Coletar dados de acesso baseado no contexto do Chrome Enterprise Premium

Compatível com:

Neste documento, explicamos como conectar sua organização ao Google Security Operations, ativar a API Identity-Aware Proxy (IAP) e configurar feeds para ingerir os seguintes dados no Google Security Operations. Os feeds incluem conteúdo do Chrome Enterprise Premium específico para IAP e dados de acesso baseados no contexto.

Antes de começar

Antes de configurar feeds para ingerir dados do Chrome Enterprise Premium, conclua as seguintes tarefas:

Ativar a API Cloud Identity e criar uma conta de serviço

  1. No console Google Cloud , selecione o projeto Google Cloud em que você quer ativar a API e acesse a página APIs e serviços:

    Acessar APIs e serviços

  2. Clique em Ativar APIs e serviços.

  3. Pesquise "API Cloud Identity".

  4. Nos resultados da pesquisa, clique em API Cloud Identity.

  5. Clique em Ativar.

  6. Crie uma conta de serviço:

    1. No console Google Cloud , selecione IAM e administrador > Contas de serviço.
    2. Clique em Criar conta de serviço.
    3. Na página Criar conta de serviço, insira um nome para a conta.
    4. Clique em Concluído.
  7. Selecione a conta de serviço que você criou.

  8. Copie e salve o ID que aparece no campo ID exclusivo. Você usa esse ID ao criar uma delegação em todo o domínio.

  9. Selecione a guia Chaves.

  10. Clique em Adicionar chave > Criar nova chave.

  11. Selecione JSON como o tipo de chave.

  12. Clique em Criar.

  13. Copie e salve a chave JSON. Você usa essa chave ao configurar feeds.

Para mais informações, consulte Ativar a API Cloud Identity e criar uma conta de serviço para autenticar a API.

Criar uma delegação em todo o domínio

Para controlar o acesso à API da conta de serviço usando a delegação em todo o domínio, faça o seguinte:

  1. Na página inicial do Google Admin Console, selecione Segurança > Controles de acesso e dados > Controles de API.
  2. Selecione Delegação em todo o domínio > Gerenciar a delegação em todo o domínio.
  3. Clique em Adicionar novo.
  4. Insira o ID do cliente da conta de serviço. O ID do cliente da conta de serviço é o ID exclusivo que você recebeu ao criar uma conta de serviço.
  5. Em Escopos do OAuth, insira https://www.googleapis.com/auth/cloud-identity.devices.readonly.
  6. Clique em Autorizar.

Para mais informações, consulte Controlar o acesso às APIs com a delegação em todo o domínio.

Criar um usuário para representação

  1. Na página inicial do Google Admin Console, selecione Diretório > Usuários.
  2. Para adicionar um novo usuário, faça o seguinte:
    1. Clique em Adicionar novo usuário.
    2. Insira um nome para o usuário.
    3. Digite o endereço de e-mail associado ao usuário.
    4. Clique em Criar e em Concluído.
  3. Para criar uma função e atribuir um privilégio, faça o seguinte:
    1. Selecione o nome de usuário recém-criado.
    2. Clique em Funções e privilégios do administrador.
    3. Clique em Criar função personalizada.
    4. Clique em Criar nova função.
    5. Insira um nome para a função.
    6. Selecione Serviços > Gerenciamento de dispositivos móveis e escolha o privilégio Gerenciar dispositivos e configurações.
    7. Clique em Continuar.
  4. Para atribuir a função ao usuário, faça o seguinte:
    1. Clique em Atribuir usuários.
    2. Acesse o usuário recém-criado e clique em Atribuir função.

Configurar feeds

Há dois pontos de entrada diferentes para configurar feeds na plataforma do Google SecOps:

  • Configurações do SIEM > Feeds
  • Central de conteúdo > Pacotes de conteúdo

Configure feeds em "Configurações do SIEM" > "Feeds".

Para configurar um feed, siga estas etapas:

  1. Acesse Configurações do SIEM > Feeds.
  2. Clique em Adicionar novo feed.
  3. Na próxima página, clique em Configurar um único feed.
  4. Insira um nome exclusivo para o Nome do campo (por exemplo, Registros do Chrome Enterprise Premium).
  5. Selecione API de terceiros como o Tipo de origem.
  6. Na lista Tipo de registro, selecione Dispositivos do Cloud Identity do GCP ou Usuários de dispositivos do Cloud Identity do GCP.
  7. Clique em Próxima.
  8. Na guia Parâmetros de entrada, especifique os seguintes detalhes:

    • Endpoint JWT do OAuth. Insira https://oauth2.googleapis.com/token.
    • Emissor de declarações do JWT. Especifique <insert_service_account@project.iam.gserviceaccount.com>. Essa é a conta de serviço que você criou na seção Ativar a API Cloud Identity e criar uma conta de serviço.
    • Assunto das declarações do JWT. Insira o e-mail do usuário criado na seção Criar um usuário para representação.
    • Público-alvo das declarações do JWT. Insira https://oauth2.googleapis.com/token.
    • Chave privada RSA. Insira a chave JSON criada quando você criou uma conta de serviço para autenticar a API.
    • Versão da API. Opcional. Você pode deixar esse campo em branco.
  9. Clique em Próxima.

  10. Na guia Finalizar, revise os valores inseridos e clique em Enviar.

Configurar feeds na Central de conteúdo

Especifique valores para os seguintes campos:

  • Endpoint JWT do OAuth. Insira https://oauth2.googleapis.com/token.
  • Emissor de declarações do JWT. Especifique <insert_service_account@project.iam.gserviceaccount.com>. Essa é a conta de serviço que você criou na seção Ativar a API Cloud Identity e criar uma conta de serviço.
  • Assunto das declarações do JWT. Insira o e-mail do usuário criado na seção Criar um usuário para representação.
  • Público-alvo das declarações do JWT. Insira https://oauth2.googleapis.com/token.
  • Chave privada RSA. Insira a chave JSON criada quando você criou uma conta de serviço para autenticar a API.
  • Versão da API. Opcional. Você pode deixar esse campo em branco.

Opções avançadas

  • Nome do feed: um valor pré-preenchido que identifica o feed.
  • Tipo de origem: método usado para coletar registros no Google SecOps.
  • Namespace do recurso: namespace associado ao feed.
  • Rótulos de ingestão: rótulos aplicados a todos os eventos deste feed.

Precisa de mais ajuda? Receba respostas de membros da comunidade e profissionais do Google SecOps.