安全性設定檔是自訂全域政策,攔截防火牆規則會將其套用至攔截的流量。
安全性設定檔定義網路安全整合服務處理網路流量的方式。您可以使用安全設定檔,將端點群組與虛擬私有雲 (VPC) 網路建立關聯。與防火牆規則搭配使用時,安全設定檔會將網路流量導向攔截端點群組。
本頁詳細說明安全設定檔及其功能。
規格
安全性設定檔的規格如下:
安全設定檔名稱的設定格式如下:
機構層級:
organizations/ORGANIZATION_ID/locations/global/securityProfiles/NAME專案層級:
projects/PROJECT_ID/locations/global/securityProfiles/NAME
安全性設定檔的
NAME必須符合下列規定:- 長度介於 1 至 63 個字元的字串
- 只能包含小寫英數字元或連字號 (-)
- 開頭須為英文字母
範例:
- 機構層級安全性設定檔:
organizations/2345678432/locations/global/securityProfiles/example-security-profile。 - 專案層級安全設定檔:
projects/my-project-123/locations/global/securityProfiles/example-security-profile。
如果您使用不重複的網址 ID 做為安全設定檔名稱,網址中已包含機構或專案,以及位置。如果只指定簡稱,使用
gcloud指令時,必須分別提供機構 ID 或專案 ID 和位置。建立安全性設定檔後,請將其附加至安全性設定檔群組。 虛擬私有雲網路的這項防火牆政策會參照安全性設定檔,在網路安全整合服務中處理網路流量。
符合網路防火牆政策規則的流量會傳送至安全設定檔參照的端點群組。
將每個安全設定檔與專案 ID 建立關聯。相關聯的專案會用於安全設定檔資源的配額。如果您使用
gcloud auth activate-service-account指令驗證服務帳戶,可以將服務帳戶與安全性設定檔建立關聯。如要進一步瞭解如何建立安全性設定檔,請參閱「建立及管理自訂安全性設定檔」一文。
身分與存取權管理角色
下表說明管理安全設定檔時需具備的 Identity and Access Management (IAM) 角色:
| 能力 | 必要角色 |
|---|---|
| 建立自訂攔截安全性設定檔 | 在要建立自訂安全性設定檔的機構或專案中,擁有安全性設定檔管理員角色 (networksecurity.securityProfileAdmin)。 |
| 修改自訂攔截安全性設定檔 | 機構或專案的安全性設定檔管理員角色 (networksecurity.securityProfileAdmin),自訂安全性設定檔位於該機構或專案中。 |
| 查看機構或專案中自訂攔截安全性設定檔的詳細資料 | 機構或專案的安全性設定檔管理員角色 (networksecurity.securityProfileAdmin),自訂安全性設定檔位於該機構或專案中。 |
| 查看機構或專案中的所有自訂攔截安全性設定檔 | 機構或專案的安全性設定檔管理員角色 (networksecurity.securityProfileAdmin),自訂安全性設定檔位於該機構或專案中。 |
| 在安全性設定檔群組中使用自訂攔截安全性設定檔 | 機構或專案的安全性設定檔管理員角色 (networksecurity.securityProfileAdmin),
自訂安全性設定檔位於該機構或專案中。 |
如果沒有安全性設定檔管理員角色 (roles/networksecurity.securityProfileAdmin),可以建立自訂攔截安全性設定檔,並授予下列權限:
networksecurity.securityProfiles.createnetworksecurity.securityProfiles.deletenetworksecurity.securityProfiles.getnetworksecurity.securityProfiles.listnetworksecurity.securityProfiles.updatenetworksecurity.securityProfiles.use
如要進一步瞭解 IAM 權限和預先定義的角色,請參閱 IAM 權限參考資料。
配額
如要查看與自訂攔截安全設定檔相關聯的配額,請參閱配額與限制。