SOAR アクセスを有効にする

以下でサポートされています。

このドキュメントは、Google SecOps の SOAR 機能(ケースの管理など)へのアクセス権をユーザーに付与する Google Security Operations 管理者を対象としています。

始める前に

以降の手順は、Google SecOps プラットフォームにオンボーディングし、Chronicle API を有効にして、IAM 権限の使用を開始していることを前提としています。次の手順は、Cloud Identity プロバイダまたはサードパーティの ID プロバイダを構成したかどうかによって若干異なる場合があります。

アクセスを有効にする

  1. 事前定義ロールまたはカスタムロールを定義します。カスタムロールには、次の最小ベースライン権限が含まれている必要があります。

    • chronicle.dataAccessScopes.list
    • chronicle.preferenceSets.get
    • chronicle.preferenceSets.update
    • chronicle.instances.get
    • chronicle.socRoles.get
    • chronicle.userNotifications.get
    • chronicle.userLocalizations.get
    • chronicle.moduleSettings.rebranding
    • chronicle.integrations.get
    • chronicle.legacySoarAdvancedReports.get
    • chronicle.environmentGroups.get
    • chronicle.moduleSettingsProperties.get
    • chronicle.legacySoarUsers.get

    ベースライン権限と特定の SOAR アクションへのマッピングの詳細については、各ロールに必要な権限をご覧ください。

  2. Cloud Identity プロバイダを使用している場合は、ユーザーのメールグループをメールグループ マッピング ページにマッピングします。

  3. サードパーティの ID プロバイダを使用している場合は、IdP グループを IdP グループ マッピング ページにマッピングします。

ニーズに合ったアクセス制御パラメータを選択できます。詳細については、SOAR アクセスの概要をご覧ください。

さらにサポートが必要な場合 コミュニティ メンバーや Google SecOps のプロフェッショナルから回答を得ることができます。