Übersicht über die SOAR-Migration
In diesem Dokument werden der Prozess und die Zeitpläne für die Migration der SOAR-Infrastruktur zu Google Cloudbeschrieben. Ziel der Migration ist es, die Infrastruktur zu modernisieren und die Integration mit Google Cloud Diensten zu verbessern. Davon profitieren sowohl Kunden von Google Security Operations Unified als auch Nutzer von eigenständigen SOAR-Produkten, die zu Google Cloudwechseln.
Diese Migration ist erforderlich, um wichtige Infrastruktur-Upgrades durchzuführen, darunter eine höhere Zuverlässigkeit, verbesserte Sicherheit, bessere Compliance und eine detailliertere Zugriffssteuerung. Außerdem ermöglicht sie den Zugriff auf Agentic AI-Funktionen durch die Integration des Model Context Protocol (MCP) und erstklassige Dienste wie IAM für die Zugriffssteuerung, Cloud Monitoring und Cloud-Audit-Logs.
Die Migration erfolgt in zwei Phasen: Phase 1 und Phase 2.
Phase 1 umfasst die folgenden Migrationen:
- Migration Ihres Google-eigenen SOAR-Projekts zur Google Cloud -Infrastruktur. Dies erfolgt durch Google.
- Migration der SOAR-Authentifizierung zu Google Cloud (gilt nur für eigenständige SOAR-Kunden).
Prüfen Sie, ob Phase 1 abgeschlossen wurde. Rufen Sie dazu die SOAR-Einstellungen> Lizenzverwaltung auf und prüfen Sie, ob nach der Systemversionsnummer Google.com angezeigt wird.
Phase 2 umfasst die folgenden Migrationen:
- Migration von SOAR-Berechtigungsgruppen und ‑Berechtigungen zu Google Cloud IAM.
- Migration von SOAR-APIs zur neuen einheitlichen Chronicle API, die Aktualisierungen an bestehenden Scripts und Integrationen erfordert.
- Migration von Webhooks.
- Migration von Remote-Agents.
- Migration von SOAR-Audit-Logs.
Prüfen Sie, ob die Migration der SOAR-Berechtigungen zu IAM-Rollen in Phase 2 abgeschlossen wurde. Rufen Sie dazu SOAR-Einstellungen > Lizenzverwaltung auf und prüfen Sie, ob nach der Systemversionsnummer Google.com und CloudIAM aktiviert angezeigt werden.
Migrationsphase 1 für Google SecOps Unified-Kunden
In der Benachrichtigung im Produkt finden Sie das Datum der Migration in Phase 1 und das entsprechende Google-Formular, mit dem Sie den Zeitrahmen bestätigen können. Phase 1 umfasst die folgenden Migrationen.
- SOAR-Projekt von Google zu Google Cloudmigrieren
Bei der Migration kann es zu einer Ausfallzeit von bis zu 90 Minuten kommen, in der die Google SecOps-Plattform nicht zugänglich ist. Während dieser Ausfallzeit werden Ihre SIEM-Dienste im Hintergrund weiter ausgeführt, während SOAR-Dienste vorübergehend pausiert werden. Nach der Ausfallzeit ist die Plattform wieder zugänglich und SOAR-Dienste verarbeiten alle Warnungen, die während der Ausfallzeit generiert oder aufgenommen wurden.
Sobald die Migration abgeschlossen ist, erhalten Sie eine E‑Mail.
Migrationsphase 1 für SOAR-Standalone-Kunden
Sie erhalten eine In-Product-Benachrichtigung, wenn wir bereit sind, Phase 1 für Sie zu starten. Beachte Folgendes:
- Richten Sie ein Google Cloud Projekt ein. Sie können auch ein Google Cloud Projekt verwenden, das möglicherweise für den Zugriff auf den Chronicle-Support eingerichtet wurde, aber noch keine Google Security Operations-Instanz hat.
- Chronicle API aktivieren.
- Richten Sie die Google Cloud Authentifizierung für den Zugriff auf SOAR ein. Weitere Informationen finden Sie unter Authentifizierung für den Zugriff auf SOAR einrichten. Google Cloud
- Geben Sie die Google Cloud Projekt-ID im Google-Formular in der In-Product-Benachrichtigung an und bestätigen Sie das Migrationsdatum und den Zeitrahmen, bevor Sie das Formular senden.
- Nehmen Sie die E‑Mail-Einladung zur Seite „Google Security Operations erhalten“ an und schließen Sie die Einrichtung ab. Achten Sie darauf, dass Ihre Regionsinformationen korrekt sind.
- Prüfen Sie anhand der Anleitung zur Validierung vor der Migration, ob die vorherigen Schritte korrekt eingerichtet wurden.
Nachdem Sie die Schritte ausgeführt haben, führt Google die Migration zum ausgewählten Datum und zur ausgewählten Uhrzeit durch. Während der Migration kommt es zu einer zweistündigen Ausfallzeit der SOAR-Dienste. Nach Abschluss des Vorgangs senden wir Ihnen eine E-Mail mit einer neuen URL für den Zugriff auf die SOAR-Plattform. Die alte URL funktioniert noch bis zum 30. Juni 2026. Sie werden dann zur neuen URL weitergeleitet.
Google Cloud Authentifizierung für den Zugriff auf SOAR einrichten
Je nachdem, welche Art von Identität Sie einrichten und verwenden möchten, müssen Sie eine der folgenden Optionen einrichten. Möglicherweise benötigen Sie die Unterstützung Ihres Google Cloud - und Identitäts-/IDP-Administrators, um diese Anleitung auszuführen.
Option 1: Cloud Identity-Authentifizierung in Google Cloud (von Google verwaltete Konten) konfigurieren
Dieses Szenario ist anwendbar, wenn Sie Nutzerkonten direkt in Cloud Identity mit von Google verwalteten Nutzernamen und Passwörtern verwalten. Sie gilt nicht, wenn Sie Cloud Identity für die Einmalanmeldung (SSO) mit einem externen Identitätsanbieter wie Okta oder Azure AD verwenden. Gehen Sie folgendermaßen vor:
- Cloud Identity in Google Cloudeinrichten Sie können diesen Schritt überspringen, wenn Sie Cloud Identity bereits mit einem von Google verwalteten Nutzernamen und Passwort eingerichtet haben.
- Prüfen Sie, ob alle vorhandenen SOAR-Nutzer in der Cloud Identity Admin-Konsole konfiguriert sind.
- Weisen Sie die erforderlichen Rollen in IAM zu. Folgen Sie dazu dem Format für die Rollenzuweisung für Google-Konten.
- Weisen Sie dem Onboarding-Fachexperten die folgenden vordefinierten IAM-Rollen in Google Cloud zu:
- Weisen Sie allen vorhandenen SOAR-Nutzern eine der folgenden vordefinierten IAM-Rollen zu:
- Schließen Sie die Einrichtung der Authentifizierung in SOAR ab, indem Sie jeden Nutzer (einschließlich Administratoren) einer E-Mail-Nutzergruppe zuordnen.
- Gehen Sie zu Einstellungen> SOAR-Einstellungen> Erweitert> Gruppenzuordnung.
- Klicken Sie auf das Pluszeichen (+) und geben Sie die folgenden Informationen ein.
- Gruppennamen hinzufügen: Der Name, den Sie einer E‑Mail-Gruppe zuweisen, z. B. „Analysten – Tier 1“ oder „Analysten – EU“.
- Gruppenmitglieder: Fügen Sie die erforderlichen E‑Mail-Adressen der Nutzer hinzu. Drücken Sie nach dem Hinzufügen jeder E‑Mail-Adresse die Eingabetaste.
- Wählen Sie die Administratornutzergruppe mit Administratorberechtigungen für Berechtigungsgruppen und SOC-Rollen aus. Wählen Sie Alle Umgebungen aus.
- Wenn Sie auf der Seite „Externe Authentifizierung“ bereits Zuordnungen von E-Mail-Nutzergruppen haben, sollten Sie diese beibehalten, um die vorhandene SOAR-Authentifizierung nicht zu überschreiben. Damit die neue Google Cloud Authentifizierung auf SOAR zugreifen kann, müssen Sie weiterhin die Zuordnung von E-Mail-Nutzergruppen auf der Seite Einstellungen > SOAR-Einstellungen > Erweitert > Gruppenzuordnung einrichten.
- Wenn Sie fertig sind, klicken Sie auf Hinzufügen. Jedes Mal, wenn sich ein Nutzer in der Plattform anmeldet, wird er automatisch auf der Seite Einstellungen > Organisation > Nutzerverwaltung hinzugefügt. Die migrierte Instanz behält diese Zuordnungen bei, die als Grundlage für die Bestimmung des Nutzerzugriffs auf SOAR dienen. Sie müssen dafür sorgen, dass jeder Nutzer auf dieser Seite zugeordnet ist, um auf Google SecOps zugreifen zu können.
Option 2: Workforce Identity-Föderation in Google Cloudkonfigurieren
Dieses Szenario ist anwendbar, wenn Sie Ihre Nutzeridentitäten mit externen IdPs wie Microsoft Azure Active Directory, Okta, Ping Identity und AD FS verwalten.
- Mitarbeiteridentitätsföderation in Google Cloudeinrichten: Sie können diesen Schritt überspringen, wenn er bereits eingerichtet wurde.
- Achten Sie darauf, dass alle vorhandenen Nutzer in SOAR zu den Gruppen mit Mitarbeiteridentitätspools gehören, die in der Mitarbeiteridentitätsföderation eingerichtet sind.
- Weisen Sie die erforderlichen Rollen in IAM zu. Folgen Sie dazu dem Format für die Rollenzuweisung für Mitarbeiteridentitäten.
- Weisen Sie dem Onboarding-SME alle der folgenden vordefinierten IAM-Rollen zu.
- Weisen Sie allen vorhandenen SOAR-Nutzern eine der folgenden Rollen in IAM zu:
- Schließen Sie die Authentifizierungseinrichtung in SOAR ab, indem Sie alle IdP-Gruppen zuordnen, die Zugriff auf SOAR benötigen.
Achten Sie darauf, dass die vorhandenen Nutzer mindestens einer der IdP-Gruppen zugeordnet sind.
- Gehen Sie zu Einstellungen> SOAR-Einstellungen> Erweitert> Gruppenzuordnung.
- Klicken Sie auf das Pluszeichen (+) und geben Sie die folgenden Informationen ein.
- IdP-Gruppenname: Fügen Sie den Gruppennamen aus Ihrem IdP hinzu.
- Wählen Sie den erforderlichen Zugriff auf Berechtigungsgruppen, Umgebungen und SOC-Rollen aus.
- Achten Sie darauf, dass Sie die Admin-IdP-Gruppe mit Administratorberechtigungen für Berechtigungsgruppen und SOC-Rollen hinzugefügt und „Alle Umgebungen“ ausgewählt haben.
- Wenn Sie auf der Seite „Externe Authentifizierung“ bereits IdP-Gruppenzuordnungen haben, sollten Sie diese beibehalten, um Ihre vorhandene SOAR-Authentifizierung nicht zu überschreiben. Damit die neue Google Cloud Authentifizierung auf SOAR zugreifen kann, müssen Sie weiterhin die IdP-Gruppenzuordnung auf der Seite Einstellungen > SOAR-Einstellungen > Erweitert > Gruppenzuordnung einrichten.
- Wenn Sie fertig sind, klicken Sie auf Hinzufügen. Jedes Mal, wenn sich ein Nutzer in der Plattform anmeldet, wird er automatisch auf der Seite Einstellungen > Organisation > Nutzerverwaltung hinzugefügt. Die migrierte Instanz behält diese Zuordnungen bei, die als Grundlage für die Bestimmung des Nutzerzugriffs auf SOAR dienen. Sie müssen dafür sorgen, dass jeder Nutzer auf dieser Seite zugeordnet ist, um auf Google SecOps zugreifen zu können.
Migration in Phase 2 für alle Kunden
Wichtig: Sie müssen Phase 1 abschließen, bevor Sie mit der Migration in Phase 2 beginnen.
Die Migration in Phase 2 ist ab dem 26. Januar 2026 für alle Kunden allgemein verfügbar.
Die endgültige Frist für die Umstellung auf Phase 2 ist der 30. September 2026.
SOAR-Berechtigungsgruppen zu Google Cloud IAM migrieren
Migrieren Sie die SOAR-Berechtigungsgruppen und -Berechtigungen mit einem einzigen Klick auf das Migrationsskript in Google Cloudzu IAM. Das Skript erstellt für jede Berechtigungsgruppe neue benutzerdefinierte Rollen und weist sie Nutzern für Cloud Identity-Kunden oder IdP-Gruppen für Kunden mit Mitarbeiteridentitätsföderation zu. Sie können die SOAR-Berechtigungen auch mit Terraform migrieren.
Ausführliche Informationen zum Migrationsskript und zu Terraform-Befehlen finden Sie unter SOAR-Berechtigungen zu Google Cloud IAM migrieren.
Weitere Informationen zum Einrichten von Berechtigungen finden Sie unter Funktionszugriff konfigurieren.
Nach der Migration der Berechtigungen passiert Folgendes:
- Die Seite SOAR-Einstellungen > Organisation > Berechtigungen ist bis zum 30. September 2026 verfügbar (zur Abwärtskompatibilität mit Legacy-APIs). Nehmen Sie keine Änderungen an dieser Seite vor. Alle Berechtigungen werden über IAM verwaltet.
- Die Spalte Berechtigungsgruppe auf der Seite Gruppenzuordnung wird aus Gründen der Abwärtskompatibilität mit der alten SOAR API angezeigt. Löschen Sie diese Zuweisungen nicht. Die Spalte wird bis zum 30. September 2026 automatisch entfernt. Das hat keine Auswirkungen auf Kunden.
- Der Abschnitt „Eingeschränkte Aktionen“ auf der Seite Berechtigungen wird auf die Seite Gruppenzuordnung verschoben.
SOAR-APIs zur Chronicle API migrieren
Wenn Sie die SOAR API programmatisch über API-Aufrufe oder Integrationen verwenden, können Sie sie zu den neuen SOAR v1-Beta-Endpunkten migrieren, die als Teil der Chronicle API verfügbar sind.
Sie müssen Ihre Skripts und Integrationen aktualisieren, um die SOAR API-Endpunkte durch die entsprechenden Chronicle API-Endpunkte zu ersetzen. Die alte SOAR API und API-Schlüssel sind bis zum 30. September 2026 verfügbar. Danach funktionieren sie nicht mehr. Weitere Informationen finden Sie unter Endpunkte zur Chronicle API migrieren.
Webhooks migrieren
Sie müssen SOAR-Webhooks vor dem 30. September 2026 zur Chronicle API migrieren. Gehen Sie dazu so vor:
Aktualisieren Sie die Webhook-URL auf der Clientseite, indem Sie die alte siemplify-soar.com-Domain durch die neue googleapis.com-Domain ersetzen. Verwenden Sie dazu das neue Anfrageformat. Die alte siemplify-soar.com-Domain funktioniert noch bis zum 30. September 2026.
Beispiel: Ein Webhook, der für https://xxxx.siemplify-soar.com/api/external/v1/webhooks/{webhook_id}?api_key=xxxx definiert ist.
muss auf https://us-chronicle.googleapis.com/v1alpha/projects/{project_id}/locations/{location}/instances/{instance/{instance_id}/webhooks/{webhook_id}?api_key=xxxx aktualisiert werden.
Die Authentifizierung für Webhooks bleibt unverändert. Für Webhooks wird weiterhin der API-Schlüssel verwendet, der ursprünglich zusammen mit dem Webhook-Link erstellt wurde.
Remote-Agents migrieren
So migrieren Sie die Remote Agents zu Google Cloud :
- Erstellen Sie ein Dienstkonto anstelle eines API-Schlüssels für den Remote-Agenten.
- Führen Sie ein Upgrade der Hauptversion des Remote-Agents durch.
Bestehende Remote Agents sind bis zum 30. September 2026 verfügbar. Danach funktionieren sie nicht mehr. Eine detaillierte Anleitung finden Sie unter Remote Agents zu Google Cloud migrieren.
SOAR-Audit-Logs migrieren
SOAR-Logs sind in Google Cloud verfügbar, sobald Sie die Berechtigungen zu IAM migriert haben. Alle Aufrufe der alten SOAR API bis zum 30. September 2026 bleiben in den SOAR-Audit-Logs verfügbar. Google SecOps-Kunden finden weitere Informationen unter Google SecOps SOAR-Logs erfassen. Informationen für SOAR-Standalone-Kunden finden Sie unter SOAR-Logs erfassen.
Weitere Änderungen nach der Migration:
Lizenztyp Der Lizenztyp wird jetzt durch die zugewiesenen Berechtigungen des Nutzers in IAM bestimmt.
Landingpage Die Landingpage wird von der Seite „Berechtigungen“ in das Menü Nutzereinstellungen verschoben, das über Ihren Avatar aufgerufen werden kann.
Weitere Informationen
- Anleitung zur Vorabvalidierung der SOAR-Migration
- Eigenständige SOAR-Instanz eines MSSP migrieren
- SOAR-Endpunkte zur Chronicle API migrieren
- Remote-Mitarbeiter migrieren
- SOAR-Berechtigungen zu Google Cloud IAM migrieren
- FAQ
Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten