Mit Sicherheitsprofilgruppen können Sie Netzwerksicherheitsrichtlinien auf Ihre Bereitstellungen anwenden und steuern. Jede Sicherheitsprofilgruppe kann bis zu einem Sicherheitsprofil der folgenden Typen enthalten:
THREAT_PREVENTIONWILDFIRE_ANALYSIS(Vorabversion)URL_FILTERING
Durch die Gruppierung von Profilen für die Bedrohungsabwehr und die URL-Filterung können Sie mehrere Sicherheitsprüfungen für den Netzwerkverkehr über eine einzelne Firewallrichtlinienregel erzwingen. So sorgen Sie für eine konsistente Richtliniendurchsetzung und eine vereinfachte Verwaltung. Dieses Dokument unterstützt Netzwerkadministratoren und Sicherheitsexperten bei der Konfiguration und Verwaltung von Sicherheitsprofilgruppen auf Organisations- und Projektebene.
Lesen Sie zuerst die Konzepte in der Übersicht über Sicherheitsprofilgruppen.
Hinweis
- Sie müssen die Network Connectivity API in Ihrem Projekt aktivieren.
Installieren Sie die gcloud CLI, wenn Sie die
gcloud-Befehlszeilenbeispiele in dieser Anleitung ausführen möchten.Sie benötigen entweder ein Sicherheitsprofil zum Schutz vor Bedrohungen, ein Sicherheitsprofil für die erweiterte Malware-Sandbox (Vorabversion) oder ein Sicherheitsprofil für die URL-Filterung.
Rollen
Bitten Sie Ihren Administrator, Ihnen die erforderlichen IAM-Rollen (Identity and Access Management) in Ihrer Organisation oder Ihrem Projekt zuzuweisen, um die Berechtigungen zu erhalten, die Sie zum Aufrufen, Aktualisieren oder Löschen von Sicherheitsprofilgruppen benötigen. Weitere Informationen zum Zuweisen von Rollen finden Sie unter Zugriff verwalten.
Sicherheitsprofilgruppe auflisten und Details ansehen
Verwenden Sie die Google Cloud Console oder die gcloud CLI, um alle Sicherheitsprofilgruppen aufzulisten.
Sie können die folgenden wichtigen Details einer Sicherheitsprofilgruppe aufrufen:
- Die Beschreibung
- Der Typ
- Der Name
- Der Bereich (Organisationsebene oder auf Projektebene)
Console
Rufen Sie in der Google Cloud Console die Seite Sicherheitsprofile auf.
Wählen Sie in der Projektauswahl Ihre Organisation oder das Projekt aus.
Wählen Sie den Tab Sicherheitsprofilgruppen aus. Der Tab enthält eine Liste der konfigurierten Sicherheitsprofilgruppen.
Wählen Sie die Sicherheitsprofilgruppe aus, um sich die zugehörigen Details anzusehen.
gcloud
Verwenden Sie den gcloud network-security security-profile-groups list-Befehl, um Sicherheitsprofilgruppen aufzulisten:
gcloud network-security security-profile-groups list \
--organization ORGANIZATION_ID | --project PROJECT_ID \
[--billing-project QUOTA_PROJECT_ID] \
--location global
Wenn Sie die Details einer Sicherheitsprofilgruppe aufrufen möchten, verwenden Sie den gcloud network-security security-profile-groups describe-Befehl:
gcloud network-security security-profile-groups describe NAME \
--organization ORGANIZATION_ID | --project PROJECT_ID \
[--billing-project QUOTA_PROJECT_ID] \
--location global
Ersetzen Sie Folgendes:
NAME: der Name der Sicherheitsprofilgruppe.Wenn Sie für den Namen nicht das Format der eindeutigen URL-ID verwenden, müssen Sie die Organisation oder den Projektnamen und den Standort angeben.
ORGANIZATION_ID: die Organisations-ID, in der die Sicherheitsprofilgruppe vorhanden ist. Verwenden Sie dieses Flag für eine Sicherheitsprofilgruppe auf Organisationsebene.PROJECT_ID: die Projekt-ID des Projekts, in dem die Sicherheitsprofilgruppe vorhanden ist. Verwenden Sie dieses Flag für eine Sicherheitsprofilgruppe auf Projektebene.QUOTA_PROJECT_ID: die Projekt-ID des Kontingents. Verwenden Sie dieses Flag nur für Sicherheitsprofilgruppen auf Organisationsebene.
Sicherheitsprofilgruppe aktualisieren
Verwenden Sie die Google Cloud Console oder die gcloud CLI, um eine Sicherheitsprofilgruppe zu aktualisieren.
Sie können die folgenden wichtigen Details einer Sicherheitsprofilgruppe aktualisieren:
- Das Abrechnungsprojekt (nur für Sicherheitsprofilgruppen auf Organisationsebene verfügbar)
- Sicherheitsprofil ändern oder entfernen
- Die Labels
- Die Beschreibung
Folgende Angaben können nicht geändert werden:
- Der Name der Sicherheitsprofilgruppe
- Die Zone der Sicherheitsprofilgruppe
- Die Organisation oder das Projekt der Sicherheitsprofilgruppe
Wenn Sie diese Details ändern möchten, löschen Sie die Sicherheitsprofilgruppe und erstellen Sie eine neue.
Console
Rufen Sie in der Google Cloud Console die Seite Sicherheitsprofile auf.
Wählen Sie in der Projektauswahl Ihre Organisation oder das Projekt aus.
Wählen Sie den Tab Sicherheitsprofilgruppen aus. Der Tab enthält eine Liste der konfigurierten Sicherheitsprofilgruppen.
Wählen Sie die Sicherheitsprofilgruppe aus und klicken Sie auf Bearbeiten.
Aktualisieren Sie die Pflichtfelder und klicken Sie dann auf Speichern.
gcloud
Verwenden Sie den gcloud network-security security-profile-groups update-Befehl, um eine Sicherheitsprofilgruppe zu aktualisieren:
gcloud network-security security-profile-groups update NAME \
--organization ORGANIZATION_ID | --project PROJECT_ID \
--clear-threat-prevention-profile | --threat-prevention-profile THREAT_SECURITY_PROFILE_URL \
--clear-url-filtering-profile | --url-filtering-profile URL_SECURITY_PROFILE_URL \
[--billing-project QUOTA_PROJECT_ID] \
--description DESCRIPTION \
--location global
Ersetzen Sie Folgendes:
NAME: der Name der Sicherheitsprofilgruppe.Wenn Sie für den Namen nicht das Format der eindeutigen URL-ID verwenden, müssen Sie die Organisation oder den Projektnamen und den Standort angeben.
ORGANIZATION_ID: die Organisations-ID. Verwenden Sie dieses Flag für eine Sicherheitsprofilgruppe auf Organisationsebene.PROJECT_ID: Projekt-ID. Verwenden Sie dieses Flag für eine Sicherheitsprofilgruppe auf Projektebene.THREAT_SECURITY_PROFILE_URL: eine eindeutige URL-ID für ein Sicherheitsprofil vom TypTHREAT_PREVENTION.Verwenden Sie das Flag
--clear-threat-prevention-profile, um ein Sicherheitsprofil für die Bedrohungsprävention zu entfernen. Verwenden Sie das Flag--threat-prevention-profile, um ein Sicherheitsprofil für die Bedrohungsvermeidung zu ändern.URL_SECURITY_PROFILE_URL: eine eindeutige URL-ID für ein Sicherheitsprofil vom TypURL_FILTERING.Verwenden Sie das Flag
--clear-url-filtering-profile, um ein Sicherheitsprofil für die URL-Filterung zu entfernen. Verwenden Sie das Flag--url-filtering-profile, um das Sicherheitsprofil für die URL-Filterung zu ändern.QUOTA_PROJECT_ID: die Projekt-ID des Kontingents. Verwenden Sie dieses Flag nur für Sicherheitsprofilgruppen auf Organisationsebene.DESCRIPTION: Eine optionale Beschreibung für die Sicherheitsprofilgruppe.
Verwenden Sie den gcloud beta network-security security-profile-groups update-Befehl (Vorabversion), um eine Sicherheitsprofilgruppe für die erweiterte Malware-Sandbox zu aktualisieren:
gcloud beta network-security security-profile-groups update NAME \
--organization ORGANIZATION_ID \
--location LOCATION \
--clear-threat-prevention-profile | --threat-prevention-profile THREAT_SECURITY_PROFILE_URL \
--clear-wildfire-analysis-profile | --wildfire-analysis-profile WILDFIRE_SECURITY_PROFILE_URL \
--clear-url-filtering-profile | --url-filtering-profile URL_SECURITY_PROFILE_URL \
--billing-project QUOTA_PROJECT_ID
Ersetzen Sie WILDFIRE_SECURITY_PROFILE_URL durch die eindeutige URL-ID für ein Sicherheitsprofil vom Typ WILDFIRE_ANALYSIS.
Geben Sie höchstens eines dieser Flags an:
clear-wildfire-analysis-profile: Das Feld für das Profil für die Analyse von Waldbränden wird geleert.wildfire-analysis-profile: Aktualisieren Sie das Feld „Wildfire Analysis Profile“ (Profil für die Analyse von Waldbränden) mit der eindeutigen URL-ID des Sicherheitsprofils vom TypWILDFIRE_ANALYSIS.clear-url-filtering-profile: Das Feld für das URL-Filterprofil wird geleert.url-filtering-profile: Aktualisieren Sie das Feld „URL-Filterprofil“ mit der eindeutigen URL-ID des Sicherheitsprofils vom TypURL_FILTERING.
Sicherheitsprofilgruppe löschen
Sie können eine Sicherheitsprofilgruppe, auf die in einer Firewallrichtlinienregel verwiesen wird, nicht löschen.
Verwenden Sie zum Löschen einer Sicherheitsprofilgruppe die Google Cloud Console oder die gcloud CLI.
Console
Rufen Sie in der Google Cloud Console die Seite Sicherheitsprofile auf.
Wählen Sie im Menü „Projektauswahl“ Ihre Organisation oder das Projekt aus.
Wählen Sie den Tab Sicherheitsprofilgruppen aus. Der Tab enthält eine Liste der konfigurierten Sicherheitsprofilgruppen.
Wählen Sie die Sicherheitsprofilgruppe aus und klicken Sie auf Löschen.
Klicken Sie zum Bestätigen noch einmal auf Löschen.
gcloud
Verwenden Sie den Befehl gcloud network-security
security-profile-groups delete, um eine Sicherheitsprofilgruppe zu löschen:
gcloud network-security security-profile-groups delete NAME \
--organization ORGANIZATION_ID | --project PROJECT_ID \
[--billing-project QUOTA_PROJECT_ID] \
--location global
Ersetzen Sie Folgendes:
NAME: der Name der Sicherheitsprofilgruppe.Wenn Sie für den Namen nicht das Format der eindeutigen URL-ID verwenden, müssen Sie die Organisation oder den Projektnamen und den Standort angeben.
ORGANIZATION_ID: die Organisations-ID. Verwenden Sie dieses Flag für eine Sicherheitsprofilgruppe auf Organisationsebene.PROJECT_ID: Projekt-ID. Verwenden Sie dieses Flag für eine Sicherheitsprofilgruppe auf Projektebene.QUOTA_PROJECT_ID: die Projekt-ID des Kontingents. Verwenden Sie dieses Flag nur für Sicherheitsprofilgruppen auf Organisationsebene.
Nächste Schritte
- Firewall-Endpunkte und Endpunktverknüpfungen erstellen
- Firewall-Endpunkte und Endpunktverknüpfungen verwalten
- Sicherheitsprofilgruppen erstellen