Accéder à une instance Google SecOps

Compatible avec :

Ce guide aide les administrateurs Google SecOps à configurer l'accès des utilisateurs à une instance Google SecOps nouvellement provisionnée. Pour assurer la sécurité et l'efficacité opérationnelle, il est essentiel de configurer correctement le contrôle des accès et de savoir comment résoudre les problèmes courants.

Avant de commencer

Configurer l'accès des utilisateurs

Connectez-vous à l'instance Google SecOps et procédez comme suit pour permettre aux utilisateurs d'y accéder.

  1. Configurer les utilisateurs : collaborez avec votre administrateur de l'identité pour configurer les utilisateurs dans la configuration d'authentification de votre choix :

    • Cloud Identity : vous devez ajouter des comptes utilisateur à Cloud Identity. Pour en savoir plus, consultez Configurer un fournisseur d'identité Google Cloud.
    • Fournisseur d'identité tiers :

      • Vous devez ajouter des comptes d'utilisateurs et de groupes au fournisseur d'identité tiers.
      • Vous devez configurer les utilisateurs et les groupes dans le cadre de la configuration de la fédération des identités des employés. Pour en savoir plus, consultez Configurer un fournisseur d'identité tiers.
  2. Attribuez des rôles IAM : attribuez aux utilisateurs les rôles prédéfinis ou personnalisés spécifiques dans IAM en fonction des fonctionnalités auxquelles ils doivent accéder. Pour en savoir plus, consultez Configurer le contrôle des accès aux fonctionnalités à l'aide d'IAM.

  3. Mapper les autorisations SOAR : mappez les utilisateurs aux environnements SOAR requis, aux groupes d'autorisations SOAR (si vous n'avez pas migré vers IAM) et aux rôles SOC SOAR sur la page Mappage de groupe. Pour en savoir plus, consultez Contrôler l'accès à la plate-forme.

Désactiver les paramètres d'accès SOAR par défaut

Par défaut, la page Mappage des groupes SOAR active le bouton bascule Paramètres d'accès par défaut. Cela accorde les droits suivants à tous les utilisateurs et groupes qui ne sont pas explicitement définis dans le tableau Mappage des groupes :

Après avoir configuré les enregistrements (lignes) requis dans le tableau Mappages de groupes, nous vous recommandons de désactiver le bouton Paramètres d'accès par défaut pour appliquer le principe du moindre privilège.

Résoudre les problèmes d'accès

Si les utilisateurs rencontrent des difficultés pour se connecter à Google SecOps, la configuration IAM dans le projet Google Cloud associé à votre instance Google SecOps peut en être la cause.

Par exemple, les utilisateurs peuvent voir le message d'erreur suivant : Cannot Authenticate user, because user does not have access to the GCP project associated with this Chronicle customer.

Cette erreur signifie généralement que le projet Google Cloud associé n'accorde pas les rôles IAM nécessaires au compte ou au groupe de l'utilisateur.

Causes et solutions courantes

Erreur Description Solution
Utilisateur ou groupe manquant dans la configuration IAM Il est possible que la stratégie IAM du projet Google Cloud associé n'inclue pas l'utilisateur ni le groupe, ou qu'un administrateur les ait supprimés.
  1. Vérifiez l'appartenance d'un utilisateur ou d'un groupe à la console Google Cloud en accédant à la section IAM et administration > IAM du projet Google Cloud associé à votre instance Google SecOps.
  2. Vérifiez que l'utilisateur ou le groupe figure dans les paramètres IAM et qu'il dispose des rôles nécessaires pour accéder à l'instance Google SecOps.
  3. Attribuez les rôles appropriés si nécessaire. Pour en savoir plus sur les rôles requis, consultez Configurer le contrôle des accès aux fonctionnalités à l'aide d'IAM.
Rôles IAM incorrects L'utilisateur ou le groupe est inclus dans la configuration IAM, mais il ne dispose pas des rôles spécifiques requis pour accéder à l'instance Google SecOps.
  • Vérifiez que les rôles appropriés (rôles prédéfinis ou personnalisés) sont attribués à l'utilisateur ou au groupe dans la section IAM et administration > IAM de Google Cloud , conformément aux règles d'accès de votre organisation. Pour en savoir plus sur les rôles, consultez Configurer le contrôle des accès aux fonctionnalités à l'aide d'IAM.
  • Ajoutez l'utilisateur ou le groupe aux règles IAM, ou ajustez leurs rôles si nécessaire pour leur accorder l'accès. Remarque : Seuls les administrateurs de projet de votre organisation peuvent effectuer ces modifications IAM. Google Cloud L'assistance ne peut pas les effectuer.
Modifications récentes apportées à IAM Il est possible qu'un administrateur ou un outil d'automatisation ait récemment modifié les règles IAM, ce qui a affecté l'accès des utilisateurs par inadvertance.
  • Consultez les journaux d'audit Cloud dans le projet Google Cloud associé pour suivre les modifications récentes apportées aux autorisations IAM. Filtrez les journaux pour les modifications apportées aux stratégies IAM afin d'identifier les modifications qui auraient pu supprimer ou altérer l'accès requis.
  • Pour examiner les journaux d'audit dans la console Google Cloud , accédez à Journaux > Explorateur de journaux. Consultez Cloud Audit Logs pour identifier les opérations SetIamPolicy récentes qui pourraient indiquer des modifications apportées aux autorisations.

Pour en savoir plus sur les rôles requis, consultez Configurer le contrôle des accès aux fonctionnalités à l'aide d'IAM.

Vous avez encore besoin d'aide ? Obtenez des réponses de membres de la communauté et de professionnels Google SecOps.