セキュリティ プロファイル グループの作成と管理

このページでは、Google Cloud CLI を使用して、カスタム セキュリティ プロファイルで セキュリティ プロファイル グループ を作成し、管理する方法について説明します。

始める前に

ロール

セキュリティ プロファイル グループを作成、表示、更新、削除するために必要な権限を取得するには、組織またはプロジェクトに必要な Identity and Access Management(IAM)ロール の付与を管理者に依頼してください。ロールの付与については、 プロジェクト、フォルダ、組織へのアクセス権の管理をご覧ください。

このページに記載されているオペレーションの進行状況を確認するには、 ユーザー ロールに次の Compute ネットワーク ユーザー (roles/compute.networkUser)の権限が付与されていることを確認してください。

  • networksecurity.operations.get
  • networksecurity.operations.list

カスタム プロファイルでセキュリティ プロファイル グループを作成する

セキュリティ プロファイル グループは、組織レベルまたはプロジェクト レベルで作成できます。セキュリティ プロファイル グループは、CUSTOM_MIRRORING タイプのセキュリティ プロファイルでのみ作成できます。

コンソール

  1. Google Cloud コンソールで、[セキュリティ プロファイル グループ] ページに移動します。

    [セキュリティ プロファイル グループ] に移動

  2. プロジェクト セレクタ メニューから、組織またはプロジェクトを選択します。

  3. [セキュリティ プロファイル グループ] タブで、[プロファイル グループを作成] をクリックします。

  4. [**名前**] に、セキュリティ プロファイル グループの名前を入力します。

  5. [セキュリティ プロファイル グループの目的] で、[NSI アウトオブバンド] を選択します。

  6. [カスタム ミラーリング プロファイル] で、インバンド統合用のカスタム セキュリティ プロファイルを選択します。

  7. [作成] をクリックします。

gcloud

セキュリティ プロファイル グループを作成するには、gcloud network-security security-profile-groups create コマンドを使用します。

 gcloud network-security security-profile-groups \
     create SECURITY_PROFILE_GROUP_NAME \
     --custom-mirroring-profile CUSTOM_MIRRORING_PROFILE_NAME \
     --description DESCRIPTION \
     --organization ORGANIZATION_ID | --project PROJECT_ID \
     --location=global \
     [--billing-project QUOTA_PROJECT_ID]

次のように置き換えます。

  • SECURITY_PROFILE_GROUP_NAME: セキュリティ プロファイル グループの名前。

    一意の URL 識別子 形式で名前を指定しない場合は、組織またはプロジェクトの名前とロケーションを指定する必要があります。

  • CUSTOM_MIRRORING_PROFILE_NAME: カスタム ミラーリング セキュリティ プロファイルの名前。

  • DESCRIPTION: セキュリティ プロファイル グループの説明(省略可)。

  • ORGANIZATION_ID: 組織 ID。このフラグを使用して、組織レベルのセキュリティ プロファイル グループを作成します。

  • PROJECT_ID: プロジェクト ID。このフラグを使用して、プロジェクト レベルのセキュリティ プロファイル グループを作成します。

  • QUOTA_PROJECT_ID: 割り当てプロジェクトの ID。 このフラグは、組織レベルのセキュリティ プロファイル グループにのみ使用します。

Terraform

セキュリティ プロファイル グループを作成するには、google_network_security_security_profile_group リソースを使用します。

次の例は、組織レベルのセキュリティ プロファイル グループを作成する方法を示しています。

resource "google_network_security_security_profile_group" "default" {
  name                     = "security-profile-group"
  parent                   = "organizations/${data.google_organization.default.org_id}"
  location                 = "global"
  custom_mirroring_profile = google_network_security_security_profile.default.id
}

次の例は、プロジェクト レベルのセキュリティ プロファイル グループを作成する方法を示しています。

resource "google_network_security_security_profile_group" "default" {
  name                     = "security-profile-group"
  parent                   = "projects/${data.google_project.default.project_id}"
  location                 = "global"
  custom_mirroring_profile = google_network_security_security_profile.default.id
}

Terraform 構成を適用または削除する方法については、 基本的な Terraform コマンドをご覧ください。

セキュリティ プロファイル グループの一覧表示と詳細の表示

組織またはプロジェクト内のセキュリティ プロファイル グループを一覧表示し、グループの詳細(名前やカスタム インターセプト プロファイルなど)を表示できます。

コンソール

  1. コンソール Google Cloud で、[セキュリティ プロファイル グループ] ページに移動します。

    [セキュリティ プロファイル グループ] に移動

  2. プロジェクト セレクタ メニューから、組織またはプロジェクトを選択します。 このタブには、すべてのセキュリティ プロファイル グループが一覧表示されます。

  3. [セキュリティ プロファイル グループ] タブで、セキュリティ プロファイル グループの名前をクリックして詳細を表示します。

gcloud

カスタム ミラーリング セキュリティ プロファイル グループを一覧表示するには、 gcloud network-security security-profile-groups list コマンドを使用します。

gcloud network-security security-profile-groups list \
    --organization ORGANIZATION_ID | --project PROJECT_ID \
    --location=global \
    --filter CUSTOM_MIRRORING_PROFILE \
    [--billing-project QUOTA_PROJECT_ID]

セキュリティ プロファイル グループの詳細を表示するには、 gcloud network-security security-profile-groups describe コマンドを使用します。

 gcloud network-security security-profile-groups \
     describe SECURITY_PROFILE_GROUP_NAME \
     --organization ORGANIZATION_ID | --project PROJECT_ID \
     --location=global \
     [--billing-project QUOTA_PROJECT_ID]

次のように置き換えます。

  • SECURITY_PROFILE_GROUP_NAME: セキュリティ プロファイル グループの名前。

    一意の URL 識別子 形式で名前を指定しない場合は、組織またはプロジェクトの名前とロケーションを指定する必要があります。

  • ORGANIZATION_ID: セキュリティ プロファイル グループが存在する組織の ID。

  • PROJECT_ID: セキュリティ プロファイル グループが存在するプロジェクト ID。

  • QUOTA_PROJECT_ID: 割り当てプロジェクトの ID。 このフラグは、組織レベルのセキュリティ プロファイル グループにのみ使用します。

セキュリティ プロファイル グループを更新する

セキュリティ プロファイル グループで参照されるセキュリティ プロファイルの説明とラベルを更新できます。

コンソール

  1. コンソール Google Cloud で、[セキュリティ プロファイル グループ] ページに移動します。

    [セキュリティ プロファイル グループ] に移動

  2. プロジェクト セレクタ メニューから、組織またはプロジェクトを選択します。

  3. セキュリティ プロファイル グループをクリックします。

  4. [編集] をクリックします。

  5. ルールを編集したら、[保存] をクリックします。

gcloud

セキュリティ プロファイル グループを更新するには、gcloud network-security security-profile-groups update コマンドを使用します。

gcloud network-security security-profile-groups \
    update SECURITY_PROFILE_GROUP_NAME \
    --organization ORGANIZATION_ID | --project PROJECT_ID \
    --location=global \
    --description DESCRIPTION

次のように置き換えます。

  • SECURITY_PROFILE_GROUP_NAME: 更新するセキュリティ プロファイル グループの名前。

    一意の URL 識別子 形式で名前を指定しない場合は、組織またはプロジェクトの名前とロケーションを指定する必要があります。

  • ORGANIZATION_ID: セキュリティ プロファイル グループが存在する組織の ID。

  • PROJECT_ID: セキュリティ プロファイル グループが存在するプロジェクトの ID。

  • DESCRIPTION: セキュリティ プロファイル グループの説明(省略可)。

セキュリティ プロファイル グループを削除する

セキュリティ プロファイル グループは、名前、ロケーション、組織を指定して削除できます。ただし、カスタム セキュリティ プロファイルがネットワーク ファイアウォール ポリシーによって参照されている場合、そのセキュリティ プロファイル グループは削除できません。

コンソール

  1. コンソール Google Cloud で、[セキュリティ プロファイル グループ] ページに移動します。

    [セキュリティ プロファイル グループ] に移動

  2. プロジェクト セレクタ メニューから、組織またはプロジェクトを選択します。

  3. [セキュリティ プロファイル グループ] タブで、削除するセキュリティ プロファイル グループのチェックボックスをオンにして、[削除] をクリックします。

  4. もう一度 [削除] をクリックして確定します。

gcloud

セキュリティ プロファイル グループを削除するには、gcloud network-security security-profile-groups delete コマンドを使用します。

gcloud network-security security-profile-groups \
    delete SECURITY_PROFILE_GROUP_NAME \
    --organization ORGANIZATION_ID | --project PROJECT_ID \
    --location=global \
    [--billing-project QUOTA_PROJECT_ID]

次のように置き換えます。

  • SECURITY_PROFILE_GROUP_NAME: 削除するセキュリティ プロファイル グループの名前。

    一意の URL 識別子 形式で名前を指定しない場合は、組織またはプロジェクトの名前とロケーションを指定する必要があります。

  • ORGANIZATION_ID: セキュリティ プロファイル グループが存在する組織の ID。

  • PROJECT_ID: セキュリティ プロファイル グループが存在するプロジェクト ID。

  • QUOTA_PROJECT_ID: 割り当てプロジェクトの ID。 このフラグは、組織レベルのセキュリティ プロファイル グループにのみ使用します。

次のステップ