SOAR 迁移常见问题解答

支持的服务:

获取有关 SOAR 迁移流程的常见问题的解答。查找常见问题的解决方案以及成功过渡的最佳实践。

迁移范围和影响

问:为什么需要进行此迁移?

我们将通过迁移到来对 SOAR 基础架构进行现代化改造 Google Cloud。 此关键升级提供了多项主要优势,包括增强的可靠性、 改进的安全性、更高的合规性以及更精细的访问权限控制。它还通过 Model Context Protocol (MCP) 集成提供对智能体 AI 功能的访问权限。

迁移提供以下功能:

  • 利用 Google 一流的 API 层,增强 SOAR 的可靠性和监控功能 。此层提供 领先的 API 解决方案,具有配额管理、审核和可观测性方面的高级功能。
  • 解锁整个平台的功能和 数据的基于角色的访问权限控制 (RBAC)。
  • 提供更高的合规性功能, 例如 VPC Service Controls、数据驻留和客户管理的加密密钥 (CMEK)。

问:迁移的范围是什么?

迁移涉及以下组件:

  • 将 SOAR 项目迁移到客户拥有的 Google Cloud 项目。
  • 将 SOAR 身份验证和权限迁移到 Google Cloud IAM。
  • 将 SOAR API 迁移到 Chronicle API。
  • 迁移远程智能体。
  • 迁移 SOAR 审核日志。

问:迁移后会立即发生哪些变化?

迁移完成后,您将立即体验到以下几项主要变化:

  • GCP 项目所有权:您的 SOAR 项目将从 Google 所有权迁移 到客户拥有的 Google Cloud 项目。
  • 身份验证
    • Unified SecOps 客户:没有变化。身份验证将继续由 by Google Cloud IAM 管理。
    • SOAR 独立客户:身份验证现在将由 Google Cloud IAM 管理。对于使用 SAML 的用户,这意味着采用 Workforce Identity Federation, 并且 SAML 配置将不再存储在 SOAR 系统本身中,也不会在其中进行管理,从而实现更强大的安全控制。
  • RBAC:用户权限将变得更加精细, 并使用 IAM 进行管理。环境和 SOC 角色 将继续在 SOAR 模块中使用身份提供方 (IdP) 群组进行管理。
  • 审核日志记录:审核日志将更加详细,并在 **Cloud Audit Logs ** 中进行管理。
  • 新网址(仅限 SOAR):SOAR 独立用户将收到一个新网址(新网域),用于访问 SOAR。

问:如何通知客户 / 合作伙伴此迁移?

系统会向所有客户和合作伙伴显示一个产品内弹出式窗口,其中包含 迁移日期以及指向要填写的表单的链接。系统会提示他们确认迁移日期和时间段。

问:将 SOAR 绑定到我们的 Google Cloud 项目后,我们的基础架构费用会发生变化吗?

不会,您的费用不会受到影响。您不应在前端看到任何变化。 您的项目中不会运行任何新资源,因此不会产生任何相关费用。

问:如何将我们的项目连接到 SOAR?

Google 会将您的 SOAR 项目迁移到您的 Google Cloud 项目。 如果您是 Unified SecOps 客户,我们已经拥有您的 Google Cloud 项目 ID。 如果您是 SOAR 独立客户,则需要与我们分享您的 Google Cloud 项目 ID。

问:对于已经部署 Google SecOps 的客户,我们应该使用与 SIEM 相同的项目 ID,还是需要单独的项目?

对于统一的 Google SecOps 部署(一个 SIEM,一个 SOAR),您 应该使用与 SIEM 关联的现有 Google Cloud 项目 ID。 这样可以统一管理管理流程,例如 RBAC 和日志。

问:对于有特殊注意事项(例如 VPC Service Controls (VPC-SC))的 Google SecOps 实例,需要执行哪些步骤?

如需启用迁移,您需要在 VPC-SC 政策中定义入站和出站规则。 如果您的 Google Cloud 项目有 VPC SC,请与支持团队联系,获取有关这些特定规则的详细指导。

以下两个 API 功能不支持使用 VPC-SC:

  • 网络钩子
  • 剧本审批链接

问:如何检查迁移是否成功?

前往 SOAR 设置 > 许可管理,检查是否成功完成。 在第 1 阶段之后,系统版本号后会显示 Google.com 。 在将 SOAR 权限迁移到 IAM 角色的第 2 阶段之后,系统版本号后会同时显示 Google.comCloudIAM 已启用

停机时间和连续性

问:迁移期间是否会停机,停机的影响是什么?

是的。预计停机时间如下:

  • SOAR 独立客户最多 2 小时。
  • Google SecOps 客户最多 1.5 小时。

在此期间,您将无法登录该平台。SOAR 服务(包括注入、剧本、作业) 将暂停,但 SIEM 服务将继续在后台运行。

问:SOAR 服务恢复后,停机期间生成的数据是否会自动注入?

是的。系统恢复在线后,注入和剧本将恢复,并处理停机期间生成或注入的任何提醒。

问:停机开始时正在运行的剧本会发生什么情况?

剧本服务将在迁移开始之前关闭,一些正在运行的剧本 可能会失败,需要手动重启或在迁移完成后恢复。

问:如果在迁移过程中出现问题,是否有回滚或应急方案?

是的。迁移过程会使您现有的 SOAR 实例保持完整(但已关闭)。 如果迁移过程未成功完成,我们可以切换 回您现有的实例并移除新实例。 此回滚过程最多需要 30 分钟。我们将进行广泛的测试和 密切监控,并安排值班人员随时待命,以确保迁移成功。

如果您在迁移后遇到访问问题,则可能是身份验证设置不正确。您需要与您的身份、IdP 或 Google Cloud 管理员协调,使用问题排查指南进行识别和解决。如果问题仍然存在或与访问无关,请提交支持工单,记录问题并监控其解决情况。

问:我何时可以迁移到 Chronicle API 中的新 SOAR 端点 v1?

您可以从 2026 年 1 月中旬开始迁移到 Chronicle API 中的新 SOAR 端点 v1。

旧版 SOAR API 和 API 密钥将于 2026 年 11 月 30 日之后被弃用,并且不再运行。为确保顺利过渡,请按照以下两个强制性步骤操作:

  1. 您必须先完成将 SOAR 权限组迁移到 Cloud IAM。
  2. 更新现有脚本和集成,以将旧版 SOAR API 端点替换为相应的 Chronicle API 端点。

身份验证和权限

问:如何迁移我的 SOAR 权限组和权限?

您将在 Google Cloud 控制台中使用 迁移脚本将现有权限组迁移到 IAM 自定义角色。 该脚本还会将自定义角色分配给用户(对于 Cloud Identity 客户) 或 IdP 群组(对于 Workforce Identity Federation 客户)。

问:如果我不想迁移自定义权限组,而只想使用预定义角色,该怎么办?

您可以选择停用自动迁移,改为手动将 IdP 群组映射到 Cloud IAM 角色。

问:我们是 SOAR 独立客户,使用手动身份验证的自定义 SAML 提供方。如果我们将其更改为 IdP 群组以进行 IdP 映射,会对现有用户账号产生什么影响?

假设您的现有用户与其中一个群组匹配,并且权限映射正确,则不应对您预先存在的用户账号产生任何影响。但是,如果用户未映射到群组,则无法登录。 如果权限映射不同,用户将根据新映射获得新权限。

问:使用多个身份提供方的 MSSP 是否有特定的前提条件?

在 SOAR 外部身份验证页面上配置了多个身份提供方的客户应定义 Workforce Identity Federation 以进行 身份验证,并为每个提供方创建一个单独的 Workforce 池。 每个提供方都与不同的子网域相关联。如需了解详情,请参阅 MSSP 迁移指南

问:如何向 Chronicle API 进行身份验证?

按照向 Chronicle API 进行身份验证中的说明操作。

问:访问新的 SOAR API 需要哪些新 IP? 无需将任何 IP 地址列入许可名单即可访问 Chronicle API。您也可以选择将此处和此处指示的 IP 地址范围列入许可名单

日志记录和监控

问:我们已完成迁移的第一阶段,但在 Cloud Audit Logs 日志中看不到日志。

日志存储在 SOAR 平台中,在完成第一阶段迁移后。 日志在完成 第二阶段迁移后在您的 Google Cloud 项目中可用。

问:将 SOAR 数据发送到托管 BigQuery (BQ) 实例的客户在迁移后是否仍能访问此 BigQuery 数据?

是的。现有的托管 BigQuery 将继续运行。

后勤和支持

问:我可以为迁移选择其他时间段吗?

不可以。无法在建议的时间段之外进行迁移。

问:在迁移期间,我们会收到实时状态更新吗?

您会在迁移过程开始和结束时收到电子邮件通知。

问:如果在迁移后出现问题,我们应该与谁联系?

如果您在迁移后遇到访问问题,则可能是身份验证设置不正确。 您需要与您的身份、IdP 或 Google Cloud 管理员协调,使用问题排查指南进行识别和解决。如果问题仍然存在或与访问无关,请提交支持工单,记录问题并监控其解决情况。

将 SOAR 权限组迁移到 IAM

以下部分介绍了在将权限迁移到 IAM 期间和之后遇到的常见问题。

迁移工具和脚本问题

问:为什么我在 Google Cloud Console 中看不到或加载迁移脚本?

这可能是以下两个原因造成的:

  • 缺少权限:迁移工具要求您的用户账号在 Google Cloud 项目和 Google SecOps 实例中都具有足够的权限。确保您已使用在 Google Cloud 项目中具有所需 IAM 角色且也是 Google SecOps SOAR 中认可的用户的账号登录。为 Google Cloud 和 SOAR 使用不同的账号可能会导致授权失败。如果您拥有所需的权限,但仍然无法加载迁移脚本,请提交支持工单

  • SIEM 不使用 Cloud IAM:如果您是 Google SecOps 统一客户,请确保您使用 IAM 来管理平台 SIEM 端的角色和权限。如需了解详情,请参阅旧版 RBAC 到功能 RBAC 迁移指南

问:我在尝试运行迁移脚本时收到错误。我该怎么做?

  • 错误 - “群组不存在” :使用 add-iam-policy-binding commands 时,请确保为 --member 标志使用完整的群组邮箱地址(例如 your-group@example.com),而不仅仅是简短的群组名称。

  • 与预先存在的角色相关的错误:绑定到已具有条件绑定的正文时可能会发生冲突。如需解决此问题,请重新运行脚本,并确保选择 而不是指定新条件

迁移后访问问题

问:为什么我在 IAM 迁移后尝试访问某些页面或功能(例如剧本或 IDE)时收到“403 Forbidden”错误?

迁移后出现 403 错误可能表示分配给您的用户的 Google Cloud IAM 角色缺少 Google SecOps 平台的 SOAR 端所需的权限。如果您使用的是自定义 IAM 角色,则这种情况很常见。

检查 Google SecOps 角色和权限。确保您的自定义 IAM 角色包含访问所需 SOAR 功能所需的所有权限。

您也可以检查浏览器的开发者工具,以识别返回 403 错误的特定 API 调用。响应载荷记录了缺失的权限,并且界面中还会显示一个通知横幅,详细说明所需的访问权限。

如果上述解决方案均无济于事,请提交支持工单

权限和角色

问:我手动执行了 IAM 迁移,未使用提供的工具,现在遇到了权限问题。如何解决此问题?

手动 IAM 迁移有时会导致 SOAR 角色缺少必要的权限。我们强烈建议您使用提供的迁移脚本,以确保正确设置所有必需的权限。如果您仍计划执行手动迁移,请仔细查看 Google SecOps IAM 权限,以创建具有所需权限的自定义角色。

问:迁移后,某些用户在 SOAR 中似乎拥有比预期更多的权限。为什么会这样?

如果用户或群组在迁移之前已分配给预定义的 Chronicle 广泛 Google Cloud 角色,则可能会发生这种情况。 完成迁移后,Chronicle 预定义角色(例如 chronicle.apiAdmin)将自动包含 SOAR 权限。例如,Chronicle API Admin 角色现在将包含 SOAR Admin 权限。

为确保遵循最小权限原则,请按以下步骤操作:

  1. 查看 IAM 角色页面中的预定义角色(包括 Chronicle API Admin),以识别所有分配的正文(用户和群组)。
  2. 确认只有需要 SOAR 权限的用户分配给这些角色。
  3. 如需限制特定正文的 SOAR 访问权限,请将其从预定义角色中移除,并将其分配给明确排除 SOAR 管理员权限的自定义角色。

问:迁移成功,但我仍然可以在“群组映射”页面中看到“权限组”列。为什么?

成功迁移后,为了实现向后兼容,权限组 列仍会显示在群组映射 页面中。请勿删除这些分配。该列将于 2026 年 11 月 30 日之前移除,不会对客户产生任何影响。

最佳实践

  • 使用迁移脚本:尽可能使用官方迁移脚本 Google Cloud 来处理从 SOAR 权限组到 IAM 角色的过渡。
  • 查看 IAM 权限:熟悉不同 SOAR 功能和角色所需的 Google Cloud IAM 权限。
  • 全面测试:迁移后,测试不同用户角色和角色的访问权限,以确保一切正常运行。
  • 与支持团队联系:对于任何持续存在的错误或意外行为,请与支持团队联系,并尽可能提供详细信息。

需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。