Mengelola secret dengan vault
Dokumen ini menjelaskan cara menyimpan secret (seperti sandi, kunci API, atau sertifikat) di vault eksternal—seperti CyberArk—dan mengambilnya secara aman ke platform Google Security Operations untuk digunakan dalam berbagai konfigurasi.
Anda dapat mereferensikan kredensial vault di lokasi berikut:
Jenis deployment berikut didukung:
-
Instance vault cloud
-
Instance vault lokal (menggunakan agen jarak jauh)
Kasus penggunaan
-
Organisasi perusahaan dapat mengambil kredensial dari vault pusat mereka untuk mengurangi risiko penggunaan sandi yang tidak sah.
-
Penyedia Layanan Keamanan Terkelola (MSSP) dapat mengambil kredensial klien langsung dari vault klien, tanpa mengekspos sandi kepada staf mereka.
Mendownload dan mengonfigurasi integrasi vault
Untuk menginstal dan mengonfigurasi integrasi vault, ikuti langkah-langkah berikut:
- Buka Content Hub dan instal integrasi CyberArk PAM.
- Konfigurasi integrasi menggunakan salah satu metode berikut:
- Selama penginstalan (untuk lingkungan default).
- Buka Response > Integrations Setup , lalu pilih lingkungan yang sesuai.
-
Jika Anda menggunakan vault lokal dengan agen jarak jauh, semua integrasi pihak ketiga (baik berbasis cloud maupun lokal) harus dikonfigurasi di bawah agen jarak jauh yang sama agar dapat mengakses vault.
- Setelah disimpan, kredensial vault akan tersedia untuk integrasi lainnya.
Menggunakan secret vault dalam konfigurasi
Gunakan sintaksis berikut untuk mereferensikan secret yang disimpan di vault eksternal secara aman:
- Sintaksis:
[EnvironmentName:::VaultIntegrationName:::VaultIntegrationInstanceName:::PasswordID] - EnvironmentName: Nama lingkungan tempat integrasi dikonfigurasi (lihat Settings > Integrations).
- VaultIntegrationName: Nama integrasi vault yang didownload dari Content Hub.
- VaultIntegrationInstanceName: Nama instance integrasi (vault yang dikonfigurasi dalam lingkungan).
- PasswordID: ID sandi dari direktori vault Anda.
Contoh:[Default Environment:::CyberArkPAM:::CyberArkPAM_1:::33_3]
Mengonfigurasi integrasi dengan sandi vault
Contoh berikut menunjukkan cara mengonfigurasi integrasi email dengan sandi CyberArk:
- Buka Response > Integrations Setup; layar Integrations akan muncul.
- Pilih lingkungan target tempat Anda ingin mengonfigurasi integrasi.
- Klik addAdd, lalu pilih integrasi Email.
-
Isi parameter integrasi. Untuk Password, gunakan sintaksis vault:
.[DefaultEnvironment:::CyberArkPAM:::CyberArkPAM_1:::33_3]
- Pilih kotak centang Remote Agent Run Remotely, karena CyberArk PAM adalah vault lokal.
- Klik Save. Saat runtime, platform akan mengambil sandi dari vault eksternal.
Pertimbangan
- Untuk vault lokal: Pastikan vault dan integrasi berjalan dari jarak jauh di bawah agen yang sama.
- Untuk vault cloud dengan integrasi lokal: Pastikan agen jarak jauh memiliki akses ke vault cloud.
Mengonfigurasi konektor dengan sandi vault
Untuk mengonfigurasi konektor dengan sandi vault, ikuti langkah-langkah berikut:
- Buka Settings > Ingestion > Connectors.
- Klik add Add untuk membuat konektor baru. Untuk contoh ini, pilih konektor Generic IMAP Email.
- Masukkan parameter yang sesuai.
- Di kolom Password, tambahkan hal berikut:
.[Default Environment:::CyberArkPAM:::CyberArkPAM_1:::33_3]
Mengonfigurasi tugas dengan sandi vault
Untuk mengonfigurasi tugas dengan sandi vault, ikuti langkah-langkah berikut:
- Buka Response > Jobs Scheduler.
- Klik add Add , lalu pilih integrasi (misalnya, Google SecOps Sync Job).
- Di kolom API Root, masukkan sintaksis vault.
Membuat integrasi kustom untuk menggunakan kredensial vault
Gunakan Actions, Connectors, atau Jobs untuk mengambil kredensial vault dari vault eksternal dengan mengonfigurasi parameter integrasi yang relevan dengan sintaksis vault eksternal.
Gunakan cuplikan berikut pada kode Anda (Param A, yang harus berisi pola vault ):
integration_param = siemplify.extract_configuration_param(provider_name=INTEGRATION_NAME, param_name="Param A")
Konektor dapat mengambil kredensial dari vault eksternal dengan mengonfigurasi parameter konektor yang relevan dengan sintaksis vault eksternal.
Gunakan cuplikan berikut pada kode Anda (Param B, yang harus berisi pola vault ):
connector_param = siemplify.extract_connector_param("Param B", default_value=None, input_type=str)
Tugas dapat mengambil kredensial dari vault eksternal dengan mengonfigurasi parameter tugas yang relevan dengan sintaksis vault eksternal.
Gunakan cuplikan berikut pada kode Anda (Param C harus berisi pola vault ):
job_param = siemplify.extract_job_param(param_name"Param C", print_value=True)
Jika telah mengonfigurasi konfigurasi vault sebagai integrasi di Shared instances, Anda dapat mengambil kredensial dari konfigurasi integrasi bukan konfigurasi tugas. Gunakan cuplikan berikut (Param A harus berisi pola vault):
integration_param = siemplify.extract_configuration_param(provider_name=INTEGRATION_NAME,param_name="Param A")
Informasi tambahan
- Hanya integrasi vault komersial dari Google SecOps Marketplace yang didukung.
- Memperbarui konfigurasi vault akan otomatis menerapkan kredensial baru di seluruh tindakan, tugas, dan konektor.
- Ada validasi server untuk placeholder vault. Anda hanya dapat menyimpan placeholder vault jika vault yang direferensikan ada dan Anda diizinkan untuk mengaksesnya.
- Akses vault menggunakan agen hanya didukung di versi 1.4.1.52 atau yang lebih baru.
Batasan umum
Saat membuat integrasi vault kustom dengan fitur kredensial vault, Anda harus mencocokkan versi dependensi dengan tepat ke tabel berikut:
| Dependensi | Python 2.7 / Python 3.7 |
| requests |
2.25.1 |
| urllib3 |
1.26.2 |
| six | 1.15.0 |
| requests_toolbelt |
0.10.1 |
| pyOpenSSL |
19.1.0 |
| pycparser |
2.20 |
| idna | 2.10 |
| cryptography |
3.3.1 |
| chardet |
4.0.0 |
| cffi |
1.14.4 |
| certifi |
2020.12.5 |
| importlib-metadata |
2.1.3 (Python 2.7) 4.12.0 (Python 3.7) |
Perlu bantuan lain? Dapatkan jawaban dari anggota Komunitas dan profesional Google SecOps.