ID プロバイダを構成する Google Cloud

以下でサポートされています。

Cloud Identity、Google Workspace、またはサードパーティの ID プロバイダ(Okta や Azure AD など)を使用してユーザー、グループ、認証を管理できます。

このページでは、Cloud Identity または Google Workspace の使用方法について説明します。

Cloud Identity または Google Workspace を使用する場合は、管理対象ユーザー アカウントを作成して、リソースと Google SecOps へのアクセスを制御します。 Google Cloud

Google SecOps 機能へのアクセス権を付与するユーザーとグループを定義する IAM ポリシーを作成します。これらの IAM ポリシーは、Google SecOps または作成したカスタムロールによって指定される事前定義のロールと権限を使用して定義します。

Google SecOps インスタンスを Google Cloud サービスにリンクする際に、ID プロバイダへの接続を構成します。 Google Cloud Google SecOps インスタンスは Cloud Identity または Google Workspace と直接統合され、構成した IAM ポリシーに基づいてユーザー認証とアクセス制御が適用されます。

Cloud Identity アカウントまたは Google Workspace アカウント作成の詳細については、ユーザーの ID をご覧ください。

一般的なユースケース

Google SecOps では、さまざまなユースケースで SSO ブローカーとして Cloud Identity または Google Workspace を使用する必要があります。

厳格なセキュリティ標準に準拠する

  • 目標: システムとクラウド アクセスに関する厳格な規制基準を満たす。
  • 価値: SSO を安全に仲介することで、FedRAMP High(またはそれ以上)のコンプライアンス要件に準拠できます。

エンタープライズ アクセス制御を管理する

  • 目標: 組織全体で機能とデータアクセスを一元的に制御する。
  • 価値: IAM を 使用して、Google SecOps でエンタープライズ レベルの RBAC を有効にします。

API プログラムによるアクセスを自動化する

  • 目標: Chronicle API と安全にやり取りするためのセルフサービス方式を提供する。
  • 価値: ユーザーがプログラムで 認証情報を管理できるようにすることで、手動による管理のオーバーヘッドを削減します。

Google SecOps へのログインを有効にするためのロールを付与する

次の手順では、ユーザーが Google SecOps にログインできるように IAM を使用して特定のロールを付与する方法について説明します。先ほど作成した Google SecOps にバインドされた プロジェクトを使用して Google Cloud 構成を行います。

  1. Google Security Operations アプリケーションへのアクセス権を付与するユーザーまたはグループに Chronicle API 閲覧者(roles/chronicle.viewer ロールを付与します。

    • 次の例では、特定のグループに Chronicle API 閲覧者のロールを付与します。

      gcloud projects add-iam-policy-binding PROJECT_ID \
        --role roles/chronicle.viewer \
        --member "group:GROUP_EMAIL"
      

      以下を置き換えます。

    • 特定のユーザーに Chronicle API 閲覧者のロールを付与するには、次のコマンドを実行します。

      gcloud projects add-iam-policy-binding PROJECT_ID \
        --role roles/chronicle.viewer \
        --member "user:USER_EMAIL"
      

      USER_EMAIL をユーザーのメールアドレス(alice@example.com など)に置き換えます。

    • グループや ドメインなどの他のメンバーにロールを付与する方法の例については、 gcloud projects add-iam-policy-bindingプリンシパル IDのリファレンス ドキュメントをご覧ください。

  2. 組織のアクセス要件とセキュリティ要件を満たすように、追加の IAM ポリシーを構成します。

次のステップ

このドキュメントの手順を完了したら、以下のことを行います。

さらにサポートが必要な場合コミュニティ メンバーや Google SecOps のプロフェッショナルから回答を得ることができます。