使用第三方身份映射用户

支持平台:

本文档介绍了如何使用安全 身份向 Google Security Operations 平台预配、验证和映射用户。本文档概述了以 Google Workspace 作为外部身份提供方 (IdP) 的配置过程,但其他 IdP 的步骤类似。使用 Cloud Identity Provider 时,您应使用电子邮件群组(而不是 IdP 群组)配置服务。如需了解详情,请参阅使用 Cloud Identity 在 Google SecOps 平台中映射用户

设置用于预配的 SAML 属性

本部分仅适用于 SOAR 迁移至 的第 1 阶段之前 Google Cloud。完成迁移的第 1 阶段后,请参阅Google Cloud 第三方身份验证

如需在外部 IdP 中设置 SAML 属性和群组,请执行以下操作:

  1. 在 Google Workspace 中,前往 SAML 属性 映射部分。
  2. 添加以下必需属性:
    • first_name
    • last_name
    • user_email
    • groups
  3. Google 群组 中,输入 IdP 群组名称。例如,Google SecOps administratorsGcp-security-admins。记下这些群组名称;您稍后需要在 Google SecOps 平台中进行映射。(在其他外部提供商(例如 Okta)中, 这称为“IdP 群组”)。

samlattrributes
图 1.SAML 属性映射

设置 IdP 预配

本部分仅适用于 SOAR 迁移至 的第 1 阶段之前 Google Cloud。完成第 1 阶段后,请参阅Google Cloud 第三方身份验证

如需设置 IdP 预配,请按照 配置 IdP创建员工身份池提供方中的步骤操作。

以下示例是配置员工身份联合中介绍的应用配置的 workforce pool 创建命令

gcloud iam workforce-pools providers create-saml WORKFORCE_PROVIDER_ID \
  --workforce-pool=WORKFORCE_POOL_ID \
  --location="global" \
  --display-name=WORKFORCE_PROVIDER_DISPLAY_NAME \
  --description=WORKFORCE_PROVIDER_DESCRIPTION \
  --idp-metadata-path=PATH_TO_METADATA_XML \
  --attribute-mapping="google.subject=assertion.subject,attribute.first_name=assertion.attributes.first_name[0],attribute.last_name=assertion.attributes.last_name[0],attribute.user_email=assertion.attributes.user_email[0],google.groups=assertion.attributes.groups"

控制用户访问权限

您可以通过多种方式管理用户对平台不同方面的访问权限:

  • 权限组:通过将用户分配给 特定权限组来设置用户访问权限级别。这些群组决定了哪些模块和子模块 用户可以查看或修改。例如,用户可能有权访问案例Workdesk 页面,但无法访问 Playbook设置 。 如需了解详情,请参阅使用权限组
  • SOC 角色:定义一组用户的角色。您可以将用户 分配给 SOC 角色,以简化任务管理。您可以将案例、操作、 或 playbook 分配给 SOC 角色,而不是分配给个人。用户可以看到分配给他们、其角色或其他角色的 案例。 如需了解详情,请参阅 使用角色
  • 环境或环境组:配置环境或环境 组,以跨不同网络或业务部门细分数据,这通常由企业和托管安全服务提供商 (MSSP) 使用。用户只能访问分配给他们的环境或群组中的 数据。如需了解详情,请参阅 使用环境

映射和验证用户

权限组、SOC 角色和环境的组合决定了 Google SecOps 平台中每个 IdP 群组的 Google SecOps 用户历程。

  • 对于使用第三方提供商的客户,请在 群组映射 页面上映射 SAML 设置中定义的每个 IdP 群组。
  • 对于使用 Cloud Identity Provider 的客户,请在群组映射 页面上映射电子邮件群组。 如需了解详情,请参阅使用 Cloud Identity 在 Google SecOps 平台中映射用户

您可以将 IdP 群组映射到多个权限组、SOC 角色和环境。这样可确保映射到 SAML 提供商中不同 IdP 群组的不同 用户继承所有必需的权限级别。如需了解详情(包括 Google SecOps 如何管理此问题),请参阅 IdP 群组映射中的多个权限

您还可以选择将 IdP 群组映射到各个控制访问权限参数。这样可以实现更精细的映射,并且对大型客户很有帮助。如需了解详情,请参阅将 IdP 群组映射到访问权限控制参数

默认情况下,Google SecOps 平台包含一个默认管理员的 IdP 群组。

如需映射 IdP 群组,请按以下步骤操作:

  1. 在 Google SecOps 中,前往 SOAR 设置 > 高级 > 群组映射
  2. 确保您知道 IdP 群组的名称。
  3. 依次点击 Add Add ,然后开始映射每个 IdP 群组的参数。
  4. 完成后,点击 Add 。每当用户登录平台时, 系统都会自动将他们添加到用户管理 页面,该页面位于 设置 > 组织 下。

当用户尝试登录 Google SecOps 平台,但其 IdP 群组 尚未映射时,为了避免用户被拒绝,我们建议您启用 默认访问权限设置,并在此 页面上设置管理员权限。初始管理员设置完成后,我们建议将管理员权限调整为更低的级别。

将 IdP 群组映射到访问权限控制参数

本部分介绍了如何在 IdP 群组映射 页面中将不同的 IdP 群组映射到一个或多个访问权限控制参数。这种方法适用于希望 根据特定自定义设置来载入和预配用户群组的客户,而不是 遵循 Google SecOps SOAR 平台的标准化。 虽然将群组映射到参数可能需要您在最初创建更多群组, 但设置映射后,新用户无需 创建其他群组即可加入 Google SecOps。

如需了解群组映射中的多个权限, 请参阅使用多个控制访问权限参数映射用户

删除用户

如果您在此处删除群组,请务必从 用户管理 界面中删除各个用户。如需了解详情,请参阅删除 Google SecOps 用户

用例:为每个 IdP 群组分配唯一的权限字段

以下示例说明了如何使用此功能来帮助您根据公司的需求载入和预配 用户。

贵公司有三种不同的角色:

  • 安全分析师(包含群组成员 Sasha 和 Tal)
  • SOC 工程师(包含群组成员 Quinn 和 Noam)
  • NOC 工程师(包含群组成员 Kim 和 Kai)
安全分析师和 SOC 工程师具有相同的 Google SecOps 权限组(分析人员)和 SOC 角色(层级 1),但安全分析师拥有伦敦环境的 权限,而 SOC 工程师拥有曼彻斯特环境的 权限。同时,NOC 工程师拥有 伦敦 环境的权限,但分配了基本 权限组和 SOC 角色(层级 2)

下表说明了此场景:

角色 权限组 SOC 角色 环境
安全分析师 分析师 层级 1 伦敦
SOC 工程师 分析师 层级 1 曼彻斯特
NOC 工程师 基本版 层级 2 伦敦

在此示例中,假设您已在 Google SecOps 中设置了必要的权限组、 SOC 角色和环境。

以下是在 SAML 提供商和 Google SecOps 平台中设置 IdP 群组的方式:

  1. 在 SAML 提供商中,创建以下用户群组:
    • 安全分析师(包含 Sasha 和 Tal)
    • SOC 工程师(包含 Quinn 和 Noam)
    • NOC 工程师(包含 Kim 和 Kai)
    • 伦敦(包含 Sasha、Tal、Kim 和 Kai)
    • 曼彻斯特(包含 Quinn 和 Noam)
  2. 前往设置 > SOAR 设置 > 高级 > 群组映射
  3. 依次点击 Add Add
  4. 在对话框中输入以下详细信息:
    • IdP / 用户群组:Security analysts
    • 权限组: Analyst
    • SOC 角色:Tier 1
    • 环境:留空
  5. 在下一个对话框中输入以下详细信息:
    • IdP 群组: SOC engineers
    • 权限组:Analyst
    • SOC 角色: Tier 1
    • 环境:留空
  6. 在下一个对话框中输入以下详细信息:
    • IdP 群组:NOC engineers
    • 权限组: Basic
    • SOC 角色:Tier 2
    • 环境:留空
  7. 在下一个对话框中输入以下详细信息:
    • IdP 群组:London
    • 权限组:留空
    • SOC 角色:留空
    • 环境:London
  8. 在下一个对话框中输入以下详细信息:
    • IdP 群组:Manchester
    • 权限组:留空
    • SOC 角色:留空
    • 环境:Manchester

对于使用案例联合功能的客户,请参阅 为 Google SecOps 设置联合案例访问权限

映射服务账号以进行 API 访问

如需授予服务帐号对 Google SecOps 的访问权限或工作负载身份联合访问权限,您必须将其电子邮件地址映射到平台的 访问权限控制参数。这是为身份 提供执行自动化任务或 API 操作所需的 SOC 角色环境 的必要访问权限的强制性步骤。

  1. 在 Google SecOps 中,前往 SOAR 设置 > 高级 > 群组映射
  2. 点击添加 Add
  3. 添加角色 对话框中,在 IAM 角色 / IdP 群组 字段中输入服务账号的完整电子邮件地址或Workload Identity 正文字符串
  4. 选择相应的 SOC 角色环境
  5. 点击 Add

如需详细了解如何设置服务账号,请参阅 API 迁移指南

需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。