En este documento, se explica cómo crear un dominio de Secure Access Connect. Un dominio de Secure Access Connect establece una conexión entre tu proyecto deGoogle Cloud y un servicio de SSE.
Antes de comenzar
Antes de comenzar, haz lo siguiente:
Configura uno de los siguientes servicios de socios de SSE:
Configura la puerta de enlace de NCC y crea un concentrador global
Roles obligatorios
Para obtener los permisos que
necesitas para crear reinos,
pídele a tu administrador que te otorgue el
rol de IAM de Administrador de Compute Network (roles/compute.networkAdmin)
en el proyecto.
Para obtener más información sobre cómo otorgar roles, consulta Administra el acceso a proyectos, carpetas y organizaciones.
También puedes obtener los permisos necesarios a través de roles personalizados o cualquier otro rol predefinido.
Crea un dominio de Secure Access Connect
Crea un dominio de Secure Access Connect siguiendo las instrucciones correspondientes a tu proveedor de SSE.
Prisma Access de Palo Alto Networks
Para crear un dominio, haz lo siguiente:
gcloud
Ejecuta el comando
gcloud beta network-security secure-access-connect realms createpara crear un reino:gcloud beta network-security secure-access-connect realms create REALM_ID \ --security-service=prisma-accessReemplaza
REALM_IDpor un nombre para tu dominio.Ejecuta el comando
gcloud beta network-security secure-access-connect realms describepara identificar la clave de vinculación del dominio:gcloud beta network-security secure-access-connect realms describe REALM_ID \ --project=PROJECT_IDReemplaza lo siguiente:
REALM_ID: El nombre de tu dominioPROJECT_ID: Es el ID del proyecto.
El resultado es similar a lo siguiente:
createTime: '...' name: ... pairingKey: expireTime: '...' key: 12345678-0000-4321-1234-abcdefghijkl securityService: PALO_ALTO_PRISMA_ACCESS state: UNATTACHED updateTime: '...'El campo
keycontiene la clave de vinculación.Usa la clave de vinculación para configurar una Cloud WAN administrada en Prisma Access.
API
Usa el método projects.locations.sacRealms.create.
POST https://networksecurity.googleapis.com/v1beta1/project/PROJECT_ID/locations/global/sacRealms
{
"name": "REALM_ID",
"securityService": "PALO_ALTO_PRISMA_ACCESS"
}
Reemplaza lo siguiente:
PROJECT_ID: Es el ID del proyecto.REALM_ID: El nombre de tu dominio
Cloud SWG de Symantec
Para crear un dominio, haz lo siguiente:
gcloud
Si aún no lo hiciste, proporciona la clave de API de Symantec a Secure Access Connect de la siguiente manera:
En Symantec Cloud SWG, crea una clave de API y establece Access en Location Management.
Para almacenar la clave de API en Secret Manager, haz lo siguiente:
Crea un secreto en el mismo proyecto en el que deseas crear el dominio.
Agrega una versión del secreto que contenga la clave de API. No debe haber espacios en blanco adicionales en el contenido del secreto. Usa el siguiente formato:
USERNAME:PASSWORDReemplaza lo siguiente:
USERNAME: Es el nombre de usuario de la clave de API.PASSWORD: La contraseña de la clave de API
Ejecuta el comando
gcloud beta network-security secure-access-connect realms createpara crear un dominio:gcloud beta network-security secure-access-connect realms create REALM_ID \ --security-service=symantec-cloud-swg \ --project=PROJECT_ID \ --symantec-secret=SECRET_IDReemplaza lo siguiente:
REALM_ID: Es el nombre de tu dominio.PROJECT_ID: El ID de tu proyectoSECRET_ID: Es el ID del secreto que contiene la clave de API.
Ejecuta el comando
gcloud secrets add-iam-policy-bindingpara otorgar acceso a la clave de API a la cuenta de servicio de seguridad de la red:gcloud secrets add-iam-policy-binding SECRET_ID \ --member=serviceAccount:service-PROJECT_NUMBER@gcp-sa-networksecurity.iam.gserviceaccount.com \ --role roles/secretmanager.secretAccessorReemplaza lo siguiente:
SECRET_ID: Es el ID del secreto que contiene la clave de API.PROJECT_NUMBER: El número de tu proyecto
API
Usa el método projects.locations.sacRealms.create.
POST https://networksecurity.googleapis.com/v1beta1/projects/PROJECT_ID/locations/global/sacRealms
{
"name": "REALM_ID",
"securityService": "SYMANTEC_CLOUD_SWG",
"symantecOptions": {
"secretPath": "SECRET_ID"
}
}
Reemplaza lo siguiente:
PROJECT_ID: El ID de tu proyectoREALM_ID: Es el nombre de tu dominio.SECRET_ID: Es el ID del secreto que contiene la clave de API.