Mapper des utilisateurs avec une identité tierce

Compatible avec :

Ce document explique comment provisionner, authentifier et mapper des utilisateurs avec une identification sécurisée sur la plate-forme Google Security Operations. Il décrit le processus de configuration avec Google Workspace comme fournisseur d'identité externe, bien que les étapes soient similaires pour les autres fournisseurs d'identité. Lorsque vous utilisez le fournisseur d'identité Cloud, vous devez configurer le service avec des groupes de messagerie au lieu de groupes de fournisseurs d'identité. Pour en savoir plus, consultez Mapper des utilisateurs sur la plate-forme Google SecOps à l'aide de Cloud Identity.

Configurer des attributs SAML pour le provisionnement

Cette section ne s'applique qu'avant la phase 1 de la migration SOAR vers Google Cloud. Une fois la phase 1 de la migration terminée, consultez Google Cloud Authentification d'identité tierce.

Pour configurer des attributs et des groupes SAML dans le fournisseur d'identité externe :

  1. Dans Google Workspace, accédez à la section de mappage Attributs SAML.
  2. Ajoutez les attributs obligatoires suivants :
    • first_name
    • last_name
    • user_email
    • groups
  3. Dans Groupes Google, saisissez les noms des groupes de fournisseurs d'identité. Par exemple, Google SecOps administrators ou Gcp-security-admins. Notez ces noms de groupe, car vous en aurez besoin ultérieurement pour le mappage dans la plate-forme Google SecOps. (Dans d'autres fournisseurs externes, tels qu'Okta, on parle de groupes de fournisseurs d'identité).

samlattrributes
Figure 1. Mappage d'attributs SAML

Configurer le provisionnement du fournisseur d'identité

Cette section ne s'applique qu'avant la phase 1 de la migration SOAR vers Google Cloud. Une fois la phase 1 terminée, consultez Google Cloud Authentification d'identité tierce.

Pour configurer le provisionnement du fournisseur d'identité, suivez les étapes décrites dans Configurer le fournisseur d'identité et Créer un fournisseur de pool d'identités de personnel.

L'exemple suivant est la commande de création de workforce pool pour la configuration d'application décrite dans Configurer la fédération d'identité de personnel :

gcloud iam workforce-pools providers create-saml WORKFORCE_PROVIDER_ID \
  --workforce-pool=WORKFORCE_POOL_ID \
  --location="global" \
  --display-name=WORKFORCE_PROVIDER_DISPLAY_NAME \
  --description=WORKFORCE_PROVIDER_DESCRIPTION \
  --idp-metadata-path=PATH_TO_METADATA_XML \
  --attribute-mapping="google.subject=assertion.subject,attribute.first_name=assertion.attributes.first_name[0],attribute.last_name=assertion.attributes.last_name[0],attribute.user_email=assertion.attributes.user_email[0],google.groups=assertion.attributes.groups"

Contrôler l'accès des utilisateurs

Il existe plusieurs façons de gérer l'accès des utilisateurs aux différents aspects de la plate-forme :

  • Groupes d'autorisations : définissez les niveaux d'accès des utilisateurs en les attribuant à des groupes d'autorisations spécifiques. Ces groupes déterminent les modules et sous-modules que les utilisateurs peuvent afficher ou modifier. Par exemple, un utilisateur peut avoir accès aux pages Cas et Workdesk, mais pas à Playbooks et Paramètres. Pour en savoir plus, consultez Utiliser des groupes d'autorisations.
  • Rôles dans le SOC : définissez le rôle d'un groupe d'utilisateurs. Vous pouvez attribuer des utilisateurs à des rôles dans le SOC pour simplifier la gestion des tâches. Au lieu d'attribuer des cas, des actions, ou des playbooks à des personnes, vous pouvez les attribuer à un rôle dans le SOC. Les utilisateurs peuvent voir les cas qui leur sont attribués, leur rôle ou des rôles supplémentaires. Pour en savoir plus, consultez Utiliser des rôles.
  • Environnements ou groupes d'environnements : configurez des environnements ou des groupes d'environnements pour segmenter les données sur différents réseaux ou unités commerciales. Cette méthode est couramment utilisée par les entreprises et les fournisseurs de services de sécurité gérés. Les utilisateurs ne peuvent accéder qu'aux données des environnements ou des groupes qui leur sont attribués. Pour en savoir plus, consultez Utiliser des environnements.

Mapper et authentifier des utilisateurs

La combinaison de groupes d'autorisations, de rôles dans le SOC et d'environnements détermine le parcours utilisateur Google SecOps pour chaque groupe de fournisseurs d'identité sur la plate-forme Google SecOps.

Vous pouvez mapper des groupes de fournisseurs d'identité avec plusieurs groupes d'autorisations, rôles dans le SOC et environnements. Ainsi, les différents utilisateurs mappés à différents groupes de fournisseurs d'identité dans le fournisseur SAML héritent de tous les niveaux d'autorisation requis. Pour en savoir plus, y compris sur la façon dont Google SecOps gère cela, consultez Plusieurs autorisations dans le mappage de groupes de fournisseurs d'identité.

Vous pouvez également choisir de mapper des groupes de fournisseurs d'identité à des paramètres de contrôle d'accès individuels. Cela permet un niveau de mappage plus précis et peut être utile pour les grands clients. Pour en savoir plus, consultez Mapper des groupes de fournisseurs d'identité à des paramètres de contrôle d'accès.

Par défaut, la plate-forme Google SecOps inclut un groupe de fournisseurs d'identité d'administrateurs par défaut.

Pour mapper des groupes de fournisseurs d'identité, procédez comme suit :

  1. Dans Google SecOps, accédez à Paramètres SOAR > Paramètres avancés > Mappage de groupe.
  2. Assurez-vous d'avoir les noms des groupes de fournisseurs d'identité à portée de main.
  3. Cliquez sur Ajouter Ajouter , puis commencez à mapper les paramètres de chaque groupe de fournisseurs d'identité.
  4. Une fois terminé, cliquez sur Ajouter. Chaque fois qu'un utilisateur se connecte à la plate-forme, il est automatiquement ajouté à la page Gestion des utilisateurs, qui se trouve sous Paramètres > Organisation.

Lorsque des utilisateurs tentent de se connecter à la plate-forme Google SecOps, mais que leur groupe de fournisseurs d'identité n'a pas été mappé, nous vous recommandons d'activer les Paramètres d'accès par défaut et de définir des autorisations d'administrateur sur cette page pour éviter que les utilisateurs ne soient refusés. Une fois la configuration initiale de l'administrateur terminée, nous vous suggérons de réduire les autorisations d'administrateur à un niveau plus minimal.

Mapper des groupes de fournisseurs d'identité à des paramètres de contrôle des accès

Cette section explique comment mapper différents groupes de fournisseurs d'identité à un ou plusieurs paramètres de contrôle d'accès sur la page Mappage de groupe de fournisseurs d'identité. Cette approche est avantageuse pour les clients qui souhaitent intégrer et provisionner des groupes d'utilisateurs en fonction de personnalisations spécifiques, plutôt que d'adhérer à la standardisation de la plate-forme Google SecOps SOAR. Bien que le mappage de groupes à des paramètres puisse vous obliger à créer davantage de groupes au départ, une fois le mappage défini, les nouveaux utilisateurs peuvent rejoindre Google SecOps sans avoir à créer de groupes supplémentaires.

Pour en savoir plus sur les autorisations multiples dans le mappage de groupes, consultez Mapper des utilisateurs avec plusieurs paramètres de contrôle d'accès.

Supprimer des comptes utilisateur

Si vous supprimez des groupes à partir de cet emplacement, veillez à supprimer les utilisateurs individuels de l'écran Gestion des utilisateurs. Pour en savoir plus, consultez Supprimer des utilisateurs Google SecOps.

Cas d'utilisation : attribuer des champs d'autorisation uniques à chaque groupe de fournisseurs d'identité

L'exemple suivant illustre comment utiliser cette fonctionnalité pour faciliter l'intégration et le provisionnement des utilisateurs en fonction des besoins de votre entreprise.

Votre entreprise compte trois personas différents :

  • Analystes de sécurité (membres des groupes Sasha et Tal)
  • Ingénieurs SOC (membres des groupes Quinn et Noam)
  • Ingénieurs NOC (membres des groupes Kim et Kai)
Les analystes de sécurité et les ingénieurs SOC disposent des mêmes groupes d'autorisations Google SecOps (Analyst) et rôles dans le SOC (Niveau 1). Toutefois, les analystes de sécurité disposent d'autorisations pour l'environnement de Londres, tandis que les ingénieurs SOC disposent d'autorisations pour l'environnement de Manchester. Pendant ce temps, les ingénieurs NOC disposent d'autorisations pour l'environnement de Londres, mais sont affectés au groupe d'autorisations De base et au rôle dans le SOC Niveau 2.

Ce scénario est illustré dans le tableau suivant :

Persona Groupe d'autorisations Rôle dans le SOC Environnement
Analystes de sécurité Analyst Niveau 1 Londres
Ingénieurs SOC Analyst Niveau 1 Manchester
Ingénieurs NOC De base Niveau 2 Londres

Pour cet exemple, nous partons du principe que vous avez déjà configuré les groupes d'autorisations, les rôles dans le SOC et les environnements nécessaires dans Google SecOps.

Voici comment configurer les groupes de fournisseurs d'identité dans le fournisseur SAML et sur la plate-forme Google SecOps :

  1. Dans votre fournisseur SAML, créez les groupes d'utilisateurs suivants :
    • Analystes de sécurité (membres des groupes Sasha et Tal)
    • Ingénieurs SOC (membres des groupes Quinn et Noam)
    • Ingénieurs NOC (membres des groupes Kim et Kai)
    • Londres (membres des groupes Sasha, Tal, Kim et Kai)
    • Manchester (membres des groupes Quinn et Noam)
  2. Accédez à Paramètres > Paramètres SOAR > Paramètres avancés > Mappage de groupe.
  3. Cliquez sur Ajouter Ajouter.
  4. Saisissez les informations suivantes dans la boîte de dialogue :
    • Groupe de fournisseurs d'identité / d'utilisateurs : Security analysts
    • Groupe d'autorisations : Analyst
    • Rôle dans le SOC : Tier 1
    • Environnement : laissez le champ vide
  5. Saisissez les informations suivantes dans la boîte de dialogue suivante :
    • Groupe de fournisseurs d'identité : SOC engineers
    • Groupe d'autorisations : Analyst
    • Rôle dans le SOC : Tier 1
    • Environnement : laissez le champ vide
  6. Saisissez les informations suivantes dans la boîte de dialogue suivante :
    • Groupe de fournisseurs d'identité : NOC engineers
    • Groupe d'autorisations : Basic
    • Rôle dans le SOC : Tier 2
    • Environnement : laissez le champ vide
  7. Saisissez les informations suivantes dans la boîte de dialogue suivante :
    • Groupe de fournisseurs d'identité : London
    • Groupe d'autorisations : laissez le champ vide
    • Rôle dans le SOC : laissez le champ vide
    • Environnement : London
  8. Saisissez les informations suivantes dans la boîte de dialogue suivante :
    • Groupe de fournisseurs d'identité : Manchester
    • Groupe d'autorisations : laissez le champ vide
    • Rôle dans le SOC : laissez le champ vide
    • Environnement : Manchester

Pour les clients qui utilisent la fonctionnalité de fédération de cas, consultez Configurer l'accès fédéré aux cas pour Google SecOps.

Mapper des comptes de service pour l'accès à l'API

Pour accorder un accès à un compte de service ou un accès à la fédération d'identité de charge de travail à Google SecOps, vous devez mapper l'identité aux paramètres de contrôle des accès de la plate-forme. Cette étape est obligatoire pour fournir à l'identité l'accès nécessaire aux rôles dans le SOC et aux environnements requis pour effectuer des tâches automatisées ou des opérations d'API.

  1. Accédez à Paramètres SOAR > Paramètres avancés > Mappage de groupe.
  2. Cliquez sur ajouter Ajouter.
  3. Remplissez les champs de la boîte de dialogue Ajouter un mappage pour mapper l'identité aux paramètres de contrôle des accès de la plate-forme.

    1. Dans le champ Groupe de fournisseurs d'identité / d'utilisateurs, saisissez l'une des valeurs suivantes :
      • L'adresse e-mail complète de votre compte de service, si l'identité a été configurée à l'aide de Cloud Identity.
      • La chaîne de compte principal Workload Identity, si l'identité a été configurée à l'aide de la fédération d'identité de personnel.
    2. Configurez les champs de contrôle des accès suivants :

      Champ Description
      Groupes d'autorisations Sélectionnez les groupes d'autorisations pour définir les modules et sous-modules auxquels l'identité peut accéder.
      Rôles dans le SOC Sélectionnez les rôles dans le SOC pour définir le rôle de l'identité (par exemple, Niveau 1).
      Environnements Sélectionnez les environnements ou les groupes d'environnements auxquels l'identité peut accéder (par exemple, Tous les environnements).
      Membres du groupe Saisissez les adresses e-mail des utilisateurs requis, le cas échéant. Appuyez sur Entrée après avoir ajouté chaque adresse e-mail.
      Actions limitées Sélectionnez les actions limitées pour restreindre des opérations spécifiques dans les modules.
  4. Cliquez sur Ajouter.

Pour en savoir plus sur la configuration des comptes de service, consultez le guide de migration de l'API.

Vous avez encore besoin d'aide ? Obtenez des réponses auprès des membres de la communauté et des professionnels Google SecOps.