Men-deploy instance tambahan

Didukung di:

Panduan ini membantu administrator platform dan engineer keamanan men-deploy instance Google SecOps tambahan dalam langganan terpadu yang ada. Bagian ini menjelaskan cara menyediakan dan menautkan instance baru menggunakan alur kerja layanan mandiri di konsol Google Cloud . Dengan mengikuti metode ini, Anda dapat menskalakan operasi keamanan multi-tenant di seluruh unit bisnis, anak perusahaan, atau pelanggan terkelola tanpa menunggu bantuan dukungan manual. Deployment yang berhasil menyederhanakan isolasi lingkungan sekaligus mempertahankan nol periode nonaktif untuk instance aktif yang ada.

Kasus penggunaan umum

Kasus penggunaan berikut menjelaskan cara organisasi men-deploy instance tambahan untuk mengisolasi lingkungan dan menskalakan operasi:

Isolasi unit bisnis dan anak perusahaan

  • Tujuan: Men-deploy instance khusus untuk unit bisnis, anak perusahaan, atau lingkungan operasional yang berbeda (seperti pengembangan, staging, dan produksi) dalam satu kontrak.
  • Nilai: Menerapkan batasan data yang ketat dan kontrol akses independen sekaligus menggabungkan penagihan dalam satu langganan.

Pengaktifan pelanggan penyedia layanan keamanan terkelola

  • Tujuan: Menyediakan instance Google SecOps terpisah untuk masing-masing pelanggan terkelola dalam langganan penyedia layanan keamanan terkelola (MSSP) yang aktif.
  • Nilai: Mempercepat orientasi pelanggan dan mempertahankan isolasi tenant tanpa eskalasi dukungan manual.

Terminologi utama

  • Instance terpadu: Tenant Google SecOps yang menggabungkan kemampuan SIEM dan SOAR ke dalam satu lingkungan yang ditautkan ke project Google Cloud .
  • Kontrak induk: Perjanjian langganan Google SecOps aktif yang terkait dengan akun Penagihan Cloud Anda yang mengatur residensi regional, tingkat paket, dan setelan retensi data default di semua instance yang ditautkan.
  • Project kontrol administratif: Project Google Cloud khusus yang ditautkan ke setiap instance Google SecOps yang mengontrol izin (IAM), API, dan setelan resource untuk tenant tersebut.

Sebelum memulai

Sebelum memulai, pastikan Anda memiliki izin yang diperlukan dan penyiapan lingkungan:

Batasan

Penyediaan instance tambahan layanan mandiri tunduk pada batasan dukungan berikut:

  • Setidaknya satu instance aktif: Organisasi Anda harus memiliki setidaknya satu instance Google SecOps yang sudah diaktifkan dan aktif berdasarkan kontrak langganan Anda. Penyediaan layanan mandiri dinonaktifkan jika tidak ada instance aktif.
  • Batas instance maksimum: Penyediaan layanan mandiri hanya tersedia jika total jumlah instance yang ditautkan ke akun Penagihan Cloud dan kontrak langganan Anda kurang dari 100. Jika 100 instance atau lebih ditautkan, tombol Tambahkan instance tetap dinonaktifkan.
  • Langganan aktif: Kontrak langganan Google SecOps Anda harus aktif dan valid. Anda tidak dapat menyediakan instance tambahan jika langganan Anda telah berakhir atau ditangguhkan.
  • Tingkat Standard, Enterprise, atau Enterprise Plus: Langganan harus berupa pendaftaran aktif untuk salah satu paket Google SecOps yang didukung.
  • Khusus instance terpadu: Semua instance yang ada dalam kontrak Anda harus berupa instance terpadu. Penyediaan layanan mandiri tidak didukung jika ada instance yang sudah ada berdasarkan perjanjian yang hanya SIEM.
  • Hanya instance ketidakpatuhan: Penyediaan layanan mandiri hanya tersedia untuk lingkungan komersial standar. Jika ada instance yang sudah ada dalam kontrak Anda dikonfigurasi dengan kontrol kepatuhan atau persyaratan kedaulatan (misalnya, FedRAMP, IL4, IL5, IL6, CMEK, atau DRZ_Advanced), penyediaan layanan mandiri akan dinonaktifkan. Untuk lingkungan yang dikontrol kepatuhan, hubungi perwakilan Google Anda atau hubungi Dukungan SecOps Google untuk penyediaan manual oleh tim engineering kepatuhan.
  • Penyelarasan residensi data: Semua instance tambahan berada di region geografis yang sama (misalnya, us atau europe) dengan instance awal Anda. Pilihan wilayah dikunci agar sesuai dengan kontrak induk Anda dan tidak dapat diubah.
  • Pewarisan retensi data: Instance tambahan secara otomatis mewarisi durasi retensi data kontraktual dari perjanjian langganan induk Anda.

Siapkan Google Cloud project

Siapkan project khusus Google Cloud yang berfungsi sebagai lapisan kontrol administratif untuk instance baru:

  1. Buat atau pilih project khusus: Sebaiknya buat project khusus Google Cloud baru untuk setiap instance baru. Ikuti langkah-langkah di Membuat project.
  2. Verifikasi pengaitan akun penagihan: Project Google Cloud harus menggunakan akun Penagihan Cloud yang sama persis dengan kontrak langganan Google SecOps Anda.
  3. Verifikasi ketersediaan project: Google Cloud Project tidak boleh ditautkan ke instance Google SecOps lain. Setiap project hanya dapat menghosting satu instance.
  4. Konfigurasi Kontrol Layanan VPC (opsional): Jika organisasi Anda menggunakan Kontrol Layanan VPC, konfigurasi aturan masuk dan keluar yang didokumentasikan dalam Mengonfigurasi Kontrol Layanan VPC untuk Google SecOps.

Men-deploy instance tambahan

Untuk men-deploy instance Google SecOps tambahan menggunakan konsolGoogle Cloud , selesaikan prosedur di bagian berikut:

  1. Buka halaman Google SecOps
  2. Pilih project target
  3. Menambahkan kontak penting
  4. Meninjau detail deployment dan mengonfigurasi single sign-on
  5. Mulai penyiapan instance

Membuka halaman Google SecOps

Buka halaman Google SecOps di konsol Google Cloud untuk memulai deployment:

  1. Di konsol Google Cloud , buka halaman Google SecOps.
  2. Tabel Instances mencantumkan semua instance Google SecOps yang ada dan terkait dengan akun penagihan Anda.
  3. Klik Tambahkan instance.

Pilih project target

Tautkan project Google Cloud yang telah disiapkan ke instance Google SecOps baru Anda:

  1. Di halaman Link SecOps to a project, klik Select a project untuk membuka dialog Select a resource.
  2. Pilih Organisasi Anda dari menu drop-down.
  3. Dari daftar Projects and folders, pilih Google Cloud project yang Anda siapkan untuk instance ini.
  4. Klik nama project yang memenuhi syarat Google Cloud untuk memilihnya.

Menambahkan kontak penting

Tetapkan kontak untuk menerima notifikasi penting tentang topik teknis, keamanan, hukum, dan penagihan:

  1. Di tabel Kontak penting, klik Tambahkan kontak (atau klik ikon edit di samping kategori yang ada).
  2. Masukkan alamat email kontak.
  3. Pilih satu atau beberapa kategori notifikasi. Anda harus menetapkan setidaknya satu kontak untuk setiap kategori wajib:
    • Teknis
    • Keamanan
    • Legal
    • Penagihan
  4. Klik Simpan.
  5. Setelah menetapkan kontak ke semua kategori wajib, klik Berikutnya untuk membuka halaman Deployment.

Tinjau detail deployment dan konfigurasi single sign-on

Tinjau setelan kontrak yang diwarisi dan konfigurasi autentikasi pengguna untuk instance baru:

  1. Tinjau detail deployment: Periksa konfigurasi deployment yang telah diisi sebelumnya:

    • Region: Menampilkan lokasi tempat tinggal geografis. Wilayah dikunci agar sesuai dengan kontrak induk Anda dan tidak dapat diubah.
    • Tingkat paket: Menampilkan tingkat paket Google SecOps yang diwarisi dari langganan Anda.
    • Durasi retensi data: Menampilkan durasi retensi yang diwarisi dari langganan Anda.

    Klik Berikutnya.

  2. Tinjau akun layanan: Konfirmasi detail akun layanan yang dibuat oleh sistem untuk operasi instance, lalu klik Berikutnya.

  3. Konfigurasi single sign-on (SSO): Pilih penyedia identitas yang digunakan untuk mengelola autentikasi pengguna dan kontrol akses:

    Klik Berikutnya.

  4. Setujui persyaratan layanan: Baca persyaratan layanan dan centang kotak perjanjian.

Mulai penyiapan instance

Mulai pipeline penyediaan otomatis untuk men-deploy instance Anda:

  1. Klik Start setup untuk memulai deployment.
  2. Pipeline penyediaan otomatis menautkan project Google Cloud ke kontrak Anda, mengonfigurasi penyimpanan data, menyiapkan infrastruktur layanan, dan mengaktifkan instance Anda.
  3. Setelah deployment selesai, instance baru akan muncul di tabel Instances dengan status Active. Setelah Anda memulai penyiapan, perlu waktu antara 30 menit hingga 1 jam agar instance baru muncul di tabel Instances.

Contoh dan informasi referensi

Gunakan perintah dan link referensi di bagian ini untuk menyiapkan project target menggunakan Google Cloud CLI (gcloud CLI) dan menyelesaikan tugas pasca-deployment.

Aktifkan Chronicle API menggunakan Google Cloud CLI

Jalankan perintah CLI gcloud berikut untuk mengaktifkan Chronicle API di project target Google Cloud sebelum memulai deployment:

gcloud services enable chronicle.googleapis.com \
    --project=PROJECT_ID

Ganti PROJECT_ID dengan project ID project khusus Google Cloud Anda.

Memberikan peran IAM tingkat project menggunakan Google Cloud CLI

Jalankan perintah CLI gcloud berikut untuk memberikan peran tingkat project yang diperlukan kepada administrator yang melakukan deployment:

gcloud projects add-iam-policy-binding PROJECT_ID \
    --member="user:ADMIN_EMAIL" \
    --role="roles/chroniclesm.admin"

gcloud projects add-iam-policy-binding PROJECT_ID \
    --member="user:ADMIN_EMAIL" \
    --role="roles/serviceusage.serviceUsageAdmin"

Ganti PROJECT_ID dengan project ID khusus Anda dan ADMIN_EMAIL dengan alamat email administrator.

Setelah instance baru Anda di-deploy, selesaikan tugas penyiapan berikut:

Pemecahan masalah

Bagian ini menguraikan ekspektasi performa dan memberikan perbaikan layanan mandiri untuk masalah deployment umum.

Latensi dan batas

Penyediaan instance Google SecOps tambahan biasanya memerlukan waktu antara 30 menit dan 1 jam untuk menyelesaikan alokasi infrastruktur, penautan penyimpanan, dan aktivasi tenant, serta agar instance baru muncul di tabel Instances setelah Anda memicu penyediaan. Selama penyediaan, instance aktif yang ada berdasarkan kontrak Anda akan terus beroperasi tanpa waktu non-operasional atau penguncian sesi. Hindari memuat ulang halaman penyiapan atau mengirimkan permintaan penyiapan duplikat selama periode ini.

Perbaikan error

Gunakan tabel berikut untuk mendiagnosis dan menyelesaikan masalah selama penyediaan instance:

Masalah Deskripsi Perbaiki
Tombol Tambahkan instance dinonaktifkan Tombol Tambahkan instance di halaman Google SecOps tidak tersedia. Pastikan langganan kontrak Anda aktif, setidaknya satu instance awal sudah diaktifkan, kurang dari 100 instance ditautkan ke akun penagihan dan kontrak Anda, akun Anda memiliki peran roles/billing.user, dan langganan Anda tidak dikontrol kepatuhannya.
Konfigurasi langganan tidak valid atau sudah tidak berlaku Halaman penyiapan menampilkan pesan peringatan "Konfigurasi langganan tidak valid atau telah berakhir." dan menonaktifkan interaksi halaman. Pastikan kontrak langganan Google SecOps Anda aktif dan belum berakhir atau ditangguhkan. Jika token aktivasi kontrak Anda (berlaku selama 30 hari) telah habis masa berlakunya, hubungi perwakilan Google Anda atau Dukungan Google SecOps.
Ikon peringatan warning pemilihan project Ikon peringatan warning akan muncul di samping Google Cloud project dalam dialog Select a resource. Arahkan kursor ke ikon peringatan untuk melihat batasan. Pastikan project menggunakan akun Penagihan Cloud yang sama persis dengan kontrak langganan Anda dan tidak ditautkan ke instance lain.
Tombol Berikutnya dinonaktifkan di halaman Kontak penting Anda tidak dapat melanjutkan dari halaman Kontak penting ke halaman Deployment. Tetapkan setidaknya satu alamat email kontak yang valid untuk setiap kategori notifikasi wajib: Teknis, Keamanan, Hukum, dan Penagihan.
Kegagalan penyiapan deployment Penyediaan gagal setelah mengklik Mulai penyiapan. Pastikan chronicle.googleapis.com diaktifkan di project Google Cloud target dan akun Anda memiliki peran roles/chroniclesm.admin dan roles/serviceusage.serviceUsageAdmin.

Validasi dan pengujian

Untuk memverifikasi bahwa instance tambahan Anda berhasil di-deploy:

  1. Di konsol Google Cloud , buka halaman Google SecOps.
  2. Di tabel Instances, pastikan instance baru menampilkan status Active.
  3. Pilih project target Google Cloud yang menghosting instance baru, lalu klik link instance untuk membuka antarmuka web Google SecOps dan login menggunakan penyedia identitas yang telah Anda konfigurasi.

Perlu bantuan lain? Dapatkan jawaban dari anggota Komunitas dan profesional Google SecOps.