Los grupos de perfiles de seguridad te permiten aplicar y controlar las políticas de seguridad de red en tus implementaciones. Cada grupo de perfiles de seguridad puede contener hasta un perfil de seguridad de cada uno de los siguientes tipos:
THREAT_PREVENTIONURL_FILTERING
Si agrupas los perfiles de prevención de amenazas y filtrado de URLs, puedes aplicar varias verificaciones de seguridad en el tráfico de red a través de una sola regla de política de firewall, lo que garantiza la aplicación coherente de la política y la administración simplificada. Este documento ayuda a los administradores de red y a los ingenieros de seguridad a configurar y administrar grupos de perfiles de seguridad a nivel de la organización y a nivel de proyecto.
Antes de comenzar, revisa los conceptos en la Descripción general de los grupos de perfiles de seguridad.
Antes de comenzar
- Debes habilitar la API de Network Security en tu proyecto.
Instala la CLI de gcloud si deseas ejecutar los
gcloudejemplos de la línea de comandos de esta guía.Necesitas un perfil de seguridad de prevención de amenazas o un perfil de seguridad de filtrado de URLs.
Funciones
Para obtener los permisos que necesitas para ver, actualizar o borrar grupos de perfiles de seguridad, pídele a tu administrador que te otorgue los roles de Identity and Access Management (IAM) necesarios en tu organización o proyecto. Para obtener más información sobre cómo otorgar roles, consulta Administra el acceso.
Enumera y visualiza los detalles de un grupo de perfiles de seguridad
Para enumerar todos los grupos de perfiles de seguridad, usa la Google Cloud consola o gcloud CLI.
Puedes ver los siguientes detalles clave de un grupo de perfiles de seguridad:
- La descripción
- El tipo
- El nombre
- El alcance (nivel de la organización o del proyecto)
Console
En la Google Cloud consola, ve a la página Perfiles de seguridad.
En el selector de proyectos, elige tu organización o el proyecto.
Selecciona la pestaña Grupos de perfiles de seguridad. En la pestaña, se muestra una lista de los grupos de perfiles de seguridad configurados.
Selecciona el grupo de perfil de seguridad para ver sus detalles.
gcloud
Para enumerar los grupos de perfiles de seguridad, usa el
gcloud network-security security-profile-groups list comando:
gcloud network-security security-profile-groups list \
--organization ORGANIZATION_ID | --project PROJECT_ID \
[--billing-project QUOTA_PROJECT_ID] \
--location global
Para ver los detalles de un grupo de perfiles de seguridad, usa el
gcloud network-security security-profile-groups describe comando:
gcloud network-security security-profile-groups describe NAME \
--organization ORGANIZATION_ID | --project PROJECT_ID \
[--billing-project QUOTA_PROJECT_ID] \
--location global
Reemplaza lo siguiente:
NAME: es el nombre del grupo de perfiles de seguridad.Si no usas el formato de identificador de URL único para el nombre, debes especificar la organización o el nombre del proyecto, y la ubicación.
ORGANIZATION_ID: es el ID de la organización en la que existe el grupo de perfiles de seguridad. Usa esta marca para un grupo de perfiles de seguridad a nivel de la organización.PROJECT_ID: es el ID del proyecto en el que existe el grupo de perfiles de seguridad. Usa esta marca para un grupo de perfiles de seguridad a nivel del proyecto.QUOTA_PROJECT_ID: es el ID del proyecto de cuota. Usa esta marca solo para grupos de perfiles de seguridad a nivel de la organización.
Actualiza un grupo de perfiles de seguridad
Para actualizar un grupo de perfiles de seguridad, usa la Google Cloud consola o gcloud CLI.
Puedes actualizar los siguientes detalles clave de un grupo de perfiles de seguridad:
- El proyecto de facturación (solo disponible para grupos de perfiles de seguridad a nivel de la organización)
- Cambia o quita el perfil de seguridad
- Las etiquetas
- La descripción
No puedes cambiar ninguno de los siguientes detalles:
- El nombre del grupo de perfiles de seguridad
- La zona del grupo de perfiles de seguridad
- La organización o el proyecto del grupo de perfiles de seguridad
Para cambiar estos detalles, borra el grupo de perfiles de seguridad y crea uno nuevo.
Console
En la Google Cloud consola, ve a la página Perfiles de seguridad.
En el selector de proyectos, elige tu organización o el proyecto.
Selecciona la pestaña Grupos de perfiles de seguridad. En la pestaña, se muestra una lista de los grupos de perfiles de seguridad configurados.
Selecciona el grupo de perfiles de seguridad y, luego, haz clic en Editar.
Actualiza los campos obligatorios y haz clic en Guardar.
gcloud
Para actualizar un grupo de perfiles de seguridad, usa el comando gcloud network-security security-profile-groups update:
gcloud network-security security-profile-groups update NAME \
--organization ORGANIZATION_ID | --project PROJECT_ID \
--clear-threat-prevention-profile | --threat-prevention-profile THREAT_SECURITY_PROFILE_URL \
--clear-url-filtering-profile | --url-filtering-profile URL_SECURITY_PROFILE_URL \
[--billing-project QUOTA_PROJECT_ID] \
--description DESCRIPTION \
--location global
Reemplaza lo siguiente:
NAME: es el nombre del grupo de perfiles de seguridad.Si no usas el formato de identificador de URL único para el nombre, debes especificar la organización o el nombre del proyecto, y la ubicación.
ORGANIZATION_ID: es el ID de la organización. Usa esta marca para un grupo de perfiles de seguridad a nivel de la organización.PROJECT_ID: es el ID del proyecto. Usa esta marca para un grupo de perfiles de seguridad a nivel del proyecto.THREAT_SECURITY_PROFILE_URL: es un identificador de URL único para un perfil de seguridad de tipoTHREAT_PREVENTION.Para quitar un perfil de seguridad de prevención de amenazas, usa la
--clear-threat-prevention-profilemarca. Para cambiar un perfil de seguridad de prevención de amenazas, usa la marca--threat-prevention-profile.URL_SECURITY_PROFILE_URL: es un identificador de URL único para un perfil de seguridad de tipoURL_FILTERING.Para quitar un perfil de seguridad de filtrado de URLs, usa la
--clear-url-filtering-profilemarca. Para cambiar el perfil de seguridad de filtrado de URLs, usa la marca--url-filtering-profile.QUOTA_PROJECT_ID: es el ID del proyecto de cuota. Usa esta marca solo para grupos de perfiles de seguridad a nivel de la organización.DESCRIPTION: es una descripción opcional para el grupo de perfiles de seguridad.
Borra un grupo de perfiles de seguridad
No puedes borrar un grupo de perfiles de seguridad al que hace referencia una regla de política de firewall.
Para borrar un grupo de perfiles de seguridad, usa la Google Cloud consola o gcloud CLI.
Console
En la Google Cloud consola, ve a la página Perfiles de seguridad.
En el menú de selección de proyectos, elige tu organización o el proyecto.
Selecciona la pestaña Grupos de perfiles de seguridad. En la pestaña, se muestra una lista de los grupos de perfiles de seguridad configurados.
Selecciona el grupo de perfiles de seguridad y, luego, haz clic en Borrar.
Haga clic en Borrar nuevamente para confirmar.
gcloud
Para borrar un grupo de perfiles de seguridad, usa el gcloud network-security
security-profile-groups delete
comando:
gcloud network-security security-profile-groups delete NAME \
--organization ORGANIZATION_ID | --project PROJECT_ID \
[--billing-project QUOTA_PROJECT_ID] \
--location global
Reemplaza lo siguiente:
NAME: es el nombre del grupo de perfiles de seguridad.Si no usas el formato de identificador de URL único para el nombre, debes especificar la organización o el nombre del proyecto, y la ubicación.
ORGANIZATION_ID: es el ID de la organización. Usa esta marca para un grupo de perfiles de seguridad a nivel de la organización.PROJECT_ID: es el ID del proyecto. Usa esta marca para un grupo de perfiles de seguridad a nivel del proyecto.QUOTA_PROJECT_ID: es el ID del proyecto de cuota. Usa esta marca solo para grupos de perfiles de seguridad a nivel de la organización.