סקירה כללית על פרופילי אבטחה

פרופיל אבטחה הוא מדיניות גלובלית בהתאמה אישית, שכללי חומת האש של היירוט חלים על התעבורה שיירטה.

פרופילי אבטחה מגדירים איך שירות Network Security Integration מטפל בתנועה ברשת. פרופילי אבטחה משמשים לשיוך של קבוצת נקודות קצה לרשת של הענן הווירטואלי הפרטי (VPC). כשמשתמשים בפרופיל אבטחה עם כלל חומת אש, פרופיל האבטחה מכוון את תעבורת הרשת לקבוצת נקודות הקצה של היירוט.

בדף הזה יש סקירה כללית מפורטת של פרופילי אבטחה והיכולות שלהם.

מפרטים

המאפיינים של פרופילי אבטחה:

  • השם של פרופיל אבטחה מוגדר בפורמט הבא של מזהה כתובת URL:

    • ברמת הארגון: organizations/ORGANIZATION_ID/locations/global/securityProfiles/NAME

    • ברמת הפרויקט: projects/PROJECT_ID/locations/global/securityProfiles/NAME

    הNAME של פרופיל האבטחה צריך לעמוד בדרישות הבאות:

    • מחרוזת באורך 1-63 תווים
    • השם יכול להכיל רק תווים אלפאנומריים באותיות קטנות או מקפים (-).
    • מתחיל באות

    דוגמאות:

    • פרופיל אבטחה ברמת הארגון: organizations/2345678432/locations/global/securityProfiles/example-security-profile.
    • פרופיל אבטחה ברמת הפרויקט: projects/my-project-123/locations/global/securityProfiles/example-security-profile.

    אם משתמשים במזהה הייחודי של כתובת ה-URL בשם פרופיל האבטחה, כתובת ה-URL כבר כוללת את הארגון או הפרויקט ואת המיקום. אם מציינים רק את השם המקוצר, צריך לספק בנפרד את מזהה הארגון או את מזהה הפרויקט והמיקום כשמשתמשים בפקודות gcloud.

  • אחרי שיוצרים פרופיל אבטחה, צריך לצרף אותו לקבוצת פרופילים של אבטחה. מדיניות חומת האש הזו של רשת ה-VPC מפנה לפרופיל האבטחה כדי לעבד את תעבורת הרשת במסגרת Network Security Integration (שילוב אבטחת רשת).

  • תעבורת נתונים שתואמת לכלל במדיניות חומת האש של הרשת נשלחת אל קבוצת נקודות הקצה שאליה מתייחס פרופיל האבטחה.

  • משייכים כל פרופיל אבטחה למזהה פרויקט. הפרויקט המשויך משמש למכסות במשאבים של פרופיל האבטחה. אם תאמתו את חשבון השירות באמצעות הפקודה gcloud auth activate-service-account, תוכלו לשייך את חשבון השירות לפרופיל האבטחה. במאמר יצירה וניהול של פרופילי אבטחה בהתאמה אישית מוסבר איך יוצרים פרופיל אבטחה.

תפקידים בניהול זהויות והרשאות גישה (IAM)

בטבלה הבאה מתוארים התפקידים בניהול הזהויות והרשאות הגישה (IAM) שנדרשים לניהול פרופילי האבטחה:

יכולת תפקיד נדרש
יצירת פרופיל אבטחה מותאם אישית של חסימת תנועה תפקיד אדמין של פרופיל אבטחה (networksecurity.securityProfileAdmin) בארגון או בפרויקט שבהם רוצים ליצור פרופיל אבטחה בהתאמה אישית.
שינוי של פרופיל אבטחה מותאם אישית של חסימת תנועה תפקיד אדמין של פרופיל אבטחה (networksecurity.securityProfileAdmin) בארגון או בפרויקט שבהם קיים פרופיל האבטחה המותאם אישית.
הצגת פרטים על פרופיל אבטחה מותאם אישית של חסימת בקשות בארגון או בפרויקט תפקיד אדמין של פרופיל אבטחה (networksecurity.securityProfileAdmin) בארגון או בפרויקט שבהם קיים פרופיל האבטחה המותאם אישית.
הצגת כל פרופילי האבטחה של יירוט בהתאמה אישית בארגון או בפרויקט תפקיד אדמין של פרופיל אבטחה (networksecurity.securityProfileAdmin) בארגון או בפרויקט שבהם קיים פרופיל האבטחה המותאם אישית.
שימוש בפרופיל אבטחה מותאם אישית של יירוט בקבוצת פרופילי אבטחה תפקיד אדמין של פרופיל אבטחה (networksecurity.securityProfileAdmin) בארגון או בפרויקט שבהם קיים פרופיל האבטחה המותאם אישית.

אם אין לכם את תפקיד האדמין של פרופיל האבטחה (roles/networksecurity.securityProfileAdmin), אתם יכולים ליצור פרופיל אבטחה מותאם אישית לחסימת תנועה עם ההרשאות הבאות:

  • networksecurity.securityProfiles.create
  • networksecurity.securityProfiles.delete
  • networksecurity.securityProfiles.get
  • networksecurity.securityProfiles.list
  • networksecurity.securityProfiles.update
  • networksecurity.securityProfiles.use

במאמר חומר עזר בנושא הרשאות ב-IAM תוכלו לקרוא מידע נוסף על ההרשאות ב-IAM ועל התפקידים המוגדרים מראש.

מכסות

כדי לראות את המכסות שמשויכות לפרופילי אבטחה מותאמים אישית של יירוט, אפשר לעיין במאמר מכסות ומגבלות.

המאמרים הבאים