Benutzerdefinierte Abfang-Sicherheitsprofile erstellen und verwalten

Auf dieser Seite wird beschrieben, wie Sie benutzerdefinierte Sicherheitsprofile für das Abfangen von Traffic erstellen und verwalten.

Hinweis

Rollen

Bitten Sie Ihren Administrator, Ihnen die erforderlichen IAM Rollen in Ihrer Organisation zuzuweisen, um die Berechtigungen zu erhalten, die Sie zum Erstellen, Aufrufen, Aktualisieren oder Löschen von benutzerdefinierten Sicherheitsprofilen für das Abfangen von Traffic benötigen. Weitere Informationen zum Zuweisen von Rollen finden Sie unter Zugriff auf Projekte, Ordner und Organisationenverwalten.

Um den Fortschritt der auf dieser Seite aufgeführten Vorgänge zu prüfen, muss Ihre Nutzerrolle die folgenden Berechtigungen der Rolle „Compute Network-Nutzer“ (roles/compute.networkUser) haben:

  • networksecurity.operations.get
  • networksecurity.operations.list

Benutzerdefiniertes Sicherheitsprofil für das Abfangen von Traffic erstellen

Bei der In-Band-Integration können Sie nur ein Sicherheitsprofil vom Typ custom-intercept erstellen. Sie können Sicherheitsprofile auf Organisations- oder Projektebene erstellen.

Console

  1. Rufen Sie in der Google Cloud Console die Seite Sicherheitsprofile auf.

    Zu „Sicherheitsprofile“

  2. Wählen Sie im Menü zur Projektauswahl Ihre Organisation oder das Projekt aus.

  3. Klicken Sie auf dem Tab Sicherheitsprofile auf Profil erstellen.

  4. Geben Sie für Name einen Namen ein.

  5. Wählen Sie für Zweck des Sicherheitsprofils die Option NSI in-band aus.

  6. Wählen Sie unter Projekt das Projekt aus, in dem sich die Abfangendpunkt gruppe befindet.

  7. Wählen Sie unter Abfangendpunktgruppe die Abfangendpunktgruppe aus.

  8. Klicken Sie auf Erstellen.

gcloud

Verwenden Sie den gcloud network-security security-profiles custom-intercept create Befehl, um ein benutzerdefiniertes Sicherheitsprofil für das Abfangen von Traffic für die In-Band-Integration zu erstellen:

gcloud network-security security-profiles custom-intercept create CUSTOM_INTERCEPT_PROFILE_ID \
    --organization ORGANIZATION_ID | --project PROJECT_ID \
    --location global \
    [--billing-project QUOTA_PROJECT_ID ] \
    --intercept-endpoint-group \
        projects/ENDPOINT_GROUP_PROJECT_ID/locations/global/interceptEndpointGroups/ENDPOINT_GROUP_ID

Ersetzen Sie Folgendes:

  • CUSTOM_INTERCEPT_PROFILE_ID: der Name des Sicherheitsprofils.

    Wenn Sie den Namen nicht im Format der eindeutigen URL-ID angeben, müssen Sie den Namen der Organisation oder des Projekts und den Standort angeben.

  • ORGANIZATION_ID: Ihre Organisations-ID. Verwenden Sie dieses Flag, um ein Sicherheitsprofil auf Organisationsebene zu erstellen.

  • PROJECT_ID: Ihre Projekt-ID. Verwenden Sie dieses Flag, um ein Sicherheitsprofil auf Projektebene zu erstellen.

  • QUOTA_PROJECT_ID: Ihre Kontingentprojekt-ID. Verwenden Sie dieses Flag nur für Sicherheitsprofile auf Organisationsebene.

  • ENDPOINT_GROUP_PROJECT_ID: die Projekt-ID, in der Sie die Abfangendpunktgruppe erstellt haben.

  • ENDPOINT_GROUP_ID: die ID der Endpunktgruppe.

Terraform

Verwenden Sie die Ressource google_network_security_security_profile, um ein Sicherheitsprofil zu erstellen.

Im folgenden Beispiel wird gezeigt, wie Sie ein Sicherheitsprofil auf Organisationsebene erstellen:

resource "google_network_security_security_profile" "default" {
  name     = "security-profile"
  type     = "CUSTOM_INTERCEPT"
  parent   = "organizations/${data.google_organization.default.org_id}"
  location = "global"

  custom_intercept_profile {
    intercept_endpoint_group = google_network_security_intercept_endpoint_group.default.id
  }
}

Im folgenden Beispiel wird gezeigt, wie Sie ein Sicherheitsprofil auf Projektebene erstellen:

resource "google_network_security_security_profile" "default" {
  name     = "security-profile"
  type     = "CUSTOM_INTERCEPT"
  parent   = "projects/${data.google_project.default.project_id}"
  location = "global"

  custom_intercept_profile {
    intercept_endpoint_group = google_network_security_intercept_endpoint_group.default.id
  }
}

Informationen zum Anwenden oder Entfernen einer Terraform-Konfiguration finden Sie unter Grundlegende Terraform-Befehle.

Details zu einem benutzerdefinierten Sicherheitsprofil für das Abfangen von Traffic auflisten und ansehen

Sie können Sicherheitsprofile in einer Organisation oder einem Projekt auflisten und die Details eines Profils wie Name und Endpunktgruppen-ID ansehen.

Console

  1. Rufen Sie in der Google Cloud Console die Seite Sicherheitsprofile auf.

    Zu „Sicherheitsprofile“

  2. Wählen Sie im Menü zur Projektauswahl Ihre Organisation oder das Projekt aus. Auf dem Tab werden alle Sicherheitsprofile aufgeführt.

  3. Klicken Sie auf dem Tab Sicherheitsprofile auf den Namen des Sicherheitsprofils.

gcloud

Verwenden Sie den Befehl gcloud network-security security-profiles custom-intercept list, um alle benutzerdefinierten Sicherheitsprofile für das Abfangen von Traffic aufzulisten:

gcloud network-security security-profiles custom-intercept list \
    --organization ORGANIZATION_ID | --project PROJECT_ID \
    --location global \
    [--billing-project QUOTA_PROJECT_ID]

Verwenden Sie den gcloud network-security security-profiles custom-intercept describe Befehl, um Details zu einem benutzerdefinierten Sicherheitsprofil für das Abfangen von Traffic aufzurufen:

gcloud network-security security-profiles custom-intercept describe CUSTOM_INTERCEPT_PROFILE_ID \
    --organization ORGANIZATION_ID | --project PROJECT_ID \
    [--billing-project QUOTA_PROJECT_ID] \
    --location global

Ersetzen Sie Folgendes:

  • CUSTOM_INTERCEPT_PROFILE_ID: der Name des Sicherheitsprofils.

    Wenn Sie den Namen nicht im Format der eindeutigen URL-ID angeben, müssen Sie den Namen der Organisation oder des Projekts und den Standort angeben.

  • ORGANIZATION_ID: Ihre Organisations-ID, in der sich das Sicherheitsprofil befindet.

  • PROJECT_ID: Ihre Projekt-ID, in der sich das Sicherheitsprofil befindet.

  • QUOTA_PROJECT_ID: Ihre Kontingentprojekt-ID. Verwenden Sie dieses Flag nur für Sicherheitsprofile auf Organisationsebene.

Die Ausgabe sieht etwa so aus:

  • Sicherheitsprofile auf Organisationsebene: organizations/ORGANIZATION_ID/locations/global/securityProfiles/CUSTOM_INTERCEPT_PROFILE_ID
  • Sicherheitsprofile auf Projektebene: projects/PROJECT_ID/locations/global/securityProfiles/CUSTOM_INTERCEPT_PROFILE_ID

Benutzerdefiniertes Sicherheitsprofil für das Abfangen von Traffic löschen

Sie können ein benutzerdefiniertes Sicherheitsprofil für das Abfangen von Traffic löschen, indem Sie den Namen, den Standort und die Organisation oder das Projekt angeben. Achten Sie vor dem Löschen des Sicherheitsprofils darauf, dass es nicht von einer Sicherheitsprofilgruppe verwendet wird.

Console

  1. Rufen Sie in der Google Cloud Console die Seite Sicherheitsprofile auf.

    Zu „Sicherheitsprofile“

  2. Wählen Sie im Menü zur Projektauswahl Ihre Organisation oder das Projekt aus.

  3. Wählen Sie auf dem Tab Sicherheitsprofile das Kästchen des Sicherheitsprofils aus und klicken Sie dann auf Löschen.

  4. Klicken Sie zum Bestätigen noch einmal auf Löschen.

gcloud

Verwenden Sie den Befehl gcloud network-security security-profiles custom-intercept delete, um ein benutzerdefiniertes Sicherheitsprofil für das Abfangen von Traffic zu löschen:

gcloud network-security security-profiles custom-intercept delete CUSTOM_INTERCEPT_PROFILE_ID \
    --organization ORGANIZATION_ID | --project PROJECT_ID \
    [--billing-project QUOTA_PROJECT_ID] \
    --location global

Ersetzen Sie Folgendes:

  • CUSTOM_INTERCEPT_PROFILE_ID: die ID des benutzerdefinierten Sicherheitsprofils für das Abfangen von Traffic, das Sie löschen möchten.

    Wenn Sie den Namen nicht im Format der eindeutigen URL-ID angeben, müssen Sie den Namen der Organisation oder des Projekts und den Standort angeben.

  • ORGANIZATION_ID: Ihre Organisations-ID, in der sich das Sicherheitsprofil befindet.

  • PROJECT_ID: Ihre Projekt-ID, in der sich das Sicherheitsprofil befindet.

  • QUOTA_PROJECT_ID: Ihre Kontingentprojekt-ID. Verwenden Sie dieses Flag nur für Sicherheitsprofile auf Organisationsebene.

Nächste Schritte