インスタンスを Google Cloudにリンクする
このドキュメントでは、Google SecOps インスタンスを新しいサブスクリプションにリンクする方法について説明します。
サブスクリプションの有効化シナリオ
このドキュメントは、次のサブスクリプションの有効化シナリオに適用されます。
新規のお客様の場合:
- 新しい Google SecOps インスタンスを初めてプロビジョニングする。
- 最近完了した概念実証(POC)の POC データを保持する。
既存のお客様の場合:
- 既存の Google SecOps インスタンスのサブスクリプション更新と契約の修正を有効にする。
このドキュメントで取り上げていないサブスクリプションのリンク シナリオ
次のインスタンス リンク シナリオでは、このドキュメントで説明していない異なるアクションが必要です。
マネージド セキュリティ サービス プロバイダ(MSSP)インスタンスをリンクする:
マネージド セキュリティ サービス プロバイダ(MSSP)の最初の Google SecOps インスタンスをリンクするには、Google 担当者に連絡して設定のサポートを依頼してください(担当者がいない場合は、Google SecOps サポートにお問い合わせください)。MSSP サブスクリプションがすでに有効でリンクされている場合は、 Google Cloudコンソールのセルフサービス フローを使用して追加のインスタンスをデプロイできます。詳細については、追加のインスタンスをデプロイするをご覧ください。
コンプライアンス制御されたテナント(インスタンス):
コンプライアンス制御テナント(インスタンス)は、FedRAMP、FedRAMP_MODERATE、HIPAA、PCI_DSS、FedRAMP_HIGH、IL4、IL5、CMEK_V1、DRZ_ADVANCED のいずれかのコンプライアンス制御標準に準拠しています。
コンプライアンス制御テナント(インスタンス)の場合は、Google の担当者にお問い合わせください(担当者がいない場合は、Google SecOps サポートにお問い合わせください)。コンプライアンス制御されたテナントには、別のワークフローに従った個別の招待状が送信されます。
コンプライアンス制御ワークフローでは、次の点に注意してください。
コンプライアンス管理されたテナント(インスタンス)は、Assured Workloads フォルダ内のプロジェクトに配置する必要があります。詳細については、Workforce Identity 連携をご覧ください。
コンプライアンス制御されたテナントを保持する Google Cloud プロジェクトを選択する場合:
- Assured Workloads フォルダを選択して開きます。
- Assured Workloads フォルダ内で、Google Cloud プロジェクトの名前をクリックします。
- IdP を構成するの説明に沿って構成を完了します。
非 POC の Google SecOps インスタンスを Google Cloud プロジェクトから Bring Your Own Project(BYOP) Google Cloud プロジェクトに移行する
Google SecOps インスタンス(とそのデータ)を Google Cloud プロジェクトから Bring Your Own Project(BYOP) Google Cloud プロジェクトに移行できます。詳細については、非 POC プロジェクトを BYOP に移行するをご覧ください。
既存の以前の Google SecOps インスタンスを移行する:
既存の以前の Google SecOps インスタンスは、次のいずれかの条件を満たしている場合に Google Cloud に移行できます。
- Google Cloud プロジェクトにデプロイされていない。
- Google Cloud 認証(Workforce Identity 連携 / Cloud Identity)を使用していない。
- ロールベース アクセス制御(RBAC)に Google Cloud Identity and Access Management(IAM)を使用しません。
このような既存の Google SecOps インスタンスを移行するには、従来の SIEM インフラストラクチャを Google Cloud に移行するガイドの手順に沿って操作します。
始める前に
Google Cloudサービスで Google SecOps インスタンスを使用するには、次の操作を行う必要があります。
- 権限を確認します。このドキュメントの手順を完了するために必要な権限があることを確認します。オンボーディング プロセスの各フェーズに必要な権限については、必要なロールと権限をご覧ください。
Google Cloudサービスで 新しい Google SecOps インスタンスを作成する前に、次の操作を行う必要があります。
Google Cloud プロジェクトを選択する: Google SecOps インスタンス用に新しい Google Cloudプロジェクトを作成するか、既存の Google Cloud プロジェクトにリンクできます。
新しい Google Cloud プロジェクトを作成して Chronicle API を有効にするには、Google SecOps 用に Google Cloud プロジェクトを構成するの手順に沿って操作します。
Google SecOps インスタンスの ID プロバイダ(IdP)の設定を計画する:
Google SecOps インスタンスは、ユーザー認証にシングル サインオン(SSO)と ID プロバイダ(IdP)を使用し、安全なアクセス制御を適用します。Google SecOps インスタンスのユーザー、グループ、認証を管理するように、Cloud Identity、Google Workspace、またはサードパーティの ID プロバイダ(Okta や Azure AD など)のいずれかを構成します。
サードパーティの IdP を使用するには、Google SecOps 用にサードパーティ ID プロバイダを構成するをご覧ください。
Cloud Identity または Google Workspace を使用するには、Google SecOps 用に Google Cloud ID プロバイダを構成するをご覧ください。
VPC Service Controls のルールを構成する:
組織で VPC Service Controls を使用している場合は、関連する上り(内向き)ルールと下り(外向き)ルールを構成する必要があります。これらのルールについては、Google SecOps の VPC Service Controls を構成するをご覧ください。
Google SecOps インスタンスを新しいサブスクリプションにリンクする
組織が新しい Google SecOps サブスクリプション契約に署名すると、サブスクリプションの開始日に、Google から組織のオンボーディング SME(技術担当者)にサブスクリプションの有効化メールが送信されます。このメールには、サブスクリプションの有効化手順と、60 日間有効な 1 回限りの有効化リンクが含まれています。
Google SecOps インスタンスを新しいサブスクリプションにリンクする手順は次のとおりです。
サブスクリプションを有効にする
Google SecOps サブスクリプションの有効化を完了します。
- アクティベーション メールに記載されているアクティベーションの手順を確認します。
[Activate Your Subscription] リンクをクリックして、Google Security Operations の有効化ページを開きます。
有効化ページに、サブスクリプションの利用資格が表示されます。
サブスクリプションの利用資格の詳細と請求先アカウント ID を確認します。
- すべての詳細が正しい場合は、[I have ... agreed to proceed with activation] チェックボックスをオンにします。以降の手順で使用するため、請求先アカウント ID をメモしておきます。
- 利用資格の詳細を更新するには、Google の担当者にお問い合わせください(担当者が不在の場合は、Google SecOps サポートにお問い合わせください)。
[新しい SecOps インスタンスを作成するか、既存の SecOps インスタンスを使用する] セクションで、新しいサブスクリプションを既存のインスタンスにリンクするか、有効化の要件に基づいて新しいインスタンスを作成します。
新しいサブスクリプションの新しい Google SecOps インスタンスを作成するには:
[新しいインスタンスを作成] を選択して、[SecOps をプロジェクトにリンクする] ページを開きます。
既存の POC Google SecOps インスタンスを新しいサブスクリプションにリンクするには:
[既存のインスタンス] を選択します。
POC Google SecOps インスタンス ID を入力し、[検証] をクリックします。
既存の Google SecOps サブスクリプションを更新するか、サブスクリプションの修正を適用するには:
[既存のインスタンス] を選択します。
システムに、請求先アカウントにリンクされている既存の Google SecOps インスタンスのリストが表示されます。有効にすると、システムはこれらのリンクされたすべてのインスタンスに新しいサブスクリプション利用資格を適用します。
インスタンスのリストが正しいことを確認します。
リストにインスタンスが表示されない場合は、次のいずれかを行います。
- 欠落しているインスタンスをホストする Google Cloud プロジェクトの請求先アカウントが、新しいサブスクリプションの請求先アカウントと一致していることを確認します。一致していない場合は、 Google Cloud プロジェクトの請求先アカウントを更新して、新しいサブスクリプションの請求先アカウントと一致させます。
- Google の担当者にお問い合わせください(担当者がいない場合は、Google SecOps サポートにお問い合わせください)。
(省略可)サブスクリプションの有効化と同時に新しい Google SecOps インスタンスを追加で作成する場合は、[新しいインスタンスを作成します] チェックボックスをオンにします。
[定期購入を有効化] をクリックします。
システムは、この請求先アカウントにリンクされているすべてのインスタンスに新しいサブスクリプションの利用資格を適用します。
インスタンスをリンクするプロジェクトを選択する
[SecOps をプロジェクトにリンクする] ページで、[プロジェクトを選択] をクリックして [リソースを選択] ページを開きます。
[リソースを選択] ページで、リストから [組織] を選択します。
省略可: 各 Google SecOps インスタンスに専用の Google Cloud プロジェクトを新たに作成することをおすすめします。
[新しいプロジェクト] をクリックして、インスタンスの新しい Google Cloud プロジェクトを作成し、Google SecOps 用に Google Cloud プロジェクトを構成するの手順に沿って操作します。
[プロジェクトとフォルダ] リストから Google Cloud プロジェクトを次のように選択します。
プロジェクトの選択基準:
横に 警告 警告アイコンが表示されているプロジェクトまたはフォルダは選択できません。理由を確認するには、アイコンの上にポインタを置きます(権限がない、請求先アカウントが一致しないなど)。
プロジェクトでは、Google SecOps インスタンスと同じ請求先アカウントを使用する必要があります。
Google Cloud プロジェクトをリンクできる Google SecOps インスタンスは 1 つだけです。
プロジェクトにアクセスして操作するには、必要な IAM 権限が必要です。 Google Cloud プロジェクトを追加する権限をご覧ください。
Google Cloud プロジェクトを選択:
Google Cloud プロジェクトの名前をクリックします。
プロジェクトを選択した後で別のプロジェクトを選択する場合は、[SecOps をプロジェクトにリンク] ページでプロジェクトをクリックして [リソースを選択] ページを開き、別のプロジェクトを選択します。
重要な連絡先を追加
技術的な問題、セキュリティの問題、法的な問題、課金に関する問題について重要な通知を受け取るために連絡先を追加してください。
プロジェクトを選択すると、[Essential contacts] テーブルが表示されます。この表には、通知のカテゴリと、連絡先として割り当てたメールアドレスが表示されます。技術、セキュリティ、法務、課金の 4 つの必須カテゴリに、少なくとも 1 人の連絡先を割り当てる必要があります。
連絡先を通知カテゴリに割り当てるには、次の操作を行います。
[連絡先の編集] ウィンドウを開くには、[連絡先を追加] をクリックするか、既存の連絡先がある通知カテゴリで [ 編集 ] 編集 をクリックします。
連絡担当者のメールアドレスを入力し、1 つ以上の通知カテゴリを選択します。
[保存] をクリックします。
次の通知カテゴリについても同じ手順を繰り返します。
連絡先を割り当てたら、[次へ] をクリックして、Google SecOps インスタンスを選択したプロジェクトにリンクし、[デプロイ] ページを開きます。
デプロイの詳細を確認する
[デプロイ] ページには、デプロイ前に確認する最終的な詳細が表示されます。
事前入力された各セクションの詳細を確認します。
デプロイの詳細
このセクションには、契約セットのインスタンスの詳細(会社、リージョン、パッケージ ティア、データ保持期間など)が表示されます。
インスタンス情報を表示するには、https://console.cloud.google.com/security/chronicle/settings に移動します。
情報を更新するには、Google の担当者にお問い合わせください(担当者が不在の場合は、Google SecOps サポートにお問い合わせください)。
[次へ] をクリックして、次のセクションに進みます。
サービス アカウントを確認する
システムが作成するサービス アカウントの詳細を確認します。[次へ] をクリックして、次のセクションに進みます。
シングル サインオン(SSO)を設定する
Google SecOps へのユーザーとグループのアクセス権の管理に使用する ID プロバイダに基づいて、次のいずれかの SSO プロバイダ オプションを選択します。
Google Cloud Identity: Cloud Identity または Google Workspace を使用する場合。
Workforce Identity 連携: サードパーティの ID プロバイダ。
ID プロバイダがリストにない場合は、構成してからリストから選択します。詳細については、サードパーティの ID プロバイダを構成するをご覧ください。
[次へ] をクリックして、次のセクションに進みます。
利用規約
[I agree to...] チェックボックスをオンにして、利用規約に同意します。
インスタンスのセットアップを開始する
[設定を開始] をクリックして、表示された詳細に従って Google SecOps インスタンスを設定します。
システムは、Chronicle API が有効になっているかどうかを確認します。API が有効になっている場合、デプロイ プロセスが実行されます。このプロセスが完了するまでに 30 分ほどかかることがあります。
- デプロイが正常に完了すると、システムから通知が送信されます。
- デプロイが失敗した場合は、Google の担当者にお問い合わせください(担当者がいない場合は、Google SecOps サポートにお問い合わせください)。
さらにサポートが必要な場合 コミュニティ メンバーや Google SecOps のプロフェッショナルから回答を得ることができます。