部署其他实例
本指南可帮助平台管理员和安全工程师在现有统一订阅中部署额外的 Google SecOps 实例。本文介绍了如何使用 Google Cloud 控制台中的自助服务工作流来预配和关联新实例。通过这种方法,您可以跨业务部门、子公司或受管理的客户扩展多租户安全运维,而无需等待人工支持协助。成功部署可简化环境隔离,同时保持现有有效实例零停机。
常见使用场景
以下使用情形介绍了组织如何部署其他实例来隔离环境和扩缩运营:
业务单位和子公司隔离
- 目标:在单个合同下为不同的业务部门、子公司或运营环境(例如开发、预演和生产环境)部署专用实例。
- 价值:在将结算整合到一项订阅中的同时,强制执行严格的数据边界和独立的访问权限控制。
托管式安全服务提供商客户入驻
- 目标:为有效托管式安全服务提供商 (MSSP) 订阅下的各个受管客户分别预配 Google SecOps 实例。
- 价值:加快客户的初始配置速度,并保持租户隔离,无需手动升级支持。
主要术语
- 统一实例:将 SIEM 和 SOAR 功能整合到单个环境中的 Google SecOps 租户,该环境与 Google Cloud 项目相关联。
- 父合同:与您的 Cloud Billing 账号关联的有效 Google SecOps 订阅协议,用于管理所有关联实例的区域驻留、套餐层级和默认数据保留设置。
- 管理控制项目:与单个 Google SecOps 实例相关联的专用 Google Cloud 项目,用于控制相应租户的 (IAM) 权限、API 和资源设置。
准备工作
在开始之前,请确认您拥有所需的权限并已设置好环境:
- 权限:您必须具有以下角色:
- 结算账号权限:您需要拥有与您的 Google SecOps 合同关联的 Cloud Billing 账号的
billing.resourceAssociations.list权限或结算账号用户 (roles/billing.user) 角色。 - 目标项目权限:在托管新实例的目标 Google Cloud 项目中,您需要拥有以下角色:
- Project IAM Admin (
roles/resourcemanager.projectIamAdmin) - Editor (
roles/editor) - Service Usage Admin (
roles/serviceusage.serviceUsageAdmin) - Chronicle Service Admin (
roles/chroniclesm.admin) - 身份提供方配置权限:如果您使用第三方身份提供方 (IdP),则需要在组织级层拥有 IAM Workforce Pool Admin (
roles/iam.workforcePoolAdmin) 角色。
- 结算账号权限:您需要拥有与您的 Google SecOps 合同关联的 Cloud Billing 账号的
- 环境检查:您必须将每个 Google SecOps 实例关联到一个专用 Google Cloud 项目,该项目使用的 Cloud Billing 账号必须与您的 Google SecOps 订阅合同所用的账号相同。如需了解详情,请参阅将实例与 Google Cloud相关联。
限制
自助式额外实例配置受以下支持性限制的约束:
- 至少一个有效实例:贵组织必须至少有一个已完成初始配置并已在订阅合同下处于有效状态的现有 Google SecOps 实例。如果没有有效实例,则自助预配功能处于停用状态。
- 实例数上限:只有当与您的 Cloud Billing 账号和订阅合同相关联的实例总数少于 100 时,您才能进行自助式预配。如果关联的实例数量达到 100 个或更多,添加实例按钮将保持停用状态。
- 有效订阅:您的 Google SecOps 订阅合同必须有效。如果您的订阅已过期或处于中止状态,则无法预配其他实例。
- 标准版、企业版或企业 Plus 版层级:订阅必须是受支持的 Google SecOps 套餐的有效注册。
- 仅限统一实例:您合同下的所有现有实例都必须是统一实例。如果协议下的任何现有实例仅为 SIEM,则不支持自助预配。
- 仅限不合规实例:自助式预配仅适用于标准商业环境。如果您的合同下的任何现有实例配置了合规性控制或主权要求(例如 FedRAMP、IL4、IL5、IL6、CMEK 或 DRZ_Advanced),则自助式配置将被停用。对于受合规性控制的环境,请与您的 Google 代表联系,或与 Google SecOps 支持团队联系,以便合规性工程团队手动进行配置。
- 数据驻留位置一致:所有其他实例都与初始实例位于同一地理区域(例如
us或europe)。区域选择已锁定,以与您的父合同保持一致,无法更改。 - 数据保留期限继承:其他实例会自动继承父订阅协议的合同数据保留期限。
准备 Google Cloud 项目
准备专用 Google Cloud 项目,该项目将充当新实例的管理控制层:
- 创建或选择专用项目:我们建议为每个新实例创建一个新的专用 Google Cloud 项目。按照创建项目中的步骤操作。
- 验证结算账号关联: Google Cloud 项目必须使用与您的 Google SecOps 订阅合同完全相同的 Cloud Billing 账号。
- 验证项目可用性: Google Cloud 项目不得已关联到其他 Google SecOps 实例。每个项目只能托管一个实例。
配置 VPC Service Controls(可选):如果您的组织使用 VPC Service Controls,请配置为 Google SecOps 配置 VPC Service Controls 中记录的入站流量和出站流量规则。
部署其他实例
如需使用Google Cloud 控制台部署额外的 Google SecOps 实例,请完成以下部分中的步骤:
打开 Google SecOps 页面
在 Google Cloud 控制台中打开 Google SecOps 页面以启动部署:
- 在 Google Cloud 控制台中,前往 Google SecOps 页面。
- 实例表格会列出与您的结算账号关联的所有现有 Google SecOps 实例。
点击添加实例。
选择目标项目
将准备好的 Google Cloud 项目关联到新的 Google SecOps 实例:
- 在将 SecOps 关联到项目页面上,点击选择项目以打开选择资源对话框。
- 从下拉列表中选择您的组织。
- 从项目和文件夹列表中,选择您为此实例准备的 Google Cloud 项目。
点击符合条件的 Google Cloud 项目名称以将其选中。
添加重要联系人
分配联系人,以便接收有关技术、安全性、法律和结算主题的重要通知:
- 在重要联系人表格中,点击添加联系人(或点击现有类别旁边的修改图标)。
- 输入联系人的电子邮件地址。
- 选择一个或多个通知类别。您必须为每个强制性类别分配至少一位联系人:
- 技术
- 安全性
- 法律
- 结算
- 点击保存。
将联系人分配给所有必需类别后,点击下一步打开部署页面。
查看部署详情并配置单点登录
查看继承的合同设置,并为新实例配置用户身份验证:
查看部署详情: 检查预填充的部署配置:
- 区域:显示地理位置居住地。此区域已锁定,以与您的父级合同保持一致,无法更改。
- 套餐层级:显示从订阅继承的 Google SecOps 套餐层级。
- 数据保留时长:显示从订阅继承的保留时长。
点击下一步。
查看服务账号:确认系统为实例操作创建的服务账号的详细信息,然后点击下一步。
配置单点登录 (SSO): 选择用于管理用户身份验证和访问权限控制的身份提供方:
- Google Cloud Identity:如果您使用 Cloud Identity 或 Google Workspace,请选择此选项。如需了解详情,请参阅配置 Google Cloud 身份提供方。
- 员工身份联合:如果您使用第三方身份提供方(例如 Okta 或 Microsoft Entra ID),请选择此选项。如需了解详情,请参阅配置第三方身份提供方。
点击下一步。
接受服务条款:阅读服务条款,然后选中同意复选框。
开始设置实例
启动自动化预配流水线以部署实例:
- 点击开始设置以开始部署。
- 自动化配置流水线会将 Google Cloud 项目与您的合同相关联,配置数据存储空间,设置服务基础架构,并激活您的实例。
部署完成后,新实例会显示在实例表格中,状态为有效。开始设置后,新实例可能需要 30 分钟到 1 小时才能显示在实例表中。
示例和参考信息
使用本部分中的参考命令和链接,通过 Google Cloud CLI(gcloud CLI)准备目标项目,并完成部署后任务。
使用 Google Cloud CLI 启用 Chronicle API
在开始部署之前,运行以下 gcloud CLI 命令,在目标 Google Cloud 项目中启用 Chronicle API:
gcloud services enable chronicle.googleapis.com \
--project=PROJECT_ID
将 PROJECT_ID 替换为您的专用 Google Cloud项目的项目 ID。
使用 Google Cloud CLI 授予项目级 IAM 角色
运行以下 gcloud CLI 命令,向执行部署的管理员授予所需的项目级角色:
gcloud projects add-iam-policy-binding PROJECT_ID \
--member="user:ADMIN_EMAIL" \
--role="roles/chroniclesm.admin"
gcloud projects add-iam-policy-binding PROJECT_ID \
--member="user:ADMIN_EMAIL" \
--role="roles/serviceusage.serviceUsageAdmin"
将 PROJECT_ID 替换为您的专用项目 ID,并将 ADMIN_EMAIL 替换为管理员的电子邮件地址。
相关文档
部署新实例后,请完成以下设置任务:
问题排查
本部分概述了性能预期,并针对常见的部署问题提供了自助服务修复。
延迟和限制
预配额外的 Google SecOps 实例通常需要 30 分钟到 1 小时才能完成基础架构分配、存储空间关联和租户激活,并在您触发预配后,使新实例显示在实例表中。在预配期间,合同项下现有的有效实例会继续运行,不会出现停机或会话锁定情况。在此期间,请避免刷新设置页面或提交重复的设置请求。
错误修复
使用下表诊断和解决实例配置期间出现的问题:
| 问题 | 说明 | 修复 |
|---|---|---|
| “添加实例”按钮已停用 | Google SecOps 页面上的添加实例按钮不可用。 | 验证您的合同订阅是否有效、至少一个初始实例是否已完成载入、与您的结算账号和合同关联的实例是否少于 100 个、您的账号是否具有 roles/billing.user 角色,以及您的订阅是否不受合规性控制。 |
| 订阅配置无效或已过期 | 设置页面显示警告消息“订阅配置无效或已过期。”,并停用页面互动。 | 验证您的 Google SecOps 订阅合同是否有效,且未过期或被中止。如果您的合同初始配置令牌(有效期为 30 天)已过期,请与您的 Google 代表或 Google SecOps 支持团队联系。 |
| 项目选择警告警告图标 | 警告图标会显示在选择资源对话框中 Google Cloud 项目旁边。 | 将指针悬停在警告警告图标上,即可查看限制。验证项目是否使用与订阅合同完全相同的 Cloud Billing 账号,并且未关联到其他实例。 |
| 重要联系人页面上的下一步按钮处于停用状态 | 您无法从重要联系人页面前往部署页面。 | 为每个强制性通知类别(技术、安全、法律和结算)分配至少一个有效的联系人电子邮件地址。 |
| 部署设置失败 | 点击开始设置后,配置失败。 | 验证目标 Google Cloud 项目中是否已启用 chronicle.googleapis.com,以及您的账号是否具有 roles/chroniclesm.admin 和 roles/serviceusage.serviceUsageAdmin 角色。 |
验证和测试
如需验证其他实例是否已成功部署,请执行以下操作:
- 在 Google Cloud 控制台中,前往 Google SecOps 页面。
- 在实例表格中,确认新实例显示有效状态。
- 选择托管新实例的目标 Google Cloud 项目,然后点击实例链接以打开 Google SecOps 网页界面,并使用已配置的身份提供方登录。
需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。