Activer l'accès fédéré

Compatible avec :

La fonctionnalité de fédération de la gestion des demandes permet aux clients secondaires de disposer de leur propre plate-forme Google Security Operations distincte, au lieu que leur instance Google SecOps fonctionne comme des environnements au sein d'une instance partagée. Cette configuration est idéale pour les fournisseurs de services de sécurité gérés (MSSP) ou les entreprises qui ont besoin de plates-formes indépendantes dans différentes zones géographiques.

Toutes les métadonnées des demandes sont synchronisées de la plate-forme secondaire (à distance) vers la plate-forme du fournisseur principal comme suit :

  • Les analystes de la plate-forme principale peuvent afficher, consulter et traiter les demandes fédérées s'ils y ont été autorisés.
  • Les clients secondaires conservent le contrôle des environnements et des demandes accessibles à la plate-forme principale.

Lorsqu'un analyste de la plate-forme principale ouvre un lien de demande à distance, le système le redirige vers la plate-forme à distance, s'il dispose des autorisations nécessaires pour accéder à l'environnement de la demande. Sur la plate-forme à distance, l'analyste de la plate-forme principale peut se connecter avec son adresse e-mail et son mot de passe. L'accès nécessite des identifiants valides et n'est accordé que pour la session en cours.

Ajouter l'accès à la plate-forme secondaire pour les utilisateurs de la plate-forme principale

Pour attribuer l'accès à une ou plusieurs plates-formes à distance (secondaires), procédez comme suit :

  1. Dans la plate-forme principale, accédez à Paramètres SOAR > Avancé > Mappage des groupes.
  2. Ajoutez ou modifiez des utilisateurs, si nécessaire. Pour en savoir plus sur l'ajout d'utilisateurs, consultez Mapper les utilisateurs de la plate-forme SecOps.
  3. Dans le champ Plate-forme, sélectionnez autant de plates-formes à distance que nécessaire.
  4. Cliquez sur Enregistrer.

Enregistrer une nouvelle plate-forme secondaire sur la plate-forme principale

Pour enregistrer une plate-forme secondaire, vous avez besoin d'une clé API Admin pour la plate-forme principale et d'effectuer un appel d'API pour générer une clé API de synchronisation.

Créez une clé API Admin si vous n'en avez pas déjà une en procédant comme suit, ou découvrez comment gérer les clés API :

  1. Accédez à Paramètres SOAR > Avancé > Clés API.
  2. Créez une clé API Admin.

Générez la clé API de synchronisation en procédant comme suit :

  1. Exécutez l'appel d'API suivant, où la variable $PRIMARY_INSTANCE_URL correspond à l'URL racine de votre instance SOAR principale, par exemple https://primaryinstance.siemplify-soar.com, et à la valeur de "host". Dans la charge utile des données, définissez la valeur "host" sur votre instance SOAR secondaire, sans le préfixe https (par exemple, mysecondary.siemplify-soar.com).

    curl --location "$PRIMARY_INSTANCE_URL/api/external/v1/federation/platforms" \
    --header 'Content-Type: application/json' \
    --header "AppKey: $ADMIN_API_KEY" \
    --data '{
    "displayName": "My Secondary Platform",
    "host": "mysecondary.siemplify-soar.com"
    }'
    

    Cela renvoie une clé API de synchronisation unique pour chaque plate-forme secondaire, qui est utilisée pour l'authentification auprès de la plate-forme principale.

Configurer la synchronisation des métadonnées sur la plate-forme secondaire (à distance)

Pour activer la synchronisation sur la plate-forme secondaire, procédez comme suit sur l'instance SecOps secondaire.

Télécharger l'intégration de la fédération des demandes

Pour télécharger l'intégration de la fédération des demandes, procédez comme suit :

  1. Dans la plate-forme, accédez au Centre de contenu.
  2. Sélectionnez l'onglet Intégrations de réponse , puis recherchez Fédération des demandes.
  3. Cliquez sur Configuration de l'intégration de la fédération des demandes , puis sur Enregistrer. Ne cochez pas la case Est principale.
  4. Accédez à Réponse > Planificateur de tâches, puis cliquez sur ajouterAjouter.
  5. Dans le champ Nom du job, sélectionnez Job de synchronisation de la fédération des demandes.
  6. Dans le champ Intégration, sélectionnez Fédération des demandes.
  7. Cliquez sur Créer.
  8. Dans le champ Plate-forme cible, saisissez le nom d'hôte du fournisseur principal. Le nom d'hôte correspond à l'URL de la plate-forme sans le préfixe https:// (par exemple, primaryinstance.siemplify-soar.com).
  9. Dans le champ Clé API, saisissez la clé API de synchronisation que vous avez créée précédemment.
  10. Définissez la durée de synchronisation par défaut sur une minute.
  11. Cliquez sur Enregistrer.

Accorder l'accès aux utilisateurs principaux

Cette procédure vous permet d'accorder des autorisations à des environnements spécifiques pour les personas de la plate-forme principale concernés. L'analyste principal peut ainsi accéder aux demandes pertinentes dans la plate-forme secondaire.

Pour créer ou modifier un utilisateur sur la plate-forme secondaire, procédez comme suit :

  1. Dans la plate-forme secondaire, accédez à Paramètres SOAR > Avancé > Mappage des rôles IAM.
  2. Ajoutez ou modifiez des utilisateurs, si nécessaire. Pour en savoir plus sur l'ajout ou la modification d'utilisateurs, consultez Mapper les utilisateurs de la plate-forme Google SecOps.
  3. Dans le champ Environnement, sélectionnez les environnements auxquels les analystes de la plate-forme principale peuvent accéder.
  4. Cliquez sur Enregistrer.

Accéder aux demandes à distance depuis la plate-forme principale

Les utilisateurs de la plate-forme principale peuvent afficher les demandes à distance dans la vue Liste ou côte à côte sur la page Demandes.

Pour ouvrir des demandes sur la plate-forme à distance, procédez comme suit :

  1. Sur la page Demandes, sélectionnez la vue Liste ou la vue côte à côte.
  2. Effectuez l'une des opérations suivantes :

    • Vue côte à côte
      1. Dans la file d'attente des demandes, recherchez celles marquées d'un "R" (pour "à distance").
      2. Cliquez sur une demande à distance pour l'ouvrir dans la plate-forme à distance correspondante.
    • Vue Liste
      1. Recherchez les demandes à distance dans la colonne Plate-forme.
      2. Cliquez sur l'ID de la demande pour l'ouvrir dans la plate-forme à distance.
  3. Connectez-vous à la plate-forme à distance avec votre adresse e-mail et votre mot de passe.

    Si vous ne parvenez pas à vous connecter, cela signifie que le client secondaire ne vous a peut-être pas accordé l'accès à l'environnement source de la demande.

Lister les plates-formes secondaires

Vous pouvez lister les plates-formes secondaires à partir de la plate-forme principale en exécutant la commande suivante, qui renvoie une liste des noms et des ID des plates-formes :

curl --location "$PRIMARY_INSTANCE_URL/api/external/v1/federation/platforms/{platform_id}" \
      --header 'Content-Type: application/json' \
      --header "AppKey: $ADMIN_API_KEY"

Supprimer des plates-formes secondaires

Vous pouvez supprimer des plates-formes secondaires de la plate-forme principale en exécutant la commande suivante :

curl -X DELETE --location "$PRIMARY_INSTANCE_URL/api/external/v1/federation/platforms/{platform_id}" \
      --header "AppKey: $ADMIN_API_KEY"

Vous avez encore besoin d'aide ? Obtenez des réponses auprès des membres de la communauté et des professionnels Google SecOps.