Adaptiven Schutz konfigurieren

Auf dieser Seite wird beschrieben, wie Sie Google Cloud Armor Adaptive Protection konfigurieren. Damit können Sie Ihre Dienste mithilfe der globalen Infrastruktur und der Sicherheitssysteme von Google vor DDoS-Angriffen (Distributed Denial-of-Service) auf Ebene 7 (L7) und anderen Webangriffen schützen. Wenn Sie der Anleitung auf dieser Seite folgen, können Sie die Gegenmaßnahmen von Adaptive Protection optimieren und anpassen, wie Ihre Anwendungen geschützt werden. Bevor Sie beginnen, sollten Sie sich mit der Übersicht zu Adaptive Protection und den Anwendungsfällen für Adaptive Protection vertraut machen, um die Funktionen zu verstehen.

Hinweis

In den folgenden Abschnitten werden alle Identity and Access Management-Rollen (IAM) und Berechtigungen beschrieben, die zum Konfigurieren von Google Cloud Armor-Sicherheitsrichtlinien erforderlich sind. Für die Anwendungsfälle in diesem Dokument benötigen Sie nur die Berechtigung compute.securityPolicies.update.

IAM-Berechtigungen für Cloud Armor-Sicherheitsrichtlinien einrichten

Für die folgenden Vorgänge ist Identity and Access Management-Rolle „Compute Security Admin“ (roles/compute.securityAdmin) erforderlich:

  • Cloud Armor-Sicherheitsrichtlinie konfigurieren, ändern, aktualisieren und löschen
  • Mit den folgenden API-Methoden:
    • SecurityPolicies insert
    • SecurityPolicies delete
    • SecurityPolicies patch
    • SecurityPolicies addRule
    • SecurityPolicies patchRule
    • SecurityPolicies removeRule

Ein Nutzer mit der Rolle „Compute Network Admin“ (roles/compute.networkAdmin) kann die folgenden Vorgänge ausführen:

  • Cloud Armor-Sicherheitsrichtlinie für einen Backend-Dienst einrichten
  • Mit den folgenden API-Methoden:
    • BackendServices setSecurityPolicy
    • BackendServices list (nur gcloud)

Nutzer mit der Rolle „Security Admin“ (roles/iam.securityAdmin) und der Rolle „Compute Network Admin“ (roles/compute.networkAdmin) können sich Cloud Armor-Sicherheitsrichtlinien mithilfe der SecurityPolicies-API-Methoden get, list und getRule ansehen.

IAM-Berechtigungen für benutzerdefinierte Rollen einrichten

In der folgenden Tabelle sind die grundlegenden Berechtigungen der IAM-Rollen, die zugehörigen API-Methoden und die Rollen aufgeführt, die diese Berechtigung gewähren.

IAM-Berechtigung API-Methoden Rollen
compute.securityPolicies.create SecurityPolicies insert Compute-Sicherheitsadministrator (roles/compute.securityAdmin)
compute.securityPolicies.delete