SOAR 迁移概览
本文档介绍了将 SOAR 基础架构迁移到 的流程和时间表 Google Cloud。此次迁移旨在实现基础架构现代化,并增强其与服务的集成,从而使 Google Security Operations 统一客户和过渡到 的独立 SOAR 用户受益。 Google Cloud Google Cloud
此次迁移对于提供关键基础架构升级 包括增强的可靠性、改进的安全性、更高的合规性以及 更精细的访问权限控制是必要的。它还支持通过 Model Context Protocol (MCP) 集成访问 智能体 AI 功能,以及访问 一流的服务,包括用于访问权限控制的 IAM、 Cloud Monitoring 和 Cloud Audit Logs。
迁移分两个阶段进行:第 1 阶段和第 2 阶段。
第 1 阶段包括以下迁移:
- 将 Google 拥有的 SOAR 项目迁移到 Google Cloud 基础架构。此迁移由 Google 执行。
- 将 SOAR 身份验证迁移到 Google Cloud (仅适用于独立 SOAR 客户)。
第 2 阶段包括以下迁移:
- 将 SOAR 权限组和权限迁移到 Google Cloud IAM。
- 将 SOAR API 迁移到新的统一 Chronicle API,需要更新现有脚本和集成。
- 迁移 Webhook。
- 迁移远程代理。
- 迁移 SOAR 审核日志。
检查迁移是否成功
如需检查第 1 阶段是否成功完成,请前往SOAR 设置 > 许可管理 ,并验证 系统版本号后是否显示 Google.com 。
如需检查 SOAR 权限到 IAM 角色的第 2 阶段迁移是否成功完成,请前往 SOAR 设置 > 许可管理 ,并验证 系统版本号后是否显示 Google.com 和 CloudIAM 已启用 。
Google SecOps 统一客户的第 1 阶段迁移
查看产品内通知,了解第 1 阶段迁移日期以及其中包含的 Google 表单,以确认时间段。 第 1 阶段包括以下迁移。
- 将 Google 拥有的 SOAR 项目迁移到 Google Cloud
迁移期间,Google SecOps 平台将停机最多 90 分钟,在此期间无法访问该平台。在此停机期间,您的 SIEM 服务将继续 在后台运行,而 SOAR 服务将暂时暂停。 停机结束后,平台将恢复可用,SOAR 服务将 继续处理停机期间生成或注入的任何提醒。
迁移完成后,我们会向您发送电子邮件。
独立 SOAR 客户的第 1 阶段迁移
当我们准备好为您启动第 1 阶段时,您会收到产品内通知消息。 请务必执行以下操作:
- 设置 Google Cloud 项目。 您还可以使用可能已设置为访问 Chronicle 支持 但尚未拥有 Google Security Operations 实例的项目。 Google Cloud
- 启用 Chronicle API。
- 设置 Google Cloud 身份验证以访问 SOAR。请参阅 设置 Google Cloud 身份验证以访问 SOAR。
- 在提交表单之前,请在产品内通知中的 Google 表单中提供 Google Cloud 项目 ID,并确认迁移日期和时间段。
- 接受“获取 Google Security Operations 页面”的邮件邀请,然后完成设置。确保您的区域信息准确无误。
- 请参阅 迁移前验证指南,验证上述步骤是否已正确设置。
完成这些步骤后,Google 会在您选择的日期和时间执行迁移。 在迁移期间,SOAR 服务将停机 2 小时。 迁移完成后,我们会向您发送电子邮件,其中包含访问 SOAR 平台的新网址。 旧网址将一直有效到 2026 年 6 月 30 日,届时会将您重定向到新网址。
设置 Google Cloud 身份验证以访问 SOAR
根据您要设置和使用的身份类型,您需要设置以下选项之一。您可能需要您的 Google Cloud 和身份 / IDP 管理员的帮助才能执行这些说明。
选项 1:在 Google Cloud (Google 管理的账号)中配置 Cloud Identity 身份验证
如果您使用 Google 管理的用户名和密码直接在 Cloud Identity 中管理用户账号,则此方案适用。 如果您使用 Cloud Identity 通过第三方身份提供方(例如 Okta 或 Azure AD)进行 SSO,则此方案不适用。 请完成以下步骤:
- 在 Google Cloud中设置 Cloud Identity。 如果您已使用 Google 管理的用户名和密码设置 Cloud Identity,则可以跳过此步骤。
- 确保所有现有 SOAR 用户都在 Cloud Identity 管理控制台中配置。
- 按照 Google 账号的角色分配格式在 IAM 中授予所需角色。
- 将以下预定义的 IAM 角色分配给新手入门 SME:
- 将以下预定义的 IAM 角色之一分配给所有现有 SOAR 用户:
- 通过将每个用户(包括管理员)
映射到电子邮件用户组,在 SOAR 中完成身份验证设置。
- 前往设置 > SOAR 设置 > 高级 > 群组映射。
- 点击“+”,然后填写以下信息。
- 添加群组名称:您分配给电子邮件群组的名称,例如 T1 分析师或欧盟分析师。
- 群组成员:添加所需的用户电子邮件地址。添加每个电子邮件地址后,按 Enter 键。
- 选择具有权限组和 SOC 角色的管理员权限的管理员用户组。选择所有环境 。
- 如果您在“外部身份验证”页面中有任何现有的电子邮件用户组映射,则应将其保留原样,以免覆盖现有的 SOAR 身份验证。对于访问 SOAR 的新 Google Cloud 身份验证,您仍必须在设置 > SOAR 设置 > 高级 > 群组映射 页面中设置电子邮件用户组映射。
- 完成后,点击添加 。每当用户登录平台时,系统都会自动将其添加到设置 > 组织 > 用户管理 页面。迁移后的实例会保留这些映射,这些映射是确定用户对 SOAR 的访问权限的基础。您必须确保在此页面中映射每个用户,才能访问 Google SecOps。
选项 2:在 中配置员工身份联合身份验证 Google Cloud
如果您使用第三方 IdP(例如 Microsoft Azure Active Directory、Okta、Ping Identity 和 AD FS)管理用户身份,则此方案适用。
- 在 Google Cloud 中设置员工身份联合。如果已设置,您可以跳过此步骤。
- 确保 SOAR 中的所有现有用户都是在员工身份联合中设置的员工池群组 的成员。
- 按照员工身份的角色分配格式在 IAM 中授予所需角色。按照员工身份的角色分配格式。
- 将以下所有预定义的 IAM 角色分配给新手入门 SME。
- 在 IAM 中将以下角色之一分配给所有现有 SOAR 用户:
- 通过 映射需要访问 SOAR 的所有 IdP 群组,在 SOAR 中完成身份验证设置。
确保现有用户映射到至少一个 IdP 群组。
- 前往设置 > SOAR 设置 > 高级 > 群组映射。
- 点击“+”,然后填写以下信息。
- IdP 群组名称:从您的 IdP 添加群组名称。
- 选择对权限组、环境和 SOC 角色的必要访问权限。
- 确保您已添加具有权限组、SOC 角色的管理员权限的管理员 IdP 群组,并选择“所有环境”。
- 如果您在“外部身份验证”页面中有任何现有的 IdP 群组映射,则应将其保留原样,以免覆盖现有的 SOAR 身份验证。 对于访问 SOAR 的新 Google Cloud 身份验证,您仍必须在设置 > SOAR 设置 > 高级 > 群组映射 页面中设置 IdP 群组映射。
- 完成后,点击添加 。每当用户登录平台时,系统都会自动将其添加到设置 > 组织 > 用户管理 页面。迁移后的实例会保留这些映射,这些映射是确定用户对 SOAR 的访问权限的基础。您必须确保在此页面中映射每个用户,才能访问 Google SecOps。
所有客户的第 2 阶段迁移
重要提示:您必须先完成第 1 阶段,然后才能开始第 2 阶段迁移。
第 2 阶段迁移通常从 2026 年 1 月 26 日起面向所有客户推出。
完成第 2 阶段过渡的最终截止日期为 2026 年 11 月 30 日。
将 SOAR 权限组迁移到 Google Cloud IAM
通过在 Google Cloud中单击迁移脚本,将 SOAR 权限组和权限迁移到 IAM。 该脚本会为每个权限组创建新的自定义角色,并将其分配给 Cloud Identity 客户的用户或员工身份联合客户的 IdP 群组。 您还可以使用 Terraform 迁移 SOAR 权限。
如需了解迁移脚本和 Terraform 命令的完整详细信息,请参阅 将 SOAR 权限迁移到 Google Cloud IAM。
如需详细了解如何设置权限,请参阅配置功能访问权限。
权限迁移完成后,会发生以下情况:
- SOAR 设置 > 组织 > 权限 页面在 2026 年 11 月 30 日之前仍然可用 (为了向后兼容旧版 API)。请勿对此页面进行任何更改。所有权限 都通过 IAM 进行管理。
- 群组映射 页面上的权限组 列会显示,以便向后兼容旧版 SOAR API。请勿删除这些分配。该列将在 2026 年 11 月 30 日之前自动移除,不会对客户造成任何影响。
- 权限 页面中的受限操作部分将移至群组映射 页面。
将 SOAR API 迁移到 Chronicle API
如果您以编程方式使用 SOAR API(通过 API 调用或集成),则可以将其迁移到新的 SOAR v1 Beta 版端点,这些端点作为 Chronicle API 的一部分提供。
您必须更新脚本和集成,将 SOAR API 端点替换为相应的 Chronicle API 端点。旧版 SOAR API 和 API 密钥 将在 2026 年 11 月 30 日之前可用,之后将不再 有效。 如需了解详情,请参阅将端点迁移到 Chronicle API。
迁移 Webhook
您需要在 2026 年 11 月 30 日之前执行以下操作,将 SOAR Webhook 迁移到 Chronicle API:
通过使用新请求格式将旧版 siemplify-soar.com 域名替换为新 googleapis.com 域名,在客户端更新网络钩子网址。旧版 siemplify-soar.com 域名将继续有效到 2026 年 11 月 30 日。
例如,在以下网址上定义的 Webhook:https://xxxx.siemplify-soar.com/api/external/v1/webhooks/{webhook_id}?api_key=xxxx
需要更新为:https://us-chronicle.googleapis.com/v1alpha/projects/{project_id}/locations/{location}/instances/{instance/{instance_id}/webhooks/{webhook_id}?api_key=xxxx
Webhook 的身份验证保持不变。Webhook 继续使用最初与 Webhook 链接一起创建的 API 密钥。
迁移远程代理身份验证基础架构
以下步骤详细介绍了如何将远程代理的身份验证基础架构迁移到 Google Cloud 服务账号身份验证。此过程不需要迁移或替换远程代理实例或主机。
- 为远程代理创建服务账号,而不是 API 密钥。
- 执行远程代理的主要版本升级。
现有远程代理将在 2026 年 11 月 30 日之前可用,之后将不再有效。 如需了解详细说明,请参阅将远程代理迁移到 Google Cloud。
迁移 SOAR 审核日志
完成权限 到 IAM 的迁移后,SOAR 日志将在 Google Cloud 中可用。在 2026 年 11 月 30 日之前对旧版 SOAR API 进行的任何调用都将保留在 SOAR 审核日志中 。对于 Google SecOps 客户,请参阅 收集 Google SecOps SOAR 日志。 对于独立 SOAR 客户,请参阅 收集 SOAR 日志
迁移后的其他更改:
许可类型 :许可类型现在由用户在 IAM 中分配的权限决定。
着陆页 :着陆页将从“权限”页面移至用户偏好设置 菜单,您可以从个人资料照片访问该菜单。
后续步骤
- SOAR 迁移预验证指南
- 迁移 MSSP 的独立 SOAR 实例
- 将 SOAR 端点迁移到 Chronicle API
- 迁移远程代理
- 将 SOAR 权限迁移到 IAM Google Cloud
- 常见问题解答
需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。