从旧版 RBAC 迁移到功能 RBAC

支持:

本文档介绍了如何使用 Google Cloud IAM 将现有 Google SecOps 实例从旧版 RBAC 迁移到功能 RBAC。

准备工作

请确保满足以下前提条件:

  • 您在 Google Cloud 实例中拥有执行本文档中的步骤所需的权限
  • 您的 Google SecOps 实例已迁移到您的 Google Cloud 项目,并且已使用 Google Cloud 身份验证进行设置。

概览

您可以使用自动生成的命令将旧版 RBAC 角色和权限迁移到 Google Cloud IAM。Google SecOps 会使用迁移前的 功能 RBAC 访问权限控制配置创建这些命令。运行这些命令后,它们会创建与现有配置等效的新 IAM 政策,如 Google SecOps 的 SIEM 设置 > 用户和群组 页面中所定义。

运行这些命令后,您将无法恢复到之前的 功能 RBAC 访问权限控制功能。如果您遇到问题,请与 Google SecOps 技术支持团队联系。

  1. 在 Google Cloud 控制台中,依次前往 安全性 > Google SecOps > 访问权限管理 标签页。
  2. 迁移角色绑定 下,您会看到一组自动生成的 Google Cloud CLI 命令。
  3. 检查并验证这些命令是否会创建预期的权限。如需了解 Google SecOps 角色和权限,请参阅 IAM 权限如何映射到每个功能 RBAC 角色
  4. 启动 Cloud Shell 会话。
  5. 复制自动生成的命令,然后在 gcloud CLI 中粘贴并运行这些命令。
  6. 执行所有命令后,点击验证访问权限 。如果成功,您会在 Google SecOps 访问权限管理 页面上看到访问权限已验证 消息。否则,您会看到访问权限被拒绝 消息。此消息可能需要 1-2 分钟才会显示。
  7. 如需完成迁移,请返回到安全性 > Google SecOps > 访问权限管理 标签页,然后点击启用 IAM
  8. 验证您是否可以作为具有 Chronicle API 管理员角色的用户访问 Google SecOps:
    1. 以具有 Chronicle API 管理员预定义角色的用户身份登录 Google SecOps。如需了解详情,请参阅登录 Google SecOps
    2. 打开 SIEM 设置 > 用户和群组 页面。您应该会看到以下消息: 如需管理用户和群组,请前往控制台中的身份访问管理 (IAM)。 Google Cloud 详细了解如何管理用户和群组。
  9. 以具有其他角色的用户身份登录 Google SecOps。如需了解详情,请参阅登录 Google SecOps
  10. 验证应用中的可用功能是否与 IAM 中定义的权限一致。

需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。