创建和管理自定义拦截安全配置文件

本页面介绍了如何创建和管理自定义拦截安全配置文件。

准备工作

角色

如需获得创建、查看、更新或删除自定义拦截安全配置文件所需的权限,请让您的 管理员向您授予组织的必要 IAM 角色 。如需详细了解如何授予角色,请参阅管理 对项目、文件夹和 组织的访问权限

如需检查本页面中列出的操作的进度,请确保您的 用户角色具有以下 Compute Network User 角色 (roles/compute.networkUser) 权限:

  • networksecurity.operations.get
  • networksecurity.operations.list

创建自定义拦截安全配置文件

对于带内集成,您只能创建 custom-intercept 类型的安全配置文件。您可以在组织级或项目级创建安全配置文件。

控制台

  1. 在 Google Cloud 控制台中,前往 安全配置文件 页面。

    进入“安全配置文件”

  2. 从项目选择器菜单中,选择您的组织或项目。

  3. 安全配置文件 标签页中,点击创建配置文件

  4. 名称字段中,输入名称。

  5. 安全配置文件用途 字段中,选择 NSI 带内

  6. 项目 字段中,选择托管拦截端点 组的项目。

  7. 拦截端点组 字段中,选择拦截端点组。

  8. 点击创建

gcloud

如需为带内集成创建自定义拦截安全配置文件,请使用 gcloud network-security security-profiles custom-intercept create 命令

gcloud network-security security-profiles custom-intercept create CUSTOM_INTERCEPT_PROFILE_ID \
    --organization ORGANIZATION_ID | --project PROJECT_ID \
    --location global \
    [--billing-project QUOTA_PROJECT_ID ] \
    --intercept-endpoint-group \
        projects/ENDPOINT_GROUP_PROJECT_ID/locations/global/interceptEndpointGroups/ENDPOINT_GROUP_ID

替换以下内容:

  • CUSTOM_INTERCEPT_PROFILE_ID:安全配置文件的名称。

    如果您未采用唯一网址标识符 格式, 则必须指定组织或项目名称以及位置。

  • ORGANIZATION_ID:您的组织 ID。使用此标志可创建组织级安全配置文件。

  • PROJECT_ID:您的项目 ID。使用此标志可创建项目级安全配置文件。

  • QUOTA_PROJECT_ID:您的配额项目 ID。 仅对组织级安全配置文件使用此标志。

  • ENDPOINT_GROUP_PROJECT_ID:您在其中创建拦截端点组的项目 ID。

  • ENDPOINT_GROUP_ID:端点组的 ID。

Terraform

如需创建安全配置文件,您可以使用 google_network_security_security_profile 资源

以下示例展示了如何创建组织级安全配置文件:

resource "google_network_security_security_profile" "default" {
  name     = "security-profile"
  type     = "CUSTOM_INTERCEPT"
  parent   = "organizations/${data.google_organization.default.org_id}"
  location = "global"

  custom_intercept_profile {
    intercept_endpoint_group = google_network_security_intercept_endpoint_group.default.id
  }
}

以下示例展示了如何创建项目级安全配置文件:

resource "google_network_security_security_profile" "default" {
  name     = "security-profile"
  type     = "CUSTOM_INTERCEPT"
  parent   = "projects/${data.google_project.default.project_id}"
  location = "global"

  custom_intercept_profile {
    intercept_endpoint_group = google_network_security_intercept_endpoint_group.default.id
  }
}

如需了解如何应用或移除 Terraform 配置,请参阅 基本 Terraform 命令

列出和查看自定义拦截安全配置文件的详细信息

您可以列出组织或项目中的安全配置文件,并查看配置文件的详细信息,例如其名称和端点组 ID。

控制台

  1. 在 Google Cloud 控制台中,前往 安全配置文件 页面。

    进入“安全配置文件”

  2. 从项目选择器菜单中,选择您的组织或项目。 该标签页会列出所有安全配置文件。

  3. 安全配置文件 标签页中,点击安全配置文件的名称。

gcloud

如需列出所有自定义拦截安全配置文件,请使用 gcloud network-security security-profiles custom-intercept list 命令

gcloud network-security security-profiles custom-intercept list \
    --organization ORGANIZATION_ID | --project PROJECT_ID \
    --location global \
    [--billing-project QUOTA_PROJECT_ID]

如需查看自定义拦截安全配置文件的详细信息,请使用 gcloud network-security security-profiles custom-intercept describe 命令

gcloud network-security security-profiles custom-intercept describe CUSTOM_INTERCEPT_PROFILE_ID \
    --organization ORGANIZATION_ID | --project PROJECT_ID \
    [--billing-project QUOTA_PROJECT_ID] \
    --location global

替换以下内容:

  • CUSTOM_INTERCEPT_PROFILE_ID:安全配置文件的名称。

    如果您未采用唯一网址标识符 格式, 则必须指定组织或项目名称以及位置。

  • ORGANIZATION_ID:安全配置文件所在的组织 ID。

  • PROJECT_ID:安全配置文件所在的项目 ID。

  • QUOTA_PROJECT_ID:您的配额项目 ID。 仅对组织级安全配置文件使用此标志。

输出类似于以下内容:

  • 组织级安全配置文件organizations/ORGANIZATION_ID/locations/global/securityProfiles/CUSTOM_INTERCEPT_PROFILE_ID
  • 项目级安全配置文件projects/PROJECT_ID/locations/global/securityProfiles/CUSTOM_INTERCEPT_PROFILE_ID

删除自定义拦截安全配置文件

您可以指定自定义拦截安全配置文件的名称、位置和组织或项目,以删除该配置文件。在删除安全配置文件之前,请确保安全配置文件组未使用该配置文件。

控制台

  1. 在 Google Cloud 控制台中,前往 安全配置文件 页面。

    进入“安全配置文件”

  2. 从项目选择器菜单中,选择您的组织或项目。

  3. 安全配置文件 标签页中,选中安全配置文件的复选框,然后点击删除

  4. 再次点击删除 进行确认。

gcloud

如需删除自定义拦截安全配置文件,请使用 gcloud network-security security-profiles custom-intercept delete 命令:

gcloud network-security security-profiles custom-intercept delete CUSTOM_INTERCEPT_PROFILE_ID \
    --organization ORGANIZATION_ID | --project PROJECT_ID \
    [--billing-project QUOTA_PROJECT_ID] \
    --location global

替换以下内容:

  • CUSTOM_INTERCEPT_PROFILE_ID:您要删除的自定义拦截安全配置文件的 ID。

    如果您未采用唯一网址标识符 格式, 则必须指定组织或项目名称以及位置。

  • ORGANIZATION_ID:安全配置文件所在的组织 ID。

  • PROJECT_ID:安全配置文件所在的项目 ID。

  • QUOTA_PROJECT_ID:您的配额项目 ID。 仅对组织级安全配置文件使用此标志。

后续步骤