為機構啟用 Security Command Center Standard 級別

本文說明如何透過 Google Cloud 控制台,為機構啟用 Security Command Center Standard。

如要進一步瞭解 Security Command Center Standard 和 Standard-legacy,請參閱Security Command Center 服務層級

如要啟用其他服務層級的 Security Command Center,請參閱下列文章:

如要為專案啟用 Security Command Center,請參閱「為專案啟用 Security Command Center」。

事前準備

為機構啟用 Security Command Center Standard 前,請先完成下列事項:

  • 取得特定的 Identity and Access Management (IAM) 角色和權限。
  • 選用:啟用 Security Center Management API。
  • 查看貴機構的政策 (如適用)。
  • 如要啟用資料落地功能,請參閱「規劃資料落地功能」,並決定要使用的位置。
  • 如要使用客戶自行管理的加密金鑰 (CMEK),請完成為 Security Command Center 啟用 CMEK 的必要工作。

必要的角色

如要取得為組織啟用 Security Command Center 所需的權限,請要求系統管理員授予您組織的下列 IAM 角色:

如要進一步瞭解如何授予角色,請參閱「管理專案、資料夾和組織的存取權」。

您或許也能透過自訂角色或其他預先定義的角色,取得必要權限。

啟用 Security Center Management API

如要使用 Security Center Management API,請在要呼叫該 API 的專案中啟用:

啟用 API 時所需的角色

如要啟用 API,您需要服務使用情形管理員 IAM 角色 (roles/serviceusage.serviceUsageAdmin),其中包含 serviceusage.services.enable 權限。瞭解如何授予角色

啟用 API

查看機構政策

如果組織政策設為依照網域設定身分限制,請確認下列事項:

  • 您必須在允許的網域中,透過帳戶登入 Google Cloud 控制台。
  • 服務帳戶必須位於允許的網域中,或是您網域中群組的成員。啟用網域限制共用功能後,您必須符合這項規定,才能允許使用 @*.gserviceaccount.com 服務帳戶的服務存取資源。

如果您的組織政策設為限制資源用量,請確認下列 API已獲政策允許

  • securitycenter.googleapis.com
  • securitycentermanagement.googleapis.com

啟用 Security Command Center Standard

您可以透過Google Cloud 控制台,為機構啟用 Security Command Center Standard。

  1. 前往 Google Cloud 控制台的 Security Command Center 歡迎頁面。

    前往 Security Command Center

    」。Google Cloud
  2. 選取要啟用 Security Command Center Standard 的機構,然後按一下「取得 Standard」

  3. 在歡迎頁面,按一下「選取」

  4. 選用:如要啟用資料落地控管和資料加密功能,請按一下「顯示更多」

    如要進一步瞭解資料落地,請參閱「規劃資料落地」。

    如要進一步瞭解資料加密,請參閱「為 Security Command Center 啟用 CMEK」。如果貴機構使用 CMEK 組織政策,您可能只能選擇 CMEK 或特定金鑰。如果您未使用 CMEK 搭配 Security Command Center,Google 會使用 Google-owned and Google-managed encryption keys加密靜態資料。

  5. 點按「Activate」(啟用)。

結果會顯示在控制台中。接著,您可以使用 Google Cloud 控制台,查看並修正 Google Cloud 安全性與資料風險。

Security Command Center 會在 24 小時內完成第一次完整掃描。部分服務可能需要稍候一段時間才會開始掃描。詳情請參閱「何時會在 Security Command Center 中看到發現項目」。

如果從 Security Command Center Standard 升級至 Premium,即可存取圖表,查看問題、威脅和架構等功能的掃描進度。現有圖表也會在進階版偵測工具提供掃描結果時更新。

Security Command Center Standard 服務

啟用 Security Command Center Standard 後,系統會自動啟用安全狀態分析,並授予服務代理服務運作所需的角色和權限。

如要啟用其他服務,請按照「設定 Security Command Center 服務」一文中的步驟操作。

修改 Security Command Center 服務

如要進一步瞭解方案管理,請參閱為機構修改 Security Command Center Standard 方案

後續步驟