從舊版 RBAC 遷移至功能 RBAC

支援的國家/地區:

本文說明如何使用 Google Cloud IAM,將現有的 Google SecOps 執行個體從舊版 RBAC 遷移至功能 RBAC。

事前準備

請確認您已完成下列事前準備事項:

  • 您 Google Cloud 執行個體中的必要權限,才能執行本文中的步驟。
  • 您的 Google SecOps 執行個體已遷移至 Google Cloud 專案,並已使用 Google Cloud 驗證設定完成。

總覽

您可以使用自動產生的指令,將舊版 RBAC 角色和權限遷移至 Google Cloud IAM。Google SecOps 會使用遷移前功能 RBAC 存取控管設定建立這些指令。執行後,這些指令碼會建立與現有設定對應的新 IAM 政策,如「SIEM 設定」>「使用者和群組」頁面中定義的 Google SecOps。

執行這些指令後,您就無法還原至先前的功能 RBAC 存取控管功能。如果遇到問題,請與 Google SecOps 技術支援團隊聯絡。

  1. 在 Google Cloud 控制台中,依序前往「Security」(安全性) >「Google SecOps」 >「Access management」(存取權管理) 分頁標籤。
  2. 在「Migrate role bindings」(遷移角色繫結) 下方,您會看到一組自動產生的 Google Cloud CLI 指令。
  3. 請檢查並確認指令會建立預期權限。如要瞭解 Google SecOps 角色和權限,請參閱「身分與存取權管理權限如何對應至各項功能的角色型存取控管角色」。
  4. 啟動 Cloud Shell 工作階段。
  5. 複製自動產生的指令,然後貼上並在 gcloud CLI 中執行。
  6. 執行所有指令後,按一下「驗證存取權」。如果成功,Google SecOps 存取權管理頁面會顯示「存取權已驗證」訊息。否則會看到「存取遭拒」訊息。這則訊息可能需要 1 到 2 分鐘才會顯示。
  7. 如要完成遷移作業,請返回「安全性」>「Google SecOps」>「存取權管理」分頁,然後按一下「啟用 IAM」。
  8. 確認您能以具備 Chronicle API 管理員角色的使用者身分存取 Google SecOps:
    1. 以具有 Chronicle API 管理員預先定義角色的使用者身分登入 Google SecOps。詳情請參閱「登入 Google SecOps」。
    2. 開啟「SIEM 設定」>「使用者和群組」頁面。您應該會看到以下訊息:「如要管理使用者和群組,請前往 Google Cloud 控制台中的 Identity Access Management (IAM)。進一步瞭解如何管理使用者和群組。
  9. 以具有其他角色的使用者身分登入 Google SecOps。詳情請參閱「登入 Google SecOps」。
  10. 確認應用程式中的可用功能符合 IAM 中定義的權限。

還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求答案。