部署实例
本文档介绍了如何载入(部署)Google SecOps(SIEM 和 SOAR)实例,以及如何根据您的 Google SecOps 套餐层级和权利启用 Google SecOps 功能。这些载入步骤适用于以下 Google SecOps 套餐:标准版、企业版和 企业 Plus 版。
您的指定 载入 SME(也称为 Google SecOps SME 或 结算管理员)会执行 载入流程。此人将作为贵组织的主要 Google SecOps 联系人。
前提条件
在载入新的 Google SecOps 实例之前,请确保贵组织已满足以下前提条件:
已有效注册以下 Google SecOps 套餐之一: 标准版、企业版或企业 Plus 版。
贵组织已签署 Google SecOps 合同。此合同授予您配置每个新 Google SecOps 实例的权限。
部署新的 Google SecOps 实例
请执行以下步骤来部署新的 Google SecOps 实例:
签署 Google SecOps 合同。
当贵组织签署 Google SecOps 合同时,系统会开始配置新的 Google SecOps 实例。此操作会触发 Google 的内部载入工作流,并在 Google 的系统中注册合同详细信息,包括您的结算账号和载入 SME 的电子邮件地址。
-
在载入新的 Google SecOps 实例之前,载入 SME 应准备好您的环境。
与您的客户支持团队或合作伙伴团队联系,以部署其他实例。
为载入准备环境
载入 SME 应在载入 Google SecOps 实例之前准备好您的环境,如以下部分所述:
授予执行载入的权限
对于每个新的 Google SecOps 实例,请向载入 SME 授予所需的 载入角色和权限,如 所需角色和权限中所述。
设置 Assured Workloads 文件夹(可选)
如需创建 Assured Workloads 文件夹,请执行以下操作:
- 前往按控制措施套餐支持的产品。
- 在列表中,选择要应用于 Assured Workloads 文件夹的控制措施套餐类型 。
- 确保您拥有所需 IAM 角色 部分中列出的所需权限。
按照 为 ... 创建 Assured Workloads 文件夹 部分中的步骤操作。
设置文件夹时,请考虑以下准则:
受合规性控制的租户(实例)是指必须符合以下一项或 多项合规性控制标准的租户(实例):FedRAMP、 FedRAMP_MODERATE、PCI_DSS、FedRAMP_HIGH、IL4、 IL5、CMEK_V1或DRZ_ADVANCED。
与受合规性控制的租户关联的所有文件都必须位于为相应合规性控制标准配置的 Assured Workloads 文件夹中。
Assured Workloads 文件夹是在组织级层创建的。
组织可以创建多个 Assured Workloads 文件夹,每个文件夹都专用于满足其要求的特定合规性控制措施套餐。 例如,一个文件夹可能支持 FedRAMP_MODERATE 实例,而另一个文件夹可能支持 FedRAMP_HIGH 实例。
部署受合规性控制的租户(实例)时,请考虑以下准则:
您必须将受合规性控制的租户(实例)关联到位于 Assured Workloads 文件夹中的 Google Cloud 项目。
如果您计划为您的 Google SecOps 实例创建新 Google Cloud 项目,则必须在为所需 合规性控制措施套餐配置的 Assured Workloads 文件夹中创建该项目。
如果您的组织没有 Assured Workloads 文件夹,则必须创建一个。
每个新的 Google SecOps 实例都必须关联到一个 Google Cloud 项目。您可以使用现有 Google Cloud 项目,也可以 创建新项目。
如需创建新 Google Cloud 项目,请执行以下操作:
对于符合 FedRAMP 标准的租户(实例),请在组织的 Assured Workloads 文件夹中创建项目。如果您的组织 没有适用于所需控制措施 套餐的 Assured Workloads 文件夹,请创建一个。
按照 创建项目中的步骤操作。
配置 Google Cloud 项目
项目充当关联的 Google SecOps 实例的控制层。 Google Cloud
如需正确设置,请按照 为 Google SecOps 配置项目中的步骤操作。 Google Cloud
配置身份提供方
配置身份提供方,以管理 Google SecOps 实例的用户、群组和身份验证。
系统支持以下两种选项:
选项 1:Google Cloud 身份:
如果您有 Google Workspace 账号,或者您将身份从 IdP 同步到 Google Cloud,则可以使用此选项。
创建受管理的用户账号,以控制对 Google Cloud 资源和 您的 Google SecOps 实例的访问权限。
使用预定义或自定义角色定义 IAM 政策,以向用户和群组授予功能访问权限。
如需了解详细说明,请参阅 配置身份提供方 Google Cloud 。
选项 2:员工身份联合:
如果您使用第三方 IdP(例如 Okta 或 Azure AD),则可以使用此选项。
配置 Google 的 员工身份联合 并创建员工身份池。借助 Google 的 员工身份联合,您可以授予本地或多云 工作负载对 Google Cloud 资源的访问权限,而无需使用 服务帐号密钥。
如需了解详细说明,请参阅 配置第三方身份提供方。
载入新的 Google SecOps 实例
Google 系统会向您的载入 SME 发送 Google SecOps 载入邀请电子邮件。此电子邮件包含一个激活链接,用于启动设置流程。
为载入准备好环境后,载入 SME 应执行以下操作:
- 点击邮件邀请中的激活链接。
按照以下部分中的步骤部署 Google SecOps 实例:
- 配置新的 Google SecOps 实例 并将其关联到 Google Cloud 项目。
- 使用 IAM 配置功能访问权限控制。
- 为用户配置数据 RBAC。
- 将 IdP 群组映射到访问权限控制参数 以完成部署。
所需角色和权限
本部分列出了部署 Google SecOps 实例所需的角色和权限。 请向执行部署任务的载入 SME 授予这些权限:
- 必须在项目级层授予所有角色和权限 。这些 权限仅适用于指定的 Google Cloud 项目和 关联的 Google SecOps 实例。如需部署其他实例,请与您的客户支持团队或合作伙伴团队联系。
- 如果您根据其他合同部署其他 Google SecOps 实例,则必须为该部署授予一组新的角色和权限。
向载入 SME 授予以下部分中列出的角色和权限:
- Google 结算账号中的权限
- 预定义 IAM 角色
- 创建 Assured Workloads 文件夹的权限
- 添加项目的权限 Google Cloud
- 配置身份提供方的权限
- 将 Google SecOps 实例关联到 Google Cloud 服务的权限
- 使用 IAM 配置功能访问权限控制的权限
- 配置数据访问权限控制的权限
- Google SecOps 高级功能要求
Google 结算账号中的权限
向载入 SME 授予合同中指定的 Google 结算账号的 billing.resourceAssociations.list 权限。如需了解详细步骤,请参阅
更新 Cloud Billing 账号的用户权限。
预定义 IAM 角色
向载入 SME 授予以下预定义 IAM 角色:
创建 Assured Workloads 文件夹的权限
向载入 SME 授予
Assured Workloads Administrator (roles/assuredworkloads.admin)
角色,其中包含创建和管理 Assured Workloads 文件夹所需的最低 IAM 权限。
添加项目的权限 Google Cloud
向载入 SME 授予创建项目和启用 Chronicle API 所需的 项目创建者权限: Google Cloud
如果载入 SME 在组织级层拥有 项目创建者 (
resourcemanager.projects.create) 权限,则无需其他权限。如果载入 SME 在组织级层没有项目创建者权限,请授予以下项目级 IAM 角色:
配置身份提供方的权限
您可以使用 IdP 来管理用户、群组和身份验证。
向载入 SME 授予以下权限,以配置 IdP:
配置 Cloud Identity 或 Google Workspace 的权限
对于 Cloud Identity:
如果您使用的是 Cloud Identity,请向载入 SME 授予管理对项目、文件夹和组织的访问权限中所述的角色和 权限。
对于 Google Workspace:
如果您使用的是 Google Workspace,则载入 SME 必须拥有 Cloud Identity 管理员账号,并且能够 登录管理控制台。
如需详细了解如何使用 Cloud Identity 或 Google Workspace 作为 身份提供方,请参阅 配置 Google Cloud 身份提供方。
配置第三方 IdP 的权限
如果您使用第三方 IdP(例如 Okta 或 Azure AD),请配置 Workforce Identity Federation 以及员工身份池,以启用安全身份验证。
向载入 SME 授予以下 IAM 角色和权限:
Editor (
roles/editor):Google SecOps 绑定项目的 项目 Editor 权限。组织级层的 IAM Workforce Pool Admin (
roles/iam.workforcePoolAdmin) 权限。使用以下示例设置
roles/iam.workforcePoolAdmin角色:gcloud organizations add-iam-policy-binding ORGANIZATION_ID \ --member "user:USER_EMAIL" \ --role roles/iam.workforcePoolAdmin替换以下内容:
ORGANIZATION_ID:组织的数字 ID。USER_EMAIL:管理员的电子邮件地址。
组织级层的 Organization Viewer (
resourcemanager.organizations.get) 权限。
将 Google SecOps 实例关联到 Google Cloud 服务的权限
向载入 SME 授予与添加 Google Cloud 项目的权限相同的权限。
如果您计划迁移现有的 Google SecOps 实例,则需要拥有访问 Google SecOps 的权限。如需查看 预定义角色的列表,请参阅 IAM 中的 Google SecOps 预定义角色。
使用 IAM 配置功能访问权限控制的权限
向载入 SME 授予项目级层的 Project IAM Admin (
roles/resourcemanager.projectIamAdmin) 角色。分配和修改项目的 IAM 角色绑定需要此权限。根据用户的职责向其分配 IAM 角色。如需查看示例,请参阅 向用户和群组分配角色。
如果您计划将现有的 Google SecOps 实例迁移到 IAM,请向载入 SME 授予与 配置身份提供方的权限相同的权限。
配置数据访问权限控制的权限
向载入 SME 授予以下 IAM 角色:
- Chronicle API Admin (
roles/chronicle.admin) 和 Role Viewer (roles/iam.roleViewer) 角色,用于为用户配置数据 RBAC。 - Project IAM Admin (
roles/resourcemanager.projectIamAdmin) 或 Security Admin (roles/iam.securityAdmin) 角色,用于向用户分配范围。
如果您没有所需的角色,请在 IAM 中分配这些角色。
Google SecOps 高级功能要求
下表列出了 Google SecOps 高级功能及其 对客户提供的 Google Cloud 项目和 Google 员工 身份联合的依赖关系。
| 功能 | Google Cloud 基础 | 是否需要 Google Cloud 项目? | 是否需要 IAM 集成? |
|---|---|---|---|
| Cloud Audit Logs:管理活动 | Cloud Audit Logs | 是 | 是 |
| Cloud Audit Logs:数据访问权限 | Cloud Audit Logs | 是 | 是 |
| Cloud Billing:在线订阅或随用随付 | Cloud Billing | 是 | 否 |
| Chronicle API:常规访问权限,使用第三方 IdP 铸造和管理凭据 | Google Cloud API | 是 | 是 |
| Chronicle API:常规访问权限,使用 Cloud Identity 铸造和管理凭据 | Google Cloud API、Cloud Identity | 是 | 是 |
| 合规性控制措施:CMEK | Cloud Key Management Service 或 Cloud External Key Manager | 是 | 否 |
| 合规性控制措施:FedRAMP 高风险级别或更高 | Assured Workloads | 是 | 是 |
| 合规性控制措施:组织政策服务 | 组织政策服务 | 是 | 否 |
| 联系人管理:法律披露信息 | 重要联系人 | 是 | 否 |
| 运行状况监控:注入流水线中断 | Cloud Monitoring | 是 | 否 |
| 注入:Webhook、Pub/Sub、Azure Event Hub、Amazon Kinesis Data Firehose | Identity and Access Management | 是 | 否 |
| 基于角色的访问权限控制:数据 | Identity and Access Management | 是 | 是 |
| 基于角色的访问权限控制:功能或资源 | Identity and Access Management | 是 | 是 |
| 支持访问权限:提交支持请求、跟踪支持请求 | Cloud Customer Care | 是 | 否 |
| 统一 SecOps 身份验证 | Google 员工身份联合 | 否 | 是 |