启用联合访问权限
借助案例管理联合功能,次要客户可以拥有自己的独立 Google Security Operations 平台,而不是让其 Google SecOps 实例作为共享实例中的环境运行。此设置非常适合需要跨地理区域拥有独立平台的托管安全服务提供商 (MSSP) 或企业。
所有案例元数据都会从次要(远程)平台同步到主要提供商的平台,如下所示:
- 如果主要平台分析师已获得访问权限,则可以查看、访问和处理联合案例。
- 次要客户可以控制主要平台可以访问哪些环境和案例。
当主要平台分析师打开远程案例链接时,如果他们拥有访问案例环境的必要权限,系统会将他们重定向到远程平台。在远程平台上,主要平台分析师可以使用自己的电子邮件地址和密码登录。访问权限需要有效的凭据,并且仅在当前会话中有效。
为主要平台用户添加次要平台访问权限
如需为一项或多项远程(次要)平台分配访问权限,请按以下步骤操作:
- 在主要平台中,前往 SOAR 设置 > 高级 > 群组映射。
- 根据需要添加或修改用户。如需详细了解如何添加用户,请参阅在 SecOps 平台中映射用户。
- 在平台 字段中,根据需要选择任意数量的远程平台。
- 点击保存 。
在主要平台上注册新的次要平台
如需注册次要平台,您需要主要平台的 Admin API 密钥,并执行 API 调用以生成同步 API 密钥。
如果您还没有管理员 API 密钥,请按照以下步骤创建一个新的管理员 API 密钥,或者您可以详细了解如何管理 API 密钥:
- 前往 SOAR 设置 > 高级 > API 密钥。
- 创建新的管理员 API 密钥。
按照以下步骤生成同步 API 密钥:
执行以下 API 调用,其中变量
$PRIMARY_INSTANCE_URL是主要 SOAR 实例的根网址(例如https://primaryinstance.siemplify-soar.com),并且是"host"的值。在数据载荷中,将“host”值设置为您的次要 SOAR 实例,不带https前缀(例如mysecondary.siemplify-soar.com)。curl --location "$PRIMARY_INSTANCE_URL/api/external/v1/federation/platforms" \ --header 'Content-Type: application/json' \ --header "AppKey: $ADMIN_API_KEY" \ --data '{ "displayName": "My Secondary Platform", "host": "mysecondary.siemplify-soar.com" }'这会返回一个同步 API 密钥,该密钥对于每个次要平台都是唯一的,用于向主要平台进行身份验证。
在次要(远程)平台上设置元数据同步
如需在次要平台上启用同步,请在次要 SecOps 实例上完成以下步骤。
下载案例联合集成
如需下载案例联合集成,请按以下步骤操作:
- 在平台中,前往内容中心 。
- 选择响应集成 标签页,然后搜索案例联合 。
- 点击案例联合集成配置 ,然后点击保存 。请勿选中是主要 复选框。
- 前往响应 > 作业调度器,然后点击添加Add。
- 在作业名称 字段中,选择 Case Federation Sync Job 。
- 在集成 字段中,选择 Case Federation 。
- 点击创建 。
- 在目标平台 字段中,输入一级提供商的主机名。主机名是平台网址,不带
https://前缀(例如primaryinstance.siemplify-soar.com)。 - 在 API 密钥 字段中,输入您之前创建的同步 API 密钥。
- 将默认同步时间设置为一分钟。
- 点击保存 。
授予主要用户访问权限
借助此过程,您可以为相关主要平台角色授予对特定环境的权限。这样,主要分析师就可以转到次要平台中的相关案例。
如需在次要平台上创建或修改用户,请按以下步骤操作:
- 在次要平台中,前往 SOAR 设置 > 高级 > IAM 角色映射。
- 根据需要添加或修改用户。如需详细了解如何添加或修改用户,请参阅在 Google SecOps 平台中映射用户。
- 在环境 字段中,选择主要平台分析师可以访问的环境。
- 点击保存 。
从主要平台访问远程案例
主要平台用户可以在案例 页面上以列表视图或并排视图查看远程案例。
如需在远程平台上打开案例,请按以下步骤操作:
- 在案例 页面上,选择列表视图 或并排视图 。
执行以下任一操作:
- 并排视图
- 在案例队列中,查找标有“R”(表示远程)的案例。
- 点击远程案例以在相应的远程平台中打开该案例。
- 列表视图
- 在平台 列中找到远程案例。
- 点击案例 ID 以在远程平台中打开案例。
- 并排视图
使用您的电子邮件地址和密码登录远程平台。
如果您无法登录,则表示次要客户可能未授予您对案例来源环境的访问权限。
列出次要平台
您可以通过运行以下命令从主要平台列出次要平台,该命令会返回平台名称和 ID 列表:
curl --location "$PRIMARY_INSTANCE_URL/api/external/v1/federation/platforms/{platform_id}" \
--header 'Content-Type: application/json' \
--header "AppKey: $ADMIN_API_KEY"
删除次要平台
您可以通过运行以下命令从主要平台删除次要平台:
curl -X DELETE --location "$PRIMARY_INSTANCE_URL/api/external/v1/federation/platforms/{platform_id}" \
--header "AppKey: $ADMIN_API_KEY"