有关 SOAR 迁移的常见问题解答

支持的平台:

获取有关 SOAR 迁移流程的常见问题解答。查找常见问题的解决方案,并了解成功过渡的最佳实践。

迁移范围和影响

问:为何必须进行此次迁移?

我们正在通过迁移到 Google Cloud来对 SOAR 基础架构进行现代化改造。 此关键升级可带来多项重要优势,包括增强的可靠性、更高的安全性、更出色的合规性和更精细的访问权限控制。它还通过 Model Context Protocol (MCP) 集成提供对 Agentic AI 功能的访问权限。

迁移提供以下功能:

  • 利用 Google 顶级的 API 层,增强 SOAR 的可靠性和监控功能。此层提供领先的 API 解决方案,其中包含配额管理、审核和可观测性方面的高级功能。
  • 解锁整个平台的功能和数据的基于角色的访问权限控制 (RBAC)。
  • 提供更高的合规性功能,例如 VPC Service Controls、数据驻留和客户管理的加密密钥 (CMEK)。

问:迁移范围是什么?

迁移涉及以下组件:

  • 将 SOAR 项目迁移到客户拥有的 Google Cloud 项目。
  • 将 SOAR 身份验证和权限迁移到 Google Cloud IAM。
  • 将 SOAR API 迁移到 Chronicle API。
  • 迁移远程代理。
  • SOAR 审核日志的迁移。

问:迁移后会立即发生哪些变化?

迁移完成后,您会立即感受到以下几项重大变化:

  • GCP 项目所有权:您的 SOAR 项目将从 Google 的所有权迁移到客户拥有的 Google Cloud 项目。
  • 身份验证
    • Unified SecOps 客户:无变化。身份验证将继续由 Google Cloud IAM 管理。
    • SOAR 独立版客户:身份验证现在将由 Google Cloud IAM 管理。对于使用 SAML 的用户,这意味着采用员工身份联合,并且 SAML 配置将不再存储在 SOAR 系统本身中并由其管理,从而实现更强大的安全控制。
  • RBAC:用户权限将更加精细,并使用 IAM 进行管理。环境和 SOC 角色将继续在 SOAR 模块中使用身份提供方 (IdP) 群组进行管理。
  • 审核日志记录:审核日志将更加详细,并在 **Cloud Audit Logs ** 中进行管理。
  • 新网址(仅限 SOAR):SOAR 独立版用户将收到一个用于访问 SOAR 的新网址(新网域)。

问:如何通知客户 / 合作伙伴此次迁移?

系统会向所有客户和合作伙伴显示产品内弹出式窗口,其中包含迁移日期以及指向表单的链接,供他们填写。系统会提示他们确认迁移日期和时间段。

问:将 SOAR 绑定到我们的 Google Cloud 项目后,我们的基础架构费用是否会发生变化?

不会,您的费用不会受到影响。您不应在前端看到任何变化。您的项目中不会运行任何新资源,因此不会产生任何相关费用。

问:如何将项目与 SOAR 相关联?

Google 会将您的 SOAR 项目迁移到您的 Google Cloud 项目。如果您是 Unified SecOps 客户,我们已经有您的 Google Cloud 项目 ID。如果您是 SOAR 独立版客户,则需要向我们提供您的 Google Cloud 项目 ID。

问:对于已经部署了 Google SecOps 的客户,我们应该使用与 SIEM 相同的项目 ID,还是需要单独的项目?

对于统一的 Google SecOps 部署(一个 SIEM,一个 SOAR),您应使用与 SIEM 关联的现有 Google Cloud 项目 ID。这样一来,就可以统一管理 RBAC 和日志等管理流程。

问:对于具有特殊注意事项(例如 VPC Service Controls (VPC SC))的 Google SecOps 实例,需要执行哪些步骤?

如需启用迁移,您需要在 VPC SC 政策中同时定义入站和出站规则。如果您的 Google Cloud 项目具有 VPC SC,请与支持团队联系,详细了解这些具体规则。

问:如何检查迁移是否成功?

如需检查是否成功完成,请依次前往 SOAR 设置 > 许可管理。 在阶段 1 之后,系统版本号后面会显示 Google.com。 在将 SOAR 权限迁移到 IAM 角色的第 2 阶段完成后,系统版本号后面会显示 Google.comCloudIAM 已启用

停机时间和连续性

问:迁移期间是否会停机?停机会带来哪些影响?

可以。预期停机时间如下:

  • 对于 SOAR 独立版客户,最多为 2 小时。
  • 对于 Google SecOps 客户,最长为 1.5 小时。

在此期间,您将无法登录该平台。SOAR 服务(包括提取、剧本、作业)将暂停,但 SIEM 服务将在后台继续运行。

问:SOAR 服务恢复后,停机期间生成的数据是否会自动提取?

可以。系统恢复在线后,数据提取和 playbook 将恢复,并处理停机期间生成或提取的任何提醒。

问:停机开始时正在运行的 playbook 会发生什么情况?

在迁移开始之前,playbook 服务将被关闭,一些正在运行的 playbook 可能会失败,需要手动重启或在迁移完成后恢复。

问:如果迁移期间出现问题,是否有回滚或应急方案?

可以。迁移过程会使现有 SOAR 实例保持完全完整(但处于关闭状态)。 如果迁移过程未成功完成,我们可以切换回现有实例并移除新实例。此回滚过程最多需要 30 分钟。我们会进行广泛的测试和密切的监控,并安排值班人员随时待命,以确保迁移成功。

如果您在迁移后遇到访问问题,则可能是身份验证设置不正确。您需要与身份、IDP 或 Google Cloud 管理员协调,以便使用问题排查指南来识别和解决问题。如果问题仍然存在或与访问权限无关,请提交支持服务工单,记录相关问题并监控其解决情况。

问:我何时可以迁移到 Chronicle API 中的新 SOAR 端点 v1?

自 2026 年 1 月中旬起,您可以在 Chronicle API 中迁移到新的 SOAR 端点 v1。

旧版 SOAR API 和 API 密钥将于 2026 年 9 月 30 日之后弃用,届时将无法再使用。为确保顺利完成过渡,请按以下两个强制性步骤操作:

  1. 您必须先完成将 SOAR 权限组迁移到 Cloud IAM 的操作。
  2. 更新现有脚本和集成,将旧版 SOAR API 端点替换为相应的 Chronicle API 端点。

身份验证和权限

问:如何迁移 SOAR 权限组和权限?

您将使用 Google Cloud 控制台中的迁移脚本将现有权限组迁移到 IAM 自定义角色。该脚本还会向用户(对于 Cloud Identity 客户)或 IdP 群组(对于员工身份联合客户)分配自定义角色。

问:如果我不想迁移自定义权限组,而只想使用预定义角色,该怎么办?

您可以选择不进行自动迁移,而是手动将 IdP 群组映射到 Cloud IAM 角色。

问:我们是 SOAR 独立客户,使用自定义 SAML 提供商进行手动身份验证。如果我们将其更改为用于 IdP 映射的 IdP 群组,会对现有用户账号产生什么影响?

假设您的现有用户与某个群组匹配,并且权限映射正确,那么您的现有用户账号应该不会受到任何影响。不过,如果用户未映射到群组,则无法登录。 如果权限映射方式不同,用户将根据新的映射获得新的权限。

问:使用多个身份提供方的 MSSP 是否需要满足特定前提条件?

如果客户在 SOAR 外部身份验证页面上配置了多个身份提供方,则应为身份验证定义员工身份联合,并为每个提供方创建一个单独的员工身份池。每个提供商都与不同的子网域相关联。如需了解详情,请参阅 MSSP 迁移指南

问:如何向 Chronicle API 进行身份验证?

按照向 Chronicle API 进行身份验证中的说明操作。

问:访问新的 SOAR API 需要哪些新的 IP? 无需将任何 IP 地址列入许可名单即可访问 Chronicle API。您可以选择将此处此处所示的 IP 地址范围列入许可名单。

日志记录和监控

问:我们已完成迁移的第一阶段,但在 Cloud Audit Logs 日志中看不到日志。

在完成第一个迁移阶段后,日志会存储在 SOAR 平台中。在完成第二阶段的迁移后,您可以在 Google Cloud 项目中查看日志。

问:将 SOAR 数据发送到受管 BigQuery (BQ) 实例的客户在迁移后是否仍能访问此 BigQuery 数据?

可以。现有的托管 BigQuery 将继续正常运行。

物流和支持

问:我可以为迁移选择其他时间段吗?

不可以。无法在建议的时间段之外进行迁移。

问:在迁移过程中,我们会收到实时状态更新吗?

在迁移过程开始和结束时,您都会收到电子邮件通知。

问:如果迁移后出现问题,我们应该与谁联系?

如果您在迁移后遇到访问问题,则可能是身份验证设置不正确。您需要与身份、IDP 或 Google Cloud 管理员协调,以便使用问题排查指南来识别和解决问题。如果问题仍然存在或与访问权限无关,请提交支持服务工单,记录相关问题并监控其解决情况。

将 SOAR 权限组迁移到 IAM

以下部分介绍了在将权限迁移到 IAM 期间和之后遇到的常见问题。

迁移工具和脚本问题

问:为什么我无法在 Google Cloud Console 中看到或加载迁移脚本?

这种情况可能有以下两种原因:

  • 缺少权限:迁移工具要求您的用户账号在 Google Cloud 和 Google SecOps 实例中都具有足够的权限。确保您已使用在 Google Cloud 中具有所需 IAM 角色且也是 Google SecOps SOAR 中已识别的用户身份登录。为 Google Cloud 和 SOAR 使用不同的账号可能会导致授权失败。如果您拥有所需权限,但仍然无法加载迁移脚本,请开立支持服务工单

  • SIEM 不使用 Cloud IAM:如果您是 Google SecOps 统一客户,请确保您使用 IAM 来管理平台 SIEM 端的角色和权限。如需了解详情,请参阅从旧版 RBAC 到功能 RBAC 的迁移指南

问:我在尝试运行迁移脚本时遇到错误。我该怎么做?

  • 错误 - “群组不存在”:使用 add-iam-policy-binding commands 时,请确保为 --member 标志使用完整的群组电子邮件地址(例如 your-group@example.com),而不仅仅是简短的群组名称。

  • 与预先存在的角色相关的错误:绑定到已具有条件绑定的正文时,可能会发生冲突。如需解决此问题,请重新运行脚本,并确保选择,而不是指定新条件

迁移后的访问问题

问:在 IAM 迁移后,当我尝试访问某些页面或功能(例如 playbook 或 IDE)时,为什么会收到“403 Forbidden”错误?

迁移后出现 403 错误可能表示分配给您的用户的 Google Cloud IAM 角色缺少 Google SecOps 平台的 SOAR 端所需的权限。如果您使用的是自定义 IAM 角色,则通常会遇到这种情况。

检查 Google SecOps 角色和权限。请确保您的自定义 IAM 角色包含访问所需 SOAR 功能所需的所有权限。

(可选)检查浏览器的开发者工具,以确定返回 403 错误的具体 API 调用。响应载荷会记录缺失的权限,界面中还会显示一个通知横幅,详细说明所需的访问权限。

如果上述解决方案均无法解决问题,请提交支持服务工单

权限和角色

问:我手动执行了 IAM 迁移,未使用提供的工具,现在遇到了权限问题。如何解决此问题?

手动迁移 IAM 有时会导致 SOAR 角色缺少必要的权限。我们强烈建议您使用提供的迁移脚本,以确保正确设置所有必需的权限。如果您仍计划执行手动迁移,请仔细查看 Google SecOps IAM 权限,以创建具有所需权限的自定义角色。

问:迁移后,部分用户在 SOAR 中的权限似乎比预期多。这是为什么?

如果用户或群组在迁移之前已分配给预定义的 Chronicle 广泛 Google Cloud 角色,则可能会发生这种情况。 完成迁移后,Chronicle 预定义角色(例如 chronicle.apiAdmin)将自动包含 SOAR 权限。例如,Chronicle API Admin 角色现在将包含 SOAR Admin 权限。

为确保遵循最小权限原则,请按以下步骤操作:

  1. IAM 角色页面中查看预定义角色(包括 Chronicle API 管理员),以确定所有已分配的主账号(用户和群组)。
  2. 确认仅将需要 SOAR 权限的用户分配给这些角色。
  3. 如需限制特定主账号的 SOAR 访问权限,请从预定义角色中移除这些主账号,并将它们分配给明确排除 SOAR 管理员权限的自定义角色。

问:迁移成功了,但我仍然可以在“群组映射”页面中看到“权限组”列。为什么?

成功迁移后,群组映射页面中仍会显示权限群组列,以实现向后兼容。请勿删除这些作业。该列将于 2026 年 9 月 30 日之前移除,不会对客户造成任何影响。

最佳做法

  • 使用迁移脚本:尽可能使用 Google Cloud 中的官方迁移脚本来处理从 SOAR 权限组到 IAM 角色的过渡。
  • 查看 IAM 权限:熟悉不同 SOAR 功能和角色所需的 Google Cloud IAM 权限。
  • 全面测试:迁移后,测试不同用户角色和角色的访问权限,确保一切按预期运行。
  • 与支持团队联系:如果遇到任何持续性错误或意外行为,请与支持团队联系,并尽可能详细地说明情况。

需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。