存取 Google SecOps 執行個體

支援的國家/地區:

這份指南可協助 Google SecOps 管理員,為新佈建的 Google SecOps 執行個體設定使用者存取權。正確設定存取控管,並瞭解如何排解常見問題,是維護安全性和作業效率的關鍵。

事前準備

設定使用者存取權

登入 Google SecOps 執行個體,然後完成下列步驟,讓使用者存取執行個體。

  1. 設定使用者:與身分管理員合作,在所選驗證設定中設定使用者:

  2. 授予 IAM 角色:根據使用者需要存取的服務,在 IAM 中指派特定的預先定義或自訂角色。詳情請參閱「使用 IAM 設定功能存取控管機制」。

  3. 對應 SOAR 權限:在「群組對應」頁面中,將使用者對應至所需的 SOAR 環境、SOAR 權限群組 (如果尚未遷移至 IAM) 和 SOAR SOC 角色。詳情請參閱「控管平台存取權」。

    Google Cloud

停用預設 SOAR 存取權設定

根據預設,SOAR「群組對應」頁面會啟用「預設存取權設定」切換鈕。這會授予未在「群組對應」表格中明確定義的任何使用者和群組下列權限:

在「群組對應」表格中設定必要記錄 (資料列) 後,建議您停用「預設存取設定」切換鈕,強制執行「最小權限」原則。

解決存取權問題

如果使用者無法登入 Google SecOps,可能是因為 Google Cloud 連結至 Google SecOps 執行個體的專案中,IAM 設定有問題。

舉例來說,使用者可能會看到下列錯誤訊息:Cannot Authenticate user, because user does not have access to the GCP project associated with this Chronicle customer.

這個錯誤通常表示相關聯的 Google Cloud 專案未將必要的 IAM 角色授予使用者帳戶或群組。

常見原因和解決方法

錯誤 說明 解決方案
IAM 設定中缺少使用者或群組 連結 Google Cloud 專案的 IAM 政策可能未納入該使用者或群組,或是管理員已將其移除。
  1. 前往與 Google SecOps 執行個體連結的專案,然後依序點選 Google Cloud 控制台中的「IAM & Admin」(身分與存取權管理) >「IAM」(身分與存取權管理),即可驗證使用者或群組成員資格。 Google Cloud
  2. 確認使用者或群組已列在 IAM 設定中,且具備存取 Google SecOps 執行個體的必要角色。
  3. 視需要授予適當角色。如要進一步瞭解必要角色,請參閱「使用 IAM 設定功能存取控管機制」。
IAM 角色不正確 使用者或群組已納入 IAM 設定,但缺少存取 Google SecOps 執行個體所需的特定角色。
  • 根據貴機構的存取權政策,在 Google Cloud IAM (「IAM 與管理」>「IAM」部分) 中,確認使用者或群組已獲派正確的角色 (預先定義的角色或自訂角色)。如要進一步瞭解角色,請參閱「使用 IAM 設定功能存取控管機制」。
  • 將使用者或群組新增至 IAM 政策,或視需要調整角色,授予存取權。注意:只有貴機構的專案管理員才能進行這些 IAM 變更。 Google Cloud 支援團隊無法進行這些變更。
近期 IAM 變更 管理員或自動化工具最近可能修改了 IAM 政策,導致使用者存取權受到影響。
  • 查看連結 Google Cloud 專案中的 Cloud 稽核記錄,追蹤 IAM 權限的近期變更。篩選 IAM 政策變更的記錄,找出可能移除或變更必要存取權的修改。
  • 如要在 Google Cloud 控制台中查看稽核記錄,請依序前往「Logging」 >「Logs Explorer」。查看 Cloud 稽核記錄,瞭解最近是否有 SetIamPolicy 作業可能表示權限有所變更。

如要進一步瞭解必要角色,請參閱「使用 IAM 設定功能存取控管機制」。

還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求答案。