En este documento, se describen los permisos de Identity and Access Management (IAM) necesarios para realizar operaciones específicas de Secure Web Proxy. También se explica cómo crear un rol personalizado de IAM y asignarle los permisos necesarios para administrar varios recursos de Secure Web Proxy.
Permisos
En la siguiente tabla, se enumeran los permisos que necesitas para realizar operaciones específicas en Secure Web Proxy. Para obtener más información, consulta la referencia de permisos de IAM.
| Operación | Recurso | Permiso (método) |
|---|---|---|
| Crear una política | Políticas de seguridad de la puerta de enlace | networksecurity.gatewaySecurityPolicies.create |
| Borra una política | Políticas de seguridad de la puerta de enlace | networksecurity.gatewaySecurityPolicies.delete |
| Recupera una política | Políticas de seguridad de la puerta de enlace | networksecurity.gatewaySecurityPolicies.get |
| Enumera políticas | Políticas de seguridad de la puerta de enlace | networksecurity.gatewaySecurityPolicies.list |
| Actualiza una política | Políticas de seguridad de la puerta de enlace | networksecurity.gatewaySecurityPolicies.update |
| Crear una norma | Reglas de la política de seguridad de la puerta de enlace | networksecurity.gatewaySecurityPolicyRules.create |
| Borrar una regla | Reglas de la política de seguridad de la puerta de enlace | networksecurity.gatewaySecurityPolicyRules.delete |
| Recupera una regla | Reglas de la política de seguridad de la puerta de enlace | networksecurity.gatewaySecurityPolicyRules.get |
| Reglas de la lista | Reglas de la política de seguridad de la puerta de enlace | networksecurity.gatewaySecurityPolicyRules.list |
| Actualiza una regla | Reglas de la política de seguridad de la puerta de enlace | networksecurity.gatewaySecurityPolicyRules.update |
| Recupera una operación | Operaciones | networksecurity.operations.get |
| Crea una política de inspección de TLS | Políticas de inspección de TLS | networksecurity.tlsInspectionPolicies.create |
| Borra una política de inspección de TLS | Políticas de inspección de TLS | networksecurity.tlsInspectionPolicies.delete |
| Recupera una política de inspección de TLS | Políticas de inspección de TLS | networksecurity.tlsInspectionPolicies.get |
| Enumera las políticas de inspección de TLS | Políticas de inspección de TLS | networksecurity.tlsInspectionPolicies.list |
| Actualiza una política de inspección de TLS | Políticas de inspección de TLS | networksecurity.tlsInspectionPolicies.update |
| Cómo adjuntar una política de inspección de TLS a una política del Secure Web Proxy | Políticas de inspección de TLS | networksecurity.tlsInspectionPolicies.use |
| Crear una lista de URLs | Lista de URL | networksecurity.urlLists.create |
| Cómo borrar una lista de URLs | Lista de URL | networksecurity.urlLists.delete |
| Recupera una lista de URLs | Lista de URL | networksecurity.urlLists.get |
| Enumera todas las listas de URLs | Lista de URL | networksecurity.urlLists.list |
| Actualiza una lista de URLs | Lista de URL | networksecurity.urlLists.update |
| Cómo adjuntar una lista de URLs a una regla del Secure Web Proxy | Lista de URL | networksecurity.urlLists.use |
| Aprovisiona y administra una instancia de Secure Web Proxy | Varios recursos de Administrador de certificados, Compute Engine, Secure Web Proxy, Resource Manager y Cloud Monitoring |
|
| Crea, actualiza o borra una política de telemetría | Políticas de telemetría |
|
| Recupera o enumera políticas de telemetría | Políticas de telemetría |
|
| Visualiza seguimientos distribuidos en Cloud Trace | Seguimiento |
|
| Escribe o exporta intervalos de seguimiento distribuido | Seguimiento |
|
Funciones
Para obtener los permisos que necesitas para aprovisionar una instancia de Secure Web Proxy, pídele a tu administrador que te otorgue los siguientes roles de IAM en tu proyecto:
- Para configurar políticas y aprovisionar una instancia de Secure Web Proxy, se requiere el rol de administrador de redes de Compute (
roles/compute.networkAdmin). - Para subir certificados TLS explícitos de Secure Web Proxy:
Rol de editor de Administrador de certificados
(
roles/certificatemanager.editor) - Para configurar políticas de telemetría y de seguimiento distribuido: Rol de administrador de servicios de red (
roles/networkservices.admin) o rol de administrador de red de Compute (roles/compute.networkAdmin) - Para ver los intervalos de seguimiento en Cloud Trace, necesitas el rol de usuario de Cloud Trace (
roles/cloudtrace.user). - Para exportar intervalos de seguimiento a Trace, otorga el rol de agente de Cloud Trace (
roles/cloudtrace.agent) a las siguientes cuentas de servicio:- Agente de servicio de Compute Engine:
service-PROJECT_NUMBER@compute-system.iam.gserviceaccount.com - Agente de servicio de Seguridad de red:
service-PROJECT_NUMBER@gcp-sa-networksecurity.iam.gserviceaccount.com - Cuentas de servicio de máquina virtual (VM) cliente, si las aplicaciones cliente generan o propagan intervalos
- Agente de servicio de Compute Engine:
Para obtener más información sobre cómo otorgar roles, consulta Administra el acceso a proyectos, carpetas y organizaciones.
También puedes obtener los permisos necesarios a través de roles personalizados o cualquier otro rol predefinido.
Opcional: Si tienes un conjunto de usuarios responsables de administrar las políticas de seguridad de la organización de Compute Engine, otórgales el rol de administrador de políticas de seguridad de Compute para la organización (roles/compute.orgSecurityPolicyAdmin).
Para obtener más información sobre los roles y los permisos de los proyectos, consulta lo siguiente:
- Documentación de Identity and Access Management
- Documentación de la API de Compute Engine
- Documentación de la API de Cloud Monitoring
¿Qué sigue?
- Para completar las tareas iniciales de configuración del Secure Web Proxy, consulta los pasos de configuración inicial.