Eseguire la migrazione delle autorizzazioni SOAR a IAM

Supportato in:

Questo documento è rivolto ai clienti unificati di Google Security Operations e agli utenti autonomi di SOAR che devono eseguire la migrazione del proprio ambiente dai gruppi di autorizzazioni SOAR esistenti a Google Cloud Identity and Access Management (IAM) per controllo dell'accesso. Per una procedura dettagliata in video, guarda il video sulla migrazione IAM SOAR

Il Google Cloud processo di verifica della console automatizza la transizione dalle autorizzazioni SOAR a Google Cloud IAM eseguendo i seguenti passaggi chiave:

  • Legge le configurazioni delle autorizzazioni esistenti, inclusi i gruppi di autorizzazioni personalizzati e le assegnazioni degli utenti.
  • Genera ruoli IAM personalizzati che replicano i gruppi di autorizzazioni esistenti.
  • Mappa gli utenti e i gruppi esistenti ai ruoli IAM appena creati per assicurarsi che tutti i privilegi di accesso vengano mantenuti.
  • Crea policy IAM per associare utenti e gruppi ai ruoli assegnati.

Prima di iniziare

Prima di iniziare la migrazione, verifica che siano soddisfatti i seguenti requisiti:

  • Se sei un cliente unificato di Google SecOps, assicurati di utilizzare Cloud IAM per gestire ruoli e autorizzazioni per la parte SIEM della piattaforma. Per maggiori informazioni, consulta Eseguire la migrazione di RBAC legacy a RBAC delle funzionalità.

  • Assicurati di utilizzare la stessa identità (email o account) sia per la Google Cloud console che per SOAR.

  • L'utente attuale deve accedere alla piattaforma Google SecOps con le proprie credenziali utente e verificare di poter visualizzare la pagina Mappatura gruppi nelle impostazioni SOAR.

  • Mappatura gruppi di IdP: se utilizzi la federazione delle identità per la forza lavoro per l'autenticazione, verifica che tutti gli utenti siano mappati a gruppi del provider di identità (IdP) nella pagina Mappatura gruppi. Per informazioni sulla mappatura di gruppi IdP, consulta Mappa gli utenti nella piattaforma. Lo strumento di migrazione utilizza queste mappature per creare uno script che associa email o gruppi di utenti a entità IAM.

  • Mappatura gruppi di email : se utilizzi Cloud Identity per l'autenticazione, verifica che tutti gli utenti siano mappati a gruppi di email nella pagina Mappatura gruppi. Per informazioni sulla mappatura di email, consulta Mappa gli utenti nella piattaforma utilizzando Cloud Identity. Lo strumento di migrazione utilizza queste mappature per creare uno script che associa email o gruppi di utenti a entità IAM.

  • Autorizzazioni: verifica di disporre delle autorizzazioni necessarie:

Dopo la migrazione, se si verificano problemi irrisolti, fai clic su Disattiva IAM per ripristinare la migrazione dai gruppi di autorizzazioni ai ruoli IAM. I ruoli e le associazioni IAM appena creati non verranno eliminati.

Per un elenco completo delle autorizzazioni necessarie per ogni ruolo, consulta Autorizzazioni IAM richieste.

Esistono due modi per eseguire la migrazione delle autorizzazioni SOAR:

Eseguire la migrazione delle autorizzazioni SOAR utilizzando Google Cloud CLI

Per eseguire la migrazione delle autorizzazioni SOAR a Google Cloud IAM:

  1. Nella Google Cloud console, vai alle impostazioni di amministrazione di Google SecOps.
  2. Fai clic sulla scheda Migrazione IAM SOAR. Migrazione IAM SOAR
  3. Nella sezione Esegui la migrazione delle associazioni di ruoli, copia i comandi Google Cloud CLI. Quando ti viene data la possibilità di specificare una nuova condizione, seleziona 2. Nessuno. .
  4. Nella Google Cloud barra degli strumenti, fai clic su Attiva Cloud Shell.
  5. Nella finestra del terminale, incolla i comandi Google Cloud CLI e premi Invio. Comandi di incolla
  6. Assicurati che gli script vengano eseguiti correttamente.
  7. Torna alla Google Cloud console e, nella sezione Hai completato questa attività, fai clic su Attiva IAM. Comandi di incolla

Eseguire la migrazione delle autorizzazioni SOAR utilizzando Terraform

Per eseguire la migrazione delle autorizzazioni SOAR a Google Cloud IAM utilizzando Terraform:

  1. Nella Google Cloud console, vai alle impostazioni di amministrazione di Google SecOps.
  2. Fai clic sulla scheda Migrazione IAM SOAR. Migrazione IAM SOAR
  3. Nella sezione Esegui la migrazione delle associazioni di ruoli, copia i comandi Google Cloud CLI.
  4. Vai al repository Terraform e mappa i comandi Google Cloud CLI ai relativi comandi Terraform equivalenti. La tabella seguente mappa il comando Google Cloud CLI create custom role con i comandi Terraform.
Flag gcloud Argomento Terraform Note
ROLE_ID (posizionale) role_id In Terraform, non includere il projects/PROJECT_ID/roles/ prefisso. Utilizza solo la stringa ID (ad esempio myCustomRole).
--project project L'ID del progetto in cui è definito il ruolo personalizzato.
--title title Un titolo leggibile per il ruolo.
--description description Un riepilogo dello scopo e delle autorizzazioni del ruolo.
--permissions permissions gcloud accetta una stringa separata da virgole. Terraform richiede un elenco di stringhe: ["perm.a", "perm.b"].
--stage stage Valori validi: ALPHA, BETA, GA, DEPRECATED, DISABLED, EAP.

Esempio di mappatura di Google Cloud CLI a Terraform

Comando Google Cloud CLI:

gcloud iam roles create SOAR_Custom_managedUser_google.com --project="{customer project}" 
--title="SOAR Custom managedUser Role" 
--description="SOAR Custom role generated for IDP Mapping Group ManagedUser" 
--stage=GA 
--permissions=chronicle.cases.get

Comando Terraform:

resource "google_project_iam_custom_role" "{terraform_name}" {
  role_id     = "SOAR_Custom_managedUser_google.com"
  title       = "SOAR Custom managedUser Role"
  project     = "{customer project}"
  stage       = "GA"
  permissions = [
    #This is an example!
    "chronicle.cases.get"
  ]
}

Associazioni di policy IAM (assegna ruoli)

Quando utilizzi Google Cloud CLI projects add-iam-policy-binding, concedi un ruolo specifico a un membro specifico (utente, account di servizio o gruppo). La tabella seguente mappa i comandi Google Cloud CLI con i comandi Terraform. Mappa i comandi per assegnare i ruoli IAM.

Flag gcloud Argomento Terraform Note
PROJECT_ID (posizionale) project L'ID del progetto di destinazione.
--member member L'identità dell'entità (ad esempio user:email, serviceAccount:email, group:email).
--role role L'ID ruolo. Utilizza il percorso completo per i ruoli personalizzati (projects/ID/roles/NAME) e il nome breve per i ruoli standard (roles/NAME).

Esempio di assegnazione di ruoli

Comando Google Cloud CLI:

gcloud projects add-iam-policy-binding
 {customer project}
--member="user:alice@example.com" 
--role="projects/{customer project}/roles/SOAR_Custom_managedUser_google.com"

Comando Terraform:

resource "google_project_iam_member" "{terraform_name}" {
  project = "{customer project}"
  role    = "projects/{customer project}/roles/SOAR_Custom_managedUser_google.com"
  member  = "user:alice@example.com"
}

Migrazione dei post

Dopo aver eseguito la migrazione all'utilizzo delle autorizzazioni IAM, ogni comando curl che utilizzi per chiamare un'API deve essere inviato con un account di servizio mappato (mappato nei gruppi di mappatura IDP) o con un utente che ha eseguito l'accesso alla piattaforma almeno una volta.

Domande frequenti