SOAR 권한을 IAM으로 마이그레이션
이 문서에서는 액세스 제어를 위해 기존 SOAR 권한 그룹에서 Google Cloud Identity and Access Management (IAM) 로 환경을 마이그레이션해야 하는 Google Security Operations 통합 고객과 SOAR 독립형 사용자를 모두 안내합니다. 이 절차의 동영상 안내는 SOAR IAM 마이그레이션 동영상을 참고하세요.
Google Cloud 콘솔 확인 프로세스는 다음과 같은 주요 단계를 수행하여 SOAR 권한에서 Google Cloud IAM으로의 전환을 자동화합니다.
- 커스텀 권한 그룹 및 사용자 할당을 비롯한 기존 권한 구성을 읽습니다.
- 기존 권한 그룹을 복제하는 커스텀 IAM 역할을 생성합니다.
- 기존 사용자 및 그룹을 새로 생성된 IAM 역할에 매핑하여 모든 액세스 권한이 유지되도록 합니다.
- 사용자와 그룹을 할당된 역할에 바인딩하는 IAM 정책을 만듭니다.
시작하기 전에
마이그레이션을 시작하기 전에 다음 요구사항이 충족되는지 확인하세요.
Google SecOps 통합 고객인 경우 Cloud IAM을 사용하여 플랫폼의 SIEM 측면에서 역할과 권한을 관리해야 합니다. 자세한 내용은 레거시 RBAC를 기능 RBAC로 마이그레이션을 참고하세요.
콘솔과 SOAR 모두에 동일한 ID (이메일 또는 계정)를 사용해야 합니다. Google Cloud
현재 사용자가 사용자 인증 정보로 Google SecOps 플랫폼에 로그인하여 SOAR 설정에서 그룹 매핑 페이지를 볼 수 있는지 확인해야 합니다.
IdP 그룹 매핑: 인증에 직원 ID 제휴를 사용하는 경우 그룹 매핑 페이지에서 모든 사용자가 ID 공급업체 (IdP) 그룹에 매핑되어 있는지 확인하세요. IdP 그룹 매핑에 대한 정보는 플랫폼에서 사용자 매핑을 참고하세요. 마이그레이션 도구는 이러한 매핑을 사용하여 사용자 메일 또는 그룹을 IAM 보안 주체에 바인드하는 스크립트를 만듭니다.
이메일 그룹 매핑 인증에 Cloud ID를 사용하는 경우 그룹 매핑 페이지에서 모든 사용자가 이메일 그룹에 매핑되어 있는지 확인하세요. 이메일 매핑에 관한 정보는 Cloud ID를 사용하여 플랫폼에서 사용자 매핑을 참고하세요. 마이그레이션 도구는 이러한 매핑을 사용하여 사용자 메일 또는 그룹을 IAM 보안 주체에 바인드하는 스크립트를 만듭니다.
권한: 필요한 권한이 있는지 확인합니다.
마이그레이션 후 해결되지 않은 문제가 있는 경우 IAM 사용 중지 를 클릭하여 권한 그룹에서 IAM 역할로의 마이그레이션을 되돌립니다. 새로 생성된 IAM 역할 및 바인딩은 삭제되지 않습니다.
각 역할에 필요한 권한의 전체 목록은 필수 IAM 권한을 참고하세요.
SOAR 권한을 마이그레이션하는 방법은 두 가지입니다.
Google Cloud CLI를 사용하여 SOAR 권한 마이그레이션
SOAR 권한을 Google Cloud IAM으로 마이그레이션하려면 다음 단계를 따르세요.
- 콘솔 Google Cloud 에서 Google SecOps 관리 설정으로 이동합니다.
- SOAR IAM 마이그레이션 탭을 클릭합니다.

- 역할 바인딩 마이그레이션 섹션에서 Google Cloud CLI 명령어를 복사합니다. 새 조건을 지정하는 옵션이 제공되면 2를 선택합니다. 없음. .
- Google Cloud 툴바에서 Cloud Shell 활성화를 클릭합니다.
- 터미널 창에서 Google Cloud CLI 명령어를 붙여넣고 Enter 키를 누릅니다.

- 스크립트가 성공적으로 실행되었는지 확인합니다.
- 콘솔로 Google Cloud 돌아가서 이 작업 완료 섹션에서
IAM 사용 설정을 클릭합니다.

Terraform을 사용하여 SOAR 권한 마이그레이션
Terraform을 사용하여 SOAR 권한을 Google Cloud IAM으로 마이그레이션하려면 다음 단계를 따르세요.
- Google Cloud 콘솔에서 Google SecOps 관리 설정으로 이동합니다.
- SOAR IAM 마이그레이션 탭을 클릭합니다.

- 역할 바인딩 마이그레이션 섹션에서 Google Cloud CLI 명령어를 복사합니다.
- Terraform 저장소로 이동하여 Google Cloud CLI 명령어를 해당 Terraform 동등 항목에 매핑합니다. 다음 표에서는 Google Cloud CLI 커스텀 역할 만들기 명령어를 Terraform 명령어에 매핑합니다.
| gcloud 플래그 | Terraform 인수 | 참고 |
|---|---|---|
ROLE_ID (위치) |
role_id |
Terraform에서는
projects/PROJECT_ID/roles/
프리픽스를 포함하지 마세요. ID 문자열만 사용합니다 (예: myCustomRole). |
--project |
project |
커스텀 역할이 정의된 프로젝트의 ID입니다. |
--title |
title |
인간이 읽을 수 있는 역할 제목입니다. |
--description |
description |
역할의 목적과 권한에 대한 요약입니다. |
--permissions |
permissions |
gcloud는 쉼표로 구분된 문자열을 허용합니다. Terraform
에는 문자열 목록이 필요합니다: ["perm.a", "perm.b"]. |
--stage |
stage |
유효한 값: ALPHA, BETA, GA,
DEPRECATED, DISABLED, EAP. |
Terraform 예시에 대한 Google Cloud CLI 매핑
Google Cloud CLI 명령어:
gcloud iam roles create SOAR_Custom_managedUser_google.com --project="{customer project}"
--title="SOAR Custom managedUser Role"
--description="SOAR Custom role generated for IDP Mapping Group ManagedUser"
--stage=GA
--permissions=chronicle.cases.get
Terraform 명령어:
resource "google_project_iam_custom_role" "{terraform_name}" {
role_id = "SOAR_Custom_managedUser_google.com"
title = "SOAR Custom managedUser Role"
project = "{customer project}"
stage = "GA"
permissions = [
#This is an example!
"chronicle.cases.get"
]
}
IAM 정책 바인딩 (역할 할당)
Google Cloud CLI projects add-iam-policy-binding 을 사용하면 특정 역할이 특정 구성원 (사용자, 서비스 계정 또는 그룹)에게 부여됩니다. 다음 표에서는 Google Cloud CLI 명령어를 Terraform 명령어에 매핑합니다. IAM 역할을 할당하려면 명령어를 매핑하세요.
| gcloud 플래그 | Terraform 인수 | 참고 |
|---|---|---|
PROJECT_ID (위치) |
project |
대상 프로젝트의 ID입니다. |
--member |
member |
보안 주체 ID (예: user:email,
serviceAccount:email, group:email) |
--role |
role |
역할 ID입니다. 커스텀 역할에는 전체 경로
(projects/ID/roles/NAME)를 사용하고 표준 역할에는 닉네임
(roles/NAME)을 사용합니다. |
역할 할당 예시
Google Cloud CLI 명령어:
gcloud projects add-iam-policy-binding
{customer project}
--member="user:alice@example.com"
--role="projects/{customer project}/roles/SOAR_Custom_managedUser_google.com"
Terraform 명령어:
resource "google_project_iam_member" "{terraform_name}" {
project = "{customer project}"
role = "projects/{customer project}/roles/SOAR_Custom_managedUser_google.com"
member = "user:alice@example.com"
}
게시물 이전
IAM 권한을 사용하도록 전환한 후에는 API를 호출하는 데 사용하는 각 curl 명령어를 매핑된 서비스 계정 (IDP 매핑 그룹에 매핑됨) 또는 플랫폼에 한 번 이상 로그인한 사용자와 함께 전송해야 합니다.
FAQ
- 문제 및 권장사항에 대한 자세한 목록은 IAM 역할 마이그레이션에 대한 FAQ를 참고하세요.