セキュリティ プロファイル グループの作成と管理

このページでは、Google Cloud CLI を使用して、カスタム セキュリティ プロファイルで セキュリティ プロファイル グループ を作成し、管理する方法について説明します。

始める前に

ロール

セキュリティ プロファイル グループを作成、表示、更新、削除するために必要な権限を取得するには、組織またはプロジェクトに必要な Identity and Access Management(IAM)ロール の付与を管理者に依頼してください。ロールの付与については、 プロジェクト、フォルダ、組織へのアクセス権の管理をご覧ください。

このページに記載されているオペレーションの進行状況を確認するには、 ユーザー ロールに次の Compute ネットワーク ユーザーroles/compute.networkUser)の権限が付与されていることを確認してください。

  • networksecurity.operations.get
  • networksecurity.operations.list

カスタム プロファイルでセキュリティ プロファイル グループを作成する

セキュリティ プロファイル グループは、組織レベルまたはプロジェクト レベル(プレビュー)で作成できます。セキュリティ プロファイル グループは、CUSTOM_MIRRORING タイプのセキュリティ プロファイルでのみ作成できます。

コンソール

  1. コンソールで、[セキュリティ プロファイル グループ] ページに移動します。 Google Cloud

    [セキュリティ プロファイル グループ] に移動

  2. プロジェクト選択ツールから、組織またはプロジェクト(プレビュー)を選択します。

  3. [セキュリティ プロファイル グループ] タブで、[プロファイル グループを作成] をクリックします。

  4. [**名前**] に、セキュリティ プロファイル グループの名前を入力します。

  5. [セキュリティ プロファイル グループの目的] で、[NSI アウトオブバンド] を選択します。

  6. [カスタム ミラーリング プロファイル] で、インバンド統合用のカスタム セキュリティ プロファイルを選択します。

  7. [作成] をクリックします。

gcloud

セキュリティ プロファイル グループを作成するには、gcloud network-security security-profile-groups create コマンドを使用します。

 gcloud network-security security-profile-groups \
     create SECURITY_PROFILE_GROUP_NAME \
     --custom-mirroring-profile CUSTOM_MIRRORING_PROFILE_NAME \
     --description DESCRIPTION \
     --organization ORGANIZATION_ID | --project PROJECT_ID \
     --location=global \
     [--billing-project QUOTA_PROJECT_ID]

次のように置き換えます。

Terraform

セキュリティ プロファイル グループを作成するには、google_network_security_security_profile_group リソースを使用します。

resource "google_network_security_security_profile_group" "default" {
  name                     = "security-profile-group"
  parent                   = "organizations/${data.google_organization.default.org_id}"
  location                 = "global"
  custom_mirroring_profile = google_network_security_security_profile.default.id
}

Terraform 構成を適用または削除する方法については、 基本的な Terraform コマンドをご覧ください。

セキュリティ プロファイル グループの詳細を一覧表示して表示する

組織 またはプロジェクト(プレビュー)のセキュリティ プロファイル グループを一覧表示し、グループの詳細(名前やカスタム インターセプト プロファイルなど)を表示できます。

コンソール

  1. コンソールで、[セキュリティ プロファイル グループ] ページに移動します。 Google Cloud

    [セキュリティ プロファイル グループ] に移動

  2. プロジェクト選択ツールから、組織またはプロジェクト(プレビュー)を選択します。 このタブには、すべてのセキュリティ プロファイル グループが表示されます。

  3. [セキュリティ プロファイル グループ] タブで、セキュリティ プロファイル グループの名前をクリックして詳細を表示します。

gcloud

カスタム ミラーリング セキュリティ プロファイル グループを一覧表示するには、 gcloud network-security security-profile-groups list コマンドを使用します。

gcloud network-security security-profile-groups list \
    --organization ORGANIZATION_ID | --project PROJECT_ID \
    --location=global \
    --filter CUSTOM_MIRRORING_PROFILE \
    [--billing-project QUOTA_PROJECT_ID]

セキュリティ プロファイル グループの詳細を表示するには、 gcloud network-security security-profile-groups describe コマンドを使用します。

 gcloud network-security security-profile-groups \
     describe SECURITY_PROFILE_GROUP_NAME \
     --organization ORGANIZATION_ID | --project PROJECT_ID \
     --location=global \
     [--billing-project QUOTA_PROJECT_ID]

次のように置き換えます。

セキュリティ プロファイル グループを更新する

セキュリティ プロファイル グループで参照されるセキュリティ プロファイルの説明とラベルを更新できます。

コンソール

  1. コンソールで、[セキュリティ プロファイル グループ] ページに移動します。 Google Cloud

    [セキュリティ プロファイル グループ] に移動

  2. プロジェクト選択ツールから、組織またはプロジェクト(プレビュー)を選択します。

  3. セキュリティ プロファイル グループをクリックします。

  4. [編集] をクリックします。

  5. ルールを編集したら、[保存] をクリックします。

gcloud

セキュリティ プロファイル グループを更新するには、gcloud network-security security-profile-groups update コマンドを使用します。

gcloud network-security security-profile-groups \
    update SECURITY_PROFILE_GROUP_NAME \
    --organization ORGANIZATION_ID | --project PROJECT_ID \
    --location=global \
    --description DESCRIPTION

次のように置き換えます。

セキュリティ プロファイル グループを削除する

セキュリティ プロファイル グループは、名前、ロケーション、組織を指定して削除できます。ただし、カスタム セキュリティ プロファイルがネットワーク ファイアウォール ポリシーによって参照されている場合、そのセキュリティ プロファイル グループは削除できません。

コンソール

  1. コンソールで、[セキュリティ プロファイル グループ] ページに移動します。 Google Cloud

    [セキュリティ プロファイル グループ] に移動

  2. プロジェクト選択ツールから、組織またはプロジェクト(プレビュー)を選択します。

  3. [セキュリティ プロファイル グループ] タブで、削除するセキュリティ プロファイル グループのチェックボックスをオンにして、[削除] をクリックします。

  4. もう一度 [削除] をクリックして確定します。

gcloud

セキュリティ プロファイル グループを削除するには、gcloud network-security security-profile-groups delete コマンドを使用します。

gcloud network-security security-profile-groups \
    delete SECURITY_PROFILE_GROUP_NAME \
    --organization ORGANIZATION_ID | --project PROJECT_ID \
    --location=global \
    [--billing-project QUOTA_PROJECT_ID]

次のように置き換えます。

次のステップ