במאמר הזה מוסבר איך ליצור תחום של Secure Access Connect. תחום של Secure Access Connect יוצר חיבור בין פרויקטGoogle Cloud לבין שירות SSE.
לפני שמתחילים
לפני שמתחילים, צריך לבצע את הפעולות הבאות:
מגדירים אחד משירותי השותפים הבאים של SSE:
התפקידים הנדרשים
כדי לקבל את ההרשאות שנדרשות ליצירת מקבצי שרתי משחק (Realm), צריך לבקש מהאדמין להקצות לכם ב-IAM את התפקיד אדמין רשת של Compute (roles/compute.networkAdmin) בפרויקט.
כדי לקרוא הסבר על מתן תפקידים, ראו איך מנהלים את הגישה ברמת הפרויקט, התיקייה והארגון.
יכול להיות שאפשר לקבל את ההרשאות הנדרשות גם באמצעות תפקידים בהתאמה אישית או תפקידים מוגדרים מראש.
יצירה של תחום Secure Access Connect
יוצרים תחום Secure Access Connect לפי ההוראות שמתאימות לספק ה-SSE שלכם.
Palo Alto Networks Prisma Access
כדי ליצור מקבץ שרתי משחק (Realm):
המסוף
נכנסים לדף Secure Access Connect במסוף Google Cloud .
לוחצים על יצירת תחום.
מזינים שם לתחום שרוצים ליצור.
בשדה שירות אבטחה, בוחרים באפשרות Palo Alto Networks Prisma Access.
לוחצים על יצירה.
gcloud
מריצים את הפקודה
gcloud network-security secure-access-connect realms createכדי ליצור תחום:gcloud network-security secure-access-connect realms create REALM_ID \ --security-service=prisma-accessמחליפים את
REALM_IDבשם של מקבץ שרתי המשחק.מריצים את הפקודה
gcloud network-security secure-access-connect realms describeכדי לזהות את מפתח ההתאמה לתחום:gcloud network-security secure-access-connect realms describe REALM_ID \ --project=PROJECT_IDמחליפים את מה שכתוב בשדות הבאים:
-
REALM_ID: השם של התחום -
PROJECT_ID: מזהה הפרויקט
הפלט אמור להיראות כך:
createTime: '...' name: ... pairingKey: expireTime: '...' key: 12345678-0000-4321-1234-abcdefghijkl securityService: PALO_ALTO_PRISMA_ACCESS state: UNATTACHED updateTime: '...'השדה
keyמכיל את מפתח ההתאמה.-
משתמשים במפתח הצימוד כדי להגדיר Managed Cloud WAN ב-Prisma Access.
API
משתמשים בשיטה projects.locations.sacRealms.create.
POST https://networksecurity.googleapis.com/v1/project/PROJECT_ID/locations/global/sacRealms
{
"name": "REALM_ID",
"securityService": "PALO_ALTO_PRISMA_ACCESS"
}
מחליפים את מה שכתוב בשדות הבאים:
-
PROJECT_ID: מזהה הפרויקט -
REALM_ID: השם של התחום
Symantec Cloud SWG
כדי ליצור מקבץ שרתי משחק (Realm):
המסוף
נכנסים לדף Secure Access Connect במסוף Google Cloud .
לוחצים על יצירת תחום.
מזינים שם לתחום שרוצים ליצור.
בשדה שירות אבטחה, בוחרים באפשרות Symantec Cloud SWG.
אם כבר יש לכם את המפתח הסודי מ-Symantec, בשדה Secret (סוד), מזינים את המפתח הסודי של Symantec. אם אין לכם את המפתח הסודי, תוכלו לקבל אותו באמצעות השלבים הבאים:
- לוחצים על הזנת סוד באופן ידני.
כדי לאחסן את מפתח ה-API ב-Secret Manager:
יוצרים סוד באותו פרויקט שבו רוצים ליצור את התחום.
מוסיפים גרסת סוד שמכילה את מפתח הסוד. אסור שיהיו רווחים מיותרים בתוכן של הסוד. צריך להשתמש בפורמט הבא:
projects/<var>PROJECT_NUMBER</var>/secrets/<var>SECRET_NAME</var>.
לוחצים על יצירה.
gcloud
אם עדיין לא עשיתם זאת, צריך לספק את מפתח ה-API של Symantec ל-Secure Access Connect באופן הבא:
ב-Symantec Cloud SWG, יוצרים מפתח API ומגדירים את Access ל-Location Management.
כדי לאחסן את מפתח ה-API ב-Secret Manager:
יוצרים סוד באותו פרויקט שבו רוצים ליצור את התחום.
מוסיפים גרסת סוד שמכילה את מפתח ה-API. אסור שיהיו רווחים מיותרים בתוכן הסוד. צריך להשתמש בפורמט הבא:
USERNAME:PASSWORDמחליפים את מה שכתוב בשדות הבאים:
-
USERNAME: שם המשתמש ממפתח ה-API -
PASSWORD: הסיסמה ממפתח ה-API
-
מריצים את הפקודה
gcloud network-security secure-access-connect realms createכדי ליצור תחום:gcloud network-security secure-access-connect realms create REALM_ID \ --security-service=symantec-cloud-swg \ --project=PROJECT_ID \ --symantec-secret=SECRET_IDמחליפים את מה שכתוב בשדות הבאים:
-
REALM_ID: שם לתחום -
PROJECT_ID: מזהה הפרויקט -
SECRET_ID: מזהה הסוד שמכיל את מפתח ה-API
-
נותנים לחשבון השירות של אבטחת הרשת גישה למפתח ה-API על ידי הרצת הפקודה
gcloud secrets add-iam-policy-binding:gcloud secrets add-iam-policy-binding SECRET_ID \ --member=serviceAccount:service-PROJECT_NUMBER@gcp-sa-networksecurity.iam.gserviceaccount.com \ --role roles/secretmanager.secretAccessorמחליפים את מה שכתוב בשדות הבאים:
-
SECRET_ID: מזהה הסוד שמכיל את מפתח ה-API -
PROJECT_NUMBER: מספר הפרויקט
-
API
משתמשים בשיטה projects.locations.sacRealms.create.
POST https://networksecurity.googleapis.com/v1/projects/PROJECT_ID/locations/global/sacRealms
{
"name": "REALM_ID",
"securityService": "SYMANTEC_CLOUD_SWG",
"symantecOptions": {
"secretPath": "SECRET_ID"
}
}
מחליפים את מה שכתוב בשדות הבאים:
-
PROJECT_ID: מזהה הפרויקט -
REALM_ID: שם לתחום -
SECRET_ID: מזהה הסוד שמכיל את מפתח ה-API