במאמר הזה מוסבר על ההרשאות של ניהול זהויות והרשאות גישה (IAM) שנדרשות לביצוע פעולות ספציפיות ב-Secure Web Proxy. במאמר מוסבר גם איך ליצור תפקיד IAM בהתאמה אישית ולהקצות לתפקיד את ההרשאות הנדרשות לניהול משאבים שונים של Secure Web Proxy.
הרשאות
בטבלה הבאה מפורטות ההרשאות שנדרשות לביצוע פעולות ספציפיות ב-Secure Web Proxy. למידע נוסף, קראו את הפניה להרשאות IAM.
| פעולה | משאב | הרשאה (שיטה) |
|---|---|---|
| הוספה של כלל מדיניות | מדיניות אבטחה של שערים | networksecurity.gatewaySecurityPolicies.create |
| מחיקת מדיניות | מדיניות אבטחה של שערים | networksecurity.gatewaySecurityPolicies.delete |
| אחזור מדיניות | מדיניות אבטחה של שערים | networksecurity.gatewaySecurityPolicies.get |
| הצגת רשימת כללי המדיניות | מדיניות אבטחה של שערים | networksecurity.gatewaySecurityPolicies.list |
| עדכון מדיניות | מדיניות אבטחה של שערים | networksecurity.gatewaySecurityPolicies.update |
| יצירת כלל | כללים של מדיניות אבטחה של שער | networksecurity.gatewaySecurityPolicyRules.create |
| מחיקת כלל | כללים של מדיניות אבטחה של שער | networksecurity.gatewaySecurityPolicyRules.delete |
| שחזור כלל | כללים של מדיניות אבטחה של שער | networksecurity.gatewaySecurityPolicyRules.get |
| כללים לרשימה | כללים של מדיניות אבטחה של שער | networksecurity.gatewaySecurityPolicyRules.list |
| עדכון כלל | כללים של מדיניות אבטחה של שער | networksecurity.gatewaySecurityPolicyRules.update |
| אחזור פעולה | תפעול | networksecurity.operations.get |
| יצירת מדיניות לבדיקת TLS | מדיניות בדיקת TLS | networksecurity.tlsInspectionPolicies.create |
| מחיקת מדיניות בדיקת TLS | מדיניות בדיקת TLS | networksecurity.tlsInspectionPolicies.delete |
| אחזור של מדיניות בדיקת TLS | מדיניות בדיקת TLS | networksecurity.tlsInspectionPolicies.get |
| רשימת כללי מדיניות לבדיקת TLS | מדיניות בדיקת TLS | networksecurity.tlsInspectionPolicies.list |
| עדכון מדיניות בדיקת TLS | מדיניות בדיקת TLS | networksecurity.tlsInspectionPolicies.update |
| איך מצרפים מדיניות לבדיקת TLS למדיניות Secure Web Proxy | מדיניות בדיקת TLS | networksecurity.tlsInspectionPolicies.use |
| יצירת רשימת כתובות URL | רשימות של כתובות URL | networksecurity.urlLists.create |
| מחיקת רשימת כתובות URL | רשימות של כתובות URL | networksecurity.urlLists.delete |
| אחזור רשימה של כתובות URL | רשימות של כתובות URL | networksecurity.urlLists.get |
| הצגת רשימה של כל רשימות כתובות ה-URL | רשימות של כתובות URL | networksecurity.urlLists.list |
| עדכון רשימת כתובות URL | רשימות של כתובות URL | networksecurity.urlLists.update |
| צירוף רשימת כתובות URL לכלל Secure Web Proxy | רשימות של כתובות URL | networksecurity.urlLists.use |
| הקצאה וניהול של מופע Secure Web Proxy | משאבים שונים של Certificate Manager, Compute Engine, Secure Web Proxy, מנהל המשאבים ו-Cloud Monitoring |
|
| יצירה, עדכון או מחיקה של מדיניות טלמטריה | מדיניות טלמטריה |
|
| אחזור או הצגה של מדיניות טלמטריה | מדיניות טלמטריה |
|
| צפייה במעקב מבוזר ב-Cloud Trace | רכיבים מוליכים |
|
| כתיבה או ייצוא של טווחי מעקב מבוזר | רכיבים מוליכים |
|
תפקידים
כדי לקבל את ההרשאות שנדרשות להקצאת מופע של Secure Web Proxy, צריך לבקש מהאדמין להקצות לכם את תפקידי ה-IAM הבאים בפרויקט:
- כדי להגדיר כללי מדיניות ולספק מופע של Secure Web Proxy: Compute Network Admin role (
roles/compute.networkAdmin) - כדי להעלות אישורי TLS מפורשים של Secure Web Proxy:
תפקיד עורך Certificate Manager
(
roles/certificatemanager.editor) - כדי להגדיר כללי מדיניות של טלמטריה ומעקב מבוזר:
התפקיד Network Services Admin
(
roles/networkservices.admin) או התפקיד Compute Network Admin (roles/compute.networkAdmin) - כדי להציג את טווחי המעקב ב-Cloud Trace:
תפקיד המשתמש ב-Cloud Trace
(
roles/cloudtrace.user) - כדי לייצא טווחים של נתוני מעקב אל Trace: מקצים את התפקיד Cloud Trace Agent (
roles/cloudtrace.agent) לחשבונות השירות הבאים:- סוכן שירות של Compute Engine:
service-PROJECT_NUMBER@compute-system. - סוכן שירות אבטחת הרשת:
service-PROJECT_NUMBER@gcp-sa-networksecurity. - חשבונות שירות של מכונות וירטואליות (VM) של לקוחות, אם אפליקציות לקוח יוצרות או מעבירות טווחים
- סוכן שירות של Compute Engine:
כדי לקרוא הסבר על מתן תפקידים, קראו איך מנהלים את הגישה ברמת הפרויקט, התיקייה והארגון.
יכול להיות שאפשר לקבל את ההרשאות הנדרשות גם באמצעות תפקידים בהתאמה אישית או תפקידים מוגדרים מראש אחרים.
אופציונלי: אם יש לכם קבוצת משתמשים שאחראית על ניהול מדיניות האבטחה של הארגון ב-Compute Engine, אתם יכולים להקצות להם את התפקיד 'אדמין מדיניות אבטחה של ארגון ב-Compute' (roles/compute.orgSecurityPolicyAdmin).
מידע נוסף על תפקידים והרשאות בפרויקט:
- חומרי עזר שקשורים לניהול זהויות והרשאות גישה
- מאמרי עזרה של Compute Engine API
- חומרי עזר בנושא Cloud Monitoring API
המאמרים הבאים
- כדי להשלים את המשימות הראשוניות להגדרת Secure Web Proxy, אפשר לעיין במאמר בנושא שלבי ההגדרה הראשונית.