部署額外執行個體
本指南可協助平台管理員和安全工程師,在現有的統一訂閱方案中部署其他 Google SecOps 執行個體。本文說明如何使用 Google Cloud 控制台中的自助式工作流程,佈建及連結新執行個體。採用這種方法後,您就能在業務部門、子公司或受管理客戶之間,擴展多租戶資安營運,不必等待手動支援協助。成功部署後,環境隔離作業會簡化,現有使用中執行個體也能維持零停機時間。
常見用途
以下使用案例說明機構如何部署額外執行個體,以隔離環境及擴大規模:
業務單位和子公司隔離
- 目標:在單一合約下,為不同業務單位、子公司或作業環境 (例如開發、測試和實際工作環境) 部署專屬執行個體。
- 價值:在單一訂閱方案下整合帳單,同時強制執行嚴格的資料界線和獨立存取控管機制。
代管安全服務供應商客戶導入程序
- 目標:為有效代管安全服務供應商 (MSSP) 訂閱方案下的個別代管客戶,提供獨立的 Google SecOps 執行個體。
- 價值:加速客戶導入程序,並維持租戶隔離,無需手動提報支援要求。
重要術語
- 統一執行個體:Google SecOps 租戶,可將 SIEM 和 SOAR 功能整合至連結至 Google Cloud 專案的單一環境。
- 父項合約:與 Cloud Billing 帳戶相關聯的有效 Google SecOps 訂閱合約,可控管所有連結執行個體的區域落地、套裝方案層級和預設資料保留設定。
- 管理控制專案:連結至個別 Google SecOps 執行個體的專用 Google Cloud 專案,可控管該租戶的 (IAM) 權限、API 和資源設定。
事前準備
開始前,請確認您具備必要權限,且環境設定符合下列條件:
- 權限:您必須具備下列角色:
- 帳單帳戶權限:您必須在與 Google SecOps 合約相關聯的 Cloud Billing 帳戶中,具備
billing.resourceAssociations.list權限或帳單帳戶使用者 (roles/billing.user) 角色。 - 目標專案權限:在代管新執行個體的目標 Google Cloud 專案中,您需要下列角色:
- 專案 IAM 管理員 (
roles/resourcemanager.projectIamAdmin) - 編輯者 (
roles/editor) - 服務使用情形管理員 (
roles/serviceusage.serviceUsageAdmin) - Chronicle 服務管理員 (
roles/chroniclesm.admin) - 識別資訊提供者設定權限:如果您使用第三方識別資訊提供者 (IdP),則需要機構層級的 IAM 工作團隊集區管理員 (
roles/iam.workforcePoolAdmin) 角色。
- 帳單帳戶權限:您必須在與 Google SecOps 合約相關聯的 Cloud Billing 帳戶中,具備
- 環境檢查:您必須將每個 Google SecOps 執行個體連結至專屬 Google Cloud 專案,該專案使用的 Cloud Billing 帳戶必須與 Google SecOps 訂閱合約相同。詳情請參閱「將執行個體連結至 Google Cloud」。
限制
自助式額外執行個體佈建作業須遵守下列支援限制:
- 至少一個有效執行個體:貴機構必須至少有一個現有的 Google SecOps 執行個體,且已根據訂閱合約完成導入並啟用。如果沒有任何有效執行個體,系統會停用自助式佈建功能。
- 執行個體數量上限:只有在連結至 Cloud Billing 帳戶和訂閱合約的執行個體總數少於 100 個時,才能使用自助式佈建。如果已連結 100 個以上的執行個體,「新增執行個體」按鈕仍會停用。
- 有效訂閱:Google SecOps 訂閱合約必須有效。如果訂閱方案已過期或遭停權,您就無法佈建其他執行個體。
- Standard、Enterprise 或 Enterprise Plus 級別:訂閱方案必須是支援的 Google SecOps 套裝組合的有效註冊方案。
- 僅限統一執行個體:合約中的所有現有執行個體都必須是統一執行個體。如果協議下的任何現有執行個體僅限 SIEM,則不支援自助式佈建。
- 僅限不符規範的執行個體:自助式佈建僅適用於標準商業環境。如果合約中的任何現有執行個體已設定法規遵循控制項或主權要求 (例如 FedRAMP、IL4、IL5、IL6、CMEK 或 DRZ_Advanced),系統會停用自助式佈建功能。如為受法規控管的環境,請與 Google 代表聯絡,或洽詢 Google SecOps 支援團隊,由法規工程團隊手動佈建。
- 資料落地一致性:所有額外執行個體都與初始執行個體位於相同地理區域 (例如
us或europe)。區域選取項目已鎖定,與上層合約相符,無法變更。 - 資料保留期限沿用:其他執行個體會自動沿用父項訂閱協議的合約資料保留期限。
準備 Google Cloud 專案
準備專屬 Google Cloud 專案,做為新執行個體的管理控制層:
- 建立或選取專用專案:建議為每個新執行個體建立新的專用 Google Cloud 專案。按照「建立專案」一文中的步驟操作。
- 驗證帳單帳戶關聯: Google Cloud 專案必須使用與 Google SecOps 訂閱合約完全相同的 Cloud Billing 帳戶。
- 確認專案可用性: Google Cloud 專案不得已連結至其他 Google SecOps 執行個體。每個專案只能代管一個執行個體。
設定 VPC Service Controls (選用):如果貴機構使用 VPC Service Controls,請設定「為 Google SecOps 設定 VPC Service Controls」一文所述的輸入和輸出規則。
部署額外執行個體
如要使用Google Cloud 控制台部署其他 Google SecOps 執行個體,請完成下列各節的程序:
開啟 Google SecOps 頁面
在 Google Cloud 控制台中開啟「Google SecOps」頁面,開始部署:
- 前往 Google Cloud 控制台的「Google SecOps」頁面。
- 「執行個體」表格會列出與帳單帳戶相關聯的所有現有 Google SecOps 執行個體。
按一下「新增執行個體」。
選取目標專案
將準備好的 Google Cloud 專案連結至新的 Google SecOps 執行個體:
- 在「將 SecOps 連結至專案」頁面中,按一下「選取專案」,開啟「選取資源」對話方塊。
- 從下拉式清單選取「機構」。
- 從「專案和資料夾」清單中,選取您為這個執行個體準備的 Google Cloud 專案。
按一下符合資格的 Google Cloud 專案名稱即可選取。
新增重要聯絡人
指派聯絡人接收技術、安全性、法律和帳單主題的重大通知:
- 在「重要聯絡人」表格中,按一下「新增聯絡人」 (或按一下現有類別旁的編輯圖示)。
- 輸入聯絡人的電子郵件地址。
- 選取一或多個通知類別。你必須為每個必要類別指派至少一位聯絡人:
- 技術
- 安全性
- 法律
- 帳單
- 按一下 [儲存]。
為所有必要類別指派聯絡人後,按一下「下一步」開啟「部署」頁面。
查看部署作業詳細資料並設定單一登入
檢查沿用的合約設定,並為新執行個體設定使用者驗證:
查看部署項目詳細資料: 檢查預先填入的部署項目配置:
- 區域:顯示地理位置。系統會根據上層合約鎖定區域,因此無法變更。
- 套裝方案等級:顯示從訂閱方案沿用的 Google SecOps 套裝方案等級。
- 資料保留時間:顯示從訂閱方案沿用的保留時間。
點選「下一步」。
檢查服務帳戶: 確認系統為執行例項作業建立的服務帳戶詳細資料,然後按一下「下一步」。
設定單一登入 (SSO): 選取用於管理使用者驗證和存取權控管的識別資訊提供者:
- Google Cloud Identity:如果您使用 Cloud Identity 或 Google Workspace,請選取這個選項。詳情請參閱「設定 Google Cloud 身分識別提供者」。
- 員工身分聯盟:如果您使用第三方身分識別提供者 (例如 Okta 或 Microsoft Entra ID),請選取這個選項。詳情請參閱「設定第三方識別資訊提供者」。
點選「下一步」。
接受服務條款: 詳閱服務條款,然後勾選同意核取方塊。
開始設定執行個體
啟動自動佈建管道,部署執行個體:
- 按一下「開始設定」即可開始部署。
- 自動佈建管道會將 Google Cloud 專案連結至合約、設定資料儲存空間、建立服務基礎架構,並啟用執行個體。
部署完成後,新執行個體會顯示在「執行個體」表格中,狀態為「Active」(有效)。開始設定後,新執行個體可能需要 30 分鐘到 1 小時,才會顯示在「執行個體」表格中。
範例和參考資訊
使用本節中的參考指令和連結,透過 Google Cloud CLI (gcloud CLI) 準備目標專案,並完成部署後工作。
使用 Google Cloud CLI 啟用 Chronicle API
執行下列 gcloud CLI 指令,在開始部署前,先在目標 Google Cloud 專案中啟用 Chronicle API:
gcloud services enable chronicle.googleapis.com \
--project=PROJECT_ID
將 PROJECT_ID 替換為專屬 Google Cloud專案的專案 ID。
使用 Google Cloud CLI 授予專案層級的 IAM 角色
執行下列 gcloud CLI 指令,將必要的專案層級角色授予執行部署作業的管理員:
gcloud projects add-iam-policy-binding PROJECT_ID \
--member="user:ADMIN_EMAIL" \
--role="roles/chroniclesm.admin"
gcloud projects add-iam-policy-binding PROJECT_ID \
--member="user:ADMIN_EMAIL" \
--role="roles/serviceusage.serviceUsageAdmin"
將 PROJECT_ID 替換為專屬專案 ID,並將 ADMIN_EMAIL 替換為管理員的電子郵件地址。
相關說明文件
部署新執行個體後,請完成下列設定工作:
疑難排解
本節將說明效能期望值,並提供常見部署問題的自助修正方式。
延遲和限制
佈建額外的 Google SecOps 執行個體通常需要 30 分鐘到 1 小時,才能完成基礎架構分配、儲存空間連結和租戶啟用,並在您觸發布建後,於「執行個體」表格中顯示新執行個體。在佈建期間,合約下現有的有效執行個體會持續運作,不會停機或鎖定工作階段。在此期間,請勿重新整理設定頁面或提交重複的設定要求。
錯誤修正
請參閱下表,診斷及解決執行個體佈建期間的問題:
| 問題 | 說明 | 修正 |
|---|---|---|
| 「新增執行個體」按鈕已停用 | 「Google SecOps」頁面上的「新增執行個體」按鈕無法使用。 | 確認合約訂閱方案有效、至少已加入一個初始執行個體、連結至帳單帳戶和合約的執行個體少於 100 個、帳戶具有 roles/billing.user 角色,且訂閱方案不受法規控管。 |
| 訂閱設定無效或已過期 | 設定頁面會顯示「訂閱設定無效或已過期」的警告訊息,並停用頁面互動。 | 確認 Google SecOps 訂閱合約有效,且未過期或遭停權。如果合約新手上路權杖 (效期 30 天) 已過期,請與 Google 代表或 Google SecOps 支援團隊聯絡。 |
| 專案選取警告 warning 圖示 | 「選取資源」對話方塊中的專案旁會顯示警告 warning 圖示。 Google Cloud | 將游標懸停在警告 警告 圖示上,即可查看限制。確認專案使用的 Cloud Billing 帳戶與訂閱合約完全相同,且未連結至其他執行個體。 |
| 「重要聯絡人」頁面上的「下一步」按鈕已停用 | 您無法從「重要聯絡人」頁面前往「部署」頁面。 | 為每個必要通知類別指派至少一個有效的聯絡電子郵件地址:「技術」、「安全性」、「法律」和「帳單」。 |
| 部署設定失敗 | 按一下「開始設定」後,佈建失敗。 | 確認目標 Google Cloud 專案已啟用 chronicle.googleapis.com,且您的帳戶具備 roles/chroniclesm.admin 和 roles/serviceusage.serviceUsageAdmin 角色。 |
驗證和測試
如要確認額外執行個體是否部署成功,請按照下列步驟操作:
- 前往 Google Cloud 控制台的「Google SecOps」頁面。
- 在「執行個體」表格中,確認新執行個體顯示「有效」狀態。
- 選取代管新執行個體的目標專案 Google Cloud ,然後按一下執行個體連結,開啟 Google SecOps 網頁介面,並使用已設定的識別資訊提供者登入。
還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求解答。