部署額外執行個體

支援的國家/地區:

本指南可協助平台管理員和安全工程師,在現有的統一訂閱方案中部署其他 Google SecOps 執行個體。本文說明如何使用 Google Cloud 控制台中的自助式工作流程,佈建及連結新執行個體。採用這種方法後,您就能在業務部門、子公司或受管理客戶之間,擴展多租戶資安營運,不必等待手動支援協助。成功部署後,環境隔離作業會簡化,現有使用中執行個體也能維持零停機時間。

常見用途

以下使用案例說明機構如何部署額外執行個體,以隔離環境及擴大規模:

業務單位和子公司隔離

  • 目標:在單一合約下,為不同業務單位、子公司或作業環境 (例如開發、測試和實際工作環境) 部署專屬執行個體。
  • 價值:在單一訂閱方案下整合帳單,同時強制執行嚴格的資料界線和獨立存取控管機制。

代管安全服務供應商客戶導入程序

  • 目標:為有效代管安全服務供應商 (MSSP) 訂閱方案下的個別代管客戶,提供獨立的 Google SecOps 執行個體。
  • 價值:加速客戶導入程序,並維持租戶隔離,無需手動提報支援要求。

重要術語

  • 統一執行個體:Google SecOps 租戶,可將 SIEM 和 SOAR 功能整合至連結至 Google Cloud 專案的單一環境。
  • 父項合約:與 Cloud Billing 帳戶相關聯的有效 Google SecOps 訂閱合約,可控管所有連結執行個體的區域落地、套裝方案層級和預設資料保留設定。
  • 管理控制專案:連結至個別 Google SecOps 執行個體的專用 Google Cloud 專案,可控管該租戶的 (IAM) 權限、API 和資源設定。

事前準備

開始前,請確認您具備必要權限,且環境設定符合下列條件:

限制

自助式額外執行個體佈建作業須遵守下列支援限制:

  • 至少一個有效執行個體:貴機構必須至少有一個現有的 Google SecOps 執行個體,且已根據訂閱合約完成導入並啟用。如果沒有任何有效執行個體,系統會停用自助式佈建功能。
  • 執行個體數量上限:只有在連結至 Cloud Billing 帳戶和訂閱合約的執行個體總數少於 100 個時,才能使用自助式佈建。如果已連結 100 個以上的執行個體,「新增執行個體」按鈕仍會停用。
  • 有效訂閱:Google SecOps 訂閱合約必須有效。如果訂閱方案已過期或遭停權,您就無法佈建其他執行個體。
  • Standard、Enterprise 或 Enterprise Plus 級別:訂閱方案必須是支援的 Google SecOps 套裝組合的有效註冊方案。
  • 僅限統一執行個體:合約中的所有現有執行個體都必須是統一執行個體。如果協議下的任何現有執行個體僅限 SIEM,則不支援自助式佈建。
  • 僅限不符規範的執行個體:自助式佈建僅適用於標準商業環境。如果合約中的任何現有執行個體已設定法規遵循控制項或主權要求 (例如 FedRAMP、IL4、IL5、IL6、CMEK 或 DRZ_Advanced),系統會停用自助式佈建功能。如為受法規控管的環境,請與 Google 代表聯絡,或洽詢 Google SecOps 支援團隊,由法規工程團隊手動佈建。
  • 資料落地一致性:所有額外執行個體都與初始執行個體位於相同地理區域 (例如 us 或 europe)。區域選取項目已鎖定,與上層合約相符,無法變更。
  • 資料保留期限沿用:其他執行個體會自動沿用父項訂閱協議的合約資料保留期限。

準備 Google Cloud 專案

準備專屬 Google Cloud 專案,做為新執行個體的管理控制層:

  1. 建立或選取專用專案:建議為每個新執行個體建立新的專用 Google Cloud 專案。按照「建立專案」一文中的步驟操作。
  2. 驗證帳單帳戶關聯: Google Cloud 專案必須使用與 Google SecOps 訂閱合約完全相同的 Cloud Billing 帳戶。
  3. 確認專案可用性: Google Cloud 專案不得已連結至其他 Google SecOps 執行個體。每個專案只能代管一個執行個體。
  4. 設定 VPC Service Controls (選用):如果貴機構使用 VPC Service Controls,請設定「為 Google SecOps 設定 VPC Service Controls」一文所述的輸入和輸出規則。

部署額外執行個體

如要使用Google Cloud 控制台部署其他 Google SecOps 執行個體,請完成下列各節的程序:

  1. 開啟 Google SecOps 頁面
  2. 選取目標專案
  3. 新增重要聯絡人
  4. 查看部署詳細資料並設定單一登入
  5. 開始設定執行個體

開啟 Google SecOps 頁面

在 Google Cloud 控制台中開啟「Google SecOps」頁面,開始部署:

  1. 前往 Google Cloud 控制台的「Google SecOps」頁面。
  2. 「執行個體」表格會列出與帳單帳戶相關聯的所有現有 Google SecOps 執行個體。
  3. 按一下「新增執行個體」。

選取目標專案

將準備好的 Google Cloud 專案連結至新的 Google SecOps 執行個體:

  1. 在「將 SecOps 連結至專案」頁面中,按一下「選取專案」,開啟「選取資源」對話方塊。
  2. 從下拉式清單選取「機構」。
  3. 從「專案和資料夾」清單中,選取您為這個執行個體準備的 Google Cloud 專案。
  4. 按一下符合資格的 Google Cloud 專案名稱即可選取。

新增重要聯絡人

指派聯絡人接收技術、安全性、法律和帳單主題的重大通知:

  1. 在「重要聯絡人」表格中,按一下「新增聯絡人」 (或按一下現有類別旁的編輯圖示)。
  2. 輸入聯絡人的電子郵件地址。
  3. 選取一或多個通知類別。你必須為每個必要類別指派至少一位聯絡人:
    • 技術
    • 安全性
    • 法律
    • 帳單
  4. 按一下 [儲存]。
  5. 為所有必要類別指派聯絡人後,按一下「下一步」開啟「部署」頁面。

查看部署作業詳細資料並設定單一登入

檢查沿用的合約設定,並為新執行個體設定使用者驗證:

  1. 查看部署項目詳細資料: 檢查預先填入的部署項目配置:

    • 區域:顯示地理位置。系統會根據上層合約鎖定區域,因此無法變更。
    • 套裝方案等級:顯示從訂閱方案沿用的 Google SecOps 套裝方案等級。
    • 資料保留時間:顯示從訂閱方案沿用的保留時間。

    點選「下一步」。

  2. 檢查服務帳戶: 確認系統為執行例項作業建立的服務帳戶詳細資料,然後按一下「下一步」。

  3. 設定單一登入 (SSO): 選取用於管理使用者驗證和存取權控管的識別資訊提供者:

    點選「下一步」。

  4. 接受服務條款: 詳閱服務條款,然後勾選同意核取方塊。

開始設定執行個體

啟動自動佈建管道,部署執行個體:

  1. 按一下「開始設定」即可開始部署。
  2. 自動佈建管道會將 Google Cloud 專案連結至合約、設定資料儲存空間、建立服務基礎架構,並啟用執行個體。
  3. 部署完成後,新執行個體會顯示在「執行個體」表格中,狀態為「Active」(有效)。開始設定後,新執行個體可能需要 30 分鐘到 1 小時,才會顯示在「執行個體」表格中。

範例和參考資訊

使用本節中的參考指令和連結,透過 Google Cloud CLI (gcloud CLI) 準備目標專案,並完成部署後工作。

使用 Google Cloud CLI 啟用 Chronicle API

執行下列 gcloud CLI 指令,在開始部署前,先在目標 Google Cloud 專案中啟用 Chronicle API:

gcloud services enable chronicle.googleapis.com \
    --project=PROJECT_ID

將 PROJECT_ID 替換為專屬 Google Cloud專案的專案 ID。

使用 Google Cloud CLI 授予專案層級的 IAM 角色

執行下列 gcloud CLI 指令,將必要的專案層級角色授予執行部署作業的管理員:

gcloud projects add-iam-policy-binding PROJECT_ID \
    --member="user:ADMIN_EMAIL" \
    --role="roles/chroniclesm.admin"

gcloud projects add-iam-policy-binding PROJECT_ID \
    --member="user:ADMIN_EMAIL" \
    --role="roles/serviceusage.serviceUsageAdmin"

將 PROJECT_ID 替換為專屬專案 ID,並將 ADMIN_EMAIL 替換為管理員的電子郵件地址。

部署新執行個體後,請完成下列設定工作:

疑難排解

本節將說明效能期望值,並提供常見部署問題的自助修正方式。

延遲和限制

佈建額外的 Google SecOps 執行個體通常需要 30 分鐘到 1 小時,才能完成基礎架構分配、儲存空間連結和租戶啟用,並在您觸發布建後,於「執行個體」表格中顯示新執行個體。在佈建期間,合約下現有的有效執行個體會持續運作,不會停機或鎖定工作階段。在此期間,請勿重新整理設定頁面或提交重複的設定要求。

錯誤修正

請參閱下表,診斷及解決執行個體佈建期間的問題:

問題 說明 修正
「新增執行個體」按鈕已停用 「Google SecOps」頁面上的「新增執行個體」按鈕無法使用。 確認合約訂閱方案有效、至少已加入一個初始執行個體、連結至帳單帳戶和合約的執行個體少於 100 個、帳戶具有 roles/billing.user 角色,且訂閱方案不受法規控管。
訂閱設定無效或已過期 設定頁面會顯示「訂閱設定無效或已過期」的警告訊息,並停用頁面互動。 確認 Google SecOps 訂閱合約有效,且未過期或遭停權。如果合約新手上路權杖 (效期 30 天) 已過期,請與 Google 代表或 Google SecOps 支援團隊聯絡。
專案選取警告 warning 圖示 「選取資源」對話方塊中的專案旁會顯示警告 warning 圖示。 Google Cloud 將游標懸停在警告 警告 圖示上,即可查看限制。確認專案使用的 Cloud Billing 帳戶與訂閱合約完全相同,且未連結至其他執行個體。
「重要聯絡人」頁面上的「下一步」按鈕已停用 您無法從「重要聯絡人」頁面前往「部署」頁面。 為每個必要通知類別指派至少一個有效的聯絡電子郵件地址:「技術」、「安全性」、「法律」和「帳單」。
部署設定失敗 按一下「開始設定」後,佈建失敗。 確認目標 Google Cloud 專案已啟用 chronicle.googleapis.com,且您的帳戶具備 roles/chroniclesm.admin 和 roles/serviceusage.serviceUsageAdmin 角色。

驗證和測試

如要確認額外執行個體是否部署成功,請按照下列步驟操作:

  1. 前往 Google Cloud 控制台的「Google SecOps」頁面。
  2. 在「執行個體」表格中,確認新執行個體顯示「有效」狀態。
  3. 選取代管新執行個體的目標專案 Google Cloud ,然後按一下執行個體連結,開啟 Google SecOps 網頁介面,並使用已設定的識別資訊提供者登入。

還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求解答。