借助安全配置文件组,您可以跨部署应用和控制网络安全政策。每个安全配置文件组最多可以包含以下每种类型的一个安全配置文件:
THREAT_PREVENTIONWILDFIRE_ANALYSIS(预览版)URL_FILTERING
通过将威胁防护和网址过滤配置文件分组,您可以通过单个防火墙政策规则对网络流量强制执行多项安全检查,确保政策执行的一致性并简化管理。本文档可帮助网络管理员和安全工程师配置和管理组织级和项目级安全配置文件组。
在开始之前,请查看 安全配置文件组概览中的概念。
准备工作
- 您必须在项目中启用 Network Security API。
如果您要运行本指南中的
gcloud命令行示例,请安装 gcloud CLI。您需要 威胁防护安全配置文件、 WildFire 分析安全配置文件 (预览版)或 网址过滤安全配置文件。
角色
如需获得查看、更新或删除 安全配置文件组所需的权限,请让您的管理员向您授予组织或项目的必要 Identity and Access Management (IAM) 角色 。如需详细了解如何授予角色,请参阅 管理访问权限。
列出安全配置文件组并查看其详细信息
如需列出所有安全配置文件组,请使用 Google Cloud 控制台或 gcloud CLI。
您可以查看安全配置文件组的以下关键详细信息:
- 说明
- 类型
- 名称
- 范围(组织级或项目级)
控制台
在 Google Cloud 控制台中,前往 安全配置文件 页面。
从项目选择器中选择您的组织或项目。
选择安全配置文件组 标签页。该标签页会显示已配置的安全配置文件组的列表。
选择安全配置文件组以查看其详细信息。
gcloud
如需列出安全配置文件组,请使用
gcloud network-security security-profile-groups list 命令:
gcloud network-security security-profile-groups list \
--organization ORGANIZATION_ID | --project PROJECT_ID \
[--billing-project QUOTA_PROJECT_ID] \
--location global
如需查看安全配置文件组的详细信息,请使用
gcloud network-security security-profile-groups describe 命令:
gcloud network-security security-profile-groups describe NAME \
--organization ORGANIZATION_ID | --project PROJECT_ID \
[--billing-project QUOTA_PROJECT_ID] \
--location global
替换以下内容:
NAME:安全配置文件组的名称。如果您未使用 唯一网址标识符 格式 作为名称, 则必须指定组织或项目名称以及位置。
ORGANIZATION_ID:安全配置文件组所在的组织 ID。对于组织级安全配置文件组,请使用此标志。PROJECT_ID:安全配置文件组所在的项目 ID。对于项目级安全配置文件组,请使用此标志。QUOTA_PROJECT_ID:配额项目 ID。仅对于组织级安全配置文件组,请使用此标志。
更新安全配置文件组
如需更新安全配置文件组,请使用 Google Cloud 控制台或 gcloud CLI。
您可以更新安全配置文件组的以下关键详细信息:
- 结算项目(仅适用于组织级安全配置文件组)
- 更改或移除安全配置文件
- 标签
- 说明
您无法更改以下任何详细信息:
- 安全配置文件组名称
- 安全配置文件组区域
- 安全配置文件组组织或项目
如需更改这些详细信息,请删除安全配置文件组并创建一个新的安全配置文件组。
控制台
在 Google Cloud 控制台中,前往 安全配置文件 页面。
从项目选择器中选择您的组织或项目。
选择安全配置文件组 标签页。该标签页会显示已配置的安全配置文件组的列表。
选择安全配置文件组,然后点击修改。
更新必填字段,然后点击保存。
gcloud
如需更新安全配置文件组,请使用 gcloud network-security security-profile-groups update 命令:
gcloud network-security security-profile-groups update NAME \
--organization ORGANIZATION_ID | --project PROJECT_ID \
--clear-threat-prevention-profile | --threat-prevention-profile THREAT_SECURITY_PROFILE_URL \
--clear-url-filtering-profile | --url-filtering-profile URL_SECURITY_PROFILE_URL \
[--billing-project QUOTA_PROJECT_ID] \
--description DESCRIPTION \
--location global
替换以下内容:
NAME:安全配置文件组的名称。如果您未使用 唯一网址标识符 格式 作为名称, 则必须指定组织或项目名称以及位置。
ORGANIZATION_ID:组织 ID。对于组织级安全配置文件组,请使用此标志。PROJECT_ID:项目 ID。对于项目级安全配置文件组,请使用此标志。THREAT_SECURITY_PROFILE_URL:THREAT_PREVENTION类型安全配置文件的唯一网址标识符。如需移除威胁防护安全配置文件,请使用
--clear-threat-prevention-profile标志。如需更改威胁防护安全配置文件,请使用--threat-prevention-profile标志。URL_SECURITY_PROFILE_URL:URL_FILTERING类型安全配置文件的唯一网址标识符。如需移除网址过滤安全配置文件,请使用
--clear-url-filtering-profile标志。如需更改网址过滤 安全配置文件,请使用--url-filtering-profile标志。QUOTA_PROJECT_ID:配额项目 ID。 仅对于组织级安全配置文件组,请使用此标志。DESCRIPTION:安全配置文件组的可选说明。
如需更新 WildFire 分析的安全配置文件组,请使用
gcloud beta network-security security-profile-groups update 命令 (预览版):
gcloud beta network-security security-profile-groups update NAME \
--organization ORGANIZATION_ID \
--location LOCATION \
--clear-threat-prevention-profile | --threat-prevention-profile THREAT_SECURITY_PROFILE_URL \
--clear-wildfire-analysis-profile | --wildfire-analysis-profile WILDFIRE_SECURITY_PROFILE_URL \
--clear-url-filtering-profile | --url-filtering-profile URL_SECURITY_PROFILE_URL \
--billing-project QUOTA_PROJECT_ID
将 WILDFIRE_SECURITY_PROFILE_URL 替换为 WILDFIRE_ANALYSIS 类型安全配置文件的唯一网址标识符。
最多指定以下标志之一:
clear-wildfire-analysis-profile:清除 Wildfire 分析配置文件字段。wildfire-analysis-profile:使用WILDFIRE_ANALYSIS类型安全配置文件的唯一网址标识符更新 Wildfire 分析配置文件字段。clear-url-filtering-profile:清除网址过滤配置文件字段。url-filtering-profile:使用URL_FILTERING类型安全配置文件的唯一网址标识符更新网址过滤配置文件字段。
删除安全配置文件组
您无法删除被防火墙政策规则引用的安全配置文件组。
如需删除安全配置文件组,请使用 Google Cloud 控制台或 gcloud CLI。
控制台
在 Google Cloud 控制台中,前往 安全配置文件 页面。
在项目选择器菜单中,选择您的组织或项目。
选择安全配置文件组 标签页。该标签页会显示已配置的安全配置文件组的列表。
选择安全配置文件组,然后点击删除。
再次点击删除进行确认。
gcloud
如需删除安全配置文件组,请使用 gcloud network-security
security-profile-groups delete
命令:
gcloud network-security security-profile-groups delete NAME \
--organization ORGANIZATION_ID | --project PROJECT_ID \
[--billing-project QUOTA_PROJECT_ID] \
--location global
替换以下内容:
NAME:安全配置文件组的名称。如果您未使用 唯一网址标识符 格式 作为名称, 则必须指定组织或项目名称以及位置。
ORGANIZATION_ID:组织 ID。对于组织级安全配置文件组,请使用此标志。PROJECT_ID:项目 ID。对于 项目级安全配置文件组,请使用此标志。QUOTA_PROJECT_ID:配额项目 ID。仅对于组织级安全配置文件组,请使用此 标志。