Pour centraliser la gestion et appliquer de manière cohérente les règles de sécurité dans vos réseaux de cloud privé virtuel (VPC), migrez vos règles de pare-feu VPC qui utilisent des tags réseau et des comptes de service sources vers une stratégie de pare-feu réseau mondiale. Vous pouvez ainsi réduire votre surface d'attaque, optimiser vos configurations de pare-feu et renforcer les limites de sécurité en identifiant et en corrigeant les règles trop permissives.
Ce document est destiné aux administrateurs réseau, aux ingénieurs en sécurité et aux architectes de sécurité qui configurent et gèrent les règles de sécurité du réseau.
Pour migrer des règles qui n'utilisent pas de tags réseau ni de comptes de service, consultez Migrer des règles de pare-feu VPC qui n'utilisent pas de tags réseau et de comptes de service.
Pour effectuer cette migration, vous devez effectuer les tâches suivantes :
- Évaluez votre environnement.
- Répertoriez les tags réseau et les comptes de service existants.
- Créez des tags sécurisés pour chaque tag réseau et compte de service source.
- Mappez les tags réseau et les comptes de service aux tags sécurisés que vous créez.
- Liez des tags sécurisés aux instances de machines virtuelles (VM).
- Migrez les règles de pare-feu VPC vers une stratégie de pare-feu réseau mondiale.
- Examinez la nouvelle stratégie de pare-feu réseau.
- Effectuez les tâches post-migration.
Avant de commencer
-
In the Cloud de Confiance console, on the project selector page, select or create a Cloud de Confiance project.
Roles required to select or create a project
- Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
-
Create a project: To create a project, you need the Project Creator role
(
roles/resourcemanager.projectCreator), which contains theresourcemanager.projects.createpermission. Learn how to grant roles.
-
Verify that billing is enabled for your Cloud de Confiance project.
Enable the Compute Engine API.
Roles required to enable APIs
To enable APIs, you need the
serviceusage.services.enablepermission. If you created the project, then you likely already have this permission through the Owner role (roles/owner). Otherwise, you can get this permission through the Service Usage Admin role (roles/serviceusage.serviceUsageAdmin). Learn how to grant roles.-
Installez la Google Cloud CLI.
-
Configurez la gcloud CLI afin d'utiliser votre identité fédérée.
Pour en savoir plus, consultez Se connecter à la gcloud CLI avec votre identité fédérée.
-
Pour initialiser la gcloud CLI, exécutez la commande suivante :
gcloud init - Assurez-vous de disposer du rôle Administrateur de sécurité de Compute (
roles/compute.securityAdmin).
Évaluer votre environnement
Avant de migrer vos règles de pare-feu VPC vers une stratégie de pare-feu réseau mondiale, évaluez votre environnement existant, ainsi que les rôles et autorisations IAM (Identity and Access Management) :
- Identifiez le nombre de règles de pare-feu VPC dans votre réseau VPC.
- Notez les priorités associées à chaque règle de pare-feu VPC.
- Assurez-vous de disposer des rôles et autorisations IAM requis pour créer, associer, modifier et afficher les stratégies de pare-feu réseau mondiales.
Assurez-vous de disposer des rôles et autorisations IAM requis pour créer, mettre à jour et supprimer des définitions de tags sécurisés.
Le tableau suivant récapitule les différents rôles requis pour créer et gérer des tags sécurisés :
Nom du rôle Tâches effectuées Rôle Administrateur de tags ( roles/resourcemanager.tagAdmin)Créez, mettez à jour et supprimez des définitions de tags. Pour en savoir plus, consultez la section Administrer les tags. Rôle Lecteur de tags ( roles/resourcemanager.tagViewer)Affichez les définitions de tags et les tags associés aux ressources. Rôle Utilisateur de tags ( roles/resourcemanager.tagUser)Ajoutez et supprimez des tags associés aux ressources.
Répertorier les tags réseau et les comptes de service existants
Déterminez si vos règles de pare-feu VPC utilisent des tags réseau ou des comptes de service, puis créez un fichier JSON pour enregistrer les détails des tags réseau et des comptes de service existants.
Pour exporter les tags réseau et les comptes de service de votre réseau vers un fichier de mappage JSON, exécutez la commande gcloud beta compute firewall-rules migrate avec l'option --export-tag-mapping :
gcloud beta compute firewall-rules migrate \
--source-network=NETWORK_NAME \
--export-tag-mapping \
--tag-mapping-file=TAG_MAPPING_FILE
Remplacez les éléments suivants :
NETWORK_NAME: nom du réseau VPC contenant les règles de pare-feu VPC à migrer.TAG_MAPPING_FILE: nom du fichier de mappage JSON.
Si vos règles de pare-feu VPC ne contiennent que des comptes de service, le fichier JSON généré ne contient que des comptes de service. De même, si vos règles de pare-feu VPC ne contiennent que des tags réseau, le fichier JSON généré ne contient que des tags réseau. Les comptes de service portent le préfixe sa, et les tags réseau n'en ont pas.
Par exemple, le fichier JSON généré suivant contient un tag réseau sql-server et un compte de service example@example.com.
{"sql-server": null, "sa:example@example.com": null}
Créer des tags sécurisés
En fonction des tags réseau et des comptes de service sources répertoriés dans le fichier de mappage, vous devez créer les tags sécurisés correspondants sur votre réseau.
Les nouveaux tags sécurisés remplacent les tags réseau et les comptes de service, et conservent la configuration réseau d'origine après la migration.
En tant que compte principal doté du rôle "Administrateur de tags", créez la paire clé-valeur des tags sécurisés associés à chaque tag réseau et compte de service.
Pour créer une clé et une valeur de tag sécurisées pour chaque tag réseau et compte de service, utilisez les commandes gcloud resource-manager tags keys create et gcloud resource-manager tags values create :
gcloud resource-manager tags keys create TAG_KEY \
--parent=organizations/ORGANIZATION_ID \
--purpose=GCE_FIREWALL \
--purpose-data=network=PROJECT_ID/NETWORK_NAME
gcloud resource-manager tags values create TAG_VALUE \
--parent=ORGANIZATION_ID/TAG_KEY
Remplacez les éléments suivants :
TAG_KEY: nom de la clé de tag sécurisée.ORGANIZATION_ID: ID de l'organisation.PROJECT_ID: ID du projetNETWORK_NAME: nom du réseau VPCTAG_VALUE: valeur à attribuer à la clé de tag sécurisée.
Par exemple, si vous disposez d'une règle de pare-feu VPC avec un tag réseau appelé sql-server, créez la paire clé-valeur de tag sécurisé correspondante sql-server:production.
gcloud resource-manager tags keys create sql-server \
--parent=organizations/123456 \
--purpose=GCE_FIREWALL \
--purpose-data=network=test-project/test-network
gcloud resource-manager tags values create production \
--parent=123456/sql-server
Mapper les tags réseau et les comptes de service aux tags sécurisés
Après avoir créé des tags sécurisés gérés par IAM pour chaque tag réseau et compte de service utilisés par vos règles de pare-feu VPC, vous devez mapper les tags sécurisés aux tags réseau et comptes de service correspondants dans le fichier de mappage JSON.
Modifiez le fichier JSON pour mapper les tags réseau et les comptes de service aux tags sécurisés correspondants.
{"sql-server": "tagValues/yyyyy", "sa:example@example.com": "tagValues/zzzzz"}
Par exemple, le fichier JSON suivant mappe le tag réseau sql-server à la valeur de tag sécurisé de la clé sql-server, et le compte de service example@example.com à la valeur de tag sécurisé de la clé example@example.com :
{"sql-server": "tagValues/production", "sa:example@example.com": "tagValues/example"}
Associer des tags sécurisés à des VM
En fonction du fichier JSON de mappage de tags, liez les tags sécurisés que vous venez de créer aux VM auxquelles les tags réseau existants sont associés :
En tant que compte principal doté du rôle "Administrateur de tags", procédez comme suit :
- Examinez les autorisations requises pour associer des tags sécurisés aux ressources Cloud de Confiance by S3NS .
- Attribuez le rôle "Utilisateur de tags" au compte principal qui utilise les tags sécurisés et les lie aux VM.
En tant que compte principal doté du rôle "Utilisateur de tags", associez les tags sécurisés aux instances de VM à l'aide de la commande
gcloud beta compute firewall-rules migrateavec l'option--bind-tags-to-instances:gcloud beta compute firewall-rules migrate \ --source-network=NETWORK_NAME \ --bind-tags-to-instances \ --tag-mapping-file=TAG_MAPPING_FILERemplacez les éléments suivants :
NETWORK_NAME: nom du réseau VPCTAG_MAPPING_FILE: nom du fichier JSON de mappage.
Migrer les règles de pare-feu VPC vers une stratégie de pare-feu réseau mondiale
Pour migrer des règles de pare-feu VPC vers une stratégie de pare-feu réseau mondiale, utilisez la commande gcloud beta compute firewall-rules migrate :
gcloud beta compute firewall-rules migrate \
--source-network=NETWORK_NAME \
--target-firewall-policy=POLICY_NAME \
--tag-mapping-file=TAG_MAPPING_FILE
Remplacez les éléments suivants :
NETWORK_NAME: nom du réseau VPC contenant les règles de pare-feu VPC à migrer.POLICY_NAME: nom de la stratégie de pare-feu réseau mondiale à créer lors de la migration.TAG_MAPPING_FILE: nom du fichier de mappage JSON.
Exclure des règles de pare-feu de la migration
Pour exclure des règles de pare-feu spécifiques de la migration, utilisez la commande gcloud beta compute
firewall-rules migrate avec l'option --exclusion-patterns-file :
gcloud beta compute firewall-rules migrate \
--source-network=NETWORK_NAME \
--target-firewall-policy=POLICY_NAME \
--exclusion-patterns-file=EXCLUSION_PATTERNS_FILE
Remplacez les éléments suivants :
NETWORK_NAME: nom du réseau VPC contenant les règles de pare-feu VPC à migrer.POLICY_NAME: nom de la stratégie de pare-feu réseau mondiale à créer lors de la migration.EXCLUSION_PATTERNS_FILE: nom du fichier contenant les expressions régulières qui définissent les modèles de dénomination des pare-feu VPC à exclure de la migration. Veillez à spécifier le chemin d'accès complet au fichier. Les règles de pare-feu correspondant aux modèles spécifiés sont ignorées.Lorsque vous définissez les modèles d'exclusion, tenez compte des points suivants :
- Chaque expression régulière doit figurer sur une ligne distincte et représenter un seul modèle de nommage de pare-feu.
- Les expressions régulières ne contiennent pas d'espaces blancs de début ni de fin.
Afficher les règles de pare-feu exclues
En fonction des modèles de dénomination des règles de pare-feu exclues, l'outil de migration ne migre pas certaines règles de pare-feu, telles que les règles de pare-feu Google Kubernetes Engine (GKE). Pour exporter la liste des modèles de nommage des règles de pare-feu exclus, utilisez la commande gcloud beta compute firewall-rules migrate avec les options --export-exclusion-patterns et --exclusion-patterns-file.
gcloud beta compute firewall-rules migrate \
--source-network=NETWORK_NAME \
--target-firewall-policy=POLICY_NAME \
--exclusion-patterns-file=EXCLUSION_PATTERNS_FILE \
--export-exclusion-patterns
Remplacez les éléments suivants :
NETWORK_NAME: nom du réseau VPC contenant les règles de pare-feu VPC à migrer.POLICY_NAME: nom de la stratégie de pare-feu réseau mondiale à créer lors de la migration.EXCLUSION_PATTERNS_FILE: chemin d'accès au fichier dans lequel les modèles de dénomination de règles de pare-feu exclus suivants sont exportés.gke-(.+)-ipv6-all gke-(.+)-(.+)-((master)|(vms)|(all)|(inkubelet)|(exkubelet)|(mcsd)) k8s-fw-(l7-)?(.+) k8s-(.+)-((node)|(http)|(node-http))-hc (.+)-hc k8s2-(.+)-(.+)-(.+)-(.+)(-fw)? k8s2-(.+)-l4-shared-hc-fw gke((gw)|(mcg))1-l7-(.+)-(.+)
Pour migrer les règles de pare-feu exclues qui correspondent à un modèle spécifique, supprimez le modèle de la liste exportée et exécutez la commande gcloud beta compute
firewall-rules migrate avec l'option --exclusion-patterns-file.
Forcer la migration tout en préservant l'ordre d'évaluation
Lors de la migration, si l'ordre d'évaluation d'une règle de pare-feu exclue se situe entre les ordres d'évaluation des règles de pare-feu spécifiées par l'utilisateur, la migration échoue.Cela se produit, car les règles de pare-feu exclues ne sont pas migrées et l'outil de migration ne peut pas conserver l'ordre d'évaluation d'origine des règles définies par l'utilisateur dans la nouvelle stratégie de pare-feu réseau.
Par exemple, si vos règles de pare-feu ont les priorités suivantes, la migration échouera.
- Règle spécifiée par l'utilisateur avec une priorité de 100
- Règle exclue avec la priorité 200
- Règle spécifiée par l'utilisateur avec une priorité de 300
Pour forcer l'outil de migration à migrer les règles spécifiées par l'utilisateur tout en conservant leur ordre d'évaluation d'origine et en ignorant les règles de pare-feu exclues, utilisez la commande gcloud beta compute firewall-rules migrate avec l'indicateur --force.
gcloud beta compute firewall-rules migrate \
--source-network=NETWORK_NAME \
--target-firewall-policy=POLICY_NAME \
--force
Remplacez les éléments suivants :
NETWORK_NAME: nom du réseau VPC contenant les règles de pare-feu VPC à migrer.POLICY_NAME: nom de la stratégie de pare-feu réseau mondiale à créer lors de la migration.
Examiner la nouvelle stratégie de pare-feu réseau mondiale
Avant d'associer la stratégie que vous venez de créer à un réseau VPC, Google vous recommande de l'examiner pour vous assurer que le processus de migration est bien terminé.
Effectuez les vérifications suivantes :
La configuration des règles de stratégie de pare-feu est correcte et les composants de règles suivants sont bien migrés pour chaque règle :
- Priorité relative
- Sens du trafic
- Action en cas de correspondance
- Paramètres des journaux
- Paramètres cibles
- Paramètres sources (pour les règles d'entrée)
- Paramètres de destination (pour les règles de sortie)
- Contraintes liées au protocole et au port
Vérifiez si les tags sécurisés sont associés à la VM appropriée. Pour le vérifier, exécutez la commande
gcloud resource-manager tags bindings list:gcloud resource-manager tags bindings list \ --location=ZONE_ID \ --parent=//compute.googleapis.com/projects/PROJECT_ID/zones/ZONE_ID/instances/INSTANCE_NAME \ --effectiveRemplacez les éléments suivants :
ZONE_ID: zone de la VMPROJECT_ID: ID du projetINSTANCE_NAME: Nom de la VM.
Tâches à effectuer après la migration
Pour activer et utiliser la nouvelle stratégie de pare-feu réseau mondiale, effectuez les tâches post-migration. Pour en savoir plus, consultez la section Tâches à effectuer après la migration.
Étapes suivantes
- Apprenez-en plus sur la migration des règles de pare-feu VPC.
- Migrez les règles de pare-feu VPC sans dépendances.