Les groupes de profils de sécurité vous permettent d'appliquer et de contrôler les stratégies de sécurité réseau dans vos déploiements. Chaque groupe de profils de sécurité peut contenir jusqu'à un profil de sécurité de chacun des types suivants :
THREAT_PREVENTIONURL_FILTERING
En regroupant les profils de prévention des menaces et de filtrage des URL, vous pouvez appliquer plusieurs contrôles de sécurité au trafic réseau via une seule règle de stratégie de pare-feu, ce qui garantit une application cohérente des stratégies et une gestion simplifiée. Ce document aide les administrateurs réseau et les ingénieurs en sécurité à configurer et à gérer les groupes de profils de sécurité au niveau de l'organisation et au niveau du projet.
Avant de commencer, consultez les concepts de la Présentation des groupes de profils de sécurité.
Avant de commencer
- Vous devez activer l'API Network Security dans votre projet.
Installez gcloud CLI si vous souhaitez exécuter les
gcloudexemples de ligne de commande de ce guide.Vous avez besoin d'un profil de sécurité de prévention des menaces ou d'un profil de sécurité de filtrage des URL.
Rôles
Pour obtenir les autorisations nécessaires pour afficher, mettre à jour ou supprimer des groupes de profils de sécurité, demandez à votre administrateur de vous accorder les rôles IAM (Identity and Access Management) nécessaires sur votre organisation ou votre projet. Pour en savoir plus sur l'attribution de rôles, consultez la section Gérer les accès.
Lister et afficher les détails d'un groupe de profils de sécurité
Pour lister tous les groupes de profils de sécurité, utilisez la Google Cloud console ou gcloud CLI.
Vous pouvez afficher les détails clés suivants d'un groupe de profils de sécurité :
- La description
- Le type
- Le nom
- Le champ d'application (au niveau de l'organisation ou du projet)
Console
Dans la Google Cloud console, accédez à la page Profils de sécurité.
Dans le sélecteur de projets, sélectionnez votre organisation ou le projet.
Sélectionnez l'onglet Groupes de profils de sécurité. L'onglet affiche une liste des groupes de profils de sécurité configurés.
Sélectionnez le groupe de profils de sécurité pour afficher ses détails.
gcloud
Pour lister les groupes de profils de sécurité, exécutez la
gcloud network-security security-profile-groups list commande :
gcloud network-security security-profile-groups list \
--organization ORGANIZATION_ID | --project PROJECT_ID \
[--billing-project QUOTA_PROJECT_ID] \
--location global
Pour afficher les détails d'un groupe de profils de sécurité, exécutez la
gcloud network-security security-profile-groups describe commande :
gcloud network-security security-profile-groups describe NAME \
--organization ORGANIZATION_ID | --project PROJECT_ID \
[--billing-project QUOTA_PROJECT_ID] \
--location global
Remplacez les éléments suivants :
NAME: nom du groupe de profils de sécurité.Si vous n'utilisez pas le format d'identifiant d'URL unique pour le nom, vous devez spécifier l'organisation ou le nom du projet, ainsi que l'emplacement.
ORGANIZATION_ID: ID de l'organisation dans laquelle se trouve le groupe de profils de sécurité. Utilisez cette option pour un groupe de profils de sécurité au niveau de l'organisation.PROJECT_ID: ID du projet dans lequel se trouve le groupe de profils de sécurité. Utilisez cette option pour un groupe de profils de sécurité au niveau du projet.QUOTA_PROJECT_ID: ID du projet de quota. Utilisez cette option uniquement pour les groupes de profils de sécurité au niveau de l'organisation.
Mettre à jour un groupe de profils de sécurité
Pour mettre à jour un groupe de profils de sécurité, utilisez la Google Cloud console ou gcloud CLI.
Vous pouvez mettre à jour les détails clés suivants d'un groupe de profils de sécurité :
- Le projet de facturation (disponible uniquement pour les groupes de profils de sécurité au niveau de l'organisation)
- Modifier ou supprimer le profil de sécurité
- Les étiquettes
- La description
Vous ne pouvez pas modifier les détails suivants :
- Le nom du groupe de profils de sécurité
- La zone du groupe de profils de sécurité
- L'organisation ou le projet du groupe de profils de sécurité
Pour modifier ces détails, supprimez le groupe de profils de sécurité et créez-en un.
Console
Dans la Google Cloud console, accédez à la page Profils de sécurité.
Dans le sélecteur de projets, sélectionnez votre organisation ou le projet.
Sélectionnez l'onglet Groupes de profils de sécurité. L'onglet affiche une liste des groupes de profils de sécurité configurés.
Sélectionnez le groupe de profils de sécurité, puis cliquez sur Modifier.
Mettez à jour les champs nécessaires, puis cliquez sur Enregistrer.
gcloud
Pour mettre à jour un groupe de profils de sécurité, exécutez la commande gcloud network-security security-profile-groups update :
gcloud network-security security-profile-groups update NAME \
--organization ORGANIZATION_ID | --project PROJECT_ID \
--clear-threat-prevention-profile | --threat-prevention-profile THREAT_SECURITY_PROFILE_URL \
--clear-url-filtering-profile | --url-filtering-profile URL_SECURITY_PROFILE_URL \
[--billing-project QUOTA_PROJECT_ID] \
--description DESCRIPTION \
--location global
Remplacez les éléments suivants :
NAME: nom du groupe de profils de sécurité.Si vous n'utilisez pas le format d'identifiant d'URL unique pour le nom, vous devez spécifier l'organisation ou le nom du projet, ainsi que l'emplacement.
ORGANIZATION_ID: ID de l'organisation. Utilisez cette option pour un groupe de profils de sécurité au niveau de l'organisation.PROJECT_ID: ID du projet. Utilisez cette option pour un groupe de profils de sécurité au niveau du projet.THREAT_SECURITY_PROFILE_URL: identifiant d'URL unique pour un profil de sécurité de typeTHREAT_PREVENTION.Pour supprimer un profil de sécurité de prévention des menaces, utilisez l'option
--clear-threat-prevention-profile. Pour modifier un profil de sécurité de prévention des menaces, utilisez l'option--threat-prevention-profile.URL_SECURITY_PROFILE_URL: identifiant d'URL unique pour un profil de sécurité de typeURL_FILTERING.Pour supprimer un profil de sécurité de filtrage des URL, utilisez l'option
--clear-url-filtering-profilePour modifier le profil de sécurité de filtrage des URL, utilisez l'option--url-filtering-profile.QUOTA_PROJECT_ID: ID du projet de quota. Utilisez cette option uniquement pour les groupes de profils de sécurité au niveau de l'organisation.DESCRIPTION: description facultative pour le groupe de profils de sécurité.
Supprimer un groupe de profils de sécurité
Vous ne pouvez pas supprimer un groupe de profils de sécurité référencé par une règle de stratégie de pare-feu.
Pour supprimer un groupe de profils de sécurité, utilisez la Google Cloud console ou gcloud CLI.
Console
Dans la Google Cloud console, accédez à la page Profils de sécurité.
Dans le menu de sélection du projet, sélectionnez votre organisation ou le projet.
Sélectionnez l'onglet Groupes de profils de sécurité. L'onglet affiche une liste des groupes de profils de sécurité configurés.
Sélectionnez le groupe de profils de sécurité, puis cliquez sur Supprimer.
Cliquez à nouveau sur Supprimer pour confirmer votre choix.
gcloud
Pour supprimer un groupe de profils de sécurité, exécutez la gcloud network-security
security-profile-groups delete
commande :
gcloud network-security security-profile-groups delete NAME \
--organization ORGANIZATION_ID | --project PROJECT_ID \
[--billing-project QUOTA_PROJECT_ID] \
--location global
Remplacez les éléments suivants :
NAME: nom du groupe de profils de sécurité.Si vous n'utilisez pas le format d'identifiant d'URL unique pour le nom, vous devez spécifier l'organisation ou le nom du projet, ainsi que l'emplacement.
ORGANIZATION_ID: ID de l'organisation. Utilisez cette option pour un groupe de profils de sécurité au niveau de l'organisation.PROJECT_ID: ID du projet. Utilisez cette option pour un groupe de profils de sécurité au niveau du projet.QUOTA_PROJECT_ID: ID du projet de quota. Utilisez cette option uniquement pour les groupes de profils de sécurité au niveau de l'organisation.