Implantar uma instância adicional

Compatível com:

Este guia ajuda administradores de plataforma e engenheiros de segurança a implantar mais instâncias do Google SecOps em uma assinatura unificada. Ele explica como provisionar e vincular novas instâncias usando o fluxo de trabalho de autoatendimento no console do Google Cloud . Ao seguir esse método, você dimensiona as operações de segurança multitenant em unidades de negócios, subsidiárias ou clientes gerenciados sem esperar por assistência de suporte manual. Uma implantação bem-sucedida simplifica o isolamento do ambiente e mantém o tempo de inatividade zero para as instâncias ativas atuais.

Casos de uso comuns

Os casos de uso a seguir descrevem como as organizações implantam instâncias adicionais para isolar ambientes e escalonar operações:

Isolamento de unidades de negócios e subsidiárias

  • Objetivo: implante instâncias dedicadas para diferentes unidades de negócios, subsidiárias ou ambientes operacionais (como desenvolvimento, teste e produção) em um único contrato.
  • Valor: aplique limites de dados rigorosos e controles de acesso independentes ao consolidar o faturamento em uma única assinatura.

Integração de clientes de provedores de serviços de segurança gerenciados

  • Objetivo: provisionar instâncias separadas do Google SecOps para clientes gerenciados individuais com uma assinatura ativa de um provedor de serviços de segurança gerenciados (MSSP).
  • Valor: acelere a integração de clientes e mantenha o isolamento do locatário sem escalonamento manual do suporte.

Terminologia importante

  • Instância unificada: um locatário do Google SecOps que combina recursos de SIEM e SOAR em um único ambiente vinculado a um projeto Google Cloud .
  • Contrato principal: o contrato de assinatura ativa do Google SecOps associado à sua conta do Cloud Billing que rege a residência regional, o nível do pacote e as configurações padrão de retenção de dados em todas as instâncias vinculadas.
  • Projeto de controle administrativo: o projeto Google Cloud dedicado vinculado a uma instância individual do Google SecOps que controla permissões (IAM), APIs e configurações de recursos para esse locatário.

Antes de começar

Antes de começar, confirme se você tem as permissões necessárias e a configuração de ambiente:

Limitações

O provisionamento de instâncias extras por autoatendimento está sujeito às seguintes restrições de capacidade de suporte:

  • Pelo menos uma instância ativa: sua organização precisa ter pelo menos uma instância do Google SecOps que já esteja integrada e ativa no contrato de assinatura. O provisionamento de autoatendimento é desativado se não houver uma instância ativa.
  • Limite máximo de instâncias: o provisionamento de autoatendimento só está disponível quando o número total de instâncias vinculadas à sua conta do Cloud Billing e ao contrato de assinatura é inferior a 100. Se 100 ou mais instâncias estiverem vinculadas, o botão Adicionar instância vai continuar desativado.
  • Assinatura ativa: seu contrato de assinatura do Google SecOps precisa estar ativo e válido. Não é possível provisionar mais instâncias se a assinatura estiver expirada ou suspensa.
  • Nível Standard, Enterprise ou Enterprise Plus: a assinatura precisa ser um registro ativo de um dos pacotes do Google SecOps aceitos.
  • Somente instâncias unificadas: todas as instâncias atuais no seu contrato precisam ser unificadas. O provisionamento de autoatendimento não é compatível se alguma instância no contrato for exclusiva do SIEM.
  • Somente instâncias de não conformidade: o provisionamento de autoatendimento está disponível apenas para ambientes comerciais padrão. Se alguma instância no seu contrato estiver configurada com controles de compliance ou requisitos de soberania (por exemplo, FedRAMP, IL4, IL5, IL6, CMEK ou DRZ_Advanced), o provisionamento de autoatendimento será desativado. Para ambientes controlados por compliance, entre em contato com seu representante do Google ou com o suporte do Google SecOps para provisionamento manual pela equipe de engenharia de compliance.
  • Alinhamento da residência de dados: todas as instâncias adicionais residem na mesma região geográfica (por exemplo, us ou europe) que a instância inicial. A seleção de região está bloqueada para corresponder ao seu contrato principal e não pode ser alterada.
  • Herança da retenção de dados: outras instâncias herdam automaticamente a duração da retenção de dados contratuais do contrato de assinatura principal.

Preparar um projeto do Google Cloud

Prepare o projeto Google Cloud dedicado que atua como a camada de controle administrativo da nova instância:

  1. Crie ou selecione um projeto dedicado: recomendamos criar um projeto Google Cloud novo e dedicado para cada nova instância. Siga as etapas em Criar um projeto.
  2. Verifique a associação da conta de faturamento: o projeto Google Cloud precisa usar a mesma conta do Cloud Billing que o contrato de assinatura do Google SecOps.
  3. Verificar a disponibilidade do projeto: o projeto Google Cloud não pode estar vinculado a outra instância do Google SecOps. Cada projeto pode hospedar apenas uma instância.
  4. Configure o VPC Service Controls (opcional): se a organização usa o VPC Service Controls, configure as regras de entrada e saída documentadas em Configurar o VPC Service Controls para o Google SecOps.

Implantar uma instância adicional

Para implantar outra instância do Google SecOps usando o consoleGoogle Cloud , conclua os procedimentos nas seções a seguir:

  1. Abra a página do Google SecOps
  2. Selecionar o projeto de destino
  3. Adicionar contatos essenciais
  4. Analisar os detalhes da implantação e configurar o logon único
  5. Iniciar a configuração da instância

Abra a página do Google SecOps

Abra a página Google SecOps no console do Google Cloud para iniciar a implantação:

  1. No console Google Cloud , acesse a página Google SecOps.
  2. A tabela Instâncias lista todas as instâncias do Google SecOps associadas à sua conta de faturamento.
  3. Clique em Adicionar instância.

Selecione o projeto de destino

Vincule o projeto Google Cloud preparado à nova instância do Google SecOps:

  1. Na página Vincular o SecOps a um projeto, clique em Selecionar um projeto para abrir a caixa de diálogo Selecionar um recurso.
  2. Selecione sua organização na lista suspensa.
  3. Na lista Projetos e pastas, selecione o projeto Google Cloud que você preparou para esta instância.
  4. Clique no nome do projeto Google Cloud qualificado para selecioná-lo.

Adicionar contatos essenciais

Atribua contatos para receber notificações críticas sobre assuntos técnicos, de segurança, jurídicos e de faturamento:

  1. Na tabela Contatos essenciais, clique em Adicionar contato ou no ícone de edição ao lado de uma categoria.
  2. Digite o endereço de e-mail da pessoa de contato.
  3. Selecione uma ou mais categorias de notificação. É necessário atribuir pelo menos um contato para cada uma das categorias obrigatórias:
    • Técnico
    • Segurança
    • Legal
    • Faturamento
  4. Clique em Salvar.
  5. Depois de atribuir contatos a todas as categorias obrigatórias, clique em Próxima para abrir a página Implantação.

Revisar detalhes da implantação e configurar o logon único

Revise as configurações de contrato herdadas e configure a autenticação do usuário para a nova instância:

  1. Revise os detalhes da implantação: Confira a configuração de implantação pré-preenchida:

    • Região: mostra o local de residência geográfica. A região está bloqueada para corresponder ao seu contrato principal e não pode ser alterada.
    • Nível do pacote: mostra o nível do pacote do Google SecOps herdado da sua assinatura.
    • Duração da retenção de dados: mostra a duração da retenção herdada da sua assinatura.

    Clique em Próxima.

  2. Analisar conta de serviço: confirme os detalhes da conta de serviço criada pelo sistema para operações de instância e clique em Próxima.

  3. Configurar o Logon único (SSO): selecione o provedor de identidade usado para gerenciar a autenticação de usuários e os controles de acesso:

    Clique em Próxima.

  4. Aceitar os Termos de Serviço: Leia os Termos de Serviço e marque a caixa de seleção de concordância.

Iniciar a configuração da instância

Inicie o pipeline de provisionamento automatizado para implantar a instância:

  1. Clique em Iniciar configuração para iniciar a implantação.
  2. O pipeline de provisionamento automatizado vincula o projeto Google Cloud ao seu contrato, configura o armazenamento de dados, define a infraestrutura de serviço e ativa sua instância.
  3. Quando a implantação for concluída, a nova instância vai aparecer na tabela Instâncias com o status Ativo. Depois de iniciar a configuração, pode levar de 30 minutos a 1 hora para que a nova instância apareça na tabela Instâncias.

Exemplos e informações de referência

Use os comandos e links de referência nesta seção para preparar o projeto de destino com a Google Cloud CLI (CLI gcloud) e concluir as tarefas pós-implantação.

Ativar a API Chronicle usando a Google Cloud CLI

Execute o seguinte comando da CLI gcloud para ativar a API Chronicle no projeto de destino Google Cloud antes de iniciar a implantação:

gcloud services enable chronicle.googleapis.com \
    --project=PROJECT_ID

Substitua PROJECT_ID pelo ID do projeto dedicado Google Cloud.

Conceder papéis do IAM no nível do projeto usando a Google Cloud CLI

Execute os seguintes comandos da CLI gcloud para conceder ao administrador que está fazendo a implantação os papéis necessários no nível do projeto:

gcloud projects add-iam-policy-binding PROJECT_ID \
    --member="user:ADMIN_EMAIL" \
    --role="roles/chroniclesm.admin"

gcloud projects add-iam-policy-binding PROJECT_ID \
    --member="user:ADMIN_EMAIL" \
    --role="roles/serviceusage.serviceUsageAdmin"

Substitua PROJECT_ID pelo ID do projeto dedicado e ADMIN_EMAIL pelo endereço de e-mail do administrador.

Depois que a nova instância for implantada, conclua as seguintes tarefas de configuração:

Solução de problemas

Esta seção descreve as expectativas de desempenho e oferece correções de autoatendimento para problemas comuns de implantação.

Latência e limites

O provisionamento de uma instância adicional do Google SecOps geralmente leva de 30 minutos a 1 hora para a conclusão da alocação de infraestrutura, da vinculação de armazenamento e da ativação do locatário, além da exibição da nova instância na tabela Instâncias depois que você aciona o provisionamento. Durante o provisionamento, as instâncias ativas existentes no seu contrato continuam operando sem tempo de inatividade ou bloqueios de sessão. Evite atualizar a página de configuração ou enviar solicitações duplicadas durante esse período.

Correção de erros

Use a tabela a seguir para diagnosticar e resolver problemas durante o provisionamento de instâncias:

Problema Descrição Corrigir
Botão Adicionar instância desativado O botão Adicionar instância na página Google SecOps não está disponível. Verifique se a assinatura do contrato está ativa, se pelo menos uma instância inicial já foi integrada, se menos de 100 instâncias estão vinculadas à sua conta de faturamento e ao contrato, se sua conta tem a função roles/billing.user e se a assinatura não é controlada por compliance.
A configuração da assinatura é inválida ou expirou A página de configuração mostra a mensagem de aviso "A configuração da assinatura é inválida ou expirou" e desativa as interações da página. Verifique se o contrato de assinatura do Google SecOps está ativo e não expirou nem foi suspenso. Se o token de integração do contrato (válido por 30 dias) expirou, entre em contato com seu representante do Google ou com o suporte do Google SecOps.
Ícone de aviso de seleção de projeto warning Um ícone de aviso aparece ao lado de um Google Cloud projeto na caixa de diálogo Selecionar um recurso. Mantenha o ponteiro sobre o ícone de aviso warning para conferir a restrição. Verifique se o projeto usa a mesma conta do Cloud Billing do contrato de assinatura e não está vinculado a outra instância.
Botão Próxima desativado na página Contatos essenciais Não é possível acessar a página Implantação na página Contatos essenciais. Atribua pelo menos um endereço de e-mail de contato válido a cada uma das categorias de notificação obrigatórias: Técnica, Segurança, Jurídica e Faturamento.
Falha na configuração da implantação O provisionamento falha depois de clicar em Iniciar configuração. Verifique se o chronicle.googleapis.com está ativado no projeto Google Cloud de destino e se sua conta tem os papéis roles/chroniclesm.admin e roles/serviceusage.serviceUsageAdmin.

Validação e teste

Para verificar se a instância adicional foi implantada:

  1. No console Google Cloud , acesse a página Google SecOps.
  2. Na tabela Instâncias, confirme se a nova instância mostra o status Ativa.
  3. Selecione o projeto Google Cloud de destino que hospeda a nova instância e clique no link da instância para abrir a interface da Web do Google SecOps e fazer login usando o provedor de identidade configurado.

Precisa de mais ajuda? Receba respostas de membros da comunidade e profissionais do Google SecOps.