Configure a proteção adaptativa do Google Cloud Armor

Esta página contém informações sobre a configuração da proteção adaptativa. Antes de configurar a Proteção adaptável, certifique-se de que se familiariza com as informações na vista geral da Proteção adaptável e com os exemplos de utilização da Proteção adaptável.

Antes de começar

As secções seguintes explicam todas as funções e autorizações da gestão de identidade e de acesso (IAM) necessárias para configurar as políticas de segurança do Cloud Armor. Para os exemplos de utilização neste documento, só precisa da autorização compute.securityPolicies.update.

Configure autorizações IAM para políticas de segurança do Cloud Armor

As seguintes operações requerem a função de administrador de segurança do Compute Identity and Access Management (IAM) (roles/compute.securityAdmin):

  • Configurar, modificar, atualizar e eliminar uma política de segurança do Cloud Armor
  • Usando os seguintes métodos da API:
    • SecurityPolicies insert
    • SecurityPolicies delete
    • SecurityPolicies patch
    • SecurityPolicies addRule
    • SecurityPolicies patchRule
    • SecurityPolicies removeRule

Um utilizador com a função de administrador de rede de computação (roles/compute.networkAdmin) pode realizar as seguintes operações:

  • Definir uma política de segurança do Cloud Armor para um serviço de back-end
  • Usando os seguintes métodos da API:
    • BackendServices setSecurityPolicy
    • BackendServices list (apenas gcloud)

Os utilizadores com a função de administrador de segurança (roles/iam.securityAdmin) e a função de administrador de rede de computação (roles/compute.networkAdmin) podem ver as políticas de segurança do Cloud Armor através dos métodos da API SecurityPolicies get, list e getRule.

Configure autorizações da IAM para funções personalizadas

A tabela seguinte apresenta as autorizações base das funções da IAM e os respetivos métodos da API associados.

Autorização de IAM Métodos da API
compute.securityPolicies.create SecurityPolicies insert
compute.securityPolicies.delete SecurityPolicies delete
compute.securityPolicies.get SecurityPolicies get
SecurityPolicies getRule
compute.securityPolicies.list SecurityPolicies list
compute.securityPolicies.use BackendServices setSecurityPolicy
compute.securityPolicies.update SecurityPolicies patch
SecurityPolicies addRule
SecurityPolicies patchRule
SecurityPolicies removeRule
compute.backendServices.setSecurityPolicy BackendServices setSecurityPolicy

Ative a proteção adaptável

Siga os passos abaixo para ativar a proteção adaptativa para a sua política de segurança. A proteção adaptativa é aplicada a cada política de segurança individualmente.

Consola

Para ativar a proteção adaptável para uma política de segurança:

  1. Na Google Cloud consola, aceda à página Segurança de rede.

    Aceder à segurança de redes

  2. Na página Políticas, clique no nome de uma política de segurança.

  3. Clique em Edit.

  4. Em Proteção adaptativa, selecione Ativar.

  5. Clique em Atualizar.

Para desativar a proteção adaptável para uma política de segurança:

  1. Na Google Cloud consola, aceda à página Segurança de rede.

    Aceder à segurança de redes

  2. Na página Políticas, clique no nome de uma política de segurança.

  3. Clique em Edit.

  4. Em Proteção adaptável, desmarque a opção Ativar.

  5. Clique em Atualizar.

gcloud

Para ativar a proteção adaptável para uma política de segurança:

gcloud compute security-policies update MY-SECURITY-POLICY \
    --enable-layer7-ddos-defense

Para desativar a proteção adaptável para uma política de segurança:

gcloud compute security-policies update MY-SECURITY-POLICY \
    --no-enable-layer7-ddos-defense

Configure modelos detalhados

A funcionalidade de modelos detalhados permite-lhe configurar anfitriões ou caminhos específicos como as unidades detalhadas que a proteção adaptativa analisa. Nos exemplos seguintes, cria unidades de tráfego detalhadas para cada anfitrião, personaliza uma unidade de tráfego detalhada e configura a proteção adaptativa para tomar medidas quando o tráfego excede as suas consultas por segundo (CPS) de base. Para mais informações sobre os modelos detalhados, consulte a vista geral da proteção adaptativa.

Configure unidades de tráfego detalhadas

Os exemplos nesta secção usam o comando add-layer7-ddos-defense-threshold-config com algumas ou todas as seguintes flags:

Bandeira Descrição
--threshold-config-name O nome da configuração do limite.
--traffic-granularity-configs Opções de configuração para ativar a proteção adaptável para funcionar na granularidade do serviço especificada.
--auto-deploy-impacted-baseline-threshold Limite do impacto estimado da proteção adaptativa no tráfego de base da regra de mitigação sugerida para um ataque detetado. As defesas automáticas só são aplicadas se o limite não for excedido.
--auto-deploy-expiration-sec A duração das ações, se existirem, realizadas pela implementação automática.
--detection-load-threshold Limite de deteção com base na carga do serviço de back-end.
--detection-absolute-qps Limite de deteção baseado em QPS absolutas.
--detection-relative-to-baseline-qps Limite de deteção com base em QPS relativo à média do tráfego de base.

No primeiro exemplo, configura a Proteção adaptável para detetar ataques em e sugerir mitigações independentes para cada anfitrião atrás do seu serviço de back-end, sem substituir quaisquer limites predefinidos.