本页面介绍了如何使用自定义拦截安全配置文件创建和管理安全配置文件组。
准备工作
- 在项目中启用 Network Security API。
- 安装 gcloud CLI。
- 创建自定义拦截安全配置文件。
角色
如需获得创建、查看、更新或删除安全配置文件组所需的权限,请让您的管理员向您授予组织或项目的必要 Identity and Access Management (IAM) 角色。如需详细了解如何授予角色,请参阅管理对项目、文件夹和组织的访问权限。
如需检查本页面中列出的操作的进度,请确保您的用户角色具有以下 Compute Network User 角色 (roles/compute.networkUser) 权限:
networksecurity.operations.getnetworksecurity.operations.list
创建安全配置文件组
您可以在组织级或项目级创建安全配置文件组。我们建议您在安全管理员拥有的项目中创建安全配置文件组。
控制台
在 Google Cloud 控制台中,前往安全配置文件组页面。
在项目选择器菜单中,选择您的组织或项目。
在安全配置文件组标签页中,点击创建配置文件组。
在名称字段中,输入安全配置文件组的名称。
对于安全配置文件组用途,选择 NSI 带内。
对于自定义拦截配置文件,请选择带内集成的自定义安全配置文件。
点击创建。
gcloud
如需创建安全配置文件组,请使用 gcloud network-security
security-profile-groups create 命令:
gcloud network-security security-profile-groups create SECURITY_PROFILE_GROUP_NAME \
--custom-intercept-profile CUSTOM_INTERCEPT_PROFILE_ID \
--organization ORGANIZATION_ID | --project PROJECT_ID \
[--billing-project QUOTA_PROJECT_ID] \
--location global
替换以下内容:
SECURITY_PROFILE_GROUP_ID:安全配置文件组的名称。如果您未以唯一网址标识符格式指定名称,则必须指定组织或项目名称以及位置。
CUSTOM_INTERCEPT_PROFILE_ID:自定义拦截安全配置文件的 ID。ORGANIZATION_ID:您的组织 ID。使用此标志可创建组织级安全配置文件组。PROJECT_ID:您的项目 ID。使用此标志可创建项目级安全配置文件组。QUOTA_PROJECT_ID:您的配额项目 ID。 此标志仅适用于组织级安全配置文件组。
Terraform
如需创建安全配置文件组,您可以使用 google_network_security_security_profile_group 资源。
以下示例展示了如何创建组织级安全配置文件组:
以下示例展示了如何创建项目级安全配置文件组:
如需了解如何应用或移除 Terraform 配置,请参阅基本 Terraform 命令。
列出并查看安全配置文件组的详细信息
您可以列出组织或项目中的安全配置文件组,并查看组的详细信息,例如其名称和自定义拦截配置文件。
控制台
在 Google Cloud 控制台中,前往安全配置文件组页面。
在项目选择器菜单中,选择您的组织或项目。 该标签页会列出所有安全配置文件组。
在安全配置文件组标签页中,点击安全配置文件组的名称以查看其详细信息。
gcloud
如需列出安全配置文件组,请使用 gcloud
network-security security-profile-groups list 命令:
gcloud network-security security-profile-groups list \
--organization ORGANIZATION_ID | --project PROJECT_ID \
--location global \
[--billing-project QUOTA_PROJECT_ID]
如需查看安全配置文件组的详细信息,请使用 gcloud
network-security security-profile-groups describe 命令:
gcloud network-security security-profile-groups describe SECURITY_PROFILE_GROUP_ID \
--organization ORGANIZATION_ID | --project PROJECT_ID \
[--billing-project QUOTA_PROJECT_ID] \
--location global
替换以下内容:
SECURITY_PROFILE_GROUP_ID:安全配置文件组的名称。如果您未以唯一网址标识符格式指定名称,则必须指定组织或项目名称以及位置。
ORGANIZATION_ID:安全配置文件组所在的组织 ID。PROJECT_ID:安全配置文件组所在的项目 ID。QUOTA_PROJECT_ID:您的配额项目 ID。 此标志仅适用于组织级安全配置文件组。
输出会以以下格式显示安全配置文件组名称:
- 组织级安全配置文件组:
organizations/ORGANIZATION_ID/locations/global/securityProfileGroups/SECURITY_PROFILE_GROUP_ID - 项目级安全配置文件组:
projects/PROJECT_ID/locations/global/securityProfileGroups/SECURITY_PROFILE_GROUP_ID
删除安全配置文件组
在删除安全配置文件组之前,请先删除引用该安全配置文件组的自定义拦截安全配置文件。
控制台
在 Google Cloud 控制台中,前往安全配置文件组页面。
在项目选择器菜单中,选择您的组织或项目。
在安全配置文件组标签页中,选中安全配置文件组的复选框,然后点击删除。
再次点击删除进行确认。
gcloud
如需删除安全配置文件组,请使用 gcloud network-security
security-profile-groups delete 命令:
gcloud network-security security-profile-groups delete SECURITY_PROFILE_GROUP_ID \
--organization ORGANIZATION_ID | --project PROJECT_ID \
[--billing-project QUOTA_PROJECT_ID] \
--location global
替换以下内容:
SECURITY_PROFILE_GROUP_NAME:您要删除的安全配置文件组的名称。如果您未以唯一网址标识符格式指定名称,则必须指定组织或项目名称以及位置。
ORGANIZATION_ID:安全配置文件组所在的组织 ID。PROJECT_ID:安全配置文件组所在的项目 ID。QUOTA_PROJECT_ID:您的配额项目 ID。 此标志仅适用于组织级安全配置文件组。