將 SOAR 權限遷移至 IAM

支援的國家/地區:

本文適用於 Google Security Operations 整合式客戶和 SOAR 獨立使用者,引導他們將環境從現有的 SOAR 權限群組遷移至 Google Cloud 身分與存取權管理 (IAM) ,以控管存取權。如要觀看這項程序的逐步操作影片,請參閱 SOAR IAM 遷移影片

Google Cloud 控制台驗證程序會自動將 SOAR 權限轉換為Google Cloud IAM,主要步驟如下:

  • 讀取現有的權限設定,包括自訂權限群組和使用者指派。
  • 產生自訂 IAM 角色,複製現有的權限群組。
  • 將現有使用者和群組對應至新建立的 IAM 角色,確保保留所有存取權。
  • 建立 IAM 政策,將使用者和群組繫結至指派的角色。

事前準備

開始遷移之前,請確認已滿足下列條件:

  • 如果您是 Google SecOps 整合式客戶,請務必使用 Cloud IAM 管理平台 SIEM 端的角色和權限。詳情請參閱「將舊版 RBAC 遷移至功能 RBAC」。

  • 請務必在 Google Cloud 控制台和 SOAR 中使用相同的身分 (電子郵件地址或帳戶)。

  • 目前的使用者須以使用者憑證登入 Google SecOps 平台,並確認能查看 SOAR 設定中的「群組對應」頁面。

  • IdP 群組對應:如果使用員工身分聯盟功能進行驗證,請確認所有使用者都已對應至「群組對應」頁面中的識別資訊提供者 (IdP) 群組。如要瞭解 IdP 群組對應,請參閱在平台對應使用者的相關說明。遷移工具會依據這些對應建立指令碼,將使用者電子郵件地址或群組繫結至 IAM 主體。

  • 電子郵件地址群組對應:如果使用 Cloud Identity 進行驗證,請確認所有使用者都已對應至「群組對應」頁面中的電子郵件地址群組。如要瞭解電子郵件地址對應,請參閱在平台使用 Cloud Identity 對應使用者。遷移工具會依據這些對應建立指令碼,將使用者電子郵件地址或群組繫結至 IAM 主體。

  • 權限:確認您具備必要權限:

遷移作業完成後,如果仍有未解決的問題,請按一下「停用 IAM」,將權限群組遷移作業還原為 IAM 角色。系統不會刪除新建立的 IAM 角色和繫結。

遷移 SOAR 權限的方式有兩種:

使用 Google Cloud CLI 遷移 SOAR 權限

如要將 SOAR 權限遷移至 Google Cloud IAM,請按照下列步驟操作:

  1. 前往 Google Cloud 控制台的 Google SecOps 管理設定。
  2. 按一下「SOAR IAM Migration」分頁標籤。 遷移 SOAR IAM
  3. 在「遷移角色繫結」部分,複製 Google Cloud CLI 指令。系統提供指定新條件的選項時,請選取 2。無,。
  4. 在 Google Cloud 工具列中,點選「啟用 Cloud Shell」
  5. 在終端機視窗中貼上 Google Cloud CLI 指令,然後按下 Enter 鍵。 貼上指令
  6. 確認指令碼已成功執行。
  7. 返回 Google Cloud 控制台,然後在「完成這項工作」部分,按一下「啟用 IAM」貼上指令

使用 Terraform 遷移 SOAR 權限

如要使用 Terraform 將 SOAR 權限遷移至 Google Cloud IAM,請按照下列步驟操作:

  1. 前往 Google Cloud 控制台的 Google SecOps 管理設定。
  2. 按一下「SOAR IAM Migration」分頁標籤。 遷移 SOAR IAM
  3. 在「遷移角色繫結」部分,複製 Google Cloud CLI 指令。
  4. 前往 Terraform 存放區,然後將 Google Cloud CLI 指令對應至相應的 Terraform 指令。下表將 Google Cloud CLI 建立自訂角色指令對應至 Terraform 指令。
gcloud 旗標 Terraform 引數 附註
ROLE_ID (位置) role_id 在 Terraform 中,請勿加入 projects/PROJECT_ID/roles/ 前置字元。請只使用 ID 字串 (例如 myCustomRole)。
--project project 定義自訂角色的專案 ID。
--title title 使用者容易理解的角色名稱。
--description description 角色用途和權限摘要。
--permissions permissions gcloud 接受以半形逗號分隔的字串。Terraform 需要字串清單:["perm.a", "perm.b"]
--stage stage 有效值:ALPHABETAGADEPRECATEDDISABLEDEAP

Google Cloud CLI 對應至 Terraform 範例

Google Cloud CLI 指令:

gcloud iam roles create SOAR_Custom_managedUser_google.com --project="{customer project}" 
--title="SOAR Custom managedUser Role" 
--description="SOAR Custom role generated for IDP Mapping Group ManagedUser" 
--stage=GA 
--permissions=chronicle.cases.get

Terraform 指令:

resource "google_project_iam_custom_role" "{terraform_name}" {
  role_id     = "SOAR_Custom_managedUser_google.com"
  title       = "SOAR Custom managedUser Role"
  project     = "{customer project}"
  stage       = "GA"
  permissions = [
    #This is an example!
    "chronicle.cases.get"
  ]
}

IAM 政策繫結 (指派角色)

使用 Google Cloud CLI 專案 add-iam-policy-binding 時,您可以將特定角色授予特定成員 (使用者、服務帳戶或群組)。下表列出 Google Cloud CLI 指令和 Terraform 指令的對應關係。對應指令,指派 IAM 角色。

gcloud 旗標 Terraform 引數 附註
PROJECT_ID (位置) project 目標專案的 ID。
--member member 主體身分 (例如 user:emailserviceAccount:emailgroup:email)。
--role role 角色 ID。自訂角色使用完整路徑 (projects/ID/roles/NAME),標準角色使用簡稱 (roles/NAME)。

指派角色範例

Google Cloud CLI 指令:

gcloud projects add-iam-policy-binding
 {customer project}
--member="user:alice@example.com" 
--role="projects/{customer project}/roles/SOAR_Custom_managedUser_google.com"

Terraform 指令:

resource "google_project_iam_member" "{terraform_name}" {
  project = "{customer project}"
  role    = "projects/{customer project}/roles/SOAR_Custom_managedUser_google.com"
  member  = "user:alice@example.com"
}

遷移作業完成後

改用 IAM 權限後,您必須使用對應的服務帳戶 (在 IDP 對應群組中對應),或至少登入過平台一次的使用者,才能傳送每個用於呼叫 API 的 curl 指令。

常見問題