Eine Sicherheitsprofilgruppe ist ein Container für benutzerdefinierte Abfang-Sicherheitsprofile. Eine Abfangregel verweist auf eine Sicherheitsprofilgruppe, um die Verarbeitung von Netzwerkverkehr in Netzwerksicherheits-Integration zu ermöglichen.
Auf dieser Seite erhalten Sie eine detaillierte Übersicht über Sicherheitsprofilgruppen und ihre Funktionen.
Spezifikationen
Für Sicherheitsprofilgruppen gelten die folgenden Spezifikationen:
Eine Sicherheitsprofilgruppe ist eine globale Ressource auf Organisationsebene oder eine Ressource auf Projektebene.
Der Name einer Sicherheitsprofilgruppe wird im folgenden URL-ID-Format konfiguriert:
Organisationsebene:
organizations/ORGANIZATION_ID/locations/global/securityProfileGroups/NAMEAuf Projektebene:
projects/PROJECT_ID/locations/global/securityProfileGroups/NAME
Der
NAMEder Sicherheitsprofilgruppe muss die folgenden Anforderungen erfüllen:- Ein String mit 1 bis 63 Zeichen
- Enthält nur kleingeschriebene alphanumerische Zeichen oder Bindestriche (-)
- Beginnt mit einem Buchstaben
Beispiele:
- Sicherheitsprofilgruppe auf Organisationsebene:
organizations/2345678432/locations/global/securityProfileGroups/example-security-profile-group. - Sicherheitsprofilgruppe auf Projektebene:
projects/my-project-123/locations/global/securityProfileGroups/example-security-profile-group.
Wenn Sie die eindeutige URL-ID für den Namen der Sicherheitsprofilgruppe verwenden, sind die Organisation oder das Projekt und der Standort bereits in der URL enthalten. Wenn Sie nur den Kurznamen angeben, müssen Sie die Organisations-ID oder die Projekt-ID und den Standort separat angeben, wenn Sie
gcloud-Befehle verwenden.Sie können einer Sicherheitsprofilgruppe nur ein Sicherheits profil hinzufügen.
Eine Firewallregel muss den Namen der Sicherheitsprofilgruppe enthalten, die von den Abfangendpunkten verwendet werden soll.
Sicherheitsprofilgruppen gelten nur für In-Band-Integrations-Firewallrichtlinien, wenn Sie eine Firewallregel mit der Aktion
APPLY_SECURITY_PROFILE_GROUPhinzufügen. Sie können Sicherheitsprofilgruppen in hierarchischen Firewallrichtlinien regeln und globalen Netzwerk-Firewallrichtlinien regeln konfigurieren.Je nach Richtung des Firewallregelflags kann sich die Regel sowohl auf eingehenden als auch auf ausgehenden Traffic im VPC-Netzwerk (Virtual Private Cloud) auswirken. Der abgefangene Traffic wird dann an die Abfangendpunktgruppe gesendet, die im Sicherheitsprofil definiert ist, auf das in der konfigurierten Sicherheitsprofilgruppe verwiesen wird. Anschließend leitet die Abfangendpunktgruppe den abgefangenen Traffic an die Bereitstellungsgruppe des Anbieters weiter, die von Netzwerkbereitstellungen angehängt wird.
Jeder Sicherheitsprofilgruppe muss eine Projekt-ID zugeordnet sein. Das zugeordnete Projekt wird für Kontingente verwendet. Wenn Sie Ihr Dienstkonto mit dem Befehl
gcloud auth activate-service-accountauthentifizieren, können Sie Ihr Dienstkonto der Sicherheitsprofilgruppe zuordnen. Weitere Informationen zum Erstellen einer Sicherheitsprofilgruppe finden Sie unter Sicherheitsprofilgruppen erstellen und verwalten.Wenn Sie einer Sicherheitsprofilgruppe Sicherheitsprofile hinzufügen, gelten die folgenden Einschränkungen:
- Eine Sicherheitsprofilgruppe auf Organisationsebene kann nur auf Sicherheitsprofile auf Organisationsebene verweisen.
- Eine Sicherheitsprofilgruppe auf Projektebene kann nur auf Sicherheitsprofile auf Projektebene im selben Projekt verweisen.
Identitäts- und Zugriffsverwaltungsrollen
In der folgenden Tabelle werden die IAM-Rollen (Identity and Access Management) beschrieben, die für die Verwaltung der Sicherheitsprofilgruppen erforderlich sind:
| Funktion | Erforderliche Rolle |
|---|---|
| Sicherheitsprofilgruppe erstellen | Rolle „Sicherheitsprofiladministrator“ (networksecurity.securityProfileAdmin) für die Organisation oder das Projekt, in dem Sie eine Sicherheitsprofilgruppe erstellen möchten. |
| Sicherheitsprofilgruppe ändern | Rolle „Sicherheitsprofiladministrator“ (networksecurity.securityProfileAdmin) für die Organisation oder das Projekt, in dem die Sicherheitsprofilgruppe vorhanden ist. |
| Details zur Sicherheitsprofilgruppe in einer Organisation oder einem Projekt ansehen | Rolle „Sicherheitsprofiladministrator“ (networksecurity.securityProfileAdmin) für die Organisation oder das Projekt, in dem die Sicherheitsprofilgruppe vorhanden ist. |
| Alle Sicherheitsprofilgruppen in einer Organisation oder einem Projekt ansehen | Rolle „Sicherheitsprofiladministrator“ (networksecurity.securityProfileAdmin) für die Organisation oder das Projekt, in dem die Sicherheitsprofilgruppe vorhanden ist. |
| Sicherheitsprofilgruppe in einer In-Band-Integrationsrichtlinienregel in einer Organisation oder einem Projekt verwenden | Rolle „Sicherheitsprofiladministrator“ (networksecurity.securityProfileAdmin) für die Organisation oder das Projekt, in dem die Sicherheitsprofilgruppe vorhanden ist. |
Wenn Sie nicht die Rolle „Sicherheitsprofiladministrator“
(networksecurity.securityProfileAdmin) haben, können Sie Sicherheitsprofilgruppen mit den folgenden Berechtigungen erstellen:
networksecurity.securityProfileGroups.createnetworksecurity.securityProfileGroups.deletenetworksecurity.securityProfileGroups.getnetworksecurity.securityProfileGroups.listnetworksecurity.securityProfileGroups.updatenetworksecurity.securityProfileGroups.use
Kontingente
Informationen zu Kontingenten für Sicherheitsprofilgruppen finden Sie unter Kontingente und Limits.
Nächste Schritte
- Sicherheitsprofilgruppen erstellen und verwalten
- Benutzerdefinierte Abfang-Sicherheitsprofile erstellen und verwalten