追加のインスタンスをデプロイする
このガイドは、プラットフォーム管理者とセキュリティ エンジニアが既存の統合サブスクリプション内に追加の Google SecOps インスタンスをデプロイする際に役立ちます。このドキュメントでは、 Google Cloud コンソールのセルフサービス ワークフローを使用して新しいインスタンスをプロビジョニングしてリンクする方法について説明します。この方法を使用すると、手動サポートの支援を待つことなく、ビジネス ユニット、子会社、管理対象顧客間でマルチテナント セキュリティ運用をスケーリングできます。デプロイが成功すると、既存のアクティブ インスタンスのダウンタイムをゼロに維持しながら、環境の分離を効率化できます。
一般的なユースケース
次のユースケースでは、組織が環境を分離してオペレーションをスケーリングするために追加のインスタンスをデプロイする方法について説明します。
ビジネス ユニットと子会社の分離
- 目的: 単一の契約で、個別のビジネス ユニット、子会社、運用環境(開発、ステージング、本番環境など)専用のインスタンスをデプロイします。
- 価値: 厳格なデータ境界と独立したアクセス制御を適用しながら、請求を 1 つのサブスクリプションに統合します。
マネージド セキュリティ サービス プロバイダの顧客オンボーディング
- 目標: 有効なマネージド セキュリティ サービス プロバイダ(MSSP)サブスクリプションで、個々のマネージド顧客に個別の Google SecOps インスタンスをプロビジョニングします。
- 価値: お客様のオンボーディングを迅速化し、手動によるサポート エスカレーションなしでテナント分離を維持します。
主な用語
- 統合インスタンス: SIEM 機能と SOAR 機能を Google Cloud プロジェクトにリンクされた単一の環境に統合する Google SecOps テナント。
- 親契約: Cloud 請求先アカウントに関連付けられている有効な Google SecOps サブスクリプション契約。すべてのリンクされたインスタンスにわたって、リージョン所在地、パッケージ階層、デフォルトのデータの保持設定を管理します。
- 管理制御プロジェクト: 個々の Google SecOps インスタンスにリンクされた専用の Google Cloud プロジェクト。このプロジェクトは、そのテナントの(IAM)権限、API、リソース設定を制御します。
始める前に
始める前に、必要な権限と環境設定があることを確認してください。
- 権限: 次のロールが必要です。
- 請求先アカウントの権限: Google SecOps 契約に関連付けられている Cloud 請求先アカウントに対する
billing.resourceAssociations.list権限または請求先アカウント ユーザー(roles/billing.user)ロールが必要です。 - ターゲット プロジェクトの権限: 新しいインスタンスをホストするターゲット Google Cloud プロジェクトには、次のロールが必要です。
- プロジェクト IAM 管理者(
roles/resourcemanager.projectIamAdmin) - 編集者(
roles/editor) - Service Usage 管理者(
roles/serviceusage.serviceUsageAdmin) - Chronicle サービス管理者(
roles/chroniclesm.admin) - ID プロバイダの構成権限: サードパーティの ID プロバイダ(IdP)を使用する場合は、組織レベルの IAM Workforce プール管理者(
roles/iam.workforcePoolAdmin)ロールが必要です。
- 請求先アカウントの権限: Google SecOps 契約に関連付けられている Cloud 請求先アカウントに対する
- 環境チェック: 各 Google SecOps インスタンスを、Google SecOps サブスクリプション契約と同じ Cloud 請求先アカウントを使用する専用の Google Cloud プロジェクトにリンクする必要があります。詳細については、インスタンスを Google Cloudにリンクするをご覧ください。
制限事項
セルフサービスによる追加インスタンスのプロビジョニングには、次のサポート可能性の制約が適用されます。
- 少なくとも 1 つのアクティブなインスタンス: 組織には、サブスクリプション契約ですでにオンボーディングされ、有効になっている既存の Google SecOps インスタンスが少なくとも 1 つ必要です。アクティブなインスタンスが存在しない場合、セルフサービス プロビジョニングは無効になります。
- 最大インスタンス数の上限: セルフサービス プロビジョニングは、Cloud 請求先アカウントとサブスクリプション契約にリンクされているインスタンスの合計数が 100 未満の場合にのみ使用できます。100 個以上のインスタンスがリンクされている場合、[インスタンスを追加] ボタンは無効のままになります。
- 有効なサブスクリプション: Google SecOps サブスクリプション契約が有効である必要があります。サブスクリプションの有効期限が切れている場合や、サブスクリプションが一時停止されている場合は、追加のインスタンスをプロビジョニングできません。
- Standard、Enterprise、Enterprise Plus ティア: サブスクリプションは、サポートされている Google SecOps パッケージのいずれかの有効な登録である必要があります。
- 統合インスタンスのみ: 契約下の既存のインスタンスはすべて統合インスタンスである必要があります。契約に基づく既存のインスタンスが SIEM 専用の場合、セルフサービス プロビジョニングはサポートされません。
- 非準拠インスタンスのみ: セルフサービス プロビジョニングは、標準の商用環境でのみ使用できます。契約に基づく既存のインスタンスがコンプライアンス制御または主権要件(FedRAMP、IL4、IL5、IL6、CMEK、DRZ_Advanced など)で構成されている場合、セルフサービス プロビジョニングは無効になります。コンプライアンス制御環境の場合は、Google 担当者にお問い合わせいただくか、Google SecOps サポートにお問い合わせのうえ、コンプライアンス エンジニアリング チームによる手動プロビジョニングをご依頼ください。
- データ所在地のアライメント: すべての追加インスタンスは、最初のインスタンスと同じ地理的リージョン(
usやeuropeなど)に存在します。リージョンの選択は親契約に合わせてロックされており、変更できません。 - データ保持の継承: 追加のインスタンスは、親サブスクリプション契約の契約データ保持期間を自動的に継承します。
Google Cloud プロジェクトを準備する
新しいインスタンスの管理制御レイヤとして機能する専用の Google Cloud プロジェクトを準備します。
- 専用プロジェクトを作成または選択する: 新しいインスタンスごとに、新しい専用の Google Cloud プロジェクトを作成することをおすすめします。プロジェクトを作成するの手順に沿って操作します。
- 請求先アカウントの関連付けを確認する: Google Cloud プロジェクトでは、Google SecOps サブスクリプション契約とまったく同じ Cloud 請求先アカウントを使用する必要があります。
- プロジェクトの可用性を確認する: Google Cloud プロジェクトが別の Google SecOps インスタンスにリンクされていない必要があります。各プロジェクトでホストできるインスタンスは 1 つだけです。
VPC Service Controls を構成する(省略可): 組織で VPC Service Controls を使用している場合は、Google SecOps 用に VPC Service Controls を構成するで説明されている上り(内向き)ルールと下り(外向き)ルールを構成します。
追加のインスタンスをデプロイする
Google Cloud コンソールを使用して追加の Google SecOps インスタンスをデプロイするには、次のセクションの手順を完了します。
- Google SecOps ページを開く
- ターゲット プロジェクトを選択する
- Essential Contacts を追加する
- デプロイの詳細を確認してシングル サインオンを構成する
- インスタンスの設定を開始する
Google SecOps ページを開く
Google Cloud コンソールで [Google SecOps] ページを開き、デプロイを開始します。
- Google Cloud コンソールで、[Google SecOps] ページに移動します。
- [インスタンス] テーブルには、請求先アカウントに関連付けられている既存の Google SecOps インスタンスがすべて一覧表示されます。
[インスタンスを追加] をクリックします。
ターゲット プロジェクトを選択する
準備した Google Cloud プロジェクトを新しい Google SecOps インスタンスにリンクします。
- [SecOps をプロジェクトにリンクする] ページで、[プロジェクトを選択] をクリックして [リソースを選択] ダイアログを開きます。
- プルダウン リストから組織を選択します。
- [プロジェクトとフォルダ] リストから、このインスタンス用に準備した Google Cloud プロジェクトを選択します。
対象となる Google Cloud プロジェクトの名前をクリックして選択します。
重要な連絡先を追加
技術、セキュリティ、法務、課金に関する重要な通知を受け取る連絡先を割り当てます。
- [エッセンシャル コンタクト] テーブルで、[連絡先を追加] をクリックします(または、既存のカテゴリの横にある編集アイコンをクリックします)。
- 連絡担当者のメールアドレスを入力します。
- 1 つ以上の通知カテゴリを選択します。必須カテゴリごとに少なくとも 1 つの連絡先を割り当てる必要があります。
- 技術
- セキュリティ
- 法的事項
- お支払い
- [保存] をクリックします。
すべての必須カテゴリに連絡先を割り当てたら、[次へ] をクリックして [デプロイ] ページを開きます。
デプロイの詳細を確認してシングル サインオンを構成する
継承された契約設定を確認し、新しいインスタンスのユーザー認証を構成します。
デプロイの詳細を確認する: 事前入力されたデプロイ構成を確認します。
- リージョン: 地理的な所在地が表示されます。地域は親契約に合わせてロックされているため、変更できません。
- パッケージ階層: サブスクリプションから継承された Google SecOps パッケージ階層が表示されます。
- データ保持期間: サブスクリプションから継承された保持期間が表示されます。
[次へ] をクリックします。
サービス アカウントを確認する: インスタンス オペレーション用にシステムによって作成されたサービス アカウントの詳細を確認し、[次へ] をクリックします。
シングル サインオン(SSO)を構成する: ユーザー認証とアクセス制御の管理に使用する ID プロバイダを選択します。
- Google Cloud Identity: Cloud Identity または Google Workspace を使用している場合は、このオプションを選択します。詳細については、 Google Cloud ID プロバイダを構成するをご覧ください。
- Workforce Identity 連携: サードパーティの ID プロバイダ(Okta や Microsoft Entra ID など)を使用する場合は、このオプションを選択します。詳細については、サードパーティの ID プロバイダを構成するをご覧ください。
[次へ] をクリックします。
利用規約に同意する: 利用規約を読み、同意のチェックボックスをオンにします。
インスタンスのセットアップを開始する
自動プロビジョニング パイプラインを開始して、インスタンスをデプロイします。
- [セットアップを開始] をクリックして、デプロイを開始します。
- 自動プロビジョニング パイプラインは、 Google Cloud プロジェクトを契約にリンクし、データ ストレージを構成し、サービス インフラストラクチャを設定して、インスタンスを有効にします。
デプロイが完了すると、新しいインスタンスが [インスタンス] テーブルに [アクティブ] ステータスで表示されます。セットアップを開始してから、新しいインスタンスが [インスタンス] テーブルに表示されるまで、30 分から 1 時間ほどかかることがあります。
例と参考情報
このセクションのリファレンス コマンドとリンクを使用して、Google Cloud CLI(gcloud CLI)を使用してターゲット プロジェクトを準備し、デプロイ後のタスクを完了します。
Google Cloud CLI を使用して Chronicle API を有効にする
次の gcloud CLI コマンドを実行して、デプロイを開始する前にターゲット Google Cloud プロジェクトで Chronicle API を有効にします。
gcloud services enable chronicle.googleapis.com \
--project=PROJECT_ID
PROJECT_ID は、専用の Google Cloudプロジェクトのプロジェクト ID に置き換えます。
Google Cloud CLI を使用してプロジェクト レベルの IAM ロールを付与する
次の gcloud CLI コマンドを実行して、デプロイを実行する管理者に必要なプロジェクト レベルのロールを付与します。
gcloud projects add-iam-policy-binding PROJECT_ID \
--member="user:ADMIN_EMAIL" \
--role="roles/chroniclesm.admin"
gcloud projects add-iam-policy-binding PROJECT_ID \
--member="user:ADMIN_EMAIL" \
--role="roles/serviceusage.serviceUsageAdmin"
PROJECT_ID は専用プロジェクト ID に、ADMIN_EMAIL は管理者のメールアドレスに置き換えます。
関連ドキュメント
新しいインスタンスがデプロイされたら、次の設定タスクを完了します。
トラブルシューティング
このセクションでは、パフォーマンスの期待値の概要と、一般的なデプロイの問題に対するセルフサービスによる修正方法について説明します。
レイテンシと上限
通常、追加の Google SecOps インスタンスのプロビジョニングには、インフラストラクチャの割り当て、ストレージのリンク、テナントのアクティベーションの完了に 30 分から 1 時間かかります。プロビジョニングをトリガーすると、新しいインスタンスが [インスタンス] テーブルに表示されます。プロビジョニング中、契約に基づく既存のアクティブ インスタンスは、ダウンタイムやセッション ロックアウトなしで引き続き動作します。この期間中は、設定ページを更新したり、設定リクエストを重複して送信したりしないでください。
エラーの修復
次の表を使用して、インスタンスのプロビジョニング中に発生した問題を診断して解決します。
| 問題 | 説明 | 修正 |
|---|---|---|
| [インスタンスを追加] ボタンが無効 | [Google SecOps] ページの [インスタンスを追加] ボタンは使用できません。 | 契約サブスクリプションが有効であること、少なくとも 1 つの初期インスタンスがすでにオンボーディングされていること、請求先アカウントと契約にリンクされているインスタンスが 100 個未満であること、アカウントに roles/billing.user ロールがあること、サブスクリプションがコンプライアンス制御されていないことを確認します。 |
| サブスクリプション構成が無効か、期限切れです | 設定ページに「サブスクリプション構成が無効であるか、期限切れです」という警告メッセージが表示され、ページ操作が無効になります。 | Google SecOps サブスクリプション契約が有効で、期限切れや停止になっていないことを確認します。契約オンボーディング トークン(30 日間有効)の有効期限が切れた場合は、Google の担当者または Google SecOps サポートにお問い合わせください。 |
| プロジェクト選択の警告アイコン warning | [リソースを選択] ダイアログで、 Google Cloud プロジェクトの横に警告アイコン が表示されます。 | 警告アイコン にカーソルを合わせると、制限が表示されます。プロジェクトがサブスクリプション契約と同じ Cloud 請求先アカウントを使用しており、別のインスタンスにリンクされていないことを確認します。 |
| [重要な連絡先] ページで [次へ] ボタンが無効になっている | [重要な連絡先] ページから [デプロイ] ページに進むことができません。 | 必須の通知カテゴリ(技術、セキュリティ、法務、課金)ごとに、有効な連絡先メールアドレスを 1 つ以上割り当てます。 |
| デプロイ設定の失敗 | [設定を開始] をクリックすると、プロビジョニングが失敗します。 | ターゲット Google Cloud プロジェクトで chronicle.googleapis.com が有効になっており、アカウントに roles/chroniclesm.admin ロールと roles/serviceusage.serviceUsageAdmin ロールがあることを確認します。 |
検証とテスト
追加のインスタンスが正常にデプロイされたことを確認するには:
- Google Cloud コンソールで、[Google SecOps] ページに移動します。
- [インスタンス] テーブルで、新しいインスタンスのステータスが [アクティブ] になっていることを確認します。
- 新しいインスタンスをホストするターゲット Google Cloud プロジェクトを選択し、インスタンス リンクをクリックして Google SecOps ウェブ インターフェースを開き、構成済みの ID プロバイダを使用してログインします。
さらにサポートが必要な場合 コミュニティ メンバーや Google SecOps のプロフェッショナルから回答を得ることができます。