Cas d'utilisation courants des stratégies de sécurité

Cette page présente des cas d'utilisation courants des stratégies de sécurité Google Cloud Armor. Les stratégies de sécurité Cloud Armor peuvent protéger votre application avec des fonctionnalités telles que les listes d'autorisation et de blocage d'adresses IP, ainsi que les règles préconfigurées pour dissuader les attaques Web courantes.

Contrôler l'accès à vos applications et services Web

Cette section décrit plusieurs manières d'utiliser les stratégies de sécurité Cloud Armor pour contrôler l'accès à vos applications ou services.

Autoriser l'accès des utilisateurs à des adresses IP spécifiques à l'aide de listes d'autorisation

L'inscription sur une liste d'autorisation d'adresses IP associées à certains utilisateurs est généralement employée lorsqu'un équilibreur de charge d'application externe mondial ou un équilibreur de charge d'application classique n'est accessible qu'à un ensemble spécifique d'utilisateurs. Dans l'exemple suivant, seuls les utilisateurs de votre organisation sont autorisés à accéder aux services situés derrière votre équilibreur de charge. Ces utilisateurs disposent d'adresses IP ou de blocs d'adresses attribués par votre organisation. Vous pouvez placer ces adresses IP ou plages CIDR sur une liste d'autorisation afin que seuls ces utilisateurs aient accès à l'équilibreur de charge.

Restreindre l'accès à l'équilibreur de charge à l'aide d'une liste d'autorisation.
Restreindre l'accès à l'équilibreur de charge à l'aide d'une liste d'autorisation (cliquez pour agrandir)

Pour contrôler l'accès à l'équilibreur de charge d'application externe mondial ou à l'équilibreur de charge d'application classique, configurez une liste d'autorisation avec les adresses IP sources ou les plages CIDR sources à partir desquelles il est possible d'accéder à votre équilibreur de charge. La section suivante décrit plus en détail cette configuration.

Dans cette configuration, vous souhaitez autoriser uniquement les utilisateurs de votre organisation dotés d'adresses IP appartenant à une plage d'adresses IP à accéder à l'équilibreur de charge d'application externe mondial ou à l'équilibreur de charge d'application classique. Vous voulez que tout le reste du trafic soit refusé.

Pour créer cette configuration, procédez comme suit :

  1. Créez une stratégie de sécurité Cloud Armor.
  2. Dans la stratégie de sécurité, ajoutez une règle qui ajoute la plage à la liste d'autorisation en tant que première règle. Cette règle comporte la description allow [RANGE], où