I criteri Secure Sockets Layer (SSL) specificano una versione TLS minima e un insieme di funzionalità TLS che Cloud Load Balancing utilizza durante la negoziazione SSL con i client. In questo documento, il termine SSL si riferisce ai protocolli SSL e TLS.
Le policy SSL sono supportate con i seguenti bilanciatori del carico:
- Policy SSL globali
- Bilanciatore del carico delle applicazioni esterno globale
- Bilanciatore del carico delle applicazioni classico
- Bilanciatore del carico di rete proxy esterno globale (con un proxy SSL di destinazione)
- Bilanciatore del carico delle applicazioni interno tra regioni
- Policy SSL regionali
- Bilanciatore del carico delle applicazioni esterno regionale
- Bilanciatore del carico delle applicazioni interno regionale
Per ulteriori informazioni sul funzionamento dei criteri SSL, consulta Criteri SSL per i protocolli SSL e TLS.
Puoi creare e gestire le policy SSL utilizzando la console Google Cloud o Google Cloud CLI quando crei un bilanciatore del carico HTTPS o SSL o in qualsiasi momento dopo la creazione del bilanciatore del carico.
Crea policy SSL
Puoi creare criteri SSL con profili predefiniti o con un profilo personalizzato.
Crea una policy SSL con un profilo predefinito
Console
Policy SSL globale
Per creare una policy SSL globale con un profilo predefinito:
Nella console Google Cloud , vai alla pagina Policy SSL.
Fai clic su Crea policy.
Per Policy SSL globale, fai clic sul pulsante Crea accanto. Viene visualizzata la pagina Crea policy.
Inserisci un nome.
In Versione TLS minima, seleziona un valore.
Per Profilo, seleziona Compatibile, Moderno, Limitato o FIPS_202205.
- Le policy SSL che utilizzano il profilo
FIPS_202205devono utilizzare una versione TLS minima di 1.2. - Se imposti la versione TLS minima di una policy SSL su 1.3,
la policy deve utilizzare il profilo
RESTRICTED.
Vengono visualizzate le sezioni Funzionalità attivate e Funzionalità disattivate per il profilo.
- Le policy SSL che utilizzano il profilo
Per Scambio di chiavi post-quantistico, seleziona Predefinito, Attivato o Posticipato. Per scoprire di più sulle diverse modalità, consulta Modalità di scambio di chiavi post-quantistiche.
Se esiste un bilanciatore del carico a cui vuoi collegare la policy, fai clic su Applica alle destinazioni e seleziona una regola di forwarding come destinazione della policy SSL. Se necessario, aggiungi altri target.
Fai clic su Crea.
Policy SSL regionale
Per creare una policy SSL regionale con un profilo predefinito:
Nella console Google Cloud , vai alla pagina Policy SSL.
Fai clic su Crea policy.
Per Policy SSL regionale, fai clic sul pulsante Crea accanto. Viene visualizzata la pagina Crea policy.
Inserisci un nome.
In Regione, seleziona una regione.
In Versione TLS minima, seleziona un valore.
Per Profilo, seleziona Compatibile, Moderno, Limitato o FIPS_202205.
- Le policy SSL che utilizzano il profilo
FIPS_202205devono utilizzare una versione TLS minima di 1.2. - Se imposti la versione TLS minima di una policy SSL su 1.3,
la policy deve utilizzare il profilo
RESTRICTED.
Vengono visualizzate le sezioni Funzionalità attivate e Funzionalità disattivate per il profilo.
- Le policy SSL che utilizzano il profilo
Per Scambio di chiavi post-quantistico, seleziona Predefinito, Attivato o Posticipato. Per scoprire di più sulle diverse modalità, consulta Modalità di scambio di chiavi post-quantistiche.
Se esiste un bilanciatore del carico a cui vuoi collegare la policy, fai clic su Applica alle destinazioni e seleziona una regola di forwarding come destinazione della policy SSL. Se necessario, aggiungi altri target.
Fai clic su Crea.
gcloud
Policy SSL globale
Di seguito è riportata la sintassi generale per creare una policy SSL globale con un profilo predefinito.
- Le policy SSL che utilizzano il profilo
FIPS_202205devono utilizzare una versione TLS minima di 1.2. - Se imposti la versione TLS minima di una policy SSL su 1.3,
la policy deve utilizzare il profilo
RESTRICTED.
gcloud compute ssl-policies create SSL_POLICY_NAME \
--profile {COMPATIBLE | MODERN | RESTRICTED | FIPS_202205} \
--min-tls-version {1.0 | 1.1 | 1.2 | 1.3} \
--post-quantum-key-exchange MODE
Sostituisci quanto segue:
SSL_POLICY_NAME: il nome che hai assegnato alla policy SSL che definisce le funzionalità TLS che il bilanciatore del carico utilizza durante la negoziazione delle connessioni con i client.MODE: puoi impostare la modalità di scambio di chiavi post-quantistiche suENABLED,DEFAULToDEFERRED. Per scoprire di più sulle diverse modalità, consulta la sezione Modalità di scambio di chiavi post-quantistiche.
Policy SSL regionale
Di seguito è riportata la sintassi generale per creare una policy SSL regionale con un profilo predefinito.
- Le policy SSL che utilizzano il profilo
FIPS_202205devono utilizzare una versione TLS minima di 1.2. - Se imposti la versione TLS minima di una policy SSL su 1.3,
la policy deve utilizzare il profilo
RESTRICTED.
gcloud compute ssl-policies create SSL_POLICY_NAME \
--profile {COMPATIBLE | MODERN | RESTRICTED | FIPS_202205} \
--min-tls-version {1.0 | 1.1 | 1.2 | 1.3} \
--region REGION \
--post-quantum-key-exchange MODE
Sostituisci quanto segue:
SSL_POLICY_NAME: il nome che hai assegnato alla policy SSL che definisce le funzionalità TLS che il bilanciatore del carico utilizza durante la negoziazione delle connessioni con i client.REGION: la regione per la policy SSL.MODE: puoi impostare la modalità di scambio di chiavi post-quantistiche suENABLED,DEFAULToDEFERRED. Per scoprire di più sulle diverse modalità, consulta la sezione Modalità di scambio di chiavi post-quantistiche.
Crea una policy SSL con un profilo personalizzato
Console
Policy SSL globale
Per creare una policy SSL globale con un profilo personalizzato:
Nella console Google Cloud , vai alla pagina Policy SSL.
Fai clic su Crea policy.
Per Policy SSL globale, fai clic sul pulsante Crea accanto. Viene visualizzata la pagina Crea policy.
Inserisci un nome.
In Versione TLS minima, seleziona un valore.
In Profilo, seleziona Personalizzato. Tutte le funzionalità vengono visualizzate come Funzionalità disattivate.
Per Scambio di chiavi post-quantistico, seleziona Predefinito, Attivato o Posticipato. Per scoprire di più sulle diverse modalità, consulta Modalità di scambio di chiavi post-quantistiche.
Nell'elenco delle funzionalità, seleziona ogni suite di crittografia che vuoi attivare. Le suite di crittografia che attivi sono elencate come Funzionalità attivate. Per saperne di più sulle diverse suite di crittografia che puoi selezionare quando utilizzi il profilo
CUSTOM, consulta Suite di crittografia per TLS 1.2 e versioni precedenti.Se esiste un bilanciatore del carico a cui vuoi collegare la policy, fai clic su Applica alle destinazioni e seleziona una regola di forwarding come destinazione della policy SSL. Se necessario, aggiungi altri target.
Fai clic su Crea.
Policy SSL regionale
Per creare una policy SSL regionale con un profilo personalizzato:
Nella console Google Cloud , vai alla pagina Policy SSL.
Fai clic su Crea policy.
Per Policy SSL regionale, fai clic sul pulsante Crea accanto. Viene visualizzata la pagina Crea policy.
Inserisci un nome.
In Regione, seleziona una regione.
In Versione TLS minima, seleziona un valore.
In Profilo, seleziona Personalizzato. Tutte le funzionalità vengono visualizzate come Funzionalità disattivate.
Per Scambio di chiavi post-quantistico, seleziona Predefinito, Attivato o Posticipato. Per scoprire di più sulle diverse modalità, consulta Modalità di scambio di chiavi post-quantistiche.
Nell'elenco delle funzionalità, seleziona ogni suite di crittografia che vuoi attivare. Le suite di crittografia che attivi sono elencate come Funzionalità attivate. Per saperne di più sulle diverse suite di crittografia che puoi selezionare quando utilizzi il profilo
CUSTOM, consulta Suite di crittografia per TLS 1.2 e versioni precedenti.Se esiste un bilanciatore del carico a cui vuoi collegare la policy, fai clic su Applica alle destinazioni e seleziona una regola di forwarding come destinazione della policy SSL. Se necessario, aggiungi altri target.
Fai clic su Crea.
gcloud
Quando crei una policy SSL con il profilo CUSTOM, sono supportate solo le funzionalità
che specifichi nel comando create. Altre funzionalità
non sono supportate.
Policy SSL globale
Di seguito è riportata la sintassi generale per creare una policy SSL globale con un profilo personalizzato:
gcloud compute ssl-policies create SSL_POLICY_NAME \
--profile CUSTOM \
--min-tls-version {1.0 | 1.1 | 1.2} \
--custom-features SSL_FEATURE_1[,SSL_FEATURE_2,SSL_FEATURE_3] \
--post-quantum-key-exchange MODE
Sostituisci quanto segue:
SSL_POLICY_NAME: il nome che hai assegnato al criterio SSL che definisce le funzionalità TLS utilizzate dal bilanciatore del carico durante la negoziazione delle connessioni con i clientSSL_FEATURE_1 | 2 | 3: le diverse suite di cifratura che puoi selezionare quando utilizzi il profiloCUSTOM. Per saperne di più, consulta Suite di crittografia per TLS 1.2 e versioni precedenti.MODE: puoi impostare la modalità di scambio di chiavi post-quantistiche suENABLED,DEFAULToDEFERRED. Per scoprire di più sulle diverse modalità, consulta la sezione Modalità di scambio di chiavi post-quantistiche.
Policy SSL regionale
Di seguito è riportata la sintassi generale per creare una policy SSL regionale con un profilo personalizzato:
gcloud compute ssl-policies create SSL_POLICY_NAME \
--profile CUSTOM \
--min-tls-version {1.0 | 1.1 | 1.2} \
--custom-features SSL_FEATURE_1[,SSL_FEATURE_2,SSL_FEATURE_3] \
--region REGION \
--post-quantum-key-exchange MODE
Sostituisci quanto segue:
SSL_POLICY_NAME: il nome che hai assegnato al criterio SSL che definisce le funzionalità TLS utilizzate dal bilanciatore del carico durante la negoziazione delle connessioni con i clientSSL_FEATURE_1 | 2 | 3: le diverse suite di cifratura che puoi selezionare quando utilizzi il profiloCUSTOM. Per saperne di più, consulta Suite di crittografia per TLS 1.2 e versioni precedenti.REGION: la regione in cui applicare la policy SSLMODE: puoi impostare la modalità di scambio di chiavi post-quantistiche suENABLED,DEFAULToDEFERRED. Per scoprire di più sulle diverse modalità, consulta la sezione Modalità di scambio di chiavi post-quantistiche.
Elenca criteri SSL
Console
Nella console Google Cloud , vai alla pagina Policy SSL.
Puoi visualizzare un elenco di tutte le policy SSL disponibili. Il campo Ambito indica se la policy SSL è globale o regionale.
gcloud
Elenca le policy SSL globali e regionali:
gcloud compute ssl-policies list
Elenca solo le policy SSL globali:
gcloud compute ssl-policies list --global
Elenca solo le policy SSL regionali:
gcloud compute ssl-policies list --regions REGION
Sostituisci REGION con la regione in cui applicare
la policy SSL.
Elenca le funzionalità disponibili in un criterio SSL
Console
Nella console Google Cloud , vai alla pagina Policy SSL.
Fai clic sul nome della norma di cui vuoi visualizzare le funzionalità. Vengono elencate le suite di crittografia attivate e disattivate.
gcloud
Elenca le funzionalità disponibili nelle policy SSL globali:
gcloud compute ssl-policies list-available-features
Elenca le funzionalità disponibili nelle policy SSL regionali:
gcloud compute ssl-policies list-available-features \
--region REGION
Sostituisci REGION con la regione della policy SSL
di cui vuoi elencare le funzionalità.
Modifica delle policy SSL
Console
Per modificare una policy SSL globale o regionale:
Nella console Google Cloud , vai alla pagina Policy SSL.
Fai clic sul nome della norma da modificare.
Fai clic su Modifica.
Apporta le modifiche che preferisci.
Fai clic su Salva.
gcloud
Per modificare una policy SSL esistente, trasmetti uno o tutti i flag corrispondenti ai campi che vuoi aggiornare. I campi non specificati non vengono aggiornati.
Se aggiorni le funzionalità, quelle attivate in precedenza vengono eliminate e sostituite con le nuove funzionalità che specifichi.
Policy SSL globali
- Le policy SSL che utilizzano il profilo
FIPS_202205devono utilizzare una versione TLS minima di 1.2. - Se imposti la versione TLS minima di una policy SSL su 1.3,
la policy deve utilizzare il profilo
RESTRICTED.
gcloud compute ssl-policies update SSL_POLICY_NAME \
--profile {COMPATIBLE | MODERN | RESTRICTED | CUSTOM | FIPS_202205} \
--min-tls-version {1.0 | 1.1 | 1.2 | 1.3} \
--custom-features FEATURES \
--post-quantum-key-exchange MODE
Sostituisci quanto segue:
SSL_POLICY_NAME: il nome che hai assegnato al criterio SSL che definisce le funzionalità TLS utilizzate dal bilanciatore del carico durante la negoziazione delle connessioni con i clientFEATURES: le diverse suite di cifratura che puoi selezionare quando utilizzi il profiloCUSTOM. Per saperne di più, consulta Suite di crittografia per TLS 1.2 e versioni precedenti.MODE: puoi impostare la modalità di scambio di chiavi post-quantistiche suENABLED,DEFAULToDEFERRED. Per scoprire di più sulle diverse modalità, consulta la sezione Modalità di scambio di chiavi post-quantistiche.
Policy SSL regionali
- Le policy SSL che utilizzano il profilo
FIPS_202205devono utilizzare una versione TLS minima di 1.2. - Se imposti la versione TLS minima di una policy SSL su 1.3,
la policy deve utilizzare il profilo
RESTRICTED.
gcloud compute ssl-policies update SSL_POLICY_NAME \
--profile {COMPATIBLE | MODERN | RESTRICTED | CUSTOM | FIPS_202205} \
--min-tls-version {1.0 | 1.1 | 1.2 | 1.3} \
--custom-features FEATURES \
--region REGION \
--post-quantum-key-exchange MODE
Sostituisci quanto segue:
SSL_POLICY_NAME: il nome che hai assegnato al criterio SSL che definisce le funzionalità TLS utilizzate dal bilanciatore del carico durante la negoziazione delle connessioni con i clientFEATURES: le diverse suite di cifratura che puoi selezionare quando utilizzi il profiloCUSTOM. Per saperne di più, consulta Suite di crittografia per TLS 1.2 e versioni precedenti.REGION: la regione della policy SSL di cui vuoi aggiornare le funzionalitàMODE: puoi impostare la modalità di scambio di chiavi post-quantistiche suENABLED,DEFAULToDEFERRED. Per scoprire di più sulle diverse modalità, consulta la sezione Modalità di scambio di chiavi post-quantistiche.
Crea un proxy di destinazione con una policy SSL
Console
Puoi creare un proxy di destinazione utilizzando la console Google Cloud quando crei o aggiorni il bilanciatore del carico, come mostrato nei seguenti documenti:
- Configura un bilanciatore del carico di rete proxy esterno con un proxy SSL di destinazione
- Configura un bilanciatore del carico delle applicazioni esterno globale
- Configura un bilanciatore del carico delle applicazioni classico
- Configura un bilanciatore del carico delle applicazioni interno tra regioni
gcloud
Per creare un proxy SSL di destinazione con una policy SSL globale:
gcloud compute target-ssl-proxies create TARGET_SSL_PROXY_NAME \
--backend-service BACKEND_SERVICE_NAME \
--ssl-certificate SSL_CERTIFICATE_NAME \
--ssl-policy SSL_POLICY_NAME
Sostituisci quanto segue:
TARGET_SSL_PROXY_NAME: il nome del proxy di destinazioneBACKEND_SERVICE_NAME: il nome del servizio di backendSSL_CERTIFICATE_NAME: il nome del certificato TLSSSL_POLICY_NAME: il nome che hai assegnato al criterio SSL che definisce le funzionalità TLS utilizzate dal bilanciatore del carico durante la negoziazione delle connessioni con i client
Per creare un proxy HTTPS di destinazione globale con una policy SSL globale:
gcloud compute target-https-proxies create TARGET_HTTPS_PROXY_NAME \
--ssl-certificate SSL_CERTIFICATE_NAME \
--url-map URL_MAP_NAME \
--ssl-policy SSL_POLICY_NAME
Sostituisci quanto segue:
TARGET_HTTPS_PROXY_NAME: il nome del proxy di destinazioneSSL_CERTIFICATE_NAME: il nome del certificato TLSURL_MAP_NAME: il nome della mappa URLSSL_POLICY_NAME: il nome che hai assegnato alla policy SSL che definisce le funzionalità TLS utilizzate dal bilanciatore del carico durante la negoziazione delle connessioni con i client
Per creare un proxy HTTPS di destinazione regionale con una policy SSL regionale:
gcloud compute target-https-proxies create REGIONAL_TARGET_HTTPS_PROXY_NAME \
--ssl-certificates SSL_CERTIFICATE_NAME \
--url-map URL_MAP_NAME \
--url-map-region MAP_REGION \
--ssl-policy SSL_POLICY_NAME \
--region REGION
Sostituisci quanto segue:
REGIONAL_TARGET_HTTPS_PROXY_NAME: il nome del proxy di destinazioneSSL_CERTIFICATE_NAME: il nome del certificato TLSURL_MAP_NAME: il nome della mappa URLMAP_REGION: il nome della regione Google Cloud in cui si trova la mappa URLSSL_POLICY_NAME: il nome che hai assegnato al criterio SSL che definisce le funzionalità TLS utilizzate dal bilanciatore del carico durante la negoziazione delle connessioni con i clientREGION: la regione della policy SSL con cui vuoi creare il proxy HTTPS di destinazione
Collega una policy SSL esistente a un proxy di destinazione esistente
Console
I proxy di destinazione non possono essere modificati nella console Google Cloud . Utilizza gcloud CLI o l'API.
gcloud
Utilizza questi comandi per collegare una policy SSL esistente a un proxy SSL o HTTPS.
Per trovare tutti i progetti della tua organizzazione che hanno proxy SSL di destinazione:
gcloud asset search-all-resources \ --scope=organizations/ORGANIZATION_ID \ --asset-types=compute.googleapis.com/TargetSslProxySostituisci
ORGANIZATION_IDcon l'ID dell'organizzazione in cui trovare i proxy SSL di destinazione.
Per trovare tutti i progetti della tua organizzazione che hanno proxy HTTPS di destinazione:
gcloud asset search-all-resources \ --scope=organizations/ORGANIZATION_ID \ --asset-types=compute.googleapis.com/TargetHttpsProxySostituisci
ORGANIZATION_IDcon l'ID dell'organizzazione in cui trovare i proxy HTTPS di destinazione.
Per elencare tutti i proxy target SSL globali in un progetto, utilizza il metodo
targetSslProxies.aggregatedList. Poi, utilizza il parametro di queryfilterper cercare i proxy SSL di destinazione che non fanno riferimento a un criterio SSL.curl \ 'https://compute.googleapis.com/compute/v1/projects/PROJECT_ID/global/targetSslProxies?filter=sslPolicy%3D%22%22&key=YOUR_API_KEY' \ --header 'Authorization: Bearer YOUR_ACCESS_TOKEN' \ --header 'Accept: application/json' \ --compressedSostituisci quanto segue:
PROJECT_ID: il nome dell'ID progettoYOUR_API_KEY: la tua chiave APIYOUR_ACCESS_TOKEN: il tuo token di accesso
Per elencare tutti i proxy HTTPS target globali e regionali in un progetto, utilizza il metodo
targetHttpsProxies.aggregatedListcon il parametro di queryincludeAllScopesimpostato sutrue. Quindi, utilizza il parametro di queryfilterper cercare i proxy HTTPS di destinazione che non fanno riferimento a un criterio SSL.curl \ 'https://compute.googleapis.com/compute/v1/projects/PROJECT_ID/aggregated/targetHttpsProxies?filter=sslPolicy%3D%22%22&includeAllScopes=true&key=YOUR_API_KEY' \ --header 'Authorization: Bearer YOUR_ACCESS_TOKEN' \ --header 'Accept: application/json' \ --compressedSostituisci quanto segue:
PROJECT_ID: il nome dell'ID progettoYOUR_API_KEY: la tua chiave APIYOUR_ACCESS_TOKEN: il tuo token di accesso
Per collegare una policy SSL globale esistente a un proxy SSL di destinazione:
gcloud compute target-ssl-proxies update TARGET_SSL_PROXY_NAME \ --ssl-policy SSL_POLICY_NAMESostituisci quanto segue:
TARGET_SSL_PROXY_NAME: il nome del proxy di destinazioneSSL_POLICY_NAME: il nome che hai assegnato alla policy SSL che definisce le funzionalità TLS utilizzate dal bilanciatore del carico durante la negoziazione delle connessioni con i client
Per collegare una policy SSL globale esistente a un proxy HTTPS di destinazione globale:
gcloud compute target-https-proxies update TARGET_HTTPS_PROXY_NAME \ --ssl-policy SSL_POLICY_NAMESostituisci quanto segue:
TARGET_HTTPS_PROXY_NAME: il nome del proxy di destinazioneSSL_POLICY_NAME: il nome che hai assegnato alla policy SSL che definisce le funzionalità TLS utilizzate dal bilanciatore del carico durante la negoziazione delle connessioni con i client
Per collegare una policy SSL regionale esistente a un proxy HTTPS di destinazione regionale:
gcloud compute target-https-proxies update REGIONAL_TARGET_HTTPS_PROXY_NAME \ --ssl-policy SSL_POLICY_NAME \ --region REGIONSostituisci quanto segue:
REGIONAL_TARGET_HTTPS_PROXY_NAME: il nome del proxy di destinazioneSSL_POLICY_NAME: il nome che hai assegnato alla policy SSL che definisce le funzionalità TLS utilizzate dal bilanciatore del carico durante la negoziazione delle connessioni con i clientREGION: la regione della policy SSL che vuoi collegare al proxy HTTPS di destinazione regionale
Se non fornisci il flag --ssl-policy o il flag --clear-ssl-policy
in un aggiornamento del proxy di destinazione (ad esempio, quando aggiorni un certificato SSL), la
policy SSL rimane invariata. Il flag --clear-ssl-policy è descritto in Elimina una policy SSL da un proxy di destinazione.
API
Per impostare una policy SSL globale per un proxy di destinazione globale, utilizza il
metodo targetHttpsProxies.patch.
Per impostare una policy SSL regionale per un proxy di destinazione regionale, utilizza il
metodo regionTargetHttpsProxies.patch.
Elimina una policy SSL da un proxy di destinazione
Console
I proxy di destinazione non possono essere modificati nella console Google Cloud . Utilizza gcloud CLI o l'API.
gcloud
Utilizza questi comandi per rimuovere un criterio SSL da un proxy SSL o HTTPS . Se non colleghi un criterio SSL diverso al proxy di destinazione,
il bilanciatore del carico utilizza il criterio SSL predefinito. L'utilizzo del flag --clear-ssl-policy
equivale a sostituire una policy SSL con la policy SSL predefinita.
Per rimuovere una policy SSL globale da un proxy SSL di destinazione:
gcloud compute target-ssl-proxies update TARGET_SSL_PROXY_NAME \
--clear-ssl-policy
Sostituisci TARGET_SSL_PROXY_NAME
con il nome del proxy di destinazione.
Per rimuovere una policy SSL globale da un proxy HTTPS di destinazione globale:
gcloud compute target-https-proxies update TARGET_HTTPS_PROXY_NAME \
--clear-ssl-policy
Sostituisci TARGET_HTTPS_PROXY_NAME
con il nome del proxy di destinazione.
Per rimuovere una policy SSL regionale da un proxy HTTPS di destinazione regionale:
gcloud compute target-https-proxies update REGIONAL_TARGET_HTTPS_PROXY_NAME \
--clear-ssl-policy \
--region REGION
Sostituisci quanto segue:
REGIONAL_TARGET_HTTPS_PROXY_NAME: il nome del proxy di destinazioneREGION: la regione della policy SSL che vuoi collegare al proxy HTTPS di destinazione regionale
Quando fornisci il flag --clear-ssl-policy nel comando di aggiornamento, la policy SSL viene rimossa dal proxy.
Se non fornisci il flag --clear-ssl-policy o il flag --ssl-policy nell'aggiornamento del proxy di destinazione (ad esempio, quando aggiorni un certificato SSL), la policy SSL rimane invariata. Il flag --ssl-policy è
descritto in Collega una policy SSL esistente a un proxy di destinazione esistente.
Configura il riferimento alle policy SSL tra progetti
Quando configuri il riferimento ai criteri SSL tra progetti, crei un criterio SSL in un progetto amministrativo (il progetto dei criteri centrali) e poi fai riferimento a questo criterio quando crei o aggiorni un proxy HTTPS di destinazioneo un proxy SSL di destinazione in un progetto diverso (un progetto di servizio).
I riferimenti tra progetti sono supportati per le policy SSL globali e regionali.
Per fare riferimento a una policy SSL in più progetti, devi utilizzare l'URI della risorsa completo della policy.
Ruoli e autorizzazioni
La tabella seguente elenca i ruoli e le autorizzazioni Identity and Access Management necessari per configurare il riferimento ai criteri SSL tra progetti.
| Ambito | Ruolo richiesto | Autorizzazioni obbligatorie |
|---|---|---|
| Progetto di policy centrale (contiene la policy SSL centrale) |
|
compute.sslPolicies.use (può essere concesso per la risorsa policy SSL specifica) |
| Progetto di servizio (contiene il proxy di destinazione del bilanciatore del carico) | roles/compute.networkAdmin o roles/compute.loadBalancerAdmin |
|
Crea un proxy di destinazione che faccia riferimento a una policy SSL tra progetti
Per creare un nuovo proxy di destinazione che faccia riferimento a una policy SSL in un progetto diverso, fai riferimento all'URI della risorsa completo della policy centrale.
gcloud
A seconda del tipo di bilanciatore del carico, utilizza uno dei seguenti comandi:
Per creare un proxy HTTPS di destinazione globale:
gcloud compute target-https-proxies create TARGET_HTTPS_PROXY_NAME \ --url-map=URL_MAP_NAME \ --ssl-certificates=SSL_CERTIFICATE_NAME \ --ssl-policy=projects/POLICY_PROJECT_ID/global/sslPolicies/CENTRAL_SSL_POLICY_NAME \ --project=SERVICE_PROJECT_IDPer creare un proxy SSL di destinazione globale:
gcloud compute target-ssl-proxies create TARGET_SSL_PROXY_NAME \ --backend-service=BACKEND_SERVICE_NAME \ --ssl-certificates=SSL_CERTIFICATE_NAME \ --ssl-policy=projects/POLICY_PROJECT_ID/global/sslPolicies/CENTRAL_SSL_POLICY_NAME \ --project=SERVICE_PROJECT_ID
Per creare un proxy HTTPS di destinazione regionale:
gcloud compute target-https-proxies create REGIONAL_TARGET_HTTPS_PROXY_NAME \ --url-map=URL_MAP_NAME \ --url-map-region=REGION \ --ssl-certificates=SSL_CERTIFICATE_NAME \ --ssl-policy=projects/POLICY_PROJECT_ID/regions/REGION/sslPolicies/CENTRAL_SSL_POLICY_NAME \ --region=REGION \ --project=SERVICE_PROJECT_ID
Sostituisci quanto segue:
TARGET_HTTPS_PROXY_NAME,TARGET_SSL_PROXY_NAMEeREGIONAL_TARGET_HTTPS_PROXY_NAME: il nome del proxy di destinazione.URL_MAP_NAME: il nome della mappa URL.SSL_CERTIFICATE_NAME: il nome del certificato TLS.BACKEND_SERVICE_NAME: il nome del servizio di backend.POLICY_PROJECT_ID: l'ID del progetto in cui si trova la policy SSL.CENTRAL_SSL_POLICY_NAME: il nome della policy SSL.SERVICE_PROJECT_ID: l'ID del progetto in cui stai eseguendo il deployment del bilanciatore del carico.REGION: la regione in cui si trovano il proxy di destinazione e la policy SSL.
Terraform
Per configurare il riferimento alla policy SSL tra progetti diversi all'interno della stessa configurazione Terraform, utilizza la risorsa google_compute_ssl_policy nel progetto della policy centrale e trasmetti il relativo ID risorsa alla risorsa google_compute_target_https_proxy nel progetto di servizio.
# SSL Policy in the central policy project
resource "google_compute_ssl_policy" "central_policy" {
name = "CENTRAL_SSL_POLICY_NAME"
project = "POLICY_PROJECT_ID"
profile = "MODERN"
min_tls_version = "TLS_1_2"
}
# Target HTTPS proxy in the service project
resource "google_compute_target_https_proxy" "default" {
name = "TARGET_HTTPS_PROXY_NAME"
project = "SERVICE_PROJECT_ID"
url_map = google_compute_url_map.default.id
ssl_certificates = [google_compute_managed_ssl_certificate.default.id]
ssl_policy = google_compute_ssl_policy.central_policy.id
}
Collega una policy SSL tra progetti a un proxy di destinazione
Per collegare un criterio SSL centrale esistente a un proxy di destinazione in un altro progetto, utilizza uno dei seguenti metodi.
gcloud
Per fare riferimento alla policy centrale, esegui il comando di aggiornamento per il proxy target, fornendo l'URI completo della risorsa della policy.
A seconda del tipo di bilanciatore del carico, utilizza uno dei seguenti comandi:
Per i bilanciatori del carico HTTPS globali:
gcloud compute target-https-proxies update TARGET_PROXY_NAME \ --ssl-policy=projects/POLICY_PROJECT_ID/global/sslPolicies/CENTRAL_SSL_POLICY_NAME \ --project=SERVICE_PROJECT_IDPer i bilanciatori del carico del proxy SSL globali:
gcloud compute target-ssl-proxies update TARGET_PROXY_NAME \ --ssl-policy=projects/POLICY_PROJECT_ID/global/sslPolicies/CENTRAL_SSL_POLICY_NAME \ --project=SERVICE_PROJECT_ID
Per i bilanciatori del carico HTTPS regionali:
gcloud compute target-https-proxies update REGIONAL_TARGET_HTTPS_PROXY_NAME \ --ssl-policy=projects/POLICY_PROJECT_ID/regions/REGION/sslPolicies/CENTRAL_SSL_POLICY_NAME \ --region=REGION \ --project=SERVICE_PROJECT_ID
Sostituisci quanto segue:
TARGET_PROXY_NAMEeREGIONAL_TARGET_HTTPS_PROXY_NAME: il nome del proxy SSL o HTTPS di destinazione.POLICY_PROJECT_ID: l'ID del progetto in cui si trova la policy SSL.CENTRAL_SSL_POLICY_NAME: il nome della policy SSL.SERVICE_PROJECT_ID: l'ID del progetto in cui si trova il bilanciatore del carico.REGION: la regione in cui si trovano il proxy di destinazione e la policy SSL.
Terraform
Per i bilanciatori del carico globali:
Se la policy SSL globale centrale è gestita in una configurazione Terraform separata o da un team diverso, imposta il campo
ssl_policynel proxy HTTPS di destinazione sull'URI completo della risorsa della policy. Per ulteriori informazioni, consulta google_compute_target_https_proxy.resource "google_compute_target_https_proxy" "default" { name = "TARGET_HTTPS_PROXY_NAME" project = "SERVICE_PROJECT_ID" url_map = google_compute_url_map.default.id ssl_certificates = [google_compute_managed_ssl_certificate.default.id] ssl_policy = "projects/POLICY_PROJECT_ID/global/sslPolicies/CENTRAL_SSL_POLICY_NAME" }
Per i bilanciatori del carico regionali:
Per fare riferimento a una policy SSL regionale centrale esistente gestita da un team diverso o in una configurazione Terraform separata, imposta il campo
ssl_policynella configurazione del proxy di destinazione sull'ID risorsa della policy SSL creata nel progetto di policy centrale fornendo la stringa URI della risorsa completa. Per maggiori informazioni, vedi google_compute_target_https_proxy.resource "google_compute_target_https_proxy" "default" { name = "TARGET_HTTPS_PROXY_NAME" project = "SERVICE_PROJECT_ID" url_map = google_compute_url_map.default.id ssl_certificates = [google_compute_managed_ssl_certificate.default.id] ssl_policy = "projects/POLICY_PROJECT_ID/regions/REGION/sslPolicies/CENTRAL_SSL_POLICY_NAME" }
Risoluzione dei problemi
Utilizza questa sezione per risolvere i problemi che potresti riscontrare durante la configurazione del riferimento ai criteri SSL tra progetti.
Errore: autorizzazione
compute.sslPolicies.useobbligatoria.Questo errore si verifica quando l'utente o il account di servizio che esegue l'aggiornamento non dispone dell'autorizzazione
compute.sslPolicies.useper il progetto di criteri centrali che contiene i criteri SSL centrali. Per risolvere il problema, assicurati che il ruolo corretto (ad esempioroles/compute.securityAdminoroles/compute.networkAdmin) sia stato concesso nel progetto di norme centrale. Per saperne di più, consulta Ruoli e autorizzazioni.Errore: policy non trovata.
Questo errore si verifica se è presente un errore nell'URI della risorsa per la policy SSL. Controlla l'ID progetto e il nome del criterio nell'URI per assicurarti che non siano presenti errori ortografici.
Impossibile eliminare la policy SSL centrale.
Google Cloud impedisce automaticamente l'eliminazione di qualsiasi policy SSL a cui fa riferimento un proxy di destinazione, anche se il proxy di destinazione di riferimento si trova in un progetto diverso. Prima di poter eliminare la policy, devi scollegarla da tutti i proxy di destinazione.
Gestire i criteri SSL
Se utilizzi vincoli personalizzati per limitare le funzionalità TLS, controlla manualmente la conformità TLS nelle policy SSL preesistenti collegate ai proxy target SSL e HTTPS.
Utilizza i seguenti passaggi di esempio per trovare e aggiornare le policy SSL che non soddisfano i tuoi obiettivi di sicurezza.
Per trovare tutti i progetti della tua organizzazione che hanno risorse di policy SSL:
gcloud asset search-all-resources \ --scope=organizations/ORGANIZATION_ID \ --asset-types=compute.googleapis.com/SslPolicySostituisci
ORGANIZATION_IDcon l'ID dell'organizzazione in cui trovare tutti i progetti che hanno risorse di policy SSL.Per elencare tutte le policy SSL globali e regionali in un progetto, utilizza il metodo
sslPolicies.aggregatedListcon il parametro di queryincludeAllScopesimpostato sutrue. Quindi, utilizza il parametro di queryfilterper cercare le norme SSL che non sono in linea con i tuoi obiettivi di sicurezza.Ad esempio, per trovare le policy SSL con una versione TLS inferiore a
1.2, utilizza il filtrominTlsVersion="TLS_1_0"ominTlsVersion="TLS_1_1":curl \ 'https://compute.googleapis.com/compute/v1/projects/PROJECT_ID/aggregated/sslPolicies?filter=minTlsVersion%3D%22TLS_1_0%22%20OR%20minTlsVersion%3D%22TLS_1_1%22&includeAllScopes=true&key=YOUR_API_KEY' \ --header 'Authorization: Bearer YOUR_ACCESS_TOKEN' \ --header 'Accept: application/json' \ --compressed
Sostituisci quanto segue:
PROJECT_ID: il nome dell'ID progettoYOUR_API_KEY: la tua chiave APIYOUR_ACCESS_TOKEN: il tuo token di accesso
Per ottenere la chiave API, vedi Gestire le chiavi API. Per ottenere il token di accesso, utilizza il metodo
projects.serviceAccounts.generateAccessToken.Poi aggiorna le policy SSL che non soddisfano il requisito TLS minimo.
Per aggiornare una policy SSL globale, puoi utilizzare il seguente comando:
gcloud compute ssl-policies update SSL_POLICY_NAME \ --min-tls-version=TLS_1_2 \ --globalSostituisci
SSL_POLICY_NAMEcon il nome che hai assegnato alla policy SSL che definisce le funzionalità TLS utilizzate dal bilanciatore del carico durante la negoziazione delle connessioni con i client.Per aggiornare una policy SSL regionale, puoi utilizzare il seguente comando:
gcloud compute ssl-policies update SSL_POLICY_NAME \ --min-tls-version=TLS_1_2 \ --region REGIONSostituisci quanto segue:
SSL_POLICY_NAME: il nome della policy SSLREGION: la regione per la policy SSL
Per elencare tutti i proxy SSL di destinazione in un progetto che non sono associati a un criterio SSL, esegui questo comando:
curl \ 'https://compute.googleapis.com/compute/v1/projects/PROJECT_ID/global/targetSslProxies?filter=sslPolicy%3D%22%22&key=YOUR_API_KEY' \ --header 'Authorization: Bearer YOUR_ACCESS_TOKEN' \ --header 'Accept: application/json' \ --compressedSostituisci quanto segue:
PROJECT_ID: il nome dell'ID progettoYOUR_API_KEY: la tua chiave APIYOUR_ACCESS_TOKEN: il tuo token di accesso
Per collegare una policy SSL a questi proxy di destinazione, consulta Collegare una policy SSL esistente a un proxy di destinazione esistente.
Puoi anche utilizzare Cloud Asset Inventory o Google APIs Explorer per trovare e aggiornare le risorse che non soddisfano i tuoi requisiti di sicurezza.
Ad esempio, per cercare un elenco di proxy SSL di destinazione non associati a un criterio SSL, puoi utilizzare i seguenti passaggi in Cloud Asset Inventory:
Nella console Google Cloud , vai alla pagina Inventario asset.
Fai clic su Query asset.
Nel campo Modifica query, inserisci la seguente query e fai clic su Esegui.
select * from `compute_googleapis_com_TargetSslProxy` where resource.data.sslPolicy IS NULL
Per collegare una policy SSL a questi proxy di destinazione, consulta Collegare una policy SSL esistente a un proxy di destinazione esistente.
Esegui la query in Cloud Asset Inventory finché non visualizzi una risposta vuota.
Limiti
Vedi Proxy di destinazione.
Riferimento API
Per le descrizioni delle proprietà e dei metodi disponibili quando lavori con le norme SSL tramite l'API REST, consulta quanto segue:
| Prodotto | Documentazione dell'API |
|---|---|
|
sslPolicies |
|
regionSslPolicies |
Riferimento per gcloud CLI
Per il riferimento a Google Cloud CLI, consulta quanto segue:
-
- Globale:
--global
- Regionale:
--region=REGION
- Globale:
Passaggi successivi
- Per informazioni concettuali sui criteri SSL, consulta Criteri SSL per i protocolli SSL e TLS.
- Per informazioni sui bilanciatori del carico di rete proxy esterni, consulta la panoramica del bilanciatore del carico di rete proxy esterno.
- Per informazioni sui bilanciatori del carico delle applicazioni esterni, consulta la panoramica del bilanciatore del carico delle applicazioni esterno.