Un gruppo di profili di sicurezza è un container per i profili di sicurezza di intercettazione personalizzati. Una regola di intercettazione fa riferimento a un gruppo di profili di sicurezza per consentire l'elaborazione del traffico di rete all'interno di Network Security Integration.
Questa pagina fornisce una panoramica dettagliata dei gruppi di profili di sicurezza e delle loro funzionalità.
Specifiche
I gruppi di profili di sicurezza hanno le seguenti specifiche:
Un gruppo di profili di sicurezza è una risorsa a livello di organizzazione globale o a livello di progetto.
Il nome di un gruppo di profili di sicurezza è configurato nel seguente formato di identificatore URL:
A livello di organizzazione:
organizations/ORGANIZATION_ID/locations/global/securityProfileGroups/NAMEA livello di progetto:
projects/PROJECT_ID/locations/global/securityProfileGroups/NAME
Il
NAMEdel gruppo di profili di sicurezza deve soddisfare i seguenti requisiti:- Una stringa di lunghezza compresa tra 1 e 63 caratteri
- Contiene solo caratteri alfanumerici minuscoli o trattini (-)
- Inizia con una lettera
Esempi:
- Gruppo di profili di sicurezza a livello di organizzazione:
organizations/2345678432/locations/global/securityProfileGroups/example-security-profile-group. - Gruppo di profili di sicurezza a livello di progetto:
projects/my-project-123/locations/global/securityProfileGroups/example-security-profile-group.
Se utilizzi l'identificatore URL univoco per il nome del gruppo di profili di sicurezza, l'URL include già l'organizzazione o il progetto e la località. Se specifichi solo il nome breve, devi fornire l'ID organizzazione o l'ID progetto e la località separatamente quando utilizzi i comandi
gcloud.Puoi aggiungere un solo profilo di sicurezza a un gruppo di profili di sicurezza.
Una regola firewall deve contenere il nome del gruppo di profili di sicurezza da utilizzare per gli endpoint di intercettazione.
I gruppi di profili di sicurezza si applicano alle policy firewall di integrazione in banda solo quando aggiungi una regola firewall con l'azione
APPLY_SECURITY_PROFILE_GROUP. Puoi configurare i gruppi di profili di sicurezza nelle regole delle policy del firewall gerarchiche e nelle regole delle policy del firewall di rete globali.A seconda della direzione del flag della regola firewall, la regola può influire sul traffico in entrata e in uscita all'interno della rete Virtual Private Cloud (VPC). Il traffico intercettato viene quindi inviato al gruppo di endpoint di intercettazione definito nel profilo di sicurezza a cui fa riferimento il gruppo di profili di sicurezza configurato. Successivamente, il gruppo di endpoint di intercettazione reindirizza il traffico intercettato al gruppo di deployment del producer collegato dai deployment di rete.
Ogni gruppo di profili di sicurezza deve avere un ID progetto associato. Il progetto associato viene utilizzato per le quote. Se autentichi il tuo service account utilizzando il
gcloud auth activate-service-accountcomando, puoi associare il tuo account di servizio al gruppo di profili di sicurezza. Per saperne di più su come creare un gruppo di profili di sicurezza, consulta Creare e gestire gruppi di profili di sicurezza.Quando aggiungi profili di sicurezza a un gruppo di profili di sicurezza, si applicano i seguenti vincoli:
- Un gruppo di profili di sicurezza a livello di organizzazione può fare riferimento solo a profili di sicurezza a livello di organizzazione.
- Un gruppo di profili di sicurezza a livello di progetto può fare riferimento solo a profili di sicurezza a livello di progetto nello stesso progetto.
Ruoli Identity and Access Management
La seguente tabella descrive i ruoli Identity and Access Management (IAM) necessari per la gestione dei gruppi di profili di sicurezza:
| Capacità | Ruolo necessario |
|---|---|
| Crea un gruppo di profili di sicurezza | Ruolo Amministratore profili di sicurezza (networksecurity.securityProfileAdmin) nell'organizzazione o nel progetto in cui vuoi creare un gruppo di profili di sicurezza. |
| Modifica un gruppo di profili di sicurezza | Ruolo Amministratore profili di sicurezza (networksecurity.securityProfileAdmin) nell'organizzazione o nel progetto in cui esiste il gruppo di profili di sicurezza. |
| Visualizza i dettagli del gruppo di profili di sicurezza in un'organizzazione o in un progetto | Ruolo Amministratore profili di sicurezza (networksecurity.securityProfileAdmin) nell'organizzazione o nel progetto in cui esiste il gruppo di profili di sicurezza. |
| Visualizza tutti i gruppi di profili di sicurezza in un'organizzazione o in un progetto | Ruolo Amministratore profili di sicurezza (networksecurity.securityProfileAdmin) nell'organizzazione o nel progetto in cui esiste il gruppo di profili di sicurezza. |
| Utilizza un gruppo di profili di sicurezza in una regola di policy di integrazione in banda in un'organizzazione o in un progetto | Ruolo Amministratore profili di sicurezza (networksecurity.securityProfileAdmin) nell'organizzazione o nel progetto in cui esiste il gruppo di profili di sicurezza. |
Se non hai il ruolo Amministratore profili di sicurezza
(networksecurity.securityProfileAdmin), puoi creare gruppi di profili di sicurezza con le seguenti autorizzazioni:
networksecurity.securityProfileGroups.createnetworksecurity.securityProfileGroups.deletenetworksecurity.securityProfileGroups.getnetworksecurity.securityProfileGroups.listnetworksecurity.securityProfileGroups.updatenetworksecurity.securityProfileGroups.use
Per saperne di più sulle autorizzazioni IAM e sui ruoli predefiniti, consulta il riferimento alle autorizzazioni IAM.
Quote
Per visualizzare le quote associate ai gruppi di profili di sicurezza, consulta Quote e limiti.
Passaggi successivi
- Crea e gestisci gruppi di profili di sicurezza
- Crea e gestisci profili di sicurezza di intercettazione personalizzati