Halaman ini menjelaskan cara mengaktifkan, mengonfigurasi, dan mengelola update untuk aturan terkelola Google Cloud Armor.
Strategi deployment dan update
Saat mengonfigurasi aturan terkelola Cloud Armor, pilih salah satu strategi versi berikut, bergantung pada toleransi risiko organisasi Anda:
stable(divalidasi produksi, direkomendasikan): Google otomatis memperbarui aturan (atau mempercepat update untuk aturan zero-day). Ini adalah dasar yang aman dan direkomendasikan untuk traffic produksi.canary(akses awal): Google otomatis memperbarui aturan dengan tanda tangan eksposur awal. Sebaiknya jalankan dalam mode pratinjau sebelum versi stabil.
Kasus penggunaan konfigurasi
Bagian ini menjelaskan kasus penggunaan umum untuk menyiapkan aturan terkelola.
Menyiapkan aturan terkelola menurut kategori
Untuk menggunakan aturan terkelola, Anda membuat kebijakan keamanan, menambahkan kategori aturan terkelola ke kebijakan, dan melampirkan kebijakan ke layanan backend.
Buat kebijakan keamanan:
gcloud compute security-policies create POLICY_NAME \ --globalTambahkan aturan terkelola injeksi SQL (
sqli) yang stabil ke kebijakan dengan tindakan penolakan:gcloud compute security-policies rules create 100 \ --security-policy POLICY_NAME \ --action deny-403 \ --expression "evaluateManagedRules('sqli:stable')"Lampirkan kebijakan keamanan ke layanan backend Anda:
gcloud compute backend-services update BACKEND_SERVICE \ --global \ --security-policy POLICY_NAMEKebijakan keamanan Cloud Armor tidak akan berlaku hingga Anda melampirkannya ke layanan backend. Dengan melampirkan kebijakan, Cloud Armor dapat memeriksa dan melindungi traffic masuk yang dikirim ke layanan backend tersebut.
Ganti kode berikut:
POLICY_NAME: nama kebijakan keamananBACKEND_SERVICE: nama layanan backend yang ingin Anda lindungi
Mengevaluasi aturan baru dengan mode pratinjau canary
Men-deploy versi canary dalam mode pratinjau bersama dengan versi stable dalam mode diterapkan memungkinkan Anda mengevaluasi aturan baru dalam log sebelum aturan tersebut mulai memblokir traffic aktif.
Tambahkan versi canary aturan terkelola dalam mode pratinjau dengan prioritas yang lebih tinggi (prioritas 100):
gcloud compute security-policies rules create 100 \ --security-policy POLICY_NAME \ --action deny-403 \ --expression "evaluateManagedRules('xss:canary')" \ --previewTambahkan versi stabil aturan terkelola dalam mode diterapkan dengan prioritas yang lebih rendah (prioritas 200):
gcloud compute security-policies rules create 200 \ --security-policy POLICY_NAME \ --action deny-403 \ --expression "evaluateManagedRules('xss:stable')"