Questa pagina descrive come abilitare, configurare e gestire gli aggiornamenti per le regole gestite di Google Cloud Armor.
Strategie di deployment e aggiornamento
Quando configuri le regole gestite di Cloud Armor, seleziona una delle seguenti strategie di versione in base alla tolleranza al rischio della tua organizzazione:
stable(convalida della produzione, consigliata): Google aggiorna automaticamente le regole (o accelera gli aggiornamenti per le regole zero-day). Si tratta di una baseline sicura consigliata per il traffico di produzione.canary(accesso anticipato): Google aggiorna automaticamente le regole con le firme di esposizione anticipata. Ti consigliamo di eseguire la modalità di anteprima prima della versione stabile.
Casi d'uso della configurazione
Questa sezione descrive i casi d'uso comuni per la configurazione delle regole gestite.
Configurare le regole gestite per categoria
Per utilizzare le regole gestite, crea una policy di sicurezza, aggiungi la categoria di regole gestite alla policy e collega la policy a un servizio di backend.
Crea una policy di sicurezza:
gcloud compute security-policies create POLICY_NAME \ --globalAggiungi le regole gestite stabili di SQL injection (
sqli) alla policy con un'azione di negazione:gcloud compute security-policies rules create 100 \ --security-policy POLICY_NAME \ --action deny-403 \ --expression "evaluateManagedRules('sqli:stable')"Collega la policy di sicurezza al servizio di backend:
gcloud compute backend-services update BACKEND_SERVICE \ --global \ --security-policy POLICY_NAMEUna policy di sicurezza di Cloud Armor non diventa effettiva finché non la colleghi a un servizio di backend. Il collegamento della policy consente a Cloud Armor di ispezionare e proteggere il traffico in entrata inviato a quel servizio di backend.
Sostituisci quanto segue:
POLICY_NAME: il nome della policy di sicurezzaBACKEND_SERVICE: il nome del servizio di backend che vuoi proteggere
Valutare le nuove regole con la modalità di anteprima canary
Il deployment della versione canary in modalità di anteprima insieme alla versione stable in modalità di applicazione forzata ti consente di valutare le nuove regole nei log prima che inizino a bloccare il traffico in tempo reale.
Aggiungi la versione canary delle regole gestite in modalità di anteprima con una priorità più alta (priorità 100):
gcloud compute security-policies rules create 100 \ --security-policy POLICY_NAME \ --action deny-403 \ --expression "evaluateManagedRules('xss:canary')" \ --previewAggiungi la versione stabile delle regole gestite in modalità di applicazione forzata con una priorità più bassa (priorità 200):
gcloud compute security-policies rules create 200 \ --security-policy POLICY_NAME \ --action deny-403 \ --expression "evaluateManagedRules('xss:stable')"