Faça a gestão dos recursos de regras de firewall da VPC através de restrições personalizadas

Google Cloud A política da organização dá-lhe um controlo centralizado e programático sobre os recursos da sua organização. Enquanto administrador de políticas da organização, pode definir uma política da organização, que é um conjunto de restrições denominadas limitações que se aplicam aGoogle Cloud recursos e descendentes desses recursos na Google Cloud hierarquia de recursos. Pode aplicar políticas da organização ao nível da organização, da pasta ou do projeto.

A política da organização oferece restrições predefinidas para vários Google Cloud serviços. No entanto, se quiser um controlo mais detalhado e personalizável sobre os campos específicos que estão restritos nas políticas da sua organização, também pode criar restrições personalizadas e aplicar essas restrições personalizadas numa política da organização personalizada.

Herança de políticas

Por predefinição, as políticas da organização são herdadas pelos descendentes dos recursos nos quais aplica a política. Por exemplo, se aplicar uma política a uma pasta, Google Cloud aplica a política a todos os projetos na pasta. Para saber mais acerca deste comportamento e como o alterar, consulte as regras de avaliação da hierarquia.

Recursos suportados do NGFW do Cloud

Para as regras de firewall da VPC, pode definir restrições personalizadas nos seguintes recursos e campos.

  • Firewall: compute.googleapis.com/Firewall
    • Nome: resource.name
    • Descrição: resource.description
    • Rede: resource.network
    • Prioridade: resource.priority
    • Intervalos de origem: resource.sourceRanges[]
    • Intervalos de destinos: resource.destinationRanges[]
    • Etiquetas de origem: resource.sourceTags[]
    • Etiquetas de destino: resource.targetTags[]
    • Regras de permissão: resource.allowed[]
      • Protocolo: resource.allowed[].IPProtocol
      • Portas: resource.allowed[].ports[]
    • Regras de recusa: resource.denied[]
      • Protocolo: resource.denied[].IPProtocol
      • Portas: resource.denied[].ports[]
    • Direção: resource.direction
    • Está desativada: resource.disabled

Definir restrições personalizadas

Uma restrição personalizada é definida pelos recursos, métodos, condições e ações suportados pelo serviço no qual está a aplicar a política da organização. As condições para as restrições personalizadas são definidas através do Idioma de expressão comum (IEC). Para mais informações sobre como criar condições em restrições personalizadas através da CEL, consulte a secção CEL do artigo Criar e gerir políticas de organização.

Além das funções CEL padrão, pode usar a função CEL personalizada containsFirewallPort para criar restrições personalizadas para regras de firewall. Pode usar esta função para criar uma restrição que se refere a um protocolo específico ou a uma combinação de protocolo e porta.

  • Apenas protocolo: resource.allowed.containsFirewallPort('PROTOCOL')
  • Protocolo e porta: resource.allowed.containsFirewallPort('PROTOCOL', 'PORT_NUMBER')

Para ver informações sobre os protocolos permitidos, consulte o artigo Protocolos e portas.

Antes de começar

  • Se ainda não o tiver feito, configure a autenticação. A autenticação valida a sua identidade para aceder a Google Cloud serviços e APIs. Para executar código ou exemplos a partir de um ambiente de desenvolvimento local, pode autenticar-se no Compute Engine selecionando uma das seguintes opções:

    Select the tab for how you plan to use the samples on this page:

    Console

    When you use the Google Cloud console to access Google Cloud services and APIs, you don't need to set up authentication.

    gcloud

    1. Instale a CLI Google Cloud. Após a instalação, inicialize a CLI gcloud executando o seguinte comando:

      gcloud init

      Se estiver a usar um fornecedor de identidade (IdP) externo, primeiro tem de iniciar sessão na CLI gcloud com a sua identidade federada.

    2. Set a default region and zone.

    REST

    Para usar os exemplos da API REST nesta página num ambiente de desenvolvimento local, usa as credenciais que fornece à CLI gcloud.

      Instale a CLI Google Cloud. Após a instalação, inicialize a CLI gcloud executando o seguinte comando:

      gcloud init

      Se estiver a usar um fornecedor de identidade (IdP) externo, primeiro tem de iniciar sessão na CLI gcloud com a sua identidade federada.

    Para mais informações, consulte o artigo Autenticar para usar REST na Google Cloud documentação de autenticação.

* Certifique-se de que conhece o seu ID da organização.

Funções necessárias

Para receber as autorizações de que precisa para gerir as políticas de organização para recursos da firewall de nova geração do Google Cloud, peça ao seu administrador que lhe conceda as seguintes funções do IAM:

Para mais informações sobre a atribuição de funções, consulte o artigo Faça a gestão do acesso a projetos, pastas e organizações.

Estas funções predefinidas contêm as autorizações necessárias para gerir as políticas da organização para recursos da firewall de nova geração da nuvem. Para ver as autorizações exatas que são necessárias, expanda a secção Autorizações necessárias:

Autorizações necessárias

São necessárias as seguintes autorizações para gerir políticas de organização para recursos da firewall de nova geração da nuvem:

  • orgpolicy.constraints.list
  • orgpolicy.policies.create
  • orgpolicy.policies.delete