Mapear usuários com identidade de terceiros

Compatível com:

Este documento explica como provisionar, autenticar e mapear usuários com identificação segura para a plataforma Google Security Operations. Ele descreve o processo de configuração com o Google Workspace como provedor de identidade (IdP) externo, embora as etapas sejam semelhantes para outros IdPs. Ao usar o provedor de identidade do Cloud, configure o serviço com grupos de e-mail em vez de grupos de IdP. Para mais detalhes, consulte Mapear usuários na plataforma Google SecOps usando o Cloud Identity.

Configurar atributos SAML para provisionamento

Esta seção só se aplica antes da etapa 1 da migração do SOAR para Google Cloud. Depois de concluir a etapa 1 da migração, consulte a Google Cloud Autenticação de identidade de terceiros.

Para configurar atributos e grupos SAML no IdP externo, faça o seguinte:

  1. No Google Workspace, acesse a seção de mapeamento Atributos SAML.
  2. Adicione os seguintes atributos obrigatórios:
    • first_name
    • last_name
    • user_email
    • groups
  3. Em Grupos do Google, insira os nomes dos grupos de IdP. Por exemplo, Google SecOps administrators ou Gcp-security-admins. Anote esses nomes de grupo. Você vai precisar deles mais tarde para o mapeamento na plataforma Google SecOps. Em outros provedores externos, como o Okta, isso é chamado de Grupos de IdP.

samlattrributes
Figura 1. Mapeamento de atributos SAML

Configurar o provisionamento de IdP

Esta seção só se aplica antes da etapa 1 da migração do SOAR para Google Cloud. Após a conclusão da etapa 1, consulte a Google Cloud Autenticação de identidade de terceiros.

Para configurar o provisionamento de IdP, siga as etapas em Configurar o IdP e Criar um provedor de pool de identidade de colaboradores.

O exemplo a seguir é o comando de criação do workforce pool para a configuração do app descrita em Configurar a federação de identidade de colaboradores:

gcloud iam workforce-pools providers create-saml WORKFORCE_PROVIDER_ID \
  --workforce-pool=WORKFORCE_POOL_ID \
  --location="global" \
  --display-name=WORKFORCE_PROVIDER_DISPLAY_NAME \
  --description=WORKFORCE_PROVIDER_DESCRIPTION \
  --idp-metadata-path=PATH_TO_METADATA_XML \
  --attribute-mapping="google.subject=assertion.subject,attribute.first_name=assertion.attributes.first_name[0],attribute.last_name=assertion.attributes.last_name[0],attribute.user_email=assertion.attributes.user_email[0],google.groups=assertion.attributes.groups"

Controlar o acesso dos usuários

Há várias maneiras de gerenciar o acesso dos usuários a diferentes aspectos da plataforma:

  • Grupos de permissões: defina os níveis de acesso do usuário atribuindo-os a grupos de permissões específicos. Esses grupos determinam quais módulos e submódulos os usuários podem visualizar ou editar. Por exemplo, um usuário pode ter acesso às páginas Casos e Workdesk, mas ter restrição de acesso a Playbooks e Configurações. Para mais informações, consulte Trabalhar com grupos de permissões.
  • Funções do SOC: defina o papel de um grupo de usuários. Você pode atribuir usuários a funções do SOC para simplificar o gerenciamento de tarefas. Em vez de atribuir casos, ações, ou playbooks a indivíduos, eles podem ser atribuídos a uma função do SOC. Os usuários podem ver casos atribuídos a eles, a função ou outras funções. Para mais informações, consulte Trabalhar com funções.
  • Ambientes ou grupos de ambientes: configure ambientes ou grupos de ambientes para segmentar dados em diferentes redes ou unidades de negócios, usados com frequência por empresas e provedores de serviços de segurança gerenciados (MSSPs, na sigla em inglês). Os usuários só podem acessar dados nos ambientes ou grupos atribuídos a eles. Para mais informações, consulte Trabalhar com ambientes.

Mapear e autenticar usuários

A combinação de grupos de permissões, funções do SOC e ambientes determina a jornada do usuário do Google SecOps para cada grupo de IdP na plataforma Google SecOps.

  • Para clientes que usam um provedor de terceiros, mapeie cada grupo de IdP definido nas configurações SAML na página Mapeamento de grupos.
  • Para clientes que usam o provedor de identidade do Cloud, mapeie grupos de e-mail na página Mapeamento de grupos. Para mais informações, consulte Mapear usuários na plataforma Google SecOps usando o Cloud Identity.

É possível mapear grupos de IdP com vários grupos de permissões, funções do SOC e ambientes. Isso garante que diferentes usuários mapeados para diferentes grupos de IdP no provedor SAML herdem todos os níveis de permissão necessários. Para mais informações, incluindo como o Google SecOps gerencia isso, consulte Várias permissões no mapeamento de grupos de IdP.

Também é possível mapear grupos de IdP para parâmetros de controle de acesso individuais. Isso permite um nível mais granular de mapeamento e pode ser útil para grandes clientes. Para mais informações, consulte Mapear grupos de IdP para parâmetros de controle de acesso.

Por padrão, a plataforma Google SecOps inclui um grupo de IdP de administradores padrão.

Para mapear grupos de IdP, siga estas etapas:

  1. No Google SecOps, acesse Configurações do SOAR > Avançado > Mapeamento de grupos.
  2. Verifique se você tem os nomes dos grupos de IdP disponíveis.
  3. Clique em Adicionar Adicionar e comece a mapear os parâmetros de cada grupo de IdP.
  4. Quando terminar, clique em Adicionar. Sempre que um usuário fizer login na plataforma, ele será adicionado automaticamente à página Gerenciamento de usuários, encontrada em Configurações > Organização.

Quando os usuários tentam fazer login na plataforma Google SecOps, mas o grupo de IdP deles não foi mapeado, para que os usuários não sejam rejeitados, recomendamos ativar as Configurações de acesso padrão e definir permissões de administrador nesta página. Depois que a configuração inicial do administrador for concluída, sugerimos ajustar as permissões de administrador para um nível mais mínimo.

Mapear grupos de IdP para parâmetros de controle de acesso

Esta seção descreve como mapear diferentes grupos de IdP para um ou mais parâmetros de controle de acesso na página Mapeamento de grupos de IdP. Essa abordagem é benéfica para clientes que querem integrar e provisionar grupos de usuários com base em personalizações específicas, em vez de aderir à padronização da plataforma Google SecOps SOAR. Embora o mapeamento de grupos para parâmetros possa exigir a criação de mais grupos inicialmente, depois que o mapeamento for definido, novos usuários poderão participar do Google SecOps sem a necessidade de criar outros grupos.

Para informações sobre várias permissões no mapeamento de grupos, consulte Mapear usuários com vários parâmetros de controle de acesso.

Excluir usuários

Se você excluir grupos daqui, exclua os usuários individuais da tela Gerenciamento de usuários. Para mais informações, consulte Excluir usuários do Google SecOps.

Caso de uso: atribuir campos de permissão exclusivos a cada grupo de IdP

O exemplo a seguir ilustra como usar esse recurso para ajudar a integrar e provisionar usuários de acordo com as necessidades da sua empresa.

Sua empresa tem três personas diferentes:

  • Analistas de segurança (com os membros do grupo Sasha e Tal)
  • Engenheiros de SOC (com os membros do grupo Quinn e Noam)
  • Engenheiros de NOC (com os membros do grupo Kim e Kai)
Os analistas de segurança e os engenheiros de SOC têm os mesmos grupos de permissões do Google SecOps (analista) e funções do SOC (nível 1), mas, enquanto os analistas de segurança têm permissões para o ambiente de Londres, os engenheiros de SOC têm permissões para o ambiente de Manchester. Enquanto isso, os engenheiros de NOC têm permissões para o ambiente de Londres, mas recebem o grupo de permissões Básico e a função do SOC Nível 2.

Esse cenário é ilustrado na tabela a seguir:

Persona Grupo de permissões Papel no SOC Ambiente
Analistas de segurança Analista Nível 1 Londres
Engenheiros de SOC Analista Nível 1 Manchester
Engenheiros de NOC Básico Nível 2 Londres

Para este exemplo, suponha que você já tenha configurado os grupos de permissões, as funções do SOC e os ambientes necessários no Google SecOps.

Veja como configurar os grupos de IdP no provedor SAML e na plataforma Google SecOps:

  1. No provedor SAML, crie os seguintes grupos de usuários:
    • Analistas de segurança (com Sasha e Tal)
    • Engenheiros de SOC (com Quinn e Noam)
    • Engenheiros de NOC (com Kim e Kai)
    • Londres (com Sasha, Tal, Kim e Kai)
    • Manchester (com Quinn e Noam)
  2. Acesse Configurações > Configurações do SOAR > Avançado > Mapeamento de grupos.
  3. Clique em Adicionar Adicionar.
  4. Insira os seguintes detalhes na caixa de diálogo:
    • Grupo de IdP / usuário: Security analysts
    • Grupo de permissões: Analyst
    • Papel no SOC: Tier 1
    • Ambiente: deixe em branco
  5. Insira os seguintes detalhes na próxima caixa de diálogo:
    • Grupo de IdP: SOC engineers
    • Grupo de permissões: Analyst
    • Papel no SOC: Tier 1
    • Ambiente: deixe em branco
  6. Insira os seguintes detalhes na próxima caixa de diálogo:
    • Grupo de IdP: NOC engineers
    • Grupo de permissões: Basic
    • Papel no SOC: Tier 2
    • Ambiente: deixe em branco
  7. Insira os seguintes detalhes na próxima caixa de diálogo:
    • Grupo de IdP: London
    • Grupo de permissões: deixe em branco
    • Papel no SOC: deixe em branco
    • Ambiente: London
  8. Insira os seguintes detalhes na próxima caixa de diálogo:
    • Grupo de IdP: Manchester
    • Grupo de permissões: deixe em branco
    • Papel no SOC: deixe em branco
    • Ambiente: Manchester

Para clientes que usam o recurso de federação de casos, consulte Configurar o acesso federado a casos para o Google SecOps.

Mapear contas de serviço para acesso à API

Para conceder a uma conta de serviço acesso ou federação de identidade da carga de trabalho ao Google SecOps, é necessário mapear o endereço de e-mail dela para os parâmetros de controle de acesso da plataforma. Essa é uma etapa obrigatória para fornecer à identidade o acesso necessário a funções do SOC e ambientes necessários para realizar tarefas automatizadas ou operações de API.

  1. No Google SecOps, acesse Configurações do SOAR > Avançado > Mapeamento de grupos.
  2. Clique em adicionar Adicionar.
  3. Na caixa de diálogo Adicionar função, insira o endereço de e-mail completo da sua conta de serviço ou a string principal da identidade da carga de trabalho no campo Função do IAM / grupo de IdP.
  4. Selecione as funções do SOC e os ambientes adequados.
  5. Clique em Adicionar.

Para mais informações sobre como configurar contas de serviço, consulte o guia de migração da API.

Precisa de mais ajuda? Receba respostas de membros da comunidade e profissionais do Google SecOps.