros antes que elas comecem a bloquear o tráfego ativo.
Adicione a versão canário de regras gerenciadas no modo de visualização com uma prioridade mais alta (prioridade 100):
gcloud compute security-policies rules create 100 \ --security-policy POLICY_NAME \ --action deny-403 \ --expression "evaluateManagedRules('xss:canary')" \ --previewAdicione a versão estável de regras gerenciadas no modo restrito com uma prioridade mais baixa (prioridade 200):
gcloud compute security-policies rules create 200 \ --security-policy POLICY_NAME \ --action deny-403 \ --expression "evaluateManagedRules('xss:stable')"