ניהול משאבים של כללי חומת אש ב-VPC באמצעות אילוצים מותאמים אישית

Google Cloud מדיניות הארגון מאפשרת לכם שליטה מרוכזת ופרוגרמטית על המשאבים של הארגון. אדמינים של מדיניות הארגון יכולים להגדיר מדיניות ארגונית, שהיא קבוצה של הגבלות שנקראות אילוצים, שחלות על משאביGoogle Cloud ועל משאבים שנגזרים מהם בGoogle Cloud היררכיית המשאבים. אפשר לאכוף את מדיניות הארגון ברמת הארגון, התיקייה או הפרויקט.

השירות Organization Policy מספק מגבלות מוגדרות מראש לשירותים שונים שלGoogle Cloud . עם זאת, אם אתם רוצים שליטה מפורטת יותר בשדות הספציפיים שמוגבלים במדיניות הארגון, אתם יכולים גם ליצור אילוצים בהתאמה אישית ולאכוף אותם במדיניות ארגונית בהתאמה אישית.

העברה בירושה של מדיניות

כברירת מחדל, מדיניות הארגון עוברת בירושה לצאצאים של המשאבים שבהם אתם אוכפים את המדיניות. לדוגמה, אם אוכפים מדיניות בתיקייה, Google Cloud המדיניות נאכפת בכל הפרויקטים בתיקייה. מידע נוסף על ההתנהגות הזו ועל שינוי שלה זמין במאמר בנושא כללי הערכה היררכיים.

משאבים נתמכים ב-Cloud NGFW

בכללי חומת אש של VPC, אפשר להגדיר אילוצים מותאמים אישית במשאבים ובשדות הבאים.

  • חומת אש: compute.googleapis.com/Firewall
    • שם: resource.name
    • תיאור: resource.description
    • רשת: resource.network
    • עדיפות: resource.priority
    • טווחים של מקורות: resource.sourceRanges[]
    • טווחים ביעד: resource.destinationRanges[]
    • תגי מקור: resource.sourceTags[]
    • תגי יעד: resource.targetTags[]
    • כללים להרשאה: resource.allowed[]
      • פרוטוקול: resource.allowed[].IPProtocol
      • יציאות: resource.allowed[].ports[]
    • כללי דחייה: resource.denied[]
      • פרוטוקול: resource.denied[].IPProtocol
      • יציאות: resource.denied[].ports[]
    • כיוון: resource.direction
    • מושבתת: resource.disabled

הגדרת אילוצים מותאמים אישית

מגבלה בהתאמה אישית מוגדרת על ידי המשאבים, השיטות, התנאים והפעולות שנתמכים על ידי השירות שבו אתם אוכפים את מדיניות הארגון. התנאים להגבלות המותאמות אישית מוגדרים באמצעות Common Expression Language ‏ (CEL). למידע נוסף על יצירת תנאים באילוצים מותאמים אישית באמצעות CEL, ראו את הקטע על CEL במאמר יצירה וניהול של מדיניות הארגון.

בנוסף לפונקציות CEL הרגילות, אפשר להשתמש בפונקציית ה-CEL המותאמת אישית containsFirewallPort כדי ליצור אילוצים מותאמים אישית לכללי חומת האש. אפשר להשתמש בפונקציה הזו כדי ליצור אילוץ שמתייחס לפרוטוקול מסוים, או לשילוב של פרוטוקול ויציאה.

  • פרוטוקול בלבד: resource.allowed.containsFirewallPort('PROTOCOL')
  • פרוטוקול ויציאה: resource.allowed.containsFirewallPort('PROTOCOL', 'PORT_NUMBER')

מידע על הפרוטוקולים המותרים מופיע במאמר בנושא פרוטוקולים ויציאות.

לפני שמתחילים

  • אם עדיין לא עשיתם את זה, תצטרכו להגדיר אימות. אימות הוא תהליך שבו מאמתים את הזהות שלכם כדי לקבל גישה לממשקי API ולשירותים של Google Cloud . כדי להריץ קוד או דוגמאות מסביבת פיתוח מקומית, אפשר לבצע אימות ל-Compute Engine באחת מהדרכים הבאות:

    צריך לבחור את הכרטיסייה הרלוונטית לאופן שבו תכננתם להשתמש בדוגמאות בדף הזה:

    המסוף

    כשמשתמשים במסוף Google Cloud כדי לגשת לשירותים ולממשקי ה-API, לא צריך להגדיר אימות. Google Cloud

    gcloud

    1. התקינו את ה-CLI של Google Cloud. אחר כך, אתחלו את ה-CLI של Google Cloud באמצעות הפקודה הבאה:

      gcloud init

      אם אתם משתמשים בספק זהויות חיצוני (IdP), קודם אתם צריכים להיכנס ל-CLI של gcloud באמצעות המאגר המאוחד לניהול זהויות.

  • הגדרת אזור ותחום כברירת מחדל