将 Google SecOps 实例迁移到 BYOP 项目
本指南可帮助 Google Cloud 管理员和安全工程师使用自带项目 (BYOP) 模型将现有 Google SecOps 实例(包括其数据)迁移到其他 Google Cloud 项目。此流程可帮助您整合资源、调整结算方式或适应组织变更,同时保留安全数据和实例配置。
主要术语
- 自带项目 (BYOP):一种模式,您可以使用自己的 Google Cloud 项目来托管和管理 Google SecOps 实例。
- 概念验证 (POC):用于评估或测试的非生产实例。
- 技术联系人 (TPOC):贵组织中负责处理迁移相关技术通信的指定联系人。
准备工作
在开始迁移之前,请确认目标 Google Cloud 项目满足以下要求:
权限:如需为 POC 实例执行自助迁移,您必须拥有包含
chroniclesm.projectLink.enable权限的 IAM 角色chroniclesm.admin。结算账号:您必须将 Google SecOps 实例关联到使用与原始项目相同的 Google Cloud 结算账号的目标 BYOP 项目。确认结算账号订阅处于有效状态。
项目可用性:您可以使用现有 Google Cloud 项目或新项目作为目标项目:
- 现有项目:确认它是有效的 Google Cloud 项目,并且尚未关联到有效的 Google SecOps 实例。
- 新项目:按照为 Google SecOps 配置 Google Cloud 项目中的说明配置项目。
组织政策:如果当前 Google Cloud 项目具有有效的组织政策,例如 VPC Service Controls、CMEK、FedRAMP 或其他合规性框架,请在开始迁移之前与 Google SecOps 支持团队联系以寻求帮助。
Chronicle API:在目标 Google Cloud 项目中启用 Chronicle API。如需了解详情,请参阅启用 Chronicle API。
身份验证(仅限 BYOID):如果您的实例使用自带身份 (BYOID),请在目标项目中配置员工池。如需了解详情,请参阅配置第三方身份提供方。
SCC-E 关联:如果您的 Google SecOps 实例已关联到 Security Command Center Enterprise (SCC-E),则不支持 BYOP 项目迁移。如需帮助,请与 Google SecOps 支持团队联系。
停机时间:请注意,迁移过程需要停机时间。为保持数据完整性,Google SecOps 实例及其 API 暂时不可用,并会返回 HTTP 503 错误。数据提取和 Feed 也会受到影响。
将实例迁移到 BYOP 项目
迁移过程取决于您要迁移的是 POC 实例还是非 POC 生产实例。
将 POC 迁移到生产 BYOP
如果您要从 POC 迁移到完整的生产环境,可以自行启动迁移。当您的新正式版合同开始生效时,此流程会自动开始。您的指定 TPOC 会收到一封包含设置链接的合同开始通知电子邮件。
请按照将 Google SecOps 实例关联到新订阅中的说明操作,特别是将现有 POC Google SecOps 实例关联到新订阅这一子部分。
将非 POC 项目迁移到 BYOP
对于非 POC 项目(例如内部组织重组或托管服务提供商 (MSP) 过渡),Google SecOps 支持团队会管理迁移。
- 发起请求:提交标准支持服务工单,申请迁移项目。请提供详细信息,例如您是否拥有新订阅,以及是否要更改 Google SecOps 实例的关联 Google Cloud 项目。
- 迁移过程:Google SecOps 支持团队会触发更新。您无需在控制台中采取任何行动。随着迁移的进行,系统会向您的团队发送自动状态电子邮件。
在迁移过程中
需要短暂的维护窗口才能将实例迁移到目标项目并保持数据完整性。
- 在关键阶段,您的 Google SecOps 实例及其 API 会暂时不可用,并返回 HTTP 503(服务不可用)错误。这是正常现象。项目更新完成后,系统会自动恢复正常服务。
- 如需详细了解数据 Feed 会受到哪些影响,请参阅更改关联的 Cloud 项目对数据 Feed 的影响。
完成迁移后操作
收到迁移完成通知电子邮件后,您的 TPOC 必须执行以下操作才能恢复完整功能:
配置授权:在目标项目上设置所有必需的 IAM 授权规则。如需了解详情,请参阅使用 IAM 配置功能访问权限控制。
重新创建特定提取 Feed:
自动迁移的 Feed:大多数提取 Feed 都会自动迁移,无需执行任何操作。这包括以下 STS Feed,这些 Feed 会自动重新关联并启用:
- 非 FedAuth AMAZON_S3_V2
- 非 FedAuth AMAZON_SQS_V2
- 非 FedAuth AZURE_BLOBSTORE_V2
需要手动重新创建的 Feed:您必须在目标环境中删除并手动重新创建以下 Feed,因为这些 Feed 在迁移后会被停用。请按照客户需要采取的行动中的步骤操作:
- GOOGLE_CLOUD_STORAGE_V2
- GOOGLE_CLOUD_STORAGE_EVENT_DRIVEN
- 任何使用联合身份验证 (FedAuth) 的 STS Feed(由于与新项目编号相关的信任政策发生更改)。
验证其他提取方式:确认所有其他提取机制是否按预期运行。如果您遇到问题,请与 Google SecOps 支持团队联系。
BigQuery 数据:如果您在与旧项目相关联的 BigQuery 中存储了数据,请与 Google SecOps 支持团队联系,以帮助您将这些数据迁移到目标项目。
更新自动化:重新配置依赖于 Chronicle API 的任何外部自动化或脚本。使用目标项目 ID 更新这些密钥,生成新的 API 密钥,并在目标项目中创建任何必需的服务账号。
迁移 POC 数据:如果您已将现有 POC 实例迁移到新订阅,请与 Google SecOps 支持团队或您的 Google 代表联系,以获取有关在激活后迁移 POC 数据的帮助。
问题排查
- HTTP 503 错误:如迁移过程部分中所述,此错误预计会在迁移窗口期间出现。服务应在完成时自动恢复。
- Feed 问题:如果迁移后,除手动重新创建的 Feed 之外的其他 Feed 无法正常运行,请与 Google SecOps 支持团队联系。
- 权限错误:请仔细检查目标项目中的 IAM 角色和权限。
需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。