Accéder à une instance Google SecOps
Ce guide aide les administrateurs Google SecOps à configurer l'accès des utilisateurs à une instance Google SecOps nouvellement provisionnée. Pour assurer la sécurité et l'efficacité opérationnelle, il est essentiel de configurer correctement le contrôle des accès et de savoir comment résoudre les problèmes courants.
Avant de commencer
- Confirmez que vous avez terminé la configuration initiale de l'instance Google SecOps. Pour en savoir plus, consultez Associer une instance Google SecOps à des services. Google Cloud
Vous devez disposer de droits d'administrateur dans Google Cloud IAM et Google SecOps. Pour en savoir plus, consultez Rôles et autorisations requis.
Assurez-vous que le groupe ou l'adresse e-mail de votre fournisseur d'identité (IdP) dispose du rôle
Chronicle API Admindans Google Cloud IAM.Familiarisez-vous avec la méthode d'authentification choisie pour votre instance : Cloud Identity ou fédération des identités des employés.
Configurer l'accès des utilisateurs
Connectez-vous à l'instance Google SecOps et procédez comme suit pour permettre aux utilisateurs d'y accéder.
Configurer les utilisateurs : collaborez avec votre administrateur de l'identité pour configurer les utilisateurs dans la configuration d'authentification de votre choix :
- Cloud Identity : vous devez ajouter des comptes utilisateur à Cloud Identity. Pour en savoir plus, consultez Configurer un fournisseur d'identité Google Cloud.
Fournisseur d'identité tiers :
- Vous devez ajouter des comptes d'utilisateurs et de groupes au fournisseur d'identité tiers.
- Vous devez configurer les utilisateurs et les groupes dans le cadre de la configuration de la fédération des identités des employés. Pour en savoir plus, consultez Configurer un fournisseur d'identité tiers.
Attribuez des rôles IAM : attribuez aux utilisateurs les rôles prédéfinis ou personnalisés spécifiques dans IAM en fonction des fonctionnalités auxquelles ils doivent accéder. Pour en savoir plus, consultez Configurer le contrôle des accès aux fonctionnalités à l'aide d'IAM.
Mapper les autorisations SOAR : mappez les utilisateurs aux environnements SOAR requis, aux groupes d'autorisations SOAR (si vous n'avez pas migré vers IAM) et aux rôles SOC SOAR sur la page Mappage de groupe. Pour en savoir plus, consultez Contrôler l'accès à la plate-forme.
Désactiver les paramètres d'accès SOAR par défaut
Par défaut, la page Mappage des groupes SOAR active le bouton bascule Paramètres d'accès par défaut. Cela accorde les droits suivants à tous les utilisateurs et groupes qui ne sont pas explicitement définis dans le tableau Mappage des groupes :
- Rôle SOC Administrateur
- Accès à Tous les environnements
- Groupe d'autorisations "Administrateurs" (si vous n'avez pas terminé la migration des groupes d'autorisations vers IAM Google Cloud )
Après avoir configuré les enregistrements (lignes) requis dans le tableau Mappages de groupes, nous vous recommandons de désactiver le bouton Paramètres d'accès par défaut pour appliquer le principe du moindre privilège.
Résoudre les problèmes d'accès
Si les utilisateurs rencontrent des difficultés pour se connecter à Google SecOps, la configuration IAM dans le projet Google Cloud associé à votre instance Google SecOps peut en être la cause.
Par exemple, les utilisateurs peuvent voir le message d'erreur suivant : Cannot Authenticate user, because user does not have access to the GCP project associated with this Chronicle customer.
Cette erreur signifie généralement que le projet Google Cloud associé n'accorde pas les rôles IAM nécessaires au compte ou au groupe de l'utilisateur.
Causes et solutions courantes
| Erreur | Description | Solution |
|---|---|---|
| Utilisateur ou groupe manquant dans la configuration IAM | Il est possible que la stratégie IAM du projet Google Cloud associé n'inclue pas l'utilisateur ni le groupe, ou qu'un administrateur les ait supprimés. |
|
| Rôles IAM incorrects | L'utilisateur ou le groupe est inclus dans la configuration IAM, mais il ne dispose pas des rôles spécifiques requis pour accéder à l'instance Google SecOps. |
|
| Modifications récentes apportées à IAM | Il est possible qu'un administrateur ou un outil d'automatisation ait récemment modifié les règles IAM, ce qui a affecté l'accès des utilisateurs par inadvertance. |
|
Pour en savoir plus sur les rôles requis, consultez Configurer le contrôle des accès aux fonctionnalités à l'aide d'IAM.
Vous avez encore besoin d'aide ? Obtenez des réponses de membres de la communauté et de professionnels Google SecOps.