Migrer une instance Google SecOps vers un projet BYOP
Ce guide aide les Google Cloud administrateurs et les ingénieurs en sécurité à migrer une instance Google SecOps existante, y compris ses données, vers un autre Google Cloud projet à l'aide du modèle BYOP (Bring Your Own Project). Ce processus vous permet de consolider les ressources, de réaligner la facturation ou de vous adapter aux changements organisationnels tout en préservant vos données de sécurité et la configuration de votre instance.
Terminologie clé
- BYOP (Bring Your Own Project) : modèle dans lequel vous utilisez votre propre Google Cloud projet pour héberger et gérer l'instance Google SecOps.
- POC (Proof of Concept) : instance hors production utilisée pour l'évaluation ou les tests.
- TPOC (Technical Point of Contact) : personne désignée dans votre organisation comme contact pour les communications techniques concernant la migration.
Avant de commencer
Avant de commencer la migration, assurez-vous que le projet Google Cloud cible répond aux exigences suivantes :
Autorisations : pour effectuer une migration en libre-service pour une instance POC, vous devez disposer du rôle IAM
chroniclesm.admin, qui inclut l'autorisationchroniclesm.projectLink.enable.Compte de facturation : vous devez associer l'instance Google SecOps à un projet BYOP cible qui utilise le même Google Cloud compte de facturation que le projet d'origine. Vérifiez que l'abonnement au compte de facturation est actif.
Disponibilité du projet : vous pouvez utiliser un projet existant ou nouveau Google Cloud comme cible :
- Projet existant : vérifiez qu'il s'agit d'un projetvalide Google Cloud et qu'il n'est pas déjà associé à une instance Google SecOps active.
- Nouveau projet : configurez le projet comme décrit dans Configurer un Google Cloud projet pour Google SecOps.
Règles d'administration : si le projetactuel comporte des règles d'administration actives, telles que VPC Service Controls, CMEK, FedRAMP ou d'autres cadres de conformité, contactez l'assistance Google SecOps avant de lancer la migration. Google Cloud
API Chronicle : activez l'API Chronicle dans le projet Google Cloud cible. Pour en savoir plus, consultez Activer l'API Chronicle.
Authentification (BYOID uniquement) : si votre instance utilise BYOID (Bring Your Own Identity), configurez le pool de personnel dans le projetcible. Pour en savoir plus, consultez Configurer un fournisseur d'identité tiers.
Associations SCC-E : si votre instance Google SecOps est associée à Security Command Center Enterprise (SCC-E), la migration de projet BYOP n'est pas acceptée. Contactez l'assistance Google SecOps pour obtenir de l'aide.
Temps d'arrêt : sachez que le processus de migration nécessite un temps d'arrêt. Pour préserver l'intégrité des données, l'instance Google SecOps et ses API sont temporairement indisponibles et renvoient une erreur HTTP 503. L'ingestion et les flux sont également affectés.
Migrer l'instance vers un projet BYOP
Le processus de migration varie selon que vous migrez une instance POC ou une instance de production hors POC.
Migrer un POC vers un BYOP de production
Si vous passez d'un POC à un environnement de production complet, vous pouvez lancer la migration vous-même. Ce processus démarre automatiquement au début de votre nouveau contrat de production. Votre TPOC désigné reçoit un e-mail de notification de début de contrat avec un lien de configuration.
Suivez les instructions de la section Associer une instance Google SecOps à un nouvel abonnement, en particulier la sous-section Associer une instance Google SecOps POC existante à un nouvel abonnement.
Migrer un projet hors POC vers un BYOP
Pour les projets hors POC, par exemple pour une restructuration interne de l'organisation ou des transitions de fournisseur de services gérés (MSP), l'assistance Google SecOps gère la migration.
- Lancer la demande : ouvrez une demande d'assistance standard pour demander la migration du projet. Incluez des informations telles que si vous disposez d'un nouvel abonnement et si vous souhaitez modifier le projetassocié pour l'instance Google SecOps. Google Cloud
- Processus de migration : l'assistance Google SecOps déclenche la mise à jour. Aucune action n'est requise de votre part dans la console. Des e-mails d'état automatisés sont envoyés à votre équipe au fur et à mesure de la migration.
Pendant le processus de migration
Un bref intervalle de maintenance est nécessaire pour déplacer votre instance vers le projet cible et préserver l'intégrité des données.
- Pendant la phase critique, votre instance Google SecOps et ses API sont temporairement indisponibles et renvoient une erreur HTTP 503 (Service Unavailable). ce qui est tout à fait normal. Le service normal reprend automatiquement une fois la mise à jour du projet terminée.
- Pour en savoir plus sur l'impact sur les flux de données, consultez Impact de la modification de votre projet Cloud associé sur les flux de données.
Effectuer des actions post-migration
Une fois que vous avez reçu l'e-mail de notification de fin de migration, votre TPOC doit effectuer les actions suivantes pour rétablir toutes les fonctionnalités :
Configurer l'autorisation : configurez toutes les règles d'autorisation IAM requises sur le projetcible. Pour en savoir plus, consultez Configurer le contrôle des accès aux fonctionnalités à l'aide d'IAM.
Recréer des flux d'ingestion spécifiques :
Flux migrés automatiquement : la plupart des flux d'ingestion sont migrés automatiquement et ne nécessitent aucune action. Cela inclut les flux STS suivants, qui sont automatiquement réassociés et activés :
- Non-FedAuth AMAZON_S3_V2
- Non-FedAuth AMAZON_SQS_V2
- Non-FedAuth AZURE_BLOBSTORE_V2
Flux nécessitant une recréation manuelle : vous devez supprimer et recréer manuellement les flux suivants dans l'environnement cible, car ils sont désactivés après la migration. Suivez les étapes décrites dans Actions requises pour les clients :
- GOOGLE_CLOUD_STORAGE_V2
- GOOGLE_CLOUD_STORAGE_EVENT_DRIVEN
- Tous les flux STS utilisant l'authentification fédérée (FedAuth) (en raison des modifications de la stratégie de confiance associées au nouveau numéro de projet).
Vérifier les autres ingestions : vérifiez que tous les autres mécanismes d'ingestion fonctionnent comme prévu. Contactez l'assistance Google SecOps si vous rencontrez des problèmes.
Données BigQuery : si vous stockez des données dans BigQuery associées à l'ancien projet, contactez l'assistance Google SecOps pour vous aider à migrer ces données vers le projet cible.
Mettre à jour les automatisations : reconfigurez toutes les automatisations ou tous les scripts externes qui s'appuient sur l'API Chronicle. Mettez-les à jour avec l'ID du projetcible, générez de nouvelles clés API et créez les comptes de service nécessaires dans le projetcible.
Migrer les données POC : si vous avez migré une instance POC existante vers un nouvel abonnement, contactez l'assistance Google SecOps ou votre représentant Google pour vous aider à migrer les données POC après l'activation.
Dépannage
- Erreur HTTP 503 : cette erreur est attendue pendant la fenêtre de migration, comme indiqué dans la section Pendant le processus de migration. Le service doit être rétabli automatiquement une fois l'opération terminée.
- Problèmes de flux : si des flux autres que ceux listés pour la recréation manuelle ne fonctionnent pas après la migration, contactez l'assistance Google SecOps.
- Erreurs d'autorisation : vérifiez les rôles et autorisations IAM dans le projetcible.
Vous avez encore besoin d'aide ? Obtenez des réponses auprès des membres de la communauté et des professionnels Google SecOps.