Points de contrôle
Create a Cloud Storage bucket and upload an object
/ 30
Create a Load Balancer
/ 30
Delete the object from Cloud Storage bucket
/ 20
Create Edge Security Policy for your CDN Cache and Validate Policy
/ 20
Protéger le cache périphérique avec Cloud Armor
GSP878
Présentation
Les règles de sécurité périphérique de Google Cloud Armor permettent de limiter l'accès aux objets mis en cache dans Cloud CDN (Content Delivery Network) et Cloud Storage. Ces règles sont déployées et appliquées au périmètre le plus externe du réseau de Google, en amont de l'emplacement du cache Cloud CDN. Elles vous permettent, entre autres, d'empêcher l'accès à des objets des buckets de stockage à partir de zones géographiques restreintes ou de vous assurer que votre distribution de médias filtre les contenus selon les zones géographiques pour lesquelles vous disposez d'une licence.
Dans cet atelier, vous allez créer un bucket Google Cloud Storage, y importer une image, l'associer à un équilibreur de charge, puis activer Cloud CDN ainsi que des règles de sécurité périphérique Cloud Armor pour ce bucket.
Points abordés
Dans cet atelier, vous allez apprendre à :
- configurer un bucket Cloud Storage pour des contenus pouvant être mis en cache ;
- créer une règle de sécurité périphérique pour protéger les contenus ;
- vérifier que la règle de sécurité périphérique fonctionne bien comme prévu.
Préparation
Avant de cliquer sur le bouton "Démarrer l'atelier"
Lisez ces instructions. Les ateliers sont minutés, et vous ne pouvez pas les mettre en pause. Le minuteur, qui démarre lorsque vous cliquez sur Démarrer l'atelier, indique combien de temps les ressources Google Cloud resteront accessibles.
Cet atelier pratique vous permet de suivre vous-même les activités dans un véritable environnement cloud, et non dans un environnement de simulation ou de démonstration. Nous vous fournissons des identifiants temporaires pour vous connecter à Google Cloud le temps de l'atelier.
Pour réaliser cet atelier :
- vous devez avoir accès à un navigateur Internet standard (nous vous recommandons d'utiliser Chrome) ;
- vous disposez d'un temps limité ; une fois l'atelier commencé, vous ne pouvez pas le mettre en pause.
Démarrer l'atelier et se connecter à la console Google Cloud
-
Cliquez sur le bouton Démarrer l'atelier. Si l'atelier est payant, un pop-up s'affiche pour vous permettre de sélectionner un mode de paiement. Sur la gauche, vous trouverez le panneau Détails concernant l'atelier, qui contient les éléments suivants :
- Le bouton Ouvrir la console Google Cloud
- Le temps restant
- Les identifiants temporaires que vous devez utiliser pour cet atelier
- Des informations complémentaires vous permettant d'effectuer l'atelier
-
Cliquez sur Ouvrir la console Google Cloud (ou effectuez un clic droit et sélectionnez Ouvrir le lien dans la fenêtre de navigation privée si vous utilisez le navigateur Chrome).
L'atelier lance les ressources, puis ouvre la page Se connecter dans un nouvel onglet.
Conseil : Réorganisez les onglets dans des fenêtres distinctes, placées côte à côte.
Remarque : Si la boîte de dialogue Sélectionner un compte s'affiche, cliquez sur Utiliser un autre compte. -
Si nécessaire, copiez le nom d'utilisateur ci-dessous et collez-le dans la boîte de dialogue Se connecter.
{{{user_0.username | "Username"}}} Vous trouverez également le nom d'utilisateur dans le panneau Détails concernant l'atelier.
-
Cliquez sur Suivant.
-
Copiez le mot de passe ci-dessous et collez-le dans la boîte de dialogue Bienvenue.
{{{user_0.password | "Password"}}} Vous trouverez également le mot de passe dans le panneau Détails concernant l'atelier.
-
Cliquez sur Suivant.
Important : Vous devez utiliser les identifiants fournis pour l'atelier. Ne saisissez pas ceux de votre compte Google Cloud. Remarque : Si vous utilisez votre propre compte Google Cloud pour cet atelier, des frais supplémentaires peuvent vous être facturés. -
Accédez aux pages suivantes :
- Acceptez les conditions d'utilisation.
- N'ajoutez pas d'options de récupération ni d'authentification à deux facteurs (ce compte est temporaire).
- Ne vous inscrivez pas à des essais gratuits.
Après quelques instants, la console Cloud s'ouvre dans cet onglet.
Avant de commencer
- Dans Cloud Shell, définissez l'ID de votre projet et créez une variable d'environnement pour celui-ci :
Tâche 1 : Créer un bucket Cloud Storage et importer un objet
Le bucket Cloud Storage sera la source initiale pour Cloud CDN.
-
Dans la console, accédez au menu de navigation () > Cloud Storage > Buckets.
-
Pour créer un bucket Cloud Storage, cliquez sur CRÉER.
-
Nommez-le
-bucket . -
Cliquez sur Continuer.
-
Pour Type d'emplacement, sélectionnez
Région
, puis choisissez. -
Cliquez sur Continuer.
-
La classe de stockage par défaut de votre bucket est
Standard
. Cliquez sur Continuer. -
Dans la section Empêcher l'accès public, décochez la case
Appliquer la protection contre l'accès public sur ce bucket
. -
Sous Contrôle des accès, sélectionnez Ultraprécis.
-
Cliquez sur Continuer.
-
Cliquez sur Créer.
Voilà ! Vous venez de créer un bucket Cloud Storage.
Importer un objet dans le bucket
À présent, vous allez importer dans le bucket un objet que vous utiliserez plus tard. Par défaut, les buckets Cloud Storage sont privés. Pour cet atelier, vous allez rendre l'objet accessible sur Internet.
- Exécutez la commande suivante dans Cloud Shell pour y télécharger une image. Pour cet atelier, nous utilisons un logo Google figurant sur la page d'accueil de Google.
- Exécutez la commande
gsutil cp
pour importer l'image depuis Cloud Shell vers le bucket que vous avez créé :
- Supprimez l'image téléchargée dans Cloud Shell :
-
Localisez l'objet que vous avez importé dans le bucket en accédant à Cloud Storage > Buckets >
. -
Cliquez maintenant sur les trois points à droite de l'objet que vous avez importé, puis sélectionnez Modifier l'accès.
-
Cliquez sur Ajouter une entrée et, dans la liste déroulante, définissez l'élément comme Public.
-
Cliquez sur Enregistrer.
Cliquez sur Vérifier ma progression pour valider l'objectif.
Tâche 2 : Créer un équilibreur de charge
Cloud CDN et Cloud Armor sont des composants pouvant être associés au système d'équilibrage mondial Cloud Load Balancing de Google. Dans cette section, vous allez créer un équilibreur de charge HTTP.
- Accédez à Mise en réseau > Services réseau > Équilibrage de charge.
- Cliquez sur +CRÉER UN ÉQUILIBREUR DE CHARGE.
- Sous Type d'équilibreur de charge, sélectionnez Équilibreur de charge d'application (HTTP/HTTPS), puis cliquez sur SUIVANT.
- Pour Public ou interne, sélectionnez Public (externe), puis cliquez sur SUIVANT.
- Pour Déploiement mondial ou dans une seule région, sélectionnez Recommandé pour les charges de travail à l'échelle mondiale, puis cliquez sur SUIVANT.
- Pour Génération de l'équilibreur de charge, sélectionnez Équilibreur de charge d'application externe global, puis cliquez sur SUIVANT.
- Cliquez sur le bouton CONFIGURER.
- Nommez l'équilibreur de charge
edge-cache-lb
.
Créer la configuration de l'interface
Pour créer la configuration de l'interface :
-
Cliquez sur Configuration de l'interface.
-
Pour la configuration de l'interface, utilisez HTTP (HTTPS fonctionne également si vous possédez un certificat) et une adresse IP éphémère, et assurez-vous d'avoir sélectionné le niveau de service réseau Premium. Il s'agit du niveau par défaut.
-
Cliquez sur OK.
Créer la configuration du backend
Pour créer la configuration du backend :
-
Cliquez sur Configuration du backend.
-
Pour Services de backend et buckets backend, cliquez sur Créer un bucket backend.
-
Pour Nom du bucket backend, indiquez
lb-backend-bucket
. -
Dans le champ suivant, cliquez sur le bouton Parcourir pour sélectionner le bucket Cloud Storage créé précédemment.
-
Conservez toutes les autres valeurs par défaut.
-
Cliquez sur Créer.
Créer les règles d'hôte et de chemin d'accès
Pour créer les règles d'hôte et de chemin d'accès :
-
Cliquez sur Règles de routage à gauche.
-
Sous "Mode", sélectionnez Règle simple d'hôte et de chemin d'accès pour envoyer n'importe quelle requête au bucket. Il s'agit de l'option par défaut.
Examiner et créer l'équilibreur de charge HTTP
Pour examiner et créer l'équilibreur de charge HTTP :
- Cliquez sur Vérifier et finaliser.
- Vérifiez les services de backend et l'interface.
- Cliquez sur Créer.
Obtenir l'adresse IP de l'équilibreur de charge
Pour obtenir l'adresse IP de l'équilibreur de charge depuis la console :
- Cliquez sur le nom de l'équilibreur de charge dans la liste des équilibreurs de charge du projet. Notez l'adresse IPv4 de l'équilibreur de charge pour la prochaine tâche. Elle sera représentée par
[LOAD_BALANCER_IP]
.
Interroger l'équilibreur de charge
Patientez quelques minutes, puis demandez à l'équilibreur de charge l'objet que vous avez importé. Vous aurez besoin de l'adresse IP de l'équilibreur de charge, ainsi que du nom de l'image.
- Exécutez la commande suivante depuis Cloud Shell et remplacez LOAD_BALANCER_IP par l'adresse IPv4 de l'équilibreur de charge :
Résultat :
- Exécutez quelques requêtes à l'aide de cette commande :
Confirmer le contenu diffusé par Cloud CDN
- Vérifiez que votre contenu est bien diffusé depuis le CDN par le biais de Cloud CDN ou de la surveillance de l'équilibrage de charge en accédant à Services réseau > Cloud CDN.
Vous devriez être en mesure d'atteindre un taux d'accès au cache proche de 100 %.
Cliquez sur Vérifier ma progression pour valider l'objectif.
Tâche 3 : Supprimer l'objet du bucket Cloud Storage
Maintenant que les données sont insérées dans le cache, supprimez l'objet du bucket. Cela permettra de confirmer que vous appliquez la règle au cache, et non au backend.
-
Accédez à Cloud Storage > Buckets >
-bucket > Objets . -
Sélectionnez l'objet et supprimez-le en cliquant sur le bouton Supprimer situé en haut.
-
Lorsque vous y êtes invité, cliquez sur Supprimer.
Cliquez sur Vérifier ma progression pour valider l'objectif.
Tâche 4 : Créer une règle de sécurité périphérique
Les règles Cloud Armor sont gérées en dehors de l'équilibreur de charge HTTP. Une fois la règle Cloud Armor déployée, vous pouvez l'associer à une ou plusieurs ressources du service de backend ou du bucket backend de l'équilibreur de charge HTTP, appelées "cibles".
- Accédez à Sécurité réseau > Règles Cloud Armor et cliquez sur Créer une règle.
- Indiquez les valeurs suivantes, conservez les valeurs par défaut des autres paramètres, puis cliquez sur Étape suivante :
Propriété | Valeur (saisissez la valeur ou sélectionnez l'option spécifiée) |
---|---|
Nom | edge-security-policy |
Type de règle | Règle de sécurité périphérique |
Action de règle par défaut | Refuser |
- Dans la section Appliquer les règles aux cibles, cliquez sur Ajouter une cible et définissez les valeurs suivantes :
Propriété | Valeur |
---|---|
Type 1 | Bucket backend (équilibreur de charge d'application externe) |
Cible du bucket backend 1 | lb-backend-bucket |
-
Cliquez sur OK.
-
Cliquez sur Créer une règle.
Valider la règle de sécurité périphérique
Maintenant que vous avez créé une règle de sécurité périphérique devant le bucket backend, vérifiez qu'elle fonctionne bien comme prévu.
Vérifier la règle de sécurité
Au bout de quelques minutes, vous pouvez vérifier que la règle Cloud Armor est bien en cours d'exécution.
Depuis la ligne de commande, exécutez la commande suivante, qui doit vous renvoyer une erreur 403 :
Une erreur 403 se produit lorsque vous ne disposez pas des autorisations nécessaires pour accéder à une page Web ou à un élément d'un serveur Web.
Résultat :
Examiner les journaux
Ensuite, vous devez vérifier les journaux pour constater que la règle de sécurité périphérique est appliquée.
-
Accédez à Observabilité > Journalisation > Explorateur de journaux.
-
Dans la zone de la requête, saisissez l'extrait ci-dessous, puis cliquez sur Exécuter la requête :
- Notez le
code de réponse 403
et la règle de sécurité appliquée.
Cliquez sur Vérifier ma progression pour valider l'objectif.
Supprimer la règle de sécurité
Pour démontrer que l'objet est diffusé à partir du cache CDN, supprimez la règle de sécurité Cloud Armor et envoyez une requête pour cet objet. L'objet d'origine a été supprimé de Cloud Storage, ce qui prouve que l'objet diffusé provient bien du cache périphérique.
- Accédez à Sécurité réseau > Règles Cloud Armor > edge-security-policy > Cibles.
- Sélectionnez la cible
lb-backend-bucket
et cliquez sur Supprimer pour supprimer le bucket cible. Confirmez votre choix en cliquant à nouveau sur Supprimer.
- Patientez quelques minutes avant d'envoyer une autre requête
curl
à la ressource dans le bucket Cloud Storage :
Cette fois, vous obtenez un code de réponse 200
. La page Web se comporte bien comme prévu.
Résultat :
Faites le test deux ou trois fois pour voir si vous obtenez un code d'état 403.
Félicitations !
Vous avez créé un bucket Cloud Storage et y avez importé une image, puis vous l'avez associé à un équilibreur de charge. Enfin, vous avez activé Cloud CDN ainsi que des règles de sécurité périphérique pour ce bucket.
Dernière modification du manuel : 16 juillet 2024
Dernier test de l'atelier : 16 juillet 2024
Copyright 2024 Google LLC Tous droits réservés. Google et le logo Google sont des marques de Google LLC. Tous les autres noms d'entreprises et de produits peuvent être des marques des entreprises auxquelles ils sont associés.