Déployer une instance supplémentaire
Ce guide aide les administrateurs de plate-forme et les ingénieurs en sécurité à déployer des instances Google SecOps supplémentaires dans un abonnement unifié existant. Il explique comment provisionner et associer de nouvelles instances à l'aide du workflow en libre-service dans la console Google Cloud . En suivant cette méthode, vous pouvez étendre les opérations de sécurité multitenant à l'ensemble des unités commerciales, filiales ou clients gérés, sans avoir à attendre une assistance manuelle. Un déploiement réussi simplifie l'isolation de l'environnement tout en maintenant un temps d'arrêt nul pour les instances actives existantes.
Cas d'utilisation courants
Les cas d'utilisation suivants décrivent comment les organisations déploient des instances supplémentaires pour isoler les environnements et mettre à l'échelle les opérations :
Isolation des unités commerciales et des filiales
- Objectif : déployer des instances dédiées pour différentes unités commerciales, filiales ou environnements opérationnels (tels que le développement, la préproduction et la production) dans le cadre d'un seul contrat.
- Valeur : appliquez des limites de données strictes et des contrôles d'accès indépendants tout en consolidant la facturation sous un seul abonnement.
Intégration des clients de fournisseurs de services de sécurité gérés
- Objectif : provisionner des instances Google SecOps distinctes pour chaque client géré disposant d'un abonnement actif à un fournisseur de services de sécurité gérés (MSSP).
- Valeur : accélérez l'intégration des clients et maintenez l'isolation des locataires sans escalade manuelle de l'assistance.
Terminologie clé
- Instance unifiée : locataire Google SecOps qui combine les fonctionnalités SIEM et SOAR dans un seul environnement associé à un projet Google Cloud .
- Contrat parent : contrat d'abonnement Google SecOps actif associé à votre compte de facturation Cloud, qui régit la résidence régionale, le niveau du forfait et les paramètres de conservation des données par défaut pour toutes les instances associées.
- Projet de contrôle administratif : projet Google Cloud dédié associé à une instance Google SecOps individuelle qui contrôle les autorisations (IAM), les API et les paramètres de ressources pour ce locataire.
Avant de commencer
Avant de commencer, vérifiez que vous disposez des autorisations requises et que l'environnement est configuré :
- Autorisations : vous devez disposer des rôles suivants :
- Autorisations de compte de facturation : vous devez disposer de l'autorisation
billing.resourceAssociations.listou du rôle Utilisateur du compte de facturation (roles/billing.user) sur le compte de facturation Cloud associé à votre contrat Google SecOps. - Autorisations du projet cible : dans le projet Google Cloud cible qui héberge la nouvelle instance, vous devez disposer des rôles suivants :
- Administrateur de projet IAM (
roles/resourcemanager.projectIamAdmin) - Éditeur (
roles/editor) - Administrateur Service Usage (
roles/serviceusage.serviceUsageAdmin) - Administrateur du service Chronicle (
roles/chroniclesm.admin) - Autorisations de configuration du fournisseur d'identité : si vous utilisez un fournisseur d'identité (IdP) tiers, vous devez disposer du rôle Administrateur de pools d'employés IAM (
roles/iam.workforcePoolAdmin) au niveau de l'organisation.
- Autorisations de compte de facturation : vous devez disposer de l'autorisation
- Vérification de l'environnement : vous devez associer chaque instance Google SecOps à un projet Google Cloud dédié qui utilise le même compte Cloud Billing que votre contrat d'abonnement Google SecOps. Pour en savoir plus, consultez Associer une instance à Google Cloud.
Limites
Le provisionnement d'instances supplémentaires en libre-service est soumis aux contraintes de compatibilité suivantes :
- Au moins une instance active : votre organisation doit disposer d'au moins une instance Google SecOps existante, déjà intégrée et active dans le cadre de votre contrat d'abonnement. Le provisionnement en libre-service est désactivé si aucune instance active n'existe.
- Limite d'instances : le provisionnement en libre-service n'est disponible que lorsque le nombre total d'instances associées à votre compte de facturation Cloud et à votre contrat d'abonnement est inférieur à 100. Si 100 instances ou plus sont associées, le bouton Ajouter une instance reste désactivé.
- Abonnement actif : votre contrat d'abonnement Google SecOps doit être actif et valide. Vous ne pouvez pas provisionner d'instances supplémentaires si votre abonnement a expiré ou est suspendu.
- Niveau Standard, Enterprise ou Enterprise Plus : l'abonnement doit être une inscription active à l'un des packages Google SecOps compatibles.
- Instances unifiées uniquement : toutes les instances existantes de votre contrat doivent être des instances unifiées. Le provisionnement en libre-service n'est pas disponible si une instance existante du contrat est réservée au SIEM.
- Instances de non-conformité uniquement : le provisionnement en libre-service n'est disponible que pour les environnements commerciaux standards. Si une instance existante de votre contrat est configurée avec des contrôles de conformité ou des exigences souveraines (par exemple, FedRAMP, IL4, IL5, IL6, CMEK ou DRZ_Advanced), le provisionnement en libre-service est désactivé. Pour les environnements contrôlés par la conformité, contactez votre représentant Google ou l'assistance Google SecOps pour un provisionnement manuel par l'équipe d'ingénierie de la conformité.
- Alignement de la résidence des données : toutes les instances supplémentaires résident dans la même région géographique (par exemple,
usoueurope) que votre instance initiale. La région sélectionnée est verrouillée pour correspondre à votre contrat parent et ne peut pas être modifiée. - Héritage de la durée de conservation des données : les instances supplémentaires héritent automatiquement de la durée de conservation des données contractuelle de votre contrat d'abonnement parent.
Préparer un projet Google Cloud
Préparez le projet Google Cloud dédié qui sert de couche de contrôle administratif pour la nouvelle instance :
- Créez ou sélectionnez un projet dédié : nous vous recommandons de créer un projet Google Cloud dédié pour chaque nouvelle instance. Suivez les étapes décrites dans Créer un projet.
- Vérifiez l'association du compte de facturation : le projet Google Cloud doit utiliser exactement le même compte de facturation Cloud que votre contrat d'abonnement Google SecOps.
- Vérifiez la disponibilité du projet : le projet Google Cloud ne doit pas déjà être associé à une autre instance Google SecOps. Chaque projet ne peut héberger qu'une seule instance.
Configurer VPC Service Controls (facultatif) : si votre organisation utilise VPC Service Controls, configurez les règles d'entrée et de sortie décrites dans Configurer VPC Service Controls pour Google SecOps.
Déployer une instance supplémentaire
Pour déployer une instance Google SecOps supplémentaire à l'aide de la consoleGoogle Cloud , suivez les procédures décrites dans les sections suivantes :
- Ouvrir la page Google SecOps
- Sélectionner le projet cible
- Ajouter des contacts essentiels
- Examiner les détails du déploiement et configurer l'authentification unique
- Démarrer la configuration de l'instance
Ouvrir la page Google SecOps
Ouvrez la page Google SecOps dans la console Google Cloud pour lancer le déploiement :
- Dans la console Google Cloud , accédez à la page Google SecOps.
- Le tableau Instances liste toutes les instances Google SecOps existantes associées à votre compte de facturation.
Cliquez sur Ajouter une instance.
Sélectionnez le projet cible.
Associez le projet Google Cloud préparé à votre nouvelle instance Google SecOps :
- Sur la page Associer SecOps à un projet, cliquez sur Sélectionner un projet pour ouvrir la boîte de dialogue Sélectionner une ressource.
- Sélectionnez votre organisation dans la liste déroulante.
- Dans la liste Projets et dossiers, sélectionnez le projet Google Cloud que vous avez préparé pour cette instance.
Cliquez sur le nom du projet éligible Google Cloud pour le sélectionner.
Ajouter des contacts essentiels
Attribuez des contacts pour recevoir les notifications critiques concernant les problèmes techniques, de sécurité, juridiques et de facturation :
- Dans le tableau Contacts essentiels, cliquez sur Ajouter un contact (ou sur l'icône de modification à côté d'une catégorie existante).
- Saisissez l'adresse e-mail de la personne à contacter.
- Sélectionnez une ou plusieurs catégories de notifications. Vous devez attribuer au moins un contact pour chacune des catégories obligatoires :
- Technique
- Sécurité
- Legal
- Facturation
- Cliquez sur Enregistrer.
Après avoir attribué des contacts à toutes les catégories obligatoires, cliquez sur Suivant pour ouvrir la page Déploiement.
Examiner les détails du déploiement et configurer l'authentification unique
Examinez les paramètres de contrat hérités et configurez l'authentification des utilisateurs pour la nouvelle instance :
Vérifiez les détails du déploiement : Vérifiez la configuration du déploiement préremplie :
- Région : affiche l'emplacement géographique de résidence. La région est verrouillée pour correspondre à votre contrat parent et ne peut pas être modifiée.
- Niveau du package : affiche le niveau de votre package Google SecOps hérité de votre abonnement.
- Durée de conservation des données : affiche la durée de conservation héritée de votre abonnement.
Cliquez sur Suivant.
Examiner le compte de service : confirmez les détails du compte de service créé par le système pour les opérations sur les instances, puis cliquez sur Suivant.
Configurer l'authentification unique (SSO) : Sélectionnez le fournisseur d'identité utilisé pour gérer l'authentification des utilisateurs et les contrôles d'accès :
- Google Cloud Identity : sélectionnez cette option si vous utilisez Cloud Identity ou Google Workspace. Pour en savoir plus, consultez Configurer un fournisseur d'identité Google Cloud .
- Fédération des identités des employés : sélectionnez cette option si vous utilisez un fournisseur d'identité tiers (tel qu'Okta ou Microsoft Entra ID). Pour en savoir plus, consultez Configurer un fournisseur d'identité tiers.
Cliquez sur Suivant.
Accepter les conditions d'utilisation : lisez les conditions d'utilisation et cochez la case d'acceptation.
Démarrer la configuration de l'instance
Démarrez le pipeline de provisionnement automatisé pour déployer votre instance :
- Cliquez sur Configurer pour lancer le déploiement.
- Le pipeline de provisionnement automatisé associe le projet Google Cloud à votre contrat, configure le stockage des données, met en place l'infrastructure de service et active votre instance.
Une fois le déploiement terminé, la nouvelle instance apparaît dans le tableau Instances avec l'état Active. Une fois la configuration lancée, l'affichage de la nouvelle instance dans le tableau Instances peut prendre entre 30 minutes et 1 heure.
Exemples et informations de référence
Utilisez les commandes et les liens de référence de cette section pour préparer votre projet cible à l'aide de Google Cloud CLI (CLI gcloud) et effectuer les tâches post-déploiement.
Activer l'API Chronicle à l'aide de la Google Cloud CLI
Exécutez la commande CLI gcloud suivante pour activer l'API Chronicle sur votre projet Google Cloud cible avant de commencer le déploiement :
gcloud services enable chronicle.googleapis.com \
--project=PROJECT_ID
Remplacez PROJECT_ID par l'ID du projet de votre projet Google Clouddédié.
Attribuer des rôles IAM au niveau du projet à l'aide de Google Cloud CLI
Exécutez les commandes CLI gcloud suivantes pour accorder les rôles requis au niveau du projet à l'administrateur qui effectue le déploiement :
gcloud projects add-iam-policy-binding PROJECT_ID \
--member="user:ADMIN_EMAIL" \
--role="roles/chroniclesm.admin"
gcloud projects add-iam-policy-binding PROJECT_ID \
--member="user:ADMIN_EMAIL" \
--role="roles/serviceusage.serviceUsageAdmin"
Remplacez PROJECT_ID par l'ID de votre projet dédié et ADMIN_EMAIL par l'adresse e-mail de l'administrateur.
Documentation associée
Une fois votre nouvelle instance déployée, effectuez les tâches de configuration suivantes :
- Configurer le contrôle des accès aux fonctionnalités à l'aide d'IAM
- Configurer le RBAC des données pour les utilisateurs
- Connectez-vous à votre nouvelle instance.
Dépannage
Cette section décrit les attentes en termes de performances et fournit des solutions en libre-service pour les problèmes de déploiement courants.
Latence et limites
Le provisionnement d'une instance Google SecOps supplémentaire prend généralement entre 30 minutes et 1 heure pour l'allocation de l'infrastructure, l'association du stockage et l'activation du locataire. La nouvelle instance apparaît dans le tableau Instances une fois le provisionnement déclenché. Lors du provisionnement, les instances actives existantes de votre contrat continuent de fonctionner sans temps d'arrêt ni blocage de session. Évitez d'actualiser la page de configuration ou d'envoyer des demandes de configuration en double pendant cette période.
Correction des erreurs
Utilisez le tableau suivant pour diagnostiquer et résoudre les problèmes lors du provisionnement d'instances :
| Problème | Description | Corriger |
|---|---|---|
| Bouton Ajouter une instance désactivé | Le bouton Ajouter une instance sur la page Google SecOps n'est pas disponible. | Vérifiez que votre abonnement contractuel est actif, qu'au moins une instance initiale est déjà intégrée, que moins de 100 instances sont associées à votre compte et contrat de facturation, que votre compte dispose du rôle roles/billing.user et que votre abonnement n'est pas soumis à un contrôle de conformité. |
| La configuration de l'abonnement n'est pas valide ou a expiré | La page de configuration affiche le message d'avertissement "La configuration de l'abonnement n'est pas valide ou a expiré" et désactive les interactions sur la page. | Vérifiez que votre contrat d'abonnement Google SecOps est actif, et qu'il n'a pas expiré ni été suspendu. Si votre jeton d'intégration de contrat (valable 30 jours) a expiré, contactez votre représentant Google ou l'assistance Google SecOps. |
| Icône d'avertissement warning concernant la sélection du projet | Une icône d'avertissement warning s'affiche à côté d'un projet Google Cloud dans la boîte de dialogue Sélectionner une ressource. | Pointez sur l'icône d'avertissement avertissement pour afficher la restriction. Vérifiez que le projet utilise exactement le même compte de facturation Cloud que votre contrat d'abonnement et qu'il n'est pas associé à une autre instance. |
| Bouton Suivant désactivé sur la page Contacts essentiels | Vous ne pouvez pas passer de la page Contacts essentiels à la page Déploiement. | Attribuez au moins une adresse e-mail de contact valide à chacune des catégories de notification obligatoires : Technique, Sécurité, Juridique et Facturation. |
| Échec de la configuration du déploiement | Le provisionnement échoue après avoir cliqué sur Configurer. | Vérifiez que chronicle.googleapis.com est activé dans le projet Google Cloud cible et que votre compte dispose des rôles roles/chroniclesm.admin et roles/serviceusage.serviceUsageAdmin. |
Validation et test
Pour vérifier que votre instance supplémentaire a bien été déployée :
- Dans la console Google Cloud , accédez à la page Google SecOps.
- Dans le tableau Instances, vérifiez que la nouvelle instance affiche l'état Active.
- Sélectionnez le projet Google Cloud cible qui héberge la nouvelle instance, puis cliquez sur le lien de l'instance pour ouvrir l'interface Web Google SecOps et vous connecter à l'aide de votre fournisseur d'identité configuré.
Vous avez encore besoin d'aide ? Obtenez des réponses de membres de la communauté et de professionnels Google SecOps.