Secrets mit Vaults verwalten
In diesem Dokument wird erläutert, wie Sie Secrets wie Passwörter, API-Schlüssel, oder Zertifikate in einem externen Vault wie CyberArk speichern und sicher in die Google Security Operations-Plattform abrufen können, um sie in verschiedenen Konfigurationen zu verwenden.
Sie können an den folgenden Stellen auf Vault-Anmeldedaten verweisen:
Die folgenden Bereitstellungstypen werden unterstützt:
-
Cloud-Vault-Instanz
-
Lokale Vault-Instanz (mit Remote-Agent)
Anwendungsfälle
-
Unternehmen können Anmeldedaten aus ihrem zentralen Vault abrufen, um das Risiko einer unbefugten Verwendung von Passwörtern zu verringern.
-
Managed Security Service Provider (MSSPs) können Anmeldedaten von Kunden direkt aus dem Vault des Kunden abrufen, ohne Passwörter für ihre Mitarbeiter offenzulegen.
Vault-Integration herunterladen und konfigurieren
So installieren und konfigurieren Sie die Vault-Integration:
- Rufen Sie den Content Hub auf und installieren Sie die CyberArk PAM-Integration.
- Konfigurieren Sie die Integration mit einer der folgenden Methoden:
- Während der Installation (für die Standardumgebung).
- Rufen Sie Antwort > Einrichtung von Integrationen auf und wählen Sie die entsprechende Umgebung aus.
-
Wenn Sie einen lokalen Vault mit einem Remote-Agent verwenden, müssen alle Drittanbieter Integrationen (cloudbasiert oder lokal) unter demselben Remote-Agent konfiguriert werden, damit dieser auf den Vault zugreifen kann.
- Nach dem Speichern sind die Vault-Anmeldedaten für andere Integrationen verfügbar.
Vault-Secrets in Konfigurationen verwenden
Verwenden Sie die folgende Syntax, um sicher auf Secrets zu verweisen, die im externen Vault gespeichert sind:
- Syntax:
[EnvironmentName:::VaultIntegrationName:::VaultIntegrationInstanceName:::PasswordID] - Umgebungsname: Name der Umgebung, in der die Integration konfiguriert ist (siehe Einstellungen > Integrationen).
- VaultIntegrationName: Name der Vault-Integration, die aus dem Content Hub heruntergeladen wurde.
- VaultIntegrationInstanceName: Name der Integrationsinstanz (der konfigurierte Vault in der Umgebung).
- PasswordID: Die Passwort-ID aus Ihrem Vault-Verzeichnis.
Beispiel:[Default Environment:::CyberArkPAM:::CyberArkPAM_1:::33_3]
Integration mit einem Vault-Passwort konfigurieren
Das folgende Beispiel zeigt, wie Sie die E-Mail-Integration mit einem CyberArk-Passwort konfigurieren:
- Rufen Sie Antwort > Einrichtung von Integrationen auf. Der Bildschirm Integrationen wird angezeigt.
- Wählen Sie die Zielumgebung aus, in der Sie die Integration konfigurieren möchten.
- Klicken Sie auf „Hinzufügen“ addHinzufügen und wählen Sie die Integration E-Mail aus.
-
Geben Sie die Integrationsparameter ein. Verwenden Sie für Passwort die Vault-Syntax:
.[DefaultEnvironment:::CyberArkPAM:::CyberArkPAM_1:::33_3]
- Klicken Sie das Kästchen Remote-Agent: Remote ausführen an, da CyberArk PAM ist ein lokaler Vault.
- Klicken Sie auf Speichern. Zur Laufzeit ruft die Plattform das Passwort aus dem externen Vault ab.
Hinweise
- Für lokale Vaults: Achten Sie darauf, dass sowohl der Vault als auch die Integration remote unter demselben Agent ausgeführt werden.
- Für Cloud-Vaults mit lokalen Integrationen: Achten Sie darauf, dass der Remote-Agent Zugriff auf den Cloud-Vault hat.
Connector mit einem Vault-Passwort konfigurieren
So konfigurieren Sie einen Connector mit einem Vault-Passwort:
- Rufen Sie Einstellungen > Aufnahme > Connectors auf.
- Klicken Sie auf „Hinzufügen“ add Add , um einen neuen Connector zu erstellen. Wählen Sie in diesem Beispiel den Connector Generic IMAP Email aus.
- Geben Sie die entsprechenden Parameter ein.
- Fügen Sie im Feld Passwort Folgendes hinzu:
.[Default Environment:::CyberArkPAM:::CyberArkPAM_1:::33_3]
Job mit einem Vault-Passwort konfigurieren
So konfigurieren Sie einen Job mit einem Vault-Passwort:
- Rufen Sie Antwort > Job Scheduler auf.
- Klicken Sie auf add Hinzufügen und wählen Sie eine Integration aus (z. B. Google SecOps-Synchronisierungsjob).
- Geben Sie im Feld API-Stammverzeichnis die Vault-Syntax ein.
Benutzerdefinierte Integration erstellen, um Vault-Anmeldedaten zu verwenden
Verwenden Sie Aktionen, Connectors oder Jobs , um Vault-Anmeldedaten aus dem externen Vault abzurufen, indem Sie den entsprechenden Integrationsparameter mit der externen Vault-Syntax konfigurieren.
Verwenden Sie das folgende Snippet in Ihrem Code (Param A sollte das Vault Muster enthalten):
integration_param = siemplify.extract_configuration_param(provider_name=INTEGRATION_NAME, param_name="Param A")
Connectors können Anmeldedaten aus dem externen Vault abrufen, indem Sie die entsprechenden Connector-Parameter mit der externen Vault-Syntax konfigurieren.
Verwenden Sie das folgende Snippet in Ihrem Code (Param B sollte das Vault Muster enthalten):
connector_param = siemplify.extract_connector_param("Param B", default_value=None, input_type=str)
Jobs können Anmeldedaten aus dem externen Vault abrufen, indem Sie den entsprechenden Jobparameter mit der externen Vault-Syntax konfigurieren.
Verwenden Sie das folgende Snippet in Ihrem Code (Param C sollte das Vault Muster enthalten):
job_param = siemplify.extract_job_param(param_name"Param C", print_value=True)
Wenn Sie die Vault-Konfiguration als Integration in Gemeinsame Instanzen konfiguriert haben, können Sie die Anmeldedaten aus der Integrations konfiguration anstelle der Jobkonfiguration abrufen. Verwenden Sie das folgende Snippet (Param A sollte das Vault-Muster enthalten):
integration_param = siemplify.extract_configuration_param(provider_name=INTEGRATION_NAME,param_name="Param A")
Weitere Informationen
- Es werden nur kommerzielle Vault-Integrationen aus dem Google SecOps Marketplace unterstützt.
- Wenn Sie die Vault-Konfiguration aktualisieren, werden neue Anmeldedaten automatisch auf Aktionen, Jobs und Connectors angewendet.
- Es gibt eine Servervalidierung für den Vault-Platzhalter. Sie können einen Vault Platzhalter nur speichern, wenn der referenzierte Vault vorhanden ist und Sie berechtigt sind, darauf zuzugreifen.
- Der Vault-Zugriff über einen Agent wird nur in Version 1.4.1.52 oder höher unterstützt.
Bekannte Einschränkungen
Wenn Sie benutzerdefinierte Vault-Integrationen mit der Funktion für Vault-Anmeldedaten erstellen, müssen die Abhängigkeitsversionen genau mit der folgenden Tabelle übereinstimmen:
| Abhängigkeiten | Python 2.7 / Python 3.7 |
| requests |
2.25.1 |
| urllib3 |
1.26.2 |
| six | 1.15.0 |
| requests_toolbelt |
0.10.1 |
| pyOpenSSL |
19.1.0 |
| pycparser |
2.20 |
| idna | 2.10 |
| Kryptografie |
3.3.1 |
| chardet |
4.0.0 |
| cffi |
1.14.4 |
| certifi |
2020.12.5 |
| importlib-metadata |
2.1.3 (Python 2.7) 4.12.0 (Python 3.7) |
Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten