Sicherheitsprofile – Übersicht

Ein Sicherheitsprofil ist eine benutzerdefinierte globale Richtlinie, die auf den abgefangenen Traffic angewendet wird.

Sicherheitsprofile definieren, wie der Network Security Integration-Dienst Ihren Netzwerkverkehr verarbeitet. Sie verwenden Sicherheitsprofile, um eine Endpunktgruppe mit dem VPC-Netzwerk (Virtual Private Cloud) zu verknüpfen. Wenn ein Sicherheitsprofil mit einer Firewallregel verwendet wird, leitet es den Netzwerkverkehr an die Abfangendpunktgruppe weiter.

Auf dieser Seite erhalten Sie eine detaillierte Übersicht über Sicherheitsprofile und ihre Funktionen.

Spezifikationen

Für Sicherheitsprofile gelten die folgenden Spezifikationen:

  • Der Name eines Sicherheitsprofils wird im folgenden URL-ID-Format konfiguriert:

    • Organisationsebene: organizations/ORGANIZATION_ID/locations/global/securityProfiles/NAME

    • Auf Projektebene: projects/PROJECT_ID/locations/global/securityProfiles/NAME

    Die NAME des Sicherheitsprofils muss die folgenden Anforderungen erfüllen:

    • Ein String mit 1 bis 63 Zeichen
    • Enthält nur kleingeschriebene alphanumerische Zeichen oder Bindestriche (-)
    • Beginnt mit einem Buchstaben

    Beispiele:

    • Sicherheitsprofil auf Organisationsebene: organizations/2345678432/locations/global/securityProfiles/example-security-profile.
    • Sicherheitsprofil auf Projektebene: projects/my-project-123/locations/global/securityProfiles/example-security-profile.

    Wenn Sie die eindeutige URL-ID für den Namen des Sicherheitsprofils verwenden, sind die Organisation oder das Projekt und der Standort bereits in der URL enthalten. Wenn Sie nur den Kurznamen angeben, müssen Sie die Organisations-ID oder die Projekt-ID und den Standort separat angeben, wenn Sie gcloud-Befehle verwenden.

  • Nachdem Sie ein Sicherheitsprofil erstellt haben, hängen Sie es an eine Sicherheitsprofilgruppe an. In dieser Netzwerk-Firewallrichtlinie des VPC-Netzwerk wird auf das Sicherheitsprofil verwiesen, um Ihren Netzwerkverkehr in Netzwerksicherheits-Integration zu verarbeiten.

  • Traffic, der der Netzwerk-Firewallrichtlinienregel entspricht, wird an die Endpunktgruppe gesendet, auf die im Sicherheitsprofil verwiesen wird.

  • Ordnen Sie jedem Sicherheitsprofil eine Projekt-ID zu. Das zugehörige Projekt wird für Kontingente für Sicherheitsprofilressourcen verwendet. Wenn Sie Ihr Dienstkonto mit dem Befehl gcloud auth activate-service-account authentifizieren, können Sie Ihr Dienstkonto dem Sicherheitsprofil zuordnen. Weitere Informationen zum Erstellen eines Sicherheitsprofils finden Sie unter Benutzerdefinierte Sicherheitsprofile erstellen und verwalten.

Identitäts- und Zugriffsverwaltungsrollen

In der folgenden Tabelle werden die IAM-Rollen (Identity and Access Management) beschrieben, die zum Verwalten der Sicherheitsprofile erforderlich sind:

Funktion Erforderliche Rolle
Benutzerdefiniertes Sicherheitsprofil für das Abfangen erstellen Rolle Administrator für Sicherheitsprofile (networksecurity.securityProfileAdmin) für die Organisation oder das Projekt, in dem Sie ein benutzerdefiniertes Sicherheitsprofil erstellen möchten.
Benutzerdefiniertes Sicherheitsprofil für das Abfangen von Daten ändern Rolle Administrator für Sicherheitsprofile (networksecurity.securityProfileAdmin) für die Organisation oder das Projekt, in dem das benutzerdefinierte Sicherheitsprofil vorhanden ist.
Details zum benutzerdefinierten Abfang-Sicherheitsprofil in einer Organisation oder einem Projekt ansehen Rolle Administrator für Sicherheitsprofile (networksecurity.securityProfileAdmin) für die Organisation oder das Projekt, in dem das benutzerdefinierte Sicherheitsprofil vorhanden ist.
Alle benutzerdefinierten Sicherheitsprofile für das Abfangen in einer Organisation oder einem Projekt ansehen Rolle Administrator für Sicherheitsprofile (networksecurity.securityProfileAdmin) für die Organisation oder das Projekt, in dem das benutzerdefinierte Sicherheitsprofil vorhanden ist.
Benutzerdefiniertes Abfang-Sicherheitsprofil in einer Sicherheitsprofilgruppe verwenden Rolle Administrator für Sicherheitsprofile (networksecurity.securityProfileAdmin) für die Organisation oder das Projekt, in dem das benutzerdefinierte Sicherheitsprofil vorhanden ist.

Wenn Sie nicht die Rolle „Security Profile Admin“ (roles/networksecurity.securityProfileAdmin) haben, können Sie ein benutzerdefiniertes Sicherheits-Intercept-Profil mit den folgenden Berechtigungen erstellen:

  • networksecurity.securityProfiles.create
  • networksecurity.securityProfiles.delete
  • networksecurity.securityProfiles.get
  • networksecurity.securityProfiles.list
  • networksecurity.securityProfiles.update
  • networksecurity.securityProfiles.use

Weitere Informationen zu den IAM-Berechtigungen und vordefinierten Rollen finden Sie in der Referenz zu IAM-Berechtigungen.

Kontingente

Informationen zu Kontingenten für benutzerdefinierte Sicherheits-Intercept-Profile finden Sie unter Kontingente und Limits.

Nächste Schritte