使用自定义限制条件管理 VPC 防火墙规则资源

Google Cloud 组织政策可让您以编程方式集中控制组织的资源。作为组织政策管理员,您可以定义组织政策,这是一组称为限制条件的限制,会应用于Google Cloud 资源层次结构中的Google Cloud 资源及其后代。您可以在组织、文件夹或项目级强制执行组织政策。

组织政策为各种Google Cloud 服务提供预定义限制条件。但是,如果您想要更精细地控制和自定义组织政策中受限的特定字段,还可以创建自定义限制条件并在自定义组织政策中强制执行这些自定义限制条件。

政策继承

如果您对资源强制执行政策,默认情况下,该资源的后代会继承组织政策。例如,如果您对某个文件夹强制执行一项政策, Google Cloud 会对该文件夹中的所有项目强制执行该政策。如需详细了解此行为及其更改方式,请参阅层次结构评估规则。

Cloud NGFW 支持的资源

对于 VPC 防火墙规则,您可以对以下资源和字段设置自定义限制条件。

  • 防火墙:compute.googleapis.com/Firewall
    • 名称:resource.name
    • 说明:resource.description
    • 网络:resource.network
    • 优先级:resource.priority
    • 来源范围:resource.sourceRanges[]
    • 目标范围:resource.destinationRanges[]
    • 来源标记:resource.sourceTags[]
    • 目标标记:resource.targetTags[]
    • 允许规则:resource.allowed[]
      • 协议:resource.allowed[].IPProtocol
      • 端口:resource.allowed[].ports[]
    • 拒绝规则:resource.denied[]
      • 协议:resource.denied[].IPProtocol
      • 端口:resource.denied[].ports[]
    • 方向:resource.direction
    • 停用:resource.disabled

定义自定义限制条件

自定义限制条件由实施组织政策的服务支持的资源、方法、条件和操作定义。自定义限制条件的条件使用通用表达式语言 (CEL) 进行定义。如需详细了解如何使用 CEL 在自定义限制条件中构建条件,请参阅创建和管理组织政策的 CEL 部分。

除了标准 CEL 函数之外,您还可以使用自定义 CEL 函数 containsFirewallPort 为防火墙规则创建自定义限制条件。您可以使用此函数来创建引用特定协议或协议和端口组合的限制条件。

  • 仅协议:resource.allowed.containsFirewallPort('PROTOCOL')
  • 协议和端口:resource.allowed.containsFirewallPort('PROTOCOL', 'PORT_NUMBER')

如需了解允许的协议,请参阅协议和端口。

准备工作

  • 如果您尚未设置身份验证,请进行设置。身份验证用于验证您的身份,以便访问 Google Cloud 服务和 API。如需从本地开发环境运行代码或示例,您可以通过选择以下选项之一向 Compute Engine 进行身份验证:

    选择标签页以了解您打算如何使用本页面上的示例:

    控制台

    当您使用 Google Cloud 控制台访问 Google Cloud 服务和 API 时,无需设置身份验证。

    gcloud

    1. 安装 Google Cloud CLI,然后 使用联合身份登录 gcloud CLI。 登录后,运行以下命令来初始化 Google Cloud CLI:

      gcloud init
  • 设置默认区域和可用区。
  • REST

    如需在本地开发环境中使用本页面上的 REST API 示例,请使用您提供给 gcloud CLI 的凭证。

      安装 Google Cloud CLI,然后 使用联合身份登录 gcloud CLI。

    如需了解详情,请参阅 Google Cloud 身份验证文档中的使用 REST 时进行身份验证。

* 请确保您知道自己的组织 ID。

所需的角色

如需获得管理 Cloud 新一代防火墙 (Cloud NGFW) 资源的组织政策所需的权限,请让您的管理员为您授予以下 IAM 角色:

如需详细了解如何授予角色,请参阅管理对项目、文件夹和组织的访问权限。

这些预定义角色包含管理 Cloud Next Generation Firewall (Cloud NGFW) 资源组织政策所需的权限。如需查看所需的确切权限,请展开所需权限部分:

所需权限

如需管理 Cloud Next Generation Firewall (Cloud NGFW) 资源的组织政策,您需要具备以下权限:

  • orgpolicy.constraints.list
  • orgpolicy.policies.create
  • orgpolicy.policies.delete
  • orgpolicy.policies.list
  • orgpolicy.policies.update
  • orgpolicy.policy.get
  • orgpolicy.policy.set

您也可以使用自定义角色或其他预定义角色来获取这些权限。

设置自定义限制条件

您可以使用 Google Cloud 控制台或 Google Cloud CLI 创建自定义限制条件并将其设置为在组织政策中使用。

控制台

  1. 在 Google Cloud 控制台中,转到组织政策页面。

    转到组织政策

  2. 选择页面顶部的项目选择器。

  3. 在项目选择器中,选择要为其设置组织政策的资源。

  4. 点击 自定义限制条件。

  5. 在显示名称框中,为限制条件输入一个易记的名称。此字段的最大长度为 200 个字符。 请勿在限制条件名称中使用 PII 或敏感数据,因为这些可能会在错误消息中公开。

  6. 在限制条件 ID 框中,为新的自定义限制条件输入所需的名称。自定义约束条件必须以 custom. 开头,只能包含大写字母、小写字母或数字,例如 custom.httpFirewallRule。该字段的长度上限为 70 个字符,不计算前缀,例如 organizations/123456789/customConstraints/custom.。

  7. 在说明框中,输入直观易懂的限制条件说明,在违反政策时此说明内容会以错误消息的形式显示。此字段的最大长度为 2,000 个字符。

  8. 在资源类型框中,选择包含要限制的对象和字段的 Google CloudREST 资源的名称。例如 compute.googleapis.com/Firewall。

  9. 在强制执行方法下,选择是仅对 REST CREATE 方法还是同时对 REST CREATE 和 UPDATE 方法强制执行限制条件。

  10. 如需定义条件,请点击 修改条件。

    1. 在添加条件面板中,创建一个引用受支持的服务资源的 CEL 条件。此字段的最大长度为 1,000 个字符。

    2. 点击保存。

  11. 在操作下,选择在满足上述条件时是允许还是拒绝评估的方法。

  12. 点击创建限制条件。

在每个字段中输入值后,右侧将显示此自定义限制条件的等效 YAML 配置。

gcloud

如需使用 Google Cloud CLI 创建自定义限制条件,请创建一个 YAML 文件。

name: organizations/ORGANIZATION_ID/customConstraints/CONSTRAINT_NAME
resource_types: compute.googleapis.com/RESOURCE_NAME
method_types:
– METHOD1
– METHOD2
condition: "CONDITION"
action_type: ACTION
display_name: DISPLAY_NAME
description: DESCRIPTION

替换以下内容:

  • ORGANIZATION_ID:组织 ID,例如 123456789。

  • CONSTRAINT_NAME:要创建的自定义限制条件的名称。自定义限制条件 ID 必须以 custom. 开头,只能包含大写字母、小写字母和数字。例如,custom.httpFirewallRule。

    该字段的长度上限为 70 个字符,不计算前缀。例如 organizations/123456789/customConstraints/custom。

  • RESOURCE_NAME:包含要限制的对象和字段的 Compute Engine API REST 资源的名称(而非 URI)。例如,compute.googleapis.com/Firewall。

  • METHOD1、METHOD2、…:要对其强制执行限制条件的 RESTful 方法的列表。可以是 CREATE 或 CREATE 和 UPDATE。

  • CONDITION:针对受支持的服务资源的表示法编写的 CEL 条件。此字段的长度上限为 1,000 个字符。如需详细了解可用于针对其编写条件的资源,请参阅支持的资源。

  • ACTION:满足 condition 时要执行的操作。可以是 ALLOW 或 DENY。

  • DISPLAY_NAME:限制条件的直观易记名称。 此字段的最大长度为 200 个字符。

  • DESCRIPTION:直观易懂的限制条件说明,在违反政策时显示为错误消息。 此字段的最大长度为 2,000 个字符。

如需详细了解如何创建自定义限制条件,请参阅定义自定义限制条件。

控制台

如需创建自定义限制条件,请执行以下操作:

  1. 在 Google Cloud 控制台中,转到组织政策页面。

    转到组织政策

  2. 在项目选择器中,选择要为其设置组织政策的项目。
  3. 点击 自定义限制条件。
  4. 在显示名称框中,为限制条件输入一个人类可读名称。此名称会在错误消息中使用,并可用于识别和调试用途。请勿在显示名称中使用个人身份信息 (PII) 或敏感数据,因为此名称可能会在错误消息中公开。此字段最多可包含 200 个字符。
  5. 在限制条件 ID 框中,为新的自定义限制条件输入所需的 ID。自定义限制条件只能包含字母(包括大写和小写)或数字,例如 custom.httpFirewallRule。此字段最多可包含 70 个字符,不计算前缀 (custom.),例如 organizations/123456789/customConstraints/custom。请勿在限制条件 ID 中包含个人身份信息或敏感数据,因为该 ID 可能会在错误消息中公开。
  6. 在说明框中,输入人类可读的限制条件说明。当违反政策时,此说明将用作错误消息。请包含有关发生违规的原因以及如何解决违规问题的详细信息。请勿在说明中包含个人身份信息或敏感数据,因为该说明可能会在错误消息中公开。 此字段最多可包含 2000 个字符。
  7. 在资源类型框中,选择包含要限制的对象和字段的 Google Cloud REST 资源的名称,例如 container.googleapis.com/NodePool。大多数资源类型最多支持 20 个自定义限制条件。如果您尝试创建更多自定义限制条件,操作将会失败。
  8. 此限制条件只能对 REST CREATE 方法强制执行。
  9. 如需查看每种服务支持的方法,请在 支持自定义限制条件的服务中找到相应服务。

  10. 如需定义条件,请点击 修改条件。
    1. 在添加条件面板中,创建一个引用受支持服务资源的 CEL 条件,例如 resource.management.autoUpgrade == false。此字段最多可包含 1,000 个字符。如需详细了解 CEL 用法,请参阅通用表达式语言。 如需详细了解可在自定义限制条件中使用的服务资源,请参阅自定义限制条件支持的服务。
    2. 点击保存。
  11. 在操作下,选择在满足条件时是允许还是拒绝评估的方法。
  12. 拒绝操作意味着,如果条件计算结果为 true,则创建或更新资源的操作会被阻止。

    允许操作意味着,仅当条件计算结果为 true 时,才允许执行创建或更新资源的操作。除了条件中明确列出的情况之外,其他所有情况都会被阻止。

  13. 点击创建限制条件。
  14. 在每个字段中输入值后,右侧将显示此自定义限制条件的等效 YAML 配置。

gcloud

  1. 如需创建自定义限制条件,请使用以下格式创建 YAML 文件:
  2. name: organizations/ORGANIZATION_ID/customConstraints/CONSTRAINT_NAME
    resourceTypes: RESOURCE_NAME
    methodTypes:
      - CREATE
    condition: "CONDITION"
    actionType: ACTION
    displayName: DISPLAY_NAME
    description: DESCRIPTION

    请替换以下内容:

    • ORGANIZATION_ID:您的组织 ID,例如 123456789。
    • CONSTRAINT_NAME:新的自定义限制条件的名称。自定义限制条件只能包含字母(包括大写和小写)或数字,例如 custom.httpFirewallRule。此字段最多可包含 70 个字符,不计算前缀 (custom.),例如 organizations/123456789/customConstraints/custom。请勿在限制条件 ID 中包含个人身份信息或敏感数据,因为该 ID 可能会在错误消息中公开。
    • RESOURCE_NAME:包含要限制的对象和字段的 Google Cloud资源的完全限定名称。例如 compute.googleapis.com/Firewall。 大多数资源类型最多支持 20 个自定义限制条件。如果您尝试创建更多自定义限制条件,操作将会失败。
    • methodTypes:强制执行限制条件的 REST 方法。 只能是 CREATE。
    • 如需查看每种服务支持的方法,请在 支持自定义限制条件的服务中找到相应服务。

    • CONDITION:针对受支持服务资源的表示形式编写的 CEL 条件。此字段最多可包含 1,000 个字符。例如 "resource.allowed.containsFirewallPort('tcp', '80')"。
    • 如需详细了解可针对其编写条件的资源,请参阅支持的资源。

    • ACTION:满足 condition 时要执行的操作。 只能是 ALLOW。
    • 允许操作意味着,如果条件计算结果为 true,则允许执行创建或更新资源的操作。这也意味着,除了条件中明确列出的情况之外,其他所有情况都会被阻止。

    • DISPLAY_NAME:限制条件的直观易记名称。此名称会在错误消息中使用,并可用于识别和调试用途。请勿在显示名称中使用个人身份信息或敏感数据,因为此名称可能会在错误消息中公开。 此字段最多可包含 200 个字符。
    • DESCRIPTION:直观易懂的限制条件说明,当违反政策时会作为错误消息显示。此字段最多可包含 2000 个字符。
  3. 为新的自定义限制条件创建 YAML 文件后,您必须对其进行设置,以使其可用于组织中的组织政策。如需设置自定义限制条件,请使用 gcloud org-policies set-custom-constraint 命令:
  4. gcloud org-policies set-custom-constraint CONSTRAINT_PATH

    将 CONSTRAINT_PATH 替换为自定义限制条件文件的完整路径。例如 /home/user/customconstraint.yaml。

    此操作完成后,您的自定义限制条件将作为组织政策显示在您的 Google Cloud 组织政策列表中。

  5. 如需验证自定义限制条件是否存在,请使用 gcloud org-policies list-custom-constraints 命令:
  6. gcloud org-policies list-custom-constraints --organization=ORGANIZATION_ID

    将 ORGANIZATION_ID 替换为您的组织资源的 ID。

    如需了解详情,请参阅查看组织政策。

强制执行自定义限制条件

如需强制执行限制条件,您可以创建引用该限制条件的组织政策,并将该组织政策应用于 Google Cloud 资源。

控制台

  1. 在 Google Cloud 控制台中,前往组织政策页面。

    转到组织政策

  2. 在项目选择器中,选择要为其设置组织政策的项目。
  3. 从组织政策页面上���列表中选择您的限制条件,以查看该限制条件的政策详情页面。
  4. 如需为该资源配置组织政策,请点击管理政策。
  5. 在修改政策页面,选择覆盖父级政策。
  6. 点击添加规则。
  7. 在强制执行部分中,选择是否强制执行此组织政策。
  8. (可选)如需使组织政策成为基于某个标记的条件性政策,请点击添加条件。请注意,如果您向组织政策添加条件规则,则必须至少添加一个无条件规则,否则无法保存政策。如需了解详情,请参阅 使用标记限定组织政策的范围。
  9. 点击测试更改以模拟组织政策的效果。如需了解详情,请参阅使用 Policy Simulator 测试组织政策更改。
  10. 如需在试运行模式下强制执行组织政策,请点击设置试运行政策。如需了解详情,请参阅 测试组织政策。
  11. 验证试运行模式下的组织政策按预期运行后,点击设置政策来设置现行政策。

gcloud

  1. 如需创建包含布尔值规则的组织政策,请创建引用该限制条件的 YAML 政策文件:
  2. name: projects/PROJECT_ID/policies/CONSTRAINT_NAME
    spec:
      rules:
      - enforce: true
    
    dryRunSpec:
      rules:
      - enforce: true

    请替换以下内容:

    • PROJECT_ID:要对其强制执行您的限制条件的项目。
    • CONSTRAINT_NAME:您为自定义限制条件定义的名称。例如,custom.httpFirewallRule。
  3. 如需在试运行模式下强制执行组织政策,请运行以下带有 dryRunSpec 标志的命令:
  4. gcloud org-policies set-policy POLICY_PATH --update-mask=dryRunSpec

    将 POLICY_PATH 替换为组织政策 YAML 文件的完整路径。该政策最长需要 15 分钟才能生效。

  5. 验证试运行模式下的组织政策按预期运行后,使用 org-policies set-policy 命令和 spec 标志设置现行政策:
  6. gcloud org-policies set-policy POLICY_PATH --update-mask=spec

    将 POLICY_PATH 替换为组织政策 YAML 文件的完整路径。该政策最长需要 15 分钟才能生效。

示例:创建一个限制条件以限制创建允许 SSH 连接的防火墙规则

此限制条件可防止创建允许从以下范围以外的任何 IP 地址范围建立 SSH 连接的入站防火墙规则:

包含 TCP 端口 22 的所有 IP 地址范围也会被屏蔽。

gcloud

  1. 创建一个包含以下信息的 restrictSshRanges.yaml 限制条件文件。

    name: organizations/ORGANIZATION_ID/customConstraints/custom.restrictSshRanges
    resource_types: compute.googleapis.com/Firewall
    condition: "resource.direction.matches('INGRESS') && resource.allowed.containsFirewallPort('tcp', '22') && !resource.sourceRanges.all(range, range == '35.235.240.0/20' || range.startsWith('10.') || range.startsWith('192.168.'))"
    action_type: DENY
    method_types: CREATE
    display_name: Limit firewall rules that allow ingress SSH traffic
    description: Firewall rules that allow ingress SSH traffic can only be created with allowed source ranges.

    将 ORGANIZATION_ID 替换为组织的 ID。

  2. 使用 gcloud org-policies set-custom-constraint 命令设置自定义限制条件:

    gcloud org-policies set-custom-constraint restrictSshRanges.yaml
    
  3. 创建一个包含以下示例中提供的信息的 restrictSshRanges-policy.yaml 政策文件,并在项目级强制执行此限制条件。您也可以在组织级或文件夹级设置此限制条件。

        name: projects/PROJECT_ID/policies/custom.restrictSshRanges
        spec:
          rules:
          – enforce: true

    将 PROJECT_ID 替换为相应项目的 ID。

  4. 使用 gcloud org-policies set-policy 命令强制执行政策。

    gcloud org-policies set-policy restrictSshRanges-policy.yaml
    
  5. 如需测试此限制条件,请使用 gcloud compute firewall-rules create 命令创建一个自动模式 VPC 网络。

    gcloud compute firewall-rules create ssh-firewall-rule \
        --action=ALLOW \
        --direction=INGRESS \
        --network=NETWORK \
        --priority=1000 \
        --rules=tcp:22 \
        --source-ranges=0.0.0.0/0
    
    将 `NETWORK` 替换为网络的名称。 输出内容类似如下:
    ERROR: (gcloud.compute.firewall-rules.create) Could not fetch resource:
    - Operation denied by custom org policy: [customConstraints/custom.restrictSshRanges] : Firewall rules that allow ingress SSH traffic can only be created with allowed source ranges.

示例:将入站流量限制为仅通过标准 Web 端口

此限制条件会阻止创建允许来自 0.0.0.0/0 的流量(在 80 或 443 以外的 TCP 端口上)的入站防火墙规则。

gcloud

  1. 创建一个包含以下信息的 restrictWebPorts.yaml 限制条件文件。

    name: organizations/ORGANIZATION_ID/customConstraints/custom.restrictWebPorts
    resource_types: compute.googleapis.com/Firewall
    condition: "resource.direction.matches('INGRESS') && resource.sourceRanges.all(range, range == '0.0.0.0/0') && resource.allowed.exists(allowed, allowed.IPProtocol != 'tcp' || allowed.ports.exists(port, port != '80' && port != '443'))"
    action_type: DENY
    method_types: CREATE
    display_name: Limit firewall rules that allow ingress traffic from 0.0.0.0/0
    description: Firewall rules that allow ingress traffic from 0.0.0.0/0 on TCP ports other than 80 or 443.

    将 ORGANIZATION_ID 替换为组织的 ID。

  2. 使用 gcloud org-policies set-custom-constraint 命令设置自定义限制条件:

    gcloud org-policies set-custom-constraint restrictWebPorts.yaml
    
  3. 创建一个包含以下示例中提供的信息的 restrictWebPorts-policy.yaml 政策文件,并在项目级强制执行此限制条件。您也可以在组织级或文件夹级设置此限制条件。

        name: projects/PROJECT_ID/policies/custom.restrictWebPorts
        spec:
          rules:
          – enforce: true

    将 PROJECT_ID 替换为相应项目的 ID。

  4. 使用 gcloud org-policies set-policy 命令强制执行政策:

    gcloud org-policies set-policy restrictWebPorts-policy.yaml
    
  5. 如需测试此限制条件,请使用 gcloud compute firewall-rules create 命令创建一个自动模式 VPC 网络。

    gcloud compute firewall-rules create ssh-firewall-rule \
        --action=ALLOW \
        --direction=INGRESS \
        --network=NETWORK \
        --priority=1000 \
        --rules=tcp:22 \
        --source-ranges=0.0.0.0/0
    
    将 `NETWORK` 替换为网络的名称。 输出内容类似如下:
    ERROR: (gcloud.compute.firewall-rules.create) Could not fetch resource:
    - Operation denied by custom org policy: [customConstraints/custom.restrictWebPorts] : Firewall rules that allow ingress traffic from 0.0.0.0/0 on TCP ports other than 80 or 443.

后续步骤