Panoramica dei gruppi di profili di sicurezza

Un gruppo di profili di sicurezza è un contenitore per profili di sicurezza di intercettazione personalizzati. Una regola di intercettazione fa riferimento a un gruppo di profili di sicurezza per consentire l'elaborazione del traffico di rete all'interno di Network Security Integration.

Questa pagina fornisce una panoramica dettagliata dei gruppi di profili di sicurezza e delle loro funzionalità.

Specifiche

I gruppi di profili di sicurezza hanno le seguenti specifiche:

  • Un gruppo di profili di sicurezza è una risorsa globale a livello di organizzazione o di progetto (anteprima).

  • Il nome di un gruppo di profili di sicurezza è configurato nel seguente formato dell'identificatore URL:

    • A livello di organizzazione: organizations/ORGANIZATION_ID/locations/global/securityProfileGroups/NAME

    • A livello di progetto (anteprima): projects/PROJECT_ID/locations/global/securityProfileGroups/NAME

    Il NAME del gruppo di profili di sicurezza deve soddisfare i seguenti requisiti:

    • Una stringa di lunghezza compresa tra 1 e 63 caratteri
    • Contiene solo caratteri alfanumerici minuscoli o trattini (-)
    • Inizia con una lettera

    Esempi:

    • Gruppo di profili di sicurezza a livello di organizzazione: organizations/2345678432/locations/global/securityProfileGroups/example-security-profile-group.
    • Gruppo di profili di sicurezza a livello di progetto (anteprima): projects/my-project-123/locations/global/securityProfileGroups/example-security-profile-group.

    Se utilizzi l'identificatore URL univoco per il nome del gruppo di profili di sicurezza, l'URL include già l'organizzazione o il progetto e la località. Se specifichi solo il nome breve, devi fornire l'ID organizzazione o l'ID progetto e la posizione separatamente quando utilizzi i comandi gcloud.

  • Puoi aggiungere un solo profilo di sicurezza a un gruppo di profili di sicurezza.

  • Una regola firewall deve contenere il nome del gruppo di profili di sicurezza da utilizzare per gli endpoint di intercettazione.

  • I gruppi di profili di sicurezza si applicano alle policy firewall di integrazione in banda solo quando aggiungi una regola firewall con l'azione APPLY_SECURITY_PROFILE_GROUP. Puoi configurare i gruppi di profili di sicurezza nelle regole dei criteri del firewall gerarchici e nelle regole dei criteri del firewall di rete globali.

  • A seconda della direzione del flag della regola firewall, la regola può influire sia sul traffico in entrata che in uscita all'interno della rete Virtual Private Cloud (VPC). Il traffico intercettato viene quindi inviato al gruppo di endpoint di intercettazione definito nel profilo di sicurezza a cui fa riferimento il gruppo di profili di sicurezza configurato. Successivamente, il gruppo di endpoint di intercettazione reindirizza il traffico intercettato al gruppo di deployment del produttore collegato dai deployment di rete.

  • Ogni gruppo di profili di sicurezza deve avere un ID progetto associato. Il progetto associato viene utilizzato per le quote. Se autentichi il service account utilizzando il comando gcloud auth activate-service-account, puoi associare il account di servizio al gruppo di profili di sicurezza. Per scoprire di più su come creare un gruppo di profili di sicurezza, consulta Creare e gestire gruppi di profili di sicurezza.

  • Quando aggiungi profili di sicurezza a un gruppo di profili di sicurezza, si applicano i seguenti vincoli:

    • Un gruppo di profili di sicurezza a livello di organizzazione può fare riferimento solo a profili di sicurezza a livello di organizzazione.
    • Un gruppo di profili di sicurezza a livello di progetto (anteprima) può fare riferimento solo ai profili di sicurezza a livello di progetto (anteprima) nello stesso progetto.

Ruoli Identity and Access Management

La seguente tabella descrive i ruoli Identity and Access Management (IAM) necessari per gestire i gruppi di profili di sicurezza:

Abilità Ruolo necessario
Creare un gruppo di profili di sicurezza Ruolo Amministratore profilo di sicurezza (networksecurity.securityProfileAdmin) nell'organizzazione o nel progetto in cui vuoi creare un gruppo di profili di sicurezza.
Modificare un gruppo di profili di sicurezza Ruolo Amministratore del profilo di sicurezza (networksecurity.securityProfileAdmin) nell'organizzazione o nel progetto in cui esiste il gruppo di profili di sicurezza.
Visualizza i dettagli del gruppo di profili di sicurezza in un'organizzazione o un progetto Ruolo Amministratore del profilo di sicurezza (networksecurity.securityProfileAdmin) nell'organizzazione o nel progetto in cui esiste il gruppo di profili di sicurezza.
Visualizzare tutti i gruppi di profili di sicurezza in un'organizzazione o in un progetto Ruolo Amministratore del profilo di sicurezza (networksecurity.securityProfileAdmin) nell'organizzazione o nel progetto in cui esiste il gruppo di profili di sicurezza.
Utilizzare un gruppo di profili di sicurezza in una regola di policy di integrazione in banda in un'organizzazione o un progetto Ruolo Amministratore del profilo di sicurezza (networksecurity.securityProfileAdmin) nell'organizzazione o nel progetto in cui esiste il gruppo di profili di sicurezza.

Se non disponi del ruolo Amministratore profili di sicurezza (networksecurity.securityProfileAdmin), puoi creare gruppi di profili di sicurezza con le seguenti autorizzazioni:

  • networksecurity.securityProfileGroups.create
  • networksecurity.securityProfileGroups.delete
  • networksecurity.securityProfileGroups.get
  • networksecurity.securityProfileGroups.list
  • networksecurity.securityProfileGroups.update
  • networksecurity.securityProfileGroups.use

Per saperne di più sulle autorizzazioni IAM e sui ruoli predefiniti, consulta Riferimento alle autorizzazioni IAM.

Quote

Per visualizzare le quote associate ai gruppi di profili di sicurezza, consulta Quote e limiti.

Passaggi successivi