שימוש במדיניות SSL

מדיניות Secure Sockets Layer ‏ (SSL) מציינת גרסת TLS מינימלית וקבוצה של יכולות TLS ש-Cloud Load Balancing משתמש בהן במהלך משא ומתן על SSL עם לקוחות. במסמך הזה, המונח SSL מתייחס גם לפרוטוקול SSL וגם לפרוטוקול TLS.

כללי מדיניות SSL נתמכים במאזני העומסים הבאים:

  • מדיניות SSL אזורית
    • מאזן עומסים חיצוני אזורי של אפליקציות (ALB)
    • מאזן עומסים פנימי אזורי של אפליקציות (ALB)

מידע נוסף על אופן הפעולה של מדיניות SSL זמין במאמר בנושא מדיניות SSL לפרוטוקולים SSL ו-TLS.

אפשר ליצור ולנהל מדיניות SSL באמצעות מסוף Google Cloud או Google Cloud CLI כשיוצרים מאזן עומסים של HTTPS או SSL, או בכל שלב אחרי שיוצרים את מאזן העומסים.

יצירת מדיניות SSL

אפשר ליצור מדיניות SSL עם פרופילים מוגדרים מראש או עם פרופיל בהתאמה אישית.

יצירת מדיניות SSL עם פרופיל מוגדר מראש

המסוף

מדיניות SSL אזורית

כדי ליצור מדיניות SSL אזורית עם פרופיל מוגדר מראש:

  1. נכנסים לדף SSL policies במסוף Google Cloud .

    מעבר למדיניות SSL

  2. לוחצים על יצירת מדיניות.

  3. בקטע Regional SSL policy (מדיניות SSL אזורית), לוחצים על הלחצן Create (יצירה) שלידו. יופיע הדף Create policy.

  4. מזינים שם.

  5. בשדה Region, בוחרים אזור.

  6. בקטע Minimum TLS Version (גרסת TLS מינימלית), בוחרים ערך.

  7. בקטע פרופיל, בוחרים באפשרות תואם, מודרני, מוגבל או FIPS_202205.

    • במדיניות SSL שמשתמשת בפרופיל FIPS_202205 חייבים להשתמש בגרסת TLS מינימלית של 1.2.
    • אם מגדירים את גרסת ה-TLS המינימלית של מדיניות SSL ל-1.3, המדיניות חייבת להשתמש בפרופיל RESTRICTED.

    מוצגות התכונות המופעלות והתכונות המושבתות בפרופיל.

  8. בקטע החלפת מפתחות לאחר קוונטים, בוחרים באפשרות ברירת מחדל, מופעל או נדחה. מידע נוסף על מצבים שונים של החלפת מפתחות פוסט-קוונטית

  9. אם יש מאזן עומסים שרוצים לצרף אליו את המדיניות, לוחצים על החלה על יעדים ובוחרים כלל העברה כיעד של מדיניות ה-SSL. אם צריך, מוסיפים עוד יעדים.

  10. לוחצים על יצירה.

gcloud

מדיניות SSL אזורית

התחביר הכללי ליצירת מדיניות SSL אזורית עם פרופיל מוגדר מראש:

  • במדיניות SSL שמשתמשת בפרופיל FIPS_202205 חייבים להשתמש בגרסת TLS מינימלית של 1.2.
  • אם מגדירים את גרסת ה-TLS המינימלית של מדיניות SSL ל-1.3, המדיניות חייבת להשתמש בפרופיל RESTRICTED.

gcloud compute ssl-policies create SSL_POLICY_NAME \
    --profile {COMPATIBLE | MODERN | RESTRICTED | FIPS_202205} \
    --min-tls-version {1.0 | 1.1 | 1.2 | 1.3} \
    --region REGION \
    --post-quantum-key-exchange MODE

מחליפים את מה שכתוב בשדות הבאים:

  • SSL_POLICY_NAME: השם שהוקצה למדיניות ה-SSL שמגדירה את יכולות ה-TLS שמאזן העומסים משתמש בהן כשמתנהל משא ומתן על חיבורים עם לקוחות.
  • REGION: האזור של מדיניות ה-SSL.
  • MODE: אפשר להגדיר את מצב החלפת המפתחות הפוסט-קוונטית ל-ENABLED, ‏DEFAULT או DEFERRED. מידע נוסף על המצבים השונים זמין במאמר בנושא מצבי החלפת מפתחות פוסט-קוונטית.

יצירת מדיניות SSL עם פרופיל בהתאמה אישית

המסוף

מדיניות SSL אזורית

כדי ליצור מדיניות SSL אזורית עם פרופיל מותאם אישית:

  1. נכנסים לדף SSL policies במסוף Google Cloud .

    מעבר למדיניות SSL

  2. לוחצים על יצירת מדיניות.

  3. בקטע Regional SSL policy (מדיניות SSL אזורית), לוחצים על הלחצן Create (יצירה) שלידו. יופיע הדף Create policy.

  4. מזינים שם.

  5. בשדה Region, בוחרים אזור.

  6. בקטע Minimum TLS Version (גרסת TLS מינימלית), בוחרים ערך.

  7. בשדה פרופיל, בוחרים באפשרות בהתאמה אישית. כל התכונות מוצגות כתכונות מושבתות.

  8. בקטע החלפת מפתחות לאחר קוונטים, בוחרים באפשרות ברירת מחדל, מופעל או נדחה. מידע נוסף על מצבים שונים של החלפת מפתחות פוסט-קוונטית

  9. ברשימת התכונות, בוחרים כל סט אלגוריתמים להצפנה שרוצים להפעיל. חבילות ההצפנה שאתם מפעילים מופיעות בתכונות מופעלות. מידע נוסף על סטים שונים של אלגוריתמים להצפנה שאפשר לבחור בהם כשמשתמשים בפרופיל CUSTOM זמין במאמר סטים של אלגוריתמים להצפנה ב-TLS 1.2 ובגרסאות קודמות.

  10. אם יש מאזן עומסים שרוצים לצרף אליו את המדיניות, לוחצים על החלה על יעדים ובוחרים כלל העברה כיעד של מדיניות ה-SSL. אם צריך, מוסיפים עוד יעדים.

  11. לוחצים על יצירה.

gcloud

כשיוצרים מדיניות SSL עם פרופיל CUSTOM, רק התכונות שמציינים בפקודה create נתמכות. אין תמיכה בתכונות אחרות.

מדיניות SSL אזורית

התחביר הכללי ליצירת מדיניות SSL אזורית עם פרופיל מותאם אישית:

gcloud compute ssl-policies create SSL_POLICY_NAME \
    --profile CUSTOM \
    --min-tls-version {1.0 | 1.1 | 1.2} \
    --custom-features SSL_FEATURE_1[,SSL_FEATURE_2,SSL_FEATURE_3] \
    --region REGION \
    --post-quantum-key-exchange MODE

מחליפים את מה שכתוב בשדות הבאים:

  • SSL_POLICY_NAME: השם שהקציתם למדיניות ה-SSL שמגדירה את היכולות של TLS שמאזן העומסים משתמש בהן כשמתנהל משא ומתן על חיבורים עם לקוחות
  • SSL_FEATURE_1 | 2 | 3: חבילות הצפנה שונות שאפשר לבחור בהן כשמשתמשים בפרופיל CUSTOM. מידע נוסף זמין במאמר בנושא סטים של אלגוריתמים להצפנה ב-TLS 1.2 ובגרסאות קודמות.
  • REGION: האזור שבו רוצים להחיל את מדיניות ה-SSL
  • MODE: אפשר להגדיר את מצב החלפת המפתחות הפוסט-קוונטית ל-ENABLED, ‏DEFAULT או DEFERRED. מידע נוסף על המצבים השונים זמין במאמר בנושא מצבי החלפת מפתחות פוסט-קוונטית.

הצגת רשימת כללי מדיניות SSL

המסוף

נכנסים לדף SSL policies במסוף Google Cloud .

מעבר למדיניות SSL

תוכלו לראות רשימה של כל כללי מדיניות ה-SSL הזמינים. בשדה Scope מצוין אם מדיניות ה-SSL היא גלובלית או אזורית.

gcloud

כדי להציג רק מדיניות SSL אזורית:

gcloud compute ssl-policies list --regions REGION

מחליפים את REGION באזור שבו רוצים להחיל את מדיניות ה-SSL.

רשימת התכונות שזמינות במדיניות SSL

המסוף

  1. נכנסים לדף SSL policies במסוף Google Cloud .

    מעבר למדיניות SSL

  2. לוחצים על שם המדיניות שרוצים לראות את התכונות שלה. מוצגות רשימות של סטים של אלגוריתמים להצפנה שמופעלים ומושבתים.

gcloud

רשימת התכונות שזמינות במדיניות SSL אזורית:

gcloud compute ssl-policies list-available-features \
    --region REGION

מחליפים את REGION באזור של מדיניות ה-SSL שרוצים להציג את התכונות שלה.

שינוי מדיניות SSL

המסוף

כדי לשנות אזורית:

  1. נכנסים לדף SSL policies במסוף Google Cloud .

    מעבר למדיניות SSL

  2. לוחצים על שם המדיניות שרוצים לשנות.

  3. לוחצים על Edit.

  4. מבצעים את השינויים הרצויים.

  5. לוחצים על Save.

gcloud

כדי לשנות מדיניות SSL קיימת, מעבירים את כל הדגלים או חלק מהם שמתאימים לשדות שרוצים לעדכן. שדות שלא צוינו לא יעודכנו.

אם מעדכנים את התכונות, התכונות שהופעלו בעבר נמחקות ומוחלפות בתכונות החדשות שצוינו.

מדיניות SSL אזורית

  • במדיניות SSL שמשתמשת בפרופיל FIPS_202205 חייבים להשתמש בגרסת TLS מינימלית של 1.2.
  • אם מגדירים את גרסת ה-TLS המינימלית של מדיניות SSL ל-1.3, המדיניות חייבת להשתמש בפרופיל RESTRICTED.

gcloud compute ssl-policies update SSL_POLICY_NAME \
    --profile {COMPATIBLE | MODERN | RESTRICTED | CUSTOM | FIPS_202205} \
    --min-tls-version {1.0 | 1.1 | 1.2 | 1.3} \
    --custom-features FEATURES \
    --region REGION \
    --post-quantum-key-exchange MODE

מחליפים את מה שכתוב בשדות הבאים:

  • SSL_POLICY_NAME: השם שהקציתם למדיניות ה-SSL שמגדירה את היכולות של TLS שמאזן העומסים משתמש בהן כשמתנהל משא ומתן על חיבורים עם לקוחות
  • FEATURES: חבילות הצפנה שונות שאפשר לבחור בהן כשמשתמשים בפרופיל CUSTOM. מידע נוסף זמין במאמר בנושא סטים של אלגוריתמים להצפנה ב-TLS 1.2 ובגרסאות קודמות.
  • REGION: האזור של מדיניות ה-SSL שרוצים לעדכן את התכונות שלה
  • MODE: אפשר להגדיר את מצב החלפת המפתחות הפוסט-קוונטית ל-ENABLED, ‏DEFAULT או DEFERRED. מידע נוסף על המצבים השונים זמין במאמר בנושא מצבי החלפת מפתחות פוסט-קוונטית.

יצירת שרת proxy ליעד עם מדיניות SSL

המסוף

אפשר ליצור שרת proxy לחלוקת העומס באמצעות מסוף Google Cloud כשיוצרים או מעדכנים את מאזן העומסים, כמו שמוסבר במאמרי העזרה הבאים:

gcloud

כדי ליצור שרת proxy אזורי של HTTPS ביעד עם מדיניות אזורית של SSL:

gcloud compute target-https-proxies create REGIONAL_TARGET_HTTPS_PROXY_NAME \
    --ssl-certificates SSL_CERTIFICATE_NAME \
    --url-map URL_MAP_NAME \
    --url-map-region MAP_REGION \
    --ssl-policy SSL_POLICY_NAME \
    --region REGION

מחליפים את מה שכתוב בשדות הבאים:

  • REGIONAL_TARGET_HTTPS_PROXY_NAME: השם של שרת ה-proxy ליעד
  • SSL_CERTIFICATE_NAME: השם של אישור ה-TLS
  • URL_MAP_NAME: השם של מפת URL
  • MAP_REGION: השם של האזור שבו ממוקמת מפת ה-URL Google Cloud
  • SSL_POLICY_NAME: השם שהקציתם למדיניות ה-SSL שמגדירה את היכולות של TLS שמאזן העומסים משתמש בהן כשמתנהל משא ומתן על חיבורים עם לקוחות
  • REGION: האזור של מדיניות ה-SSL שרוצים ליצור את ה-proxy ל-HTTPS עם היעד

צירוף מדיניות SSL קיימת לשרת proxy לחלוקת העומס יעד קיים

המסוף

אי אפשר לשנות שרתי proxy של יעד במסוף Google Cloud . במקום זאת, אפשר להשתמש ב-CLI של gcloud או ב-API.

gcloud

אפשר להשתמש בפקודות האלה כדי לצרף מדיניות SSL קיימת ל שרת proxy של HTTPS.

  • כדי למצוא את כל הפרויקטים בארגון שיש בהם שרתי proxy של HTTPS:

    gcloud asset search-all-resources \
        --scope=organizations/ORGANIZATION_ID \
        --asset-types=compute.googleapis.com/TargetHttpsProxy
    

    מחליפים את ORGANIZATION_ID במזהה הארגון שבו רוצים למצוא את שרתי ה-proxy של HTTPS.

  • כדי לראות את רשימת כל גלובליים ואזוריים) בפרויקט, משתמשים בשיטה targetHttpsProxies.aggregatedList כשפרמטר השאילתה includeAllScopes מוגדר ל-true. לאחר מכן, משתמשים בפרמטר filterquery כדי לחפש שרתי proxy של HTTPS לטירגוט שלא מפנים למדיניות SSL.

    curl \
        'https://compute./compute/v1/projects/PROJECT_ID/aggregated/targetHttpsProxies?filter=sslPolicy%3D%22%22&includeAllScopes=true&key=YOUR_API_KEY' \
        --header 'Authorization: Bearer YOUR_ACCESS_TOKEN' \
        --header 'Accept: application/json' \
        --compressed
    

    מחליפים את מה שכתוב בשדות הבאים:

    • PROJECT_ID: השם של מזהה הפרויקט
    • YOUR_API_KEY: מפתח ה-API
    • YOUR_ACCESS_TOKEN: טוקן הגישה שלכם
  • כדי לצרף מדיניות SSL אזורית קיימת לשרת proxy אזורי של HTTPS ביעד:

    gcloud compute target-https-proxies update REGIONAL_TARGET_HTTPS_PROXY_NAME \
        --ssl-policy SSL_POLICY_NAME \
        --region REGION
    

    מחליפים את מה שכתוב בשדות הבאים:

    • REGIONAL_TARGET_HTTPS_PROXY_NAME: השם של שרת ה-proxy ליעד
    • SSL_POLICY_NAME: השם שהקציתם למדיניות ה-SSL שמגדירה את יכולות ה-TLS שמאזן העומסים משתמש בהן כשמנהלים משא ומתן על חיבורים עם לקוחות
    • REGION: האזור של מדיניות ה-SSL שרוצים לצרף לשרת ה-proxy ל-HTTPS עם יעד אזורי

אם לא מציינים את האפשרות --ssl-policy או את האפשרות --clear-ssl-policy בעדכון של שרת proxy ליעד (לדוגמה, כשמעדכנים אישור SSL), מדיניות ה-SSL לא משתנה. הדגל --clear-ssl-policy מתואר במאמר מחיקת מדיניות SSL משרת proxy לחלוקת העומס.

API

כדי להגדיר מדיניות SSL אזורית לשרת proxy לחלוקת העומס אזורי, משתמשים ב-method ‏regionTargetHttpsProxies.patch.

מחיקה של מדיניות SSL משרת proxy לחלוקת העומס

המסוף

אי אפשר לשנות שרתי proxy של יעד במסוף Google Cloud . במקום זאת, אפשר להשתמש ב-CLI של gcloud או ב-API.

gcloud

אפשר להשתמש בפקודות האלה כדי להסיר מדיניות SSL מ שרת proxy של HTTPS. אם לא מצרפים מדיניות SSL אחרת לשרת ה-proxy של היעד, מאזן העומסים משתמש במדיניות ה-SSL שמוגדרת כברירת מחדל. השימוש בדגל --clear-ssl-policy שווה להחלפת מדיניות SSL במדיניות SSL שמוגדרת כברירת מחדל.

כדי להסיר מדיניות SSL אזורית משרת proxy אזורי של HTTPS ביעד:

gcloud compute target-https-proxies update REGIONAL_TARGET_HTTPS_PROXY_NAME \
    --clear-ssl-policy \
    --region REGION

מחליפים את מה שכתוב בשדות הבאים:

  • REGIONAL_TARGET_HTTPS_PROXY_NAME: השם של שרת ה-proxy ליעד
  • REGION: האזור של מדיניות ה-SSL שרוצים לצרף לשרת ה-proxy ל-HTTPS עם יעד אזורי

כשמספקים את הדגל --clear-ssl-policy בפקודת העדכון, מדיניות ה-SSL מוסרת מהפרוקסי.

אם לא מציינים את הדגל --clear-ssl-policy או את הדגל --ssl-policy בעדכון של שרת proxy לחלוקת העומס ליעד (לדוגמה, כשמעדכנים אישור SSL), מדיניות ה-SSL לא משתנה. הדגל --ssl-policy מתואר במאמר צירוף מדיניות SSL קיימת לשרת proxy יעד קיים.

הגדרת הפניה למדיניות SSL בין פרויקטים

כשמגדירים הפניה למדיניות SSL בין פרויקטים, יוצרים מדיניות SSL בפרויקט ניהולי (פרויקט המדיניות המרכזי) ואז מפנים אליה כשיוצרים או מעדכנים שרת proxy של HTTPS יעדבפרויקט אחר (פרויקט שירות).

יש תמיכה בהפניה בין פרויקטים עבור מדיניות SSL גלובלית .

כדי להפנות למדיניות SSL בפרויקטים שונים, צריך להשתמש ב-URI המלא של המשאב של המדיניות.

תפקידים והרשאות

בטבלה הבאה מפורטים התפקידים וההרשאות בניהול הזהויות והרשאות הגישה (IAM) שנדרשים כדי להגדיר הפניה למדיניות SSL בין פרויקטים.

היקף התפקיד הנדרש ההרשאות הנדרשות
פרויקט מדיניות מרכזי (מכיל את מדיניות ה-SSL המרכזית)
  • כדי ליצור ולנהל כללי מדיניות: roles/compute.securityAdmin, roles/compute.networkAdmin, or roles/compute.loadBalancerAdmin
  • כדי לצרף מדיניות: roles/compute.securityAdmin, roles/compute.networkAdmin, או תפקיד בהתאמה אישית עם ההרשאה compute.sslPolicies.use
compute.sslPolicies.use (אפשר להעניק אותו במשאב מדיניות SSL ספציפי)
פרויקט שירות (מכיל את שרת ה-proxy של מאזן העומסים) roles/compute.networkAdmin או roles/compute.loadBalancerAdmin
  • compute.targetHttpsProxies.create או compute.targetHttpsProxies.update

יצירת שרת proxy ליעד שמפנה למדיניות SSL חוצת-פרויקטים

כדי ליצור שרת proxy חדש ליעד שמפנה למדיניות SSL בפרויקט אחר, צריך להפנות למזהה ה-URI המלא של המשאב של המדיניות המרכזית.

gcloud

  • כדי ליצור Proxy ל-HTTPS עם יעד אזורי:

    gcloud compute target-https-proxies create REGIONAL_TARGET_HTTPS_PROXY_NAME \
        --url-map=URL_MAP_NAME \
        --url-map-region=REGION \
        --ssl-certificates=SSL_CERTIFICATE_NAME \
        --ssl-policy=projects/POLICY_PROJECT_ID/regions/REGION/sslPolicies/CENTRAL_SSL_POLICY_NAME \
        --region=REGION \
        --project=SERVICE_PROJECT_ID
    

מחליפים את מה שכתוב בשדות הבאים:

  • TARGET_HTTPS_PROXY_NAME,‏ TARGET_SSL_PROXY_NAME ו-REGIONAL_TARGET_HTTPS_PROXY_NAME: השם של שרת ה-proxy של היעד.
  • URL_MAP_NAME: השם של מפת URL.
  • SSL_CERTIFICATE_NAME: שם אישור ה-TLS.
  • BACKEND_SERVICE_NAME: השם של השירות לקצה העורפי.
  • POLICY_PROJECT_ID: מזהה הפרויקט שבו נמצאת מדיניות ה-SSL.
  • CENTRAL_SSL_POLICY_NAME: השם של מדיניות ה-SSL.
  • SERVICE_PROJECT_ID: מזהה הפרויקט שבו אתם פורסים את מאזן העומסים.
  • REGION: האזור שבו נמצאים proxy היעד ומדיניות ה-SSL.

Terraform

כדי להגדיר הפניה למדיניות SSL בין פרויקטים באותה הגדרת Terraform, משתמשים במשאב google_compute_ssl_policy בפרויקט המדיניות המרכזי ומעבירים את מזהה המשאב שלו למשאב google_compute_target_https_proxy בפרויקט השירות.

# SSL Policy in the central policy project
resource "google_compute_ssl_policy" "central_policy" {
  name             = "CENTRAL_SSL_POLICY_NAME"
  project          = "POLICY_PROJECT_ID"
  profile          = "MODERN"
  min_tls_version  = "TLS_1_2"
}

# Target HTTPS proxy in the service project
resource "google_compute_target_https_proxy" "default" {
  name             = "TARGET_HTTPS_PROXY_NAME"
  project          = "SERVICE_PROJECT_ID"
  url_map          = google_compute_url_map.default.id
  ssl_certificates = [google_compute_managed_ssl_certificate.default.id]
  ssl_policy       = google_compute_ssl_policy.central_policy.id
}

צירוף מדיניות SSL חוצת-פרויקטים לשרת proxy לחלוקת העומס

כדי לצרף מדיניות SSL מרכזית קיימת לשרת proxy לחלוקת העומס ליעד בפרויקט אחר, משתמשים באחת מהשיטות הבאות.

gcloud

כדי להפנות למדיניות המרכזית, מריצים את פקודת העדכון של שרת היעד הפרוקסי, ומספקים את ה-URI המלא של המשאב של המדיניות.

  • למאזני עומסים אזוריים מסוג HTTPS:

    gcloud compute target-https-proxies update REGIONAL_TARGET_HTTPS_PROXY_NAME \
        --ssl-policy=projects/POLICY_PROJECT_ID/regions/REGION/sslPolicies/CENTRAL_SSL_POLICY_NAME \
        --region=REGION \
        --project=SERVICE_PROJECT_ID
    

מחליפים את מה שכתוב בשדות הבאים:

  • TARGET_PROXY_NAME ו-REGIONAL_TARGET_HTTPS_PROXY_NAME: השם של שרת ה-proxy של SSL או HTTPS.
  • POLICY_PROJECT_ID: מזהה הפרויקט שבו נמצאת מדיניות ה-SSL.
  • CENTRAL_SSL_POLICY_NAME: השם של מדיניות ה-SSL.
  • SERVICE_PROJECT_ID: מזהה הפרויקט שבו נמצא מאזן העומסים.
  • REGION: האזור שבו נמצאים proxy היעד ומדיניות ה-SSL.

Terraform

  • למאזני עומסים אזוריים:

    כדי להפנות למדיניות SSL אזורית מרכזית קיימת שמנוהלת על ידי צוות אחר או בהגדרת Terraform נפרדת, צריך להגדיר את השדה ssl_policy בהגדרת שרת proxy לחלוקת העומס של היעד למזהה המשאב של מדיניות ה-SSL שנוצרה בפרויקט המדיניות המרכזית, על ידי ציון מחרוזת ה-URI המלאה של המשאב. מידע נוסף זמין במאמר בנושא google_compute_target_https_proxy.

    resource "google_compute_target_https_proxy" "default" {
      name             = "TARGET_HTTPS_PROXY_NAME"
      project          = "SERVICE_PROJECT_ID"
      url_map          = google_compute_url_map.default.id
      ssl_certificates = [google_compute_managed_ssl_certificate.default.id]
      ssl_policy       = "projects/POLICY_PROJECT_ID/regions/REGION/sslPolicies/CENTRAL_SSL_POLICY_NAME"
    }
    

פתרון בעיות

בקטע הזה מוסבר איך לפתור בעיות שעלולות לקרות כשמגדירים הפניה למדיניות SSL בין פרויקטים.

  • שגיאה: נדרשת הרשאה compute.sslPolicies.use.

    השגיאה הזו מתרחשת כשמשתמש או חשבון שירות שמבצעים את העדכון לא מקבלים את ההרשאה compute.sslPolicies.use בפרויקט המדיניות המרכזית שמכיל את מדיניות ה-SSL המרכזית. כדי לפתור את הבעיה, צריך לוודא שהתפקיד הנכון (למשל roles/compute.securityAdmin או roles/compute.networkAdmin) הוקצה בפרויקט המרכזי של המדיניות. מידע נוסף זמין במאמר בנושא תפקידים והרשאות.

  • שגיאה: המדיניות לא נמצאה.

    השגיאה הזו מתרחשת אם יש טעות ב-URI של המשאב במדיניות ה-SSL. בודקים את מזהה הפרויקט ואת שם המדיניות ב-URI כדי לוודא שאין שגיאות הקלדה.

  • אי אפשר למחוק את מדיניות ה-SSL המרכזית.

    Google Cloud מונעת אוטומטית את המחיקה של כל כללי מדיניות SSL שאליהם מתבצעת הפניה על ידי שרת proxy לחלוקת העומס, גם אם שרת ה-proxy לחלוקת העומס שאליו מתבצעת ההפניה נמצא בפרויקט אחר. כדי למחוק את המדיניות, צריך קודם לנתק אותה מכל שרתי ה-proxy של היעד.

ניהול מדיניות SSL

אם משתמשים באילוצים מותאמים אישית כדי להגביל את היכולות של TLS, צריך לבדוק באופן ידני את התאימות ל-TLS במדיניות SSL קיימת שמצורפת לשרתי proxy של SSL ולשרתי proxy של HTTPS.

אפשר להיעזר בשלבים הבאים כדי למצוא ולעדכן מדיניות SSL שלא עומדת ביעדי האבטחה שלכם.

  • כדי למצוא את כל הפרויקטים בארגון שיש בהם משאבי מדיניות SSL:

    gcloud asset search-all-resources \
        --scope=organizations/ORGANIZATION_ID \
        --asset-types=compute.googleapis.com/SslPolicy
    

    מחליפים את ORGANIZATION_ID במזהה הארגון שבו רוצים למצוא את כל הפרויקטים שיש בהם משאבי מדיניות SSL.

  • כדי להציג רשימה של כל כללי ה-SSL האזוריים בפרויקט, משתמשים בשיטה sslPolicies.aggregatedList עם פרמטר השאילתה includeAllScopes שמוגדר ל-true. לאחר מכן, משתמשים בפרמטר filter של השאילתה כדי לחפש מדיניות SSL שלא תואמת ליעדי האבטחה שלכם.

    לדוגמה, כדי למצוא מדיניות SSL עם גרסת TLS נמוכה מ-1.2, משתמשים במסנן minTlsVersion="TLS_1_0" או minTlsVersion="TLS_1_1":

    curl \
    
      'https://compute./compute/v1/projects/PROJECT_ID/aggregated/sslPolicies?filter=minTlsVersion%3D%22TLS_1_0%22%20OR%20minTlsVersion%3D%22TLS_1_1%22&includeAllScopes=true&key=YOUR_API_KEY' \
      --header 'Authorization: Bearer YOUR_ACCESS_TOKEN' \
      --header 'Accept: application/json' \
      --compressed
    

    מחליפים את מה שכתוב בשדות הבאים:

    • PROJECT_ID: השם של מזהה הפרויקט
    • YOUR_API_KEY: מפתח ה-API
    • YOUR_ACCESS_TOKEN: טוקן הגישה שלכם

    במאמר ניהול מפתחות API מוסבר איך לקבל מפתח API. כדי לקבל את טוקן הגישה, משתמשים ב-method ‏projects.serviceAccounts.generateAccessToken.

    לאחר מכן מעדכנים את מדיניות ה-SSL שלא עומדת בדרישת ה-TLS המינימלית.

    כדי לעדכן מדיניות SSL אזורית, אפשר להשתמש בפקודה הבאה:

    gcloud compute ssl-policies update SSL_POLICY_NAME \
        --min-tls-version=TLS_1_2 \
        --region REGION
    

    מחליפים את מה שכתוב בשדות הבאים:

    • SSL_POLICY_NAME: השם של מדיניות ה-SSL
    • REGION: האזור של מדיניות ה-SSL

מגבלות

מידע על שרתי proxy ליעד

מאמרי העזרה של ה-API

לתיאורים של המאפיינים והשיטות שזמינים לכם כשאתם עובדים עם מדיניות SSL דרך API בארכיטקטורת REST, אפשר לעיין במאמרים הבאים:

מוצר מאמרי העזרה של ה-API
  • מאזן עומסים חיצוני אזורי של אפליקציות (ALB)
  • מאזן עומסים פנימי אזורי של אפליקציות (ALB)
regionSslPolicies

מאמרי עזרה על ה-CLI של gcloud

לעיון במאמרי העזרה של Google Cloud CLI:

המאמרים הבאים