Raccogliere i dati di accesso sensibile al contesto di Chrome Enterprise Premium
Questo documento spiega come collegare la tua organizzazione a Google Security Operations, attivare l'API Identity-Aware Proxy (IAP) e configurare i feed per importare i seguenti dati in Google Security Operations. I feed includono contenuti di Chrome Enterprise Premium specifici per IAP e dati sensibili all'accesso contestuale.
Prima di iniziare
Prima di configurare i feed per importare i dati di Chrome Enterprise Premium, completa le seguenti attività:
- Collega la tua organizzazione Google Cloud a Google Security Operations completando le seguenti sezioni:
- Attiva l'API Cloud Identity e crea un account di servizio per autenticare l'API.
- Crea una delega a livello di dominio.
- Crea un utente per la rappresentazione.
Attiva l'API Cloud Identity e crea un account di servizio
Nella console Google Cloud , seleziona il progetto Google Cloud per cui vuoi abilitare l'API, quindi vai alla pagina API e servizi:
Fai clic su Abilita API e servizi.
Cerca "API Cloud Identity".
Nei risultati di ricerca, fai clic su API Cloud Identity.
Fai clic su Attiva.
Crea un account di servizio:
- Nella Google Cloud console, seleziona IAM e amministrazione > Service Accounts.
- Fai clic su Crea account di servizio.
- Nella pagina account di servizio account, inserisci un nome per il account di servizio.
- Fai clic su Fine.
Seleziona il account di servizio che hai creato.
Copia e salva l'ID visualizzato nel campo ID univoco. Utilizzi questo ID quando crei una delega a livello di dominio.
Seleziona la scheda Chiavi.
Fai clic su Aggiungi chiave > Crea nuova chiave.
Seleziona JSON come Tipo di chiave.
Fai clic su Crea.
Copia e salva la chiave JSON. Utilizzi questa chiave quando configuri i feed.
Per ulteriori informazioni, vedi Abilitare l'API Cloud Identity e creare un account di servizio per autenticare l'API.
Crea una delega a livello di dominio
Per controllare l'accesso all'API per l'account di servizio utilizzando la delega a livello di dominio, procedi nel seguente modo:
- Nella home page della Console di amministrazione Google, seleziona Sicurezza > Accesso e controllo dei dati > Controlli API.
- Seleziona Delega a livello di dominio > Gestisci delega a livello di dominio.
- Fai clic su Aggiungi nuovo.
- Inserisci l'ID client del account di servizio. L'ID client del account di servizio è l'ID univoco che hai ottenuto quando hai creato unaccount di serviziot.
- In Ambiti OAuth, inserisci
https://www.googleapis.com/auth/cloud-identity.devices.readonly
. - Fai clic su Autorizza.
Per saperne di più, vedi Controllare l'accesso all'API con la delega a livello di dominio.
Creare un utente per l'impersonificazione
- Nella home page della Console di amministrazione Google, seleziona Directory > Utenti.
- Per aggiungere un nuovo utente:
- Fai clic su Aggiungi nuovo utente.
- Inserisci un nome per l'utente.
- Inserisci l'indirizzo email associato all'utente.
- Fai clic su Crea e poi su Fine.
- Per creare un nuovo ruolo e assegnare un privilegio, segui questi passaggi:
- Seleziona il nome utente appena creato.
- Fai clic su Ruoli e privilegi di amministratore.
- Fai clic su Crea ruolo personalizzato.
- Fai clic su Crea nuovo ruolo.
- Inserisci un nome per il ruolo.
- Seleziona Servizi > Gestione dei dispositivi mobili, quindi seleziona il privilegio Gestisci dispositivi e impostazioni.
- Fai clic su Continua.
- Per assegnare il ruolo all'utente, procedi nel seguente modo:
- Fai clic su Assegna utenti.
- Vai all'utente appena creato e fai clic su Assegna ruolo.
Configurare i feed
Esistono due diversi punti di accesso per configurare i feed nella piattaforma Google SecOps:
- Impostazioni SIEM > Feed
- Hub dei contenuti > Pacchetti di contenuti
Configura i feed da Impostazioni SIEM > Feed
Per configurare un feed:
- Vai a Impostazioni SIEM > Feed.
- Fai clic su Aggiungi nuovo feed.
- Nella pagina successiva, fai clic su Configura un singolo feed.
- Inserisci un nome univoco per il Nome campo (ad esempio, Log di Chrome Enterprise Premium).
- Seleziona API di terze parti come Tipo di origine.
- Nell'elenco Tipo di log, seleziona Dispositivi GCP Cloud Identity o Utenti di dispositivi GCP Cloud Identity.
- Fai clic su Avanti.
Nella scheda Parametri di input, specifica i seguenti dettagli:
- Endpoint JWT OAuth. Inserisci
https://oauth2.googleapis.com/token
. - Emittente delle attestazioni JWT. Specifica <insert_service_account@project.iam.gserviceaccount.com>. Questo è il account di servizio che hai creato nella sezione Attivare l'API Cloud Identity e creare un service account.
- Oggetto delle attestazioni JWT. Inserisci l'email dell'utente che hai creato nella sezione Crea un utente per la rappresentazione.
- Pubblico delle rivendicazioni JWT. Inserisci
https://oauth2.googleapis.com/token
. - Chiave privata RSA. Inserisci la chiave JSON creata durante la creazione di un account di serviziot per autenticare l'API.
- Versione dell'API. Facoltativo. Puoi lasciare vuoto questo campo.
- Endpoint JWT OAuth. Inserisci
Fai clic su Avanti.
Nella scheda Finalizza, controlla i valori che hai inserito e poi fai clic su Invia.
Configurare i feed dall'hub dei contenuti
Specifica i valori per i seguenti campi:
- Endpoint JWT OAuth. Inserisci
https://oauth2.googleapis.com/token
. - Emittente delle attestazioni JWT. Specifica <insert_service_account@project.iam.gserviceaccount.com>. Questo è il account di servizio che hai creato nella sezione Attivare l'API Cloud Identity e creare un service account.
- Oggetto delle attestazioni JWT. Inserisci l'email dell'utente che hai creato nella sezione Crea un utente per la rappresentazione.
- Pubblico delle rivendicazioni JWT. Inserisci
https://oauth2.googleapis.com/token
. - Chiave privata RSA. Inserisci la chiave JSON creata durante la creazione di un account di serviziot per autenticare l'API.
- Versione dell'API. Facoltativo. Puoi lasciare vuoto questo campo.
Opzioni avanzate
- Nome feed: un valore precompilato che identifica il feed.
- Tipo di origine: metodo utilizzato per raccogliere i log in Google SecOps.
- Spazio dei nomi dell'asset: lo spazio dei nomi associato al feed.
- Etichette di importazione: etichette applicate a tutti gli eventi di questo feed.
Hai bisogno di ulteriore assistenza? Ricevi risposte dai membri della community e dai professionisti di Google SecOps.