ファイアウォール エンドポイントの概要 (original) (raw)

ファイアウォール エンドポイントは、ネットワークで URL フィルタリング サービスや侵入検知および防止サービスなどのレイヤ 7 の高度な保護機能を有効にする Cloud Next Generation Firewall リソースです。

このページでは、ファイアウォール エンドポイントとその機能について詳しく説明します。

仕様

ファイアウォール エンドポイントの関連付け

ファイアウォール エンドポイントの関連付けは、ファイアウォール エンドポイントを同じゾーン内の VPC ネットワークにリンクします。この関連付けを定義すると、Cloud NGFW は、レイヤ 7 検査を必要とする VPC ネットワーク内のゾーン ワークロード トラフィックを、接続されたファイアウォール エンドポイントに転送します。

VPC ネットワークを組織レベルまたは プロジェクト レベルのファイアウォール エンドポイント(プレビュー)に関連付けることができます。VPC ネットワークを関連付ける際は、次の点を考慮してください。

プロジェクト レベルのファイアウォール エンドポイントによるトラフィックのインターセプト

プロジェクト レベルのファイアウォール エンドポイントを使用してトラフィックをインターセプトして検査するには、次の要件を満たしていることを確認してください。

サポートされているパケットサイズ

ファイアウォール エンドポイントは、ジャンボ フレームをサポートしているか、サポートしていません。

レイヤ 7 検査を正常に実行するには、エンドポイントに関連付けられた VPC ネットワークが次の MTU 上限に従うように構成します。

ジャンボ フレームをサポートするファイアウォール エンドポイントと、ジャンボ フレームをサポートしないファイアウォール エンドポイントを作成できます。ただし、既存のエンドポイントを再構成して、ジャンボ フレームのサポートを追加または削除することはできません。ジャンボ フレームのサポートを追加または削除するには、エンドポイントを削除して再作成します。詳細については、ファイアウォール エンドポイントを作成するをご覧ください。

Identity and Access Management ロール

Identity and Access Management(IAM)ロールは、ファイアウォール エンドポイントを管理するための次の操作を管理します。

組織レベルのエンドポイントを管理するには、組織レベルでファイアウォール エンドポイント 管理者ロール (roles/networksecurity.firewallEndpointAdmin)が付与されている必要があります。プロジェクト レベルのエンドポイントを管理するには、プロジェクト レベル(プレビュー)またはその親組織でファイアウォール エンドポイント管理者ロール (roles/networksecurity.firewallEndpointAdmin)が付与されている必要があります。

次の表に、各ステップに必要なロールを示します。

機能 必要なロール
新しいファイアウォール エンドポイントを作成する ファイアウォール エンドポイントが存在する組織またはプロジェクトに対する次のいずれかのロール。 Compute ネットワーク管理者 (roles/compute.networkAdmin) 組織レベルのファイアウォール エンドポイントの場合は組織レベル、ファイアウォール エンドポイントの場合はプロジェクト(プレビュー)または組織レベルの ファイアウォール エンドポイント管理者(roles/networksecurity.firewallEndpointAdmin)。
既存のファイアウォール エンドポイントを変更する ファイアウォール エンドポイントが作成された組織またはプロジェクトに対する次のいずれかの ロール。 Compute ネットワーク管理者(roles/compute.networkAdmin) 組織レベルのファイアウォール エンドポイントの場合は組織レベル、ファイアウォール エンドポイントの場合はプロジェクト(プレビュー)または組織レベルの ファイアウォール エンドポイント管理者(roles/networksecurity.firewallEndpointAdmin)。
ファイアウォール エンドポイントの詳細を表示する ファイアウォール エンドポイントが存在する組織またはプロジェクトに対する次のいずれかのロール。 Compute ネットワーク管理者 (roles/compute.networkAdmin) Compute ネットワーク ユーザー(roles/compute.networkUser) Compute Network Viewer (roles/compute.networkViewer) 組織レベルのファイアウォール エンドポイントの場合は組織レベル、ファイアウォール エンドポイントの場合はプロジェクト(プレビュー)または組織レベルの ファイアウォール エンドポイント管理者(roles/networksecurity.firewallEndpointAdmin)。
すべてのファイアウォール エンドポイントを表示する ファイアウォール エンドポイントが存在する組織またはプロジェクトに対する次のいずれかのロール。 Compute ネットワーク管理者 (roles/compute.networkAdmin) Compute ネットワーク ユーザー(roles/compute.networkUser) Compute Network Viewer (roles/compute.networkViewer) 組織レベルのファイアウォール エンドポイントの場合は組織レベル、ファイアウォール エンドポイントの場合はプロジェクト(プレビュー)または組織レベルの ファイアウォール エンドポイント管理者(roles/networksecurity.firewallEndpointAdmin)。

IAM ロールは、ファイアウォール エンドポイントの関連付けに関して次のアクションを管理します。

次の表に、各ステップに必要なロールを示します。

機能 必要なロール
ファイアウォール エンドポイントの関連付けを作成する ファイアウォール エンドポイントの関連付けが存在する組織またはプロジェクトに対する次のいずれかのロール:Compute ネットワーク管理者 (roles/compute.networkAdmin) Compute ネットワーク ユーザー(roles/compute.networkUser) 組織レベルのファイアウォール エンドポイントの場合は組織レベル、ファイアウォール エンドポイントの場合はプロジェクト(プレビュー)または組織レベルの ファイアウォール エンドポイント管理者(roles/networksecurity.firewallEndpointAdmin)。
ファイアウォール エンドポイントの関連付けを変更する(更新または削除) VPC ネットワークが存在するプロジェクトに対する次のいずれかのロール。Compute ネットワーク管理者 (roles/compute.networkAdmin) 組織レベルのファイアウォール エンドポイントの場合は組織レベル、ファイアウォール エンドポイントの場合はプロジェクト(プレビュー)または組織レベルの ファイアウォール エンドポイント管理者(roles/networksecurity.firewallEndpointAdmin)。
プロジェクト内のファイアウォール エンドポイントの関連付けの詳細を表示する ファイアウォール エンドポイントの関連付けが作成される組織またはプロジェクト([プレビュー](https://cloud.google.com/products#product-launch-stages))に対する次のいずれかのロール。 Compute ネットワーク管理者 (roles/compute.networkAdmin) Compute ネットワーク ユーザー (roles/compute.networkUser) Compute ネットワーク閲覧者 (roles/compute.networkViewer) 組織レベルのファイアウォール エンドポイントの場合は組織レベル、ファイアウォール エンドポイントの場合はプロジェクト(プレビュー)または組織レベルの ファイアウォール エンドポイント管理者(roles/networksecurity.firewallEndpointAdmin)。
プロジェクト内のすべてのファイアウォール エンドポイントの関連付けを表示する。 ファイアウォール エンドポイントの関連付けが作成される組織またはプロジェクト([プレビュー](https://cloud.google.com/products#product-launch-stages))に対する次のいずれかのロール。 Compute ネットワーク管理者 (roles/compute.networkAdmin) Compute ネットワーク ユーザー (roles/compute.networkUser) Compute ネットワーク閲覧者 (roles/compute.networkViewer) 組織レベルのファイアウォール エンドポイントの場合は組織レベル、ファイアウォール エンドポイントの場合はプロジェクト(プレビュー)または組織レベルの ファイアウォール エンドポイント管理者(roles/networksecurity.firewallEndpointAdmin)。

割り当て

ファイアウォール エンドポイントに関連付けられた割り当てを表示するには、割り当てと上限をご覧ください。

次のステップ