Activa el nivel Standard de Security Command Center para una organización

En este documento, se describe cómo activar Security Command Center Standard para una organización con la Google Cloud consola de.

Las activaciones del nivel Standard a nivel de la organización habilitan las funciones mejoradas del nivel Standard.

Para activar Security Command Center en un nivel de servicio diferente, consulta lo siguiente:

Para activar Security Command Center en un proyecto, consulta Activa Security Command Center para un proyecto.

Antes de comenzar

Antes de activar Security Command Center Standard para una organización, debes hacer lo siguiente:

  • Obtener roles y permisos específicos de Identity and Access Management (IAM).
  • Opcional: Habilita la API de Security Center Management.
  • Revisa las políticas de la organización, si corresponde.
  • Si planeas habilitar la residencia de datos, revisa Planifica la residencia de datos y determina qué ubicación usar.
  • Si planeas usar una clave de encriptación administrada por el cliente (CMEK), completa las tareas necesarias para habilitar CMEK para Security Command Center.

    Puedes configurar la residencia de datos y la encriptación de datos cuando activas Security Command Center. Para cambiar esta configuración después de que actives Security Command Center Standard o Premium, consulta Modifica la configuración de residencia de datos o encriptación de datos.

Roles obligatorios

Para obtener los permisos que necesitas para activar Security Command Center en una organización, pídele a tu administrador que te otorgue los siguientes roles de IAM en tu organización:

Para obtener más información sobre cómo otorgar roles, consulta Administra el acceso a proyectos, carpetas y organizaciones.

También puedes obtener los permisos necesarios mediante roles personalizados o cualquier otro rol predefinido.

Habilita la API de Security Center Management

Si planeas usar la API de Security Center Management, habilita esta API en el proyecto en el que planeas llamarla:

Roles necesarios para habilitar las APIs

Para habilitar las APIs, necesitas el permiso serviceusage.services.enable. Si creaste el proyecto, es probable que ya tengas este permiso a través del rol Propietario (roles/owner). De lo contrario, puedes obtener este permiso a través del rol Administrador de Service Usage (roles/serviceusage.serviceUsageAdmin). Obtén información para otorgar roles.

Habilitar la API

Revisa las políticas de la organización

Si las políticas de la organización están configuradas para restringir identidades por dominio, confirma lo siguiente:

  • Debes acceder a la Google Cloud consola de en una cuenta que esté en un dominio permitido.
  • Tus cuentas de servicio deben estar en un dominio permitido o miembros de un grupo dentro de tu dominio. Este requisito te permite permitir que los servicios que usan la cuenta de servicio @*.gserviceaccount.com accedan a los recursos cuando el uso compartido restringido del dominio se habilita.

Si las políticas de tu organización están configuradas para restringir el uso de recursos, verifica que tu política permita las siguientes APIs:

  • securitycenter.googleapis.com
  • securitycentermanagement.googleapis.com

Activa Security Command Center Standard

Puedes activar Security Command Center Standard para una organización a través de la Google Cloud consola.

  1. En la Google Cloud consola de, ve a la página de bienvenida de Security Command Center.

    Ve a Security Command Center

  2. Si deseas habilitar la residencia de datos, abre una consola jurisdiccional con la URL que coincida con la ubicación que planeas configurar.

    Debes usar la consola jurisdiccional Google Cloud para activar Security Command Center con controles de residencia de datos y modificar la configuración de residencia de datos después de la activación. Para obtener más información, consulta Acerca de la consola Google Cloud jurisdiccional.

  3. Selecciona la organización para la que deseas habilitar Security Command Center Standard y, luego, haz clic en Obtener Standard.

  4. En la página de bienvenida, haz clic en Seleccionar.

  5. Opcional: Para confirmar la configuración de residencia de datos o cambiar la configuración de encriptación de datos, haz clic en Mostrar más.

    • Si usas una consola jurisdiccional, el el campo Residencia de datos muestra Habilitar y el el campo Ubicación muestra la misma ubicación que la consola jurisdiccional. Para cambiar la ubicación, abre la consola con una URL que coincida con la ubicación que deseas configurar.
    • La configuración predeterminada de encriptación de datos usa Google-owned and Google-managed encryption keys. Para usar una clave de Cloud Key Management Service, haz clic en Editar encriptación de datos y, luego, haz lo siguiente:
      1. Selecciona Clave de Cloud KMS.
      2. Selecciona un proyecto.
      3. Selecciona una clave. Puedes seleccionar una clave de cualquier Google Cloud proyecto, incluidos los proyectos de otras organizaciones. Solo las claves en ubicaciones compatibles se muestran en la lista.

      Para saber qué ubicaciones de claves son compatibles con Security Command Center, consulta Determina la ubicación de la clave.

      Si tu organización usa políticas de la organización de CMEK, es posible que solo tengas la opción de elegir CMEK o claves específicas.

      Durante el proceso de activación, Security Command Center otorga el rol de Encriptador/Desencriptador de CryptoKey de Cloud KMS (roles/cloudkms.cryptoKeyEncrypterDecrypter) al agente de servicio de Security Command Center en la clave de Cloud KMS.

  6. Haz clic en Activar.

A medida que los resultados estén disponibles, se mostrarán en la consola. Luego, puedes usar la Google Cloud consola de para revisar y corregir los riesgos de Google Cloud seguridad y datos.

Security Command Center completa su primer análisis completo en un plazo de 24 horas. Puede haber una demora antes de que se inicien los análisis de algunos servicios. Para obtener más información, consulta Cuándo esperar resultados en Security Command Center.

Si actualizas de Security Command Center Standard a Premium, obtienes acceso a gráficos que muestran el progreso del análisis de funciones como problemas, amenazas y frameworks. Los gráficos existentes también se actualizan con los resultados del análisis de los detectores Premium a medida que estén disponibles.

Servicios para Security Command Center Standard

Después de activar Security Command Center Standard, se habilitan automáticamente servicios específicos y se crean agentes de servicio para que estos servicios puedan actuar en tu nombre.

Security Command Center usa servicios de detección para detectar problemas de seguridad. Los siguientes servicios se habilitan cuando activas Security Command Center Standard:

Consulta la documentación de cada servicio para obtener instrucciones de uso y optimización.

Puedes habilitar servicios adicionales siguiendo los pasos que se indican en Configura los servicios de Security Command Center.

Modifica tu nivel de servicio de Security Command Center

Para obtener más información sobre la administración de niveles, consulta Modifica el nivel Standard de Security Command Center para una organización.

¿Qué sigue?