Mit Sicherheitsprofilgruppen können Sie Netzwerksicherheitsrichtlinien auf Ihre Bereitstellungen anwenden und sie steuern. Jede Sicherheitsprofilgruppe kann bis zu ein Sicherheitsprofil der folgenden Typen enthalten:
THREAT_PREVENTIONWILDFIRE_ANALYSIS(Vorschau)URL_FILTERING
Durch das Gruppieren von Profilen für den Schutz vor Bedrohungen und die URL-Filterung können Sie mehrere Sicherheitsprüfungen für den Netzwerkverkehr über eine einzige Firewallrichtlinienregel erzwingen. So sorgen Sie für eine konsistente Richtliniendurchsetzung und eine vereinfachte Verwaltung. Dieses Dokument unterstützt Netzwerkadministratoren und Sicherheitsexperten bei der Konfiguration und Verwaltung von Sicherheitsprofilgruppen auf Organisations- und Projektebene.
Lesen Sie vor Beginn die Konzepte in der Übersicht zu Sicherheitsprofilgruppen.
Hinweis
- Sie müssen die Network Connectivity API in Ihrem Projekt aktivieren.
Installieren Sie die gcloud CLI, wenn Sie die
gcloudBefehlszeilenbeispiele in dieser Anleitung ausführen möchten.Sie benötigen entweder ein Sicherheitsprofil für den Schutz vor Bedrohungen, ein Sicherheitsprofil für die erweiterte Malware-Sandbox (Vorschau) oder ein Sicherheitsprofil für die URL-Filterung.
Rollen
Bitten Sie Ihren Administrator, Ihnen die erforderlichen IAM-Rollen (Identity and Access Management) in Ihrer Organisation oder Ihrem Projekt zuzuweisen, um die Berechtigungen zu erhalten, die Sie zum Aufrufen, Aktualisieren oder Löschen von Sicherheitsprofilgruppen benötigen. Weitere Informationen zum Zuweisen von Rollen finden Sie unter Zugriff verwalten.
Details einer Sicherheitsprofilgruppe auflisten und ansehen
Verwenden Sie die Google Cloud Console oder die gcloud CLI, um alle Sicherheitsprofilgruppen aufzulisten.
Sie können die folgenden wichtigen Details einer Sicherheitsprofilgruppe aufrufen:
- Die Beschreibung
- Der Typ
- Der Name
- Der Bereich (Organisationsebene oder auf Projektebene)
Console
Rufen Sie in der Google Cloud Console die Sicherheitsprofile Seite auf.
Wählen Sie in der Projektauswahl Ihre Organisation oder das Projekt aus.
Wählen Sie den Tab Sicherheitsprofilgruppen aus. Der Tab enthält eine Liste der konfigurierten Sicherheitsprofilgruppen.
Wählen Sie die Sicherheitsprofilgruppe aus, um sich die zugehörigen Details anzusehen.
gcloud
Verwenden Sie den
gcloud network-security security-profile-groups list Befehl, um Sicherheitsprofilgruppen aufzulisten:
gcloud network-security security-profile-groups list \
--organization ORGANIZATION_ID | --project PROJECT_ID \
[--billing-project QUOTA_PROJECT_ID] \
--location global
Wenn Sie die Details einer Sicherheitsprofilgruppe aufrufen möchten, verwenden Sie den
gcloud network-security security-profile-groups describe Befehl:
gcloud network-security security-profile-groups describe NAME \
--organization ORGANIZATION_ID | --project PROJECT_ID \
[--billing-project QUOTA_PROJECT_ID] \
--location global
Ersetzen Sie Folgendes:
NAME: der Name der Sicherheitsprofilgruppe.Wenn Sie nicht das eindeutige URL-ID Format für den Namen verwenden, müssen Sie den Namen der Organisation oder des Projekts und den Standort angeben.
ORGANIZATION_ID: die Organisations-ID, in der sich die Sicherheitsprofilgruppe befindet. Verwenden Sie dieses Flag für eine Sicherheitsprofilgruppe auf Organisationsebene.PROJECT_ID: die Projekt-ID, in der sich die Sicherheitsprofilgruppe befindet. Verwenden Sie dieses Flag für eine Sicherheitsprofilgruppe auf Projektebene.QUOTA_PROJECT_ID: die Projekt-ID für das Kontingent. Verwenden Sie dieses Flag nur für Sicherheitsprofilgruppen auf Organisationsebene.
Sicherheitsprofilgruppe aktualisieren
Verwenden Sie die Google Cloud Console oder die gcloud CLI, um eine Sicherheitsprofilgruppe zu aktualisieren.
Sie können die folgenden wichtigen Details einer Sicherheitsprofilgruppe aktualisieren:
- Das Abrechnungsprojekt (nur für Sicherheitsprofilgruppen auf Organisationsebene verfügbar)
- Das Sicherheitsprofil ändern oder entfernen
- Die Labels
- Die Beschreibung
Sie können keine der folgenden Details ändern:
- Der Name der Sicherheitsprofilgruppe
- Die Zone der Sicherheitsprofilgruppe
- Die Organisation oder das Projekt der Sicherheitsprofilgruppe
Wenn Sie diese Details ändern möchten, löschen Sie die Sicherheitsprofilgruppe und erstellen Sie eine neue.
Console
Rufen Sie in der Google Cloud Console die Sicherheitsprofile Seite auf.
Wählen Sie in der Projektauswahl Ihre Organisation oder das Projekt aus.
Wählen Sie den Tab Sicherheitsprofilgruppen aus. Der Tab enthält eine Liste der konfigurierten Sicherheitsprofilgruppen.
Wählen Sie die Sicherheitsprofilgruppe aus und klicken Sie auf Bearbeiten.
Aktualisieren Sie die Pflichtfelder und klicken Sie dann auf Speichern.
gcloud
Verwenden Sie den gcloud network-security security-profile-groups update-Befehl, um eine Sicherheitsprofilgruppe zu aktualisieren:
gcloud network-security security-profile-groups update NAME \
--organization ORGANIZATION_ID | --project PROJECT_ID \
--clear-threat-prevention-profile | --threat-prevention-profile THREAT_SECURITY_PROFILE_URL \
--clear-url-filtering-profile | --url-filtering-profile URL_SECURITY_PROFILE_URL \
[--billing-project QUOTA_PROJECT_ID] \
--description DESCRIPTION \
--location global
Ersetzen Sie Folgendes:
NAME: der Name der Sicherheitsprofilgruppe.Wenn Sie nicht das eindeutige URL-ID Format für den Namen verwenden, müssen Sie den Namen der Organisation oder des Projekts und den Standort angeben.
ORGANIZATION_ID: die Organisations-ID. Verwenden Sie dieses Flag für eine Sicherheitsprofilgruppe auf Organisationsebene.PROJECT_ID: die Projekt-ID. Verwenden Sie dieses Flag für eine Sicherheitsprofilgruppe auf Projektebene.THREAT_SECURITY_PROFILE_URL: eine eindeutige URL-ID für ein Sicherheitsprofil vom TypTHREAT_PREVENTION.Verwenden Sie das
--clear-threat-prevention-profileFlag, um ein Sicherheitsprofil für den Schutz vor Bedrohungen zu entfernen. Verwenden Sie das Flag--threat-prevention-profile, um ein Sicherheitsprofil für den Schutz vor Bedrohungen zu ändern.URL_SECURITY_PROFILE_URL: eine eindeutige URL-ID für ein Sicherheitsprofil vom TypURL_FILTERING.Verwenden Sie das Flag
--clear-url-filtering-profile, um ein Sicherheitsprofil für die URL-Filterung zu entfernen. Verwenden Sie das Flag--url-filtering-profile, um das Sicherheitsprofil für die URL-Filterung zu ändern.QUOTA_PROJECT_ID: die Projekt-ID für das Kontingent. Verwenden Sie dieses Flag nur für Sicherheitsprofilgruppen auf Organisationsebene.DESCRIPTION: eine optionale Beschreibung für die Sicherheitsprofilgruppe.
Verwenden Sie den
gcloud beta network-security security-profile-groups update Befehl (Vorschau), um eine Sicherheitsprofilgruppe für die erweiterte Malware-Sandbox zu aktualisieren:
gcloud beta network-security security-profile-groups update NAME \
--organization ORGANIZATION_ID \
--location LOCATION \
--clear-threat-prevention-profile | --threat-prevention-profile THREAT_SECURITY_PROFILE_URL \
--clear-wildfire-analysis-profile | --wildfire-analysis-profile WILDFIRE_SECURITY_PROFILE_URL \
--clear-url-filtering-profile | --url-filtering-profile URL_SECURITY_PROFILE_URL \
--billing-project QUOTA_PROJECT_ID
Ersetzen Sie WILDFIRE_SECURITY_PROFILE_URL durch die eindeutige URL-ID für ein Sicherheitsprofil vom Typ WILDFIRE_ANALYSIS.
Geben Sie höchstens eines dieser Flags an:
clear-wildfire-analysis-profile: löscht das Feld für das WildFire-Analyseprofil.wildfire-analysis-profile: aktualisiert das Feld für das WildFire-Analyseprofil mit der eindeutigen URL-ID des Sicherheitsprofils vom TypWILDFIRE_ANALYSIS.clear-url-filtering-profile: löscht das Feld für das URL-Filterprofil.url-filtering-profile: aktualisiert das Feld für das URL-Filterprofil mit der eindeutigen URL-ID des Sicherheitsprofils vomURL_FILTERINGTyp.
Sicherheitsprofilgruppe löschen
Sie können keine Sicherheitsprofilgruppe löschen, auf die in einer Firewallrichtlinienregel verwiesen wird.
Verwenden Sie die Google Cloud Console oder die gcloud CLI, um eine Sicherheitsprofilgruppe zu löschen.
Console
Rufen Sie in der Google Cloud Console die Sicherheitsprofile Seite auf.
Wählen Sie im Menü „Projektauswahl“ Ihre Organisation oder das Projekt aus.
Wählen Sie den Tab Sicherheitsprofilgruppen aus. Der Tab enthält eine Liste der konfigurierten Sicherheitsprofilgruppen.
Wählen Sie die Sicherheitsprofilgruppe aus und klicken Sie auf Löschen.
Klicken Sie zum Bestätigen noch einmal auf Löschen.
gcloud
Verwenden Sie zum Löschen einer Sicherheitsprofilgruppe den gcloud network-security
security-profile-groups delete
Befehl:
gcloud network-security security-profile-groups delete NAME \
--organization ORGANIZATION_ID | --project PROJECT_ID \
[--billing-project QUOTA_PROJECT_ID] \
--location global
Ersetzen Sie Folgendes:
NAME: der Name der Sicherheitsprofilgruppe.Wenn Sie nicht das eindeutige URL-ID Format für den Namen verwenden, müssen Sie den Namen der Organisation oder des Projekts und den Standort angeben.
ORGANIZATION_ID: die Organisations-ID. Verwenden Sie dieses Flag für eine Sicherheitsprofilgruppe auf Organisationsebene.PROJECT_ID: die Projekt-ID. Verwenden Sie dieses Flag für eine Sicherheitsprofilgruppe auf Projektebene.QUOTA_PROJECT_ID: die Projekt-ID für das Kontingent. Verwenden Sie dieses Flag nur für Sicherheitsprofilgruppen auf Organisationsebene.