Google SecOps インスタンスにアクセスする
このガイドでは、Google SecOps 管理者が、新しくプロビジョニングされた Google SecOps インスタンスへのユーザー アクセスを構成する方法について説明します。アクセス制御を適切に構成し、一般的な問題のトラブルシューティング方法を理解することは、セキュリティと運用効率を維持するうえで非常に重要です。
始める前に
- Google SecOps インスタンスの初期設定が完了していることを確認します。詳細については、Google SecOps インスタンスをサービスにリンクする Google Cloud をご覧ください。
Google Cloud IAM と Google SecOps の両方で管理者権限が必要です。詳細については、必要なロールと権限をご覧ください。
IAM 内で ID プロバイダ(IdP)グループまたはメールアドレスに
Chronicle API Adminロールが付与されていることを確認します。Google Cloudインスタンスに選択した認証方法(Cloud Identity または Workforce Identity 連携)を理解しておきます。
ユーザー アクセスの構成
Google SecOps インスタンスにログインし、次の手順を完了して、ユーザーがインスタンスにアクセスできるようにします。
ユーザーを構成する: ID 管理者と協力して、選択した認証設定でユーザーを構成します。
- Cloud Identity: Cloud Identity にユーザー アカウントを追加する必要があります。詳細については、Google Cloud Identity ID プロバイダを構成するをご覧ください。
サードパーティの ID プロバイダ:
- ユーザー アカウントとグループ アカウントをサードパーティの ID プロバイダに追加する必要があります。
- Workforce Identity 連携の設定の一環として、ユーザーとグループを構成する必要があります。詳細については、サードパーティの ID プロバイダを構成するをご覧ください。
IAM ロールを付与する: ユーザーがアクセスする必要がある機能に基づいて、IAM で特定の事前定義ロールまたはカスタムロールをユーザーに割り当てます。詳細については、IAM を使用して機能アクセス制御を構成するをご覧ください。
SOAR 権限をマッピングする: [グループ マッピング] ページで、必要な SOAR 環境、SOAR 権限グループ(IAM に移行していない場合)、SOAR SOC ロールにユーザーをマッピングします。詳細については、プラットフォームへのアクセスを制御するをご覧ください。
デフォルトの SOAR アクセス設定を無効にする
デフォルトでは、SOAR の [グループ マッピング] ページで [デフォルトのアクセス設定] 切り替えが有効になっています。これにより、[グループ マッピング] 表で明示的に定義されていないユーザーとグループに、次の権限が付与されます。
- 管理者 SOC ロール
- すべての環境 へのアクセス
- 管理者権限グループ (権限グループの Google Cloud IAM への移行を完了していない場合)
[グループ マッピング] 表に必要なレコード(行)を構成したら、[デフォルトのアクセス設定] 切り替えを無効にして、最小権限の原則を適用することをおすすめします。
アクセス権に関する問題のトラブルシューティング
ユーザーが Google SecOps にログインできない場合は、Google SecOps インスタンスにリンクされている Google Cloud プロジェクトの IAM 構成が原因である可能性があります。
たとえば、ユーザーに次のエラー メッセージが表示されることがあります。Cannot Authenticate user, because user does not have access to the GCP project associated with this Chronicle customer.
通常、このエラーは、関連付けられた Google Cloud プロジェクトが、ユーザーのアカウントまたはグループに必要な IAM ロールを付与していないことを意味します。
一般的な原因と解決策
| エラー | 説明 | ソリューション |
|---|---|---|
| IAM 構成にユーザーまたはグループがない | リンクされた Google Cloud プロジェクトの IAM ポリシーにユーザーまたはグループが含まれていないか、管理者が削除した可能性があります。 |
|
| IAM ロールが正しくない | ユーザーまたはグループは IAM 構成に含まれていますが、Google SecOps インスタンスにアクセスするために必要な特定のロールがありません。 |
|
| 最近の IAM の変更 | 管理者または自動化ツールが最近 IAM ポリシーを変更し、誤ってユーザー アクセスに影響を与えた可能性があります。 |
|
必要なロールの詳細については、IAM を使用して機能アクセス制御を構成するをご覧ください。
さらにサポートが必要な場合コミュニティ メンバーや Google SecOps のプロフェッショナルから回答を得ることができます。