Configura le policy di sicurezza gerarchiche

Questa pagina contiene informazioni sulla configurazione delle policy di sicurezza gerarchiche per proteggere la tua organizzazione, le cartelle o i progetti. Prima di configurare le policy di sicurezza gerarchica, assicurati di conoscere le informazioni contenute nella panoramica delle policy di sicurezza gerarchica.

Configura le autorizzazioni IAM per le policy di sicurezza gerarchiche

Le seguenti operazioni richiedono il ruolo Identity and Access Management (IAM) Compute Organization Security Policy Admin (roles/compute.orgSecurityPolicyAdmin) nel nodo della gerarchia delle risorse di destinazione o nella policy stessa, se esiste già:

  • Crea una nuova policy di sicurezza gerarchica
  • Modifica una policy di sicurezza gerarchica aggiungendo, aggiornando o eliminando regole
  • Elimina una policy di sicurezza gerarchica

Le seguenti operazioni richiedono il ruolo IAM Compute Organization Resource Admin (roles/compute.orgSecurityResourceAdmin) sul nodo della gerarchia delle risorse di destinazione, oltre al ruolo Compute Organization Security Policy Admin (roles/compute.orgSecurityPolicyAdmin) o al ruolo Compute Organization Security Policy User (roles/compute.orgSecurityPolicyUser) sul nodo della gerarchia delle risorse di destinazione o sulla policy stessa:

  • Associa una policy di sicurezza gerarchica a un nodo della gerarchia delle risorse

Infine, consulta la tabella seguente per un elenco di operazioni varie che puoi eseguire se disponi di uno dei ruoli elencati:

Operazioni Ruoli
Visualizza tutte le regole Cloud Armor effettive per una risorsa di backend
Visualizza le risorse di backend effettive coperte da una organizationSecurityPolicy

Configura le policy di sicurezza gerarchiche

Le sezioni seguenti spiegano come creare policy di sicurezza gerarchiche, associarle ai nodi della gerarchia delle risorse, spostarle tra i nodi, eliminarle e come visualizzare tutte le regole delle policy sicurezza di Cloud Armor che si applicano a una risorsa protetta.

Crea una policy di sicurezza gerarchica

Crea una policy di sicurezza gerarchica utilizzando il comando gcloud compute org-security-policies create. Crea la policy di sicurezza gerarchica in un'organizzazione o una cartella utilizzando il flag --organization o --folder, insieme al corrispondente ORGANIZATION_ID o FOLDER_ID. Utilizza gli esempi seguenti per creare policy di sicurezza gerarchiche, sostituendo POLICY_NAME con il nome che vuoi assegnare alla nuova policy di sicurezza:

  • Crea una policy di sicurezza gerarchica a livello di organizzazione:

    gcloud compute org-security-policies create \
        --organization=ORGANIZATION_ID \
        --type=CLOUD_ARMOR \
        --short-name=POLICY_NAME
    
  • Crea una policy di sicurezza gerarchica a livello di cartella:

    gcloud compute org-security-policies create \ 
        --folder=FOLDER_ID \
        --type=CLOUD_ARMOR \
        --short-name=POLICY_NAME
    

Associa una policy di sicurezza esistente a un nodo della gerarchia delle risorse

Se hai una policy di sicurezza esistente, puoi associarla a un nodo della gerarchia delle risorse utilizzando il comando gcloud compute org-security-policies associations create.

  • Associa una policy di sicurezza gerarchica a un'organizzazione:

    gcloud compute org-security-policies associations create \
        --security-policy=POLICY_ID \
        --organization=ORGANIZATION_ID \
        --name=ASSOCIATION_NAME
    
  • Associa una policy di sicurezza gerarchica a una cartella:

    gcloud compute org-security-policies associations create \
        --security-policy=POLICY_ID \
        --folder=FOLDER_ID \
        --name=ASSOCIATION_NAME
    
  • Associa una policy di sicurezza gerarchica a un progetto:

    gcloud compute org-security-policies associations create \
        --security-policy=POLICY_ID \
        --project-number=PROJECT_ID \
        --name=ASSOCIATION_NAME
    

Sostituisci quanto segue:

  • POLICY_ID: l'ID della policy di sicurezza
  • ORGANIZATION_ID: l'ID dell'organizzazione
  • ASSOCIATION_NAME: il nome dell'associazione
  • FOLDER_ID: l'ID della cartella
  • PROJECT_ID: l'ID del progetto

Escludi progetti dalle policy di sicurezza gerarchiche

Inoltre, puoi escludere i progetti dalle policy di sicurezza gerarchiche a livello di cartella ed escludere sia i progetti sia le cartelle dalle policy di sicurezza gerarchiche a livello di organizzazione:

  • Puoi escludere i progetti da una policy di sicurezza gerarchica utilizzando il comando gcloud compute org-security-policies associations create con il flag --excluded-projects.

    Il seguente comando di esempio associa la policy di sicurezza example-policy all'organizzazione 10000001, escludendo il progetto con l'ID 2000000002:

    gcloud compute org-security-policies associations create \
        --security-policy=example-policy \
        --excluded-projects="projects/2000000002" \
        --organization=10000001
    
  • Puoi escludere le cartelle da una policy di sicurezza gerarchica a livello di organizzazione utilizzando il comando gcloud compute org-security-policies associations create con il flag --excluded-folders.

    Il seguente comando di esempio associa la policy di sicurezza example-policy all'organizzazione 10000001, escludendo la cartella con l'ID 3000000003:

    gcloud compute org-security-policies associations create \
        --security-policy=example-policy \
        --excluded-folders="folders/3000000003" \
        --organization=10000001
    

Sposta una policy di sicurezza gerarchica

Puoi modificare il padre di una policy di sicurezza gerarchica utilizzando il comando gcloud compute org-security-policies move per spostare la policy di sicurezza gerarchica in un nodo della gerarchia della risorsa padre diverso. Fornisci l'origine come primo flag e la destinazione come secondo flag. Lo spostamento di una policy di sicurezza gerarchica ne modifica la proprietà, non le risorse a cui è associata. Solo le organizzazioni e le cartelle possono essere proprietarie di policy di sicurezza gerarchiche, pertanto non puoi spostarle nei progetti.

Nell'esempio seguente, sposti una policy di sicurezza gerarchica dall'organizzazione ORGANIZATION_ID alla cartella FOLDER_ID:

gcloud compute org-security-policies move policy-1 \
    --organization