בדף הזה מוסבר איך ליצור ולנהל פרופילים מותאמים אישית של אבטחת יירוט.
לפני שמתחילים
- מפעילים את Network Security API בפרויקט.
- מתקינים את ה-CLI של gcloud.
תפקידים
כדי לקבל את ההרשאות שדרושות ליצירה, לצפייה, לעדכון או למחיקה של פרופילי אבטחה מותאמים אישית של перехваטים, צריך לבקש מהאדמין להקצות לכם את תפקידי ה-IAM הנדרשים בארגון. כדי לקרוא הסבר על מתן תפקידים, ראו איך מנהלים את הגישה ברמת הפרויקט, התיקייה והארגון.
כדי לבדוק את התקדמות הפעולות שמפורטות בדף הזה, צריך לוודא שלתפקיד המשתמש שלכם יש את ההרשאות של התפקיד Compute Network User (roles/compute.networkUser):
networksecurity.operations.getnetworksecurity.operations.list
יצירת פרופיל אבטחה מותאם אישית של חסימת תנועה
באינטגרציה בתוך הפס, אפשר ליצור רק פרופיל אבטחה מסוג custom-intercept. אפשר ליצור פרופילי אבטחה ברמת הארגון או הפרויקט.
המסוף
נכנסים לדף Security profiles במסוף Google Cloud .
בוחרים את הארגון או הפרויקט בתפריט.
בכרטיסייה פרופילי אבטחה, לוחצים על יצירת פרופיל.
בשדה Name (שם), מזינים שם.
בקטע מטרת פרופיל האבטחה, בוחרים באפשרות NSI in-band.
בקטע Project, בוחרים את הפרויקט שמארח את קבוצת נקודות הקצה של ההפסקות.
בקטע Intercept endpoint group (קבוצת נקודות קצה ליירוט), בוחרים את קבוצת נקודות הקצה ליירוט.
לוחצים על יצירה.
gcloud
כדי ליצור פרופיל אבטחה מותאם אישית ליירוט לשילוב בתוך פס התדרים, משתמשים בפקודה gcloud network-security security-profiles custom-intercept create:
gcloud network-security security-profiles custom-intercept create CUSTOM_INTERCEPT_PROFILE_ID \
--organization ORGANIZATION_ID | --project PROJECT_ID \
--location global \
[--billing-project QUOTA_PROJECT_ID ] \
--intercept-endpoint-group \
projects/ENDPOINT_GROUP_PROJECT_ID/locations/global/interceptEndpointGroups/ENDPOINT_GROUP_ID
מחליפים את מה שכתוב בשדות הבאים:
CUSTOM_INTERCEPT_PROFILE_ID: השם של פרופיל האבטחה.אם לא מציינים את השם בפורמט של מזהה כתובת URL ייחודי, צריך לציין את שם הארגון או הפרויקט ואת המיקום.
ORGANIZATION_ID: מזהה הארגון. משתמשים בדגל הזה כדי ליצור פרופיל אבטחה ברמת הארגון.PROJECT_ID: מזהה הפרויקט. משתמשים בדגל הזה כדי ליצור פרופיל אבטחה ברמת הפרויקט.
QUOTA_PROJECT_ID: מזהה הפרויקט של המכסה. משתמשים בדגל הזה רק לפרופיל אבטחה ברמת הארגון.
ENDPOINT_GROUP_PROJECT_ID: מזהה הפרויקט שבו יצרתם את קבוצת נקודות הקצה של היירוט.
ENDPOINT_GROUP_ID: המזהה של קבוצת נקודות הקצה.
Terraform
כדי ליצור פרופיל אבטחה, אפשר להשתמש במשאב google_network_security_security_profile.
בדוגמה הבאה מוצג אופן היצירה של פרופיל אבטחה ברמת הארגון:
בדוגמה הבאה מוסבר איך ליצור פרופיל אבטחה ברמת הפרויקט:
כדי ללמוד איך להחיל הגדרות ב-Terraform או להסיר אותן, ראו פקודות בסיסיות ב-Terraform.
רשימה של פרופילי אבטחה מותאמים אישית של חסימת תנועה וצפייה בפרטים שלהם
אפשר להציג רשימה של פרופילי אבטחה בארגון או בפרויקט, ולראות את הפרטים של פרופיל, כמו השם שלו ומזהה קבוצת נקודות הקצה.
המסוף
נכנסים לדף Security profiles במסוף Google Cloud .
בוחרים את הארגון או הפרויקט בתפריט. בכרטיסייה מפורטים כל פרופילי האבטחה.
בכרטיסייה Security profiles (פרופילי אבטחה), לוחצים על שם פרופיל האבטחה.
gcloud
כדי לראות את כל פרופילי האבטחה בהתאמה אישית של יירוט, משתמשים בפקודה gcloud
network-security security-profiles custom-intercept list:
gcloud network-security security-profiles custom-intercept list \
--organization ORGANIZATION_ID | --project PROJECT_ID \
--location global \
[--billing-project QUOTA_PROJECT_ID]
כדי לראות את הפרטים של פרופיל אבטחה בהתאמה אישית, משתמשים בפקודה gcloud network-security security-profiles custom-intercept describe:
gcloud network-security security-profiles custom-intercept describe CUSTOM_INTERCEPT_PROFILE_ID \
--organization ORGANIZATION_ID | --project PROJECT_ID \
[--billing-project QUOTA_PROJECT_ID] \
--location global
מחליפים את מה שכתוב בשדות הבאים:
CUSTOM_INTERCEPT_PROFILE_ID: השם של פרופיל האבטחה.אם לא מציינים את השם בפורמט של מזהה כתובת URL ייחודי, צריך לציין את שם הארגון או הפרויקט ואת המיקום.
ORGANIZATION_ID: מזהה הארגון שבו קיים פרופיל האבטחה.
PROJECT_ID: מזהה הפרויקט שבו קיים פרופיל האבטחה.
QUOTA_PROJECT_ID: מזהה הפרויקט של המכסה. אפשר להשתמש בדגל הזה רק בפרופילי אבטחה ברמת הארגון.
הפלט אמור להיראות כך:
- פרופילי אבטחה ברמת הארגון:
organizations/ORGANIZATION_ID/locations/global/securityProfiles/CUSTOM_INTERCEPT_PROFILE_ID - פרופילי אבטחה ברמת הפרויקט:
projects/PROJECT_ID/locations/global/securityProfiles/CUSTOM_INTERCEPT_PROFILE_ID
מחיקת פרופיל אבטחה מותאם אישית של חסימת תנועה
כדי למחוק פרופיל אבטחה מותאם אישית של יירוט, צריך לציין את השם, המיקום והארגון או הפרויקט שלו. לפני שמוחקים את פרופיל האבטחה, צריך לוודא שהוא לא נמצא בשימוש של קבוצת פרופילי אבטחה.
המסוף
נכנסים לדף Security profiles במסוף Google Cloud .
בוחרים את הארגון או הפרויקט בתפריט.
בכרטיסייה פרופילי אבטחה, מסמנים את תיבת הסימון של פרופיל האבטחה ולוחצים על מחיקה.
כדי לאשר, לוחצים שוב על מחיקה.
gcloud
כדי למחוק פרופיל אבטחה מותאם אישית של חסימת תנועה, משתמשים בפקודה gcloud
network-security security-profiles custom-intercept delete:
gcloud network-security security-profiles custom-intercept delete CUSTOM_INTERCEPT_PROFILE_ID \
--organization ORGANIZATION_ID | --project PROJECT_ID \
[--billing-project QUOTA_PROJECT_ID] \
--location global
מחליפים את מה שכתוב בשדות הבאים:
CUSTOM_INTERCEPT_PROFILE_ID: המזהה של פרופיל האבטחה המותאם אישית שרוצים למחוק.אם לא מציינים את השם בפורמט של מזהה כתובת URL ייחודי, צריך לציין את שם הארגון או הפרויקט ואת המיקום.
ORGANIZATION_ID: מזהה הארגון שבו קיים פרופיל האבטחה.
PROJECT_ID: מזהה הפרויקט שבו קיים פרופיל האבטחה.
QUOTA_PROJECT_ID: מזהה הפרויקט של המכסה. אפשר להשתמש בדגל הזה רק בפרופילי אבטחה ברמת הארגון.