SOAR 遷移作業總覽

支援語言:

本文說明將 SOAR 基礎架構遷移至 Google Cloud的程序和時間表。遷移作業的目標是更新基礎架構,並加強與服務的整合,讓 Google Security Operations 統一平台客戶和獨立 SOAR 使用者都能受益。 Google Cloud Google Cloud

這項遷移作業是為了提供重要的基礎架構升級,包括提升可靠性、改善安全性、加強法規遵循,以及更精細的存取控管。此外,透過整合 Model Context Protocol (MCP),還能存取代理式 AI 功能,以及 IAM (用於存取控管)、Cloud Monitoring 和 Cloud 稽核記錄等一流服務。

遷移作業分為兩個階段:第 1 階段和第 2 階段。

第 1 階段包含下列遷移作業:

  • 將 Google 擁有的 SOAR 專案遷移至 Google Cloud 基礎架構。這項作業由 Google 執行。
  • 將 SOAR 驗證遷移至 Google Cloud (僅適用於 SOAR 獨立平台版客戶)。

第 2 階段包含下列遷移作業:

  • 將 SOAR 權限群組和權限遷移至 Google Cloud IAM。
  • 將 SOAR API 遷移至新的統一 Chronicle API,需要更新現有指令碼和整合項目。
  • 遷移 Webhook。
  • 遷移遠端代理程式。
  • 遷移 SOAR 稽核記錄。

確認遷移作業是否成功

  • 前往「SOAR 設定」>「授權管理」,確認系統版本號碼後方顯示「Google.com」,即可確認第 1 階段已順利完成。

  • 前往「SOAR Settings」>「License Management」,確認系統版本號碼後方顯示「Google.com」和「CloudIAM Enabled」,即可確認 SOAR 權限已成功遷移至 IAM 角色。

Google SecOps 整合式客戶的第 1 階段遷移作業

查看產品內通知,瞭解第 1 階段的遷移日期,並填寫內附的 Google 表單,確認時間。第 1 階段包含下列遷移作業。

  • 將 Google 自有的 SOAR 專案遷移至 Google Cloud

遷移時,Google SecOps 平台最多會停機 90 分鐘,期間無法存取。在這段停機期間,SIEM 服務會在背景持續運作,SOAR 服務則會暫時停止。停機結束後,您就能存取平台,SOAR 服務也會繼續處理停機期間產生或擷取的警告。

遷移完成後,我們會傳送電子郵件通知您。

SOAR 獨立客戶的遷移作業第 1 階段

當我們準備好為你啟動第 1 階段時,你會收到產品內通知訊息。 請務必完成以下事項:

  1. 設定 Google Cloud 專案。 您也可以使用可能已設定為存取 Chronicle 支援服務,但尚未有 Google Security Operations 執行個體的專案。 Google Cloud
  2. 啟用 Chronicle API
  3. 設定 Google Cloud 驗證機制,以便存取 SOAR。請參閱「設定 Google Cloud 驗證機制以存取 SOAR」。
  4. 在產品內通知的 Google 表單中提供 Google Cloud 專案 ID,並在提交表單前確認遷移日期和時間。
  5. 接受「取得 Google Security Operations」頁面的邀請電子郵件,然後完成設定。確認區域資訊正確無誤。
  6. 請參閱遷移前驗證指南,確認先前的步驟設定正確無誤。

完成上述步驟後,Google 會在您選擇的日期和時間執行遷移作業。遷移期間,SOAR 服務會停機 2 小時。 完成後,我們會傳送電子郵件通知,並附上存取 SOAR 平台的新網址。 舊網址會重新導向至新網址,並運作到 2026 年 6 月 30 日。

設定 Google Cloud 驗證機制以存取 SOAR

您需要設定下列其中一個選項,具體取決於要設定及使用的身分類型。您可能需要 Google Cloud 身分 / IDP 管理員的協助,才能完成這些操作。

選項 1:在 Google Cloud (Google 管理的帳戶) 中設定 Cloud Identity 驗證

如果您使用 Google 管理的使用者名稱和密碼,直接在 Cloud Identity 中管理使用者帳戶,就適用這個情境。 如果您使用 Cloud Identity 透過第三方識別資訊提供者 (例如 Okta 或 Azure AD) 進行 SSO,則不適用這項設定。操作步驟如下:

  1. 在 Google Cloud中設定 Cloud Identity。 如果您已使用 Google 管理的使用者名稱和密碼設定 Cloud Identity,可以略過這個步驟。
  2. 確認所有現有 SOAR 使用者都已在 Cloud Identity 管理控制台中設定
  3. 按照 Google 帳戶的角色指派格式,在 IAM 中授予必要角色。
    1. 在 Google Cloud 中,將下列預先定義的 IAM 角色指派給新進人員主題專家:
    2. 將下列其中一個預先定義的 IAM 角色指派給所有現有 SOAR 使用者:
  4. 在 SOAR 中完成驗證設定,將每位使用者 (包括管理員) 對應至電子郵件地址使用者群組
    1. 依序前往「設定」>「SOAR 設定」>「進階」>「群組對應」
    2. 按一下「+」,然後填寫下列資訊。
      • 新增群組名稱:您指派給電子郵件群組的名稱,例如「T1 分析師」或「歐盟分析師」。
      • 群組成員:新增所需的使用者電子郵件地址。每新增一個電子郵件地址後,請按下 Enter 鍵。
      • 選取同時具備權限群組和 SOC 角色管理員權限的管理員使用者群組。選取「所有環境」
      • 如果「外部驗證」頁面中已有電子郵件使用者群組對應,請保留這些對應,以免覆寫現有的 SOAR 驗證。如要讓新的 Google Cloud 驗證機制存取 SOAR,您仍須前往「設定」>「SOAR 設定」>「進階」>「群組對應」頁面,設定電子郵件使用者群組對應。
      • 完成後,按一下「新增」。每當使用者登入平台,系統就會自動將他們新增至「設定」>「機構」>「使用者管理」頁面。遷移後的執行個體會保留這些對應,做為判斷使用者 SOAR 存取權的依據。您必須確保每位使用者都已對應至這個頁面,才能存取 Google SecOps。

方法 2:在 Google Cloud中設定員工身分聯盟驗證

如果您使用第三方 IdP (例如 Microsoft Azure Active Directory、Okta、Ping Identity 和 AD FS) 管理使用者身分,就適用這個情境。

  1. 在 Google Cloud中設定員工身分聯盟。如果已設定,可以略過這個步驟。
  2. 請確認 SOAR 中的所有現有使用者都屬於員工身分聯盟中設定的工作團隊集區群組。
  3. 按照 Workforce Identities 的角色指派格式,在 IAM 中授予必要角色。
    1. 將下列所有預先定義的 IAM 角色指派給新手指派專家。
    2. 在 IAM 中,將下列其中一個角色指派給所有現有 SOAR 使用者:
  4. 在 SOAR 中完成驗證設定,對應所有需要存取 SOAR 的 IdP 群組。 請確認現有使用者已對應至至少一個 IdP 群組。
    1. 依序前往「設定」>「SOAR 設定」>「進階」>「群組對應」
    2. 按一下「+」,然後填寫下列資訊。
      • IdP 群組名稱:新增 IdP 中的群組名稱。
      • 選擇權限群組、環境和 SOC 角色的必要存取權。
    3. 請確認您已新增具備權限群組、SOC 角色管理員權限的管理員 IdP 群組,並選取「所有環境」。
    4. 如果「外部驗證」頁面中已有 IdP 群組對應,請保留現狀,以免覆寫現有的 SOAR 驗證。 如要透過新的 Google Cloud 驗證機制存取 SOAR,您仍須前往「設定」>「SOAR 設定」>「進階」>「群組對應」頁面,設定 IdP 群組對應關係。
    5. 完成後,按一下「新增」。每當使用者登入平台,系統就會自動將他們新增至「設定」>「機構」>「使用者管理」頁面。遷移後的執行個體會保留這些對應,做為判斷使用者 SOAR 存取權的依據。您必須確保每位使用者都已對應至這個頁面,才能存取 Google SecOps。

所有客戶的第 2 階段遷移作業

重要事項:您必須先完成第 1 階段,才能開始第 2 階段的遷移作業。

2026 年 1 月 26 日起,所有客戶都能使用第 2 階段的遷移功能。

第 2 階段的最終遷移期限為 2026 年 11 月 30 日。

將 SOAR 權限群組遷移至 Google Cloud IAM

在 Google Cloud中按一下遷移指令碼,即可將 SOAR 權限群組和權限遷移至 IAM。這項指令碼會為每個權限群組建立新的自訂角色,並指派給 Cloud Identity 客戶的使用者,或是員工身分聯盟客戶的 IdP 群組。您也可以使用 Terraform 遷移 SOAR 權限。

如要瞭解遷移指令碼和 Terraform 指令的完整詳細資料,請參閱「將 SOAR 權限遷移至 IAM」。 Google Cloud

如要進一步瞭解如何設定權限,請參閱「設定功能存取權」。

權限遷移完成後,會發生下列情況:

  • 「SOAR 設定」>「機構」>「權限」頁面將於 2026 年 11 月 30 日前提供服務 (與舊版 API 向下相容)。請勿變更這個頁面。所有權限都是透過 IAM 管理。
  • 「群組對應」頁面上的「權限群組」欄會顯示,是為了與舊版 SOAR API 回溯相容。請勿刪除這些作業。系統將在 2026 年 11 月 30 日自動移除該欄,不會對客戶造成任何影響。
  • 「權限」頁面中的「受限動作」部分會移至「群組對應」頁面。

將 SOAR API 遷移至 Chronicle API

如果您透過 API 呼叫或整合功能,以程式輔助方式使用 SOAR API,可以將其遷移至新的 SOAR v1 Beta 版端點,這些端點是 Chronicle API 的一部分。

您必須更新指令碼和整合項目,將 SOAR API 端點替換為對應的 Chronicle API 端點。舊版 SOAR API 和 API 金鑰將於 2026 年 11 月 30 日停用,屆時將無法再運作。詳情請參閱「將端點遷移至 Chronicle API」。

遷移 Webhook

您需要在 2026 年 11 月 30 日前,按照下列步驟將 SOAR 網路鉤子遷移至 Chronicle API:

在用戶端更新 Webhook 網址,使用新要求格式,將舊版 siemplify-soar.com 網域替換為新版 googleapis.com 網域。舊版 siemplify-soar.com 網域將繼續運作至 2026 年 11 月 30 日。

舉例來說,在 https://xxxx.siemplify-soar.com/api/external/v1/webhooks/{webhook_id}?api_key=xxxx 上定義的 Webhook:

必須更新為:https://us-chronicle.googleapis.com/v1alpha/projects/{project_id}/locations/{location}/instances/{instance/{instance_id}/webhooks/{webhook_id}?api_key=xxxx

Webhook 的驗證方式維持不變。Webhook 會繼續使用最初與 webhook 連結一併建立的 API 金鑰。

遷移遠端代理程式驗證基礎架構

下列步驟詳細說明如何將 Remote Agent 的驗證基礎架構遷移至 Google Cloud 服務帳戶驗證。這個程序不需要遷移或取代遠端代理程式執行個體或主機。

  1. 請為遠端代理程式建立服務帳戶,而非 API 金鑰。
  2. 升級遠端代理程式的主要版本。

現有的遠端代理程式將於 2026 年 11 月 30 日停止運作。 如需詳細操作說明,請參閱「將遠端代理程式遷移至 Google Cloud」。

遷移 SOAR 稽核記錄

完成權限遷移至 IAM 後,即可在 Google Cloud 中查看 SOAR 記錄。在 2026 年 11 月 30 日前,您對舊版 SOAR API 的任何呼叫,都會保留在 SOAR 稽核記錄中。Google SecOps 客戶請參閱「收集 Google SecOps SOAR 記錄」。如果是 SOAR 獨立版客戶,請參閱「收集 SOAR 記錄

遷移作業完成後的後續變更:

授權類型 授權類型現在取決於使用者在 IAM 中獲派的權限。

到達網頁 到達網頁會從「權限」頁面移至「使用者偏好設定」選單,可透過虛擬化身存取。

後續步驟

還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求解答。