Secrets mit Vaults verwalten

Unterstützt in:

In diesem Dokument wird erläutert, wie Sie Secrets wie Passwörter, API-Schlüssel, oder Zertifikate in einem externen Vault wie CyberArk speichern und sicher in die Google Security Operations-Plattform abrufen können, um sie in verschiedenen Konfigurationen zu verwenden.

Sie können an den folgenden Stellen auf Vault-Anmeldedaten verweisen:

Die folgenden Bereitstellungstypen werden unterstützt:

  • Cloud-Vault-Instanz

  • Lokale Vault-Instanz (mit Remote-Agent)

Anwendungsfälle

  • Unternehmen können Anmeldedaten aus ihrem zentralen Vault abrufen, um das Risiko einer unbefugten Verwendung von Passwörtern zu verringern.

  • Managed Security Service Provider (MSSPs) können Anmeldedaten von Kunden direkt aus dem Vault des Kunden abrufen, ohne Passwörter für ihre Mitarbeiter offenzulegen.

Vault-Integration herunterladen und konfigurieren

So installieren und konfigurieren Sie die Vault-Integration:

  1. Rufen Sie den Content Hub auf und installieren Sie die CyberArk PAM-Integration.
  2. Konfigurieren Sie die Integration mit einer der folgenden Methoden:
    • Während der Installation (für die Standardumgebung).
    • Rufen Sie Antwort > Einrichtung von Integrationen auf und wählen Sie die entsprechende Umgebung aus.
  3. Wenn Sie einen lokalen Vault mit einem Remote-Agent verwenden, müssen alle Drittanbieter Integrationen (cloudbasiert oder lokal) unter demselben Remote-Agent konfiguriert werden, damit dieser auf den Vault zugreifen kann.

  4. Nach dem Speichern sind die Vault-Anmeldedaten für andere Integrationen verfügbar.

Vault-Secrets in Konfigurationen verwenden

Verwenden Sie die folgende Syntax, um sicher auf Secrets zu verweisen, die im externen Vault gespeichert sind:

  • Syntax: [EnvironmentName:::VaultIntegrationName:::VaultIntegrationInstanceName:::PasswordID]
  • Umgebungsname: Name der Umgebung, in der die Integration konfiguriert ist (siehe Einstellungen > Integrationen).
  • VaultIntegrationName: Name der Vault-Integration, die aus dem Content Hub heruntergeladen wurde.
  • VaultIntegrationInstanceName: Name der Integrationsinstanz (der konfigurierte Vault in der Umgebung).
  • PasswordID: Die Passwort-ID aus Ihrem Vault-Verzeichnis.

    Beispiel:
    [Default
      Environment:::CyberArkPAM:::CyberArkPAM_1:::33_3]

Integration mit einem Vault-Passwort konfigurieren

Das folgende Beispiel zeigt, wie Sie die E-Mail-Integration mit einem CyberArk-Passwort konfigurieren:

  1. Rufen Sie Antwort > Einrichtung von Integrationen auf. Der Bildschirm Integrationen wird angezeigt.
  2. Wählen Sie die Zielumgebung aus, in der Sie die Integration konfigurieren möchten.
  3. Klicken Sie auf „Hinzufügen“ addHinzufügen und wählen Sie die Integration E-Mail aus.
  4. Geben Sie die Integrationsparameter ein. Verwenden Sie für Passwort die Vault-Syntax:
    [DefaultEnvironment:::CyberArkPAM:::CyberArkPAM_1:::33_3]
    .
  5. Klicken Sie das Kästchen Remote-Agent: Remote ausführen an, da CyberArk PAM ist ein lokaler Vault.
  6. Klicken Sie auf Speichern. Zur Laufzeit ruft die Plattform das Passwort aus dem externen Vault ab.

Hinweise

  • Für lokale Vaults: Achten Sie darauf, dass sowohl der Vault als auch die Integration remote unter demselben Agent ausgeführt werden.
  • Für Cloud-Vaults mit lokalen Integrationen: Achten Sie darauf, dass der Remote-Agent Zugriff auf den Cloud-Vault hat.

Connector mit einem Vault-Passwort konfigurieren

So konfigurieren Sie einen Connector mit einem Vault-Passwort:

  1. Rufen Sie Einstellungen > Aufnahme > Connectors auf.
  2. Klicken Sie auf „Hinzufügen“ add Add , um einen neuen Connector zu erstellen. Wählen Sie in diesem Beispiel den Connector Generic IMAP Email aus.
  3. Geben Sie die entsprechenden Parameter ein.
  4. Fügen Sie im Feld Passwort Folgendes hinzu:
    [Default Environment:::CyberArkPAM:::CyberArkPAM_1:::33_3]
    .

Job mit einem Vault-Passwort konfigurieren

So konfigurieren Sie einen Job mit einem Vault-Passwort:

  1. Rufen Sie Antwort > Job Scheduler auf.
  2. Klicken Sie auf add Hinzufügen und wählen Sie eine Integration aus (z. B. Google SecOps-Synchronisierungsjob).
  3. Geben Sie im Feld API-Stammverzeichnis die Vault-Syntax ein.

Benutzerdefinierte Integration erstellen, um Vault-Anmeldedaten zu verwenden

Verwenden Sie Aktionen, Connectors oder Jobs , um Vault-Anmeldedaten aus dem externen Vault abzurufen, indem Sie den entsprechenden Integrationsparameter mit der externen Vault-Syntax konfigurieren.

Verwenden Sie das folgende Snippet in Ihrem Code (Param A sollte das Vault Muster enthalten):

integration_param = siemplify.extract_configuration_param(provider_name=INTEGRATION_NAME, param_name="Param A")

Connectors können Anmeldedaten aus dem externen Vault abrufen, indem Sie die entsprechenden Connector-Parameter mit der externen Vault-Syntax konfigurieren.

Verwenden Sie das folgende Snippet in Ihrem Code (Param B sollte das Vault Muster enthalten):

connector_param = siemplify.extract_connector_param("Param B", default_value=None, input_type=str)

Jobs können Anmeldedaten aus dem externen Vault abrufen, indem Sie den entsprechenden Jobparameter mit der externen Vault-Syntax konfigurieren.

Verwenden Sie das folgende Snippet in Ihrem Code (Param C sollte das Vault Muster enthalten):

job_param = siemplify.extract_job_param(param_name"Param C", print_value=True)

Wenn Sie die Vault-Konfiguration als Integration in Gemeinsame Instanzen konfiguriert haben, können Sie die Anmeldedaten aus der Integrations konfiguration anstelle der Jobkonfiguration abrufen. Verwenden Sie das folgende Snippet (Param A sollte das Vault-Muster enthalten):

integration_param =
  siemplify.extract_configuration_param(provider_name=INTEGRATION_NAME,param_name="Param
  A")

Weitere Informationen

  • Es werden nur kommerzielle Vault-Integrationen aus dem Google SecOps Marketplace unterstützt.
  • Wenn Sie die Vault-Konfiguration aktualisieren, werden neue Anmeldedaten automatisch auf Aktionen, Jobs und Connectors angewendet.
  • Es gibt eine Servervalidierung für den Vault-Platzhalter. Sie können einen Vault Platzhalter nur speichern, wenn der referenzierte Vault vorhanden ist und Sie berechtigt sind, darauf zuzugreifen.
  • Der Vault-Zugriff über einen Agent wird nur in Version 1.4.1.52 oder höher unterstützt.

Bekannte Einschränkungen

Wenn Sie benutzerdefinierte Vault-Integrationen mit der Funktion für Vault-Anmeldedaten erstellen, müssen die Abhängigkeitsversionen genau mit der folgenden Tabelle übereinstimmen:

Abhängigkeiten Python 2.7 / Python 3.7
requests
2.25.1
urllib3
1.26.2
six 1.15.0
requests_toolbelt
0.10.1
pyOpenSSL
19.1.0
pycparser
2.20
idna 2.10
Kryptografie
3.3.1
chardet
4.0.0
cffi
1.14.4
certifi
2020.12.5
importlib-metadata
2.1.3 (Python 2.7)
4.12.0 (Python 3.7)




Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten