Cette page explique comment créer et gérer des groupes de profils de sécurité avec un profil de sécurité d'interception personnalisé.
Avant de commencer
- Activez l'API Network Security dans votre projet.
- Installer gcloud CLI
- Créez un profil de sécurité d'interception personnalisé.
Rôles
Pour obtenir les autorisations nécessaires pour créer, afficher, mettre à jour ou supprimer des groupes de profils de sécurité, demandez à votre administrateur de vous accorder les rôles IAM (Identity and Access Management) requis sur votre organisation ou votre projet. Pour en savoir plus sur l'attribution de rôles, consultez Gérer l'accès aux projets, aux dossiers et aux organisations.
Pour vérifier la progression des opérations listées sur cette page, assurez-vous que votre rôle utilisateur dispose des autorisations du rôle Utilisateur de réseau Compute (roles/compute.networkUser) :
networksecurity.operations.getnetworksecurity.operations.list
Créer un groupe de profils de sécurité
Vous pouvez créer des groupes de profils de sécurité au niveau de l'organisation ou du projet. Nous vous recommandons de créer le groupe de profils de sécurité dans un projet appartenant à votre administrateur de la sécurité.
Console
Dans la console Google Cloud , accédez à la page Groupes de profils de sécurité.
Dans le menu de sélection du projet, sélectionnez votre organisation ou le projet.
Dans l'onglet Groupes de profils de sécurité, cliquez sur Créer un groupe de profils.
Dans le champ Nom, saisissez le nom du groupe de profils de sécurité.
Dans Objectif du groupe de profils de sécurité, sélectionnez NSI en bande.
Pour Profil d'interception personnalisé, sélectionnez le profil de sécurité personnalisé pour l'intégration dans la bande.
Cliquez sur Créer.
gcloud
Pour créer un groupe de profils de sécurité, exécutez la commande gcloud network-security
security-profile-groups create :
gcloud network-security security-profile-groups create SECURITY_PROFILE_GROUP_NAME \
--custom-intercept-profile CUSTOM_INTERCEPT_PROFILE_ID \
--organization ORGANIZATION_ID | --project PROJECT_ID \
[--billing-project QUOTA_PROJECT_ID] \
--location global
Remplacez les éléments suivants :
SECURITY_PROFILE_GROUP_ID: nom du groupe de profils de sécurité.Si vous ne spécifiez pas le nom au format d'identifiant d'URL unique, vous devez spécifier l'organisation ou le nom du projet, ainsi que l'emplacement.
CUSTOM_INTERCEPT_PROFILE_ID: ID du profil de sécurité d'interception personnalisé.ORGANIZATION_ID: votre ID d'organisation. Utilisez cet indicateur pour créer un groupe de profils de sécurité au niveau de l'organisation.PROJECT_ID: ID de votre projet. Utilisez cet indicateur pour créer un groupe de profils de sécurité au niveau du projet.QUOTA_PROJECT_ID: ID de votre projet de quota. N'utilisez cet indicateur que pour les groupes de profils de sécurité au niveau de l'organisation.
Terraform
Pour créer un groupe de profils de sécurité, vous pouvez utiliser une ressource google_network_security_security_profile_group.
L'exemple suivant montre comment créer un groupe de profils de sécurité au niveau de l'organisation :
L'exemple suivant montre comment créer un groupe de profils de sécurité au niveau du projet :
Pour savoir comment appliquer ou supprimer une configuration Terraform, consultez Commandes Terraform de base.
Lister et afficher les détails d'un groupe de profils de sécurité
Vous pouvez lister les groupes de profils de sécurité dans une organisation ou un projet, et afficher les détails d'un groupe, tels que son nom et son profil d'interception personnalisé.
Console
Dans la console Google Cloud , accédez à la page Groupes de profils de sécurité.
Dans le menu de sélection du projet, sélectionnez votre organisation ou le projet. L'onglet liste tous les groupes de profils de sécurité.
Dans l'onglet Groupes de profils de sécurité, cliquez sur le nom du groupe de profils de sécurité pour afficher ses détails.
gcloud
Pour répertorier les groupes de profils de sécurité, exécutez la commande gcloud
network-security security-profile-groups list :
gcloud network-security security-profile-groups list \
--organization ORGANIZATION_ID | --project PROJECT_ID \
--location global \
[--billing-project QUOTA_PROJECT_ID]
Pour afficher les détails d'un groupe de profils de sécurité, utilisez la commande gcloud
network-security security-profile-groups describe :
gcloud network-security security-profile-groups describe SECURITY_PROFILE_GROUP_ID \
--organization ORGANIZATION_ID | --project PROJECT_ID \
[--billing-project QUOTA_PROJECT_ID] \
--location global
Remplacez les éléments suivants :
SECURITY_PROFILE_GROUP_ID: nom du groupe de profils de sécurité.Si vous ne spécifiez pas le nom au format d'identifiant d'URL unique, vous devez spécifier l'organisation ou le nom du projet, ainsi que l'emplacement.
ORGANIZATION_ID: ID de votre organisation dans laquelle le groupe de profils de sécurité existe.PROJECT_ID: ID du projet dans lequel se trouve le groupe de profils de sécurité.QUOTA_PROJECT_ID: ID de votre projet de quota. N'utilisez cet indicateur que pour les groupes de profils de sécurité au niveau de l'organisation.
Le résultat affiche les noms des groupes de profils de sécurité aux formats suivants :
- Groupes de profils de sécurité au niveau de l'organisation :
organizations/ORGANIZATION_ID/locations/global/securityProfileGroups/SECURITY_PROFILE_GROUP_ID - Groupes de profils de sécurité au niveau du projet :
projects/PROJECT_ID/locations/global/securityProfileGroups/SECURITY_PROFILE_GROUP_ID
Supprimer un groupe de profils de sécurité
Avant de supprimer un groupe de profils de sécurité, supprimez le profil de sécurité d'interception personnalisé qui fait référence au groupe de profils de sécurité.
Console
Dans la console Google Cloud , accédez à la page Groupes de profils de sécurité.
Dans le menu de sélection du projet, sélectionnez votre organisation ou le projet.
Dans l'onglet Groupes de profils de sécurité, cochez la case du groupe de profils de sécurité, puis cliquez sur Supprimer.
Cliquez à nouveau sur Supprimer pour confirmer votre choix.
gcloud
Pour supprimer un groupe de profils de sécurité, exécutez la commande gcloud network-security
security-profile-groups delete :
gcloud network-security security-profile-groups delete SECURITY_PROFILE_GROUP_ID \
--organization ORGANIZATION_ID | --project PROJECT_ID \
[--billing-project QUOTA_PROJECT_ID] \
--location global
Remplacez les éléments suivants :
SECURITY_PROFILE_GROUP_NAME: nom du groupe de profils de sécurité que vous souhaitez supprimer.Si vous ne spécifiez pas le nom au format d'identifiant d'URL unique, vous devez spécifier l'organisation ou le nom du projet, ainsi que l'emplacement.
ORGANIZATION_ID: ID de votre organisation dans laquelle le groupe de profils de sécurité existe.PROJECT_ID: ID du projet dans lequel se trouve le groupe de profils de sécurité.QUOTA_PROJECT_ID: ID de votre projet de quota. N'utilisez cet indicateur que pour les groupes de profils de sécurité au niveau de l'organisation.
Étapes suivantes
- Créer et gérer des groupes de points de terminaison d'interception
- Présentation des groupes de profils de sécurité
- Créer et gérer des profils de sécurité d'interception personnalisés