SOAR-Berechtigungen zu IAM migrieren
In diesem Dokument wird sowohl für Google Security Operations Unified-Kunden als auch für eigenständige SOAR-Nutzer beschrieben, wie sie ihre Umgebung von vorhandenen SOAR-Berechtigungsgruppen zu Google Cloud Identity and Access Management (IAM) für die Zugriffssteuerung migrieren. Eine Videoanleitung zu diesem Verfahren finden Sie unter SOAR IAM Migration.
Der Google Cloud Konsolenbestätigungsprozess automatisiert die Umstellung von SOAR-Berechtigungen auf Google Cloud IAM, indem die folgenden wichtigen Schritte ausgeführt werden:
- Vorhandene Berechtigungskonfigurationen werden gelesen, einschließlich benutzerdefinierter Berechtigungsgruppen und Nutzerzuweisungen.
- Benutzerdefinierte IAM-Rollen werden generiert, die die vorhandenen Berechtigungsgruppen nachbilden.
- Vorhandene Nutzer und Gruppen werden den neu erstellten IAM-Rollen zugeordnet, damit alle Zugriffsberechtigungen beibehalten werden.
- IAM-Richtlinien werden erstellt, um Nutzer und Gruppen an ihre zugewiesenen Rollen zu binden.
Hinweis
Bestätigen Sie vor dem Start der Migration, dass die folgenden Anforderungen erfüllt sind:
Wenn Sie Google SecOps Unified-Kunde sind, müssen Sie Cloud IAM verwenden, um Rollen und Berechtigungen für die SIEM-Seite der Plattform zu verwalten. Weitere Informationen finden Sie unter Legacy-RBAC zu RBAC für Funktionen migrieren.
Achten Sie darauf, dass Sie für Google Cloud Konsole und SOAR dieselbe Identität (E‑Mail-Adresse oder Konto) verwenden.
Der aktuelle Nutzer muss sich mit seinen Anmeldedaten in der Google SecOps-Plattform anmelden und prüfen, ob er die Seite Gruppenzuordnung in den SOAR-Einstellungen sehen kann.
Zuordnung zu IdP-Gruppen: Wenn Sie die Mitarbeiteridentitätsföderation für die Authentifizierung verwenden, prüfen Sie auf der Seite Gruppenzuordnung, ob alle Nutzer entsprechenden Gruppen des Identitätsanbieters (IdP) zugeordnet sind. Informationen über die Zuordnung zu IdP-Gruppen finden Sie unter Nutzer in der Plattform zuordnen. Das Migrationstool erstellt mithilfe dieser Zuordnungen ein Script, das Nutzer-E‑Mail-Adressen oder Gruppen an IAM-Prinzipale bindet.
Zuordnung zu E‑Mail-Gruppen : Wenn Sie Cloud Identity für die Authentifizierung verwenden, prüfen Sie auf der Seite Gruppenzuordnung , ob alle Nutzer entsprechenden E‑Mail-Gruppen zugeordnet sind. Informationen über die Zuordnung zu E‑Mail-Gruppen finden Sie unter Nutzer auf der Plattform mithilfe von Cloud Identity zuordnen. Das Migrationstool erstellt mithilfe dieser Zuordnungen ein Script, das Nutzer-E‑Mail-Adressen oder Gruppen an IAM-Prinzipale bindet.
Berechtigungen: Prüfen Sie, ob Sie die erforderlichen Berechtigungen haben:
Wenn nach der Migration ungelöste Probleme auftreten, klicken Sie auf IAM deaktivieren, um die Migration von Berechtigungsgruppen zu IAM-Rollen rückgängig zu machen. Die neu erstellten IAM-Rollen und -Bindungen werden nicht gelöscht.
Eine vollständige Liste der für jede Rolle erforderlichen Berechtigungen finden Sie unter Erforderliche IAM-Berechtigungen.
Es gibt zwei Möglichkeiten, SOAR-Berechtigungen zu migrieren:
SOAR-Berechtigungen mit der Google Cloud CLI migrieren
So migrieren Sie Ihre SOAR-Berechtigungen zu Google Cloud IAM:
- Rufen Sie in der Google Cloud Konsole die Verwaltungseinstellungen von Google SecOps auf.
- Klicken Sie auf den Tab SOAR-IAM-Migration.

- Kopieren Sie im Abschnitt Rollenbindungen migrieren die Google Cloud CLI-Befehle. Wenn Sie die Möglichkeit haben, eine neue Bedingung anzugeben, wählen Sie „2“ aus. Keine. .
- Klicken Sie in der Google Cloud Symbolleiste auf Cloud Shell aktivieren.
- Fügen Sie die Google Cloud CLI-Befehle in das Terminalfenster ein und drücken Sie die Eingabetaste.

- Achten Sie darauf, dass die Skripts erfolgreich ausgeführt werden.
- Kehren Sie zur Google Cloud Konsole zurück und klicken Sie im Abschnitt Aufgabe abgeschlossen auf
IAM aktivieren.

SOAR-Berechtigungen mit Terraform migrieren
So migrieren Sie Ihre SOAR-Berechtigungen mit Terraform zu Google Cloud IAM:
- Rufen Sie in der Google Cloud Konsole die Verwaltungseinstellungen von Google SecOps auf.
- Klicken Sie auf den Tab SOAR-IAM-Migration.

- Kopieren Sie im Abschnitt Rollenbindungen migrieren die Google Cloud CLI-Befehle.
- Rufen Sie Ihr Terraform-Repository auf und ordnen Sie die Google Cloud CLI-Befehle den entsprechenden Terraform-Befehlen zu. In der folgenden Tabelle werden Google Cloud CLI-Befehle zum Erstellen benutzerdefinierter Rollen Terraform-Befehlen zugeordnet.
| gcloud-Flag | Terraform-Argument | Hinweise |
|---|---|---|
ROLE_ID (Positionsparameter) |
role_id |
Geben Sie in Terraform nicht das
projects/PROJECT_ID/roles/
Präfix an. Verwenden Sie nur den ID-String (z. B. myCustomRole). |
--project |
project |
Die ID des Projekts, in dem die benutzerdefinierte Rolle definiert ist. |
--title |
title |
Ein für Menschen lesbarer Titel für die Rolle. |
--description |
description |
Eine Zusammenfassung des Zwecks und der Berechtigungen der Rolle. |
--permissions |
permissions |
gcloud akzeptiert einen kommagetrennten String. Für Terraform
ist eine Liste von Strings erforderlich: ["perm.a", "perm.b"]. |
--stage |
stage |
Gültige Werte: ALPHA, BETA, GA,
DEPRECATED, DISABLED, EAP. |
Beispiel für die Zuordnung von Google Cloud CLI zu Terraform
Google Cloud CLI-Befehl:
gcloud iam roles create SOAR_Custom_managedUser_google.com --project="{customer project}"
--title="SOAR Custom managedUser Role"
--description="SOAR Custom role generated for IDP Mapping Group ManagedUser"
--stage=GA
--permissions=chronicle.cases.get
Terraform-Befehl:
resource "google_project_iam_custom_role" "{terraform_name}" {
role_id = "SOAR_Custom_managedUser_google.com"
title = "SOAR Custom managedUser Role"
project = "{customer project}"
stage = "GA"
permissions = [
#This is an example!
"chronicle.cases.get"
]
}
IAM-Richtlinienbindungen (Rollen zuweisen)
Wenn Sie Google Cloud CLI projects add-iam-policy-binding verwenden, weisen Sie einem bestimmten Mitglied (Nutzer, Dienstkonto oder Gruppe) eine bestimmte Rolle zu. In der folgenden Tabelle werden Google Cloud CLI-Befehle Terraform-Befehlen zugeordnet. Ordnen Sie die Befehle zu, um IAM-Rollen zuzuweisen.
| gcloud-Flag | Terraform-Argument | Hinweise |
|---|---|---|
PROJECT_ID (Positionsparameter) |
project |
Die ID des Zielprojekts. |
--member |
member |
Die Identität des Prinzipals (z. B. user:email,
serviceAccount:email, group:email). |
--role |
role |
Die Rollen-ID. Verwenden Sie für benutzerdefinierte Rollen
(projects/ID/roles/NAME) und für Standardrollen
den Kurznamen
(roles/NAME). |
Beispiel für die Rollenzuweisung
Google Cloud CLI-Befehl:
gcloud projects add-iam-policy-binding
{customer project}
--member="user:alice@example.com"
--role="projects/{customer project}/roles/SOAR_Custom_managedUser_google.com"
Terraform-Befehl:
resource "google_project_iam_member" "{terraform_name}" {
project = "{customer project}"
role = "projects/{customer project}/roles/SOAR_Custom_managedUser_google.com"
member = "user:alice@example.com"
}
Nach der Migration
Nachdem Sie auf IAM-Berechtigungen umgestellt haben, muss jeder curl-Befehl, mit dem Sie eine API aufrufen, entweder mit einem zugeordneten Dienstkonto (in IDP-Zuordnungsgruppen zugeordnet) oder mit einem Nutzer gesendet werden, der sich mindestens einmal in der Plattform angemeldet hat.
FAQ
- Eine detaillierte Liste der Probleme und Best Practices finden Sie unter FAQ zur Migration von IAM-Rollen.