SOAR-Berechtigungen zu IAM migrieren

Unterstützt in:

In diesem Dokument wird sowohl für Google Security Operations Unified-Kunden als auch für eigenständige SOAR-Nutzer beschrieben, wie sie ihre Umgebung von vorhandenen SOAR-Berechtigungsgruppen zu Google Cloud Identity and Access Management (IAM) für die Zugriffssteuerung migrieren. Eine Videoanleitung zu diesem Verfahren finden Sie unter SOAR IAM Migration.

Der Google Cloud Konsolenbestätigungsprozess automatisiert die Umstellung von SOAR-Berechtigungen auf Google Cloud IAM, indem die folgenden wichtigen Schritte ausgeführt werden:

  • Vorhandene Berechtigungskonfigurationen werden gelesen, einschließlich benutzerdefinierter Berechtigungsgruppen und Nutzerzuweisungen.
  • Benutzerdefinierte IAM-Rollen werden generiert, die die vorhandenen Berechtigungsgruppen nachbilden.
  • Vorhandene Nutzer und Gruppen werden den neu erstellten IAM-Rollen zugeordnet, damit alle Zugriffsberechtigungen beibehalten werden.
  • IAM-Richtlinien werden erstellt, um Nutzer und Gruppen an ihre zugewiesenen Rollen zu binden.

Hinweis

Bestätigen Sie vor dem Start der Migration, dass die folgenden Anforderungen erfüllt sind:

  • Wenn Sie Google SecOps Unified-Kunde sind, müssen Sie Cloud IAM verwenden, um Rollen und Berechtigungen für die SIEM-Seite der Plattform zu verwalten. Weitere Informationen finden Sie unter Legacy-RBAC zu RBAC für Funktionen migrieren.

  • Achten Sie darauf, dass Sie für Google Cloud Konsole und SOAR dieselbe Identität (E‑Mail-Adresse oder Konto) verwenden.

  • Der aktuelle Nutzer muss sich mit seinen Anmeldedaten in der Google SecOps-Plattform anmelden und prüfen, ob er die Seite Gruppenzuordnung in den SOAR-Einstellungen sehen kann.

  • Zuordnung zu IdP-Gruppen: Wenn Sie die Mitarbeiteridentitätsföderation für die Authentifizierung verwenden, prüfen Sie auf der Seite Gruppenzuordnung, ob alle Nutzer entsprechenden Gruppen des Identitätsanbieters (IdP) zugeordnet sind. Informationen über die Zuordnung zu IdP-Gruppen finden Sie unter Nutzer in der Plattform zuordnen. Das Migrationstool erstellt mithilfe dieser Zuordnungen ein Script, das Nutzer-E‑Mail-Adressen oder Gruppen an IAM-Prinzipale bindet.

  • Zuordnung zu E‑Mail-Gruppen : Wenn Sie Cloud Identity für die Authentifizierung verwenden, prüfen Sie auf der Seite Gruppenzuordnung , ob alle Nutzer entsprechenden E‑Mail-Gruppen zugeordnet sind. Informationen über die Zuordnung zu E‑Mail-Gruppen finden Sie unter Nutzer auf der Plattform mithilfe von Cloud Identity zuordnen. Das Migrationstool erstellt mithilfe dieser Zuordnungen ein Script, das Nutzer-E‑Mail-Adressen oder Gruppen an IAM-Prinzipale bindet.

  • Berechtigungen: Prüfen Sie, ob Sie die erforderlichen Berechtigungen haben:

Wenn nach der Migration ungelöste Probleme auftreten, klicken Sie auf IAM deaktivieren, um die Migration von Berechtigungsgruppen zu IAM-Rollen rückgängig zu machen. Die neu erstellten IAM-Rollen und -Bindungen werden nicht gelöscht.

Eine vollständige Liste der für jede Rolle erforderlichen Berechtigungen finden Sie unter Erforderliche IAM-Berechtigungen.

Es gibt zwei Möglichkeiten, SOAR-Berechtigungen zu migrieren:

SOAR-Berechtigungen mit der Google Cloud CLI migrieren

So migrieren Sie Ihre SOAR-Berechtigungen zu Google Cloud IAM:

  1. Rufen Sie in der Google Cloud Konsole die Verwaltungseinstellungen von Google SecOps auf.
  2. Klicken Sie auf den Tab SOAR-IAM-Migration. SOAR-IAM-Migration
  3. Kopieren Sie im Abschnitt Rollenbindungen migrieren die Google Cloud CLI-Befehle. Wenn Sie die Möglichkeit haben, eine neue Bedingung anzugeben, wählen Sie „2“ aus. Keine. .
  4. Klicken Sie in der Google Cloud Symbolleiste auf Cloud Shell aktivieren.
  5. Fügen Sie die Google Cloud CLI-Befehle in das Terminalfenster ein und drücken Sie die Eingabetaste. Befehle einfügen
  6. Achten Sie darauf, dass die Skripts erfolgreich ausgeführt werden.
  7. Kehren Sie zur Google Cloud Konsole zurück und klicken Sie im Abschnitt Aufgabe abgeschlossen auf IAM aktivieren. Befehle einfügen

SOAR-Berechtigungen mit Terraform migrieren

So migrieren Sie Ihre SOAR-Berechtigungen mit Terraform zu Google Cloud IAM:

  1. Rufen Sie in der Google Cloud Konsole die Verwaltungseinstellungen von Google SecOps auf.
  2. Klicken Sie auf den Tab SOAR-IAM-Migration. SOAR-IAM-Migration
  3. Kopieren Sie im Abschnitt Rollenbindungen migrieren die Google Cloud CLI-Befehle.
  4. Rufen Sie Ihr Terraform-Repository auf und ordnen Sie die Google Cloud CLI-Befehle den entsprechenden Terraform-Befehlen zu. In der folgenden Tabelle werden Google Cloud CLI-Befehle zum Erstellen benutzerdefinierter Rollen Terraform-Befehlen zugeordnet.
gcloud-Flag Terraform-Argument Hinweise
ROLE_ID (Positionsparameter) role_id Geben Sie in Terraform nicht das projects/PROJECT_ID/roles/ Präfix an. Verwenden Sie nur den ID-String (z. B. myCustomRole).
--project project Die ID des Projekts, in dem die benutzerdefinierte Rolle definiert ist.
--title title Ein für Menschen lesbarer Titel für die Rolle.
--description description Eine Zusammenfassung des Zwecks und der Berechtigungen der Rolle.
--permissions permissions gcloud akzeptiert einen kommagetrennten String. Für Terraform ist eine Liste von Strings erforderlich: ["perm.a", "perm.b"].
--stage stage Gültige Werte: ALPHA, BETA, GA, DEPRECATED, DISABLED, EAP.

Beispiel für die Zuordnung von Google Cloud CLI zu Terraform

Google Cloud CLI-Befehl:

gcloud iam roles create SOAR_Custom_managedUser_google.com --project="{customer project}" 
--title="SOAR Custom managedUser Role" 
--description="SOAR Custom role generated for IDP Mapping Group ManagedUser" 
--stage=GA 
--permissions=chronicle.cases.get

Terraform-Befehl:

resource "google_project_iam_custom_role" "{terraform_name}" {
  role_id     = "SOAR_Custom_managedUser_google.com"
  title       = "SOAR Custom managedUser Role"
  project     = "{customer project}"
  stage       = "GA"
  permissions = [
    #This is an example!
    "chronicle.cases.get"
  ]
}

IAM-Richtlinienbindungen (Rollen zuweisen)

Wenn Sie Google Cloud CLI projects add-iam-policy-binding verwenden, weisen Sie einem bestimmten Mitglied (Nutzer, Dienstkonto oder Gruppe) eine bestimmte Rolle zu. In der folgenden Tabelle werden Google Cloud CLI-Befehle Terraform-Befehlen zugeordnet. Ordnen Sie die Befehle zu, um IAM-Rollen zuzuweisen.

gcloud-Flag Terraform-Argument Hinweise
PROJECT_ID (Positionsparameter) project Die ID des Zielprojekts.
--member member Die Identität des Prinzipals (z. B. user:email, serviceAccount:email, group:email).
--role role Die Rollen-ID. Verwenden Sie für benutzerdefinierte Rollen (projects/ID/roles/NAME) und für Standardrollen den Kurznamen (roles/NAME).

Beispiel für die Rollenzuweisung

Google Cloud CLI-Befehl:

gcloud projects add-iam-policy-binding
 {customer project}
--member="user:alice@example.com" 
--role="projects/{customer project}/roles/SOAR_Custom_managedUser_google.com"

Terraform-Befehl:

resource "google_project_iam_member" "{terraform_name}" {
  project = "{customer project}"
  role    = "projects/{customer project}/roles/SOAR_Custom_managedUser_google.com"
  member  = "user:alice@example.com"
}

Nach der Migration

Nachdem Sie auf IAM-Berechtigungen umgestellt haben, muss jeder curl-Befehl, mit dem Sie eine API aufrufen, entweder mit einem zugeordneten Dienstkonto (in IDP-Zuordnungsgruppen zugeordnet) oder mit einem Nutzer gesendet werden, der sich mindestens einmal in der Plattform angemeldet hat.

FAQ