本文說明如何建立 Secure Access Connect 領域。Secure Access Connect 運作範圍會在Google Cloud 專案與 SSE 服務之間建立連線。
事前準備
開始之前,請先執行下列操作:
設定下列其中一項 SSE 合作夥伴服務:
必要的角色
如要取得建立網域所需的權限,請要求管理員授予您專案的Compute 網路管理員 (roles/compute.networkAdmin) IAM 角色。如要進一步瞭解如何授予角色,請參閱「管理專案、資料夾和組織的存取權」。
建立 Secure Access Connect 領域
按照 SSE 供應商對應的操作說明,建立 Secure Access Connect 運作範圍。
Palo Alto Networks Prisma Access
如要建立領域,請按照下列步驟操作。
控制台
前往 Google Cloud 控制台的「Secure Access Connect」頁面。
按一下「建立領域」。
輸入要建立的領域名稱。
在「Security service」(安全防護服務) 欄位中,選擇「Palo Alto Networks Prisma Access」。
點選「建立」。
gcloud
執行
gcloud network-security secure-access-connect realms create指令來建立領域:gcloud network-security secure-access-connect realms create REALM_ID \ --security-service=prisma-access將
REALM_ID替換為領域的名稱。執行
gcloud network-security secure-access-connect realms describe指令,找出領域的配對金鑰:gcloud network-security secure-access-connect realms describe REALM_ID \ --project=PROJECT_ID更改下列內容:
REALM_ID:領域名稱PROJECT_ID:專案 ID
輸出結果會與下列內容相似:
createTime: '...' name: ... pairingKey: expireTime: '...' key: 12345678-0000-4321-1234-abcdefghijkl securityService: PALO_ALTO_PRISMA_ACCESS state: UNATTACHED updateTime: '...'key欄位包含配對金鑰。使用配對金鑰在 Prisma Access 中設定 Managed Cloud WAN。
API
請使用 projects.locations.sacRealms.create 方法。
POST https://networksecurity.googleapis.com/v1/project/PROJECT_ID/locations/global/sacRealms
{
"name": "REALM_ID",
"securityService": "PALO_ALTO_PRISMA_ACCESS"
}
更改下列內容:
PROJECT_ID:專案 IDREALM_ID:領域名稱
Symantec Cloud SWG
如要建立領域,請按照下列步驟操作。
控制台
前往 Google Cloud 控制台的「Secure Access Connect」頁面。
按一下「建立領域」。
輸入要建立的領域名稱。
在「Security service」(安全性服務) 欄位中,選擇「Symantec Cloud SWG」(Symantec Cloud SWG)。
如果您已取得 Symantec 的密鑰,請在「Secret」(密鑰) 欄位中輸入 Symantec 密鑰。如果沒有私密金鑰,請按照下列步驟取得:
- 按一下「Enter secret manually」(手動輸入密鑰)。
請按照下列步驟,將 API 金鑰儲存在 Secret Manager 中:
在要建立領域的專案中建立密鑰。
新增包含密鑰的密鑰版本。密鑰內容不得有任何額外空白字元。請使用下列格式:
projects/<var>PROJECT_NUMBER</var>/secrets/<var>SECRET_NAME</var>。
點選「建立」。
gcloud
如果尚未提供 Symantec API 金鑰給 Secure Access Connect,請按照下列步驟操作:
執行
gcloud network-security secure-access-connect realms create指令來建立領域:gcloud network-security secure-access-connect realms create REALM_ID \ --security-service=symantec-cloud-swg \ --project=PROJECT_ID \ --symantec-secret=SECRET_ID更改下列內容:
REALM_ID:領域名稱PROJECT_ID:您的專案 IDSECRET_ID:包含 API 金鑰的密鑰 ID
執行
gcloud secrets add-iam-policy-binding指令,將 API 金鑰的存取權授予網路安全服務帳戶:gcloud secrets add-iam-policy-binding SECRET_ID \ --member=serviceAccount:service-PROJECT_NUMBER@gcp-sa-networksecurity.iam.gserviceaccount.com \ --role roles/secretmanager.secretAccessor更改下列內容:
SECRET_ID:包含 API 金鑰的密鑰 IDPROJECT_NUMBER:您的專案編號
API
請使用 projects.locations.sacRealms.create 方法。
POST https://networksecurity.googleapis.com/v1/projects/PROJECT_ID/locations/global/sacRealms
{
"name": "REALM_ID",
"securityService": "SYMANTEC_CLOUD_SWG",
"symantecOptions": {
"secretPath": "SECRET_ID"
}
}
更改下列內容:
PROJECT_ID:您的專案 IDREALM_ID:領域名稱SECRET_ID:包含 API 金鑰的密鑰 ID