Ce document décrit les autorisations Identity and Access Management (IAM) nécessaires pour effectuer des opérations Secure Web Proxy spécifiques. Il explique également comment créer un rôle IAM personnalisé et lui attribuer les autorisations requises pour gérer diverses ressources Secure Web Proxy.
Autorisations
Le tableau suivant répertorie les autorisations dont vous avez besoin pour effectuer des opérations spécifiques dans Secure Web Proxy. Pour en savoir plus, consultez la documentation de référence sur les autorisations IAM.
| Opération | Ressource | Autorisation (méthode) |
|---|---|---|
| Créer une règle | Règles de sécurité de passerelle | networksecurity.gatewaySecurityPolicies.create |
| Supprimer une stratégie | Règles de sécurité de passerelle | networksecurity.gatewaySecurityPolicies.delete |
| Récupérer une règle | Règles de sécurité de passerelle | networksecurity.gatewaySecurityPolicies.get |
| Règles de liste | Règles de sécurité de passerelle | networksecurity.gatewaySecurityPolicies.list |
| Mettre à jour une stratégie | Règles de sécurité de passerelle | networksecurity.gatewaySecurityPolicies.update |
| Créer une règle | Règles de stratégie de sécurité de passerelle | networksecurity.gatewaySecurityPolicyRules.create |
| Supprimer une règle | Règles de stratégie de sécurité de passerelle | networksecurity.gatewaySecurityPolicyRules.delete |
| Récupérer une règle | Règles de stratégie de sécurité de passerelle | networksecurity.gatewaySecurityPolicyRules.get |
| Lister les règles | Règles de stratégie de sécurité de passerelle | networksecurity.gatewaySecurityPolicyRules.list |
| Mettre à jour une règle | Règles de stratégie de sécurité de passerelle | networksecurity.gatewaySecurityPolicyRules.update |
| Récupérer une opération | Opérations | networksecurity.operations.get |
| Créer une règle d'inspection TLS | Règles d'inspection TLS | networksecurity.tlsInspectionPolicies.create |
| Supprimer une règle d'inspection TLS | Règles d'inspection TLS | networksecurity.tlsInspectionPolicies.delete |
| Récupérer une règle d'inspection TLS | Règles d'inspection TLS | networksecurity.tlsInspectionPolicies.get |
| Lister les règles d'inspection TLS | Règles d'inspection TLS | networksecurity.tlsInspectionPolicies.list |
| Modifier une règle d'inspection TLS | Règles d'inspection TLS | networksecurity.tlsInspectionPolicies.update |
| Associer une règle d'inspection TLS à une règle de Secure Web Proxy | Règles d'inspection TLS | networksecurity.tlsInspectionPolicies.use |
| Créer une liste d'URL | Listes d'URL | networksecurity.urlLists.create |
| Supprimer une liste d'URL | Listes d'URL | networksecurity.urlLists.delete |
| Récupérer une liste d'URL | Listes d'URL | networksecurity.urlLists.get |
| Lister toutes les listes d'URL | Listes d'URL | networksecurity.urlLists.list |
| Mettre à jour une liste d'URL | Listes d'URL | networksecurity.urlLists.update |
| Associer une liste d'URL à une règle Secure Web Proxy | Listes d'URL | networksecurity.urlLists.use |
| Provisionner et gérer une instance Secure Web Proxy | Diverses ressources Certificate Manager, Compute Engine, Secure Web Proxy, Resource Manager et Cloud Monitoring |
|
| Créer, modifier ou supprimer une règle de télémétrie | Règles de télémétrie |
|
| Récupérer ou lister les règles de télémétrie | Règles de télémétrie |
|
| Afficher les traces distribuées dans Cloud Trace | Traces |
|
| Écrire ou exporter des étendues de trace distribuée | Traces |
|
Rôles
Pour obtenir les autorisations nécessaires pour provisionner une instance Secure Web Proxy, demandez à votre administrateur de vous accorder les rôles IAM suivants sur votre projet :
- Pour configurer des règles et provisionner une instance Secure Web Proxy :
Rôle d'administrateur réseau Compute
(
roles/compute.networkAdmin) - Pour importer des certificats TLS Secure Web Proxy explicites :
Rôle Éditeur du gestionnaire de certificats
(
roles/certificatemanager.editor) - Pour configurer les stratégies de télémétrie et de traçage distribué : rôle Administrateur des services réseau (
roles/networkservices.admin) ou rôle Administrateur de réseaux Compute (roles/compute.networkAdmin) - Pour afficher les spans de trace dans Cloud Trace :
Rôle Utilisateur Cloud Trace
(
roles/cloudtrace.user) - Pour exporter des étendues de trace vers Trace, attribuez le rôle Agent Cloud Trace (
roles/cloudtrace.agent) aux comptes de service suivants :- Agent de service Compute Engine :
service-PROJECT_NUMBER@compute-system.iam.gserviceaccount.com - Agent de service de sécurité du réseau :
service-PROJECT_NUMBER@gcp-sa-networksecurity.iam.gserviceaccount.com - Comptes de service des machines virtuelles (VM) clientes, si les applications clientes génèrent ou propagent des spans
- Agent de service Compute Engine :
Pour en savoir plus sur l'attribution de rôles, consultez Gérer l'accès aux projets, aux dossiers et aux organisations.
Vous pouvez également obtenir les autorisations requises grâce aux rôles personnalisés ou à d'autres rôles prédéfinis.
Facultatif : Si vous avez un ensemble d'utilisateurs responsables de la gestion des règles de sécurité de votre organisation Compute Engine, accordez-leur le rôle Administrateur des règles de sécurité de l'organisation Compute (roles/compute.orgSecurityPolicyAdmin).
Pour en savoir plus sur les rôles et les autorisations des projets, consultez les articles suivants :
- Documentation sur Identity and Access Management
- Documentation de l'API Compute Engine
- Documentation de l'API Cloud Monitoring
Étapes suivantes
- Pour effectuer les tâches initiales de configuration du proxy Web sécurisé, consultez Étapes de configuration initiale.