Puoi utilizzare una singola richiesta da Google Cloud CLI o dall'API Compute Engine per aggiornare in batch tutte le regole delle policy firewall per le policy firewall gerarchiche e di rete. In questo modo viene garantita l'integrità del set di regole del criterio firewall. Utilizzando gli aggiornamenti batch, Cloud Next Generation Firewall (Cloud NGFW) offre un modo efficiente e gestibile per gestire gli aggiornamenti delle regole delle policy del firewall negli ambienti cloud.
Per saperne di più su come configurare l'aggiornamento batch, consulta Configura gli aggiornamenti batch per le regole delle policy del firewall.
Autorizzazioni
Assicurati di disporre delle seguenti autorizzazioni per aggiornare in batch le regole dei criteri firewall.
- L'autorizzazione
compute.firewallPolicies.getper esportare le regole della policy del firewall gerarchica. - L'autorizzazione
compute.firewallPolicies.updateper importare le regole della policy del firewall gerarchica. - L'autorizzazione
compute.firewallPolicies.getper esportare le regole dei criteri firewall di rete. - L'autorizzazione
compute.regionFirewallPolicies.getper esportare le regole delle policy del firewall di rete regionali. - L'autorizzazione
compute.firewallPolicies.updateper importare le regole delle policy del firewall di rete. - L'autorizzazione
compute.regionFirewallPolicies.updateper importare le regole dei criteri firewall di rete regionali.
Per saperne di più sui ruoli e sulle autorizzazioni, consulta Ruoli di Compute Engine.
Specifica
L'aggiornamento batch delle regole delle policy del firewall presenta le seguenti specifiche:
Il processo di aggiornamento è atomico. Ciò significa che se si verifica un errore durante l'importazione delle regole, tutte le modifiche vengono annullate e la regola della policy del firewall rimane nel suo stato precedente.
Quando utilizzi le API REST per aggiornare le regole delle policy del firewall, le API REST richiedono un fingerprint per il blocco ottimistico. Per saperne di più, consulta Controllo della concorrenza ottimistico. Per ottenere l'ultima impronta, ti consigliamo di inviare prima una richiesta
getal criterio firewall. Una richiestagetalla policy del firewall riceve l'ultima versione della policy, il che contribuisce a garantire che gli aggiornamenti si basino sulla versione più recente della policy. In questo modo si evitano conflitti se vengono apportate modifiche simultanee alla policy.Quando utilizzi il metodo
patchdell'API REST, puoi sostituire tutte le regole esistenti fornendo un elenco completamente nuovo nella richiesta.Se è in corso un'operazione
patchdella policy del firewall, non puoi modificare le regole utilizzando metodi comeaddRule,patchRule,removeRuleocloneRules. In questo modo, si garantisce che non ci siano modifiche in conflitto durante l'operazione di patch.
Configurare l'aggiornamento batch
Il processo di aggiornamento batch prevede tre passaggi chiave:
- Esporta: esporta le regole dei criteri firewall correnti.
- Modifica: apporta gli aggiornamenti batch richiesti alle regole della policy del firewall esportata.
- Importa: importa il file modificato nelle regole della policy del firewall.
Per configurare l'aggiornamento batch delle regole delle policy del firewall:
Esporta le regole della policy del firewall. Per saperne di più, consulta Esporta la policy del firewall.
Modifica il file esportato. Per aggiornare il file, segui questi passaggi:
Aggiungi nuove regole: assicurati che ogni nuova regola rispetti lo schema
FirewallPolicyRule.yaml.Modifica le regole esistenti: modifica gli attributi delle regole che vuoi aggiornare. Questi attributi includono l'azione, la descrizione e le condizioni di corrispondenza in base alle quali viene valutato il traffico in entrata.
Elimina regole: rimuovi le voci per le regole delle policy del firewall che vuoi eliminare.
Per saperne di più, consulta Modificare le regole delle policy del firewall.
Importa di nuovo le regole nella policy del firewall. Per saperne di più, consulta Importa le regole delle policy del firewall.
Passaggi successivi
- Per un'introduzione alle regole firewall, consulta Componenti delle regole della policy del firewall.
- Per scoprire come configurare gli aggiornamenti batch alle regole delle policy del firewall, vedi Configurare gli aggiornamenti batch per le policy del firewall.