Zusätzliche Instanz bereitstellen

Unterstützt in:

Dieser Leitfaden hilft Plattformadministratoren und Sicherheitsexperten, zusätzliche Google SecOps-Instanzen in einem bestehenden einheitlichen Abo bereitzustellen. Darin wird beschrieben, wie Sie neue Instanzen über den Self-Service-Workflow in der Google Cloud Console bereitstellen und verknüpfen. Mit dieser Methode können Sie Sicherheitsvorgänge für mehrere Mandanten in verschiedenen Geschäftsbereichen, Tochtergesellschaften oder verwalteten Kunden skalieren, ohne auf manuelle Supportunterstützung warten zu müssen. Durch ein erfolgreiches Deployment wird die Umgebung isoliert, ohne dass es zu Ausfallzeiten für vorhandene aktive Instanzen kommt.

Gängige Anwendungsfälle

In den folgenden Anwendungsfällen wird beschrieben, wie Organisationen zusätzliche Instanzen bereitstellen, um Umgebungen zu isolieren und Vorgänge zu skalieren:

Isolation von Geschäftseinheiten und Tochtergesellschaften

  • Ziel: Bereitstellung dedizierter Instanzen für verschiedene Geschäftsbereiche, Tochtergesellschaften oder Betriebsumgebungen (z. B. Entwicklung, Staging und Produktion) im Rahmen eines einzigen Vertrags.
  • Vorteil: Erzwingen Sie strenge Datengrenzen und unabhängige Zugriffssteuerungen, während die Abrechnung unter einem Abo konsolidiert wird.

Kunden-Onboarding für Anbieter verwalteter Sicherheitsdienste

  • Ziel: Bereitstellung separater Google SecOps-Instanzen für einzelne verwaltete Kunden im Rahmen eines aktiven MSSP-Abos (Managed Security Service Provider).
  • Vorteil: Beschleunigen Sie das Onboarding von Kunden und sorgen Sie für die Isolation von Mandanten, ohne dass manueller Support erforderlich ist.

Schlüsselterminologie

  • Einheitliche Instanz: Ein Google SecOps-Mandant, der SIEM- und SOAR-Funktionen in einer einzigen Umgebung kombiniert, die mit einem Google Cloud -Projekt verknüpft ist.
  • Elternvertrag: Die aktive Google SecOps-Abonnementvereinbarung, die mit Ihrem Cloud-Rechnungskonto verknüpft ist und die regionalen Datenstandort-, Paket- und Standardeinstellungen für die Datenaufbewahrung für alle verknüpften Instanzen regelt.
  • Administratives Kontrollprojekt: Das dedizierte Google Cloud Projekt, das mit einer einzelnen Google SecOps-Instanz verknüpft ist und (IAM-)Berechtigungen, APIs und Ressourceneinstellungen für diesen Mandanten steuert.

Hinweis

Prüfen Sie vorab, ob Sie die erforderlichen Berechtigungen und die richtige Umgebung haben:

Beschränkungen

Für die Self-Service-Bereitstellung zusätzlicher Instanzen gelten die folgenden Einschränkungen hinsichtlich der Unterstützung:

  • Mindestens eine aktive Instanz: Ihre Organisation muss mindestens eine vorhandene Google SecOps-Instanz haben, die bereits im Rahmen Ihres Abovertrags eingerichtet und aktiv ist. Die Self-Service-Bereitstellung ist deaktiviert, wenn keine aktive Instanz vorhanden ist.
  • Maximales Instanzlimit: Die Selfservice-Bereitstellung ist nur verfügbar, wenn die Gesamtzahl der Instanzen, die mit Ihrem Cloud-Rechnungskonto und Ihrem Abovertrag verknüpft sind, weniger als 100 beträgt. Wenn 100 oder mehr Instanzen verknüpft sind, bleibt der Button Instanz hinzufügen deaktiviert.
  • Aktives Abo: Ihr Google SecOps-Abovertrag muss aktiv und gültig sein. Sie können keine zusätzlichen Instanzen bereitstellen, wenn Ihr Abo abgelaufen oder gesperrt ist.
  • Standard-, Enterprise- oder Enterprise Plus-Stufe: Das Abo muss eine aktive Registrierung für eines der unterstützten Google SecOps-Pakete sein.
  • Nur einheitliche Instanzen: Alle vorhandenen Instanzen in Ihrem Vertrag müssen einheitliche Instanzen sein. Die Self-Service-Bereitstellung wird nicht unterstützt, wenn eine vorhandene Instanz im Rahmen der Vereinbarung nur für SIEM verwendet wird.
  • Nur Instanzen, die nicht den Richtlinien entsprechen: Die Selfservice-Bereitstellung ist nur für kommerzielle Standardumgebungen verfügbar. Wenn eine vorhandene Instanz in Ihrem Vertrag mit Compliance-Kontrollen oder souveränen Anforderungen konfiguriert ist (z. B. FedRAMP, IL4, IL5, IL6, CMEK oder DRZ_Advanced), ist die Self-Service-Bereitstellung deaktiviert. Wenden Sie sich für Compliance-konforme Umgebungen an Ihren Google-Ansprechpartner oder an den Google SecOps-Support, um die manuelle Bereitstellung durch das Compliance-Engineering-Team zu veranlassen.
  • Datenstandort: Alle zusätzlichen Instanzen befinden sich in derselben geografischen Region (z. B. us oder europe) wie Ihre ursprüngliche Instanz. Die Auswahl der Region ist gesperrt, damit sie mit Ihrem übergeordneten Vertrag übereinstimmt, und kann nicht geändert werden.
  • Übernahme der Datenaufbewahrung: Zusätzliche Instanzen übernehmen automatisch die vertragliche Datenaufbewahrungsdauer Ihres übergeordneten Abovertrags.

Google Cloud -Projekt vorbereiten

Bereiten Sie das dedizierte Google Cloud -Projekt vor, das als administrative Steuerungsebene für die neue Instanz dient:

  1. Eigenes Projekt erstellen oder auswählen: Wir empfehlen, für jede neue Instanz ein neues, eigenes Google Cloud Projekt zu erstellen. Folgen Sie der Anleitung unter Projekt erstellen.
  2. Zuordnung des Rechnungskontos bestätigen: Für das Google Cloud Projekt muss genau dasselbe Cloud-Rechnungskonto wie für Ihren Google SecOps-Abovertrag verwendet werden.
  3. Projektverfügbarkeit prüfen: Das Google Cloud -Projekt darf nicht bereits mit einer anderen Google SecOps-Instanz verknüpft sein. Jedes Projekt kann nur eine Instanz hosten.
  4. VPC Service Controls konfigurieren (optional): Wenn Ihre Organisation VPC Service Controls verwendet, konfigurieren Sie die Regeln für ein- und ausgehenden Traffic, die unter VPC Service Controls für Google SecOps konfigurieren beschrieben werden.

Zusätzliche Instanz bereitstellen

Wenn Sie eine zusätzliche Google SecOps-Instanz über dieGoogle Cloud Console bereitstellen möchten, führen Sie die Schritte in den folgenden Abschnitten aus:

  1. Google SecOps-Seite öffnen
  2. Zielprojekt auswählen
  3. Wichtige Kontakte hinzufügen
  4. Details zur Bereitstellung prüfen und Einmalanmeldung konfigurieren
  5. Instanzeinrichtung starten

Google SecOps-Seite öffnen

Öffnen Sie in der Google Cloud Console die Seite Google SecOps, um die Bereitstellung zu starten:

  1. Rufen Sie in der Google Cloud Console die Seite Google SecOps auf.
  2. In der Tabelle Instanzen werden alle vorhandenen Google SecOps-Instanzen aufgeführt, die mit Ihrem Rechnungskonto verknüpft sind.
  3. Klicken Sie auf Instanz hinzufügen.

Zielprojekt auswählen

Verknüpfen Sie das vorbereitete Google Cloud Projekt mit Ihrer neuen Google SecOps-Instanz:

  1. Klicken Sie auf der Seite SecOps mit einem Projekt verknüpfen auf Projekt auswählen, um das Dialogfeld Ressource auswählen zu öffnen.
  2. Wählen Sie in der Drop-down-Liste Ihre Organisation aus.
  3. Wählen Sie in der Liste Projekte und Ordner das Projekt Google Cloud aus, das Sie für diese Instanz vorbereitet haben.
  4. Klicken Sie auf den Namen des infrage kommenden Google Cloud Projekts, um es auszuwählen.

Wichtige Kontakte hinzufügen

Weisen Sie Kontakte zu, die wichtige Benachrichtigungen zu technischen, sicherheitsrelevanten, rechtlichen und abrechnungsbezogenen Themen erhalten sollen:

  1. Klicken Sie in der Tabelle Wichtige Kontakte auf Kontakt hinzufügen oder auf das Symbol „Bearbeiten“ neben einer vorhandenen Kategorie.
  2. Geben Sie die E‑Mail-Adresse der Kontaktperson ein.
  3. Wählen Sie eine oder mehrere Benachrichtigungskategorien aus. Sie müssen für jede der obligatorischen Kategorien mindestens einen Kontakt zuweisen:
    • Technisch
    • Sicherheit
    • Legal
    • Abrechnung
  4. Klicken Sie auf Speichern.
  5. Nachdem Sie allen erforderlichen Kategorien Kontakte zugewiesen haben, klicken Sie auf Weiter, um die Seite Bereitstellung zu öffnen.

Bereitstellungsdetails ansehen und Einmalanmeldung konfigurieren

Prüfen Sie die übernommenen Vertragseinstellungen und konfigurieren Sie die Nutzerauthentifizierung für die neue Instanz:

  1. Bereitstellungsdetails ansehen: Prüfen Sie die vorausgefüllte Bereitstellungskonfiguration:

    • Region: Hier wird der geografische Standort des Wohnsitzes angezeigt. Die Region ist an Ihren übergeordneten Vertrag gebunden und kann nicht geändert werden.
    • Paketstufe: Hier wird die Google SecOps-Paketstufe angezeigt, die Sie von Ihrem Abo übernommen haben.
    • Aufbewahrungsdauer für Daten: Hier wird die Aufbewahrungsdauer angezeigt, die von Ihrem Abo übernommen wurde.

    Klicken Sie auf Weiter.

  2. Dienstkonto überprüfen: Bestätigen Sie die Details des Dienstkontos, das vom System für Instanzvorgänge erstellt wurde, und klicken Sie dann auf Weiter.

  3. Einmalanmeldung (SSO) konfigurieren: Wählen Sie den Identitätsanbieter aus, der zur Verwaltung der Nutzerauthentifizierung und der Zugriffssteuerung verwendet wird:

    Klicken Sie auf Weiter.

  4. Nutzungsbedingungen akzeptieren: Lesen Sie die Nutzungsbedingungen und setzen Sie ein Häkchen im Kästchen, um Ihre Zustimmung zu bestätigen.

Instanzeinrichtung starten

Starten Sie die automatisierte Bereitstellungspipeline, um Ihre Instanz bereitzustellen:

  1. Klicken Sie auf Jetzt einrichten, um die Bereitstellung zu starten.
  2. Die automatisierte Bereitstellungspipeline verknüpft das Google Cloud -Projekt mit Ihrem Vertrag, konfiguriert die Datenspeicherung, richtet die Dienstinfrastruktur ein und aktiviert Ihre Instanz.
  3. Nach Abschluss der Bereitstellung wird die neue Instanz in der Tabelle Instanzen mit dem Status Aktiv angezeigt. Nachdem Sie die Einrichtung gestartet haben, kann es zwischen 30 Minuten und 1 Stunde dauern, bis die neue Instanz in der Tabelle Instanzen angezeigt wird.

Beispiele und Referenzinformationen

Verwenden Sie die Referenzbefehle und Links in diesem Abschnitt, um Ihr Zielprojekt mit der Google Cloud CLI (gcloud CLI) vorzubereiten und Aufgaben nach der Bereitstellung auszuführen.

Chronicle API mit der Google Cloud CLI aktivieren

Führen Sie den folgenden gcloud-CLI-Befehl aus, um die Chronicle API für Ihr Google Cloud -Zielprojekt zu aktivieren, bevor Sie mit der Bereitstellung beginnen:

gcloud services enable chronicle.googleapis.com \
    --project=PROJECT_ID

Ersetzen Sie PROJECT_ID durch die Projekt-ID Ihres dedizierten Google Cloud-Projekts.

IAM-Rollen auf Projektebene mit der Google Cloud CLI zuweisen

Führen Sie die folgenden gcloud-Befehlszeilenbefehle aus, um dem Administrator, der die Bereitstellung ausführt, die erforderlichen Rollen auf Projektebene zuzuweisen:

gcloud projects add-iam-policy-binding PROJECT_ID \
    --member="user:ADMIN_EMAIL" \
    --role="roles/chroniclesm.admin"

gcloud projects add-iam-policy-binding PROJECT_ID \
    --member="user:ADMIN_EMAIL" \
    --role="roles/serviceusage.serviceUsageAdmin"

Ersetzen Sie PROJECT_ID durch Ihre dedizierte Projekt-ID und ADMIN_EMAIL durch die E-Mail-Adresse des Administrators.

Nachdem Ihre neue Instanz bereitgestellt wurde, führen Sie die folgenden Einrichtungsaufgaben aus:

Fehlerbehebung

In diesem Abschnitt werden die Leistungserwartungen beschrieben und Self-Service-Lösungen für häufige Bereitstellungsprobleme bereitgestellt.

Latenz und Limits

Die Bereitstellung einer zusätzlichen Google SecOps-Instanz dauert in der Regel zwischen 30 Minuten und 1 Stunde. In dieser Zeit werden die Infrastruktur zugewiesen, der Speicher verknüpft und der Mandant aktiviert. Die neue Instanz wird in der Tabelle Instanzen angezeigt, nachdem Sie die Bereitstellung ausgelöst haben. Während der Bereitstellung werden vorhandene aktive Instanzen im Rahmen Ihres Vertrags ohne Ausfallzeiten oder Sitzungssperren weiter ausgeführt. Aktualisieren Sie die Einrichtungsseite nicht und senden Sie in diesem Zeitraum keine doppelten Einrichtungsanfragen.

Fehlerbehebung

Mit der folgenden Tabelle können Sie Probleme bei der Bereitstellung von Instanzen diagnostizieren und beheben:

Problem Beschreibung Korrigieren
Button Instanz hinzufügen deaktiviert Die Schaltfläche Instanz hinzufügen auf der Seite Google SecOps ist nicht verfügbar. Prüfen Sie, ob Ihr Vertragsabo aktiv ist, mindestens eine erste Instanz bereits eingebunden wurde, weniger als 100 Instanzen mit Ihrem Abrechnungskonto und Vertrag verknüpft sind, Ihrem Konto die Rolle roles/billing.user zugewiesen ist und Ihr Abo nicht durch Compliance-Kontrollen eingeschränkt wird.
Die Abokonfiguration ist ungültig oder abgelaufen Auf der Einrichtungsseite wird die Warnmeldung „Die Abo-Konfiguration ist ungültig oder abgelaufen.“ angezeigt und Seiteninteraktionen werden deaktiviert. Prüfen Sie, ob Ihr Google SecOps-Abovertrag aktiv ist und nicht abgelaufen oder gekündigt wurde. Wenn Ihr Onboarding-Token für den Vertrag (30 Tage gültig) abgelaufen ist, wenden Sie sich an Ihren Google-Ansprechpartner oder den Google SecOps-Support.
Warnsymbol warning für die Projektauswahl Neben einem Google Cloud Projekt im Dialogfeld Ressource auswählen wird ein Warnsymbol warning angezeigt. Bewegen Sie den Mauszeiger auf das Warnsymbol Warnung, um die Einschränkung zu sehen. Prüfen Sie, ob für das Projekt genau dasselbe Cloud-Rechnungskonto wie für Ihren Abovertrag verwendet wird und ob es nicht mit einer anderen Instanz verknüpft ist.
Button Weiter auf der Seite Wichtige Kontakte deaktiviert Sie können auf der Seite Wichtige Kontakte nicht zur Seite Bereitstellung wechseln. Weisen Sie jeder der obligatorischen Benachrichtigungskategorien Technisch, Sicherheit, Rechtliche Hinweise und Abrechnung mindestens eine gültige E‑Mail-Adresse für den Kontakt zu.
Fehler bei der Einrichtung der Bereitstellung Die Bereitstellung schlägt nach dem Klicken auf Einrichtung starten fehl. Prüfen Sie, ob chronicle.googleapis.com im Zielprojekt Google Cloud aktiviert ist und ob Ihr Konto die Rollen roles/chroniclesm.admin und roles/serviceusage.serviceUsageAdmin hat.

Validierung und Tests

So prüfen Sie, ob die zusätzliche Instanz erfolgreich bereitgestellt wurde:

  1. Rufen Sie in der Google Cloud Console die Seite Google SecOps auf.
  2. Prüfen Sie in der Tabelle Instanzen, ob für die neue Instanz der Status Aktiv angezeigt wird.
  3. Wählen Sie das Zielprojekt Google Cloud aus, in dem die neue Instanz gehostet wird, und klicken Sie dann auf den Instanzlink, um die Google SecOps-Weboberfläche zu öffnen und sich mit Ihrem konfigurierten Identitätsanbieter anzumelden.

Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten