Esegui il deployment di un'istanza aggiuntiva
Questa guida aiuta gli amministratori della piattaforma e gli esperti di sicurezza a eseguire il deployment di istanze Google SecOps aggiuntive all'interno di un abbonamento unificato esistente. Spiega come eseguire il provisioning e collegare nuove istanze utilizzando il flusso di lavoro self-service nella Google Cloud console. Seguendo questo metodo, puoi scalare le operazioni di sicurezza multi-tenant in tutte le unità aziendali, le filiali o i clienti gestiti senza attendere l'assistenza manuale. Il deployment riuscito semplifica l'isolamento dell'ambiente mantenendo zero tempi di inattività per le istanze attive esistenti.
Casi d'uso comuni
I seguenti casi d'uso descrivono come le organizzazioni eseguono il deployment di istanze aggiuntive per isolare gli ambienti e scalare le operazioni:
Isolamento di unità aziendale e società controllata
- Obiettivo: esegui il deployment di istanze dedicate per unità aziendali, filiali o ambienti operativi distinti (ad esempio sviluppo, gestione temporanea e produzione) nell'ambito di un unico contratto.
- Valore: applica limiti rigorosi ai dati e controlli di accesso indipendenti consolidando la fatturazione in un unico abbonamento.
Onboarding dei clienti del fornitore di servizi di sicurezza gestiti
- Obiettivo: provisioning di istanze Google SecOps separate per i singoli clienti gestiti nell'ambito di un abbonamento attivo a un provider di servizi di sicurezza gestiti (MSSP).
- Valore: accelera l'onboarding dei clienti e mantieni l'isolamento dei tenant senza riassegnazione manuale delle richieste di assistenza.
Terminologia chiave
- Istanza unificata: un tenant Google SecOps che combina le funzionalità SIEM e SOAR in un unico ambiente collegato a un progetto Google Cloud .
- Contratto principale: il contratto di abbonamento a Google SecOps attivo associato al tuo account di fatturazione Cloud che regola la residenza regionale, il livello del pacchetto e le impostazioni predefinite di conservazione dei dati in tutte le istanze collegate.
- Progetto di controllo amministrativo: il progetto Google Cloud dedicato collegato a una singola istanza di Google SecOps che controlla le autorizzazioni (IAM), le API e le impostazioni delle risorse per quel tenant.
Prima di iniziare
Prima di iniziare, verifica di disporre delle autorizzazioni richieste e della configurazione dell'ambiente:
- Autorizzazioni: devi disporre dei seguenti ruoli:
- Autorizzazioni account di fatturazione: devi disporre dell'autorizzazione
billing.resourceAssociations.listo del ruolo Utente account di fatturazione (roles/billing.user) nell'account di fatturazione Cloud associato al tuo contratto Google SecOps. - Autorizzazioni del progetto di destinazione: nel progetto di destinazione Google Cloud che ospita la nuova istanza, devi disporre dei seguenti ruoli:
- Project IAM Admin (
roles/resourcemanager.projectIamAdmin) - Editor (
roles/editor) - Service Usage Admin (
roles/serviceusage.serviceUsageAdmin) - Amministratore del servizio Chronicle (
roles/chroniclesm.admin) - Autorizzazioni di configurazione del provider di identità: se utilizzi un provider di identità (IdP) di terze parti, devi disporre del ruolo
Amministratore pool di identità della forza lavoro IAM (
roles/iam.workforcePoolAdmin) a livello di organizzazione.
- Autorizzazioni account di fatturazione: devi disporre dell'autorizzazione
- Controllo dell'ambiente: devi collegare ogni istanza Google SecOps a un progetto Google Cloud dedicato che utilizzi lo stesso account di fatturazione Cloud del tuo contratto di abbonamento a Google SecOps. Per saperne di più, vedi Collegare un'istanza a Google Cloud.
Limitazioni
Il provisioning self-service di istanze aggiuntive è soggetto ai seguenti vincoli di supporto:
- Almeno un'istanza attiva: la tua organizzazione deve avere almeno un'istanza Google SecOps esistente già integrata e attiva nell'ambito del contratto di abbonamento. Il provisioning self-service è disattivato se non esiste un'istanza attiva.
- Limite massimo di istanze: il provisioning self-service è disponibile solo quando il numero totale di istanze collegate al tuo account di fatturazione Cloud e al contratto di abbonamento è inferiore a 100. Se sono collegate 100 o più istanze, il pulsante Aggiungi istanza rimane disabilitato.
- Abbonamento attivo: il contratto di abbonamento a Google SecOps deve essere attivo e valido. Non puoi eseguire il provisioning di istanze aggiuntive se il tuo abbonamento è scaduto o sospeso.
- Livello Standard, Enterprise o Enterprise Plus: l'abbonamento deve essere una registrazione attiva per uno dei pacchetti Google SecOps supportati.
- Solo istanze unificate: tutte le istanze esistenti nel tuo contratto devono essere istanze unificate. Il provisioning self-service non è supportato se una qualsiasi istanza esistente nell'ambito del contratto è solo SIEM.
- Solo istanze non conformi: il provisioning self-service è disponibile solo per gli ambienti commerciali standard. Se una qualsiasi istanza esistente nel tuo contratto è configurata con controlli di conformità o requisiti sovrani (ad esempio FedRAMP, IL4, IL5, IL6, CMEK o DRZ_Advanced), il provisioning self-service è disattivato. Per gli ambienti controllati per la conformità, contatta il tuo rappresentante di Google o l'assistenza Google SecOps per il provisioning manuale da parte del team di ingegneria della conformità.
- Allineamento della residenza dei dati: tutte le istanze aggiuntive si trovano nella stessa
regione geografica (ad esempio
usoeurope) dell'istanza iniziale. La selezione della regione è bloccata in modo che corrisponda al contratto principale e non può essere modificata. - Ereditarietà della conservazione dei dati: le istanze aggiuntive ereditano automaticamente la durata contrattuale di conservazione dei dati del tuo contratto di abbonamento principale.
Prepara un progetto Google Cloud
Prepara il progetto Google Cloud dedicato che funge da livello di controllo amministrativo per la nuova istanza:
- Crea o seleziona un progetto dedicato: ti consigliamo di creare un nuovo progetto Google Cloud dedicato per ogni nuova istanza. Segui i passaggi descritti in Creare un progetto.
- Verifica dell'associazione dell'account di fatturazione: il progetto Google Cloud deve utilizzare lo stesso account di fatturazione Cloud del contratto di abbonamento a Google SecOps.
- Verifica la disponibilità del progetto: il progetto Google Cloud non deve essere già collegato a un'altra istanza Google SecOps. Ogni progetto può ospitare una sola istanza.
(Facoltativo) Configura i Controlli di servizio VPC: se la tua organizzazione utilizza i Controlli di servizio VPC, configura le regole di ingresso e di uscita documentate in Configurare i Controlli di servizio VPC per Google SecOps.
Esegui il deployment di un'istanza aggiuntiva
Per eseguire il deployment di un'istanza Google SecOps aggiuntiva utilizzando la consoleGoogle Cloud , completa le procedure descritte nelle sezioni seguenti:
- Apri la pagina Google SecOps
- Seleziona il progetto di destinazione
- Aggiungere contatti fondamentali
- Rivedi i dettagli del deployment e configura il Single Sign-On
- Avvia la configurazione dell'istanza
Aprire la pagina Google SecOps
Apri la pagina Google SecOps nella console Google Cloud per avviare il deployment:
- Nella console Google Cloud , vai alla pagina Google SecOps.
- La tabella Istanze elenca tutte le istanze di Google SecOps esistenti associate al tuo account di fatturazione.
Fai clic su Aggiungi istanza.
Seleziona il progetto di destinazione
Collega il progetto Google Cloud preparato alla nuova istanza Google SecOps:
- Nella pagina Collega SecOps a un progetto, fai clic su Seleziona un progetto per aprire la finestra di dialogo Seleziona una risorsa.
- Seleziona la tua organizzazione dall'elenco a discesa.
- Dall'elenco Progetti e cartelle, seleziona il progetto Google Cloud che hai preparato per questa istanza.
Fai clic sul nome del progetto Google Cloud idoneo per selezionarlo.
Aggiungi contatti fondamentali
Assegna contatti per ricevere notifiche critiche relative a problemi tecnici, di sicurezza, legali e di fatturazione:
- Nella tabella Contatti essenziali, fai clic su Aggiungi contatto (o sull'icona di modifica accanto a una categoria esistente).
- Inserisci l'indirizzo email della persona di contatto.
- Seleziona una o più categorie di notifiche. Devi assegnare almeno un contatto per ciascuna delle categorie obbligatorie:
- Tecnico
- Sicurezza
- Ufficio legale
- Fatturazione
- Fai clic su Salva.
Dopo aver assegnato i contatti a tutte le categorie obbligatorie, fai clic su Avanti per aprire la pagina Implementazione.
Rivedi i dettagli del deployment e configura il Single Sign-On
Esamina le impostazioni del contratto ereditate e configura l'autenticazione utente per la nuova istanza:
Rivedi i dettagli del deployment: Controlla la configurazione del deployment precompilata:
- Regione: mostra la località di residenza geografica. La regione è bloccata in modo che corrisponda al contratto principale e non può essere modificata.
- Livello del pacchetto: mostra il livello del pacchetto Google SecOps ereditato dal tuo abbonamento.
- Durata della conservazione dei dati: mostra la durata della conservazione ereditata dall'abbonamento.
Fai clic su Avanti.
Rivedi service account: conferma i dettagli del account di servizio creato dal sistema per le operazioni dell'istanza e poi fai clic su Avanti.
Configura Single Sign-On (SSO): Seleziona il provider di identità utilizzato per gestire l'autenticazione e i controlli di accesso degli utenti:
- Google Cloud Identity: seleziona questa opzione se utilizzi Cloud Identity o Google Workspace. Per maggiori dettagli, vedi Configurare un Google Cloud identity provider.
- Federazione delle identità per la forza lavoro: seleziona questa opzione se utilizzi un provider di identità di terze parti (come Okta o Microsoft Entra ID). Per maggiori dettagli, consulta Configurare un provider di identità di terze parti.
Fai clic su Avanti.
Accetta i Termini di servizio: Leggi i Termini di servizio e seleziona la casella di controllo del contratto.
Avvia la configurazione dell'istanza
Avvia la pipeline di provisioning automatizzato per eseguire il deployment dell'istanza:
- Fai clic su Avvia configurazione per avviare il deployment.
- La pipeline di provisioning automatizzato collega il progetto Google Cloud al tuo contratto, configura l'archiviazione dei dati, imposta l'infrastruttura di servizio e attiva l'istanza.
Al termine del deployment, la nuova istanza viene visualizzata nella tabella Istanze con lo stato Attiva. Dopo aver avviato la configurazione, potrebbero essere necessari tra 30 minuti e 1 ora prima che la nuova istanza venga visualizzata nella tabella Istanze.
Esempi e informazioni di riferimento
Utilizza i comandi e i link di riferimento in questa sezione per preparare il progetto di destinazione
utilizzando Google Cloud CLI (gcloud CLI) e completare le attività post-deployment.
Abilitare l'API Chronicle utilizzando Google Cloud CLI
Esegui il seguente comando CLI gcloud per abilitare l'API Chronicle nel tuo progetto Google Cloud di destinazione prima di avviare il deployment:
gcloud services enable chronicle.googleapis.com \
--project=PROJECT_ID
Sostituisci PROJECT_ID con l'ID progetto del tuo progetto Google Cloud
dedicato.
Concedi ruoli IAM a livello di progetto utilizzando Google Cloud CLI
Esegui i seguenti comandi dell'interfaccia a riga di comando gcloud per concedere i ruoli a livello di progetto richiesti all'amministratore che esegue il deployment:
gcloud projects add-iam-policy-binding PROJECT_ID \
--member="user:ADMIN_EMAIL" \
--role="roles/chroniclesm.admin"
gcloud projects add-iam-policy-binding PROJECT_ID \
--member="user:ADMIN_EMAIL" \
--role="roles/serviceusage.serviceUsageAdmin"
Sostituisci PROJECT_ID con l'ID progetto dedicato e ADMIN_EMAIL con l'indirizzo email dell'amministratore.
Documentazione correlata
Dopo il deployment della nuova istanza, completa le seguenti attività di configurazione:
- Configura il controllo dell'accesso alle funzionalità utilizzando IAM.
- Configurare il controllo dell'accesso basato sui ruoli per gli utenti.
- Accedi alla nuova istanza.
Risoluzione dei problemi
Questa sezione descrive le aspettative di rendimento e fornisce soluzioni self-service per i problemi di deployment comuni.
Latenza e limiti
Il provisioning di un'istanza Google SecOps aggiuntiva richiede in genere tra 30 minuti e 1 ora per il completamento dell'allocazione dell'infrastruttura, del collegamento dello spazio di archiviazione e dell'attivazione del tenant, nonché per la visualizzazione della nuova istanza nella tabella Istanze dopo l'attivazione del provisioning. Durante il provisioning, le istanze attive esistenti nel tuo contratto continuano a funzionare senza tempi di inattività o blocchi delle sessioni. Evita di aggiornare la pagina di configurazione o di inviare richieste di configurazione duplicate durante questo periodo.
Correzione degli errori
Utilizza la seguente tabella per diagnosticare e risolvere i problemi durante il provisioning dell'istanza:
| Problema | Descrizione | Correggi |
|---|---|---|
| Pulsante Aggiungi istanza disattivato | Il pulsante Aggiungi istanza nella pagina Google SecOps non è disponibile. | Verifica che l'abbonamento al contratto sia attivo, che almeno un'istanza iniziale sia già stata caricata, che meno di 100 istanze siano collegate al tuo account di fatturazione e al contratto, che il tuo account disponga del ruolo roles/billing.user e che il tuo abbonamento non sia controllato per la conformità. |
| La configurazione dell'abbonamento non è valida o è scaduta | La pagina di configurazione mostra il messaggio di avviso "La configurazione dell'abbonamento non è valida o è scaduta" e disattiva le interazioni con la pagina. | Verifica che il contratto di abbonamento a Google SecOps sia attivo e non sia scaduto o sospeso. Se il token di onboarding del contratto (valido per 30 giorni) è scaduto, contatta il tuo rappresentante di Google o l'assistenza Google SecOps. |
| Icona di avviso per la selezione del progetto | Accanto a un progetto Google Cloud nella finestra di dialogo Seleziona una risorsa viene visualizzata un'icona di avviso. | Tieni premuto il puntatore sopra l'icona di avviso avviso per visualizzare la limitazione. Verifica che il progetto utilizzi esattamente lo stesso account di fatturazione Cloud del contratto di abbonamento e non sia collegato a un'altra istanza. |
| Pulsante Avanti disattivato nella pagina Contatti fondamentali | Non puoi passare dalla pagina Contatti fondamentali alla pagina Deployment. | Assegna almeno un indirizzo email di contatto valido a ciascuna delle categorie di notifica obbligatorie: Tecnica, Sicurezza, Legale e Fatturazione. |
| Errore di configurazione del deployment | Il provisioning non riesce dopo aver fatto clic su Avvia configurazione. | Verifica che chronicle.googleapis.com sia abilitato nel progetto Google Cloud di destinazione e che il tuo account disponga dei ruoli roles/chroniclesm.admin e roles/serviceusage.serviceUsageAdmin. |
Convalida e test
Per verificare che il deployment dell'istanza aggiuntiva sia andato a buon fine:
- Nella console Google Cloud , vai alla pagina Google SecOps.
- Nella tabella Istanze, verifica che la nuova istanza mostri lo stato Attiva.
- Seleziona il progetto Google Cloud di destinazione che ospita la nuova istanza, quindi fai clic sul link dell'istanza per aprire l'interfaccia web di Google SecOps e accedi utilizzando il provider di identità configurato.
Hai bisogno di ulteriore assistenza? Ricevi risposte dai membri della community e dai professionisti di Google SecOps.