建立安全性設定檔群組

安全性設定檔群組是安全性設定檔的容器。 您可以將安全性設定檔類型組合在一起,方便管理及套用至防火牆規則。您可以在組織或專案層級建立這些群組。

每個安全性設定檔群組最多可包含下列各類型的安全性設定檔各一:

如要在整個環境中套用一致的網路安全政策,可以使用安全設定檔群組,合併及套用威脅防護、WildFire 分析和網址過濾設定檔。 Google Cloud將這些設定檔分組後,您就能透過單一防火牆政策規則,對網路流量強制執行多項安全檢查,例如威脅防護、WildFire 和網址篩選,確保政策執行一致性並簡化管理作業。

本文適用於設定網路安全和防火牆政策的網路管理員和安全工程師。

開始之前,請先查看「安全性設定檔群組總覽」中的概念。

事前準備

  • 您必須在專案中啟用 Network Security API

  • 如要執行本指南中的 gcloud 指令列範例,請安裝 gcloud CLI

  • 建立要新增至安全性設定檔群組的安全性設定檔。

角色

如要取得建立安全設定檔群組所需的權限,請要求管理員授予您組織或專案的必要身分與存取權管理 (IAM) 角色。如要進一步瞭解如何授予角色,請參閱「管理存取權」。

建立安全性設定檔群組

建立安全性設定檔群組,將一或多個安全性設定檔綁定至單一資源,方便管理及套用至防火牆規則。

每個安全性設定檔群組最多可包含下列各類型的安全性設定檔各一:

控制台

  1. 前往 Google Cloud 控制台的「Security profiles」(安全性設定檔) 頁面。

    前往「安全性設定檔」

  2. 按一下「開啟專案挑選器」,然後選取機構。

  3. 選取「安全性設定檔群組」分頁標籤。

  4. 按一下「建立設定檔群組」

  5. 在「名稱」欄位中輸入名稱。

  6. 選用:在「Description」(說明) 欄位輸入說明。

  7. 如要為 Cloud Next Generation Firewall Enterprise 建立安全性設定檔群組,請在「用途」部分選取「Cloud NGFW Enterprise」

  8. 將一或多個安全性設定檔新增至群組:

    • 如要新增威脅防護設定檔,請選取「威脅防護設定檔」
    • 如要新增 WildFire 分析設定檔**,請選取「WildFire 分析設定檔」(預覽)。
    • 如要新增網址篩選設定檔,請選取「網址篩選設定檔」
  9. 點選「建立」

gcloud

如要建立安全性設定檔群組,請使用 gcloud network-security security-profile-groups create 指令

gcloud network-security security-profile-groups create NAME \
    --organization ORGANIZATION_ID | --project PROJECT_ID \
    [--billing-project QUOTA_PROJECT_ID] \
    --threat-prevention-profile THREAT_SECURITY_PROFILE_URL \
    --url-filtering-profile URL_SECURITY_PROFILE_URL \
    --location global

更改下列內容:

  • NAME:安全性設定檔群組的名稱。

    如果沒有以專屬網址 ID 格式指定名稱,則必須指定機構或專案名稱,以及位置。

  • ORGANIZATION_ID:組織 ID。這個旗標適用於機構層級的安全性設定檔群組。

  • PROJECT_ID:專案 ID。使用這個標記,取得專案層級的安全設定檔群組。

  • QUOTA_PROJECT_ID:配額專案 ID。請注意,這個旗標僅適用於機構層級的安全性設定檔群組。

  • THREAT_SECURITY_PROFILE_URLTHREAT_PREVENTION 類型安全設定檔的專屬網址 ID。

  • URL_SECURITY_PROFILE_URLURL_FILTERING 類型安全設定檔的專屬網址 ID。

如要建立 WildFire 分析的安全性設定檔群組,請使用 gcloud beta network-security security-profile-groups create 指令 (預覽版):

gcloud beta network-security security-profile-groups create NAME \
   --organization ORGANIZATION_ID | --project PROJECT_ID \
   --location global \
   --billing-project QUOTA_PROJECT_ID \
   --threat-prevention-profile THREAT_SECURITY_PROFILE_URL \
   --wildfire-analysis-profile WILDFIRE_SECURITY_PROFILE_URL \
   --url-filtering-profile URL_SECURITY_PROFILE_URL \
   --description DESCRIPTION

更改下列內容:

  • NAME:安全性設定檔群組的名稱。

  • ORGANIZATION_ID:組織 ID。這個旗標適用於機構層級的安全性設定檔群組。

  • PROJECT_ID:專案 ID。使用這個標記,取得專案層級的安全設定檔群組。

  • QUOTA_PROJECT_ID:配額專案 ID。請注意,這個旗標僅適用於機構層級的安全性設定檔群組。

  • THREAT_SECURITY_PROFILE_URLTHREAT_PREVENTION 類型安全設定檔的專屬網址 ID。

  • WILDFIRE_SECURITY_PROFILE_URLWILDFIRE_ANALYSIS 類型安全設定檔的專屬網址 ID。

  • URL_SECURITY_PROFILE_URLURL_FILTERING 類型安全設定檔的專屬網址 ID。

後續步驟