Políticas de firewall hierárquicas

As políticas de firewall hierárquicas permitem-lhe criar e aplicar uma política de firewall consistente em toda a sua organização. Pode atribuir políticas de firewall hierárquicas à organização como um todo ou a pastas individuais. Estas políticas contêm regras que podem negar ou permitir explicitamente ligações, tal como as regras de firewall da nuvem privada virtual (VPC). Além disso, as regras de políticas de firewall hierárquicas podem delegar a avaliação em políticas de nível inferior ou regras de firewall da rede de VPC com uma ação goto_next.

As regras de nível inferior não podem substituir uma regra de um local superior na hierarquia de recursos. Isto permite que os administradores de toda a organização façam a gestão das regras de firewall críticas num único local.

Especificações

  • As políticas de firewall hierárquicas são criadas ao nível da organização e da pasta. A criação de uma política não aplica automaticamente as regras à organização nem à pasta.
  • As políticas, uma vez criadas, podem ser aplicadas (associadas) a quaisquer recursos na organização.
  • As políticas de firewall hierárquicas são contentores para regras de firewall. Quando associa uma política à organização ou a uma pasta, todas as regras são aplicadas imediatamente. Pode trocar políticas de um recurso, o que troca atomicamente todas as regras de firewall aplicadas a instâncias de máquinas virtuais (VMs) nesse recurso.
  • A avaliação de regras é hierárquica com base na hierarquia de recursos. Todas as regras associadas à organização são avaliadas, seguidas das regras do primeiro nível de pastas.
  • As regras da política de firewall hierárquica têm uma nova ação goto_next que pode usar para delegar a avaliação da ligação a níveis inferiores da hierarquia.
  • As regras de políticas de firewall hierárquicas podem ser usadas para configurar a inspeção da camada 7 do tráfego correspondente, como o serviço de filtragem de URLs e o serviço de deteção e prevenção de intrusões.

    Crie uma regra de política de firewall usando a apply_security_profile_group ação e o nome do grupo de perfis de segurança. O tráfego que corresponde à regra de política de firewall é intercetado e encaminhado de forma transparente para o ponto final da firewall para inspeção da camada 7 e vice-versa. Para saber como criar uma regra de política de firewall, consulte o artigo Crie uma regra.

  • As regras da política de firewall hierárquica podem ser segmentadas para VMs e redes da VPC específicas através da utilização de recursos de destino para redes e contas de serviço de destino para VMs. Isto permite-lhe criar exceções para grupos de VMs. As regras de políticas de firewall hierárquicas não suportam a segmentação por etiquetas de instâncias.
  • As políticas de firewall hierárquicas não suportam redes VPC que usam um perfil de rede de acesso direto à memória (RDMA), como o tipo de política RDMA_ROCE_POLICY. Para mais informações, consulte o artigo Cloud NGFW para redes VPC RoCE.
  • Uma regra de política de firewall hierárquica pode incluir intervalos IPv4 ou IPv6, mas não ambos.
  • Para ajudar na conformidade e na depuração, as regras de firewall aplicadas a uma instância de VM podem ser auditadas através da página de detalhes da rede VPC e da página de detalhes da interface de rede da instância de VM.

Hierarquia de recursos

Cria e aplica políticas de firewall como passos separados. Pode criar e aplicar políticas de firewall ao nível da organização ou da pasta da hierarquia de recursos. Uma regra de política de firewall pode bloquear ligações, permitir ligações ou diferir a avaliação de regras de firewall para pastas de nível inferior ou regras de firewall de VPC definidas em redes VPC.

  • Organization é o recurso de nível superior na hierarquia de recursos em Google Cloud que pode criar ou associar políticas de firewall hierárquicas. Todas as pastas e redes de VPC na organização herdam esta política.

  • As pastas são recursos de nível intermédio na Google Cloud hierarquia de recursos, entre a organização e os projetos, onde pode criar ou atribuir políticas de firewall hierárquicas. Todas as pastas e redes de VPC numa pasta herdam a respetiva política associada.

  • Um projeto reside numa pasta ou na organização. Pode mover projetos entre recursos numa organização. Os projetos contêm redes VPC. Não é possível atribuir políticas de firewall hierárquicas a projetos, apenas à organização ou a pastas.

  • Uma rede VPC é a Google Cloud partição para comunicação interna do espaço IP isolado. Este é o nível no qual os trajetos, as políticas de firewall de rede e as regras de firewall de VPC tradicionais são especificados e aplicados. As regras de política de firewall hierárquica podem substituir ou delegar a avaliação de ligações a políticas e regras de firewall de rede global.

Por predefinição, todas as regras da política de firewall hierárquica aplicam-se a todas as VMs em todos os projetos na organização ou na pasta onde a política está associada. No entanto, pode restringir as VMs que recebem uma determinada regra especificando redes de destino ou contas de serviço de destino.

Os níveis da hierarquia aos quais as regras de firewall podem agora ser aplicadas estão representados no diagrama seguinte. As caixas amarelas representam políticas de firewall hierárquicas que contêm regras de firewall, enquanto as caixas brancas representam regras de firewall de VPC.

Políticas de firewall hierárquicas que contêm regras (caixas amarelas)
        ao nível da organização e da pasta, e regras de firewall
        da VPC ao nível da rede de VPC
As políticas de firewall hierárquicas que contêm regras (caixas amarelas) são aplicadas ao nível da organização e da pasta. As regras de firewall da VPC são aplicadas ao nível da rede VPC.

Detalhes da política de firewall hierárquica

As regras de políticas de firewall hierárquicas são definidas num recurso de política de firewall que funciona como um contentor para regras de firewall. As regras definidas numa política de firewall não são aplicadas até que a política seja associada a um recurso (uma organização ou uma pasta).

Uma única política pode ser associada a vários recursos. Se modificar uma regra numa política, essa alteração da regra aplica-se a todos os recursos associados.

Só é possível associar uma política de firewall a um recurso. As regras de políticas de firewall hierárquicas e as regras de firewall de VPC são avaliadas numa ordem bem definida.

Uma política de firewall que não esteja associada a nenhum recurso é uma política de firewall hierárquica não associada.

Nomes das políticas

Quando cria uma nova política, Google Cloud é gerado automaticamente um ID para a política. Além disso, também especifica um diminutivo para a política. Quando usa a interface gcloud para atualizar uma política existente, pode referenciar o ID gerado pelo sistema ou uma combinação do nome abreviado e do ID da sua organização. Quando usar a API para atualizar a política, tem de fornecer o ID gerado pelo sistema.

Detalhes da regra de política de firewall hierárquica

As regras de políticas de firewall hierárquicas funcionam da mesma forma que as regras de políticas de firewall e as regras de firewall da VPC, mas existem algumas diferenças:

  • As políticas de firewall hierárquicas suportam redes de destino, ao passo que as políticas de firewall de rede global não o fazem. Pode especificar redes de destino para restringir uma regra de política de firewall a VMs nas redes especificadas. A especificação de redes VPC na regra permite-lhe controlar que redes são configuradas com essa regra.

    Quando combinadas com goto_next ou allow, a especificação de redes de destino permite-lhe criar exceções para redes específicas quando quiser definir uma política restritiva.

  • As políticas de firewall hierárquicas são recursos ao nível da organização, enquanto as políticas de firewall de rede global são recursos ao nível do projeto.

  • As regras nas políticas de firewall hierárquicas suportam chaves de etiquetas seguras como etiquetas seguras de origem ou etiquetas seguras de destino. Para mais informações, consulte o artigo Etiquetas seguras para firewalls.