遷移遠端代理程式驗證基礎架構

遷移遠端代理程式驗證基礎架構

支援語言:

本文說明如何使用 Google Cloud 服務帳戶遷移遠端代理程式。這項遷移作業僅適用於驗證基礎架構。您不需要遷移或取代遠端代理程式執行個體或主機。

事前準備

請確認您已具備以下條件:

  • 在 Google Cloud中建立服務帳戶的必要權限。
  • 建立服務帳戶金鑰的必要角色。
  • 遠端代理程式必須為 2.6.2 以上版本。

建立服務帳戶

服務帳戶是特殊的 Google 帳戶類型,應用程式可透過這類帳戶發出授權的 API 呼叫。

如要建立服務帳戶,請按照下列步驟操作:

  1. 前往 Google Cloud 控制台的「Service Accounts」(服務帳戶) 頁面。
  2. 前往「Service Accounts」(服務帳戶)
  3. 按一下「Create Service Account」(建立服務帳戶)
  4. 在「Service account details」(服務帳戶詳細資料) 部分,執行下列操作:
    1. 輸入服務帳戶的名稱。
    2. 輸入服務帳戶的說明。
    3. 按一下「建立並繼續」
  5. 在「權限」部分執行下列操作:
    1. 在「Select a role」(選取角色) 清單中,選取「Chronicle SOAR Remote Agent」(Chronicle SOAR 遠端代理程式) 角色。
    2. 按一下「繼續」
  6. 在「將這個服務帳戶的存取權授予使用者」部分,按一下「完成」

建立服務帳戶金鑰

您必須提供服務帳戶金鑰,才能驗證遠端代理程式。如要建立這項金鑰,請按照下列步驟操作:

  1. 前往 Google Cloud 控制台的「Service Accounts」(服務帳戶) 頁面。
  2. 前往「Service Accounts」(服務帳戶)
  3. 按一下您建立的服務帳戶名稱。
  4. 按一下「Keys」(金鑰) 分頁標籤。
  5. 依序點選「新增金鑰」>「建立新的金鑰」
  6. 選取「JSON」做為金鑰類型,然後按一下「建立」

    A JSON file containing the key is downloaded to your computer.
    

  7. 按一下 [關閉]

安全儲存金鑰檔案

下載服務帳戶金鑰後,必須將其移至要執行遠端代理程式的主機。

Podman

  1. 在電腦上找到下載的 JSON 檔案。
  2. 將檔案儲存在主機上安全的位置,供代理程式程序存取。
  3. 在主體機器上輸入代理程式服務帳戶金鑰的完整路徑。
    AGENT_SERVICE_ACCOUNT_PATH

Docker

  1. 在電腦上找到下載的 JSON 檔案。
  2. 將檔案儲存在主機上安全的位置,供代理程式程序存取。
  3. 在主體機器上輸入代理程式服務帳戶金鑰的完整路徑。
    AGENT_SERVICE_ACCOUNT_PATH

安裝程式

  1. 在電腦上找到下載的 JSON 檔案。
  2. 將檔案儲存在下列位置:
    AGENT_SERVICE_ACCOUNT_PATH
  3. 請記下這個檔案的完整路徑,因為設定遠端代理程式時會需要用到。

對應遠端代理程式服務帳戶

為遠端代理程式建立服務帳戶後,您必須在平台中授權該帳戶,確保帳戶能順利與 Google SecOps 通訊。

如要對應服務帳戶,請按照下列步驟操作:

  1. 依序前往「SOAR 設定」>「進階」>「群組對應」
  2. 按一下「新增」新增
  3. 在「Add Role」(新增角色) 對話方塊中,於「IAM Role / IdP group」(IAM 角色/IdP 群組) 欄位中輸入完整的服務帳戶電子郵件地址
  4. 選取遠端代理程式要管理的適當環境。 遠端服務專員可視情況指派資安營運中心 (SOC) 角色
  5. 按一下「新增」。

設定遠端代理程式驗證,以便 Google Cloud

Podman

如要部署新代理程式,請參閱「使用 Podman 部署代理程式」。

如要升級代理程式,請參閱「使用 Podman 升級代理程式」。

Docker

如要部署新代理程式,請參閱「使用 Docker 部署代理程式」。

如要升級代理程式,請參閱「使用 Docker 升級代理程式」。

安裝程式

如要部署新代理程式,請參閱「使用 CentOS 部署代理程式 」或「使用 RHEL 部署代理程式」。

如要升級代理程式,請參閱「使用 CentOS 升級代理程式」或「使用 RHEL 升級代理程式 」一文。

遷移現有代理的環境變數

依序前往「SOAR 設定」>「進階」>「遠端代理程式」,然後點選所需遠端代理程式的「查看更多」

從「Docker Command」(Docker 指令) 欄位複製下列值,並貼到下列指令中。
您會在遷移程序中使用這些值:

  • ONE PLATFORM URL DOMAIN 版本的服務設定。
    ONE_PLATFORM_URL_DOMAIN
  • ONE PLATFORM URL PROJECT 版本的服務設定。
    ONE_PLATFORM_URL_PROJECT
  • ONE PLATFORM URL LOCATION 版本的服務設定。
    ONE_PLATFORM_URL_LOCATION
  • ONE PLATFORM URL INSTANCE 版本的服務設定。
    ONE_PLATFORM_URL_INSTANCE

Podman

如要遷移遠端代理程式環境變數,請按照下列步驟操作:

  1. 列出執行中的 Podman 容器。
    podman ps
  2. 輸入代理商的容器 ID:
    CONTAINER_ID
  3. 從先前的程序貼上下列環境變數,然後執行這項指令:

    podman exec CONTAINER_ID sh -c 'printf "export ONE_PLATFORM_URL_DOMAIN=ONE_PLATFORM_URL_DOMAIN\nexport ONE_PLATFORM_URL_PROJECT=ONE_PLATFORM_URL_PROJECT\nexport ONE_PLATFORM_URL_LOCATION=ONE_PLATFORM_URL_LOCATION\nexport ONE_PLATFORM_URL_INSTANCE=ONE_PLATFORM_URL_INSTANCE\nexport GOOGLE_APPLICATION_CREDENTIALS=/opt/SiemplifyAgent/agent-key.json" >> /home/siemplify_agent/.bash_profile'

Docker

如要遷移遠端代理程式環境變數,請按照下列步驟操作:

  1. 列出正在執行的 Docker 容器。
    docker ps
  2. 輸入代理商的容器 ID:
    CONTAINER_ID
  3. 從先前的程序貼上下列環境變數,然後執行這項指令:

    docker exec CONTAINER_ID sh -c 'printf "export ONE_PLATFORM_URL_DOMAIN=ONE_PLATFORM_URL_DOMAIN\nexport ONE_PLATFORM_URL_PROJECT=ONE_PLATFORM_URL_PROJECT\nexport ONE_PLATFORM_URL_LOCATION=ONE_PLATFORM_URL_LOCATION\nexport ONE_PLATFORM_URL_INSTANCE=ONE_PLATFORM_URL_INSTANCE\nexport GOOGLE_APPLICATION_CREDENTIALS=/opt/SiemplifyAgent/agent-key.json" >> /home/siemplify_agent/.bash_profile'

安裝程式

如要遷移遠端代理程式環境變數,請按照下列步驟操作:

從先前的程序貼上下列環境變數,然後執行這項指令:

cat << EOF >> /home/siemplify_agent/.bash_profile
export ONE_PLATFORM_URL_DOMAIN=ONE_PLATFORM_URL_DOMAIN
export ONE_PLATFORM_URL_PROJECT=ONE_PLATFORM_URL_PROJECT
export ONE_PLATFORM_URL_LOCATION=ONE_PLATFORM_URL_LOCATION
export ONE_PLATFORM_URL_INSTANCE=ONE_PLATFORM_URL_INSTANCE
export GOOGLE_APPLICATION_CREDENTIALS=/opt/SiemplifyAgent/agent-key.json
EOF

將服務帳戶遷移至遠端代理程式

完成這個步驟後,遠端代理程式中就會有所有環境變數,此時遷移作業即告完成,遠端代理程式會透過 Google Cloud 通訊。

Podman

如要遷移遠端代理程式,請按照下列步驟操作:

  1. 列出執行中的 Podman 容器。
    podman ps
  2. 輸入代理商的容器 ID:
    CONTAINER_ID
  3. 使用下列指令將服務帳戶金鑰複製到容器中的專用路徑。

    podman cp AGENT_SERVICE_ACCOUNT_PATH CONTAINER_ID:/opt/SiemplifyAgent/agent-key.json
  4. 使用下列指令變更容器中服務帳戶金鑰的擁有者:

    podman exec -u 0 CONTAINER_ID chown siemplify_agent:siemplify_agent /opt/SiemplifyAgent/agent-key.json
  5. 執行下列指令來套用變更:
    podman restart CONTAINER_ID

Docker

如要遷移遠端代理程式,請按照下列步驟操作:

  1. 列出正在執行的 Docker 容器。
    docker ps
  2. 輸入代理商的容器 ID:
    CONTAINER_ID
  3. 使用下列指令將服務帳戶金鑰複製到容器中的專用路徑。

    docker cp AGENT_SERVICE_ACCOUNT_PATH CONTAINER_ID:/opt/SiemplifyAgent/agent-key.json
  4. 使用下列指令變更容器中服務帳戶金鑰的擁有者:

    docker exec -u 0 CONTAINER_ID chown siemplify_agent:siemplify_agent /opt/SiemplifyAgent/agent-key.json
  5. 執行下列指令來套用變更:
    docker restart CONTAINER_ID

安裝程式

如要遷移遠端代理程式,請按照下列步驟操作:

  1. 將服務帳戶移至預期路徑

    mv AGENT_SERVICE_ACCOUNT_PATH /opt/SiemplifyAgent/agent-key.json
  2. 使用下列指令變更容器中服務帳戶金鑰的擁有者:

    chown siemplify_agent:siemplify_agent /opt/SiemplifyAgent/agent-key.json
  3. 執行下列指令,重新啟動代理程式服務:
    supervisorctl restart siemplify_agent

還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求解答。