安全性設定檔群組總覽

安全性設定檔群組是安全性設定檔的容器,防火牆政策規則會參照安全性設定檔群組,為網路啟用第 7 層檢查,例如入侵偵測和防範服務WildFire 分析 (預覽版) 和網址篩選服務

本文詳細介紹安全性設定檔群組及其功能。

規格

  • 安全性設定檔群組是一種資源,可在機構層級或專案層級設定。

    • 機構層級安全設定檔群組:用於將機構內機構層級的安全設定檔分組。

    • 專案層級安全設定檔群組:用於在專案中將專案層級安全設定檔分組。

  • 安全性設定檔群組的名稱會以以下網址 ID 格式設定:

    • 機構層級

      organizations/ORGANIZATION_ID/locations/global/securityProfileGroups/NAME
      
    • 專案層級

      projects/PROJECT_ID/locations/global/securityProfileGroups/NAME
      

    安全性設定檔群組的 NAME 必須符合下列條件:

    • 長度介於 1 至 63 個字元的字串
    • 只能包含小寫英數字元或連字號 (-)
    • 以英文字母開頭

    範例:

    • 機構層級安全性設定檔群組

      organizations/2345678432/locations/global/securityProfileGroups/example-security-profile-group
      
    • 專案層級安全性設定檔群組

      projects/my-project-123/locations/global/securityProfileGroups/example-security-profile-group
      

    如果您使用專屬網址 ID 做為安全設定檔群組名稱,網址會包含機構或專案,以及位置。如果只指定名稱,使用 gcloud 指令時,必須分別提供機構 ID 或專案 ID 和位置。

  • 在安全性設定檔群組中,您可以依任意順序新增 THREAT_PREVENTIONWILDFIRE_ANALYSISURL_FILTERING 類型的安全性設定檔。

  • 安全性設定檔群組只能包含每種類型的一個安全性設定檔。 如要新增多個設定檔,請確認這些設定檔屬於不同類型。舉例來說,如果您新增 URL_FILTERING 類型的安全設定檔,可以新增 THREAT_PREVENTION 類型的第二個設定檔,掃描及篩選流量。如果您在安全性設定檔群組中新增 WILDFIRE_ANALYSIS 設定檔,掃描未知的檔案型惡意軟體,則必須一併加入強制執行的 THREAT_PREVENTION 設定檔。

與防火牆政策規則整合

只有在新增動作為 apply_security_profile_group 的防火牆政策規則時,安全性設定檔群組才會套用至防火牆政策。您可以在下列防火牆政策規則中設定安全性設定檔群組:

  • 階層式防火牆政策:這類政策是在機構或資料夾層級管理,只能參照機構層級的安全設定檔群組。

  • 全域網路防火牆政策:在專案層級管理,這些政策可參照任何專案的組織層級安全設定檔群組和專案層級安全設定檔群組。

如要對網路流量執行第 7 層檢查,防火牆政策規則必須包含防火牆端點使用的安全性設定檔群組名稱。

檢查及處理流量

防火牆政策規則適用於虛擬私有雲 (VPC) 網路的連入和連出流量。系統會將相符的流量連同設定的安全性設定檔群組名稱,重新導向至防火牆端點。

防火牆端點會使用安全性設定檔群組中指定的安全性設定檔,執行下列操作:

  • 檢查網域和伺服器名稱指示 (SNI) 資訊
  • 掃描封包,找出威脅和未知的檔案型惡意軟體
  • 套用設定的動作

檢查順序

防火牆端點通常會依下列順序處理安全設定檔:

  1. 網址篩選:端點會執行 URL_FILTERING 安全性設定檔。
  2. 威脅防範和惡意軟體分析:端點會執行THREAT_PREVENTION安全設定檔。啟用 WildFire 後,安全性設定檔也會與威脅防護設定檔一併執行。WILDFIRE_ANALYSIS

威脅掃描邏輯

在威脅掃描期間,WildFire 會結合使用裝置端和雲端分析引擎。這項服務提供下列類型的保護:

  • 即時防護:根據已知的惡意軟體簽章進行檢查,並使用裝置端機器學習 (ML) 模型動態分析及封鎖不明威脅。
  • 內嵌雲端分析:在檔案抵達網路前,先在雲端評估檔案。
  • 非同步深入沙箱:如果不明檔案通過即時檢查,防火牆會根據您設定的提交規則,擷取並上傳至 WildFire 雲端進行分析。

如要進一步瞭解設定,請參閱下列文件:

資源關聯

每個安全性設定檔群組都必須有相關聯的專案 ID。相關聯的專案會用於安全性設定檔群組資源的配額和存取限制。

如果您使用 gcloud auth activate-service-account 指令驗證服務帳戶,可以將服務帳戶與安全性設定檔群組建立關聯。

詳情請參閱「建立安全性設定檔群組」。

機構層級與專案層級安全性設定檔群組的差異

以下幾點概略說明機構層級和專案層級安全性設定檔群組的差異:

  • 機構層級安全設定檔群組適用於機構層級和專案層級端點。
  • 專案層級安全設定檔群組適用於與安全設定檔群組位於同一專案的專案層級防火牆端點。無法套用至組織層級防火牆端點。
  • 機構層級的安全性設定檔群組只能將機構層級的安全性設定檔分組。
  • 專案層級安全設定檔群組只能將同一專案中的專案層級安全設定檔分組。

身分與存取權管理角色

Identity and Access Management (IAM) 角色會控管下列安全性設定檔群組動作:

  • 在機構或專案中建立安全性設定檔群組
  • 在機構或專案中修改或刪除安全性設定檔群組
  • 查看機構或專案中安全性設定檔群組的詳細資料
  • 查看機構或專案中的安全性設定檔群組清單
  • 在防火牆政策規則中使用安全性設定檔群組

下表說明每個步驟所需的角色。

能力 必要角色
建立安全性設定檔群組 下列任一角色:
  • Compute 網路管理員 (roles/compute.networkAdmin)
  • 安全性設定檔管理員 (roles/networksecurity.securityProfileAdmin) 在機構層級授予機構層級安全性設定檔群組,並在專案層級或機構層級授予專案層級安全性設定檔群組
修改安全性設定檔群組 下列任一角色:
  • Compute 網路管理員 (roles/compute.networkAdmin)
  • 安全性設定檔管理員 (roles/networksecurity.securityProfileAdmin) 在機構層級授予機構層級安全性設定檔群組,並在專案層級或機構層級授予專案層級安全性設定檔群組
刪除安全性設定檔群組 下列任一角色:
  • Compute 網路管理員 (roles/compute.networkAdmin)
  • 安全性設定檔管理員 (roles/networksecurity.securityProfileAdmin) 在機構層級授予機構層級安全性設定檔群組,並在專案層級或機構層級授予專案層級安全性設定檔群組
查看機構和專案中安全性設定檔群組的詳細資料 下列任一角色:
查看機構和專案中的所有安全性設定檔群組 下列任一角色:
在防火牆政策規則中使用安全性設定檔群組 下列任一角色:

後續步驟