产品弃用
Google Cloud Platform 服务条款(“停止服务”部分) 定义了适用于 Google Security Operations 的弃用政策。 该弃用政策仅适用于其中列出的服务、 功能或产品。
在某种服务、功能或产品正式 弃用后,至少在服务条款中所规定的时间段内仍可继续使用。超过该时间段之后,相应服务将按计划关停。
下表列出了 Google Security Operations 的功能弃用情况以及相关的关停时间表。
| 功能 | 弃用日期 | 停用日期 | 详细信息 |
|---|---|---|---|
MANDIANT_ACTIVE_BREACH_IOC, MANDIANT_FUSION_IOC, OPEN_SOURCE_INTEL_IOC Feed |
2026 年 9 月 14 日 | 2027 年 3 月 18 日 | Google SecOps 正在将 IOC 内容从 MANDIANT_ACTIVE_BREACH_IOC, MANDIANT_FUSION_IOC, OPEN_SOURCE_INTEL_IOC Feed 迁移到 GTI_IOC Feed。现有 Feed 将从弃用日期起冻结,并在停用日期从产品中移除。如需详细了解如何迁移,请参阅将 Mandiant 旧版 Feed 迁移到 GTI。 |
| 旧版 Backstory API 和旧版 Ingestion API | 2026 年 7 月 20 日 | 2027 年 7 月 20 日 | 为了提供更稳健、更安全且更具可扩展性的 API 体验,Google SecOps 将弃用旧版 Backstory API(包括 Customer Management API)和旧版 Ingestion API,并改用 Chronicle API。如需详细了解如何迁移,请参阅从旧版 SIEM API 迁移到 Chronicle API。 Key dates:
|
| 旧版 Data Export API | 2026 年 5 月 18 日 | 2026 年 6 月 18 日 | 为了提供更安全且更具伸缩数据归档体验,Google SecOps 将弃用旧版 Data Export API,并改用增强型 Data Export API。 |
fetchavailablelogtypes API 端点 |
2026 年 5 月 18 日 | 2026 年 6 月 18 日 | Google SecOps 将弃用此 API 端点,并改用 list 端点。 |
增强型 Data Export API 中的 updateDataExport 端点 |
2026 年 5 月 18 日 | 2026 年 6 月 18 日 | Google SecOps 将弃用此 API 端点,因为使用增强型 Data Export API缩短了作业队列时间,因此不再需要更新功能。您仍然可以取消已排队的导出作业。 |
增强型 Data Export API 中的 logType 字段 |
2026 年 5 月 18 日 | 2026 年 6 月 18 日 | Google SecOps 将弃用此字段,并改用新的(可选)includeLogTypes 字段,该字段支持用于数据过滤的日志类型数组。如果留空,导出作业默认包含所有日志类型。 |
| v1 Cloud Storage 连接器 | 2026 年 4 月 15 日 | 2027 年 3 月 15 日 | Google SecOps 将弃用 GOOGLE_CLOUD_STORAGE、AMAZON_S3、AMAZON_SQS 和 AZURE_BLOBSTORE 的 v1 连接器框架。新的 v2 框架使用 Google Cloud Storage Transfer Service (STS),可提供更出色的可靠性、可伸缩性及性能。 请采取行动:您必须在 2027 年 3 月 15 日终止服务日期之前将 Feed 迁移到 v2 框架,以避免数据注入中断。Google SecOps 将从 2026 年 4 月 10 日起分批将使用 v1 连接器的 Cloud Storage 数据 Feed 自动迁移到 v2 连接器。为此,客户可能需要采取某些操作,例如更新 IP 许可名单或服务帐号权限。您还可以自行迁移,方法是按照 Cloud Storage 数据 Feed 的升级指南,使用 v2 连接器创建新 Feed,以替换使用 v1 连接器的现有数据 Feed。 |
Key dates:
- 2026 年 4 月 10 日:自动迁移开始。
- 2026 年 10 月 1 日:停止支持 v1 连接器。
- 2027 年 3 月 15 日:v1 Feed 正式终止服务,并将停止返回数据。
chronicle.soarAnalyst、chronicle.soarViewer 和 chronicle.soarEngineer 角色已弃用,并将被移除。这些角色无法运行,并且在 SOAR 迁移过程中将被 Google Cloud IAM 功能取代。如需保持访问权限,请将用户转换为预定义角色,或使用自助式迁移将权限组转换为自定义角色。
Microsoft Graph Security 旧版提醒 (v1) | 2026 年 2 月 15 日 | 2026 年 4 月 10 日 |Microsoft 已宣布弃用其 旧版提醒 API 端点,自 2026 年 4 月 10 日起生效,并改用其新的 提醒和突发事件 端点。如果您的 MICROSOFT_GRAPH_ALERT 日志类型的任何现有 Feed 指向旧版提醒端点,您必须按照 如何设置 Microsoft Graph API 提醒中所述,更新 Feed 配置中的 API 完整路径,以切换到 alerts_v2 端点。在关停日期之后,使用旧版提醒的配置将停止返回数据。静音 IoC | 2026 年 1 月 18 日 | 2026 年 1 月 18 日 | 静音 IoC 功能已弃用,IOC 详细信息 页面不再显示静音 指示器。| ListAlerts 端点 | 2025 年 7 月 | 2025 年 7 月 | ListAlerts 端点已删除。请按照迁移指南迁移到使用 YARA-L 检测引擎的提醒。
NETSKOPE_ALERT 日志类型 | 2025 年 10 月 15 日 | 2025 年 11 月 30 日 | 自 2025 年 10 月 15 日起,Netskope Alerts v1 连接器(适用于 NETSKOPE_ALERT 日志类型)已弃用,并将于 2025 年 11 月 30 日移除。如果您有使用 NETSKOPE_ALERT 日志类型配置的现有 Feed,则可以按照本指南中所述,使用 NETSKOPE_ALERT_V2 日志类型创建新 Feed。
ListAvailableLogTypes API | 2025 年 9 月 9 日 | 2025 年 10 月 9 日 | 自 2025 年 10 月 9 日起,ListAvailableLogTypes API 已弃用。如需获取所有日志类型的列表,您现在可以使用 logTypes.list API。
转发器组件 | 2026 年 4 月 1 日 | 2027 年 4 月 1 日 | 转发器组件将逐步从 Google SecOps 平台中淘汰,并将于 2027 年 1 月终止服务 (EOL)。此影响将更改当前使用转发器的所有数据收集流水线。请采取行动:如果您目前使用的是转发器组件,则必须在 2027 年 4 月 1 日之前将数据收集工作流迁移到替代机制。您需要使用其他数据流水线管理应用进行日志注入。
我们建议您迁移到 Bindplane OpenTelemetry (OTel) 收集器,该收集器提供了一个可伸缩的开放标准解决方案,用于日志和指标注入。
以下是需要注意的关键日期:
- 2026 年 4 月 1 日:新的 Google SecOps 客户无法使用转发器组件。
- 2027 年 1 月 1 日:转发器正式终止服务。我们将不再发布任何补丁,包括安全补丁。
- 2027 年 4 月 1 日:转发器组件将不再允许注入数据。 参考列表 | 2027 年 5 月 | 2027 年 7 月 | 参考列表功能将从 Google SecOps 平台中淘汰。
- 自 2025 年 6 月起,SOAR 基础架构将迁移到 Google Cloud,包括身份验证迁移到 Workforce Identity Federation 和 Cloud Identity。
- 如需了解详情,请参阅 SOAR 迁移概览 - 第 1 阶段。 SOAR API 和权限组| 迁移期(2025 年 6 月至 9 月)后的 6 个月 | 2026 年 6 月 30 日 |
- 自 2025 年 11 月 24 日起,SOAR 权限组将迁移到 Cloud IAM。SOAR API 将作为 Google API 服务 的一部分托管。它们可以在 SOAR 迁移的第 2 阶段中访问。
- 第 2 阶段抢先体验将于 2025 年 11 月 24 日开始。所有客户均可自 2026 年 1 月 1 日起使用正式版。您可以在完成第 1 阶段后随时开始第 2 阶段,完成期限为 2026 年 6 月 30 日。
- 如需了解详情,请参阅 SOAR 迁移概览 - 第 2 阶段。 UDM 提醒元数据字段 | 2024 年 7 月 22 日 | 2025 年 6 月 22 日 | Google SecOps 提醒元数据字段(适用于 UDM
所有现有参考列表都将透明地迁移到数据表。此迁移是完全自动的,无需您执行任何操作。在迁移期间,预计不会出现停机时间、注入延迟或服务限制。
在此迁移期间,您可以继续使用现有的参考列表,直到它们被迁移为止。2027 年 7 月,旧版参考列表功能将从平台中完全淘汰。届时,所有数据都将通过数据表界面访问。 Python 3.7 | 2025 年 2 月 1 日 | 2025 年 6 月 1 日 | Google SecOps 平台和 Marketplace 将不再支持 Python 3.7。2025 年 6 月 1 日之后,用户将无法再在 Google SecOps 平台中使用运行 Python 3.7 的集成。如需了解详情,请参阅升级 Python 版本。 BigQuery 数据湖 | 2024 年 12 月 31 日 | 2025 年 4 月 30 日 | 与 chronicle-tla Google Cloud project 关联的托管 BigQuery 资源和 API 密钥的关停时间已延长至 2025 年 4 月 30 日。
此变更不会影响 Google Security Operations Enterprise Plus 客户。
SOAR 基础架构迁移到 Google Cloud | 2025 年 6 月 | 2025 年 12 月 31 日 |idm.is_significant 和 idm.is_alert)已弃用。请使用 YARA-L 检测规则提醒 获取提醒元数据。
Incident Manager | 2024 年 7 月 22 日 | 2025 年 7 月 22 日 | Google Security Operations 中的 Incident Manager 将于 2025 年 7 月 22 日完全退役。我们将提供支持和维护,直到 2025 年 7 月 22 日,但无法发布任何新功能。
BigQuery 数据湖 | 2024 年 12 月 31 日 | 2025 年 3 月 31 日 | 2024 年 12 月 31 日,Google SecOps 客户(企业 Plus 版客户除外)将无法访问用于导出的托管 BigQuery 数据湖。企业 Plus 版客户将保留访问权限,直到有替代方案可用为止。其他客户可以使用自己的 BigQuery 实例导出遥测数据,此功能目前处于预览版阶段。如需了解详情,请参阅在自行管理的项目中配置向 BigQuery 的数据导出 Google Cloud 项目。与 chronicle-tla Google Cloud project 关联的托管 BigQuery 资源和 API 密钥将于 2025 年 3 月 31 日完全退役。
Python 2.7 | 2024 年 7 月 14 日 | 2024 年 10 月 13 日 | Google SecOps 平台和 Marketplace 将不再支持 Python 2.7。2024 年 10 月 13 日之后,用户将无法再在 Google SecOps 平台中使用运行 Python 2.7 的集成。如需了解详情,请参阅升级 Python 版本。
Symantec Event Export API Feed | 2024 年 7 月 11 日 | 2024 年 10 月 1 日 | 由于 Symantec Event Export API 已弃用,第三方 API Feed Symantec Event Export 已停用。如需注入数据,请使用 Cloud Storage 存储桶。如需了解详情,请参阅 添加 Feed 和 添加数据存储分区事件流类型。
注入提醒方法 | 2024 年 4 月 18 日 | 2024 年 9 月 1 日 | 使用 Google Security Operations 的注入提醒系统已弃用。此系统将不再更新,并且在 2024 年 9 月 1 日之后,此系统将不再发送提醒。请使用 Cloud Monitoring 集成,该集成在提醒逻辑、提醒工作流以及与第三方工单系统的集成方面提供了更大的灵活性。
BigQuery 中的 Google SecOps ingestion_stats 表 |2024 年 4 月 18 日 | 2024 年 5 月 15 日 | BigQuery 中的 ingestion_stats 表已弃用,并且在 2024 年 5 月 15 日之后将不再更新。现有数据将保留到 2025 年 5 月 15 日。请使用 BigQuery 中的 Google SecOps ingestion_metrics 表,该表提供了更准确的注入指标。此外,Google Security Operations Cloud Monitoring 集成还提供了有关注入指标的实时提醒。
Google Security Operations CBN 提醒 | 2024 年 7 月 22 日 | 2025 年 7 月 22 日 | 企业洞察 页面和 CBN 提醒将于 2025 年 7 月之后停用。请使用提醒和 IOC 页面查看提醒。我们建议您将现有 CBN 提醒迁移到 YARA-L 检测引擎。Google Security Operations 的 YARA-L 检测引擎是检测提醒的首选方案,因为它在检测逻辑方面提供了更高的透明度,并具有强大的调整功能。如需了解详情,请参阅 YARA-L 2.0 语言概览。
labels 字段(适用于 UDM 名词)| 2023 年 11 月 29 日 | 2024 年 11 月 29 日 | 自 2023 年 11 月 29 日起,以下适用于 UDM 名词的 Google Security Operations labels 字段已弃用:about.labels、intermediary.labels、observer.labels、principal.labels、src.labels、security_result.about.labels 和 target.labels。对于现有解析器,除了这些 UDM 字段之外,日志字段还会映射到键/值 additional.fields UDM 字段。对于新解析器,系统将使用 additional.fields UDM 字段中的键/值设置,而不是已弃用的 labels UDM 字段。我们建议您更新现有规则,以使用 additional.fields UDM 字段中的键/值设置,而不是已弃用的 labels UDM 字段。
适用于 Windows 的 Google Security Operations 转发器可执行文件 | 2023 年 4 月 4 日 | 2024 年 3 月 31 日 | 自 2024 年 3 月 31 日起,现有的 适用于 Windows 的 Google Security Operations 转发器可执行文件 将被移除。如需了解适用于 Docker 的 Windows 版 Google Security Operations 转发器,请参阅适用于 Docker 的 Windows 版 Google Security Operations 转发器。
Chronicle BigQuery udm_events 表 | 2023 年 7 月 1 日 | 2023 年 8 月 1 日 | 自 2023 年 7 月 1 日起,Chronicle 管理的 BigQuery 项目中的现有 udm_events 表将被名为 events 的新表完全取代。所有客户目前都可以使用此新表。Chronicle 将处理此新表中的所有产品内更改。通过 Cloud 控制台、API 或直接连接到 BQ 对 udm_events 表发出查询的客户应在 7 月 1 日之前将查询完全迁移到新表,以避免中断。将 SQL 查询迁移为使用新的 Event 表时,请将 _PARTITIONTIME 字段替换为新的 hour_time_bucket 字段。
MICROSOFT_SECURITY_CENTER_ALERT 日志类型 | 2022 年 5 月 3 日 | 2022 年 5 月 3 日 | 自 2022 年 5 月 3 日起,MICROSOFT_SECURITY_CENTER_ALERT 日志类型已被移除。之前由 MICROSOFT_SECURITY_CENTER_ALERT Feed 提取的日志现在是 MICROSOFT_GRAPH_ALERT Feed 的一部分。如果您有使用 MICROSOFT_SECURITY_CENTER_ALERT 日志类型配置的 Feed,则可以使用 MICROSOFT_GRAPH_ALERT 日志类型创建新 Feed。如需详细了解 MICROSOFT_GRAPH_ALERT 日志类型,请参阅 Microsoft Graph Security API 提醒。