Questo documento descrive le autorizzazioni Identity and Access Management (IAM) necessarie per eseguire operazioni specifiche di Secure Web Proxy. Spiega anche come creare un ruolo IAM personalizzato e assegnare le autorizzazioni richieste al ruolo per gestire varie risorse Secure Web Proxy.
Autorizzazioni
La tabella seguente elenca le autorizzazioni necessarie per eseguire operazioni specifiche in Secure Web Proxy. Per saperne di più, consulta il riferimento alle autorizzazioni IAM.
| Operazione | Risorsa | Autorizzazione (metodo) |
|---|---|---|
| Crea un criterio | Policy di sicurezza del gateway | networksecurity.gatewaySecurityPolicies.create |
| Eliminare una norma | Policy di sicurezza del gateway | networksecurity.gatewaySecurityPolicies.delete |
| Recuperare una norma | Policy di sicurezza del gateway | networksecurity.gatewaySecurityPolicies.get |
| Elenca criteri | Policy di sicurezza del gateway | networksecurity.gatewaySecurityPolicies.list |
| Aggiornamento di un criterio | Policy di sicurezza del gateway | networksecurity.gatewaySecurityPolicies.update |
| Crea una regola | Regole della policy di sicurezza del gateway | networksecurity.gatewaySecurityPolicyRules.create |
| Eliminare una regola | Regole della policy di sicurezza del gateway | networksecurity.gatewaySecurityPolicyRules.delete |
| Recuperare una regola | Regole della policy di sicurezza del gateway | networksecurity.gatewaySecurityPolicyRules.get |
| Regole elenco | Regole della policy di sicurezza del gateway | networksecurity.gatewaySecurityPolicyRules.list |
| Aggiornare una regola | Regole della policy di sicurezza del gateway | networksecurity.gatewaySecurityPolicyRules.update |
| Recupera un'operazione | Operazioni | networksecurity.operations.get |
| Crea una policy di ispezione TLS | Policy di ispezione TLS | networksecurity.tlsInspectionPolicies.create |
| Elimina una policy di ispezione TLS | Policy di ispezione TLS | networksecurity.tlsInspectionPolicies.delete |
| Recupera una policy di ispezione TLS | Policy di ispezione TLS | networksecurity.tlsInspectionPolicies.get |
| Elenca policy di ispezione TLS | Policy di ispezione TLS | networksecurity.tlsInspectionPolicies.list |
| Aggiorna una policy di ispezione TLS | Policy di ispezione TLS | networksecurity.tlsInspectionPolicies.update |
| Allegare una policy di ispezione TLS a una policy Secure Web Proxy | Policy di ispezione TLS | networksecurity.tlsInspectionPolicies.use |
| Crea un elenco di URL | Elenco URL | networksecurity.urlLists.create |
| Eliminare un elenco di URL | Elenco URL | networksecurity.urlLists.delete |
| Recuperare un elenco di URL | Elenco URL | networksecurity.urlLists.get |
| Elenca tutti gli elenchi di URL | Elenco URL | networksecurity.urlLists.list |
| Aggiorna un elenco di URL | Elenco URL | networksecurity.urlLists.update |
| Allegare un elenco di URL a una regola Secure Web Proxy | Elenco URL | networksecurity.urlLists.use |
| Provisioning e gestione di un'istanza di Secure Web Proxy | Varie risorse di Certificate Manager, Compute Engine, Secure Web Proxy, Resource Manager e Cloud Monitoring |
|
| Creare, aggiornare o eliminare una policy di telemetria | Policy di telemetria |
|
| Recuperare o elencare le policy di telemetria | Policy di telemetria |
|
| Visualizzare le tracce distribuite in Cloud Trace | Tracce |
|
| Scrivere o esportare gli intervalli di traccia distribuita | Tracce |
|
Ruoli
Per ottenere le autorizzazioni necessarie per eseguire il provisioning di un'istanza di Secure Web Proxy, chiedi all'amministratore di concederti i seguenti ruoli IAM nel progetto:
- Per configurare i criteri e il provisioning di un'istanza Secure Web Proxy:
Ruolo Compute Network Admin
(
roles/compute.networkAdmin) - Per caricare certificati TLS Secure Web Proxy espliciti:
Ruolo Editor di Certificate Manager
(
roles/certificatemanager.editor) - Per configurare le norme di tracciamento distribuito e telemetria:
Ruolo Amministratore servizi di rete
(
roles/networkservices.admin) o Ruolo Amministratore rete Compute (roles/compute.networkAdmin) - Per visualizzare gli span di traccia in Cloud Trace:
Ruolo Utente Cloud Trace
(
roles/cloudtrace.user) - Per esportare gli span di traccia in Trace, concedi il
ruolo Agente Cloud Trace
(
roles/cloudtrace.agent) ai seguenti service account:- Service agent Compute Engine:
service-PROJECT_NUMBER@compute-system.iam.gserviceaccount.com - Service agent per la sicurezza della rete:
service-PROJECT_NUMBER@gcp-sa-networksecurity.iam.gserviceaccount.com - Service account della macchina virtuale (VM) client, se le applicazioni client generano o propagano gli span
- Service agent Compute Engine:
Per saperne di più sulla concessione dei ruoli, consulta Gestisci l'accesso a progetti, cartelle e organizzazioni.
Potresti anche riuscire a ottenere le autorizzazioni richieste tramite ruoli personalizzati o altri ruoli predefiniti.
(Facoltativo) Se hai un insieme di utenti responsabili della gestione delle policy di sicurezza dell'organizzazione Compute Engine, concedi loro il ruolo Amministratore delle policy di sicurezza dell'organizzazione Compute (roles/compute.orgSecurityPolicyAdmin).
Per saperne di più sui ruoli e sulle autorizzazioni del progetto, consulta quanto segue:
- Documentazione di Identity and Access Management
- Documentazione dell'API Compute Engine
- Documentazione dell'API Cloud Monitoring
Passaggi successivi
- Per completare le attività iniziali per configurare Secure Web Proxy, vedi Passaggi di configurazione iniziale.