Mit Adressgruppen können Sie mehrere IP-Adressen und IP-Adressbereiche in einer einzigen benannten logischen Einheit kombinieren, die Sie in mehreren Produkten verwenden können. In diesem Dokument wird beschrieben, wie Sie Adressgruppen mit Google Cloud Armor-Sicherheitsrichtlinien verwenden. Sie benötigen ein aktives Google Cloud Armor Enterprise-Abo, um Adressgruppen zu verwenden.
Hinweis
Bevor Sie Adressgruppen konfigurieren, müssen Sie zuerst die Network Security API networksecurity.googleapis.com aktivieren.
IAM-Rollen
Zum Erstellen und Verwalten einer Adressgruppe benötigen Sie die Rolle „Compute Network Admin“ (roles/compute.networkAdmin). Sie können auch eine benutzerdefinierte Rolle mit einem entsprechenden Satz von Berechtigungen definieren.
In der folgenden Tabelle finden Sie eine Liste der IAM-Berechtigungen (Identity and Access Management), die zum Ausführen einer Reihe von Aufgaben für Adressgruppen erforderlich sind.
| Aufgabe | Name der IAM-Rolle | IAM-Berechtigungen |
|---|---|---|
| Adressgruppen erstellen und verwalten |
Compute-Netzwerkadministrator |
networksecurity.addressGroups.* |
| Adressgruppen |
Compute-Netzwerknutzer |
networksecurity.addressGroups.list networksecurity.addressGroups.get networksecurity.addressGroups.use |
Weitere Informationen dazu, welche Rollen bestimmte IAM-Berechtigungen enthalten, finden Sie im Index für IAM-Rollen und -Berechtigungen.
Projektbezogene Adressgruppen verwenden
In den folgenden Abschnitten wird erläutert, wie Sie mit der Google Cloud Console oder der Google Cloud CLI projektbezogene Adressgruppen erstellen und ändern und wie Sie projektbezogene Adressgruppen mit Ihren Sicherheitsrichtlinien verwenden.
Projektbezogene Adressgruppen erstellen oder bearbeiten
In den folgenden Abschnitten wird erläutert, wie Sie projektbezogene Adressgruppen erstellen, Adressen zu projektbezogenen Adressgruppen hinzufügen und daraus entfernen und projektbezogene Adressgruppen löschen.
Projektbezogene Adressgruppe erstellen
Wenn Sie eine Adressgruppe erstellen, müssen Sie ihre Kapazität und IP-Adressversion mit den Flags --capacity bzw. --type angeben. Nachdem Sie die Adressgruppe erstellt haben, können Sie diese Werte nicht mehr ändern.
Außerdem kann die maximale Kapazität für Cloud Armor höher sein als die maximale Kapazität für andere Produkte wie Cloud Next Generation Firewall. Wenn Sie dieselbe Adressgruppe für mehrere Produkte verwenden möchten, müssen Sie die Kapazität auf den niedrigsten Wert der maximalen Kapazität für diese Produkte festlegen.
Console
- Rufen Sie in der Google Cloud Console die Seite Adressgruppen auf.
- Wählen Sie im Menü „Projektauswahl“ Ihr Projekt aus, sofern verfügbar.
- Klicken Sie auf Adressengruppe erstellen.
- Geben Sie im Feld Name einen Namen ein.
- Optional: Fügen Sie im Feld Beschreibung eine Beschreibung hinzu.
- Wählen Sie unter Umfang die Option Global aus.
- Wählen Sie unter Typ die Option IPv4 oder IPv6 aus.
Wählen Sie als Zweck die Option Cloud Armor aus. Alternativ können Sie auch Firewall und Cloud Armor auswählen, wenn Sie die Adressgruppe auch mit Cloud Next Generation Firewall-Richtlinien verwenden möchten.