I gruppi di profili di sicurezza ti consentono di applicare e controllare le policy di sicurezza della rete nei deployment. Ogni gruppo di profili di sicurezza può contenere fino a un profilo di sicurezza di ciascuno dei seguenti tipi:
THREAT_PREVENTIONWILDFIRE_ANALYSIS(anteprima)URL_FILTERING
Raggruppando i profili di prevenzione delle minacce e di filtro degli URL, puoi applicare più controlli di sicurezza al traffico di rete tramite una singola regola della policy del firewall, garantendo un'applicazione coerente delle policy e una gestione semplificata. Questo documento aiuta gli amministratori di rete e gli ingegneri della sicurezza a configurare e gestire i gruppi di profili di sicurezza a livello di organizzazione e a livello di progetto.
Prima di iniziare, esamina i concetti nella panoramica dei gruppi di profili di sicurezza.
Prima di iniziare
- Devi abilitare l'API Network Security nel tuo progetto.
Installa la gcloud CLI se vuoi eseguire gli esempi di riga di comando
gcloudin questa guida.Ti serve un profilo di sicurezza per la prevenzione delle minacce, un profilo di sicurezza per l'analisi WildFire (anteprima) o un profilo di sicurezza per il filtro degli URL.
Ruoli
Per ottenere le autorizzazioni necessarie per visualizzare, aggiornare o eliminare i gruppi di profili di sicurezza, chiedi all'amministratore di concederti i ruoli IAM (Identity and Access Management) necessari nella tua organizzazione o nel tuo progetto. Per saperne di più sulla concessione dei ruoli, consulta Gestisci l'accesso.
Elencare e visualizzare i dettagli di un gruppo di profili di sicurezza
Per elencare tutti i gruppi di profili di sicurezza, utilizza la Google Cloud console o gcloud CLI.
Puoi visualizzare i seguenti dettagli chiave di un gruppo di profili di sicurezza:
- La descrizione
- Il tipo
- Il nome
- L'ambito (a livello di organizzazione o progetto)
Console
Nella Google Cloud console, vai alla pagina Profili di sicurezza.
Nel selettore di progetti, seleziona la tua organizzazione o il tuo progetto.
Seleziona la scheda Gruppi di profili di sicurezza. La scheda mostra un elenco dei gruppi di profili di sicurezza configurati.
Seleziona il gruppo di profili di sicurezza per visualizzarne i dettagli.
gcloud
Per elencare i gruppi di profili di sicurezza, utilizza il
gcloud network-security security-profile-groups list comando:
gcloud network-security security-profile-groups list \
--organization ORGANIZATION_ID | --project PROJECT_ID \
[--billing-project QUOTA_PROJECT_ID] \
--location global
Per visualizzare i dettagli di un gruppo di profili di sicurezza, utilizza il
gcloud network-security security-profile-groups describe comando:
gcloud network-security security-profile-groups describe NAME \
--organization ORGANIZATION_ID | --project PROJECT_ID \
[--billing-project QUOTA_PROJECT_ID] \
--location global
Sostituisci quanto segue:
NAME: il nome del gruppo di profili di sicurezza.Se non utilizzi il il formato dell'identificatore URL univoco per il nome, devi specificare l'organizzazione o il nome del progetto e la località.
ORGANIZATION_ID: l'ID organizzazione in cui esiste il gruppo di profili di sicurezza. Utilizza questo flag per un gruppo di profili di sicurezza a livello di organizzazione.PROJECT_ID: l'ID progetto in cui esiste il gruppo di profili di sicurezza. Utilizza questo flag per un gruppo di profili di sicurezza a livello di progetto.QUOTA_PROJECT_ID: l'ID progetto quota. Utilizza questo flag solo per i gruppi di profili di sicurezza a livello di organizzazione.
Aggiornare un gruppo di profili di sicurezza
Per aggiornare un gruppo di profili di sicurezza, utilizza la Google Cloud console o gcloud CLI.
Puoi aggiornare i seguenti dettagli chiave di un gruppo di profili di sicurezza:
- Il progetto di fatturazione (disponibile solo per i gruppi di profili di sicurezza a livello di organizzazione)
- Modificare o rimuovere il profilo di sicurezza
- Le etichette
- La descrizione
Non puoi modificare nessuno dei seguenti dettagli:
- Il nome del gruppo di profili di sicurezza
- La zona del gruppo di profili di sicurezza
- L'organizzazione o il progetto del gruppo di profili di sicurezza
Per modificare questi dettagli, elimina il gruppo di profili di sicurezza e creane uno nuovo.
Console
Nella Google Cloud console, vai alla pagina Profili di sicurezza.
Nel selettore di progetti, seleziona la tua organizzazione o il tuo progetto.
Seleziona la scheda Gruppi di profili di sicurezza. La scheda mostra un elenco dei gruppi di profili di sicurezza configurati.
Seleziona il gruppo di profili di sicurezza e fai clic su Modifica.
Aggiorna i campi obbligatori e fai clic su Salva.
gcloud
Per aggiornare un gruppo di profili di sicurezza, utilizza il
gcloud network-security security-profile-groups update comando:
gcloud network-security security-profile-groups update NAME \
--organization ORGANIZATION_ID | --project PROJECT_ID \
--clear-threat-prevention-profile | --threat-prevention-profile THREAT_SECURITY_PROFILE_URL \
--clear-url-filtering-profile | --url-filtering-profile URL_SECURITY_PROFILE_URL \
[--billing-project QUOTA_PROJECT_ID] \
--description DESCRIPTION \
--location global
Sostituisci quanto segue:
NAME: il nome del gruppo di profili di sicurezza.Se non utilizzi il il formato dell'identificatore URL univoco per il nome, devi specificare l'organizzazione o il nome del progetto e la località.
ORGANIZATION_ID: l'ID organizzazione. Utilizza questo flag per un gruppo di profili di sicurezza a livello di organizzazione.PROJECT_ID: l'ID progetto. Utilizza questo flag per un gruppo di profili di sicurezza a livello di progetto.THREAT_SECURITY_PROFILE_URL: un identificatore URL univoco per un profilo di sicurezza di tipoTHREAT_PREVENTION.Per rimuovere un profilo di sicurezza per la prevenzione delle minacce, utilizza il
--clear-threat-prevention-profileflag. Per modificare un profilo di sicurezza per la prevenzione delle minacce, utilizza il flag--threat-prevention-profile.URL_SECURITY_PROFILE_URL: un identificatore URL univoco per un profilo di sicurezza di tipoURL_FILTERING.Per rimuovere un profilo di sicurezza per il filtro degli URL, utilizza il
--clear-url-filtering-profileflag. Per modificare il profilo di sicurezza per il filtro degli URL, utilizza il flag--url-filtering-profile.QUOTA_PROJECT_ID: l'ID progetto quota. Utilizza questo flag solo per i gruppi di profili di sicurezza a livello di organizzazione.DESCRIPTION: una descrizione facoltativa per il gruppo di profili di sicurezza.
Per aggiornare un gruppo di profili di sicurezza per l'analisi WildFire, utilizza il
gcloud beta network-security security-profile-groups update comando (anteprima):
gcloud beta network-security security-profile-groups update NAME \
--organization ORGANIZATION_ID \
--location LOCATION \
--clear-threat-prevention-profile | --threat-prevention-profile THREAT_SECURITY_PROFILE_URL \
--clear-wildfire-analysis-profile | --wildfire-analysis-profile WILDFIRE_SECURITY_PROFILE_URL \
--clear-url-filtering-profile | --url-filtering-profile URL_SECURITY_PROFILE_URL \
--billing-project QUOTA_PROJECT_ID
Sostituisci WILDFIRE_SECURITY_PROFILE_URL con l'identificatore URL univoco per un profilo di sicurezza di tipo WILDFIRE_ANALYSIS.
Specifica al massimo uno di questi flag:
clear-wildfire-analysis-profile: cancella il campo del profilo di analisi WildFire.wildfire-analysis-profile: aggiorna il campo del profilo di analisi WildFire con l'identificatore URL univoco del profilo di sicurezza di tipoWILDFIRE_ANALYSIS.clear-url-filtering-profile: cancella il campo del profilo di filtro degli URL.url-filtering-profile: aggiorna il campo del profilo di filtro degli URL con l'identificatore URL univoco del profilo di sicurezza di tipoURL_FILTERING.
Eliminare un gruppo di profili di sicurezza
Non puoi eliminare un gruppo di profili di sicurezza a cui fa riferimento una regola della policy del firewall.
Per eliminare un gruppo di profili di sicurezza, utilizza la Google Cloud console o gcloud CLI.
Console
Nella Google Cloud console, vai alla pagina Profili di sicurezza.
Nel menu del selettore dei progetti, seleziona la tua organizzazione o il tuo progetto.
Seleziona la scheda Gruppi di profili di sicurezza. La scheda mostra un elenco dei gruppi di profili di sicurezza configurati.
Seleziona il gruppo di profili di sicurezza e fai clic su Elimina.
Fai di nuovo clic su Elimina per confermare.
gcloud
Per eliminare un gruppo di profili di sicurezza, utilizza il gcloud network-security
security-profile-groups delete
comando:
gcloud network-security security-profile-groups delete NAME \
--organization ORGANIZATION_ID | --project PROJECT_ID \
[--billing-project QUOTA_PROJECT_ID] \
--location global
Sostituisci quanto segue:
NAME: il nome del gruppo di profili di sicurezza.Se non utilizzi il il formato dell'identificatore URL univoco per il nome, devi specificare l'organizzazione o il nome del progetto e la località.
ORGANIZATION_ID: l'ID organizzazione. Utilizza questo flag per un gruppo di profili di sicurezza a livello di organizzazione.PROJECT_ID: l'ID progetto. Utilizza questo flag per un gruppo di profili di sicurezza a livello di progetto.QUOTA_PROJECT_ID: l'ID progetto quota. Utilizza questo flag solo per i gruppi di profili di sicurezza a livello di organizzazione.