Configura la Google Cloud identidad

Compatible con:

Puedes usar Cloud Identity, Google Workspace o un proveedor de identidad de terceros (como Okta o Azure AD) para administrar usuarios, grupos y la autenticación.

En esta página, se describe cómo usar Cloud Identity o Google Workspace.

Cuando usas Cloud Identity o Google Workspace, creas cuentas de usuario administradas para controlar el acceso a los recursos y a Google SecOps. Google Cloud

Creas políticas de IAM que definen qué usuarios y grupos tienen acceso a las funciones de Google SecOps. Estas políticas de IAM se definen con roles y permisos predefinidos que proporciona Google SecOps o roles personalizados que creas.

Como parte de la vinculación de una instancia de Google SecOps a los servicios, configura una conexión a un IdP. Google Cloud Google Cloud La instancia de SecOps de Google se integra directamente con Cloud Identity o Google Workspace para autenticar a los usuarios y aplicar el control de acceso según las políticas de IAM configuradas.

Consulta Identidades para usuarios para obtener información detallada sobre cómo crear cuentas de Cloud Identity o Google Workspace.

Casos de uso habituales

Google SecOps requiere el uso de Cloud Identity o Google Workspace como el agente de SSO para un conjunto variado de casos de uso.

Cumplir con estándares de seguridad estrictos

  • Objetivo: Cumplir con los estrictos estándares reglamentarios para el acceso al sistema y a la nube
  • Valor: Ayuda a cumplir con los requisitos de cumplimiento de FedRAMP High (o superior) mediante la intermediación segura del SSO.

Administra el control de acceso empresarial

  • Objetivo: Controlar el acceso a las funciones y los datos de forma centralizada en toda la organización
  • Valor: Permite el RBAC a nivel empresarial en Google SecOps con IAM.

Automatiza el acceso programático a la API

  • Objetivo: Proporcionar métodos de autoservicio para interactuar de forma segura con las APIs de Chronicle
  • Valor: Reduce la sobrecarga administrativa manual, ya que permite que los clientes administren sus credenciales de forma programática.

Otorga un rol para habilitar el acceso a Google SecOps

En los siguientes pasos, se describe cómo otorgar un rol específico con IAM para que un usuario pueda acceder a Google SecOps. Realiza la configuración con el proyecto Google Cloud vinculado a Google SecOps que creaste antes.

  1. Otorga el rol de Visualizador de la API de Chronicle (roles/chronicle.viewer) a los usuarios o grupos que deben tener acceso a la aplicación de Google Security Operations.

    • En el siguiente ejemplo, se otorga el rol de visualizador de la API de Chronicle a un grupo específico:

      gcloud projects add-iam-policy-binding PROJECT_ID \
        --role roles/chronicle.viewer \
        --member "group:GROUP_EMAIL"
      

      Reemplaza lo siguiente:

    • Para otorgar el rol de visualizador de la API de Chronicle a un usuario específico, ejecuta el siguiente comando:

      gcloud projects add-iam-policy-binding PROJECT_ID \
        --role roles/chronicle.viewer \
        --member "user:USER_EMAIL"
      

      Reemplaza USER_EMAIL por la dirección de correo electrónico del usuario, como alice@example.com.

    • Para ver ejemplos de cómo otorgar roles a otros miembros, como un grupo o un dominio, consulta la documentación de referencia de gcloud projects add-iam-policy-binding y Identificadores de principales.

  2. Configura políticas de IAM adicionales para cumplir con los requisitos de acceso y seguridad de tu organización.

¿Qué sigue?

Después de completar los pasos de este documento, haz lo siguiente:

¿Necesitas más ayuda? Obtén respuestas de miembros de la comunidad y profesionales de Google SecOps.