Implantar uma instância adicional
Este guia ajuda administradores de plataforma e engenheiros de segurança a implantar mais instâncias do Google SecOps em uma assinatura unificada. Ele explica como provisionar e vincular novas instâncias usando o fluxo de trabalho de autoatendimento no console do Google Cloud . Ao seguir esse método, você dimensiona as operações de segurança multitenant em unidades de negócios, subsidiárias ou clientes gerenciados sem esperar por assistência de suporte manual. Uma implantação bem-sucedida simplifica o isolamento do ambiente e mantém o tempo de inatividade zero para as instâncias ativas atuais.
Casos de uso comuns
Os casos de uso a seguir descrevem como as organizações implantam instâncias adicionais para isolar ambientes e escalonar operações:
Isolamento de unidades de negócios e subsidiárias
- Objetivo: implante instâncias dedicadas para diferentes unidades de negócios, subsidiárias ou ambientes operacionais (como desenvolvimento, teste e produção) em um único contrato.
- Valor: aplique limites de dados rigorosos e controles de acesso independentes ao consolidar o faturamento em uma única assinatura.
Integração de clientes de provedores de serviços de segurança gerenciados
- Objetivo: provisionar instâncias separadas do Google SecOps para clientes gerenciados individuais com uma assinatura ativa de um provedor de serviços de segurança gerenciados (MSSP).
- Valor: acelere a integração de clientes e mantenha o isolamento do locatário sem escalonamento manual do suporte.
Terminologia importante
- Instância unificada: um locatário do Google SecOps que combina recursos de SIEM e SOAR em um único ambiente vinculado a um projeto Google Cloud .
- Contrato principal: o contrato de assinatura ativa do Google SecOps associado à sua conta do Cloud Billing que rege a residência regional, o nível do pacote e as configurações padrão de retenção de dados em todas as instâncias vinculadas.
- Projeto de controle administrativo: o projeto Google Cloud dedicado vinculado a uma instância individual do Google SecOps que controla permissões (IAM), APIs e configurações de recursos para esse locatário.
Antes de começar
Antes de começar, confirme se você tem as permissões necessárias e a configuração de ambiente:
- Permissões: você precisa ter os seguintes papéis:
- Permissões da conta de faturamento: você precisa da permissão
billing.resourceAssociations.listou da função Usuário da conta de faturamento (roles/billing.user) na conta do Cloud Billing associada ao seu contrato do Google SecOps. - Permissões do projeto de destino: no projeto Google Cloud de destino que hospeda a nova instância, você precisa das seguintes funções:
- Administrador de IAM do projeto (
roles/resourcemanager.projectIamAdmin) - Editor (
roles/editor) - Administrador do Service Usage (
roles/serviceusage.serviceUsageAdmin) - Administrador de serviço do Chronicle (
roles/chroniclesm.admin) - Permissões de configuração do provedor de identidade: se você usa um provedor de identidade (IdP) de terceiros, precisa da função Administrador de pool de colaboradores do IAM (
roles/iam.workforcePoolAdmin) no nível da organização.
- Permissões da conta de faturamento: você precisa da permissão
- Verificação do ambiente: você precisa vincular cada instância do Google SecOps a um projeto Google Cloud dedicado que usa a mesma conta do Cloud Billing que seu contrato de assinatura do Google SecOps. Para mais informações, consulte Vincular uma instância ao Google Cloud.
Limitações
O provisionamento de instâncias extras por autoatendimento está sujeito às seguintes restrições de capacidade de suporte:
- Pelo menos uma instância ativa: sua organização precisa ter pelo menos uma instância do Google SecOps que já esteja integrada e ativa no contrato de assinatura. O provisionamento de autoatendimento é desativado se não houver uma instância ativa.
- Limite máximo de instâncias: o provisionamento de autoatendimento só está disponível quando o número total de instâncias vinculadas à sua conta do Cloud Billing e ao contrato de assinatura é inferior a 100. Se 100 ou mais instâncias estiverem vinculadas, o botão Adicionar instância vai continuar desativado.
- Assinatura ativa: seu contrato de assinatura do Google SecOps precisa estar ativo e válido. Não é possível provisionar mais instâncias se a assinatura estiver expirada ou suspensa.
- Nível Standard, Enterprise ou Enterprise Plus: a assinatura precisa ser um registro ativo de um dos pacotes do Google SecOps aceitos.
- Somente instâncias unificadas: todas as instâncias atuais no seu contrato precisam ser unificadas. O provisionamento de autoatendimento não é compatível se alguma instância no contrato for exclusiva do SIEM.
- Somente instâncias de não conformidade: o provisionamento de autoatendimento está disponível apenas para ambientes comerciais padrão. Se alguma instância no seu contrato estiver configurada com controles de compliance ou requisitos de soberania (por exemplo, FedRAMP, IL4, IL5, IL6, CMEK ou DRZ_Advanced), o provisionamento de autoatendimento será desativado. Para ambientes controlados por compliance, entre em contato com seu representante do Google ou com o suporte do Google SecOps para provisionamento manual pela equipe de engenharia de compliance.
- Alinhamento da residência de dados: todas as instâncias adicionais residem na mesma região geográfica (por exemplo,
usoueurope) que a instância inicial. A seleção de região está bloqueada para corresponder ao seu contrato principal e não pode ser alterada. - Herança da retenção de dados: outras instâncias herdam automaticamente a duração da retenção de dados contratuais do contrato de assinatura principal.
Preparar um projeto do Google Cloud
Prepare o projeto Google Cloud dedicado que atua como a camada de controle administrativo da nova instância:
- Crie ou selecione um projeto dedicado: recomendamos criar um projeto Google Cloud novo e dedicado para cada nova instância. Siga as etapas em Criar um projeto.
- Verifique a associação da conta de faturamento: o projeto Google Cloud precisa usar a mesma conta do Cloud Billing que o contrato de assinatura do Google SecOps.
- Verificar a disponibilidade do projeto: o projeto Google Cloud não pode estar vinculado a outra instância do Google SecOps. Cada projeto pode hospedar apenas uma instância.
Configure o VPC Service Controls (opcional): se a organização usa o VPC Service Controls, configure as regras de entrada e saída documentadas em Configurar o VPC Service Controls para o Google SecOps.
Implantar uma instância adicional
Para implantar outra instância do Google SecOps usando o consoleGoogle Cloud , conclua os procedimentos nas seções a seguir:
- Abra a página do Google SecOps
- Selecionar o projeto de destino
- Adicionar contatos essenciais
- Analisar os detalhes da implantação e configurar o logon único
- Iniciar a configuração da instância
Abra a página do Google SecOps
Abra a página Google SecOps no console do Google Cloud para iniciar a implantação:
- No console Google Cloud , acesse a página Google SecOps.
- A tabela Instâncias lista todas as instâncias do Google SecOps associadas à sua conta de faturamento.
Clique em Adicionar instância.
Selecione o projeto de destino
Vincule o projeto Google Cloud preparado à nova instância do Google SecOps:
- Na página Vincular o SecOps a um projeto, clique em Selecionar um projeto para abrir a caixa de diálogo Selecionar um recurso.
- Selecione sua organização na lista suspensa.
- Na lista Projetos e pastas, selecione o projeto Google Cloud que você preparou para esta instância.
Clique no nome do projeto Google Cloud qualificado para selecioná-lo.
Adicionar contatos essenciais
Atribua contatos para receber notificações críticas sobre assuntos técnicos, de segurança, jurídicos e de faturamento:
- Na tabela Contatos essenciais, clique em Adicionar contato ou no ícone de edição ao lado de uma categoria.
- Digite o endereço de e-mail da pessoa de contato.
- Selecione uma ou mais categorias de notificação. É necessário atribuir pelo menos um contato para cada uma das categorias obrigatórias:
- Técnico
- Segurança
- Legal
- Faturamento
- Clique em Salvar.
Depois de atribuir contatos a todas as categorias obrigatórias, clique em Próxima para abrir a página Implantação.
Revisar detalhes da implantação e configurar o logon único
Revise as configurações de contrato herdadas e configure a autenticação do usuário para a nova instância:
Revise os detalhes da implantação: Confira a configuração de implantação pré-preenchida:
- Região: mostra o local de residência geográfica. A região está bloqueada para corresponder ao seu contrato principal e não pode ser alterada.
- Nível do pacote: mostra o nível do pacote do Google SecOps herdado da sua assinatura.
- Duração da retenção de dados: mostra a duração da retenção herdada da sua assinatura.
Clique em Próxima.
Analisar conta de serviço: confirme os detalhes da conta de serviço criada pelo sistema para operações de instância e clique em Próxima.
Configurar o Logon único (SSO): selecione o provedor de identidade usado para gerenciar a autenticação de usuários e os controles de acesso:
- Google Cloud Identity: selecione essa opção se você usa o Cloud Identity ou o Google Workspace. Para mais detalhes, consulte Configurar um Google Cloud provedor de identidade.
- Federação de identidade de colaboradores: selecione esta opção se você usa um provedor de identidade de terceiros (como Okta ou Microsoft Entra ID). Para detalhes, consulte Configurar um provedor de identidade terceirizado.
Clique em Próxima.
Aceitar os Termos de Serviço: Leia os Termos de Serviço e marque a caixa de seleção de concordância.
Iniciar a configuração da instância
Inicie o pipeline de provisionamento automatizado para implantar a instância:
- Clique em Iniciar configuração para iniciar a implantação.
- O pipeline de provisionamento automatizado vincula o projeto Google Cloud ao seu contrato, configura o armazenamento de dados, define a infraestrutura de serviço e ativa sua instância.
Quando a implantação for concluída, a nova instância vai aparecer na tabela Instâncias com o status Ativo. Depois de iniciar a configuração, pode levar de 30 minutos a 1 hora para que a nova instância apareça na tabela Instâncias.
Exemplos e informações de referência
Use os comandos e links de referência nesta seção para preparar o projeto de destino com a Google Cloud CLI (CLI gcloud) e concluir as tarefas pós-implantação.
Ativar a API Chronicle usando a Google Cloud CLI
Execute o seguinte comando da CLI gcloud para ativar a API Chronicle no
projeto de destino Google Cloud antes de iniciar a implantação:
gcloud services enable chronicle.googleapis.com \
--project=PROJECT_ID
Substitua PROJECT_ID pelo ID do projeto dedicado Google Cloud.
Conceder papéis do IAM no nível do projeto usando a Google Cloud CLI
Execute os seguintes comandos da CLI gcloud para conceder ao administrador que está fazendo a implantação os papéis necessários no nível do projeto:
gcloud projects add-iam-policy-binding PROJECT_ID \
--member="user:ADMIN_EMAIL" \
--role="roles/chroniclesm.admin"
gcloud projects add-iam-policy-binding PROJECT_ID \
--member="user:ADMIN_EMAIL" \
--role="roles/serviceusage.serviceUsageAdmin"
Substitua PROJECT_ID pelo ID do projeto dedicado e ADMIN_EMAIL pelo
endereço de e-mail do administrador.
Documentação relacionada
Depois que a nova instância for implantada, conclua as seguintes tarefas de configuração:
- Configure o controle de acesso a recursos usando o IAM.
- Configurar o RBAC de dados para usuários.
- Faça login na nova instância.
Solução de problemas
Esta seção descreve as expectativas de desempenho e oferece correções de autoatendimento para problemas comuns de implantação.
Latência e limites
O provisionamento de uma instância adicional do Google SecOps geralmente leva de 30 minutos a 1 hora para a conclusão da alocação de infraestrutura, da vinculação de armazenamento e da ativação do locatário, além da exibição da nova instância na tabela Instâncias depois que você aciona o provisionamento. Durante o provisionamento, as instâncias ativas existentes no seu contrato continuam operando sem tempo de inatividade ou bloqueios de sessão. Evite atualizar a página de configuração ou enviar solicitações duplicadas durante esse período.
Correção de erros
Use a tabela a seguir para diagnosticar e resolver problemas durante o provisionamento de instâncias:
| Problema | Descrição | Corrigir |
|---|---|---|
| Botão Adicionar instância desativado | O botão Adicionar instância na página Google SecOps não está disponível. | Verifique se a assinatura do contrato está ativa, se pelo menos uma instância inicial já foi integrada, se menos de 100 instâncias estão vinculadas à sua conta de faturamento e ao contrato, se sua conta tem a função roles/billing.user e se a assinatura não é controlada por compliance. |
| A configuração da assinatura é inválida ou expirou | A página de configuração mostra a mensagem de aviso "A configuração da assinatura é inválida ou expirou" e desativa as interações da página. | Verifique se o contrato de assinatura do Google SecOps está ativo e não expirou nem foi suspenso. Se o token de integração do contrato (válido por 30 dias) expirou, entre em contato com seu representante do Google ou com o suporte do Google SecOps. |
| Ícone de aviso de seleção de projeto warning | Um ícone de aviso aparece ao lado de um Google Cloud projeto na caixa de diálogo Selecionar um recurso. | Mantenha o ponteiro sobre o ícone de aviso warning para conferir a restrição. Verifique se o projeto usa a mesma conta do Cloud Billing do contrato de assinatura e não está vinculado a outra instância. |
| Botão Próxima desativado na página Contatos essenciais | Não é possível acessar a página Implantação na página Contatos essenciais. | Atribua pelo menos um endereço de e-mail de contato válido a cada uma das categorias de notificação obrigatórias: Técnica, Segurança, Jurídica e Faturamento. |
| Falha na configuração da implantação | O provisionamento falha depois de clicar em Iniciar configuração. | Verifique se o chronicle.googleapis.com está ativado no projeto Google Cloud de destino e se sua conta tem os papéis roles/chroniclesm.admin e roles/serviceusage.serviceUsageAdmin. |
Validação e teste
Para verificar se a instância adicional foi implantada:
- No console Google Cloud , acesse a página Google SecOps.
- Na tabela Instâncias, confirme se a nova instância mostra o status Ativa.
- Selecione o projeto Google Cloud de destino que hospeda a nova instância e clique no link da instância para abrir a interface da Web do Google SecOps e fazer login usando o provedor de identidade configurado.
Precisa de mais ajuda? Receba respostas de membros da comunidade e profissionais do Google SecOps.