迁移远程代理身份验证基础架构
本文档介绍了如何使用 Google Cloud 服务账号迁移远程代理。此迁移仅适用于身份验证基础架构。您无需迁移或替换远程代理实例或主机。
准备工作
请确保您具备以下条件:
- 在 Google Cloud中创建服务账号所需的必要权限。
- 创建服务帐号密钥所需的角色。
- 最低要求的远程代理版本为 2.6.2 及更高版本。
创建服务帐号
服务帐号是一种特殊类型的 Google 账号,应用可以使用它来发出经过授权的 API 调用。
如需创建服务帐号,请按照以下步骤操作:
- 在 Google Cloud 控制台中,前往服务账号 页面。 进入“服务账号”
- 点击创建服务账号 。
- 在服务账号详细信息 部分中,执行以下操作:
- 输入服务帐号的名称。
- 输入服务帐号的说明。
- 点击创建并继续 。
- 在权限 部分中,执行以下操作:
- 在选择角色 列表中,选择 Chronicle SOAR 远程代理 角色。
- 点击继续 。
- 在向用户授予访问此服务账号的权限 部分中,点击完成 。
创建服务帐号密钥
服务帐号密钥是验证远程代理所必需的。如需创建此密钥,请按照以下步骤操作:
- 在 Google Cloud 控制台中,前往服务账号 页面。 进入“服务账号”
- 点击您创建的服务帐号的名称。
- 点击密钥 标签页。
- 点击添加密钥 > 创建新密钥。
- 选择 JSON 作为密钥类型,然后点击创建 。
A JSON file containing the key is downloaded to your computer. - 点击关闭 。
安全地存储密钥文件
下载服务帐号密钥后,您必须将其移至将运行远程代理的主机。
Podman
- 在您的计算机上找到下载的 JSON 文件。
- 将该文件存储在宿主机上的安全位置,以便代理进程可以访问该文件。
-
在宿主机上输入代理的服务帐号密钥的完整路径。
AGENT_SERVICE_ACCOUNT_PATH
Docker
- 在您的计算机上找到下载的 JSON 文件。
- 将该文件存储在宿主机上的安全位置,以便代理进程可以访问该文件。
-
在宿主机上输入代理的服务帐号密钥的完整路径。
AGENT_SERVICE_ACCOUNT_PATH
安装程序
- 在您的计算机上找到下载的 JSON 文件。
- 将该文件存储在以下位置:
AGENT_SERVICE_ACCOUNT_PATH
- 记下此文件的完整路径,因为在配置远程代理时需要用到它。
映射远程代理服务帐号
为远程代理创建服务帐号后,您必须在平台内对其进行授权,以确保其可以成功与 Google SecOps 通信。
如需映射服务帐号,请执行以下操作:
- 前往SOAR 设置 > 高级 > 群组映射。
- 点击 add 添加 。
- 在添加角色对话框中,在IAM 角色 / IdP字段中输入完整的服务帐号电子邮件地址 。
- 选择远程代理将管理的相应环境 。 为远程代理分配 SOC 角色 是可选操作。
- 点击添加 。
配置远程代理身份验证以 Google Cloud
Podman
如果要部署新代理,请参阅 使用 Podman 部署代理。
如果要升级代理,请参阅 使用 Podman 升级代理。
Docker
如果要部署新代理,请参阅 使用 Docker 部署代理。
如果要升级代理,请参阅 使用 Docker 升级代理。
安装程序
如果要部署新代理,请参阅 使用 CentOS 部署代理 或使用 RHEL 部署代理。
如果要升级代理,请参阅 使用 CentOS 升级代理 或 使用 RHEL 升级代理
迁移现有代理的环境变量
前往 SOAR 设置 > 高级 > 远程代理 ,然后点击所需远程代理上的查看更多 。
从 Docker 命令 字段复制以下值,然后将其粘贴到以下命令中。
您将在迁移过程中使用它们:
-
ONE PLATFORM URL DOMAIN。ONE_PLATFORM_URL_DOMAIN
-
ONE PLATFORM URL PROJECT。ONE_PLATFORM_URL_PROJECT
-
ONE PLATFORM URL LOCATION。ONE_PLATFORM_URL_LOCATION
-
ONE PLATFORM URL INSTANCE。ONE_PLATFORM_URL_INSTANCE
Podman
如需迁移远程代理环境变量,请按照以下步骤操作:
-
列出正在运行的 Podman 容器。
podman ps -
输入代理的容器 ID:
CONTAINER_ID
-
粘贴之前步骤中的以下环境变量,然后运行此命令:
podman exec CONTAINER_ID sh -c 'printf "export ONE_PLATFORM_URL_DOMAIN=ONE_PLATFORM_URL_DOMAIN\nexport ONE_PLATFORM_URL_PROJECT=ONE_PLATFORM_URL_PROJECT\nexport ONE_PLATFORM_URL_LOCATION=ONE_PLATFORM_URL_LOCATION\nexport ONE_PLATFORM_URL_INSTANCE=ONE_PLATFORM_URL_INSTANCE\nexport GOOGLE_APPLICATION_CREDENTIALS=/opt/SiemplifyAgent/agent-key.json" >> /home/siemplify_agent/.bash_profile'
Docker
如需迁移远程代理环境变量,请按照以下步骤操作:
-
列出正在运行的 Docker 容器。
docker ps -
输入代理的容器 ID:
CONTAINER_ID
-
粘贴之前步骤中的以下环境变量,然后运行此命令:
docker exec CONTAINER_ID sh -c 'printf "export ONE_PLATFORM_URL_DOMAIN=ONE_PLATFORM_URL_DOMAIN\nexport ONE_PLATFORM_URL_PROJECT=ONE_PLATFORM_URL_PROJECT\nexport ONE_PLATFORM_URL_LOCATION=ONE_PLATFORM_URL_LOCATION\nexport ONE_PLATFORM_URL_INSTANCE=ONE_PLATFORM_URL_INSTANCE\nexport GOOGLE_APPLICATION_CREDENTIALS=/opt/SiemplifyAgent/agent-key.json" >> /home/siemplify_agent/.bash_profile'
安装程序
如需迁移远程代理环境变量,请按照以下步骤操作:
粘贴之前步骤中的以下环境变量,然后运行此命令:
cat << EOF >> /home/siemplify_agent/.bash_profile export ONE_PLATFORM_URL_DOMAIN=ONE_PLATFORM_URL_DOMAIN export ONE_PLATFORM_URL_PROJECT=ONE_PLATFORM_URL_PROJECT export ONE_PLATFORM_URL_LOCATION=ONE_PLATFORM_URL_LOCATION export ONE_PLATFORM_URL_INSTANCE=ONE_PLATFORM_URL_INSTANCE export GOOGLE_APPLICATION_CREDENTIALS=/opt/SiemplifyAgent/agent-key.json EOF
将服务帐号迁移到远程代理中
完成此步骤后,远程代理中将包含所有环境变量, 迁移即完成,远程代理将通过 进行通信 Google Cloud
Podman
如需迁移远程代理,请按照以下步骤操作:
-
列出正在运行的 Podman 容器。
podman ps -
输入代理的容器 ID:
CONTAINER_ID
-
使用以下命令将服务帐号密钥复制到容器中的专用路径。
podman cp AGENT_SERVICE_ACCOUNT_PATH CONTAINER_ID:/opt/SiemplifyAgent/agent-key.json
使用以下命令更改容器中服务帐号密钥的所有者:
podman exec -u 0 CONTAINER_ID chown siemplify_agent:siemplify_agent /opt/SiemplifyAgent/agent-key.json
-
运行以下命令以应用更改:
podman restart CONTAINER_ID
Docker
如需迁移远程代理,请按照以下步骤操作:
-
列出正在运行的 Docker 容器。
docker ps -
输入代理的容器 ID:
CONTAINER_ID
-
使用以下命令将服务帐号密钥复制到容器中的专用路径。
docker cp AGENT_SERVICE_ACCOUNT_PATH CONTAINER_ID:/opt/SiemplifyAgent/agent-key.json
使用以下命令更改容器中服务帐号密钥的所有者:
docker exec -u 0 CONTAINER_ID chown siemplify_agent:siemplify_agent /opt/SiemplifyAgent/agent-key.json
-
运行以下命令以应用更改:
docker restart CONTAINER_ID
安装程序
如需迁移远程代理,请按照以下步骤操作:
-
将服务账号移至预期路径
mv AGENT_SERVICE_ACCOUNT_PATH /opt/SiemplifyAgent/agent-key.json
-
使用以下命令更改容器中服务帐号密钥的所有者:
chown siemplify_agent:siemplify_agent /opt/SiemplifyAgent/agent-key.json
-
运行以下命令以重启代理服务:
supervisorctl restart siemplify_agent