安全配置文件组概览

安全配置文件组是安全配置文件的容器。防火墙政策规则引用安全配置文件组,以在网络上启用第 7 层检查,例如入侵检测和防御服务WildFire 分析预览版)和 网址 过滤服务

本文档详细介绍了安全配置文件组及其功能。

规格

  • 安全配置文件组是一种资源,您可以在组织级层或项目级层对其进行配置。

    • 组织级安全配置文件组:使用此组可将组织级安全配置文件分组到整个组织中。

    • 项目级安全配置文件组:使用此选项可将项目级安全配置文件分组到您的项目中。

  • 安全配置文件组的名称采用以下网址标识符格式进行配置:

    • 组织级

      organizations/ORGANIZATION_ID/locations/global/securityProfileGroups/NAME
      
    • 项目级

      projects/PROJECT_ID/locations/global/securityProfileGroups/NAME
      

    安全配置文件组的 NAME 必须满足以下要求:

    • 长度为 1 到 63 个字符的字符串
    • 只能包含小写字母数字字符或连字符 (-)
    • 以字母开头

    示例:

    • 组织级安全配置文件组

      organizations/2345678432/locations/global/securityProfileGroups/example-security-profile-group
      
    • 项目级安全配置文件组

      projects/my-project-123/locations/global/securityProfileGroups/example-security-profile-group
      

    如果您为安全配置文件组名称使用唯一网址标识符,则该网址会包含组织或项目以及位置。如果您仅指定名称,则在使用 gcloud 命令时,必须单独提供组织 ID 或项目 ID 和位置。

  • 在安全配置文件组中,您可以按任意顺序添加类型为 THREAT_PREVENTIONWILDFIRE_ANALYSISURL_FILTERING安全配置文件

  • 一个安全配置文件组只能包含每种类型的一个安全配置文件。如需添加多个个人资料,请确保它们属于不同类型。例如,如果您添加了 URL_FILTERING 类型的安全配置文件,则可以添加第二个 THREAT_PREVENTION 类型的配置文件来扫描流量并过滤流量。如果您添加 WILDFIRE_ANALYSIS 配置文件来扫描未知的文件型恶意软件,则还必须在安全配置文件组中包含强制性 THREAT_PREVENTION 配置文件。

与防火墙政策规则集成

安全配置文件组仅在您添加具有 apply_security_profile_group 操作的防火墙政策规则时应用于防火墙政策。您可以在以下防火墙政策规则中配置安全配置文件组:

  • 分层防火墙政策:在组织级或文件夹级进行管理,这些政策只能引用组织级安全配置文件组。

  • 全球网络防火墙政策:在项目级层进行管理,这些政策可以引用任何项目的组织级安全配置文件组和项目级安全配置文件组。

如需对网络流量执行第 7 层检查,防火墙政策规则必须包含防火墙端点要使用的安全配置文件组的名称。

流量检查和处理

防火墙政策规则应用于 Virtual Private Cloud (VPC) 网络的传入和传出流量。匹配的流量以及配置的安全配置文件组名称会重定向到防火墙端点。

防火墙端点使用安全配置文件组中指定的安全配置文件来执行以下操作:

  • 检查网域和服务器名称指示 (SNI) 信息
  • 扫描数据包以检测威胁和未知的基于文件的恶意软件
  • 应用配置的操作

检查序列

防火墙端点通常按以下顺序处理安全配置文件:

  1. 网址过滤:端点执行 URL_FILTERING 安全配置文件。
  2. 威胁防范和恶意软件分析:端点运行 THREAT_PREVENTION 安全配置文件。启用 WildFire 后,WILDFIRE_ANALYSIS 安全配置文件也会与威胁防御配置文件一起运行。

威胁扫描逻辑

在威胁扫描期间,WildFire 会结合使用设备端和云端分析引擎。它提供以下类型的保护:

  • 实时保护:根据已知的恶意软件签名进行检查,并使用设备端机器学习 (ML) 模型动态分析和阻止未知威胁。
  • 内嵌云分析:在文件到达网络之前,在云中评估文件。
  • 异步深度沙盒分析:如果未知文件通过实时检查,防火墙会根据您配置的提交规则提取这些文件并将其上传到 WildFire 云进行分析。

如需详细了解配置,请参阅以下文档:

资源关联

每个安全配置文件组都必须具有关联的项目 ID。关联项目用于安全配置文件组资源的配额和访问权限限制。

如果您使用 gcloud auth activate-service-account 命令对您的服务账号进行身份验证,则可以将您的服务账号与安全配置文件组相关联。

如需了解详情,请参阅创建安全配置文件组

组织级和项目级安全配置文件组之间的区别

以下几点总结了组织级安全配置文件组与项目级安全配置文件组之间的区别:

  • 组织级安全配置文件组适用于组织级和项目级端点。
  • 项目级安全配置文件组适用于与安全配置文件组位于同一项目中的项目级防火墙端点。它们不能应用于组织级防火墙端点。
  • 组织级安全配置文件组只能将组织级安全配置文件分组。
  • 项目级安全配置文件组只能将同一项目中存在的项目级安全配置文件分组。

Identity and Access Management 角色

Identity and Access Management (IAM) 角色控制以下安全配置文件组操作:

  • 在组织或项目中创建安全配置文件组
  • 修改或删除组织或项目中的安全配置文件组
  • 查看组织或项目中的安全配置文件组的详细信息
  • 查看组织或项目中的安全配置文件组列表
  • 使用防火墙政策规则中的安全配置文件组

下表介绍了每个步骤所需的角色。

特性 必要角色
创建安全配置文件组 以下任意角色:
  • Compute Network Admin (roles/compute.networkAdmin)
  • 安全配置文件管理员 (roles/networksecurity.securityProfileAdmin):对于组织级安全配置文件组,在组织级授予;对于项目级安全配置文件组,在项目级或组织级授予
修改安全配置文件组 以下任意角色:
  • Compute Network Admin (roles/compute.networkAdmin)
  • 安全配置文件管理员 (roles/networksecurity.securityProfileAdmin):对于组织级安全配置文件组,在组织级授予;对于项目级安全配置文件组,在项目级或组织级授予
删除安全配置文件组 以下任意角色:
  • Compute Network Admin (roles/compute.networkAdmin)
  • 安全配置文件管理员 (roles/networksecurity.securityProfileAdmin):对于组织级安全配置文件组,在组织级授予;对于项目级安全配置文件组,在项目级或组织级授予
查看组织和项目中的安全配置文件组的详细信息 以下任意角色:
查看组织和项目中的所有安全配置文件组 以下任意角色:
在防火墙政策规则中使用安全配置文件组 以下任意角色:

后续步骤