Crea un dominio

En este documento, se explica cómo crear un dominio de Secure Access Connect. Un dominio de Secure Access Connect establece una conexión entre tu Google Cloud proyecto y un servicio de SSE.

Antes de comenzar

Antes de comenzar, haz lo siguiente:

Roles obligatorios

Para obtener los permisos que necesitas para crear dominios, pídele a tu administrador que te otorgue el rol de IAM Administrador de Compute Network (roles/compute.networkAdmin) en el proyecto. Para obtener más información sobre cómo otorgar roles, consulta Administra el acceso a proyectos, carpetas y organizaciones.

También puedes obtener los permisos necesarios a través de roles personalizados o cualquier otro rol predefinido.

Crea un dominio de Secure Access Connect

Para crear un dominio de Secure Access Connect, sigue las instrucciones que corresponden a tu proveedor de SSE.

Prisma Access de Palo Alto Networks

Para crear un dominio, haz lo siguiente.

Console

  1. En la Google Cloud consola, ve a la página Secure Access Connect.

    Ir a dominios de Secure Access Connect

  2. Haz clic en Create Realm.

  3. Ingresa un nombre para el dominio que deseas crear.

  4. En el campo Security service, elige Palo Alto Networks Prisma Access.

  5. Haz clic en Crear.

gcloud

  1. Para crear un dominio, ejecuta el gcloud network-security secure-access-connect realms create comando:

      gcloud network-security secure-access-connect realms create REALM_ID \
          --security-service=prisma-access
    

    Reemplaza REALM_ID por un nombre para tu dominio.

  2. Para identificar la clave de sincronización del dominio, ejecuta el gcloud network-security secure-access-connect realms describe comando:

      gcloud network-security secure-access-connect realms describe REALM_ID \
          --project=PROJECT_ID
    

    Reemplaza lo siguiente:

    • REALM_ID: Es el nombre de tu dominio.
    • PROJECT_ID: Es el ID del proyecto.

    El resultado es similar a este:

    createTime: '...'
    name: ...
    pairingKey:
      expireTime: '...'
      key: 12345678-0000-4321-1234-abcdefghijkl
    securityService: PALO_ALTO_PRISMA_ACCESS
    state: UNATTACHED
    updateTime: '...'
    

    El campo key contiene la clave de sincronización.

  3. Usa la clave de sincronización para configurar una Cloud WAN administrada en Prisma Access.

API

Usa el método projects.locations.sacRealms.create.

  POST https://networksecurity.googleapis.com/v1/project/PROJECT_ID/locations/global/sacRealms
  {
    "name": "REALM_ID",
    "securityService": "PALO_ALTO_PRISMA_ACCESS"
  }

Reemplaza lo siguiente:

  • PROJECT_ID: Es el ID del proyecto.
  • REALM_ID: Es el nombre de tu dominio.

Cloud SWG de Symantec

Para crear un dominio, haz lo siguiente.

Console

  1. En la Google Cloud consola, ve a la página Secure Access Connect.

    Ir a dominios de Secure Access Connect

  2. Haz clic en Create Realm.

  3. Ingresa un nombre para el dominio que deseas crear.

  4. En el campo Security service, elige Symantec Cloud SWG.

  5. Si ya tienes la clave secreta de Symantec, en el campo Secret, ingresa la clave secreta de Symantec. Si no tienes la clave secreta, puedes obtenerla siguiendo estos pasos:

    • Haz clic en Enter secret manually.
    • Para almacenar la clave de API en Secret Manager, haz lo siguiente:

      Google Cloud
      1. Crea un secreto en el mismo proyecto en el que deseas crear el dominio.

      2. Agrega una versión del secreto que contenga la clave secreta. No debe haber espacios en blanco adicionales en el contenido del secreto. Usa el siguiente formato: projects/<var>PROJECT_NUMBER</var>/secrets/<var>SECRET_NAME</var>.

  6. Haz clic en Crear.

gcloud

  1. Si aún no lo hiciste, proporciona la clave de API de Symantec a Secure Access Connect de la siguiente manera:

    1. En Cloud SWG de Symantec, crea una clave de API y establece Access en Location Management.

    2. Para almacenar la clave de API en Secret Manager, haz lo siguiente:

      Google Cloud
      1. Crea un secreto en el mismo proyecto en el que deseas crear el dominio.

      2. Agrega una versión del secreto que contenga la clave de API. No debe haber espacios en blanco adicionales en el contenido del secreto. Usa el siguiente formato:

        USERNAME:PASSWORD
        

        Reemplaza lo siguiente:

        • USERNAME: Es el nombre de usuario de la clave de API.
        • PASSWORD: Es la contraseña de la clave de API.
  2. Para crear un dominio, ejecuta el gcloud network-security secure-access-connect realms create comando:

      gcloud network-security secure-access-connect realms create REALM_ID \
          --security-service=symantec-cloud-swg \
          --project=PROJECT_ID \
          --symantec-secret=SECRET_ID
    

    Reemplaza lo siguiente:

    • REALM_ID: Es un nombre para tu dominio.
    • PROJECT_ID: Es el ID del proyecto.
    • SECRET_ID: Es el ID del secreto que contiene la clave de API.
  3. Para otorgar acceso a la cuenta de servicio de seguridad de red a la clave de API, ejecuta el gcloud secrets add-iam-policy-binding comando:

      gcloud secrets add-iam-policy-binding SECRET_ID \
          --member=serviceAccount:service-PROJECT_NUMBER@gcp-sa-networksecurity.iam.gserviceaccount.com  \
          --role roles/secretmanager.secretAccessor
    

    Reemplaza lo siguiente:

API

Usa el método projects.locations.sacRealms.create.

POST https://networksecurity.googleapis.com/v1/projects/PROJECT_ID/locations/global/sacRealms
{
  "name": "REALM_ID",
  "securityService": "SYMANTEC_CLOUD_SWG",
  "symantecOptions": {
    "secretPath": "SECRET_ID"
  }
}

Reemplaza lo siguiente:

  • PROJECT_ID: Es el ID del proyecto.
  • REALM_ID: Es un nombre para tu dominio.
  • SECRET_ID: Es el ID del secreto que contiene la clave de API.

¿Qué sigue?