Implementa una instancia adicional

Compatible con:

En esta guía, se ayuda a los administradores de plataformas y a los ingenieros de seguridad a implementar instancias adicionales de Google SecOps en una suscripción unificada existente. Se explica cómo aprovisionar y vincular instancias nuevas con el flujo de trabajo de autoservicio en la consola de Google Cloud . Si sigues este método, podrás escalar las operaciones de seguridad de varios arrendatarios en todas las unidades de negocios, las subsidiarias o los clientes administrados sin tener que esperar la asistencia manual. La implementación exitosa optimiza el aislamiento del entorno y, al mismo tiempo, mantiene un tiempo de inactividad nulo para las instancias activas existentes.

Casos de uso habituales

En los siguientes casos de uso, se describe cómo las organizaciones implementan instancias adicionales para aislar entornos y escalar operaciones:

Aislamiento de la unidad de negocios y la subsidiaria

  • Objetivo: Implementar instancias dedicadas para distintas unidades de negocios, subsidiarias o entornos operativos (como desarrollo, pruebas y producción) en virtud de un solo contrato.
  • Valor: Aplica límites de datos estrictos y controles de acceso independientes, al mismo tiempo que consolida la facturación en una sola suscripción.

Integración de clientes de proveedores de servicios de seguridad administrados

  • Objetivo: Proporcionar instancias separadas de Google SecOps para clientes administrados individuales con una suscripción activa a un proveedor de servicios de seguridad administrados (MSSP).
  • Valor: Acelerar la incorporación de clientes y mantener el aislamiento de los inquilinos sin derivaciones manuales de asistencia

Terminología clave

  • Instancia unificada: Es un arrendatario de Google SecOps que combina las capacidades de SIEM y SOAR en un solo entorno vinculado a un proyecto de Google Cloud .
  • Contrato principal: Es el acuerdo de suscripción activo de Google SecOps asociado a tu cuenta de Facturación de Cloud que rige la residencia regional, el nivel del paquete y la configuración predeterminada de retención de datos en todas las instancias vinculadas.
  • Proyecto de control administrativo: Es el proyecto Google Cloud dedicado vinculado a una instancia individual de Google SecOps que controla los permisos (IAM), las APIs y la configuración de recursos para ese arrendatario.

Antes de comenzar

Antes de comenzar, confirma que tienes los permisos y la configuración del entorno necesarios:

Limitaciones

El aprovisionamiento de instancias adicionales de autoservicio está sujeto a las siguientes restricciones de compatibilidad:

  • Al menos una instancia activa: Tu organización debe tener al menos una instancia existente de Google SecOps que ya esté incorporada y activa en virtud de tu contrato de suscripción. El aprovisionamiento de autoservicio se inhabilita si no existe una instancia activa.
  • Límite máximo de instancias: El aprovisionamiento de autoservicio solo está disponible cuando la cantidad total de instancias vinculadas a tu cuenta de Facturación de Cloud y a tu contrato de suscripción es inferior a 100. Si se vinculan 100 o más instancias, el botón Agregar instancia permanecerá inhabilitado.
  • Suscripción activa: Tu contrato de suscripción a Google SecOps debe estar activo y ser válido. No puedes aprovisionar instancias adicionales si tu suscripción venció o está suspendida.
  • Nivel Estándar, Enterprise o Enterprise Plus: La suscripción debe ser un registro activo para uno de los paquetes compatibles de Google SecOps.
  • Solo instancias unificadas: Todas las instancias existentes en virtud de tu contrato deben ser instancias unificadas. No se admite el aprovisionamiento de autoservicio si alguna instancia existente en virtud del acuerdo es solo de SIEM.
  • Solo para instancias de incumplimiento: El aprovisionamiento de autoservicio solo está disponible para entornos comerciales estándar. Si alguna instancia existente en virtud de tu contrato está configurada con controles de cumplimiento o requisitos soberanos (por ejemplo, FedRAMP, IL4, IL5, IL6, CMEK o DRZ_Advanced), se inhabilita el aprovisionamiento de autoservicio. En el caso de los entornos controlados por cumplimiento, comunícate con tu representante de Google o con el equipo de asistencia al cliente de Google SecOps para que el equipo de ingeniería de cumplimiento realice el aprovisionamiento manual.
  • Alineación de la residencia de los datos: Todas las instancias adicionales residen en la misma región geográfica (por ejemplo, us o europe) que tu instancia inicial. La selección de región está bloqueada para que coincida con tu contrato principal y no se puede cambiar.
  • Herencia de la retención de datos: Las instancias adicionales heredan automáticamente la duración contractual de la retención de datos de tu acuerdo de suscripción principal.

Prepara un proyecto de Google Cloud

Prepara el proyecto Google Cloud dedicado que actúa como la capa de control administrativo para la instancia nueva:

  1. Crea o selecciona un proyecto exclusivo: Recomendamos crear un proyecto Google Cloud nuevo y exclusivo para cada instancia nueva. Sigue los pasos que se indican en Crea un proyecto.
  2. Verifica la asociación de la cuenta de facturación: El Google Cloud proyecto debe usar exactamente la misma cuenta de Facturación de Cloud que tu contrato de suscripción a Google SecOps.
  3. Verifica la disponibilidad del proyecto: El proyecto Google Cloud no debe estar vinculado a otra instancia de Google SecOps. Cada proyecto solo puede alojar una instancia.
  4. Configura los Controles del servicio de VPC (opcional): Si tu organización usa los Controles del servicio de VPC, configura las reglas de entrada y salida que se documentan en Configura los Controles del servicio de VPC para Google SecOps.

Implementa una instancia adicional

Para implementar una instancia adicional de Google SecOps con la consola deGoogle Cloud , completa los procedimientos que se indican en las siguientes secciones:

  1. Abre la página de Google SecOps
  2. Selecciona el proyecto de destino
  3. Cómo agregar contactos esenciales
  4. Revisa los detalles de la implementación y configura el inicio de sesión único
  5. Inicia la configuración de la instancia

Abre la página de Google SecOps

Abre la página Google SecOps en la consola de Google Cloud para iniciar la implementación:

  1. En la consola de Google Cloud , ve a la página Google SecOps.
  2. En la tabla Instances, se enumeran todas las instancias existentes de Google SecOps asociadas a tu cuenta de facturación.
  3. Haz clic en Agregar instancia.

Selecciona el proyecto de destino

Vincula el proyecto Google Cloud preparado a tu nueva instancia de Google SecOps:

  1. En la página Vincula SecOps a un proyecto, haz clic en Selecciona un proyecto para abrir el diálogo Selecciona un recurso.
  2. Selecciona tu organización en la lista desplegable.
  3. En la lista Proyectos y carpetas, selecciona el proyecto Google Cloud que preparaste para esta instancia.
  4. Haz clic en el nombre del proyecto Google Cloud apto para seleccionarlo.

Agrega contactos esenciales

Asigna contactos para recibir notificaciones críticas sobre temas técnicos, de seguridad, legales y de facturación:

  1. En la tabla Contactos esenciales, haz clic en Agregar contacto (o en el ícono de edición junto a una categoría existente).
  2. Ingresa la dirección de correo electrónico de la persona de contacto.
  3. Selecciona una o más categorías de notificaciones. Debes asignar al menos un contacto para cada una de las categorías obligatorias:
    • Beneficios técnicos
    • Seguridad
    • Legal
    • Facturación
  4. Haz clic en Guardar.
  5. Después de asignar contactos a todas las categorías obligatorias, haz clic en Siguiente para abrir la página Implementación.

Revisa los detalles de la implementación y configura el acceso único

Revisa la configuración del contrato heredado y configura la autenticación del usuario para la instancia nueva:

  1. Revisa los detalles de la implementación: Verifica la configuración de implementación predeterminada:

    • Región: Muestra la ubicación de residencia geográfica. La región está bloqueada para que coincida con tu contrato principal y no se puede cambiar.
    • Nivel del paquete: Muestra el nivel del paquete de Google SecOps que heredaste de tu suscripción.
    • Duración de la retención de datos: Muestra la duración de la retención heredada de tu suscripción.

    Haz clic en Siguiente.

  2. Revisa la cuenta de servicio: Confirma los detalles de la cuenta de servicio que creó el sistema para las operaciones de la instancia y, luego, haz clic en Siguiente.

  3. Configura el inicio de sesión único (SSO): Selecciona el proveedor de identidad que se usa para administrar la autenticación de usuarios y los controles de acceso:

    Haz clic en Siguiente.

  4. Acepta las condiciones del servicio: Lee las condiciones del servicio y selecciona la casilla de verificación de aceptación.

Inicia la configuración de la instancia

Inicia la canalización de aprovisionamiento automatizado para implementar tu instancia:

  1. Haz clic en Iniciar la configuración para iniciar la implementación.
  2. La canalización de aprovisionamiento automatizada vincula el proyecto de Google Cloud a tu contrato, configura el almacenamiento de datos, establece la infraestructura de servicio y activa tu instancia.
  3. Cuando se completa la implementación, la instancia nueva aparece en la tabla Instancias con el estado Activa. Después de que comiences la configuración, es posible que la nueva instancia tarde entre 30 minutos y 1 hora en aparecer en la tabla Instancias.

Ejemplos e información de referencia

Usa los comandos y vínculos de referencia en esta sección para preparar tu proyecto de destino con Google Cloud CLI (CLI de gcloud) y completar las tareas posteriores a la implementación.

Habilita la API de Chronicle con Google Cloud CLI

Ejecuta el siguiente comando de la CLI de gcloud para habilitar la API de Chronicle en tu proyecto Google Cloud de destino antes de iniciar la implementación:

gcloud services enable chronicle.googleapis.com \
    --project=PROJECT_ID

Reemplaza PROJECT_ID por el ID del proyecto Google Clouddedicado.

Otorga roles de IAM a nivel de proyecto con Google Cloud CLI

Ejecuta los siguientes comandos de la CLI de gcloud para otorgar los roles requeridos a nivel del proyecto al administrador que realiza la implementación:

gcloud projects add-iam-policy-binding PROJECT_ID \
    --member="user:ADMIN_EMAIL" \
    --role="roles/chroniclesm.admin"

gcloud projects add-iam-policy-binding PROJECT_ID \
    --member="user:ADMIN_EMAIL" \
    --role="roles/serviceusage.serviceUsageAdmin"

Reemplaza PROJECT_ID por el ID de tu proyecto dedicado y ADMIN_EMAIL por la dirección de correo electrónico del administrador.

Después de que se implemente la nueva instancia, completa las siguientes tareas de configuración:

Soluciona problemas

En esta sección, se describen las expectativas de rendimiento y se proporcionan soluciones de autoservicio para problemas de implementación comunes.

Latencia y límites

Por lo general, el aprovisionamiento de una instancia adicional de Google SecOps tarda entre 30 minutos y 1 hora en completarse para la asignación de infraestructura, la vinculación de almacenamiento y la activación del arrendatario, y para que la instancia nueva aparezca en la tabla Instances después de que actives el aprovisionamiento. Durante el aprovisionamiento, las instancias activas existentes en virtud de tu contrato seguirán funcionando sin tiempo de inactividad ni bloqueos de sesión. Durante este período, evita actualizar la página de configuración o enviar solicitudes de configuración duplicadas.

Corrección de errores

Usa la siguiente tabla para diagnosticar y resolver problemas durante el aprovisionamiento de instancias:

Problema Descripción Corregir
Se inhabilitó el botón Agregar instancia El botón Agregar instancia de la página Google SecOps no está disponible. Verifica que tu suscripción al contrato esté activa, que ya se haya incorporado al menos una instancia inicial, que haya menos de 100 instancias vinculadas a tu cuenta de facturación y contrato, que tu cuenta tenga el rol de roles/billing.user y que tu suscripción no esté controlada por cumplimiento.
La configuración de la suscripción no es válida o venció En la página de configuración, se muestra el mensaje de advertencia "La configuración de la suscripción no es válida o venció" y se inhabilitan las interacciones con la página. Verifica que tu contrato de suscripción a Google SecOps esté activo y no haya vencido ni se haya suspendido. Si venció tu token de incorporación del contrato (válido por 30 días), comunícate con tu representante de Google o con el equipo de asistencia al cliente de Google SecOps.
Ícono de advertencia de selección del proyecto Aparece un ícono de advertencia warning junto a un proyecto Google Cloud en el diálogo Select a resource. Mantén el puntero sobre el ícono de advertencia warning para ver la restricción. Verifica que el proyecto use exactamente la misma cuenta de Facturación de Cloud que tu contrato de suscripción y que no esté vinculado a otra instancia.
El botón Siguiente está inhabilitado en la página Contactos esenciales. No puedes avanzar de la página Contactos esenciales a la página Implementación. Asigna al menos una dirección de correo electrónico de contacto válida a cada una de las categorías de notificación obligatorias: Técnica, Seguridad, Legal y Facturación.
Error en la configuración de la Deployment El aprovisionamiento falla después de hacer clic en Iniciar configuración. Verifica que chronicle.googleapis.com esté habilitado en el proyecto Google Cloud de destino y que tu cuenta tenga los roles roles/chroniclesm.admin y roles/serviceusage.serviceUsageAdmin.

Validación y prueba

Para verificar que la instancia adicional se haya implementado correctamente, haz lo siguiente:

  1. En la consola de Google Cloud , ve a la página Google SecOps.
  2. En la tabla Instancias, confirma que la instancia nueva muestre el estado Activa.
  3. Selecciona el proyecto Google Cloud de destino que aloja la instancia nueva y, luego, haz clic en el vínculo de la instancia para abrir la interfaz web de Google SecOps y acceder con tu proveedor de identidad configurado.

¿Necesitas más ayuda? Obtén respuestas de miembros de la comunidad y profesionales de Google SecOps.