Activa el nivel Premium de Security Command Center para una organización

En este documento, se describe cómo activar Security Command Center Premium para una organización a través de la consola de Google Cloud . Si activas Security Command Center Premium, se habilitarán automáticamente varios servicios.

Para obtener más información sobre Security Command Center Premium, consulta Niveles de servicio de Security Command Center.

Para activar Security Command Center en un nivel de servicio diferente, consulta lo siguiente:

Para activar Security Command Center solo para un proyecto, consulta Activa Security Command Center para un proyecto.

Antes de comenzar

Antes de activar Security Command Center Premium para una organización, debes hacer lo siguiente:

  • Obtén roles y permisos específicos de Identity and Access Management (IAM).
  • Opcional: Habilita APIs adicionales.
  • Revisa las políticas de tu organización, si corresponde.
  • Si planeas habilitar la residencia de datos, revisa Planificación de la residencia de datos y determina qué ubicación usar.
  • Si planeas usar una clave de encriptación administrada por el cliente (CMEK), completa las tareas requeridas para habilitar la CMEK para Security Command Center.

Puedes configurar la residencia de datos y la encriptación de datos cuando actives Security Command Center. Para cambiar estos parámetros de configuración después de activar Security Command Center Estándar o Premium, consulta Cómo modificar la configuración de residencia o encriptación de datos.

Roles obligatorios

Para obtener los permisos que necesitas para activar Security Command Center en una organización, pídele a tu administrador que te otorgue los siguientes roles de IAM en tu organización:

Para obtener más información sobre cómo otorgar roles, consulta Administra el acceso a proyectos, carpetas y organizaciones.

También puedes obtener los permisos necesarios a través de roles personalizados o cualquier otro rol predefinido.

Habilita la API de Security Center Management

Si planeas usar la API de Security Center Management, habilítala en el proyecto en el que planeas llamarla:

Roles necesarios para habilitar las APIs

Para habilitar las APIs, necesitas el rol de IAM de administrador de Service Usage (roles/serviceusage.serviceUsageAdmin), que contiene el permiso serviceusage.services.enable. Obtén más información para otorgar roles.

Habilitar la API

Revisa las políticas de la organización

Si las políticas de tu organización están configuradas para restringir identidades por dominio, confirma lo siguiente:

  • Debes acceder a la consola de Google Cloud en una cuenta que esté en un dominio permitido.
  • Tus cuentas de servicio deben estar en un dominio permitido o miembros de un grupo dentro de tu dominio. Este requisito te permite permitir que los servicios que usan la cuenta de servicio de @*.gserviceaccount.com accedan a los recursos cuando el uso compartido restringido del dominio está habilitado.

Si las políticas de tu organización están configuradas para restringir el uso de recursos, verifica que las siguientes APIs estén permitidas por tu política:

  • cloudsecuritycompliance.googleapis.com
  • securitycenter.googleapis.com
  • securitycentermanagement.googleapis.com

Activa Security Command Center Premium

Puedes activar Security Command Center Premium para una organización a través de la consola de Google Cloud .

  1. En la consola de Google Cloud , ve a la página de bienvenida de Security Command Center.

    Ve a Security Command Center

  2. Si deseas habilitar la residencia de datos, abre una consola jurisdiccional con la URL que coincida con la ubicación que planeas configurar.

    Debes usar la consola Google Cloud jurisdiccional para activar Security Command Center con controles de residencia de datos y modificar la configuración de residencia de datos después de la activación. Para obtener más información, consulta Acerca de la consola jurisdiccional deGoogle Cloud .

  3. Selecciona la organización para la que deseas habilitar Security Command Center Premium y, luego, haz clic en Seleccionar.

  4. En la página de bienvenida, selecciona Comenzar una prueba gratuita de Premium.

    Para cancelar la prueba de Premium y evitar cargos por uso, debes cambiar a la versión estándar antes de que finalice el período de prueba. Puedes cambiar a una versión inferior en cualquier momento durante la prueba. Para obtener instrucciones detalladas, consulta Cómo cambiar del nivel Premium al nivel Estándar.

    Si deseas comprar una suscripción a Premium, consulta Nivel Premium: Precios basados en suscripciones para obtener más información.

  5. Opcional: Para confirmar la configuración de residencia de datos o cambiar la configuración de encriptación de datos, haz clic en Mostrar más.

    • Si usas una consola jurisdiccional, el campo Residencia de datos muestra Habilitar y el campo Ubicación muestra la misma ubicación que la consola jurisdiccional. Para cambiar la ubicación, abre la consola con una URL que coincida con la ubicación que deseas configurar.
    • La configuración predeterminada de encriptación de datos usa Google-owned and Google-managed encryption keys. Para usar una clave de Cloud Key Management Service, haz clic en Editar encriptación de datos y, luego, haz lo siguiente:
      1. Selecciona Clave de Cloud KMS.
      2. Selecciona un proyecto.
      3. Selecciona una llave. Puedes seleccionar una clave de cualquier Google Cloud proyecto, incluidos los proyectos de otras organizaciones. En la lista, solo se muestran las claves en ubicaciones compatibles.

      Para saber qué ubicaciones clave son compatibles con Security Command Center, consulta Cómo determinar la ubicación clave.

      Si tu organización usa políticas de la organización de CMEK, es posible que solo tengas la opción de elegir CMEK o claves específicas.

      Durante el proceso de activación, Security Command Center otorga el rol de encriptador/desencriptador de CryptoKey de Cloud KMS (roles/cloudkms.cryptoKeyEncrypterDecrypter) al agente de servicio de Cloud Security Command Center en la clave de Cloud KMS.

  6. Haz clic en Activar.

A medida que los resultados estén disponibles, se mostrarán en la consola. Luego, puedes usar la Google Cloud consola para revisar y solucionar Google Cloud los riesgos de seguridad y datos.

Security Command Center completa su primer análisis completo en un plazo de 24 horas. Es posible que haya una demora antes de que se inicien los análisis de algunos servicios. Para obtener más información, consulta Cuándo se deben esperar hallazgos en Security Command Center.

Servicios de Security Command Center Premium

Después de activar Security Command Center Premium, se habilitan automáticamente servicios específicos y se crean agentes de servicio para que estos servicios puedan actuar en tu nombre.

Servicios

Security Command Center utiliza servicios de detección para detectar problemas de seguridad en tus entornos de nube. Los siguientes servicios se habilitan cuando activas Security Command Center Premium:

Consulta la documentación de cada servicio para obtener instrucciones de uso y optimización. Por ejemplo, Event Threat Detection se basa en los registros que generaGoogle Cloud. Algunos registros siempre están activados, por lo que Event Threat Detection puede comenzar a analizarlos en cuanto se habilita. Otros registros, como la mayoría de los registros de auditoría de acceso a los datos, deben activarse antes de que Event Threat Detection pueda analizarlos.

Los servicios que se describen en esta sección, y otros servicios adicionales, se pueden habilitar o inhabilitar siguiendo los pasos que se indican en Configura los servicios de Security Command Center.

Agentes de servicio

Un agente de servicio es una cuenta de servicio creada y administrada por Google Cloud para acceder a los recursos en tu nombre. Después de crear un agente de servicio, Security Command Center le otorga automáticamente los roles de IAM necesarios. La activación de Security Command Center Premium incluye los siguientes agentes de servicio:

Modifica tu servicio de Security Command Center

Para obtener más información sobre la administración de niveles, consulta Cómo modificar el nivel Premium de Security Command Center para una organización.

¿Qué sigue?