访问 Google SecOps 实例
本指南可帮助 Google SecOps 管理员配置用户对新配置的 Google SecOps 实例的访问权限。正确配置访问权限控制并了解如何排查常见问题对于维护安全性和运营效率至关重要。
准备工作
- 确认您已完成 Google SecOps 实例的初始设置。如需了解详情,请参阅将 Google SecOps 实例关联到 Google Cloud 服务。
您必须在 Google Cloud IAM 和 Google SecOps 中都拥有管理员权限。如需了解详情,请参阅所需的角色和权限。
确保您的身份提供方 (IdP) 群组或电子邮件地址已在 Google Cloud IAM 中被授予
Chronicle API Admin角色。熟悉为您的实例选择的身份验证方法:Cloud Identity 或员工身份联合。
配置用户访问权限
登录 Google SecOps 实例,然后完成以下步骤,以允许用户访问该实例。
配置用户:与身份管理员协作,在所选的身份验证设置中配置用户:
- Cloud Identity:您需要向 Cloud Identity 添加用户账号。如需了解详情,请参阅配置 Google Cloud Identity 身份提供方。
第三方身份提供方:
- 您需要将用户账号和群组账号添加到第三方身份提供方。
- 您必须在设置员工身份联合时配置用户和群组。如需了解详情,请参阅配置第三方身份提供方。
授予 IAM 角色:根据用户需要访问的功能,在 IAM 中为用户分配特定的预定义角色或自定义角色。如需了解详情,请参阅使用 IAM 配置功能访问权限控制。
映射 SOAR 权限:在群组映射页面上,将用户映射到所需的 SOAR 环境、SOAR 权限组(如果您尚未迁移到 IAM)和 SOAR SOC 角色。如需了解详情,请参阅控制对平台的访问权限。
停用默认 SOAR 访问权限设置
默认情况下,SOAR 群组映射页面会启用默认访问权限设置切换开关。这会向未在群组映射表中明确定义的任何用户和群组授予以下权限:
- 管理员 SOC 角色
- 访问所有环境
- 管理员权限组(如果您尚未完成权限组迁移到 Google Cloud IAM)
在群组映射表中配置所需的记录(行)后,建议您停用默认访问权限设置切换开关,以强制执行最小权限原则。
排查访问权限问题
如果用户无法登录 Google SecOps,可能是因为与您的 Google SecOps 实例关联的 Google Cloud 项目中的 IAM 配置存在问题。
例如,用户可能会看到以下错误消息:Cannot Authenticate user, because user does not have access to the GCP project associated with this Chronicle customer.
此错误通常表示关联的 Google Cloud 项目未向用户的账号或群组授予必要的 IAM 角色。
常见原因和解决方案
| 错误 | 说明 | 解决方案 |
|---|---|---|
| IAM 配置中缺少用户或群组 | 关联的 Google Cloud 项目的 IAM 政策可能不包含相应用户或群组,或者管理员可能已将其移除。 |
|
| 错误的 IAM 角色 | 用户或群组已包含在 IAM 配置中,但他们缺少访问 Google SecOps 实例所需的特定角色。 |
|
| 近期的 IAM 变更 | 管理员或自动化工具可能最近修改了 IAM 政策,无意中影响了用户访问权限。 |
|
如需详细了解所需角色,请参阅使用 IAM 配置功能访问权限控制。
需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。