カスタム インターセプト セキュリティ プロファイルを作成して管理する

このページでは、カスタム インターセプト セキュリティ プロファイルを作成して管理する方法について説明します。

始める前に

ロール

カスタム インターセプト セキュリティ プロファイルを作成、表示、更新、削除するために必要な権限を取得するには、組織に必要な IAM ロールの付与を管理者に依頼してください。ロールの付与については、プロジェクト、フォルダ、組織へのアクセス権の管理をご覧ください。

このページに記載されているオペレーションの進行状況を確認するには、ユーザー ロールに次の Compute ネットワーク ユーザー ロールroles/compute.networkUser)の権限が付与されていることを確認してください。

  • networksecurity.operations.get
  • networksecurity.operations.list

カスタム インターセプト セキュリティ プロファイルを作成する

インバンド統合の場合、作成できるセキュリティ プロファイルは custom-intercept タイプのみです。セキュリティ プロファイルは、組織レベルまたはプロジェクト レベルで作成できます。

コンソール

  1. Google Cloud コンソールで、[セキュリティ プロファイル] ページに移動します。

    [セキュリティ プロファイル] に移動

  2. プロジェクト セレクタ メニューで、組織またはプロジェクトを選択します。

  3. [セキュリティ プロファイル] タブで、[プロファイルを作成] をクリックします。

  4. [名前] に名前を入力します。

  5. [セキュリティ プロファイルの目的] で、[NSI インバンド] を選択します。

  6. [プロジェクト] で、インターセプト エンドポイント グループをホストするプロジェクトを選択します。

  7. [インターセプト エンドポイント グループ] で、インターセプト エンドポイント グループを選択します。

  8. [作成] をクリックします。

gcloud

インバンド統合用のカスタム インターセプト セキュリティ プロファイルを作成するには、gcloud network-security security-profiles custom-intercept create コマンドを使用します。

gcloud network-security security-profiles custom-intercept create CUSTOM_INTERCEPT_PROFILE_ID \
    --organization ORGANIZATION_ID | --project PROJECT_ID \
    --location global \
    [--billing-project QUOTA_PROJECT_ID ] \
    --intercept-endpoint-group \
        projects/ENDPOINT_GROUP_PROJECT_ID/locations/global/interceptEndpointGroups/ENDPOINT_GROUP_ID

次のように置き換えます。

  • CUSTOM_INTERCEPT_PROFILE_ID: セキュリティ プロファイルの名前。

    一意の URL 識別子形式で名前を指定しない場合は、組織またはプロジェクトの名前とロケーションを指定する必要があります。

  • ORGANIZATION_ID: 組織の ID。このフラグを使用して、組織レベルのセキュリティ プロファイルを作成します。

  • PROJECT_ID: プロジェクト ID。このフラグを使用して、プロジェクト レベルのセキュリティ プロファイルを作成します。

  • QUOTA_PROJECT_ID: 割り当てプロジェクト ID。このフラグは、組織レベルのセキュリティ プロファイルでのみ使用します。

  • ENDPOINT_GROUP_PROJECT_ID: インターセプト エンドポイント グループを作成したプロジェクト ID。

  • ENDPOINT_GROUP_ID: エンドポイント グループの ID。

Terraform

セキュリティ プロファイルを作成するには、google_network_security_security_profile リソースを使用します。

次の例は、組織レベルのセキュリティ プロファイルを作成する方法を示しています。

resource "google_network_security_security_profile" "default" {
  name     = "security-profile"
  type     = "CUSTOM_INTERCEPT"
  parent   = "organizations/${data.google_organization.default.org_id}"
  location = "global"

  custom_intercept_profile {
    intercept_endpoint_group = google_network_security_intercept_endpoint_group.default.id
  }
}

次の例は、プロジェクト レベルのセキュリティ プロファイルを作成する方法を示しています。

resource "google_network_security_security_profile" "default" {
  name     = "security-profile"
  type     = "CUSTOM_INTERCEPT"
  parent   = "projects/${data.google_project.default.project_id}"
  location = "global"

  custom_intercept_profile {
    intercept_endpoint_group = google_network_security_intercept_endpoint_group.default.id
  }
}

Terraform 構成を適用または削除する方法については、基本的な Terraform コマンドをご覧ください。

カスタム インターセプト セキュリティ プロファイルの詳細の一覧を取得して表示する

組織またはプロジェクト内のセキュリティ プロファイルを一覧表示し、名前やエンドポイント グループ ID などのプロファイルの詳細を表示できます。

コンソール

  1. Google Cloud コンソールで、[セキュリティ プロファイル] ページに移動します。

    [セキュリティ プロファイル] に移動

  2. プロジェクト セレクタ メニューから、組織またはプロジェクトを選択します。このタブには、すべてのセキュリティ プロファイルが一覧表示されます。

  3. [セキュリティ プロファイル] タブで、セキュリティ プロファイルの名前をクリックします。

gcloud

すべてのカスタム インターセプト セキュリティ プロファイルを一覧表示するには、gcloud network-security security-profiles custom-intercept list コマンドを使用します。

gcloud network-security security-profiles custom-intercept list \
    --organization ORGANIZATION_ID | --project PROJECT_ID \
    --location global \
    [--billing-project QUOTA_PROJECT_ID]

カスタム インターセプト セキュリティ プロファイルの詳細を表示するには、gcloud network-security security-profiles custom-intercept describe コマンドを使用します。

gcloud network-security security-profiles custom-intercept describe CUSTOM_INTERCEPT_PROFILE_ID \
    --organization ORGANIZATION_ID | --project PROJECT_ID \
    [--billing-project QUOTA_PROJECT_ID] \
    --location global

次のように置き換えます。

  • CUSTOM_INTERCEPT_PROFILE_ID: セキュリティ プロファイルの名前。

    一意の URL 識別子形式で名前を指定しない場合は、組織またはプロジェクトの名前とロケーションを指定する必要があります。

  • ORGANIZATION_ID: セキュリティ プロファイルが存在する組織 ID。

  • PROJECT_ID: セキュリティ プロファイルが存在するプロジェクト ID。

  • QUOTA_PROJECT_ID: 割り当てプロジェクト ID。このフラグは、組織レベルのセキュリティ プロファイルでのみ使用します。

出力は次のようになります。

  • 組織レベルのセキュリティ プロファイル: organizations/ORGANIZATION_ID/locations/global/securityProfiles/CUSTOM_INTERCEPT_PROFILE_ID
  • プロジェクト レベルのセキュリティ プロファイル: projects/PROJECT_ID/locations/global/securityProfiles/CUSTOM_INTERCEPT_PROFILE_ID

カスタム インターセプト セキュリティ プロファイルを削除する

カスタム インターセプト セキュリティ プロファイルは、名前、ロケーション、組織またはプロジェクトを指定して削除できます。セキュリティ プロファイルを削除する前に、セキュリティ プロファイル グループで使用されていないことを確認してください。

コンソール

  1. Google Cloud コンソールで、[セキュリティ プロファイル] ページに移動します。

    [セキュリティ プロファイル] に移動

  2. プロジェクト セレクタ メニューで、組織またはプロジェクトを選択します。

  3. [セキュリティ プロファイル] タブで、セキュリティ プロファイルのチェックボックスをオンにして、[削除] をクリックします。

  4. もう一度 [削除] をクリックして確定します。

gcloud

カスタム インターセプト セキュリティ プロファイルを削除するには、gcloud network-security security-profiles custom-intercept delete コマンドを使用します。

gcloud network-security security-profiles custom-intercept delete CUSTOM_INTERCEPT_PROFILE_ID \
    --organization ORGANIZATION_ID | --project PROJECT_ID \
    [--billing-project QUOTA_PROJECT_ID] \
    --location global

次のように置き換えます。

  • CUSTOM_INTERCEPT_PROFILE_ID: 削除するカスタム インターセプト セキュリティ プロファイルの ID。

    一意の URL 識別子形式で名前を指定しない場合は、組織またはプロジェクトの名前とロケーションを指定する必要があります。

  • ORGANIZATION_ID: セキュリティ プロファイルが存在する組織 ID。

  • PROJECT_ID: セキュリティ プロファイルが存在するプロジェクト ID。

  • QUOTA_PROJECT_ID: 割り当てプロジェクト ID。このフラグは、組織レベルのセキュリティ プロファイルでのみ使用します。

次のステップ