סקירה כללית על מיגרציה של SOAR

נתמך ב:

במסמך הזה מתואר התהליך והציר הזמנים להעברת תשתית SOAR אל Google Cloud. מטרת ההעברה היא לחדש את התשתית ולשפר את השילוב שלה עם שירותי Google Cloud . השינוי הזה יועיל גם ללקוחות של Google Security Operations Unified וגם למשתמשי SOAR עצמאיים שעוברים ל- Google Cloud.

המיגרציה הזו נדרשת כדי לספק שדרוגים לתשתית קריטית, כולל אמינות משופרת, אבטחה משופרת, תאימות משופרת ובקרת גישה מפורטת יותר. בנוסף, הוא מאפשר גישה ליכולות AI אקטיבי באמצעות שילוב של Model Context Protocol‏ (MCP) ושירותים מהטובים ביותר בתחום, כולל IAM לבקרת גישה, Cloud Monitoring ויומני ביקורת של Cloud.

ההעברה מתבצעת בשני שלבים – שלב 1 ושלב 2.

שלב 1 כולל את ההעברות הבאות:

  • העברה של פרויקט SOAR בבעלות Google אל Google Cloud תשתית. הפעולה הזו מתבצעת על ידי Google.
  • העברה של אימות SOAR אל Google Cloud (רלוונטי רק ללקוחות SOAR עצמאיים).

שלב 2 כולל את ההעברות הבאות:

  • העברה של קבוצות הרשאות והרשאות SOAR אל Google Cloud IAM.
  • מיגרציה של ממשקי SOAR API ל-Chronicle API המאוחד החדש, שדורשת עדכונים בסקריפטים ובשילובים קיימים.
  • העברה של webhooks.
  • העברה של סוכנים מרוחקים.
  • העברה של יומני ביקורת של SOAR.

בדיקה שההעברה בוצעה בהצלחה

  • כדי לבדוק אם שלב 1 הושלם בהצלחה, עוברים אל SOAR Settings > License Management ומוודאים שמופיע Google.com אחרי מספר גרסת המערכת.

  • כדי לוודא שהשלמתם בהצלחה את שלב 2 במיגרציה של הרשאות SOAR לתפקידי IAM, עוברים אל SOAR Settings > License Management ומוודאים שמופיעות האפשרויות Google.com ו-CloudIAM Enabled אחרי מספר גרסת המערכת.

שלב 1 במיגרציה ללקוחות Google SecOps Unified

בודקים את ההתראה במוצר כדי לראות את התאריך של ההעברה לשלב 1 ואת טופס Google שצורף כדי לאשר את משבצת הזמן. שלב 1 כולל את ההעברות הבאות.

  • העברת פרויקט SOAR בבעלות Google אל Google Cloud

ההעברה כוללת השבתה של עד 90 דקות שבהן לא תהיה גישה לפלטפורמת Google SecOps. במהלך ההשבתה הזו, שירותי ה-SIEM ימשיכו לפעול ברקע, ושירותי ה-SOAR יושהו באופן זמני. לאחר ההשבתה, תהיה גישה לפלטפורמה ושירותי SOAR ימשיכו לעבד התראות שנוצרו או נקלטו במהלך ההשבתה.

נשלח לך אימייל כשההעברה תסתיים.

שלב 1 במיגרציה ללקוחות עצמאיים של SOAR

כשהשלב הראשון יהיה מוכן להתחלה, תקבלו הודעה על כך במוצר. חשוב לבצע את הפעולות הבאות:

  1. להגדיר Google Cloud פרויקט. אפשר גם להשתמש בפרויקט Google Cloud שכבר הוגדר בו גישה לתמיכה של Chronicle, אבל עדיין אין בו מופע של Google Security Operations.
  2. הפעלה של Chronicle API.
  3. מגדירים Google Cloud אימות כדי לגשת ל-SOAR. אפשר לעיין במאמר בנושא הגדרת אימות לגישה ל-SOAR. Google Cloud
  4. לפני ששולחים את הטופס, צריך להזין את Google Cloud מזהה הפרויקט בטופס Google שבהודעה בתוך המוצר, ולאשר את תאריך ההעברה ואת משבצת הזמן.
  5. מאשרים את ההזמנה באימייל לדף 'קבלת Google Security Operations' ומשלימים את ההגדרה. חשוב לוודא שהפרטים לגבי האזור שלכם מדויקים.
  6. כדי לוודא שהשלבים הקודמים הוגדרו בצורה נכונה, אפשר לעיין במדריך לאימות לפני העברה.

אחרי שמבצעים את השלבים, Google מבצעת את ההעברה בתאריך ובשעה שנבחרו. במהלך ההעברה, תהיה השבתה של שירותי SOAR למשך שעתיים. בסיום התהליך, נשלח אימייל עם כתובת URL חדשה לגישה לפלטפורמת SOAR. כתובת ה-URL הישנה תפעל עד 30 ביוני 2026, ותפנה אתכם אוטומטית לכתובת ה-URL החדשה.

הגדרת Google Cloud אימות לגישה ל-SOAR

בהתאם לסוג הזהות שרוצים להגדיר ולהשתמש בו, צריך להגדיר אחת מהאפשרויות הבאות. יכול להיות שתצטרכו עזרה מהאדמין של Google Cloud הזהות או ספק הזהויות כדי לבצע את ההוראות האלה.

אפשרות 1: הגדרת אימות Cloud Identity ב- Google Cloud (חשבונות בניהול Google)

התרחיש הזה רלוונטי אם אתם מנהלים חשבונות משתמשים ישירות ב-Cloud Identity באמצעות שמות משתמשים וסיסמאות שמנוהלים על ידי Google. ההגדרה הזו לא רלוונטית אם משתמשים ב-Cloud Identity לכניסה יחידה (SSO) עם ספק זהויות של צד שלישי, כמו Okta או Azure AD. כך עושים את זה:

  1. הגדרה של Cloud Identity ב- Google Cloud אפשר לדלג על השלב הזה אם כבר הגדרתם את Cloud Identity עם שם משתמש וסיסמה שמנוהלים על ידי Google.
  2. מוודאים שכל המשתמשים הקיימים ב-SOAR מוגדרים במסוף Admin של Cloud Identity.
  3. מקצים את התפקידים הנדרשים ב-IAM לפי פורמט הקצאת התפקידים לחשבונות Google.
    1. מקצים את תפקידי ה-IAM המוגדרים מראש הבאים ב- Google Cloud למומחה להטמעה:
    2. מקצים את אחד מתפקידי ה-IAM המוגדרים מראש הבאים לכל משתמשי ה-SOAR הקיימים:
  4. כדי להשלים את הגדרת האימות ב-SOAR, צריך למפות כל משתמש (כולל אדמינים) לקבוצת משתמשים עם כתובת אימייל.
    1. עוברים אל הגדרות > הגדרות SOAR > מתקדם > מיפוי קבוצות.
    2. לוחצים על + וממלאים את הפרטים הבאים.
      • הוספת שם לקבוצה: השם שאתם מקצים לקבוצת אימייל, כמו 'אנליסטים בצוות 1' או 'אנליסטים באיחוד האירופי'.
      • חברים בקבוצה: מוסיפים את כתובות האימייל של המשתמשים שרוצים להוסיף. אחרי כל כתובת אימייל שמוסיפים, מקישים על Enter.
      • בוחרים את קבוצת המשתמשים עם הרשאות אדמין, עם הרשאות אדמין גם לקבוצות ההרשאות וגם לתפקידי SOC. בוחרים באפשרות כל הסביבות.
      • אם יש לכם מיפויים קיימים של קבוצות משתמשים באימייל בדף 'אימות חיצוני', אל תשנו אותם כדי לא לבטל את האימות הקיים של SOAR. כדי להשתמש באימות החדש כדי לגשת ל-SOAR, עדיין צריך להגדיר מיפוי של קבוצות משתמשים באימייל בדף הגדרות > הגדרות SOAR > מתקדם > מיפוי קבוצות. Google Cloud
      • כשמסיימים, לוחצים על הוספה. בכל פעם שמשתמש נכנס לפלטפורמה, הוא מתווסף אוטומטית לדף הגדרות > ארגון > ניהול משתמשים. המיפויים האלה נשמרים במופע שהועבר, והם משמשים כבסיס לקביעת הגישה של המשתמש ל-SOAR. כדי שלמשתמשים תהיה גישה ל-Google SecOps, צריך לוודא שכל אחד מהם ממופה בדף הזה.

אפשרות 2: הגדרת אימות באמצעות איחוד שירותי אימות הזהות של כוח העבודה ב- Google Cloud

התרחיש הזה רלוונטי אם אתם מנהלים את זהויות המשתמשים באמצעות ספקי זהויות של צד שלישי, כמו Microsoft Azure Active Directory,‏ Okta,‏ Ping Identity ו-AD FS.

  1. מגדירים את איחוד שירותי אימות הזהות של כוח העבודה ב- Google Cloud אפשר לדלג על השלב הזה אם הוא כבר הוגדר.
  2. מוודאים שכל המשתמשים הקיימים ב-SOAR הם חלק מהקבוצות במאגר כוח העבודה שהוגדרו באיחוד הזהויות של כוח העבודה.
  3. מקצים את התפקידים הנדרשים ב-IAM לפי פורמט הקצאת התפקידים לזהויות של כוח העבודה.
    1. מקצים למומחה להטמעה את כל התפקידים המוגדרים מראש ב-IAM שמופיעים בהמשך.
    2. מקצים את אחד מהתפקידים הבאים ב-IAM לכל המשתמשים הקיימים ב-SOAR:
  4. משלימים את הגדרת האימות ב-SOAR על ידי מיפוי כל הקבוצות ב-IdP שצריכות לקבל גישה ל-SOAR. מוודאים שהמשתמשים הקיימים ממופים לפחות לאחת מהקבוצות של ספק הזהויות.
    1. עוברים אל הגדרות > הגדרות SOAR > מתקדם > מיפוי קבוצות.
    2. לוחצים על + וממלאים את הפרטים הבאים.
      • שם הקבוצה ב-IdP: מוסיפים את שם הקבוצה מ-IdP.
      • בוחרים את הגישה הנדרשת לקבוצות הרשאות, לסביבות ולתפקידי SOC.
    3. מוודאים שהוספתם את קבוצת ספק הזהויות של האדמין עם הרשאות אדמין לקבוצות הרשאות, לתפקידי SOC ובוחרים באפשרות All Environments (כל הסביבות).
    4. אם יש לכם מיפויים קיימים של קבוצות ב-IdP בדף 'אימות חיצוני', אל תשנו אותם כדי לא לבטל את האימות הקיים של SOAR. כדי להשתמש באימות החדש לגישה ל-SOAR, עדיין צריך להגדיר מיפוי של קבוצות ספקי זהויות בדף הגדרות > הגדרות SOAR > מתקדם > מיפוי קבוצות. Google Cloud
    5. כשמסיימים, לוחצים על הוספה. בכל פעם שמשתמש נכנס לפלטפורמה, הוא מתווסף אוטומטית לדף הגדרות > ארגון > ניהול משתמשים. המיפויים האלה נשמרים במופע שהועבר, והם משמשים כבסיס לקביעת הגישה של המשתמש ל-SOAR. כדי שלמשתמשים תהיה גישה ל-Google SecOps, צריך לוודא שכל אחד מהם ממופה בדף הזה.

העברה לשלב 2 לכל הלקוחות

חשוב: צריך להשלים את שלב 1 לפני שמתחילים בהעברה של שלב 2.

החל מ-26 בינואר 2026, ההעברה לשלב 2 זמינה לכל הלקוחות.

המועד האחרון להשלמת המעבר לשלב 2 הוא 30 בנובמבר 2026.

העברת קבוצות הרשאות של SOAR אל Google Cloud IAM

מעבירים את קבוצות ההרשאות וההרשאות של SOAR ל-IAM בלחיצה אחת על סקריפט ההעברה ב- Google Cloud. הסקריפט יוצר תפקידים מותאמים אישית חדשים לכל קבוצת הרשאות, ומקצה אותם למשתמשים אצל לקוחות Cloud Identity או לקבוצות IdP אצל לקוחות איחוד שירותי אימות הזהות של כוח העבודה. אפשר גם להעביר את הרשאות ה-SOAR באמצעות Terraform.

פרטים מלאים על סקריפט ההעברה ופקודות Terraform מופיעים במאמר העברת הרשאות SOAR אל Google Cloud IAM.

מידע נוסף על הגדרת הרשאות זמין במאמר הגדרת גישה לפיצ'רים.

אחרי העברת ההרשאות, יקרו הדברים הבאים:

  • הדף SOAR Settings > Organization > Permissions עדיין זמין עד 30 בנובמבר 2026 (לתאימות לאחור עם ממשקי API מדור קודם). אל תבצעו שינויים בדף הזה. כל ההרשאות מנוהלות דרך IAM.
  • העמודה קבוצת הרשאות בדף מיפוי קבוצות מוצגת לצורך תאימות לאחור עם SOAR API מדור קודם. אל תמחקו את ההקצאות האלה. העמודה תוסר באופן אוטומטי עד 30 בנובמבר 2026, בלי שתהיה לכך השפעה על הלקוחות.
  • הקטע 'פעולות מוגבלות' בדף הרשאות יעבור לדף מיפוי קבוצות.

העברת ממשקי SOAR API אל Chronicle API

אם אתם משתמשים ב-SOAR API באופן פרוגרמטי באמצעות קריאות ל-API או דרך שילובים, אתם יכולים להעביר אותו לנקודות הקצה החדשות של SOAR v1 בגרסת בטא, שזמינות כחלק מ-Chronicle API.

צריך לעדכן את הסקריפטים והשילובים כדי להחליף את נקודות הקצה של SOAR API בנקודות הקצה התואמות של Chronicle API. ‫SOAR API ו-API Keys מהדור הקודם יהיו זמינים עד 30 בנובמבר 2026, ולאחר מכן הם יפסיקו לפעול. מידע נוסף זמין במאמר בנושא העברת נקודות קצה ל-Chronicle API.

העברת webhooks

צריך להעביר את הודעות ה-webhook של SOAR אל Chronicle API לפני 30 בנובמבר 2026. לשם כך, צריך לבצע את הפעולות הבאות:

מעדכנים את כתובת ה-webhook בצד הלקוח על ידי החלפת הדומיין מדור קודם siemplify-soar.com בדומיין החדש googleapis.com באמצעות פורמט הבקשה החדש. הדומיין siemplify-soar.com מהדור הקודם ימשיך לפעול עד 30 בנובמבר 2026.

לדוגמה, webhook שמוגדר בכתובת: https://xxxx.siemplify-soar.com/api/external/v1/webhooks/{webhook_id}?api_key=xxxx

צריך לעדכן את הכתובת ל: https://us-chronicle.googleapis.com/v1alpha/projects/{project_id}/locations/{location}/instances/{instance/{instance_id}/webhooks/{webhook_id}?api_key=xxxx

האימות של ווּבּהוּקים לא משתנה. ב-Webhooks ממשיכים להשתמש במפתח ה-API שנוצר בהתחלה לצד קישור ה-Webhook.

העברת תשתית אימות של סוכן מרוחק

בשלבים הבאים מוסבר איך להעביר את תשתית האימות של הסוכנים המרוחקים שלכם אל Google Cloud אימות באמצעות חשבון שירות. התהליך הזה לא דורש העברה או החלפה של המארחים או המופעים של Remote Agent.

  1. יוצרים חשבון שירות במקום מפתח API לסוכן המרוחק.
  2. ביצוע שדרוג של גרסה ראשית של הסוכן המרוחק.

סוכנים מרוחקים קיימים יהיו זמינים עד 30 בנובמבר 2026, ואחרי התאריך הזה הם יפסיקו לפעול. הוראות מפורטות מופיעות במאמר העברת סוכנים מרוחקים ל-Google Cloud.

העברת יומני ביקורת של SOAR

יומני SOAR יהיו זמינים ב- Google Cloud אחרי שתשלימו את העברת ההרשאות ל-IAM. כל הקריאות ל-API של SOAR מדור קודם עד 30 בנובמבר 2026 יישארו נגישות ביומני הביקורת של SOAR. לקוחות Google SecOps יכולים לעיין במאמר איסוף יומנים של Google SecOps SOAR. לקוחות שמשתמשים ב-SOAR עצמאי יכולים לעיין במאמר איסוף יומנים של SOAR

שינויים נוספים אחרי ההעברה:

סוג הרישיון סוג הרישיון נקבע עכשיו לפי ההרשאות שמוקצות למשתמש ב-IAM.

דף נחיתה דף הנחיתה יועבר מדף ההרשאות לתפריט העדפות משתמש, שאפשר לגשת אליו דרך הדמות שלכם.

המאמרים הבאים

הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.