Gérer les ressources Google Cloud Armor à l'aide de contraintes personnalisées

Les règles d'administrationGoogle Cloud vous offrent un contrôle centralisé et automatisé sur les ressources de votre organisation. En tant qu'administrateur des règles d'administration, vous pouvez définir des ensembles de restrictions appelées contraintes qui s'appliquent aux ressourcesGoogle Cloud et à leurs descendants dans la hiérarchie des ressourcesGoogle Cloud . Chaque ensemble de restrictions constitue une règle d'administration. Vous pouvez appliquer des règles d'administration au niveau d'une organisation, d'un dossier ou d'un projet.

Les règles d'administration offrent des contraintes prédéfinies pour divers servicesGoogle Cloud . Toutefois, si vous souhaitez exercer un contrôle plus précis et le personnaliser pour des champs spécifiques restreints dans vos règles d'administration, vous pouvez également créer des contraintes personnalisées et les utiliser dans une règle d'administration.

Héritage des règles

Par défaut, les règles d'administration sont héritées par les descendants des ressources sur lesquelles vous les appliquez. Par exemple, si vous appliquez une règle au niveau d'un dossier, Google Cloud l'applique à tous les projets du dossier. Pour mieux comprendre ce comportement et savoir comment le modifier, consultez la section Règles d'évaluation hiérarchique.

Ressources compatibles avec Cloud Armor

Pour les ressources Google Cloud Armor, vous pouvez définir des contraintes personnalisées sur les ressources et les champs suivants.

  • Stratégie de sécurité : compute.googleapis.com/SecurityPolicy

    • Nom : resource.name
    • Description : resource.description
    • Règles : resource.rules[]
      • Action d'en-tête : resource.headerAction
      • En-têtes de requête à ajouter : resource.headerAction.requestHeadersToAdds[]
        • Nom de l'en-tête : resource.requestHeadersToAdds.requestHeadersToAdds[].headerName
        • Valeur d’en-tête : resource.requestHeadersToAdds.requestHeadersToAdds[].headerValue
      • Matcher : resource.rules[].match
      • Expression avec version : resource.rules[].versionedExpr
      • Config : resource.rules[].config
        • Plages d'adresses IP sources : resource.rules[].config.srcIpRanges[]
      • Expression : resource.rules[].expr
      • Options d'expression : resource.rules[].exprOptions
        • Options reCAPTCHA : resource.rules[].exprOption.recaptchaOptions
        • Clés de site pour jetons d'action : resource.rules[].exprOption.recaptchaOptions.actionTokenSiteKeys
        • Clés de site pour jetons de session : resource.rules[].exprOption.recaptchaOptions.sessionTokenSiteKeys
      • Mise en correspondance de réseaux : resource.rules[].networkMatch
      • Correspondance du champ défini par l'utilisateur : resource.rules[].userDefinedFieldMatch
        • Nom : resource.rules[].userDefinedFieldMatch.name
        • Valeurs : resource.rules[].userDefinedFieldMatch.values
      • Plages d'adresses IP sources : resource.rules[].srcIpRanges
      • Plages d'adresses IP de destination : resource.rules[].destIpRanges
      • Protocoles IP : resource.rules[].ipProtocols
      • Ports sources : resource.rules[].srcPorts
      • Ports de destination : resource.rules[].destPorts
      • Codes des régions sources : resource.rules[].srcRegionCodes
      • Numéros ASN sources : resource.rules[].srcAsns
      • Configuration WAF préconfigurée : resource.rules[].preconfiguredWafConfig
      • Exclusions :