本页面介绍了如何创建和管理自定义拦截安全配置文件。
准备工作
角色
如需获得创建、查看、更新或删除自定义拦截安全配置文件所需的权限,请让您的 管理员向您授予组织的必要 IAM 角色 。如需详细了解如何授予角色,请参阅管理 对项目、文件夹和 组织的访问权限。
如需检查本页面中列出的操作的进度,请确保您的
用户角色具有以下 Compute Network User
角色
(roles/compute.networkUser) 权限:
networksecurity.operations.getnetworksecurity.operations.list
创建自定义拦截安全配置文件
对于带内集成,您只能创建 custom-intercept 类型的安全配置文件。您可以在组织级或项目级创建安全配置文件。
控制台
在 Google Cloud 控制台中,前往 安全配置文件 页面。
从项目选择器菜单中,选择您的组织或项目。
在安全配置文件 标签页中,点击创建配置文件 。
在名称字段中,输入名称。
在安全配置文件用途 字段中,选择 NSI 带内 。
在项目 字段中,选择托管拦截端点 组的项目。
在拦截端点组 字段中,选择拦截端点组。
点击创建 。
gcloud
如需为带内集成创建自定义拦截安全配置文件,请使用
gcloud network-security security-profiles custom-intercept create
命令:
gcloud network-security security-profiles custom-intercept create CUSTOM_INTERCEPT_PROFILE_ID \
--organization ORGANIZATION_ID | --project PROJECT_ID \
--location global \
[--billing-project QUOTA_PROJECT_ID ] \
--intercept-endpoint-group \
projects/ENDPOINT_GROUP_PROJECT_ID/locations/global/interceptEndpointGroups/ENDPOINT_GROUP_ID
替换以下内容:
CUSTOM_INTERCEPT_PROFILE_ID:安全配置文件的名称。如果您未采用唯一网址标识符 格式, 则必须指定组织或项目名称以及位置。
ORGANIZATION_ID:您的组织 ID。使用此标志可创建组织级安全配置文件。PROJECT_ID:您的项目 ID。使用此标志可创建项目级安全配置文件。QUOTA_PROJECT_ID:您的配额项目 ID。 仅对组织级安全配置文件使用此标志。ENDPOINT_GROUP_PROJECT_ID:您在其中创建拦截端点组的项目 ID。ENDPOINT_GROUP_ID:端点组的 ID。
Terraform
如需创建安全配置文件,您可以使用 google_network_security_security_profile 资源。
以下示例展示了如何创建组织级安全配置文件:
以下示例展示了如何创建项目级安全配置文件:
如需了解如何应用或移除 Terraform 配置,请参阅 基本 Terraform 命令。
列出和查看自定义拦截安全配置文件的详细信息
您可以列出组织或项目中的安全配置文件,并查看配置文件的详细信息,例如其名称和端点组 ID。
控制台
在 Google Cloud 控制台中,前往 安全配置文件 页面。
从项目选择器菜单中,选择您的组织或项目。 该标签页会列出所有安全配置文件。
在安全配置文件 标签页中,点击安全配置文件的名称。
gcloud
如需列出所有自定义拦截安全配置文件,请使用 gcloud
network-security security-profiles custom-intercept list 命令:
gcloud network-security security-profiles custom-intercept list \
--organization ORGANIZATION_ID | --project PROJECT_ID \
--location global \
[--billing-project QUOTA_PROJECT_ID]
如需查看自定义拦截安全配置文件的详细信息,请使用
gcloud network-security security-profiles custom-intercept describe
命令:
gcloud network-security security-profiles custom-intercept describe CUSTOM_INTERCEPT_PROFILE_ID \
--organization ORGANIZATION_ID | --project PROJECT_ID \
[--billing-project QUOTA_PROJECT_ID] \
--location global
替换以下内容:
CUSTOM_INTERCEPT_PROFILE_ID:安全配置文件的名称。如果您未采用唯一网址标识符 格式, 则必须指定组织或项目名称以及位置。
ORGANIZATION_ID:安全配置文件所在的组织 ID。PROJECT_ID:安全配置文件所在的项目 ID。QUOTA_PROJECT_ID:您的配额项目 ID。 仅对组织级安全配置文件使用此标志。
输出类似于以下内容:
- 组织级安全配置文件:
organizations/ORGANIZATION_ID/locations/global/securityProfiles/CUSTOM_INTERCEPT_PROFILE_ID - 项目级安全配置文件:
projects/PROJECT_ID/locations/global/securityProfiles/CUSTOM_INTERCEPT_PROFILE_ID
删除自定义拦截安全配置文件
您可以指定自定义拦截安全配置文件的名称、位置和组织或项目,以删除该配置文件。在删除安全配置文件之前,请确保安全配置文件组未使用该配置文件。
控制台
在 Google Cloud 控制台中,前往 安全配置文件 页面。
从项目选择器菜单中,选择您的组织或项目。
在安全配置文件 标签页中,选中安全配置文件的复选框,然后点击删除 。
再次点击删除 进行确认。
gcloud
如需删除自定义拦截安全配置文件,请使用 gcloud
network-security security-profiles custom-intercept delete 命令:
gcloud network-security security-profiles custom-intercept delete CUSTOM_INTERCEPT_PROFILE_ID \
--organization ORGANIZATION_ID | --project PROJECT_ID \
[--billing-project QUOTA_PROJECT_ID] \
--location global
替换以下内容:
CUSTOM_INTERCEPT_PROFILE_ID:您要删除的自定义拦截安全配置文件的 ID。如果您未采用唯一网址标识符 格式, 则必须指定组织或项目名称以及位置。
ORGANIZATION_ID:安全配置文件所在的组织 ID。PROJECT_ID:安全配置文件所在的项目 ID。QUOTA_PROJECT_ID:您的配额项目 ID。 仅对组织级安全配置文件使用此标志。