יצירה וניהול של קבוצות פרופילים של אבטחה

בדף הזה מוסבר איך ליצור ולנהל קבוצות של פרופילי אבטחה עם פרופיל אבטחה מותאם אישית של יירוט.

לפני שמתחילים

תפקידים

כדי לקבל את ההרשאות שדרושות ליצירה, לצפייה, לעדכון או למחיקה של קבוצות פרופילים של אבטחה, צריך לבקש מהאדמין להקצות לכם את תפקידי ה-IAM הנדרשים בארגון או בפרויקט. כדי לקרוא הסבר על מתן תפקידים, ראו איך מנהלים את הגישה ברמת הפרויקט, התיקייה והארגון.

כדי לבדוק את התקדמות הפעולות שמפורטות בדף הזה, צריך לוודא שלתפקיד המשתמש שלכם יש את ההרשאות של התפקיד Compute Network User (roles/compute.networkUser):

  • networksecurity.operations.get
  • networksecurity.operations.list

יצירה של קבוצת פרופילי אבטחה

אפשר ליצור קבוצות של פרופילי אבטחה ברמת הארגון או הפרויקט. מומלץ ליצור את קבוצת פרופילי האבטחה בפרויקט שנמצא בבעלות אדמין האבטחה.

המסוף

  1. נכנסים לדף Security profile groups במסוף Google Cloud .

    מעבר אל קבוצות של פרופילי אבטחה

  2. בוחרים את הארגון או הפרויקט בתפריט.

  3. בכרטיסייה קבוצות של פרופילי אבטחה, לוחצים על יצירת קבוצת פרופילים.

  4. בשדה Name, מזינים את השם של קבוצת פרופיל האבטחה.

  5. בקטע Security profile group purpose (מטרת קבוצת פרופילי האבטחה), בוחרים באפשרות NSI in-band (שילוב אבטחת רשת בתוך תדרים).

  6. בקטע Custom intercept profile (פרופיל ייחודי של חסימת שיחות), בוחרים את פרופיל האבטחה הייחודי לשילוב בתוך הפס.

  7. לוחצים על יצירה.

gcloud

כדי ליצור קבוצת פרופילי אבטחה, משתמשים בפקודה gcloud network-security security-profile-groups create:

gcloud network-security security-profile-groups create SECURITY_PROFILE_GROUP_NAME \
    --custom-intercept-profile CUSTOM_INTERCEPT_PROFILE_ID \
    --organization ORGANIZATION_ID | --project PROJECT_ID \
    [--billing-project QUOTA_PROJECT_ID] \
    --location global

מחליפים את מה שכתוב בשדות הבאים:

  • SECURITY_PROFILE_GROUP_ID: השם של קבוצת פרופילי האבטחה.

    אם לא מציינים את השם בפורמט של מזהה כתובת URL ייחודי, צריך לציין את שם הארגון או הפרויקט ואת המיקום.

  • CUSTOM_INTERCEPT_PROFILE_ID: המזהה של פרופיל האבטחה המותאם אישית.

  • ORGANIZATION_ID: מזהה הארגון. משתמשים בדגל הזה כדי ליצור קבוצת פרופילים של אבטחה ברמת הארגון.

  • PROJECT_ID: מזהה הפרויקט. משתמשים בדגל הזה כדי ליצור קבוצת פרופילים לאבטחה ברמת הפרויקט.

  • QUOTA_PROJECT_ID: מזהה הפרויקט של המכסה. משתמשים בדגל הזה רק לקבוצות של פרופילי אבטחה ברמת הארגון.

Terraform

כדי ליצור קבוצת פרופילי אבטחה, אפשר להשתמש במשאב google_network_security_security_profile_group.

בדוגמה הבאה מוצג אופן היצירה של קבוצת פרופילי אבטחה ברמת הארגון:

resource "google_network_security_security_profile_group" "default" {
  name                     = "security-profile-group"
  parent                   = "organizations/${data.google_organization.default.org_id}"
  location                 = "global"
  custom_intercept_profile = google_network_security_security_profile.default.id
}

בדוגמה הבאה מוסבר איך ליצור קבוצת פרופילים של אבטחה ברמת הפרויקט:

resource "google_network_security_security_profile_group" "default" {
  name                     = "security-profile-group"
  parent                   = "projects/${data.google_project.default.project_id}"
  location                 = "global"
  custom_intercept_profile = google_network_security_security_profile.default.id
}

כדי ללמוד איך להחיל הגדרות ב-Terraform או להסיר אותן, ראו פקודות בסיסיות ב-Terraform.

הצגת רשימה של קבוצות פרופילים של אבטחה ופרטים עליהן

אפשר לראות את רשימת קבוצות פרופילי האבטחה בארגון או בפרויקט, ולצפות בפרטים של קבוצה, כמו השם שלה ופרופיל היירוט המותאם אישית.

המסוף

  1. נכנסים לדף Security profile groups במסוף Google Cloud .

    מעבר אל קבוצות של פרופילי אבטחה

  2. בוחרים את הארגון או הפרויקט בתפריט. בכרטיסייה מפורטות כל קבוצות פרופילי האבטחה.

  3. בכרטיסייה Security profile groups (קבוצות פרופילי אבטחה), לוחצים על השם של קבוצת פרופילי האבטחה כדי לראות את הפרטים שלה.

gcloud

כדי לראות את רשימת קבוצות פרופילי האבטחה, משתמשים בפקודה gcloud network-security security-profile-groups list:

gcloud network-security security-profile-groups list \
    --organization ORGANIZATION_ID | --project PROJECT_ID \
    --location global \
    [--billing-project QUOTA_PROJECT_ID]

כדי לראות את הפרטים של קבוצת פרופילים לאבטחה, משתמשים בפקודה gcloud network-security security-profile-groups describe:

gcloud network-security security-profile-groups describe SECURITY_PROFILE_GROUP_ID \
    --organization ORGANIZATION_ID | --project PROJECT_ID \
    [--billing-project QUOTA_PROJECT_ID] \
    --location global

מחליפים את מה שכתוב בשדות הבאים:

  • SECURITY_PROFILE_GROUP_ID: השם של קבוצת פרופילי האבטחה.

    אם לא מציינים את השם בפורמט של מזהה כתובת URL ייחודי, צריך לציין את שם הארגון או הפרויקט ואת המיקום.

  • ORGANIZATION_ID: מזהה הארגון שבו קיימת קבוצת פרופילי האבטחה.

  • PROJECT_ID: מזהה הפרויקט שבו קיימת קבוצת פרופילי האבטחה.

  • QUOTA_PROJECT_ID: מזהה הפרויקט של המכסה. משתמשים בדגל הזה רק לקבוצות של פרופילי אבטחה ברמת הארגון.

הפלט מציג את השמות של קבוצות פרופילי האבטחה בפורמטים הבאים:

  • קבוצות של פרופילי אבטחה ברמת הארגון: organizations/ORGANIZATION_ID/locations/global/securityProfileGroups/SECURITY_PROFILE_GROUP_ID
  • קבוצות של פרופילי אבטחה ברמת הפרויקט: projects/PROJECT_ID/locations/global/securityProfileGroups/SECURITY_PROFILE_GROUP_ID

מחיקה של קבוצת פרופילים של אבטחה

לפני שמוחקים קבוצת פרופילים של אבטחה, צריך למחוק את פרופיל האבטחה המותאם אישית של יירוט שמפנה לקבוצת פרופילים של אבטחה.

המסוף

  1. נכנסים לדף Security profile groups במסוף Google Cloud .

    מעבר אל קבוצות של פרופילי אבטחה

  2. בתפריט לבחירת פרויקט, בוחרים את הארגון או את הפרויקט.

  3. בכרטיסייה קבוצות של פרופילי אבטחה, מסמנים את תיבת הסימון של קבוצת פרופילי האבטחה ולוחצים על מחיקה.

  4. כדי לאשר, לוחצים שוב על מחיקה.

gcloud

כדי למחוק קבוצה של פרופילי אבטחה, משתמשים בפקודה gcloud network-security security-profile-groups delete:

gcloud network-security security-profile-groups delete SECURITY_PROFILE_GROUP_ID \
    --organization ORGANIZATION_ID | --project PROJECT_ID \
    [--billing-project QUOTA_PROJECT_ID] \
    --location global

מחליפים את מה שכתוב בשדות הבאים:

  • SECURITY_PROFILE_GROUP_NAME: השם של קבוצת פרופילי האבטחה שרוצים למחוק.

    אם לא מציינים את השם בפורמט של מזהה כתובת URL ייחודי, צריך לציין את שם הארגון או הפרויקט ואת המיקום.

  • ORGANIZATION_ID: מזהה הארגון שבו קיימת קבוצת פרופילי האבטחה.

  • PROJECT_ID: מזהה הפרויקט שבו קיימת קבוצת פרופילי האבטחה.

  • QUOTA_PROJECT_ID: מזהה הפרויקט של המכסה. משתמשים בדגל הזה רק לקבוצות של פרופילי אבטחה ברמת הארגון.

המאמרים הבאים