Ativar o acesso ao SOAR

Compatível com:

Este documento é destinado a administradores do Google Security Operations que querem dar aos usuários acesso aos recursos do SOAR no Google SecOps, como o gerenciamento de casos.

Antes de começar

Esses procedimentos se baseiam na premissa de que você já fez a integração à plataforma do Google SecOps, ativou a API Chronicle e começou a trabalhar com permissões do IAM. Os procedimentos a seguir podem variar um pouco, dependendo se você configurou um provedor do Cloud Identity ou um provedor de identidade terceirizado.

Ativar acesso

  1. Defina um papel predefinido ou uma função personalizada. O papel personalizado precisa ter as seguintes permissões mínimas de linha de base:

    • chronicle.dataAccessScopes.list
    • chronicle.preferenceSets.get
    • chronicle.preferenceSets.update
    • chronicle.instances.get
    • chronicle.socRoles.get
    • chronicle.userNotifications.get
    • chronicle.userLocalizations.get
    • chronicle.moduleSettings.rebranding
    • chronicle.integrations.get
    • chronicle.legacySoarAdvancedReports.get
    • chronicle.environmentGroups.get
    • chronicle.moduleSettingsProperties.get
    • chronicle.legacySoarUsers.get

    Para mais informações sobre permissões básicas e mapeamento para ações específicas de SOAR, consulte Permissões necessárias para cada função.

  2. Se você estiver usando o provedor do Cloud Identity, mapeie os grupos de e-mail dos usuários na página de mapeamento de grupos de e-mail.

  3. Se você estiver usando um provedor de identidade de terceiros, mapeie os grupos do IdP na página de mapeamento de grupos do IdP.

Você pode escolher os parâmetros de controle de acesso que atendem às suas necessidades. Para mais informações, consulte Visão geral do acesso ao SOAR.

Precisa de mais ajuda? Receba respostas de membros da comunidade e profissionais do Google SecOps.