סקירה כללית על קבוצות של פרופילי אבטחה

קבוצת פרופילי אבטחה היא מאגר לפרופילי אבטחה מותאמים אישית של יירוט. כלל יירוט מפנה לקבוצת פרופילים של אבטחה כדי לאפשר את העיבוד של תעבורת נתונים ברשת במסגרת Network Security Integration.

בדף הזה יש סקירה מפורטת של קבוצות פרופילי אבטחה והיכולות שלהן.

מפרטים

קבוצות של פרופילי אבטחה עומדות בדרישות הבאות:

  • קבוצת פרופילים לאבטחה היא משאב גלובלי ברמת הארגון או ברמת הפרויקט.

  • השם של קבוצת פרופילים לאבטחה מוגדר בפורמט הבא של מזהה כתובת URL:

    • ברמת הארגון: organizations/ORGANIZATION_ID/locations/global/securityProfileGroups/NAME

    • ברמת הפרויקט: projects/PROJECT_ID/locations/global/securityProfileGroups/NAME

    הNAME של קבוצת פרופילי האבטחה צריך לעמוד בדרישות הבאות:

    • מחרוזת באורך 1-63 תווים
    • השם יכול להכיל רק תווים אלפאנומריים באותיות קטנות או מקפים (-).
    • מתחיל באות

    דוגמאות:

    • קבוצת פרופילים של אבטחה ברמת הארגון: organizations/2345678432/locations/global/securityProfileGroups/example-security-profile-group.
    • קבוצת פרופילים של אבטחה ברמת הפרויקט: projects/my-project-123/locations/global/securityProfileGroups/example-security-profile-group.

    אם משתמשים במזהה הייחודי של כתובת ה-URL בשביל שם קבוצת פרופילי האבטחה, כתובת ה-URL כבר כוללת את הארגון או הפרויקט ואת המיקום. אם מציינים רק את השם המקוצר, צריך לספק בנפרד את מזהה הארגון או את מזהה הפרויקט והמיקום כשמשתמשים בפקודות gcloud.

  • אפשר להוסיף רק פרופיל אבטחה אחד לקבוצת פרופילים של אבטחה.

  • כלל חומת האש חייב להכיל את השם של קבוצת פרופילי האבטחה שבה יש להשתמש בנקודות הקצה של היירוט.

  • קבוצות של פרופילי אבטחה חלות על מדיניות חומת אש של שילוב בתוך פס התדרים רק כשמוסיפים כלל חומת אש עם הפעולה APPLY_SECURITY_PROFILE_GROUP. אפשר להגדיר קבוצות של פרופילי אבטחה בכללים של מדיניות חומת אש היררכית ובכללים של מדיניות חומת אש גלובלית ברשת.

  • בהתאם לכיוון הדגל של כלל חומת האש, הכלל יכול להשפיע על תעבורת נתונים נכנסת ויוצאת ברשת הענן הווירטואלי הפרטי (VPC). התנועה שיירטה נשלחת לקבוצת נקודות הקצה ליירוט שהוגדרה בפרופיל האבטחה שאליו מתייחסת קבוצת פרופילי האבטחה שהוגדרה. לאחר מכן, קבוצת נקודות הקצה של היירוט מפנה את התעבורה שיירטה לקבוצת הפריסה של היצרן שצורפה על ידי פריסות הרשת.

  • לכל קבוצת פרופילים של אבטחה צריך להיות מזהה פרויקט משויך. המכסות מחושבות לפי הפרויקט המשויך. אם מאמתים את חשבון השירות באמצעות הפקודה gcloud auth activate-service-account, אפשר לשייך את חשבון השירות לקבוצת פרופילי האבטחה. מידע נוסף על יצירה וניהול של קבוצות פרופילי אבטחה זמין במאמר בנושא יצירה וניהול של קבוצות פרופילי אבטחה.

  • כשמוסיפים פרופילי אבטחה לקבוצת פרופילי אבטחה, חלים האילוצים הבאים:

    • קבוצת פרופילים של אבטחה ברמת הארגון יכולה להפנות רק לפרופילים של אבטחה ברמת הארגון.
    • קבוצה של פרופילי אבטחה ברמת הפרויקט יכולה להפנות רק לפרופילי אבטחה ברמת הפרויקט באותו פרויקט.

תפקידים בניהול זהויות והרשאות גישה (IAM)

בטבלה הבאה מתוארים התפקידים בניהול הזהויות והרשאות הגישה (IAM) שנדרשים לניהול קבוצות פרופילי האבטחה:

יכולת תפקיד נדרש
יצירה של קבוצת פרופילי אבטחה תפקיד אדמין של פרופיל אבטחה (networksecurity.securityProfileAdmin) בארגון או בפרויקט שבהם רוצים ליצור קבוצת פרופילים של אבטחה.
שינוי קבוצה של פרופילי אבטחה התפקיד Security Profile Admin ‏ (networksecurity.securityProfileAdmin) בארגון או בפרויקט שבו קיימת קבוצת פרופילים של אבטחה.
הצגת פרטים על קבוצת פרופילים של אבטחה בארגון או בפרויקט התפקיד Security Profile Admin ‏ (networksecurity.securityProfileAdmin) בארגון או בפרויקט שבהם קיימת קבוצת פרופילים של אבטחה.
הצגת כל קבוצות פרופילי האבטחה בארגון או בפרויקט התפקיד Security Profile Admin ‏ (networksecurity.securityProfileAdmin) בארגון או בפרויקט שבו קיימת קבוצת פרופילים של אבטחה.
שימוש בקבוצת פרופילים של אבטחה בכלל מדיניות שילוב בתוך הארגון או בפרויקט התפקיד Security Profile Admin ‏ (networksecurity.securityProfileAdmin) בארגון או בפרויקט שבו קיימת קבוצת פרופילים של אבטחה.

אם אין לכם את התפקיד 'אדמין של פרופיל אבטחה' (networksecurity.securityProfileAdmin), תוכלו ליצור קבוצות של פרופילי אבטחה עם ההרשאות הבאות:

  • networksecurity.securityProfileGroups.create
  • networksecurity.securityProfileGroups.delete
  • networksecurity.securityProfileGroups.get
  • networksecurity.securityProfileGroups.list
  • networksecurity.securityProfileGroups.update
  • networksecurity.securityProfileGroups.use

במאמר חומר עזר בנושא הרשאות ב-IAM תוכלו לקרוא מידע נוסף על הרשאות ב-IAM ועל תפקידים מוגדרים מראש.

מכסות

כדי לראות את המכסות שמשויכות לקבוצות של פרופילי אבטחה, אפשר לעיין במאמר בנושא מכסות ומגבלות.

המאמרים הבאים