Informações gerais sobre o grupo de perfis de segurança

Um grupo de perfis de segurança é um contêiner para perfis de segurança. As regras de política de firewall fazem referência a um grupo de perfis de segurança para ativar a inspeção da camada 7, como o serviço de detecção e prevenção de intrusões e o serviço de filtragem de URL na sua rede.

Neste documento, você encontra informações gerais detalhadas dos grupos de perfis de segurança e dos respectivos recursos.

Especificações

  • Um grupo de perfis de segurança é um recurso que pode ser configurado no nível da organização ou do projeto.

    • Grupo de perfis de segurança no nível da organização: use esse recurso para agrupar perfis de segurança no nível da organização.

    • Grupo de perfis de segurança para envolvidos no projeto:use esse recurso para agrupar perfis de segurança para envolvidos no projeto.

  • O nome de um grupo de perfis de segurança é configurado no seguinte formato de identificador de URL:

    • Nível da organização:

      organizations/ORGANIZATION_ID/locations/global/securityProfileGroups/NAME
      
    • Para envolvidos no projeto:

      projects/PROJECT_ID/locations/global/securityProfileGroups/NAME
      

    O NAME do grupo de perfis de segurança precisa atender aos seguintes requisitos:

    • Uma string de 1 a 63 caracteres
    • Contém apenas caracteres alfanuméricos minúsculos ou hifens (-)
    • Começa com uma letra

    Exemplos:

    • Grupo de perfis de segurança no nível da organização:

      organizations/2345678432/locations/global/securityProfileGroups/example-security-profile-group
      
    • Grupo de perfis de segurança para envolvidos no projeto:

      projects/my-project-123/locations/global/securityProfileGroups/example-security-profile-group
      

    Se você usar o identificador de URL exclusivo para o nome do grupo de perfis de segurança, o URL vai incluir a organização ou o projeto e o local. Se você especificar apenas o nome, será necessário fornecer o ID da organização ou o ID do projeto e o local separadamente ao usar comandos gcloud.

  • Em um grupo de perfis de segurança, é possível adicionar perfis de segurança dos tipos THREAT_PREVENTION, URL_FILTERING em qualquer ordem.

  • Um grupo de perfis de segurança pode conter apenas um perfil de segurança de cada tipo. Para adicionar vários perfis, eles precisam ser de tipos diferentes. Por exemplo, se você adicionar um perfil de segurança do tipo URL_FILTERING, poderá adicionar um segundo perfil do tipo THREAT_PREVENTION para verificar e filtrar o tráfego.

Integração com regras de política de firewall

Os grupos de perfis de segurança se aplicam às políticas de firewall somente quando você adiciona uma regra de política de firewall com a ação apply_security_profile_group. É possível configurar grupos de perfis de segurança nas seguintes regras de política de firewall:

  • Políticas de firewall hierárquicas: gerenciadas no nível da organização ou da pasta, essas políticas podem fazer referência apenas a grupos de perfis de segurança no nível da organização.

  • Políticas de firewall de rede globais: gerenciadas no nível do projeto, essas políticas podem fazer referência a grupos de perfis de segurança no nível da organização e grupos de perfis de segurança no nível do projeto de qualquer projeto.

Para executar a inspeção da camada 7 do tráfego de rede, uma regra de política de firewall precisa conter o nome do grupo de perfis de segurança a ser usado pelo endpoint de firewall.

Inspeção e processamento de tráfego

A regra da política de firewall se aplica ao tráfego de entrada e saída da rede de nuvem privada virtual (VPC). O tráfego correspondente é redirecionado ao endpoint do firewall junto com o nome do grupo de perfis de segurança configurado.

O endpoint de firewall usa os perfis de segurança especificados no grupo de perfis de segurança para fazer o seguinte:

  • Inspecionar informações de domínio e indicação de nome do servidor (SNI)
  • Verificar se há ameaças e malware desconhecido baseado em arquivos nos pacotes
  • Aplicar ações configuradas

Sequência de inspeção

O endpoint de firewall geralmente processa perfis de segurança na seguinte ordem:

  1. Filtragem de URL:o endpoint executa o perfil de segurança URL_FILTERING.
  2. Prevenção de ameaças e análise de malware: o endpoint executa o THREAT_PREVENTION perfil de segurança.

Para saber mais sobre a configuração, consulte os seguintes documentos:

Associação de recursos

Cada grupo de perfis de segurança precisa ter um ID do projeto associado. O projeto associado é usado para faturamento, cotas e restrições de acesso a recursos de grupo de perfil de segurança.

Se você autenticar sua conta de serviço usando o gcloud auth activate-service-account comando, será possível associar sua conta de serviço ao grupo de perfis de segurança.

Para saber mais, consulte Criar um grupo de perfis de segurança.

Diferenças entre grupos de perfis de segurança no nível da organização e para envolvidos no projeto

Os pontos a seguir resumem as diferenças entre grupos de perfis de segurança no nível da organização e para envolvidos no projeto :

  • Os grupos de perfis de segurança no nível da organização se aplicam a endpoints no nível da organização e para envolvidos no projeto.
  • Os grupos de perfis de segurança para envolvidos no projeto se aplicam a endpoints de firewall para envolvidos no projeto que estão no mesmo projeto que o grupo de perfis de segurança. Eles não podem ser aplicados a endpoints de firewall no nível da organização.
  • O grupo de perfis de segurança no nível da organização só pode agrupar perfis de segurança no nível da organização.
  • O grupo de perfis de segurança para envolvidos no projeto só pode agrupar perfis de segurança para envolvidos no projeto que existem no mesmo projeto.

Papéis do Identity and Access Management

Os papéis do Identity and Access Management (IAM) controlam as seguintes ações do grupo de perfis de segurança:

  • Criar um grupo de perfis de segurança em uma organização ou um projeto
  • Modificar ou excluir um grupo de perfis de segurança em uma organização ou um projeto
  • Visualizar detalhes de um grupo de perfis de segurança em uma organização ou um projeto
  • Visualizar uma lista de grupos de perfis de segurança em uma organização ou um projeto
  • Usar um grupo de perfis de segurança em uma regra da política de firewall

Veja na tabela a seguir os papéis necessários para cada etapa.

Habilidade Papel necessário
Criar um grupo de perfis de segurança Qualquer um dos seguintes papéis:
  • Administrador de rede do Compute (roles/compute.networkAdmin)
  • Administrador de perfil de segurança (roles/networksecurity.securityProfileAdmin) concedido no nível da organização para grupos de perfis de segurança no nível da organização e no nível do projeto ou da organização para grupos de perfis de segurança para envolvidos no projeto
Modificar um grupo de perfis de segurança Qualquer um dos seguintes papéis:
  • Administrador de rede do Compute (roles/compute.networkAdmin)
  • Administrador de perfil de segurança (roles/networksecurity.securityProfileAdmin) concedido no nível da organização para grupos de perfis de segurança no nível da organização e no nível do projeto ou da organização para grupos de perfis de segurança para envolvidos no projeto
Excluir um grupo de perfis de segurança Qualquer um dos seguintes papéis:
  • Administrador de rede do Compute (roles/compute.networkAdmin)
  • Administrador de perfil de segurança (roles/networksecurity.securityProfileAdmin) concedido no nível da organização para grupos de perfis de segurança no nível da organização e no nível do projeto ou da organização para grupos de perfis de segurança para envolvidos no projeto
Visualizar detalhes sobre o grupo de perfis de segurança em uma organização e um projeto Qualquer um dos seguintes papéis:
Visualizar todos os grupos de perfis de segurança em uma organização e um projeto Qualquer um dos seguintes papéis:
Usar um grupo de perfis de segurança em uma regra da política de firewall Qualquer um dos seguintes papéis:

A seguir