יצירת מקבץ שרתי משחק (Realm)

במאמר הזה מוסבר איך ליצור תחום של Secure Access Connect. תחום של Secure Access Connect יוצר חיבור בין פרויקטGoogle Cloud לבין שירות SSE.

לפני שמתחילים

לפני שמתחילים, צריך לבצע את הפעולות הבאות:

התפקידים הנדרשים

כדי לקבל את ההרשאות שנדרשות ליצירת מקבצי שרתי משחק (Realm), צריך לבקש מהאדמין להקצות לכם ב-IAM את התפקיד אדמין רשת של Compute (roles/compute.networkAdmin) בפרויקט. כדי לקרוא הסבר על מתן תפקידים, ראו איך מנהלים את הגישה ברמת הפרויקט, התיקייה והארגון.

יכול להיות שאפשר לקבל את ההרשאות הנדרשות גם באמצעות תפקידים בהתאמה אישית או תפקידים מוגדרים מראש.

יצירה של תחום Secure Access Connect

יוצרים תחום Secure Access Connect לפי ההוראות שמתאימות לספק ה-SSE שלכם.

Palo Alto Networks Prisma Access

כדי ליצור מקבץ שרתי משחק (Realm):

המסוף

  1. נכנסים לדף Secure Access Connect במסוף Google Cloud .

    כניסה לתחומים של Secure Access Connect

  2. לוחצים על יצירת תחום.

  3. מזינים שם לתחום שרוצים ליצור.

  4. בשדה שירות אבטחה, בוחרים באפשרות Palo Alto Networks Prisma Access.

  5. לוחצים על יצירה.

gcloud

  1. מריצים את הפקודה gcloud network-security secure-access-connect realms create כדי ליצור תחום:

      gcloud network-security secure-access-connect realms create REALM_ID \
          --security-service=prisma-access
    

    מחליפים את REALM_ID בשם של מקבץ שרתי המשחק.

  2. מריצים את הפקודה gcloud network-security secure-access-connect realms describe כדי לזהות את מפתח ההתאמה לתחום:

      gcloud network-security secure-access-connect realms describe REALM_ID \
          --project=PROJECT_ID
    

    מחליפים את מה שכתוב בשדות הבאים:

    • REALM_ID: השם של התחום
    • PROJECT_ID: מזהה הפרויקט

    הפלט אמור להיראות כך:

    createTime: '...'
    name: ...
    pairingKey:
      expireTime: '...'
      key: 12345678-0000-4321-1234-abcdefghijkl
    securityService: PALO_ALTO_PRISMA_ACCESS
    state: UNATTACHED
    updateTime: '...'
    

    השדה key מכיל את מפתח ההתאמה.

  3. משתמשים במפתח הצימוד כדי להגדיר Managed Cloud WAN ב-Prisma Access.

API

משתמשים בשיטה projects.locations.sacRealms.create.

  POST https://networksecurity.googleapis.com/v1/project/PROJECT_ID/locations/global/sacRealms
  {
    "name": "REALM_ID",
    "securityService": "PALO_ALTO_PRISMA_ACCESS"
  }

מחליפים את מה שכתוב בשדות הבאים:

  • PROJECT_ID: מזהה הפרויקט
  • REALM_ID: השם של התחום

Symantec Cloud SWG

כדי ליצור מקבץ שרתי משחק (Realm):

המסוף

  1. נכנסים לדף Secure Access Connect במסוף Google Cloud .

    כניסה לתחומים של Secure Access Connect

  2. לוחצים על יצירת תחום.

  3. מזינים שם לתחום שרוצים ליצור.

  4. בשדה שירות אבטחה, בוחרים באפשרות Symantec Cloud SWG.

  5. אם כבר יש לכם את המפתח הסודי מ-Symantec, בשדה Secret (סוד), מזינים את המפתח הסודי של Symantec. אם אין לכם את המפתח הסודי, תוכלו לקבל אותו באמצעות השלבים הבאים:

    • לוחצים על הזנת סוד באופן ידני.
    • כדי לאחסן את מפתח ה-API ב-Secret Manager:

      1. יוצרים סוד באותו פרויקט שבו רוצים ליצור את התחום.

      2. מוסיפים גרסת סוד שמכילה את מפתח הסוד. אסור שיהיו רווחים מיותרים בתוכן של הסוד. צריך להשתמש בפורמט הבא: projects/<var>PROJECT_NUMBER</var>/secrets/<var>SECRET_NAME</var>.

  6. לוחצים על יצירה.

gcloud

  1. אם עדיין לא עשיתם זאת, צריך לספק את מפתח ה-API של Symantec ל-Secure Access Connect באופן הבא:

    1. ב-Symantec Cloud SWG, יוצרים מפתח API ומגדירים את Access ל-Location Management.

    2. כדי לאחסן את מפתח ה-API ב-Secret Manager:

      1. יוצרים סוד באותו פרויקט שבו רוצים ליצור את התחום.

      2. מוסיפים גרסת סוד שמכילה את מפתח ה-API. אסור שיהיו רווחים מיותרים בתוכן הסוד. צריך להשתמש בפורמט הבא:

        USERNAME:PASSWORD
        

        מחליפים את מה שכתוב בשדות הבאים:

        • USERNAME: שם המשתמש ממפתח ה-API
        • PASSWORD: הסיסמה ממפתח ה-API
  2. מריצים את הפקודה gcloud network-security secure-access-connect realms create כדי ליצור תחום:

      gcloud network-security secure-access-connect realms create REALM_ID \
          --security-service=symantec-cloud-swg \
          --project=PROJECT_ID \
          --symantec-secret=SECRET_ID
    

    מחליפים את מה שכתוב בשדות הבאים:

    • REALM_ID: שם לתחום
    • PROJECT_ID: מזהה הפרויקט
    • SECRET_ID: מזהה הסוד שמכיל את מפתח ה-API
  3. נותנים לחשבון השירות של אבטחת הרשת גישה למפתח ה-API על ידי הרצת הפקודה gcloud secrets add-iam-policy-binding:

      gcloud secrets add-iam-policy-binding SECRET_ID \
          --member=serviceAccount:service-PROJECT_NUMBER@gcp-sa-networksecurity.iam.gserviceaccount.com  \
          --role roles/secretmanager.secretAccessor
    

    מחליפים את מה שכתוב בשדות הבאים:

API

משתמשים בשיטה projects.locations.sacRealms.create.

POST https://networksecurity.googleapis.com/v1/projects/PROJECT_ID/locations/global/sacRealms
{
  "name": "REALM_ID",
  "securityService": "SYMANTEC_CLOUD_SWG",
  "symantecOptions": {
    "secretPath": "SECRET_ID"
  }
}

מחליפים את מה שכתוב בשדות הבאים:

  • PROJECT_ID: מזהה הפרויקט
  • REALM_ID: שם לתחום
  • SECRET_ID: מזהה הסוד שמכיל את מפתח ה-API

המאמרים הבאים