Cette page explique comment activer, configurer et gérer les mises à jour des règles gérées de Google Cloud Armor.
Stratégies de déploiement et de mise à jour
Lorsque vous configurez des règles gérées Cloud Armor, sélectionnez l'une des stratégies de version suivantes en fonction de la tolérance au risque de votre organisation :
stable(validée en production, recommandée) : Google met automatiquement à jour les règles (ou accélère les mises à jour pour les règles zero-day). Il s'agit d'une base de référence sécurisée recommandée pour le trafic de production.canary(accès anticipé) : Google met automatiquement à jour les règles avec des signatures d'exposition précoce. Nous vous recommandons d'exécuter la version canary en mode aperçu avant la version stable.
Cas d'utilisation de la configuration
Cette section décrit les cas d'utilisation courants pour la configuration de règles gérées.
Configurer des règles gérées par catégorie
Pour utiliser des règles gérées, vous devez créer une stratégie de sécurité, ajouter la catégorie de règles gérées à la stratégie, puis associer la stratégie à un service de backend.
Créez une stratégie de sécurité :
gcloud compute security-policies create POLICY_NAME \ --globalAjoutez les règles gérées stables d'injection SQL (
sqli) à la stratégie avec une action de refus :gcloud compute security-policies rules create 100 \ --security-policy POLICY_NAME \ --action deny-403 \ --expression "evaluateManagedRules('sqli:stable')"Associez la stratégie de sécurité à votre service de backend :
gcloud compute backend-services update BACKEND_SERVICE \ --global \ --security-policy POLICY_NAMEUne stratégie de sécurité Cloud Armor ne prend effet que lorsque vous l'associez à un service de backend. L'association de la stratégie permet à Cloud Armor d'inspecter et de protéger le trafic entrant envoyé à ce service de backend.
Remplacez les éléments suivants :
POLICY_NAME: nom de la stratégie de sécuritéBACKEND_SERVICE: nom du service de backend que vous souhaitez protéger
Évaluer de nouvelles règles avec le mode aperçu canary
Le déploiement de la version canary en mode aperçu en parallèle de la version stable en mode appliqué vous permet d'évaluer de nouvelles règles dans les journaux avant qu'elles ne commencent à bloquer le trafic en direct.
Ajoutez la version canary des règles gérées en mode aperçu avec une priorité plus élevée (priorité 100) :
gcloud compute security-policies rules create 100 \ --security-policy POLICY_NAME \ --action deny-403 \ --expression "evaluateManagedRules('xss:canary')" \ --previewAjoutez la version stable des règles gérées en mode forcé avec une priorité inférieure (priorité 200) :
gcloud compute security-policies rules create 200 \ --security-policy POLICY_NAME \ --action deny-403 \ --expression "evaluateManagedRules('xss:stable')"