Media CDN utilise des stratégies de sécurité Google Cloud Armor pour empêcher le trafic indésirable d'atteindre ses services. Vous pouvez autoriser ou refuser des requêtes en fonction des éléments suivants :
- Adresses et plages IPv4 et IPv6 (CIDR)
- Code pays (zone géographique)
- Filtrage de couche 7
- Google Threat Intelligence (nécessite le niveau Google Cloud Armor Enterprise)
- Numéros de système autonome (ASN)
Ces fonctionnalités vous permettent de limiter les téléchargements de contenu aux utilisateurs situés dans des emplacements spécifiques où des restrictions de licence de contenu sont appliquées, de n'autoriser que les adresses IP d'entreprise à accéder aux points de terminaison de test ou de préproduction, et de refuser une liste d'adresses connues associées à des clients malveillants.
L'intégration de Cloud Armor à ASN vous permet d'autoriser ou de bloquer le trafic réseau provenant d'ASN spécifiques. Les stratégies de sécurité périphérique de Cloud Armor peuvent utiliser l'ASN associé à l'adresse IP d'origine, tel que déterminé par l'opérateur réseau responsable de ces préfixes IP, pour contrôler le flux de trafic.
Vous pouvez décorer les requêtes autorisées par Cloud Armor en insérant des en-têtes personnalisés avec des noms et des valeurs configurables.
L'intégration de Cloud Armor à Google Threat Intelligence vous permet de contrôler le trafic provenant d'adresses IP et de domaines malveillants connus, offrant ainsi une protection avancée contre les menaces.
Les stratégies de sécurité Cloud Armor s'appliquent à tout le contenu diffusé à partir de Media CDN, y compris les contenus mis en cache et les défauts de cache (miss).
Les stratégies de sécurité Cloud Armor sont configurées individuellement pour chaque service Media CDN : toutes les requêtes destinées à l'adresse IP (ou aux noms d'hôte) du service appliquent la stratégie de sécurité de manière cohérente. Différents services peuvent appliquer différentes stratégies de sécurité, et vous pouvez créer plusieurs services pour différentes zones géographiques si nécessaire.
Pour une protection plus précise du contenu au niveau de l'utilisateur, nous vous recommandons d'utiliser des URL signées et des cookies signés conjointement avec une stratégie Cloud Armor.
Media CDN ne tient pas compte de l'en-tête referer lors de l'évaluation des règles des stratégies de sécurité périphérique de filtrage d'en-tête de couche 7 lorsqu'il est défini sur l'une des valeurs suivantes :
- URL multiples
- URL relative
- URL absolues valides contenant des informations utilisateur ou un composant de fragment
Configurer les règles de sécurité
Utilisez les instructions suivantes pour configurer une stratégie de sécurité.
Avant de commencer
Pour associer une stratégie de sécurité Cloud Armor à un service Media CDN, assurez-vous des points suivants :