Gestisci i gruppi di profili di sicurezza

I gruppi di profili di sicurezza ti consentono di applicare e controllare le policy di sicurezza della rete nei deployment. Ogni gruppo di profili di sicurezza può contenere fino a un profilo di sicurezza di ciascuno dei seguenti tipi:

  • THREAT_PREVENTION
  • URL_FILTERING

Raggruppando i profili di prevenzione delle minacce e di filtro degli URL, puoi applicare più controlli di sicurezza al traffico di rete tramite una singola regola dei criteri firewall, garantendo l'applicazione coerente dei criteri e la gestione semplificata. Questo documento aiuta gli amministratori di rete e gli ingegneri della sicurezza a configurare e gestire i gruppi di profili di sicurezza a livello di organizzazione e a livello di progetto.

Prima di iniziare, esamina i concetti nella panoramica dei gruppi di profili di sicurezza.

Prima di iniziare

Ruoli

Per ottenere le autorizzazioni necessarie per visualizzare, aggiornare o eliminare i gruppi di profili di sicurezza, chiedi all'amministratore di concederti i ruoli IAM (Identity and Access Management) necessari nella tua organizzazione o nel tuo progetto. Per saperne di più sulla concessione dei ruoli, consulta Gestisci l'accesso.

Elencare e visualizzare i dettagli di un gruppo di profili di sicurezza

Per elencare tutti i gruppi di profili di sicurezza, utilizza la Google Cloud console o gcloud CLI.

Puoi visualizzare i seguenti dettagli chiave di un gruppo di profili di sicurezza:

  • La descrizione
  • Il tipo
  • Il nome
  • L'ambito (a livello di organizzazione o progetto)

Console

  1. Nella Google Cloud console, vai alla pagina Profili di sicurezza.

    Vai a Profili di sicurezza

  2. Nel selettore di progetti, seleziona la tua organizzazione o il progetto.

  3. Seleziona la scheda Gruppi di profili di sicurezza. La scheda mostra un elenco dei gruppi di profili di sicurezza configurati.

  4. Seleziona il gruppo di profili di sicurezza per visualizzarne i dettagli.

gcloud

Per elencare i gruppi di profili di sicurezza, utilizza il gcloud network-security security-profile-groups list comando:

gcloud network-security security-profile-groups list \
    --organization ORGANIZATION_ID | --project PROJECT_ID \
    [--billing-project QUOTA_PROJECT_ID] \
    --location global

Per visualizzare i dettagli di un gruppo di profili di sicurezza, utilizza il gcloud network-security security-profile-groups describe comando:

gcloud network-security security-profile-groups describe NAME \
    --organization ORGANIZATION_ID | --project PROJECT_ID \
    [--billing-project QUOTA_PROJECT_ID] \
    --location global

Sostituisci quanto segue:

  • NAME: il nome del gruppo di profili di sicurezza.

    Se non utilizzi il il formato dell'identificatore URL univoco per il nome, devi specificare l'organizzazione o il nome del progetto e la località.

  • ORGANIZATION_ID: l'ID organizzazione in cui esiste il gruppo di profili di sicurezza. Utilizza questo flag per un gruppo di profili di sicurezza a livello di organizzazione.

  • PROJECT_ID: l'ID progetto in cui esiste il gruppo di profili di sicurezza. Utilizza questo flag per un gruppo di profili di sicurezza a livello di progetto.

  • QUOTA_PROJECT_ID: l'ID progetto quota. Utilizza questo flag solo per i gruppi di profili di sicurezza a livello di organizzazione.

Aggiornare un gruppo di profili di sicurezza

Per aggiornare un gruppo di profili di sicurezza, utilizza la Google Cloud console o gcloud CLI.

Puoi aggiornare i seguenti dettagli chiave di un gruppo di profili di sicurezza:

  • Il progetto di fatturazione (disponibile solo per i gruppi di profili di sicurezza a livello di organizzazione)
  • Modificare o rimuovere il profilo di sicurezza
  • Le etichette
  • La descrizione

Non puoi modificare nessuno dei seguenti dettagli:

  • Il nome del gruppo di profili di sicurezza
  • La zona del gruppo di profili di sicurezza
  • L'organizzazione o il progetto del gruppo di profili di sicurezza

Per modificare questi dettagli, elimina il gruppo di profili di sicurezza e creane uno nuovo.

Console

  1. Nella Google Cloud console, vai alla pagina Profili di sicurezza.

    Vai a Profili di sicurezza

  2. Nel selettore di progetti, seleziona la tua organizzazione o il progetto.

  3. Seleziona la scheda Gruppi di profili di sicurezza. La scheda mostra un elenco dei gruppi di profili di sicurezza configurati.

  4. Seleziona il gruppo di profili di sicurezza e fai clic su Modifica.

  5. Aggiorna i campi obbligatori e fai clic su Salva.

gcloud

Per aggiornare un gruppo di profili di sicurezza, utilizza il gcloud network-security security-profile-groups update comando:

gcloud network-security security-profile-groups update NAME \
    --organization ORGANIZATION_ID | --project PROJECT_ID \
    --clear-threat-prevention-profile | --threat-prevention-profile THREAT_SECURITY_PROFILE_URL \
    --clear-url-filtering-profile | --url-filtering-profile URL_SECURITY_PROFILE_URL \
    [--billing-project QUOTA_PROJECT_ID] \
    --description DESCRIPTION \
    --location global

Sostituisci quanto segue:

  • NAME: il nome del gruppo di profili di sicurezza.

    Se non utilizzi il il formato dell'identificatore URL univoco per il nome, devi specificare l'organizzazione o il nome del progetto e la località.

  • ORGANIZATION_ID: l'ID organizzazione. Utilizza questo flag per un gruppo di profili di sicurezza a livello di organizzazione.

  • PROJECT_ID: l'ID progetto. Utilizza questo flag per un gruppo di profili di sicurezza a livello di progetto.

  • THREAT_SECURITY_PROFILE_URL: un identificatore URL univoco per un profilo di sicurezza di tipo THREAT_PREVENTION.

    Per rimuovere un profilo di sicurezza per la prevenzione delle minacce, utilizza il --clear-threat-prevention-profile flag. Per modificare un profilo di sicurezza per la prevenzione delle minacce, utilizza il flag --threat-prevention-profile.

  • URL_SECURITY_PROFILE_URL: un identificatore URL univoco per un profilo di sicurezza di tipo URL_FILTERING.

    Per rimuovere un profilo di sicurezza per il filtro degli URL, utilizza il --clear-url-filtering-profile flag. Per modificare il profilo di sicurezza per il filtro degli URL, utilizza il flag --url-filtering-profile.

  • QUOTA_PROJECT_ID: l'ID progetto quota. Utilizza questo flag solo per i gruppi di profili di sicurezza a livello di organizzazione.

  • DESCRIPTION: una descrizione facoltativa per il gruppo di profili di sicurezza.

Eliminare un gruppo di profili di sicurezza

Non puoi eliminare un gruppo di profili di sicurezza a cui fa riferimento una regola della policy del firewall.

Per eliminare un gruppo di profili di sicurezza, utilizza la Google Cloud console o gcloud CLI.

Console

  1. Nella Google Cloud console, vai alla pagina Profili di sicurezza.

    Vai a Profili di sicurezza

  2. Nel menu del selettore dei progetti, seleziona la tua organizzazione o il progetto.

  3. Seleziona la scheda Gruppi di profili di sicurezza. La scheda mostra un elenco dei gruppi di profili di sicurezza configurati.

  4. Seleziona il gruppo di profili di sicurezza e fai clic su Elimina.

  5. Fai di nuovo clic su Elimina per confermare.

gcloud

Per eliminare un gruppo di profili di sicurezza, utilizza il gcloud network-security security-profile-groups delete comando:

gcloud network-security security-profile-groups delete NAME \
    --organization ORGANIZATION_ID | --project PROJECT_ID \
    [--billing-project QUOTA_PROJECT_ID] \
    --location global

Sostituisci quanto segue:

  • NAME: il nome del gruppo di profili di sicurezza.

    Se non utilizzi il il formato dell'identificatore URL univoco per il nome, devi specificare l'organizzazione o il nome del progetto e la località.

  • ORGANIZATION_ID: l'ID organizzazione. Utilizza questo flag per un gruppo di profili di sicurezza a livello di organizzazione.

  • PROJECT_ID: l'ID progetto. Utilizza questo flag per un gruppo di profili di sicurezza a livello di progetto.

  • QUOTA_PROJECT_ID: l'ID progetto quota. Utilizza questo flag solo per i gruppi di profili di sicurezza a livello di organizzazione.

Passaggi successivi