创建安全配置文件组

安全配置文件组是安全配置文件的容器。 借助安全配置文件组,您可以将安全配置文件类型捆绑在一起,以便更轻松地管理和应用于防火墙规则。您可以在组织级或项目级创建这些群组。

每个安全配置文件组最多可以包含以下每种类型的一个安全配置文件:

  • THREAT_PREVENTION
  • WILDFIRE_ANALYSIS预览版
  • URL_FILTERING

如需在整个 Google Cloud环境中应用一致的网络安全政策,您可以使用安全配置文件组来组合和应用威胁防护、WildFire 分析和网址过滤配置文件。通过对这些配置文件进行分组,您可以通过单个防火墙政策规则对网络流量强制执行多项安全检查,例如威胁防御、WildFire 和网址过滤,从而确保政策执行的一致性并简化管理。

本文档适用于配置网络安全和防火墙政策的网络管理员和安全工程师。

在开始之前,请查看安全配置文件组概览中的概念。

准备工作

  • 您必须在项目中启用 Network Security API

  • 如需运行本指南中的 gcloud 命令行示例,请安装 gcloud CLI

  • 创建需要添加到安全配置文件组中的安全配置文件。

角色

如需获得创建安全配置文件组所需的权限,请让您的管理员向您授予组织或项目的必要 Identity and Access Management (IAM) 角色。如需详细了解如何授予角色,请参阅管理访问权限

创建安全配置文件组

创建安全配置文件组,将一个或多个安全配置文件捆绑到一个资源中,以便更轻松地管理和应用于防火墙规则。

每个安全配置文件组最多可以包含以下每种类型的一个安全配置文件:

  • URL_FILTERING
  • WILDFIRE_ANALYSIS预览版
  • URL_FILTERING

控制台

  1. 在 Google Cloud 控制台中,前往安全配置文件页面。

    前往“安全配置文件”

  2. 点击打开项目选择器,然后选择您的组织。

  3. 选择安全配置文件组标签页。

  4. 点击创建配置文件组

  5. 名称字段中输入名称。

  6. 可选:在说明字段中输入说明。

  7. 如需为 Cloud Next Generation Firewall Enterprise 创建安全配置文件组,请在用途部分中选择 Cloud NGFW Enterprise

  8. 向群组中添加一个或多个安全配置文件:

    • 如需添加威胁防护配置文件,请选择威胁防护配置文件
    • 如需添加 WildFire 分析配置文件,请选择 WildFire 分析配置文件预览版)。
    • 如需添加网址过滤配置文件,请选择网址过滤配置文件
  9. 点击创建

gcloud

如需创建安全配置文件组,请使用 gcloud network-security security-profile-groups create 命令

gcloud network-security security-profile-groups create NAME \
    --organization ORGANIZATION_ID | --project PROJECT_ID \
    [--billing-project QUOTA_PROJECT_ID] \
    --threat-prevention-profile THREAT_SECURITY_PROFILE_URL \
    --url-filtering-profile URL_SECURITY_PROFILE_URL \
    --location global

替换以下内容:

  • NAME:安全配置文件组的名称。

    如果您未以唯一网址标识符格式指定名称,则必须指定组织或项目名称以及位置。

  • ORGANIZATION_ID:组织 ID。对于组织级安全配置文件组,请使用此标志。

  • PROJECT_ID:项目 ID。 此标志用于项目级安全配置文件组。

  • QUOTA_PROJECT_ID:配额项目 ID。此标志仅适用于组织级安全配置文件组。

  • THREAT_SECURITY_PROFILE_URLTHREAT_PREVENTION 类型安全配置文件的唯一网址标识符。

  • URL_SECURITY_PROFILE_URLURL_FILTERING 类型安全配置文件的唯一网址标识符。

如需创建用于 WildFire 分析的安全配置文件组,请使用 gcloud beta network-security security-profile-groups create 命令预览版):

gcloud beta network-security security-profile-groups create NAME \
   --organization ORGANIZATION_ID | --project PROJECT_ID \
   --location global \
   --billing-project QUOTA_PROJECT_ID \
   --threat-prevention-profile THREAT_SECURITY_PROFILE_URL \
   --wildfire-analysis-profile WILDFIRE_SECURITY_PROFILE_URL \
   --url-filtering-profile URL_SECURITY_PROFILE_URL \
   --description DESCRIPTION

替换以下内容:

  • NAME:安全配置文件组的名称。

  • ORGANIZATION_ID:组织 ID。对于组织级安全配置文件组,请使用此标志。

  • PROJECT_ID:项目 ID。 此标志用于项目级安全配置文件组。

  • QUOTA_PROJECT_ID:配额项目 ID。此标志仅适用于组织级安全配置文件组。

  • THREAT_SECURITY_PROFILE_URLTHREAT_PREVENTION 类型安全配置文件的唯一网址标识符。

  • WILDFIRE_SECURITY_PROFILE_URLWILDFIRE_ANALYSIS 类型安全配置文件的唯一网址标识符。

  • URL_SECURITY_PROFILE_URLURL_FILTERING 类型安全配置文件的唯一网址标识符。

后续步骤