Gestisci i gruppi di profili di sicurezza

I gruppi di profili di sicurezza ti consentono di applicare e controllare le policy di sicurezza della rete nei deployment. Ogni gruppo di profili di sicurezza può contenere fino a un profilo di sicurezza di ciascuno dei seguenti tipi:

  • THREAT_PREVENTION
  • WILDFIRE_ANALYSIS (anteprima)
  • URL_FILTERING

Raggruppando i profili di prevenzione delle minacce e di filtro degli URL, puoi applicare più controlli di sicurezza al traffico di rete tramite una singola regola della policy del firewall, garantendo un'applicazione coerente delle policy e una gestione semplificata. Questo documento aiuta gli amministratori di rete e gli ingegneri della sicurezza a configurare e gestire i gruppi di profili di sicurezza a livello di organizzazione e a livello di progetto.

Prima di iniziare, esamina i concetti nella panoramica dei gruppi di profili di sicurezza.

Prima di iniziare

Ruoli

Per ottenere le autorizzazioni necessarie per visualizzare, aggiornare o eliminare i gruppi di profili di sicurezza, chiedi all'amministratore di concederti i ruoli IAM (Identity and Access Management) necessari nella tua organizzazione o nel tuo progetto. Per saperne di più sulla concessione dei ruoli, consulta Gestisci l'accesso.

Elencare e visualizzare i dettagli di un gruppo di profili di sicurezza

Per elencare tutti i gruppi di profili di sicurezza, utilizza la Google Cloud console o gcloud CLI.

Puoi visualizzare i seguenti dettagli chiave di un gruppo di profili di sicurezza:

  • La descrizione
  • Il tipo
  • Il nome
  • L'ambito (a livello di organizzazione o progetto)

Console

  1. Nella Google Cloud console, vai alla pagina Profili di sicurezza.

    Vai a Profili di sicurezza

  2. Nel selettore di progetti, seleziona la tua organizzazione o il tuo progetto.

  3. Seleziona la scheda Gruppi di profili di sicurezza. La scheda mostra un elenco dei gruppi di profili di sicurezza configurati.

  4. Seleziona il gruppo di profili di sicurezza per visualizzarne i dettagli.

gcloud

Per elencare i gruppi di profili di sicurezza, utilizza il gcloud network-security security-profile-groups list comando:

gcloud network-security security-profile-groups list \
    --organization ORGANIZATION_ID | --project PROJECT_ID \
    [--billing-project QUOTA_PROJECT_ID] \
    --location global

Per visualizzare i dettagli di un gruppo di profili di sicurezza, utilizza il gcloud network-security security-profile-groups describe comando:

gcloud network-security security-profile-groups describe NAME \
    --organization ORGANIZATION_ID | --project PROJECT_ID \
    [--billing-project QUOTA_PROJECT_ID] \
    --location global

Sostituisci quanto segue:

  • NAME: il nome del gruppo di profili di sicurezza.

    Se non utilizzi il il formato dell'identificatore URL univoco per il nome, devi specificare l'organizzazione o il nome del progetto e la località.

  • ORGANIZATION_ID: l'ID organizzazione in cui esiste il gruppo di profili di sicurezza. Utilizza questo flag per un gruppo di profili di sicurezza a livello di organizzazione.

  • PROJECT_ID: l'ID progetto in cui esiste il gruppo di profili di sicurezza. Utilizza questo flag per un gruppo di profili di sicurezza a livello di progetto.

  • QUOTA_PROJECT_ID: l'ID progetto quota. Utilizza questo flag solo per i gruppi di profili di sicurezza a livello di organizzazione.

Aggiornare un gruppo di profili di sicurezza

Per aggiornare un gruppo di profili di sicurezza, utilizza la Google Cloud console o gcloud CLI.

Puoi aggiornare i seguenti dettagli chiave di un gruppo di profili di sicurezza:

  • Il progetto di fatturazione (disponibile solo per i gruppi di profili di sicurezza a livello di organizzazione)
  • Modificare o rimuovere il profilo di sicurezza
  • Le etichette
  • La descrizione

Non puoi modificare nessuno dei seguenti dettagli:

  • Il nome del gruppo di profili di sicurezza
  • La zona del gruppo di profili di sicurezza
  • L'organizzazione o il progetto del gruppo di profili di sicurezza

Per modificare questi dettagli, elimina il gruppo di profili di sicurezza e creane uno nuovo.

Console

  1. Nella Google Cloud console, vai alla pagina Profili di sicurezza.

    Vai a Profili di sicurezza

  2. Nel selettore di progetti, seleziona la tua organizzazione o il tuo progetto.

  3. Seleziona la scheda Gruppi di profili di sicurezza. La scheda mostra un elenco dei gruppi di profili di sicurezza configurati.

  4. Seleziona il gruppo di profili di sicurezza e fai clic su Modifica.

  5. Aggiorna i campi obbligatori e fai clic su Salva.

gcloud

Per aggiornare un gruppo di profili di sicurezza, utilizza il gcloud network-security security-profile-groups update comando:

gcloud network-security security-profile-groups update NAME \
    --organization ORGANIZATION_ID | --project PROJECT_ID \
    --clear-threat-prevention-profile | --threat-prevention-profile THREAT_SECURITY_PROFILE_URL \
    --clear-url-filtering-profile | --url-filtering-profile URL_SECURITY_PROFILE_URL \
    [--billing-project QUOTA_PROJECT_ID] \
    --description DESCRIPTION \
    --location global

Sostituisci quanto segue:

  • NAME: il nome del gruppo di profili di sicurezza.

    Se non utilizzi il il formato dell'identificatore URL univoco per il nome, devi specificare l'organizzazione o il nome del progetto e la località.

  • ORGANIZATION_ID: l'ID organizzazione. Utilizza questo flag per un gruppo di profili di sicurezza a livello di organizzazione.

  • PROJECT_ID: l'ID progetto. Utilizza questo flag per un gruppo di profili di sicurezza a livello di progetto.

  • THREAT_SECURITY_PROFILE_URL: un identificatore URL univoco per un profilo di sicurezza di tipo THREAT_PREVENTION.

    Per rimuovere un profilo di sicurezza per la prevenzione delle minacce, utilizza il --clear-threat-prevention-profile flag. Per modificare un profilo di sicurezza per la prevenzione delle minacce, utilizza il flag --threat-prevention-profile.

  • URL_SECURITY_PROFILE_URL: un identificatore URL univoco per un profilo di sicurezza di tipo URL_FILTERING.

    Per rimuovere un profilo di sicurezza per il filtro degli URL, utilizza il --clear-url-filtering-profile flag. Per modificare il profilo di sicurezza per il filtro degli URL, utilizza il flag --url-filtering-profile.

  • QUOTA_PROJECT_ID: l'ID progetto quota. Utilizza questo flag solo per i gruppi di profili di sicurezza a livello di organizzazione.

  • DESCRIPTION: una descrizione facoltativa per il gruppo di profili di sicurezza.

Per aggiornare un gruppo di profili di sicurezza per l'analisi WildFire, utilizza il gcloud beta network-security security-profile-groups update comando (anteprima):

gcloud beta network-security security-profile-groups update NAME \
    --organization ORGANIZATION_ID \
    --location LOCATION \
    --clear-threat-prevention-profile | --threat-prevention-profile THREAT_SECURITY_PROFILE_URL \
    --clear-wildfire-analysis-profile | --wildfire-analysis-profile WILDFIRE_SECURITY_PROFILE_URL \
    --clear-url-filtering-profile | --url-filtering-profile URL_SECURITY_PROFILE_URL \
    --billing-project QUOTA_PROJECT_ID

Sostituisci WILDFIRE_SECURITY_PROFILE_URL con l'identificatore URL univoco per un profilo di sicurezza di tipo WILDFIRE_ANALYSIS.

Specifica al massimo uno di questi flag:

  • clear-wildfire-analysis-profile: cancella il campo del profilo di analisi WildFire.
  • wildfire-analysis-profile: aggiorna il campo del profilo di analisi WildFire con l'identificatore URL univoco del profilo di sicurezza di tipo WILDFIRE_ANALYSIS.
  • clear-url-filtering-profile: cancella il campo del profilo di filtro degli URL.
  • url-filtering-profile: aggiorna il campo del profilo di filtro degli URL con l'identificatore URL univoco del profilo di sicurezza di tipo URL_FILTERING.

Eliminare un gruppo di profili di sicurezza

Non puoi eliminare un gruppo di profili di sicurezza a cui fa riferimento una regola della policy del firewall.

Per eliminare un gruppo di profili di sicurezza, utilizza la Google Cloud console o gcloud CLI.

Console

  1. Nella Google Cloud console, vai alla pagina Profili di sicurezza.

    Vai a Profili di sicurezza

  2. Nel menu del selettore dei progetti, seleziona la tua organizzazione o il tuo progetto.

  3. Seleziona la scheda Gruppi di profili di sicurezza. La scheda mostra un elenco dei gruppi di profili di sicurezza configurati.

  4. Seleziona il gruppo di profili di sicurezza e fai clic su Elimina.

  5. Fai di nuovo clic su Elimina per confermare.

gcloud

Per eliminare un gruppo di profili di sicurezza, utilizza il gcloud network-security security-profile-groups delete comando:

gcloud network-security security-profile-groups delete NAME \
    --organization ORGANIZATION_ID | --project PROJECT_ID \
    [--billing-project QUOTA_PROJECT_ID] \
    --location global

Sostituisci quanto segue:

  • NAME: il nome del gruppo di profili di sicurezza.

    Se non utilizzi il il formato dell'identificatore URL univoco per il nome, devi specificare l'organizzazione o il nome del progetto e la località.

  • ORGANIZATION_ID: l'ID organizzazione. Utilizza questo flag per un gruppo di profili di sicurezza a livello di organizzazione.

  • PROJECT_ID: l'ID progetto. Utilizza questo flag per un gruppo di profili di sicurezza a livello di progetto.

  • QUOTA_PROJECT_ID: l'ID progetto quota. Utilizza questo flag solo per i gruppi di profili di sicurezza a livello di organizzazione.

Passaggi successivi