Gérer les groupes de profils de sécurité

Les groupes de profils de sécurité vous permettent d'appliquer et de contrôler les stratégies de sécurité réseau dans vos déploiements. Chaque groupe de profils de sécurité peut contenir jusqu'à un profil de sécurité de chacun des types suivants :

  • THREAT_PREVENTION
  • URL_FILTERING

En regroupant les profils de prévention des menaces et de filtrage des URL, vous pouvez appliquer plusieurs contrôles de sécurité au trafic réseau via une seule règle de stratégie de pare-feu, ce qui garantit une application cohérente des stratégies et une gestion simplifiée. Ce document aide les administrateurs réseau et les ingénieurs en sécurité à configurer et à gérer les groupes de profils de sécurité au niveau de l'organisation et au niveau du projet.

Avant de commencer, consultez les concepts de la Présentation des groupes de profils de sécurité.

Avant de commencer

Rôles

Pour obtenir les autorisations nécessaires pour afficher, mettre à jour ou supprimer des groupes de profils de sécurité, demandez à votre administrateur de vous accorder les rôles IAM (Identity and Access Management) nécessaires sur votre organisation ou votre projet. Pour en savoir plus sur l'attribution de rôles, consultez la section Gérer les accès.

Lister et afficher les détails d'un groupe de profils de sécurité

Pour lister tous les groupes de profils de sécurité, utilisez la Google Cloud console ou gcloud CLI.

Vous pouvez afficher les détails clés suivants d'un groupe de profils de sécurité :

  • La description
  • Le type
  • Le nom
  • Le champ d'application (au niveau de l'organisation ou du projet)

Console

  1. Dans la Google Cloud console, accédez à la page Profils de sécurité.

    Accéder à la page "Profils de sécurité"

  2. Dans le sélecteur de projets, sélectionnez votre organisation ou le projet.

  3. Sélectionnez l'onglet Groupes de profils de sécurité. L'onglet affiche une liste des groupes de profils de sécurité configurés.

  4. Sélectionnez le groupe de profils de sécurité pour afficher ses détails.

gcloud

Pour lister les groupes de profils de sécurité, exécutez la gcloud network-security security-profile-groups list commande :

gcloud network-security security-profile-groups list \
    --organization ORGANIZATION_ID | --project PROJECT_ID \
    [--billing-project QUOTA_PROJECT_ID] \
    --location global

Pour afficher les détails d'un groupe de profils de sécurité, exécutez la gcloud network-security security-profile-groups describe commande :

gcloud network-security security-profile-groups describe NAME \
    --organization ORGANIZATION_ID | --project PROJECT_ID \
    [--billing-project QUOTA_PROJECT_ID] \
    --location global

Remplacez les éléments suivants :

  • NAME : nom du groupe de profils de sécurité.

    Si vous n'utilisez pas le format d'identifiant d'URL unique pour le nom, vous devez spécifier l'organisation ou le nom du projet, ainsi que l'emplacement.

  • ORGANIZATION_ID : ID de l'organisation dans laquelle se trouve le groupe de profils de sécurité. Utilisez cette option pour un groupe de profils de sécurité au niveau de l'organisation.

  • PROJECT_ID : ID du projet dans lequel se trouve le groupe de profils de sécurité. Utilisez cette option pour un groupe de profils de sécurité au niveau du projet.

  • QUOTA_PROJECT_ID : ID du projet de quota. Utilisez cette option uniquement pour les groupes de profils de sécurité au niveau de l'organisation.

Mettre à jour un groupe de profils de sécurité

Pour mettre à jour un groupe de profils de sécurité, utilisez la Google Cloud console ou gcloud CLI.

Vous pouvez mettre à jour les détails clés suivants d'un groupe de profils de sécurité :

  • Le projet de facturation (disponible uniquement pour les groupes de profils de sécurité au niveau de l'organisation)
  • Modifier ou supprimer le profil de sécurité
  • Les étiquettes
  • La description

Vous ne pouvez pas modifier les détails suivants :

  • Le nom du groupe de profils de sécurité
  • La zone du groupe de profils de sécurité
  • L'organisation ou le projet du groupe de profils de sécurité

Pour modifier ces détails, supprimez le groupe de profils de sécurité et créez-en un.

Console

  1. Dans la Google Cloud console, accédez à la page Profils de sécurité.

    Accéder à la page "Profils de sécurité"

  2. Dans le sélecteur de projets, sélectionnez votre organisation ou le projet.

  3. Sélectionnez l'onglet Groupes de profils de sécurité. L'onglet affiche une liste des groupes de profils de sécurité configurés.

  4. Sélectionnez le groupe de profils de sécurité, puis cliquez sur Modifier.

  5. Mettez à jour les champs nécessaires, puis cliquez sur Enregistrer.

gcloud

Pour mettre à jour un groupe de profils de sécurité, exécutez la commande gcloud network-security security-profile-groups update :

gcloud network-security security-profile-groups update NAME \
    --organization ORGANIZATION_ID | --project PROJECT_ID \
    --clear-threat-prevention-profile | --threat-prevention-profile THREAT_SECURITY_PROFILE_URL \
    --clear-url-filtering-profile | --url-filtering-profile URL_SECURITY_PROFILE_URL \
    [--billing-project QUOTA_PROJECT_ID] \
    --description DESCRIPTION \
    --location global

Remplacez les éléments suivants :

  • NAME : nom du groupe de profils de sécurité.

    Si vous n'utilisez pas le format d'identifiant d'URL unique pour le nom, vous devez spécifier l'organisation ou le nom du projet, ainsi que l'emplacement.

  • ORGANIZATION_ID : ID de l'organisation. Utilisez cette option pour un groupe de profils de sécurité au niveau de l'organisation.

  • PROJECT_ID : ID du projet. Utilisez cette option pour un groupe de profils de sécurité au niveau du projet.

  • THREAT_SECURITY_PROFILE_URL: identifiant d'URL unique pour un profil de sécurité de type THREAT_PREVENTION.

    Pour supprimer un profil de sécurité de prévention des menaces, utilisez l'option --clear-threat-prevention-profile. Pour modifier un profil de sécurité de prévention des menaces, utilisez l'option --threat-prevention-profile.

  • URL_SECURITY_PROFILE_URL: identifiant d'URL unique pour un profil de sécurité de type URL_FILTERING.

    Pour supprimer un profil de sécurité de filtrage des URL, utilisez l'option --clear-url-filtering-profile Pour modifier le profil de sécurité de filtrage des URL, utilisez l'option --url-filtering-profile.

  • QUOTA_PROJECT_ID : ID du projet de quota. Utilisez cette option uniquement pour les groupes de profils de sécurité au niveau de l'organisation.

  • DESCRIPTION: description facultative pour le groupe de profils de sécurité.

Supprimer un groupe de profils de sécurité

Vous ne pouvez pas supprimer un groupe de profils de sécurité référencé par une règle de stratégie de pare-feu.

Pour supprimer un groupe de profils de sécurité, utilisez la Google Cloud console ou gcloud CLI.

Console

  1. Dans la Google Cloud console, accédez à la page Profils de sécurité.

    Accéder à la page "Profils de sécurité"

  2. Dans le menu de sélection du projet, sélectionnez votre organisation ou le projet.

  3. Sélectionnez l'onglet Groupes de profils de sécurité. L'onglet affiche une liste des groupes de profils de sécurité configurés.

  4. Sélectionnez le groupe de profils de sécurité, puis cliquez sur Supprimer.

  5. Cliquez à nouveau sur Supprimer pour confirmer votre choix.

gcloud

Pour supprimer un groupe de profils de sécurité, exécutez la gcloud network-security security-profile-groups delete commande :

gcloud network-security security-profile-groups delete NAME \
    --organization ORGANIZATION_ID | --project PROJECT_ID \
    [--billing-project QUOTA_PROJECT_ID] \
    --location global

Remplacez les éléments suivants :

  • NAME : nom du groupe de profils de sécurité.

    Si vous n'utilisez pas le format d'identifiant d'URL unique pour le nom, vous devez spécifier l'organisation ou le nom du projet, ainsi que l'emplacement.

  • ORGANIZATION_ID : ID de l'organisation. Utilisez cette option pour un groupe de profils de sécurité au niveau de l'organisation.

  • PROJECT_ID : ID du projet. Utilisez cette option pour un groupe de profils de sécurité au niveau du projet.

  • QUOTA_PROJECT_ID : ID du projet de quota. Utilisez cette option uniquement pour les groupes de profils de sécurité au niveau de l'organisation.

Étape suivante