조직에서 Security Command Center를 활성화한 후 표준 및 프리미엄 등급에서 조직의 데이터 저장 위치 및 데이터 암호화 구성을 수정할 수 있습니다. 구체적으로 다음 작업을 할 수 있습니다.
- 데이터 레지던시를 사용 설정 또는 중지하고 데이터 위치를 변경합니다.
- Google 관리 암호화 키 또는 Cloud Key Management Service 키를 사용하도록 데이터 암호화 구성을 변경합니다.
- Cloud KMS 키를 변경합니다.
제한사항
이 기능에는 다음과 같은 제한사항이 적용됩니다.
데이터 마이그레이션은 일주일에 한 번만 실행할 수 있습니다. 데이터 위치 또는 데이터 암호화를 여러 번 변경하려면 변경사항을 최소 1주일 간격으로 적용하세요.
Security Command Center가 프로젝트 수준에서만 활성화된 경우 이 기능은 지원되지 않습니다.
데이터 마이그레이션 중에
notificationConfigs리소스가 v1 구조 에서 v2 구조로 업데이트됩니다.source_properties필드는 v2 API에서 지원되지 않습니다. 필요한 경우 Pub/Sub 및 BigQuery의 내보내기 구성을 업데이트합니다.자세한 내용은 Security Command Center API v2로 마이그레이션을 참조하세요.
시작하기 전에
구성을 변경하기 전에 다음을 완료하세요.
- 변경 계획을 세웁니다.
- 필수 역할이 있는지 확인합니다.
- 데이터 위치 또는 키를 변경하는 경우 Cloud Key Management Service 키를 만들거나 찾습니다.
- 데이터 위치를 변경하는 경우 숨기기 규칙 및 내보내기 구성을 준비합니다.
변경 계획 세우기
기본 global 데이터 위치에서 마이그레이션하는 경우
데이터 저장 위치 계획을(를) 읽고
Security Command Center에서 데이터 저장 위치를 지원하는 방법을 알아보세요.
데이터 암호화를 Google 관리 암호화 키에서 Cloud KMS 키로 변경하려면 Security Command Center용 CMEK 사용 설정을 읽고 Security Command Center에서 고객 관리 암호화 키 (CMEK)를 사용하는 방법을 알아보세요.
대량 내보내기를 실행하지 않는 시간에 구성 변경을 계획합니다. 대량 내보내기를 시작한 경우 해당 프로세스가 완료될 때까지 기다립니다.
구성을 변경한 후 발견 항목의 볼륨에 따라 데이터 마이그레이션 프로세스가 4시간에서 24시간 정도 걸릴 수 있습니다. 이 기간 동안 Security Command Center 및 사용 설정된 기본 제공 감지 서비스 가 일시적으로 일시중지됩니다.
- Security Command Center에서 발견 항목을 생성하거나 업데이트하지 않습니다. 통합 또는 서드 파티 서비스에서 Security Command Center로 전송된 발견 항목은 수신되지 않습니다.
- Security Command Center에서 다른 리소스로의 데이터 내보내기가 일시중지됩니다.
- 콘솔의 Security Command Center 페이지에 액세스할 수 없습니다.
다음 Security Command Center API를 사용할 수 없습니다.
securitycenter.googleapis.comsecuritycentermanagement.googleapis.com
마이그레이션 중에 API 메서드가 호출되면
API access is temporarily unavailable due to an ongoing data migration메시지와 함께FAILED_PRECONDITION오류가 반환됩니다.
마이그레이션이 완료되면 Security Command Center 및 기본 제공 서비스가 자동으로 다시 시작됩니다.
Security Command Center가 다른 제품과 통합되는 경우 마이그레이션 중에 이러한 연결이 중단될 수 있습니다.
데이터 레지던시 구성을 변경하면 특정 필드가 새 위치 식별자 (예: global에서 us)로 업데이트됩니다. 이는 다음 리소스에 영향을 미칩니다.
- 발견 항목:
name및canonicalNames값 - 숨기기 규칙:
name값(MuteConfig)
이러한 필드 값에 종속된 발견 사항 검색어, 외부 시스템, 스크립트를 업데이트할 계획을 세웁니다.
조직이 데이터 저장 위치 미리보기 프로그램에 등록되어 있고 구성을 처음으로 업데이트하는 경우 추가 정보는 미리보기 구성 업데이트 시 고려사항 을 참조하세요.
필요한 역할
Security Command Center 데이터 위치 또는 데이터 암호화를 마이그레이션하는 데 필요한 권한을 얻으려면 관리자에게 조직에 대해보안 센터 관리자 (roles/securitycenter.admin) IAM 역할을 부여해 달라고 요청하세요.
역할 부여에 대한 자세한 내용은 프로젝트, 폴더, 조직에 대한 액세스 관리를 참조하세요.
커스텀 역할이나 다른 사전 정의된 역할을 통해 필요한 권한을 얻을 수도 있습니다.
Cloud Key Management Service 키 만들기 또는 찾기
다음 중 하나에 해당하는 경우 키 프로젝트 및 Cloud Key Management Service 키를 만듭니다.
Cloud Key Management Service 키를 변경할 계획입니다.
Cloud Key Management Service 키를 사용하는 동안 데이터 레지던시 구성을 변경할 계획입니다. 이 경우 Cloud Key Management Service 키를 다시 선택해야 합니다.
자세한 내용은 Security Command Center용 CMEK 사용 설정을 참조하세요.
숨기기 규칙 및 내보내기 구성 준비
데이터 위치를 변경하려면 위치 식별자가 있는 필드 값에 종속된 다음 구성을 업데이트합니다.
- 발견 사항 제외 규칙
- Pub/Sub 연속 내보내기
새 위치 식별자 (예: global에서 us)를 사용하도록 필드 값을 변경합니다.
미리보기 구성 업데이트 시 고려사항
이 기능을 처음 사용하는 경우 데이터 레지던시 구성을 정식 버전 구성으로 업데이트해야 합니다. 데이터 레지던시 구성을 업데이트하지 않고 처음으로 데이터 암호화만 변경하는 데 이 기능을 사용할 수는 없습니다.
업데이트 중에 데이터가 멀티 리전 구성에서 선택한 단일 위치로 마이그레이션됩니다.
데이터가 마이그레이션된 후 다음이 표시될 수 있습니다.
시간 경과에 따른 데이터를 표시하는 대시보드 창에 마이그레이션 전 날짜의 집계 측정항목이 잘못 표시될 수 있습니다. 일부 데이터가 단일 위치에 매핑 및 병합되지 않았을 수 있습니다.
마이그레이션 프로세스에서 리전 간에 데이터를 병합할 때 중복된 발견 항목을 식별하면 가장 최근
eventTime이 있는 발견 항목 버전만 마이그레이션됩니다.
구성 변경 및 마이그레이션 시작
전역 또는 관할권 Google Cloud 콘솔을 사용하여 데이터 레지던시 또는 데이터 암호화 구성을 변경할 수 있습니다. 콘솔을 선택할 때는 다음 사항에 유의하세요.
- CMEK 키 선택: Cloud KMS 키 메뉴에는 콘솔과 동일한 관할권에 있는 키만 표시됩니다.
global콘솔을 사용하는 경우 메뉴에 모든 키가 표시됩니다. - 알림 받기: Google Cloud 콘솔 알림 알림은 데이터 레지던시 마이그레이션을 시작한 사용자에게만 표시되며 설정을 구성하는 데 사용된 동일한 콘솔 (전역 또는 관할권)에만 표시됩니다.
데이터 레지던시 구성, 데이터 암호화 구성 또는 둘 다 변경할 수 있습니다.
콘솔에서 설정 > 설정 세부정보 로 이동합니다. Google Cloud
Security Command Center가 활성화된 조직을 선택합니다.
데이터 레지던시 및 암호화 관리 를 클릭합니다.
데이터 레지던시 관리에서 데이터 레지던시를 사용 설정 또는 중지합니다. 데이터 레지던시를 사용 설정하는 경우 데이터 위치 를 선택합니다. 기존 선택사항을 변경하지 않으면 데이터 마이그레이션 프로세스에서 발견 항목 및 리소스 필드 값의 위치 식별자가 변경되지 않습니다.
계속 을 클릭합니다.
데이터 암호화 관리에서 암호화 구성을 선택합니다.
- Google 관리 암호화 키 또는 Cloud KMS 키를 선택합니다.
Cloud KMS 키를 선택하는 경우 다음을 수행합니다.
- 찾아보기 를 클릭하여 키가 저장된 프로젝트를 선택합니다.
- 고객 관리 키 를 선택합니다.
조직에서 Cloud KMS 키를 사용하고 데이터 저장 위치 구성을 변경한 경우 키 프로젝트 및 Cloud Key Management Service 키를 다시 선택해야 합니다.
변경사항을 검토한 후 마이그레이션 시작 을 클릭합니다. 취소 를 클릭하여 돌아가서 선택사항을 변경합니다.
데이터 마이그레이션 시작 대화상자에서 조직 ID를 입력한 후 데이터 마이그레이션 확인 을 클릭하여 확인합니다.
마이그레이션이 진행 중임을 나타내는 데이터 마이그레이션 상태 페이지가 표시됩니다.
데이터 마이그레이션이 진행 중인 동안에는 Security Command Center 페이지에 액세스할 수 없습니다. 마이그레이션 중에 Security Command Center에 액세스하려고 하면 마이그레이션 상태 페이지가 표시됩니다.
마이그레이션이 완료되면 상태 페이지에 새로 구성된 위치에서 콘솔을 여는 링크가 표시됩니다.
데이터 마이그레이션 후 기능 확인
마이그레이션이 완료되면 Security Command Center, 관련 서비스, 통합이 예상대로 작동하는지 확인합니다.
Security Command Center를 사용할 수 있고 이전에 사용 설정된 서비스가 사용 설정되어 있는지 확인합니다.
데이터 내보내기 구성에서 올바른 리소스를 지정하는지 검토하고 확인합니다.
BigQuery 내보내기 구성에서 올바른 데이터 세트를 지정합니다. BigQuery 스트리밍 내보내기를 참조하세요.
Pub/Sub 내보내기 구성에서 올바른 주제를 정의합니다. Pub/Sub의 발견 항목 알림을 참조하세요.
데이터 레지던시 구성을 변경한 경우 다음을 업데이트합니다.
제외 규칙: 발견 사항
name또는canonicalName에 종속된 규칙을 업데이트합니다.발견 항목
name또는canonicalName에 종속된 필터 및 발견 항목 쿼리를 업데이트하여 새 위치를 지정합니다.발견 항목 쿼리가 예상대로 작동하는지 확인합니다.
Cloud Hub, App Design Center, GKE 보안 상황 대시보드 또는 Google SecOps 데이터 수집과 같은 다른 Google Cloud 서비스와의 통합이 예상대로 작동하는지 확인합니다.