추가 인스턴스 배포
이 가이드는 플랫폼 관리자와 보안 엔지니어가 기존 통합 구독 내에 추가 Google SecOps 인스턴스를 배포하는 데 도움이 됩니다. Google Cloud 콘솔의 셀프 서비스 워크플로를 사용하여 새 인스턴스를 프로비저닝하고 연결하는 방법을 설명합니다. 이 방법을 따르면 수동 지원을 기다리지 않고도 비즈니스 단위, 자회사 또는 관리 고객 전반에서 멀티 테넌트 보안 운영을 확장할 수 있습니다. 배포가 성공하면 기존 활성 인스턴스의 다운타임을 0으로 유지하면서 환경 격리가 간소화됩니다.
일반적인 사용 사례
다음 사용 사례에서는 조직이 환경을 격리하고 작업을 확장하기 위해 추가 인스턴스를 배포하는 방법을 설명합니다.
비즈니스 단위 및 자회사 격리
- 목표: 단일 계약에 따라 서로 다른 사업부, 자회사 또는 운영 환경 (예: 개발, 스테이징, 프로덕션)을 위한 전용 인스턴스를 배포합니다.
- 가치: 하나의 구독으로 청구를 통합하면서 엄격한 데이터 경계와 독립적인 액세스 제어를 적용합니다.
관리형 보안 서비스 제공업체 고객 온보딩
- 목표: 활성 관리형 보안 서비스 제공업체 (MSSP) 구독에 따라 개별 관리 고객에게 별도의 Google SecOps 인스턴스를 프로비저닝합니다.
- 가치: 고객 온보딩을 가속화하고 수동 지원 에스컬레이션 없이 테넌트 격리를 유지합니다.
주요 용어
- 통합 인스턴스: SIEM 및 SOAR 기능을 Google Cloud 프로젝트에 연결된 단일 환경으로 결합하는 Google SecOps 테넌트입니다.
- 상위 계약: 연결된 모든 인스턴스에서 리전 상주, 패키지 등급, 기본 데이터 보관 설정을 관리하는 Cloud Billing 계정과 연결된 활성 Google SecOps 구독 계약입니다.
- 관리 제어 프로젝트: 개별 Google SecOps 인스턴스에 연결된 전용 Google Cloud 프로젝트로, 해당 테넌트의 (IAM) 권한, API, 리소스 설정을 제어합니다.
시작하기 전에
시작하기 전에 필요한 권한과 환경 설정이 있는지 확인하세요.
- 권한: 다음 역할이 있어야 합니다.
- 결제 계정 권한: Google SecOps 계약과 연결된 Cloud Billing 계정에 대한
billing.resourceAssociations.list권한 또는 결제 계정 사용자 (roles/billing.user) 역할이 필요합니다. - 타겟 프로젝트 권한: 새 인스턴스를 호스팅하는 타겟 Google Cloud 프로젝트에는 다음 역할이 필요합니다.
- 프로젝트 IAM 관리자(
roles/resourcemanager.projectIamAdmin) - 편집자(
roles/editor) - 서비스 사용량 관리자(
roles/serviceusage.serviceUsageAdmin) - Chronicle 서비스 관리자(
roles/chroniclesm.admin) - ID 공급자 구성 권한: 서드 파티 ID 공급자 (IdP)를 사용하는 경우 조직 수준의 IAM 직원 풀 관리자 (
roles/iam.workforcePoolAdmin) 역할이 필요합니다.
- 결제 계정 권한: Google SecOps 계약과 연결된 Cloud Billing 계정에 대한
- 환경 확인: 각 Google SecOps 인스턴스를 Google SecOps 구독 계약과 동일한 Cloud Billing 계정을 사용하는 전용 Google Cloud 프로젝트에 연결해야 합니다. 자세한 내용은 인스턴스를 Google Cloud에 연결을 참고하세요.
제한사항
셀프 서비스 추가 인스턴스 프로비저닝에는 다음과 같은 지원 가능성 제약 조건이 적용됩니다.
- 활성 인스턴스가 하나 이상 있어야 함: 조직에 이미 온보딩되어 구독 계약에 따라 활성 상태인 기존 Google SecOps 인스턴스가 하나 이상 있어야 합니다. 활성 인스턴스가 없으면 셀프 서비스 프로비저닝이 사용 중지됩니다.
- 최대 인스턴스 한도: Cloud Billing 계정 및 구독 계약에 연결된 총 인스턴스 수가 100개 미만인 경우에만 셀프 서비스 프로비저닝을 사용할 수 있습니다. 100개 이상의 인스턴스가 연결된 경우 인스턴스 추가 버튼이 사용 중지된 상태로 유지됩니다.
- 활성 구독: Google SecOps 구독 계약이 활성 상태이고 유효해야 합니다. 구독이 만료되었거나 정지된 경우 추가 인스턴스를 프로비저닝할 수 없습니다.
- Standard, Enterprise 또는 Enterprise Plus 등급: 구독이 지원되는 Google SecOps 패키지 중 하나의 활성 등록이어야 합니다.
- 통합 인스턴스만 해당: 계약에 따라 기존 인스턴스가 모두 통합 인스턴스여야 합니다. 계약에 따라 기존 인스턴스가 SIEM 전용인 경우 셀프 서비스 프로비저닝이 지원되지 않습니다.
- 규정 미준수 인스턴스만 해당: 셀프 서비스 프로비저닝은 표준 상업 환경에서만 사용할 수 있습니다. 계약에 따라 기존 인스턴스가 규정 준수 제어 또는 소버린 요구사항(예: FedRAMP, IL4, IL5, IL6, CMEK 또는 DRZ_Advanced)으로 구성된 경우 셀프 서비스 프로비저닝이 사용 중지됩니다. 규정 준수 제어 환경의 경우 Google 담당자에게 문의하거나 Google SecOps 지원팀에 문의하여 규정 준수 엔지니어링팀에서 수동으로 프로비저닝하도록 요청하세요.
- 데이터 레지던시 정렬: 모든 추가 인스턴스가 초기 인스턴스와 동일한 지리적 리전 (예:
us또는europe)에 상주합니다. 리전 선택은 상위 계약과 일치하도록 잠겨 있으며 변경할 수 없습니다. - 데이터 보관 상속: 추가 인스턴스는 상위 구독 계약의 계약상 데이터 보관 기간을 자동으로 상속합니다.
Google Cloud 프로젝트 준비
새 인스턴스의 관리 제어 레이어 역할을 하는 전용 Google Cloud 프로젝트를 준비합니다.
- 전용 프로젝트 만들기 또는 선택: 새 인스턴스마다 전용 Google Cloud 프로젝트를 새로 만드는 것이 좋습니다. 프로젝트 만들기의 단계를 따릅니다.
- 결제 계정 연결 확인: Google Cloud 프로젝트에서 Google SecOps 구독 계약과 정확히 동일한 Cloud Billing 계정을 사용해야 합니다.
- 프로젝트 사용 가능 여부 확인: Google Cloud 프로젝트가 이미 다른 Google SecOps 인스턴스에 연결되어 있으면 안 됩니다. 각 프로젝트는 하나의 인스턴스만 호스팅할 수 있습니다.
VPC 서비스 제어 구성 (선택사항): 조직에서 VPC 서비스 제어를 사용하는 경우 Google SecOps용 VPC 서비스 제어 구성에 설명된 인그레스 및 이그레스 규칙을 구성합니다.
추가 인스턴스 배포
Google Cloud 콘솔을 사용하여 추가 Google SecOps 인스턴스를 배포하려면 다음 섹션의 절차를 완료하세요.
Google SecOps 페이지 열기
Google Cloud 콘솔에서 Google SecOps 페이지를 열어 배포를 시작합니다.
- Google Cloud 콘솔에서 Google SecOps 페이지로 이동합니다.
- 인스턴스 표에는 결제 계정과 연결된 기존 Google SecOps 인스턴스가 모두 표시됩니다.
인스턴스 추가를 클릭합니다.
대상 프로젝트 선택
준비된 Google Cloud 프로젝트를 새 Google SecOps 인스턴스에 연결합니다.
- SecOps를 프로젝트에 연결 페이지에서 프로젝트 선택을 클릭하여 리소스 선택 대화상자를 엽니다.
- 드롭다운 목록에서 조직을 선택합니다.
- 프로젝트 및 폴더 목록에서 이 인스턴스에 대해 준비한 Google Cloud 프로젝트를 선택합니다.
자격 요건을 충족하는 Google Cloud 프로젝트의 이름을 클릭하여 선택합니다.
필수 연락처 추가
기술, 보안, 법적, 결제 주제에 관한 중요 알림을 수신할 연락처를 할당합니다.
- 필수 연락처 표에서 연락처 추가를 클릭하거나 기존 카테고리 옆의 수정 아이콘을 클릭합니다.
- 담당자의 이메일 주소를 입력합니다.
- 하나 이상의 알림 카테고리를 선택합니다. 필수 카테고리별로 하나 이상의 연락처를 할당해야 합니다.
- 기술
- 보안
- 법무
- 결제
- 저장을 클릭합니다.
모든 필수 카테고리에 연락처를 할당한 후 다음을 클릭하여 배포 페이지를 엽니다.
배포 세부정보 검토 및 싱글 사인온 구성
상속된 계약 설정을 검토하고 새 인스턴스의 사용자 인증을 구성합니다.
배포 세부정보 검토: 자동 입력된 배포 구성을 확인합니다.
- 리전: 지리적 상주 위치를 표시합니다. 리전은 상위 계약과 일치하도록 잠겨 있으며 변경할 수 없습니다.
- 패키지 등급: 구독에서 상속된 Google SecOps 패키지 등급을 표시합니다.
- 데이터 보관 기간: 구독에서 상속된 보관 기간이 표시됩니다.
다음을 클릭합니다.
서비스 계정 검토: 인스턴스 작업을 위해 시스템에서 생성한 서비스 계정의 세부정보를 확인한 후 다음을 클릭합니다.
싱글 사인온 (SSO) 구성: 사용자 인증 및 액세스 제어를 관리하는 데 사용되는 ID 공급업체를 선택합니다.
- Google Cloud ID: Cloud ID 또는 Google Workspace를 사용하는 경우 이 옵션을 선택합니다. 자세한 내용은 Google Cloud ID 공급업체 구성을 참고하세요.
- 직원 ID 제휴: 서드 파티 ID 공급업체 (예: Okta 또는 Microsoft Entra ID)를 사용하는 경우 이 옵션을 선택합니다. 자세한 내용은 서드 파티 ID 공급업체 구성을 참고하세요.
다음을 클릭합니다.
서비스 약관 동의: 서비스 약관을 읽고 동의 체크박스를 선택합니다.
인스턴스 설정 시작
자동 프로비저닝 파이프라인을 시작하여 인스턴스를 배포합니다.
- 설정 시작을 클릭하여 배포를 시작합니다.
- 자동 프로비저닝 파이프라인은 Google Cloud 프로젝트를 계약에 연결하고, 데이터 스토리지를 구성하고, 서비스 인프라를 설정하고, 인스턴스를 활성화합니다.
배포가 완료되면 새 인스턴스가 활성 상태로 인스턴스 표에 표시됩니다. 설정을 시작한 후 새 인스턴스가 인스턴스 표에 표시되기까지 30분에서 1시간이 걸릴 수 있습니다.
예시 및 참조 정보
이 섹션의 참조 명령어와 링크를 사용하여 Google Cloud CLI (gcloud CLI)로 타겟 프로젝트를 준비하고 배포 후 작업을 완료합니다.
Google Cloud CLI를 사용하여 Chronicle API 사용 설정
배포를 시작하기 전에 다음 gcloud CLI 명령어를 실행하여 타겟 Google Cloud 프로젝트에서 Chronicle API를 사용 설정합니다.
gcloud services enable chronicle.googleapis.com \
--project=PROJECT_ID
PROJECT_ID를 전용 Google Cloud프로젝트의 프로젝트 ID로 바꿉니다.
Google Cloud CLI를 사용하여 프로젝트 수준 IAM 역할 부여
다음 gcloud CLI 명령어를 실행하여 배포를 실행하는 관리자에게 필요한 프로젝트 수준 역할을 부여합니다.
gcloud projects add-iam-policy-binding PROJECT_ID \
--member="user:ADMIN_EMAIL" \
--role="roles/chroniclesm.admin"
gcloud projects add-iam-policy-binding PROJECT_ID \
--member="user:ADMIN_EMAIL" \
--role="roles/serviceusage.serviceUsageAdmin"
PROJECT_ID를 전용 프로젝트 ID로 바꾸고 ADMIN_EMAIL을 관리자의 이메일 주소로 바꿉니다.
관련 문서
새 인스턴스가 배포되면 다음 설정 작업을 완료합니다.
문제 해결
이 섹션에서는 성능 기대치를 간략히 설명하고 일반적인 배포 문제에 대한 셀프 서비스 해결 방법을 제공합니다.
지연 시간 및 한도
추가 Google SecOps 인스턴스를 프로비저닝하는 데는 일반적으로 인프라 할당, 스토리지 연결, 테넌트 활성화가 완료되고 프로비저닝을 트리거한 후 새 인스턴스가 인스턴스 표에 표시되기까지 30분에서 1시간이 걸립니다. 프로비저닝 중에 계약에 따라 기존 활성 인스턴스는 다운타임이나 세션 잠금 없이 계속 작동합니다. 이 기간에는 설정 페이지를 새로고침하거나 중복된 설정 요청을 제출하지 마세요.
오류 해결
인스턴스 프로비저닝 중에 발생하는 문제를 진단하고 해결하려면 다음 표를 사용하세요.
| 문제 | 설명 | 수정 |
|---|---|---|
| 인스턴스 추가 버튼이 사용 중지됨 | Google SecOps 페이지의 인스턴스 추가 버튼을 사용할 수 없습니다. | 계약 구독이 활성 상태이고, 초기 인스턴스가 하나 이상 온보딩되어 있으며, 결제 계정 및 계약에 연결된 인스턴스가 100개 미만이고, 계정에 roles/billing.user 역할이 있으며, 구독이 규정 준수 제어되지 않는지 확인합니다. |
| 구독 구성이 잘못되었거나 만료됨 | 설정 페이지에 '구독 구성이 유효하지 않거나 만료되었습니다.'라는 경고 메시지가 표시되고 페이지 상호작용이 사용 중지됩니다. | Google SecOps 구독 계약이 활성 상태이고 만료되거나 정지되지 않았는지 확인합니다. 계약 온보딩 토큰 (30일 동안 유효)이 만료된 경우 Google 담당자 또는 Google SecOps 지원팀에 문의하세요. |
| 프로젝트 선택 경고 경고 아이콘 | 리소스 선택 대화상자의 Google Cloud 프로젝트 옆에 경고 warning 아이콘이 표시됩니다. | 경고 경고 아이콘 위로 포인터를 가져가면 제한사항이 표시됩니다. 프로젝트가 구독 계약과 정확히 동일한 Cloud Billing 계정을 사용하고 다른 인스턴스에 연결되어 있지 않은지 확인합니다. |
| 필수 연락처 페이지에서 다음 버튼이 사용 중지됨 | 필수 연락처 페이지에서 배포 페이지로 이동할 수 없습니다. | 기술, 보안, 법무, 결제의 필수 알림 카테고리 각각에 유효한 연락처 이메일 주소를 하나 이상 할당합니다. |
| 배포 설정 실패 | 설정 시작을 클릭한 후 프로비저닝이 실패합니다. | 타겟 Google Cloud 프로젝트에서 chronicle.googleapis.com가 사용 설정되어 있고 계정에 roles/chroniclesm.admin 및 roles/serviceusage.serviceUsageAdmin 역할이 있는지 확인합니다. |
유효성 검사 및 테스트
추가 인스턴스가 성공적으로 배포되었는지 확인하려면 다음 단계를 따르세요.
- Google Cloud 콘솔에서 Google SecOps 페이지로 이동합니다.
- 인스턴스 표에서 새 인스턴스의 상태가 활성으로 표시되는지 확인합니다.
- 새 인스턴스를 호스팅하는 Google Cloud 타겟 프로젝트를 선택한 다음 인스턴스 링크를 클릭하여 Google SecOps 웹 인터페이스를 열고 구성된 ID 공급자를 사용하여 로그인합니다.
도움이 더 필요하신가요? 커뮤니티 회원 및 Google SecOps 전문가에게 문의하여 답변을 받으세요.