Memigrasikan instance Google SecOps ke project BYOP
Panduan ini membantu Google Cloud administrator dan engineer keamanan memigrasikan instance Google SecOps yang ada, termasuk datanya, ke project lain menggunakan model Bring Your Own Project (BYOP). Google Cloud Proses ini membantu Anda mengonsolidasikan resource, menyelaraskan kembali penagihan, atau beradaptasi dengan perubahan organisasi sambil mempertahankan data keamanan dan konfigurasi instance Anda.
Terminologi utama
- Bring Your Own Project (BYOP): Model yang memungkinkan Anda menggunakan project Anda sendiri Google Cloud untuk menghosting dan mengelola instance Google SecOps.
- Proof of Concept (POC): Instance non-produksi yang digunakan untuk evaluasi atau pengujian.
- Technical Point of Contact (TPOC): Orang yang ditunjuk sebagai kontak di organisasi Anda untuk komunikasi teknis terkait migrasi.
Sebelum memulai
Sebelum memulai migrasi, pastikan target Google Cloud project memenuhi persyaratan berikut:
Izin: Untuk melakukan migrasi layanan mandiri untuk instance POC, Anda harus memiliki peran IAM
chroniclesm.admin, yang mencakup izinchroniclesm.projectLink.enable.Akun penagihan: Anda harus menautkan instance Google SecOps ke project BYOP target yang menggunakan Google Cloud akun penagihan yang sama dengan project asli. Pastikan langganan akun penagihan aktif.
Ketersediaan project: Anda dapat menggunakan project yang ada atau project baru Google Cloud sebagai target:
- Project yang ada: Pastikan project tersebut valid Google Cloud dan belum ditautkan ke instance Google SecOps yang aktif.
- Project baru: Konfigurasi project seperti yang dijelaskan dalam Mengonfigurasi Google Cloud project untuk Google SecOps.
Kebijakan organisasi: Jika project saat ini memiliki kebijakan organisasi yang aktif, seperti Kontrol Layanan VPC, CMEK, FedRAMP, atau framework kepatuhan lainnya, hubungi Dukungan Google SecOps untuk mendapatkan bantuan sebelum memulai migrasi. Google Cloud
Chronicle API: Aktifkan Chronicle API di target Google Cloud project. Untuk mengetahui informasi selengkapnya, lihat Mengaktifkan Chronicle API.
Autentikasi (khusus BYOID): Jika instance Anda menggunakan Bring Your Own Identity (BYOID), konfigurasi kumpulan tenaga kerja di project target. Untuk mengetahui informasi selengkapnya, lihat Mengonfigurasi penyedia identitas pihak ketiga.
Asosiasi SCC-E: Jika instance Google SecOps Anda ditautkan ke Security Command Center Enterprise (SCC-E), migrasi project BYOP tidak didukung. Hubungi Dukungan Google SecOps untuk mendapatkan bantuan.
Periode nonaktif: Perlu diketahui bahwa proses migrasi memerlukan periode nonaktif. Untuk mempertahankan integritas data, instance Google SecOps dan API-nya tidak tersedia untuk sementara dan menampilkan error HTTP 503. Penyerapan dan feed juga terpengaruh.
Memigrasikan instance ke project BYOP
Proses migrasi bergantung pada apakah Anda memigrasikan instance POC atau instance produksi non-POC.
Memigrasikan POC ke BYOP produksi
Jika Anda berpindah dari POC ke lingkungan produksi lengkap, Anda dapat memulai migrasi sendiri. Proses ini dimulai secara otomatis saat kontrak produksi baru Anda dimulai. TPOC yang Anda tunjuk akan menerima email notifikasi awal kontrak dengan link penyiapan.
Ikuti petunjuk di Menautkan instance Google SecOps ke langganan baru, khususnya subbagian Untuk menautkan instance Google SecOps POC yang ada ke langganan baru.
Memigrasikan project non-POC ke BYOP
Untuk project non-POC, seperti untuk restrukturisasi organisasi internal atau transisi Penyedia Layanan Terkelola (MSP), Dukungan Google SecOps mengelola migrasi.
- Memulai permintaan: Buka tiket dukungan standar untuk meminta migrasi project. Sertakan detail seperti apakah Anda memiliki langganan baru dan ingin mengubah project yang ditautkan Google Cloud untuk instance Google SecOps.
- Proses migrasi: Dukungan Google SecOps memicu pembaruan. Anda tidak perlu melakukan tindakan apa pun di konsol. Email status otomatis dikirim ke tim Anda saat migrasi berlangsung.
Selama proses migrasi
Masa pemeliharaan singkat diperlukan untuk memindahkan instance Anda ke project target dan mempertahankan integritas data.
- Selama fase penting, instance Google SecOps dan API-nya tidak tersedia untuk sementara dan menampilkan error HTTP 503 (Layanan Tidak Tersedia). Hal ini sudah diperkirakan. Layanan normal akan dilanjutkan secara otomatis saat pembaruan project selesai.
- Untuk mengetahui informasi selengkapnya tentang pengaruh perubahan Project Cloud yang ditautkan pada feed data, lihat Dampak perubahan Project Cloud yang ditautkan pada feed data.
Menyelesaikan tindakan pascamigrasi
Setelah Anda menerima email notifikasi penyelesaian migrasi, TPOC Anda harus melakukan tindakan berikut untuk memulihkan fungsi lengkap:
Mengonfigurasi otorisasi: Siapkan semua aturan otorisasi IAM yang diperlukan di project target. Untuk mengetahui informasi selengkapnya, lihat Mengonfigurasi kontrol akses fitur menggunakan IAM.
Membuat ulang feed penyerapan tertentu:
Feed yang dimigrasikan secara otomatis: Sebagian besar feed penyerapan dimigrasikan secara otomatis dan tidak memerlukan tindakan apa pun. Hal ini mencakup feed STS berikut, yang otomatis ditautkan kembali dan diaktifkan:
- Non-FedAuth AMAZON_S3_V2
- Non-FedAuth AMAZON_SQS_V2
- Non-FedAuth AZURE_BLOBSTORE_V2
Feed yang memerlukan pembuatan ulang manual: Anda harus menghapus dan membuat ulang feed berikut secara manual di lingkungan target karena feed tersebut dinonaktifkan pascamigrasi. Ikuti langkah-langkah di Tindakan yang diperlukan untuk pelanggan:
- GOOGLE_CLOUD_STORAGE_V2
- GOOGLE_CLOUD_STORAGE_EVENT_DRIVEN
- Feed STS apa pun yang menggunakan Autentikasi Gabungan (FedAuth) (karena perubahan kebijakan kepercayaan yang terkait dengan nomor project baru).
Memverifikasi penyerapan lainnya: Pastikan semua mekanisme penyerapan lainnya berfungsi seperti yang diharapkan. Hubungi Dukungan Google SecOps jika Anda mengalami masalah.
Data BigQuery: Jika Anda menyimpan data di BigQuery yang terkait dengan project lama, hubungi Dukungan Google SecOps untuk membantu memigrasikan data ini ke project target.
Memperbarui otomatisasi: Konfigurasi ulang otomatisasi atau skrip eksternal apa pun yang mengandalkan Chronicle API. Perbarui dengan ID project target, buat kunci API baru, dan buat akun layanan yang diperlukan di project target.
Memigrasikan data POC: Jika Anda memigrasikan instance POC yang ada ke langganan baru, hubungi Dukungan Google SecOps atau perwakilan Google Anda untuk membantu memigrasikan data POC setelah aktivasi.
Pemecahan masalah
- Error HTTP 503: Error ini diperkirakan terjadi selama periode migrasi, seperti yang disebutkan di bagian Selama proses migrasi. Layanan akan dipulihkan secara otomatis setelah selesai.
- Masalah feed: Jika feed selain yang tercantum untuk pembuatan ulang manual tidak berfungsi pascamigrasi, hubungi Dukungan Google SecOps.
- Error izin: Periksa kembali peran dan izin IAM di project target.
Perlu bantuan lain? Dapatkan jawaban dari anggota Komunitas dan profesional Google SecOps.