SOAR 遷移作業常見問題

支援語言:

取得 SOAR 遷移程序常見問題的解答。瞭解常見問題的解決方法,以及順利轉換的最佳做法。

遷移範圍和影響

問:為什麼必須進行這項遷移作業?

我們正在遷移至 Google Cloud,以翻新 SOAR 基礎架構。 這項重大升級可帶來多項優勢,包括提升可靠性、加強安全性、提高法規遵循程度,以及更精細的存取權控管。此外,透過 Model Context Protocol (MCP) 整合,還能存取代理式 AI 功能。

遷移作業包括:

  • 運用 Google 頂尖的 API 層,提升 SOAR 的可靠性和監控功能。這個層級提供領先的 API 解決方案,具備配額管理、稽核和可觀測性等進階功能。
  • 在整個平台中,為功能和資料解鎖角色型存取權控管 (RBAC)。
  • 提供更完善的法規遵循功能,例如 VPC Service Controls、資料落地機制和客戶自行管理的加密金鑰 (CMEK)。

問:遷移範圍為何?

遷移作業涉及下列元件:

  • 將 SOAR 專案遷移至客戶擁有的 Google Cloud 專案。
  • 將 SOAR 驗證和權限遷移至 Google Cloud IAM。
  • 將 SOAR API 遷移至 Chronicle API。
  • 遷移遠端代理程式。
  • 遷移 SOAR 稽核記錄。

問:遷移後會立即出現哪些變化?

遷移完成後,您會立即感受到幾項重大變化:

  • GCP 專案擁有權:您的 SOAR 專案會從 Google 擁有的專案遷移至客戶擁有的專案 Google Cloud 。
  • 驗證
    • Unified SecOps 客戶:不會有任何變更。驗證作業仍由 Google Cloud IAM 管理。
    • SOAR Standalone 客戶:驗證程序現在由 Google Cloud IAM 管理。如果使用者採用 SAML,這表示您需要採用員工身分聯盟,且 SAML 設定將不再儲存於 SOAR 系統中,也不會由該系統管理,進而強化安全控管。
  • RBAC:使用者權限會變得更加精細,並透過 IAM 管理。環境和 SOC 角色將繼續在 SOAR 模組中,使用身分識別提供者 (IdP) 群組進行管理。
  • 稽核記錄:稽核記錄會更加詳細,並在 **Cloud 稽核記錄 **中管理。
  • 新網址 (僅限 SOAR):SOAR 獨立版使用者會收到新網址 (新網域),用來存取 SOAR。

問:如何通知客戶 / 合作夥伴這項遷移作業?

所有客戶和合作夥伴都會看到產品內彈出式視窗,其中包含遷移日期和表單連結,系統會提示他們確認遷移日期和時間。

問:SOAR 繫結至 Google Cloud 專案後,基礎架構費用會變更嗎?

不會,您的費用不會受到影響。前端不會有任何變更。專案不會執行任何新資源,因此不會產生相關費用。

問:如何將專案連結至 SOAR?

Google 會將 SOAR 專案遷移至您的 Google Cloud 專案。如果您是 Unified SecOps 客戶,我們已掌握您的 Google Cloud 專案 ID。如果您是 SOAR 獨立客戶,請將 Google Cloud 專案 ID 提供給我們。

問:如果客戶已部署 Google SecOps,我們應該使用與 SIEM 相同的專案 ID,還是需要另外建立專案?

如要部署統一的 Google SecOps (一個 SIEM、一個 SOAR),請使用與 SIEM 相關聯的現有 Google Cloud 專案 ID。這樣一來,您就能統一管理 RBAC 和記錄等管理流程。

問:如果 Google SecOps 執行個體有特殊注意事項 (例如 VPC Service Controls (VPC-SC)),需要採取哪些步驟?

如要啟用遷移作業,您需要在 VPC-SC 政策中定義輸入和輸出規則。如果 Google Cloud 專案有 VPC SC,請與支援團隊聯絡,取得這些特定規則的詳細指引。

VPC-SC 不支援下列兩項 API 功能:

  • Webhook
  • 應對手冊核准連結

問:如何確認遷移作業是否成功?

前往「SOAR 設定」>「授權管理」,確認是否成功完成。 第 1 階段完成後,系統版本號碼後方會顯示「Google.com」Google.com。 將 SOAR 權限遷移至 IAM 角色後,系統版本號碼後方會顯示「Google.com」和「已啟用 Cloud IAM」

停機時間和連續性

問:遷移期間是否會停機?停機會有什麼影響?

可以。預期停機時間如下:

  • SOAR 獨立平台版客戶最多 2 小時。
  • Google SecOps 客戶最多可享有 1.5 小時的服務。

在這段期間,你將無法登入平台。SOAR 服務 (包括擷取、劇本、工作) 將暫停,但 SIEM 服務會在背景繼續執行。

問:SOAR 服務恢復運作後,系統是否會自動擷取停機期間產生的資料?

可以。系統恢復連線後,擷取和教戰手冊就會繼續運作,並處理停機期間產生或擷取的警告。

問:系統停機維護時,正在執行的應對手冊會怎麼樣?

遷移作業開始前,應對手冊服務會關閉,部分執行中的應對手冊可能會失敗,必須手動重新啟動,或在遷移作業完成後繼續執行。

問:如果遷移期間發生問題,是否有復原或應變計畫?

可以。遷移程序會完整保留現有的 SOAR 執行個體 (但會關閉)。如果遷移程序未順利完成,我們可以切換回現有執行個體,並移除新的執行個體。這項復原程序最多需要 30 分鐘。我們會進行廣泛測試和密切監控,並安排待命人員,確保遷移作業順利完成。

如果遷移後發生存取問題,可能是驗證設定有誤。您需要與身分、IDP 或 Google Cloud 管理員協調,使用疑難排解指南找出並解決問題。如果問題仍未解決,或與存取權無關,請開啟支援單,記錄問題並追蹤解決進度。

問:何時可以遷移至 Chronicle API 中的新 SOAR 端點第 1 版?

2026 年 1 月中旬起,您就可以在 Chronicle API 中遷移至新的 SOAR 端點 v1。

舊版 SOAR API 和 API 金鑰將於 2026 年 11 月 30 日淘汰,屆時將無法再運作。為確保轉換作業順利進行,請務必完成下列兩個步驟:

  1. 您必須先將 SOAR 權限群組遷移至 Cloud IAM。
  2. 更新現有指令碼和整合項目,將舊版 SOAR API 端點替換為對應的 Chronicle API 端點。

驗證和權限

問:如何遷移 SOAR 權限群組和權限?

您將在 Google Cloud 控制台使用遷移指令碼,將現有權限群組遷移至 IAM 自訂角色。此外,這個指令碼也會將自訂角色指派給使用者 (適用於 Cloud Identity 客戶) 或 IdP 群組 (適用於員工身分聯盟客戶)。

問:如果我不想遷移自訂權限群組,只想使用預先定義的角色,該怎麼做?

您可以選擇不進行自動遷移,改為手動將 IdP 群組對應至 Cloud IAM 角色。

問:我們是 SOAR 獨立客戶,使用自訂 SAML 供應商進行手動驗證。如果我們將 IdP 對應改為 IdP 群組,現有使用者帳戶會受到什麼影響?

假設現有使用者符合其中一個群組,且權限對應正確,則現有使用者帳戶應不會受到任何影響。不過,如果使用者未對應至群組,就無法登入。 如果權限對應方式不同,使用者會根據新的對應方式取得新權限。

問:如果 MSSP 使用多個身分識別提供者,是否有特定先決條件?

如果客戶已在 SOAR 外部驗證頁面設定多個身分提供者,則應為驗證定義員工身分聯盟,並為每個提供者建立個別的工作團隊集區。每個供應商都與不同的子網域相關聯。詳情請參閱 MSSP 遷移指南

問:如何向 Chronicle API 驗證?

請按照「驗證 Chronicle API」一文中的說明操作。

問:如要存取新的 SOAR API,需要哪些新 IP? 您不需要將任何 IP 位址加入許可清單,即可存取 Chronicle API。您可以選擇允許列出這裡這裡所示的 IP 位址範圍。

記錄和監控

問:我們已完成第一階段的遷移作業,但 Cloud 稽核記錄 記錄檔中沒有顯示記錄。

完成第一階段遷移作業後,記錄會儲存在 SOAR 平台。第二階段遷移作業完成後,您就可以在 Google Cloud 專案中查看記錄。

問:將 SOAR 資料傳送至 Managed BigQuery (BQ) 執行個體的客戶,在遷移後是否仍可存取這些 BigQuery 資料?

可以。現有的代管 BigQuery 仍會繼續運作。

物流與支援

問:我可以選擇其他遷移時間嗎?

不行。你只能在建議的時間範圍內遷移。

問:遷移期間會收到即時狀態更新嗎?

遷移程序開始和結束時,您都會收到電子郵件通知。

問:如果遷移後發生問題,該與誰聯絡?

如果遷移後發生存取問題,可能是驗證設定有誤。 您需要與身分、IDP 或 Google Cloud 管理員協調,使用疑難排解指南找出並解決問題。如果問題仍未解決,或與存取權無關,請開啟支援單,記錄問題並追蹤解決進度。

將 SOAR 權限群組遷移至 IAM

下節說明將權限遷移至 IAM 時和遷移後,可能會遇到的常見問題。

遷移工具和指令碼問題

問:為什麼我無法在 Google Cloud 控制台中查看或載入遷移指令碼?

可能原因有兩個:

  • 缺少權限:使用者帳戶必須在 Google Cloud 和 Google SecOps 執行個體中擁有足夠權限,才能使用遷移工具。請確認您登入的帳戶在 Google Cloud 中具備必要的 IAM 角色,且是 Google SecOps SOAR 中已知的使用者。如果 Google Cloud 和 SOAR 使用不同帳戶,可能會導致授權失敗。如果您有必要權限,但仍無法載入遷移指令碼,請開啟支援單

  • SIEM 不會使用 Cloud IAM:如果您是 Google SecOps 整合式客戶,請務必使用 IAM 管理平台 SIEM 端的角色和權限。詳情請參閱從舊版 RBAC 遷移至功能 RBAC 的指南

問:嘗試執行遷移指令碼時發生錯誤。我該怎麼做?

  • 錯誤 -「群組不存在」:使用 add-iam-policy-binding commands 時,請確認 --member 標記使用的是完整群組電子郵件地址 (例如 your-group@example.com),而非簡短的群組名稱。

  • 與現有角色相關的錯誤:如果主體已具備條件式繫結,繫結時可能會發生衝突。如要解決這個問題,請重新執行指令碼,並務必選取「無」,而非「指定新條件」

遷移後存取問題

問:IAM 遷移後,為什麼我嘗試存取特定頁面或功能 (例如應對手冊或 IDE) 時,會收到「403 Forbidden」錯誤?

遷移後發生 403 錯誤,可能表示指派給使用者的 Google Cloud IAM 角色缺少 Google SecOps 平台 SOAR 端所需的權限。如果您使用自訂 IAM 角色,通常會發生這種情況。

檢查 Google SecOps 角色和權限。請確認自訂 IAM 角色包含存取必要 SOAR 功能的所有權限。

您也可以檢查瀏覽器的開發人員工具,找出傳回 403 錯誤的特定 API 呼叫。回應酬載會記錄缺少的權限,介面中也會顯示通知橫幅,詳細說明所需存取權。

如果上述方法都無法解決問題,請開啟支援單

權限與角色

問:我手動執行 IAM 遷移作業,沒有使用提供的工具,現在發生權限問題。如何修正這個問題?

手動遷移 IAM 時,有時可能會導致 SOAR 角色缺少必要權限。強烈建議使用我們提供的遷移指令碼,確保所有必要權限都已正確設定。如果仍打算手動遷移,請仔細檢查 Google SecOps IAM 權限,建立具有必要權限的自訂角色。

問:遷移後,部分使用者在 SOAR 中的權限似乎超出預期。為什麼會這樣?

如果使用者或群組在遷移前已指派給預先定義的 Chronicle 廣泛 Google Cloud 角色,就可能發生這種情況。遷移完成後,Chronicle 預先定義的角色 (例如 chronicle.apiAdmin) 就會自動取得 SOAR 權限。舉例來說,Chronicle API 管理員角色現在會具備 SOAR 管理員權限。

為確保符合最小權限原則,請按照下列步驟操作:

  1. 在「IAM 角色」頁面中,檢閱預先定義的角色 (包括 Chronicle API 管理員),找出所有已指派的主體 (使用者和群組)。
  2. 確認只有需要 SOAR 權限的使用者會指派給這些角色。
  3. 如要限制特定主體的 SOAR 存取權,請將這些主體從預先定義的角色中移除,並指派給明確排除 SOAR 管理員權限的自訂角色。

問:遷移作業已完成,但「群組對應」頁面仍顯示「權限群組」欄。為什麼?

遷移作業完成後,為確保向後相容性,「群組對應」頁面仍會顯示「權限群組」欄。請勿刪除這些作業。系統將在 2026 年 11 月 30 日移除這個資料欄,不會對客戶造成任何影響。

最佳做法

  • 使用遷移指令碼:盡可能使用 Google Cloud 中的官方遷移指令碼,處理從 SOAR 權限群組到 IAM 角色的轉換。
  • 查看 IAM 權限:熟悉不同 SOAR 函式和角色所需的 Google Cloud IAM 權限。
  • 全面測試:遷移後,請測試不同使用者角色和代表的存取權,確保一切運作正常。
  • 聯絡支援團隊:如有任何持續發生的錯誤或異常行為,請聯絡支援團隊,並盡可能提供詳細資訊。

還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求解答。