存取 Google SecOps 執行個體
這份指南可協助 Google SecOps 管理員,為新佈建的 Google SecOps 執行個體設定使用者存取權。正確設定存取控管,並瞭解如何排解常見問題,是維護安全性和作業效率的關鍵。
事前準備
- 確認您已完成 Google SecOps 執行個體的初始設定。詳情請參閱「將 Google SecOps 執行個體連結至 Google Cloud 服務」。
您必須同時具備 Google Cloud IAM 和 Google SecOps 的管理員權限。詳情請參閱「必要角色和權限」。
確認您的識別資訊提供者 (IdP) 群組或電子郵件已在 Google Cloud IAM 中獲授
Chronicle API Admin角色。熟悉為執行個體選擇的驗證方法:Cloud Identity 或員工身分聯盟。
設定使用者存取權
登入 Google SecOps 執行個體,然後完成下列步驟,讓使用者存取執行個體。
設定使用者:與身分管理員合作,在所選驗證設定中設定使用者:
- Cloud Identity:您必須將使用者帳戶新增至 Cloud Identity。詳情請參閱「設定 Google Cloud Identity 識別資訊提供者」。
第三方識別資訊提供者:
- 您必須將使用者和群組帳戶新增至第三方識別資訊提供者。
- 設定員工身分聯盟時,您必須一併設定使用者和群組。詳情請參閱「設定第三方識別資訊提供者」。
授予 IAM 角色:根據使用者需要存取的服務,在 IAM 中指派特定的預先定義或自訂角色。詳情請參閱「使用 IAM 設定功能存取控管機制」。
對應 SOAR 權限:在「群組對應」頁面中,將使用者對應至所需的 SOAR 環境、SOAR 權限群組 (如果尚未遷移至 IAM) 和 SOAR SOC 角色。詳情請參閱「控管平台存取權」。
Google Cloud
停用預設 SOAR 存取權設定
根據預設,SOAR「群組對應」頁面會啟用「預設存取權設定」切換鈕。這會授予未在「群組對應」表格中明確定義的任何使用者和群組下列權限:
- 「管理員」資安營運中心 (SOC) 角色
- 可存取「所有環境」
- 管理員權限群組 (如果您尚未完成權限群組遷移至 IAM Google Cloud )
在「群組對應」表格中設定必要記錄 (資料列) 後,建議您停用「預設存取設定」切換鈕,強制執行「最小權限」原則。
解決存取權問題
如果使用者無法登入 Google SecOps,可能是因為 Google Cloud 連結至 Google SecOps 執行個體的專案中,IAM 設定有問題。
舉例來說,使用者可能會看到下列錯誤訊息:Cannot Authenticate user, because user does not have access to the GCP project associated with this Chronicle customer.
這個錯誤通常表示相關聯的 Google Cloud 專案未將必要的 IAM 角色授予使用者帳戶或群組。
常見原因和解決方法
| 錯誤 | 說明 | 解決方案 |
|---|---|---|
| IAM 設定中缺少使用者或群組 | 連結 Google Cloud 專案的 IAM 政策可能未納入該使用者或群組,或是管理員已將其移除。 |
|
| IAM 角色不正確 | 使用者或群組已納入 IAM 設定,但缺少存取 Google SecOps 執行個體所需的特定角色。 |
|
| 近期 IAM 變更 | 管理員或自動化工具最近可能修改了 IAM 政策,導致使用者存取權受到影響。 |
|
如要進一步瞭解必要角色,請參閱「使用 IAM 設定功能存取控管機制」。
還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求答案。