In diesem Dokument werden die IAM-Berechtigungen (Identity and Access Management) beschrieben, die für die Ausführung bestimmter Secure Web Proxy-Vorgänge erforderlich sind. Außerdem wird erläutert, wie Sie eine benutzerdefinierte IAM-Rolle erstellen und der Rolle die erforderlichen Berechtigungen zum Verwalten verschiedener Secure Web Proxy-Ressourcen zuweisen.
Berechtigungen
In der folgenden Tabelle sind die Berechtigungen aufgeführt, die Sie zum Ausführen bestimmter Vorgänge in Secure Web Proxy benötigen. Weitere Informationen finden Sie in der Referenz für IAM-Berechtigungen.
| Vorgang | Ressource | Berechtigung (Methode) |
|---|---|---|
| Richtlinie erstellen | Gateway-Sicherheitsrichtlinien | networksecurity.gatewaySecurityPolicies.create |
| Richtlinie löschen | Gateway-Sicherheitsrichtlinien | networksecurity.gatewaySecurityPolicies.delete |
| Richtlinie abrufen | Gateway-Sicherheitsrichtlinien | networksecurity.gatewaySecurityPolicies.get |
| Listenrichtlinien | Gateway-Sicherheitsrichtlinien | networksecurity.gatewaySecurityPolicies.list |
| Richtlinie aktualisieren | Gateway-Sicherheitsrichtlinien | networksecurity.gatewaySecurityPolicies.update |
| Regel erstellen | Regeln für Gateway-Sicherheitsrichtlinien | networksecurity.gatewaySecurityPolicyRules.create |
| Regel löschen | Regeln für Gateway-Sicherheitsrichtlinien | networksecurity.gatewaySecurityPolicyRules.delete |
| Regel abrufen | Regeln für Gateway-Sicherheitsrichtlinien | networksecurity.gatewaySecurityPolicyRules.get |
| Regeln für Listen | Regeln für Gateway-Sicherheitsrichtlinien | networksecurity.gatewaySecurityPolicyRules.list |
| Regel aktualisieren | Regeln für Gateway-Sicherheitsrichtlinien | networksecurity.gatewaySecurityPolicyRules.update |
| Vorgang abrufen | Vorgänge | networksecurity.operations.get |
| TLS-Prüfungsrichtlinie erstellen | TLS-Prüfungsrichtlinien | networksecurity.tlsInspectionPolicies.create |
| TLS-Prüfungsrichtlinie löschen | TLS-Prüfungsrichtlinien | networksecurity.tlsInspectionPolicies.delete |
| TLS-Prüfungsrichtlinie abrufen | TLS-Prüfungsrichtlinien | networksecurity.tlsInspectionPolicies.get |
| TLS-Prüfungsrichtlinien auflisten | TLS-Prüfungsrichtlinien | networksecurity.tlsInspectionPolicies.list |
| TLS-Prüfungsrichtlinie aktualisieren | TLS-Prüfungsrichtlinien | networksecurity.tlsInspectionPolicies.update |
| TLS-Prüfungsrichtlinie an eine Secure Web Proxy-Richtlinie anhängen | TLS-Prüfungsrichtlinien | networksecurity.tlsInspectionPolicies.use |
| URL-Liste erstellen | URL-Listen | networksecurity.urlLists.create |
| URL-Liste löschen | URL-Listen | networksecurity.urlLists.delete |
| URL-Liste abrufen | URL-Listen | networksecurity.urlLists.get |
| Alle URL-Listen auflisten | URL-Listen | networksecurity.urlLists.list |
| URL-Liste aktualisieren | URL-Listen | networksecurity.urlLists.update |
| URL-Liste an eine Secure Web Proxy-Regel anhängen | URL-Listen | networksecurity.urlLists.use |
| Secure Web Proxy-Instanz bereitstellen und verwalten | Verschiedene Zertifikatmanager-, Compute Engine-, Secure Web Proxy-, Resource Manager- und Cloud Monitoring-Ressourcen |
|
| Telemetrierichtlinie erstellen, aktualisieren oder löschen | Telemetrierichtlinien |
|
| Telemetrierichtlinien abrufen oder auflisten | Telemetrierichtlinien |
|
| Verteilte Traces in Cloud Trace ansehen | Traces |
|
| Spans für verteilte Traces schreiben oder exportieren | Traces |
|
Rollen
Bitten Sie Ihren Administrator, Ihnen die folgenden IAM-Rollen für Ihr Projekt zuzuweisen, um die Berechtigungen zu erhalten, die Sie zum Bereitstellen einer Secure Web Proxy-Instanz benötigen:
- So konfigurieren Sie Richtlinien und stellen eine Secure Web Proxy-Instanz bereit:
Rolle „Compute Network Admin“
(
roles/compute.networkAdmin) - So laden Sie explizite Secure Web Proxy-TLS-Zertifikate hoch:
Rolle „Zertifikatmanager-Editor“
(
roles/certificatemanager.editor) - So konfigurieren Sie Richtlinien für verteiltes Tracing und Telemetrie:
Rolle „Network Services Admin“ (
roles/networkservices.admin) oder Rolle „Compute Network Admin“ (roles/compute.networkAdmin) - So rufen Sie Trace-Spans in Cloud Trace auf:
Rolle „Cloud Trace User“
(
roles/cloudtrace.user) - Wenn Sie Trace-Spans in Trace exportieren möchten, weisen Sie den folgenden Dienstkonten die Rolle „Cloud Trace-Agent“ (
roles/cloudtrace.agent) zu:- Compute Engine-Dienst-Agent:
service-PROJECT_NUMBER@compute-system.iam.gserviceaccount.com - Netzwerksicherheits-Dienst-Agent:
service-PROJECT_NUMBER@gcp-sa-networksecurity.iam.gserviceaccount.com - Dienstkonten für Client-VMs, wenn Clientanwendungen Spans generieren oder weitergeben
- Compute Engine-Dienst-Agent:
Weitere Informationen zum Zuweisen von Rollen finden Sie unter Zugriff auf Projekte, Ordner und Organisationen verwalten.
Sie können die erforderlichen Berechtigungen auch über benutzerdefinierte Rollen oder andere vordefinierte Rollen erhalten.
Optional: Wenn Sie eine Gruppe von Nutzern haben, die für die Verwaltung Ihrer Compute Engine-Sicherheitsrichtlinien für die Organisation verantwortlich sind, weisen Sie ihnen die Rolle „Compute Organization Security Policy Admin“ (roles/compute.orgSecurityPolicyAdmin) zu.
Weitere Informationen zu Projektrollen und Berechtigungen finden Sie hier:
- Dokumentation zur Identitäts- und Zugriffsverwaltung
- Compute Engine API-Dokumentation
- Dokumentation zur Cloud Monitoring API
Nächste Schritte
- Informationen zum Ausführen der ersten Schritte zum Einrichten von Secure Web Proxy finden Sie unter Erste Schritte.