Panoramica del gruppo di profili di sicurezza

Un gruppo di profili di sicurezza è un contenitore di profili di sicurezza. Una regola dei criteri firewall fa riferimento a un gruppo di profili di sicurezza per attivare l'ispezione del livello 7, ad esempio il servizio di filtro URL e il servizio di rilevamento e prevenzione delle intrusioni, sulla tua rete.

Questo documento fornisce una panoramica dettagliata dei gruppi di profili di sicurezza e delle loro funzionalità.

Specifiche

  • Un gruppo di profili di sicurezza è una risorsa che puoi configurare a livello di organizzazione o di progetto.

    • Gruppi di profili di sicurezza a livello di organizzazione: utilizza questi gruppi per raggruppare i profili di sicurezza a livello di organizzazione.

    • Gruppi di profili di sicurezza a livello di progetto (anteprima): utilizza questi gruppi per raggruppare i profili di sicurezza a livello di progetto all'interno del progetto.

  • In un gruppo di profili di sicurezza, puoi aggiungere profili di sicurezza di tipo url-filtering o threat-prevention in qualsiasi ordine.

Un gruppo di profili di sicurezza può contenere un solo profilo di sicurezza di ogni tipo. Se vuoi aggiungere due profili, devono essere di tipi diversi. Ad esempio, se aggiungi un profilo di sicurezza di tipo url-filtering, puoi aggiungere un secondo profilo di tipo threat-prevention per analizzare il traffico oltre a filtrarlo.

  • Ogni gruppo di profili di sicurezza è identificato in modo univoco da un URL con i seguenti elementi:

    • ID organizzazione o ID progetto (anteprima): ID dell'organizzazione o del progetto.
    • Posizione:ambito del gruppo di profili di sicurezza. La posizione è sempre impostata su global.
    • Nome: il nome del gruppo di profili di sicurezza nel seguente formato:
      • Una stringa di lunghezza compresa tra 1 e 63 caratteri
      • Include solo caratteri alfanumerici o trattini (-)
      • Non può iniziare con un numero

    Per creare un identificatore URL univoco per un gruppo di profili di sicurezza, utilizza il seguente formato:

    • Per un gruppo di profili di sicurezza a livello di organizzazione:
    organizations/ORGANIZATION_ID/locations/global/securityProfileGroups/SECURITY_PROFILE_GROUP_NAME
    

    Ad esempio, un gruppo di profili di sicurezza example-security-profile-group nell'organizzazione 2345678432 ha il seguente identificatore univoco:

    organizations/2345678432/locations/global/securityProfileGroups/example-security-profile-group
    
    • Per un gruppo di profili di sicurezza a livello di progetto (anteprima):
    projects/PROJECT_ID/locations/global/securityProfileGroups/SECURITY_PROFILE_GROUP_NAME
    

    Ad esempio, un gruppo di profili di sicurezza example-security-profile-group nel progetto my-project-123 ha il seguente identificatore univoco:

    projects/my-project-123/locations/global/securityProfileGroups/example-security-profile-group
    
  • Per eseguire l'ispezione di livello 7 del traffico di rete, una regola della policy del firewall deve contenere il nome del gruppo di profili di sicurezza da utilizzare dall'endpoint firewall.

  • I gruppi di profili di sicurezza si applicano alle policy del firewall solo quando aggiungi una regola della policy del firewall con l'azione apply_security_profile_group. Puoi configurare solo i gruppi di profili di sicurezza a livello di organizzazione nelle policy del firewall gerarchiche e i gruppi di profili di sicurezza a livello di organizzazione e di progetto nelle policy del firewall di rete globali.

  • La regola della policy del firewall si applica al traffico in entrata e in uscita della rete Virtual Private Cloud (VPC). Il traffico corrispondente viene reindirizzato all'endpoint firewall insieme al nome del gruppo di profili di sicurezza configurato. L'endpoint firewall utilizza i profili di sicurezza specificati nel gruppo di profili di sicurezza per esaminare le informazioni sull'indicazione del nome del dominio e del server (SNI), analizzare i pacchetti alla ricerca di minacce e applicare le azioni configurate.

    L'endpoint firewall esegue prima il profilo di sicurezza del filtro degli URL e poi il profilo di sicurezza per la prevenzione delle minacce. Tuttavia, se l'endpoint rileva una possibile minaccia nell'intestazione del messaggio HTTP(S), può utilizzare prima il servizio di rilevamento e prevenzione delle intrusioni per valutare e bloccare il traffico in base alle necessità. Il traffico valutato e non bloccato dal servizio di rilevamento e prevenzione delle intrusioni viene quindi elaborato dal servizio di filtro URL.

    Per scoprire di più su come configurare il servizio di filtro degli URL, consulta Configurare il servizio di filtro degli URL.

    Per scoprire di più su come configurare la prevenzione delle minacce, consulta Configurare il servizio di rilevamento delle intrusioni e prevenzione.

  • Ogni gruppo di profili di sicurezza deve avere un ID progetto associato. Il progetto associato viene utilizzato per le quote e le limitazioni di accesso alle risorse del gruppo di profili di sicurezza. Se autentichi il account di servizio utilizzando il comando gcloud auth activate-service-account, puoi associare il account di servizio al gruppo di profili di sicurezza. Per scoprire di più su come creare un gruppo di profili, consulta Creare un gruppo di profili di sicurezza.

  • Quando associ gruppi di profili di sicurezza a policy firewall utilizzando regole firewall con l'azione apply_security_profile_group, si applicano i seguenti vincoli:

    • Policy del firewall gerarchiche: gestite a livello di organizzazione o cartella, possono fare riferimento solo a gruppi di profili di sicurezza a livello di organizzazione.
    • Policy firewall di rete globali: gestite a livello di progetto, possono fare riferimento a gruppi di profili di sicurezza a livello di organizzazione e a gruppi di profili di sicurezza a livello di progetto di qualsiasi progetto.

Differenze tra i gruppi di profili di sicurezza a livello di organizzazione e a livello di progetto

I seguenti punti riepilogano le differenze tra i gruppi di profili di sicurezza a livello di organizzazione e a livello di progetto :

  • I gruppi di profili di sicurezza a livello di organizzazione si applicano sia agli endpoint a livello di organizzazione sia a quelli a livello di progetto.
  • I gruppi di profili di sicurezza a livello di progetto si applicano agli endpoint firewall a livello di progetto che si trovano nello stesso progetto del gruppo di profili di sicurezza. Non possono essere applicati agli endpoint firewall a livello di organizzazione.
  • Il gruppo di profili di sicurezza a livello di organizzazione può raggruppare solo profili di sicurezza a livello di organizzazione.
  • Il gruppo di profili di sicurezza a livello di progetto può raggruppare solo i profili di sicurezza a livello di progetto che esistono nello stesso progetto.

Ruoli Identity and Access Management

I ruoli IAM (Identity and Access Management) regolano le seguenti azioni del gruppo di profili di sicurezza:

  • Creazione di un gruppo di profili di sicurezza in un'organizzazione o un progetto
  • Modificare o eliminare un gruppo di profili di sicurezza in un'organizzazione o un progetto
  • Visualizzazione dei dettagli di un gruppo di profili di sicurezza in un'organizzazione o in un progetto
  • Visualizzazione di un elenco di gruppi di profili di sicurezza in un'organizzazione o un progetto
  • Utilizzo di un gruppo di profili di sicurezza in una regola della policy del firewall

La tabella seguente descrive i ruoli necessari per ogni passaggio.

Abilità Ruolo necessario
Creare un gruppo di profili di sicurezza Uno dei seguenti ruoli per l'organizzazione o il progetto:
  • Amministratore profilo di sicurezza (roles/networksecurity.securityProfileAdmin) a livello di organizzazione per i gruppi di profili di sicurezza a livello di organizzazione e a livello di progetto ([anteprima](https://cloud.google.com/products#product-launch-stages)) o di organizzazione per i gruppi di profili di sicurezza a livello di progetto
  • Compute Network Admin (roles/compute.networkAdmin)
Modificare un gruppo di profili di sicurezza Uno dei seguenti ruoli per l'organizzazione o il progetto:
  • Amministratore profilo di sicurezza (roles/networksecurity.securityProfileAdmin) a livello di organizzazione per i gruppi di profili di sicurezza a livello di organizzazione e a livello di progetto ([anteprima](https://cloud.google.com/products#product-launch-stages)) o di organizzazione per i gruppi di profili di sicurezza a livello di progetto
  • Compute Network Admin (roles/compute.networkAdmin)
Eliminare un gruppo di profili di sicurezza Ruolo Amministratore rete Compute (roles/compute.networkAdmin) nell'organizzazione o nel progetto ([Anteprima](https://cloud.google.com/products#product-launch-stages)) in cui esiste il gruppo di profili di sicurezza.
Visualizzare i dettagli del gruppo di profili di sicurezza in un'organizzazione e in un progetto Uno dei seguenti ruoli per l'organizzazione o il progetto:
  • Amministratore profilo di sicurezza (roles/networksecurity.securityProfileAdmin) a livello di organizzazione per i gruppi di profili di sicurezza a livello di organizzazione e a livello di progetto ([anteprima](https://cloud.google.com/products#product-launch-stages)) o di organizzazione per i gruppi di profili di sicurezza a livello di progetto
  • Compute Network Admin (roles/compute.networkAdmin)
  • Compute Network User (roles/compute.networkUser)
  • Compute Network Viewer (roles/compute.networkViewer)
Visualizzare tutti i gruppi di profili di sicurezza in un'organizzazione e in un progetto Uno dei seguenti ruoli per l'organizzazione o il progetto:
  • Amministratore profilo di sicurezza (roles/networksecurity.securityProfileAdmin) a livello di organizzazione per i gruppi di profili di sicurezza a livello di organizzazione e a livello di progetto ([anteprima](https://cloud.google.com/products#product-launch-stages)) o di organizzazione per i gruppi di profili di sicurezza a livello di progetto
  • Compute Network Admin (roles/compute.networkAdmin)
  • Compute Network User (roles/compute.networkUser)
  • Compute Network Viewer (roles/compute.networkViewer)
Utilizzare un gruppo di profili di sicurezza in una regola dei criteri firewall Uno dei seguenti ruoli per l'organizzazione o il progetto:
  • Amministratore profilo di sicurezza (roles/networksecurity.securityProfileAdmin) a livello di organizzazione per i gruppi di profili di sicurezza a livello di organizzazione e a livello di progetto ([anteprima](https://cloud.google.com/products#product-launch-stages)) o di organizzazione per i gruppi di profili di sicurezza a livello di progetto
  • Compute Network Admin (roles/compute.networkAdmin)
  • Compute Network User (roles/compute.networkUser)

Passaggi successivi