Pertanyaan Umum (FAQ) tentang migrasi SOAR
Dapatkan jawaban atas pertanyaan umum tentang proses migrasi SOAR. Temukan solusi untuk masalah umum dan praktik terbaik untuk transisi yang berhasil.
Cakupan dan dampak migrasi
T: Mengapa migrasi ini diperlukan?
Kami memodernisasi infrastruktur SOAR dengan bermigrasi ke Google Cloud. Upgrade penting ini memberikan manfaat utama, termasuk keandalan yang ditingkatkan, keamanan yang lebih baik, kepatuhan yang lebih besar, dan kontrol akses yang lebih terperinci. Selain itu, solusi ini memberikan akses ke kemampuan AI Agentik melalui integrasi Model Context Protocol (MCP).
Migrasi ini memberikan hal berikut:
- Meningkatkan keandalan dan kemampuan pemantauan SOAR dengan memanfaatkan lapisan API terbaik di kelasnya dari Google. Lapisan ini menyediakan solusi API terkemuka dengan fitur canggih untuk pengelolaan kuota, pengauditan, dan kemampuan pengamatan.
- Membuka Role-Based Access Control (RBAC) untuk fitur dan data di seluruh platform.
- Menyediakan fungsi kepatuhan yang lebih tinggi, seperti Kontrol Layanan VPC, Residensi Data, dan Kunci Enkripsi yang Dikelola Pelanggan (CMEK).
T: Apa cakupan migrasinya?
Migrasi ini melibatkan komponen berikut:
- Memigrasikan project SOAR ke project Google Cloud milik pelanggan.
- Memigrasikan autentikasi dan izin SOAR ke Google Cloud IAM.
- Memigrasikan SOAR API ke Chronicle API.
- Memigrasikan agen jarak jauh.
- Migrasi Log Audit SOAR.
T: Apa saja perubahan langsung setelah migrasi?
Segera setelah migrasi, Anda akan mengalami beberapa perubahan penting:
- Kepemilikan Project GCP: Project SOAR Anda akan dimigrasikan dari kepemilikan Google ke project Google Cloud milik pelanggan Anda.
- Autentikasi:
- Pelanggan Unified SecOps: Tidak ada perubahan. Autentikasi akan terus dikelola oleh Google Cloud IAM.
- Pelanggan SOAR Standalone: Autentikasi kini akan dikelola oleh Google Cloud IAM. Untuk pengguna yang menggunakan SAML, hal ini berarti mengadopsi Workforce Identity Federation, dan konfigurasi SAML tidak akan lagi disimpan dan dikelola dalam sistem SOAR itu sendiri, sehingga menghasilkan kontrol keamanan yang lebih kuat.
- RBAC: Izin pengguna akan menjadi lebih terperinci dan dikelola menggunakan IAM. Lingkungan dan peran SOC akan terus dikelola dalam modul SOAR menggunakan grup Penyedia Identitas (IdP).
- Audit Logging: Log audit akan lebih mendetail dan dikelola dalam **Cloud Audit Logs **.
- URL baru (khusus SOAR): Pengguna mandiri SOAR akan menerima URL baru (domain baru) untuk mengakses SOAR.
T: Bagaimana pelanggan / partner diberi tahu tentang migrasi ini?
Pop-up dalam produk ditampilkan untuk semua pelanggan dan partner yang mencakup tanggal migrasi dan link ke formulir yang harus diisi. Mereka akan diminta untuk mengonfirmasi tanggal dan slot waktu migrasi.
T: Apakah biaya infrastruktur kami akan berubah sebagai akibat dari SOAR yang terikat ke Google Cloud project kami?
Tidak, biaya Anda tidak akan terpengaruh. Anda tidak akan mengalami perubahan apa pun di frontend. Tidak ada resource baru yang akan berjalan di project Anda, sehingga tidak ada biaya terkait.
T: Bagaimana cara menghubungkan project kami ke SOAR?
Google akan memigrasikan project SOAR Anda ke project Google Cloud Anda. Jika Anda adalah pelanggan Unified SecOps, kami sudah memiliki Google Cloud project ID Anda. Jika Anda adalah pelanggan mandiri SOAR, Anda harus membagikan ID project Google Cloud Anda kepada kami.
T: Untuk pelanggan yang sudah memiliki deployment Google SecOps, apakah kami harus menggunakan project ID yang sama dengan SIEM, atau apakah kami memerlukan project terpisah?
Untuk deployment Google SecOps terpadu (satu SIEM, satu SOAR), Anda harus menggunakan project ID yang ada dan terkait dengan SIEM Anda. Google Cloud Hal ini memungkinkan pengelolaan terpadu untuk alur administratif, seperti RBAC dan log.
T: Untuk instance Google SecOps dengan pertimbangan khusus seperti Kontrol Layanan VPC (VPC SC), langkah-langkah apa yang diperlukan?
Untuk mengaktifkan migrasi, Anda harus menentukan aturan Ingress dan Egress dalam kebijakan VPC SC. Jika Google Cloud Project Anda memiliki VPC SC, hubungi tim Dukungan untuk mendapatkan panduan mendetail tentang aturan khusus ini.
T: Bagaimana cara memeriksa bahwa migrasi telah berhasil?
Periksa penyelesaian yang berhasil dengan membuka Setelan SOAR > Pengelolaan Lisensi. Setelah Tahap 1, Google.com akan muncul setelah nomor versi sistem. Setelah migrasi izin SOAR ke peran IAM Tahap 2 , Google.com dan CloudIAM Enabled akan muncul setelah nomor versi sistem.
Waktu nonaktif dan kontinuitas
T: Apakah ada periode nonaktif selama migrasi, dan apa dampaknya?
Ya. Waktu nonaktif yang diharapkan adalah sebagai berikut:
- Hingga 2 jam untuk pelanggan mandiri SOAR.
- Hingga 1,5 jam untuk pelanggan Google SecOps.
Selama periode ini, Anda tidak akan dapat login ke platform. Layanan SOAR (termasuk penyerapan, playbook, tugas) akan dijeda, tetapi layanan SIEM akan terus berjalan di latar belakang.
T: Apakah data yang dihasilkan selama periode nonaktif akan otomatis di-ingest setelah layanan SOAR dilanjutkan?
Ya. Setelah sistem kembali online, penyerapan dan playbook akan dilanjutkan dan memproses semua pemberitahuan yang dihasilkan atau diserap selama periode tidak aktif.
T: Apa yang terjadi pada playbook yang berjalan saat periode nonaktif dimulai?
Layanan playbook akan dinonaktifkan sebelum migrasi dimulai, beberapa playbook yang sedang berjalan mungkin gagal dan harus dimulai ulang secara manual atau akan dilanjutkan setelah migrasi selesai.
T: Apakah ada rencana pemulihan atau rencana darurat jika terjadi masalah selama migrasi?
Ya. Proses migrasi menjaga instance SOAR yang ada tetap utuh (meskipun dinonaktifkan). Jika proses migrasi tidak berhasil diselesaikan, kami dapat beralih kembali ke instance yang ada dan menghapus instance baru. Proses pengembalian ini memerlukan waktu hingga 30 menit. Kami akan melakukan pengujian ekstensif dan pemantauan ketat, dengan staf yang siap dihubungi untuk memastikan keberhasilan migrasi.
Jika Anda mengalami masalah akses setelah migrasi, kemungkinan Anda memiliki penyiapan autentikasi yang salah. Anda harus berkoordinasi dengan administrator Identitas, IDP, atau Google Cloud Anda untuk menggunakan panduan pemecahan masalah untuk identifikasi dan penyelesaian. Jika masalah berlanjut atau jika tidak terkait dengan akses, buka Tiket dukungan untuk mendokumentasikan masalah dan memantau penyelesaiannya.
T: Kapan saya dapat bermigrasi ke SOAR Endpoints v1 baru di Chronicle API?
Anda dapat melakukan migrasi ke endpoint SOAR v1 baru di Chronicle API mulai pertengahan Januari 2026.
SOAR API dan Kunci API lama akan dihentikan dan tidak akan berfungsi lagi setelah 30 September 2026. Untuk memastikan transisi yang lancar, ikuti dua langkah wajib berikut:
- Anda harus menyelesaikan migrasi Grup Izin SOAR ke Cloud IAM terlebih dahulu.
- Perbarui skrip dan integrasi yang ada untuk mengganti endpoint SOAR API lama dengan endpoint Chronicle API yang sesuai.
Autentikasi dan izin
T: Bagaimana cara memigrasikan grup dan izin SOAR saya?
Anda akan menggunakan skrip migrasi di konsol Google Cloud untuk memigrasikan grup izin yang ada ke peran khusus IAM. Skrip ini juga menetapkan peran khusus kepada pengguna (untuk pelanggan Cloud Identity) atau ke grup IdP (untuk pelanggan Workforce Identity Federation).
T: Bagaimana jika saya lebih memilih untuk tidak memigrasikan grup izin kustom dan hanya menggunakan peran standar?
Anda dapat memilih tidak ikut migrasi otomatis dan memetakan grup IdP ke peran Cloud IAM secara manual.
T: Kami adalah pelanggan mandiri SOAR dengan penyedia SAML kustom dengan autentikasi manual. Jika kami mengubahnya menjadi grup IdP untuk pemetaan IdP, apa dampaknya terhadap akun pengguna yang ada?
Dengan asumsi pengguna lama Anda cocok dengan salah satu grup dan izin dipetakan dengan benar, tidak akan ada dampak pada akun pengguna lama Anda. Namun, jika pengguna tidak dipetakan ke grup, mereka tidak akan dapat login. Jika izin dipetakan secara berbeda, pengguna akan menerima izin baru berdasarkan pemetaan baru.
T: Apakah ada prasyarat khusus untuk MSSP yang menggunakan beberapa penyedia identitas?
Pelanggan yang telah mengonfigurasi beberapa penyedia identitas di halaman autentikasi eksternal SOAR, harus menentukan Workforce Identity Federation untuk autentikasi dan membuat Workforce Pool terpisah untuk setiap penyedia. Setiap penyedia dikaitkan dengan subdomain yang berbeda. Untuk mengetahui informasi selengkapnya, baca panduan migrasi MSSP.
T: Bagaimana cara melakukan autentikasi ke Chronicle API?
Ikuti petunjuk di Melakukan autentikasi ke Chronicle API.
T: Apa IP baru yang diperlukan untuk mengakses SOAR API baru? Anda tidak perlu memasukkan alamat IP ke daftar yang diizinkan untuk mengakses Chronicle API. Secara opsional, Anda dapat memasukkan rentang alamat IP yang ditunjukkan di sini dan di sini ke dalam daftar yang diizinkan.
Logging dan pemantauan
T: Kami telah menyelesaikan tahap pertama migrasi, tetapi kami tidak melihat log di Log Cloud Audit Logs.
Log disimpan di platform SOAR setelah penyelesaian tahap migrasi pertama. Log akan tersedia di project Google Cloud Anda setelah tahap migrasi kedua selesai.
T: Apakah pelanggan yang mengirim data SOAR ke instance BigQuery (BQ) Terkelola masih dapat mengakses data BigQuery ini setelah migrasi?
Ya. BigQuery terkelola yang ada akan terus berfungsi.
Logistik dan dukungan
T: Dapatkah saya memilih slot waktu yang berbeda untuk migrasi?
Tidak. Migrasi di luar slot waktu yang disarankan tidak dapat dilakukan.
T: Apakah kami akan menerima pembaruan status real-time selama migrasi?
Anda akan menerima notifikasi email di awal dan akhir proses migrasi.
T: Siapa yang harus kami hubungi jika ada masalah setelah migrasi?
Jika Anda mengalami masalah akses setelah migrasi, penyiapan autentikasi kemungkinan salah. Anda harus berkoordinasi dengan administrator Identitas, IDP, atau Google Cloud Anda untuk menggunakan panduan pemecahan masalah untuk identifikasi dan penyelesaian. Jika masalah berlanjut atau jika tidak terkait dengan akses, buka Tiket dukungan untuk mendokumentasikan masalah dan memantau penyelesaiannya.
Memigrasikan grup izin SOAR ke IAM
Bagian berikut membahas masalah umum yang terjadi selama dan setelah memigrasikan izin ke IAM.
Masalah alat dan skrip migrasi
T: Mengapa saya tidak dapat melihat atau memuat skrip migrasi di Konsol Google Cloud?
Ada dua kemungkinan alasan untuk hal ini:
Izin tidak ada: Alat migrasi mengharuskan akun pengguna Anda memiliki izin yang memadai di Google Cloud dan instance Google SecOps. Pastikan Anda login dengan akun yang memiliki peran IAM yang diperlukan di Google Cloud dan juga merupakan pengguna yang diakui di Google SecOps SOAR. Menggunakan akun yang berbeda untuk Google Cloud dan SOAR dapat menyebabkan kegagalan otorisasi. Jika Anda memiliki izin yang diperlukan dan masih tidak dapat memuat skrip migrasi, buka Tiket dukungan.
SIEM tidak menggunakan Cloud IAM: Jika Anda adalah pelanggan terpadu Google SecOps, pastikan Anda menggunakan IAM untuk mengelola peran dan izin untuk sisi SIEM platform. Untuk mengetahui informasi selengkapnya, lihat panduan migrasi RBAC lama ke RBAC Fitur.
T Saya mendapatkan pesan error saat mencoba menjalankan skrip migrasi. Apa yang harus saya lakukan?
Error - "Grup tidak ada": Saat menggunakan
add-iam-policy-binding commands, pastikan Anda menggunakan alamat email grup lengkap (misalnya,your-group@example.com) untuk tanda--member, bukan hanya nama grup singkat.Error terkait peran yang sudah ada: Konflik dapat terjadi saat mengikat ke akun utama yang sudah memiliki binding bersyarat. Untuk mengatasinya, jalankan kembali skrip dan pastikan untuk memilih Tidak ada, bukan Tentukan kondisi baru.
Masalah akses setelah migrasi
T: Mengapa saya mendapatkan error "403 Forbidden" saat mencoba mengakses halaman atau fitur tertentu (seperti Playbook atau IDE) setelah migrasi IAM?
Error 403 setelah migrasi mungkin menunjukkan bahwa Google Cloud peran IAM yang ditetapkan kepada pengguna Anda tidak memiliki izin yang diperlukan oleh sisi SOAR pada platform Google SecOps. Hal ini umum terjadi jika Anda menggunakan peran IAM kustom.
Periksa peran dan izin Google SecOps. Pastikan peran IAM kustom Anda menyertakan semua izin yang diperlukan untuk mengakses fitur SOAR yang diperlukan.
Atau, periksa alat developer browser Anda untuk mengidentifikasi panggilan API tertentu yang menampilkan error 403. Payload respons mendokumentasikan izin yang tidak ada, dan banner notifikasi juga muncul dalam antarmuka yang menjelaskan akses yang diperlukan.
Jika tidak ada solusi di atas yang membantu, buka Tiket dukungan.
Izin dan peran
T: Saya melakukan migrasi IAM secara manual tanpa menggunakan alat yang disediakan, dan sekarang saya mengalami masalah izin. Bagaimana cara memperbaikinya?
Migrasi IAM manual terkadang dapat menyebabkan izin yang diperlukan untuk peran SOAR tidak ada. Sebaiknya gunakan skrip migrasi yang disediakan untuk memastikan semua izin yang diperlukan disiapkan dengan benar. Jika Anda masih berencana melakukan migrasi manual, tinjau izin IAM Google SecOps dengan cermat untuk membuat peran khusus dengan izin yang diperlukan.
T: Beberapa pengguna tampaknya memiliki lebih banyak izin di SOAR daripada yang diharapkan setelah migrasi. Mengapa hal ini terjadi?
Hal ini dapat terjadi jika pengguna atau grup telah ditetapkan ke peran luas Chronicle yang telah ditentukan sebelumnya sebelum migrasi. Google Cloud
Setelah Anda menyelesaikan migrasi, peran bawaan Chronicle (seperti chronicle.apiAdmin) akan otomatis menyertakan izin SOAR. Misalnya, peran Admin API Chronicle kini akan mencakup izin Admin SOAR.
Untuk memastikan akses hak istimewa terendah, ikuti langkah-langkah berikut:
- Tinjau peran bawaan Anda di halaman IAM Roles, termasuk Admin Chronicle API, untuk mengidentifikasi semua prinsipal (pengguna dan grup) yang ditetapkan.
- Pastikan hanya pengguna yang memerlukan izin SOAR yang ditetapkan ke peran ini.
- Untuk membatasi akses SOAR bagi akun utama tertentu, hapus akun utama tersebut dari peran standar dan tetapkan ke peran kustom yang secara eksplisit mengecualikan izin administrator SOAR.
T: Migrasi berhasil, tetapi saya masih dapat melihat kolom Grup Izin di halaman Pemetaan Grup. Mengapa?
Setelah migrasi berhasil, kolom Grup Izin masih ditampilkan di halaman Pemetaan Grup untuk kompatibilitas mundur. Jangan hapus tugas ini. Kolom ini akan dihapus paling lambat 30 September 2026 tanpa memengaruhi pelanggan.
Praktik terbaik
- Gunakan skrip Migrasi: Jika memungkinkan, gunakan skrip migrasi resmi di Google Cloud untuk menangani transisi dari grup izin SOAR ke peran IAM.
- Tinjau Izin IAM: Pahami izin IAM yang diperlukan untuk berbagai fungsi dan peran SOAR. Google Cloud
- Uji Secara Menyeluruh: Setelah migrasi, uji akses untuk berbagai peran dan persona pengguna guna memastikan semuanya berfungsi seperti yang diharapkan.
- Hubungi Dukungan: Untuk error yang terus berlanjut atau perilaku yang tidak terduga, hubungi Dukungan dan berikan detail sebanyak mungkin.
Perlu bantuan lain? Dapatkan jawaban dari anggota Komunitas dan profesional Google SecOps.