安全性設定檔群組是自訂攔截安全性設定檔的容器。攔截規則會參照安全性設定檔群組,在網路安全整合服務中處理網路流量。
本頁面詳細說明安全性設定檔群組及其功能。
規格
安全性設定檔群組的規格如下:
安全性設定檔群組是全域組織層級或專案層級的資源。
安全性設定檔群組的名稱會以以下網址 ID 格式設定:
機構層級:
organizations/ORGANIZATION_ID/locations/global/securityProfileGroups/NAME專案層級:
projects/PROJECT_ID/locations/global/securityProfileGroups/NAME
安全性設定檔群組的
NAME必須符合下列規定:- 長度介於 1 至 63 個字元的字串
- 只能包含小寫英數字元或連字號 (-)
- 開頭須為英文字母
範例:
- 機構層級安全性設定檔群組:
organizations/2345678432/locations/global/securityProfileGroups/example-security-profile-group。 - 專案層級安全性設定檔群組:
projects/my-project-123/locations/global/securityProfileGroups/example-security-profile-group。
如果您使用專屬網址 ID 做為安全設定檔群組名稱,網址中就會包含機構或專案,以及位置。如果只指定簡稱,使用
gcloud指令時,必須分別提供機構 ID 或專案 ID 和位置。您只能在安全性設定檔群組中新增一個安全性設定檔。
防火牆規則必須包含攔截端點使用的安全性設定檔群組名稱。
只有在新增動作為
APPLY_SECURITY_PROFILE_GROUP的防火牆規則時,安全性設定檔群組才會套用至頻內整合防火牆政策。您可以在階層式防火牆政策規則和全域網路防火牆政策規則中設定安全性設定檔群組。視防火牆規則的旗標方向而定,規則可能會影響虛擬私有雲 (VPC) 網路中的傳入和傳出流量。攔截的流量隨後會傳送至安全性設定檔中定義的攔截端點群組,而安全性設定檔則由已設定的安全性設定檔群組參照。隨後,攔截端點群組會將攔截到的流量,重新導向至網路部署作業附加的生產者部署群組。
每個安全性設定檔群組都必須有相關聯的專案 ID。系統會使用相關聯的專案配額。如果您使用
gcloud auth activate-service-account指令驗證服務帳戶,可以將服務帳戶與安全性設定檔群組建立關聯。如要進一步瞭解如何建立安全性設定檔群組,請參閱「建立及管理安全性設定檔群組」。將安全性設定檔新增至安全性設定檔群組時,須遵守下列限制:
- 機構層級的安全性設定檔群組只能參照機構層級的安全性設定檔。
- 專案層級安全設定檔群組只能參照同一專案中的專案層級安全設定檔。
身分與存取權管理角色
下表說明管理安全性設定檔群組時需具備的 Identity and Access Management (IAM) 角色:
| 能力 | 必要角色 |
|---|---|
| 建立安全性設定檔群組 | 在要建立安全性設定檔群組的機構或專案中,擁有安全性設定檔管理員角色 (networksecurity.securityProfileAdmin)。 |
| 修改安全性設定檔群組 | 機構或專案的安全性設定檔管理員角色 (networksecurity.securityProfileAdmin),安全性設定檔群組位於該機構或專案中。 |
| 查看機構或專案中的安全性設定檔群組詳細資料 | 機構或專案的安全性設定檔管理員角色 (networksecurity.securityProfileAdmin),安全性設定檔群組位於該機構或專案中。 |
| 查看機構或專案中的所有安全性設定檔群組 | 機構或專案的安全性設定檔管理員角色 (networksecurity.securityProfileAdmin),安全性設定檔群組位於該機構或專案中。 |
| 在機構或專案的頻內整合政策規則中使用安全性設定檔群組 | 機構或專案的安全性設定檔管理員角色 (networksecurity.securityProfileAdmin),安全性設定檔群組位於該機構或專案中。 |
如果您沒有安全性設定檔管理員角色 (networksecurity.securityProfileAdmin),可以透過下列權限建立安全性設定檔群組:
networksecurity.securityProfileGroups.createnetworksecurity.securityProfileGroups.deletenetworksecurity.securityProfileGroups.getnetworksecurity.securityProfileGroups.listnetworksecurity.securityProfileGroups.updatenetworksecurity.securityProfileGroups.use
如要進一步瞭解 IAM 權限和預先定義的角色,請參閱 IAM 權限參考資料。
配額
如要查看與安全性設定檔群組相關聯的配額,請參閱「配額與限制」。