Activer l'accès fédéré
La fonctionnalité de fédération de la gestion des demandes permet aux clients secondaires de disposer de leur propre plate-forme Google Security Operations distincte, au lieu que leur instance Google SecOps fonctionne comme des environnements au sein d'une instance partagée. Cette configuration est idéale pour les fournisseurs de services de sécurité gérés (MSSP) ou les entreprises qui ont besoin de plates-formes indépendantes dans différentes zones géographiques.
Toutes les métadonnées des demandes sont synchronisées de la plate-forme secondaire (à distance) vers la plate-forme du fournisseur principal comme suit :
Les analystes de la plate-forme principale peuvent afficher, consulter et traiter les demandes fédérées s'ils y ont été autorisés.
Les clients secondaires conservent le contrôle des environnements et des demandes accessibles à la plate-forme principale.
Lorsqu'un analyste de la plate-forme principale ouvre un lien vers une demande à distance, le système le redirige vers la plate-forme à distance s'il dispose des autorisations nécessaires pour accéder à l'environnement de la demande. Sur la plate-forme à distance, l'analyste de la plate-forme principale peut se connecter avec son adresse e-mail et son mot de passe. L'accès nécessite des identifiants valides et n'est accordé que pour la session en cours.
Ajouter l'accès à la plate-forme secondaire pour les utilisateurs de la plate-forme principale
Pour attribuer l'accès à une ou plusieurs plates-formes à distance (secondaires), procédez comme suit :- Dans la plate-forme principale, accédez à SOAR Settings > Advanced > Group Mapping (Paramètres SOAR > Avancé > Mappage de groupes).
- Ajoutez ou modifiez des utilisateurs, si nécessaire. Pour en savoir plus sur l'ajout d'utilisateurs, consultez Mapper les utilisateurs de la plate-forme SecOps.
- Dans le champ Platform (Plate-forme), sélectionnez autant de plates-formes à distance que nécessaire.
- Cliquez sur Save (Enregistrer).
Enregistrer une nouvelle plate-forme secondaire sur la plate-forme principale
Pour enregistrer une plate-forme secondaire, vous avez besoin d'une clé API Admin pour la plate-forme principale et d'effectuer un appel d'API pour générer une clé API de synchronisation. Créez une clé API Admin si vous n'en avez pas déjà une en procédant comme suit, ou consultez la section Gérer les clés API pour en savoir plus :- Accédez à SOAR Settings > Advanced > API keys (Paramètres SOAR > Avancé > Clés API).
- Créez une clé API Admin.
- Exécutez l'appel d'API suivant, où la variable `$PRIMARY_INSTANCE_URL` correspond à l'URL racine de votre instance SOAR principale, par exemple `https://primaryinstance.siemplify-soar.com`, et à la valeur de `"host"`. Dans la charge utile des données, définissez la valeur "host" sur votre instance SOAR secondaire, sans le préfixe `https` (par exemple, `mysecondary.siemplify-soar.com`).
Vous obtenez ainsi une clé API de synchronisation unique pour chaque plate-forme secondaire, qui permet de s'authentifier auprès de la plate-forme principale.curl --location "$PRIMARY_INSTANCE_URL/api/external/v1/federation/platforms" \ --header 'Content-Type: application/json' \ --header "AppKey: $ADMIN_API_KEY" \ --data '{ "displayName": "My Secondary Platform", "host": "mysecondary.siemplify-soar.com" }'
Configurer la synchronisation des métadonnées sur la plate-forme secondaire (à distance)
Pour activer la synchronisation sur la plate-forme secondaire, procédez comme suit sur l'instance SecOps secondaire.
Télécharger l'intégration de la fédération des demandes
Pour télécharger l'intégration de la fédération des demandes, procédez comme suit :
- Dans la plate-forme, accédez au Content Hub (Centre de contenus).
- Sélectionnez l'onglet Response Integrations (Intégrations de réponses) et recherchez Case Federation (Fédération des demandes).
- Cliquez sur Case Federation integration configuration (Configuration de l'intégration de la fédération des demandes), puis sur Save (Enregistrer). Ne cochez pas la case Is Primary (Est principale).
- Accédez à Response > Job Scheduler (Réponse > Planificateur de tâches), puis cliquez sur addAdd (Ajouter).
- Dans le champ Job Name (Nom de la tâche), sélectionnez Case Federation Sync Job (Tâche de synchronisation de la fédération des demandes).
- Dans le champ Integration (Intégration), sélectionnez Case Federation (Fédération des demandes).
- Cliquez sur Create (Créer).
- Dans le champ Target Platform (Plate-forme cible), saisissez le nom d'hôte du fournisseur principal. Le nom d'hôte correspond à l'URL de la plate-forme sans le préfixe `https://` (par exemple, `primaryinstance.siemplify-soar.com`).
- Dans le champ API key (Clé API), saisissez la clé API de synchronisation que vous avez créée précédemment.
- Définissez la durée de synchronisation par défaut sur une minute.
- Cliquez sur Save (Enregistrer).
Accorder l'accès aux utilisateurs principaux
Cette procédure vous permet d'accorder des autorisations à des environnements spécifiques pour les personas de la plate-forme principale concernés. L'analyste principal peut ainsi accéder aux demandes pertinentes dans la plate-forme secondaire.Pour créer ou modifier un utilisateur sur la plate-forme secondaire, procédez comme suit :
- Dans la plate-forme secondaire, accédez à SOAR Settings > Advanced > IAM Role Mapping (Paramètres SOAR > Avancé > Mappage des rôles IAM).
- Ajoutez ou modifiez des utilisateurs, si nécessaire. Pour en savoir plus sur l'ajout ou la modification d'utilisateurs, consultez Mapper les utilisateurs de la plate-forme Google SecOps.
- Dans le champ Environment (Environnement), sélectionnez les environnements auxquels les analystes de la plate-forme principale peuvent accéder.
- Cliquez sur Save (Enregistrer).
Accéder aux demandes à distance depuis la plate-forme principale
Les utilisateurs de la plate-forme principale peuvent afficher les demandes à distance dans la vue Liste ou côte à côte sur la page Cases (Demandes).Pour ouvrir des demandes sur la plate-forme à distance, procédez comme suit :
- Sur la page Cases (Demandes), sélectionnez la vue Liste ou la vue côte à côte.
- Effectuez l'une des opérations suivantes :
- Vue côte à côte
- Dans la file d'attente des demandes, recherchez celles marquées d'un "R" (pour "à distance").
- Cliquez sur une demande à distance pour l'ouvrir dans la plate-forme à distance correspondante.
- Vue Liste
- Recherchez les demandes à distance dans la colonne Platform (Plate-forme).
- Cliquez sur l'ID de la demande pour l'ouvrir dans la plate-forme à distance.
Connectez-vous à la plate-forme à distance avec votre adresse e-mail et votre mot de passe.
Si vous ne parvenez pas à vous connecter, cela signifie que le client secondaire ne vous a peut-être pas accordé l'accès à l'environnement source de la demande.
Lister les plates-formes secondaires
Vous pouvez lister les plates-formes secondaires à partir de la plate-forme principale en exécutant la commande suivante, qui renvoie une liste des noms et des ID des plates-formes :
curl --location "$PRIMARY_INSTANCE_URL/api/external/v1/federation/platforms/{platform_id}"
--header 'Content-Type: application/json'
--header "AppKey: $ADMIN_API_KEY"
Supprimer des plates-formes secondaires
Vous pouvez supprimer des plates-formes secondaires de la plate-forme principale en exécutant la commande suivante :
curl -X DELETE --location "$PRIMARY_INSTANCE_URL/api/external/v1/federation/platforms/{platform_id}"
--header "AppKey: $ADMIN_API_KEY"
Vous avez encore besoin d'aide ? Obtenez des réponses auprès des membres de la communauté et des professionnels Google SecOps.