Attivare l'accesso federato
La funzionalità di federazione della gestione delle richieste consente ai clienti secondari di avere la propria piattaforma Google Security Operations separata, anziché avere l'istanza Google SecOps che opera come ambienti all'interno di un'istanza condivisa. Questa configurazione è ideale per i fornitori di servizi di sicurezza gestiti (MSSP) o per le aziende che richiedono piattaforme indipendenti nelle diverse regioni geografiche.
Tutti i metadati delle richieste vengono sincronizzati dalla piattaforma secondaria (remota) alla piattaforma del fornitore principale come segue:
- Gli analisti della piattaforma principale possono visualizzare, accedere e intervenire sulle richieste federate se hanno ricevuto l'accesso.
- I clienti secondari mantengono il controllo sugli ambienti e sulle richieste accessibili alla piattaforma principale.
Quando un analista della piattaforma principale apre un link a una richiesta remota, il sistema lo reindirizza alla piattaforma remota, se dispone delle autorizzazioni necessarie per accedere all'ambiente della richiesta. Sulla piattaforma remota, l'analista della piattaforma principale può accedere con il suo indirizzo email e la sua password. L'accesso richiede credenziali valide e viene concesso solo per la sessione corrente.
Aggiungere l'accesso alla piattaforma secondaria per gli utenti della piattaforma principale
Per assegnare l'accesso a una o più piattaforme remote (secondarie):
- Nella piattaforma principale, vai a Impostazioni SOAR > Avanzate > Mappatura dei gruppi.
- Aggiungi o modifica gli utenti, se necessario. Per ulteriori informazioni su come aggiungere utenti, consulta Mappare gli utenti nella piattaforma SecOps.
- Nel campo Piattaforma, seleziona tutte le piattaforme remote necessarie.
- Fai clic su Salva.
Registrare una nuova piattaforma secondaria sulla piattaforma principale
Per registrare una piattaforma secondaria, devi disporre di una chiave API Admin per la piattaforma principale ed eseguire una chiamata API per generare una chiave API di sincronizzazione.
Crea una nuova chiave API Admin se non ne hai già una seguendo questi passaggi oppure puoi leggere ulteriori informazioni sulla gestione delle chiavi API:
- Vai a Impostazioni SOAR > Avanzate > Chiavi API.
- Crea una nuova chiave API Admin.
Genera la chiave API di sincronizzazione seguendo questi passaggi:
Esegui la seguente chiamata API, dove la variabile
$PRIMARY_INSTANCE_URLè l'URL principale dell'istanza SOAR principale, ad esempiohttps://primaryinstance.siemplify-soar.com, e il valore di"host". Nel payload dei dati, imposta il valore "host" sull'istanza SOAR secondaria, senza il prefissohttps(ad esempiomysecondary.siemplify-soar.com).curl --location "$PRIMARY_INSTANCE_URL/api/external/v1/federation/platforms" \ --header 'Content-Type: application/json' \ --header "AppKey: $ADMIN_API_KEY" \ --data '{ "displayName": "My Secondary Platform", "host": "mysecondary.siemplify-soar.com" }'Viene restituita una chiave API di sincronizzazione univoca per ogni piattaforma secondaria e utilizzata per l'autenticazione alla piattaforma principale.
Configurare la sincronizzazione dei metadati sulla piattaforma secondaria (remota)
Per abilitare la sincronizzazione sulla piattaforma secondaria, completa i seguenti passaggi nell'istanza SecOps secondaria.
Scaricare l'integrazione della federazione delle richieste
Per scaricare l'integrazione della federazione delle richieste:
- Nella piattaforma, vai all'Hub contenuti.
- Seleziona la scheda Integrazioni di risposta e cerca Federazione delle richieste.
- Fai clic su Configurazione dell'integrazione della federazione delle richieste e poi su Salva. Non selezionare la casella di controllo È principale.
- Vai a Risposta > Pianificatore dei job e poi fai clic su AggiungiAggiungi.
- Nel campo Nome job, seleziona Job di sincronizzazione della federazione delle richieste.
- Nel campo Integrazione, seleziona Federazione delle richieste.
- Fai clic su Crea.
- Nel campo Piattaforma di destinazione, inserisci il nome host del fornitore principale. Il nome host è l'URL della piattaforma senza il prefisso
https://(ad esempio,primaryinstance.siemplify-soar.com). - Nel campo Chiave API, inserisci la chiave API di sincronizzazione che hai creato in precedenza.
- Imposta il tempo di sincronizzazione predefinito su un minuto.
- Fai clic su Salva.
Concedere l'accesso agli utenti principali
Questa procedura consente di concedere autorizzazioni a ambienti specifici per le persone della piattaforma principale pertinenti. In questo modo, l'analista principale può passare alle richieste pertinenti nella piattaforma secondaria.
Per creare o modificare un utente sulla piattaforma secondaria:
- Nella piattaforma secondaria, vai a Impostazioni SOAR > Avanzate > Mappatura dei ruoli IAM.
- Aggiungi o modifica gli utenti, se necessario. Per ulteriori informazioni su come aggiungere o modificare gli utenti, consulta Mappare gli utenti nella piattaforma Google SecOps.
- Nel campo Ambiente, seleziona gli ambienti a cui possono accedere gli analisti della piattaforma principale.
- Fai clic su Salva.
Accedere alle richieste remote dalla piattaforma principale
Gli utenti della piattaforma principale possono visualizzare le richieste remote nella visualizzazione elenco o nella visualizzazione affiancata nella pagina Richieste.
Per aprire le richieste sulla piattaforma remota:
- Nella pagina Richieste, seleziona la visualizzazione elenco o la visualizzazione affiancata.
Esegui una delle seguenti operazioni:
- Visualizzazione affiancata
- Nella coda delle richieste, cerca le richieste contrassegnate con una "R" (per remoto).
- Fai clic su una richiesta remota per aprirla nella piattaforma remota corrispondente.
- Visualizzazione elenco
- Individua le richieste remote nella colonna Piattaforma.
- Fai clic sull'ID richiesta per aprire la richiesta nella piattaforma remota.
- Visualizzazione affiancata
Accedi alla piattaforma remota con il tuo indirizzo email e la tua password.
Se non riesci ad accedere, significa che il cliente secondario potrebbe non averti concesso l'accesso all'ambiente di origine della richiesta.
Elencare le piattaforme secondarie
Puoi elencare le piattaforme secondarie dalla piattaforma principale eseguendo il seguente comando, che restituisce un elenco di nomi e ID delle piattaforme:
curl --location "$PRIMARY_INSTANCE_URL/api/external/v1/federation/platforms/{platform_id}" \
--header 'Content-Type: application/json' \
--header "AppKey: $ADMIN_API_KEY"
Eliminare le piattaforme secondarie
Puoi eliminare le piattaforme secondarie dalla piattaforma principale eseguendo il seguente comando:
curl -X DELETE --location "$PRIMARY_INSTANCE_URL/api/external/v1/federation/platforms/{platform_id}" \
--header "AppKey: $ADMIN_API_KEY"
Hai bisogno di ulteriore assistenza? Ricevi risposte dai membri della community e dai professionisti di Google SecOps.