Konfiguration für Datenstandort oder Datenverschlüsselung ändern

Sie können die Konfiguration des Datenstandorts und der Datenverschlüsselung Ihrer Organisation auf den Stufen „Standard“ und „Premium“ ändern, nachdem Sie Security Command Center für Ihre Organisation aktiviert haben. Insbesondere können Sie Folgendes tun:

  • Datenstandort aktivieren oder deaktivieren und den Datenstandort ändern
  • Konfiguration der Datenverschlüsselung ändern, um von Google verwaltete Verschlüsselungsschlüssel oder Cloud Key Management Service-Schlüssel zu verwenden
  • Cloud KMS-Schlüssel ändern

Beschränkungen

Für diese Funktion gelten die folgenden Beschränkungen:

  • Sie können nur einmal pro Woche eine Datenmigration durchführen. Wenn Sie den Datenstandort oder die Datenverschlüsselung mehrmals ändern möchten, müssen Sie mindestens eine Woche zwischen den Änderungen warten.

  • Diese Funktion wird nicht unterstützt, wenn Security Command Center nur auf Projektebene aktiviert ist.

  • Während der Datenmigration werden notificationConfigs Ressourcen mit der v1-Struktur auf die v2-Strukturaktualisiert.

    Das source_properties Feld wird von der v2 API nicht unterstützt. Aktualisieren Sie bei Bedarf die Export konfigurationen für Pub/Sub und BigQuery.

    Weitere Informationen finden Sie unter Migration zur v2 der Security Command Center API.

Hinweis

Bevor Sie die Konfiguration ändern, führen Sie die folgenden Schritte aus:

  1. Planen Sie die Änderung.
  2. Prüfen Sie, ob Sie die erforderlichen Rollen haben.
  3. Erstellen oder suchen Sie die Cloud Key Management Service-Schlüssel, wenn Sie den Datenstandort oder die Schlüssel ändern.
  4. Bereiten Sie Ausblendungsregeln und Exportkonfigurationen vor, wenn Sie den Datenstandort ändern.

Änderung planen

Wenn Sie vom Standarddatenstandort global migrieren, lesen Sie Datenstandort planen, um zu erfahren, wie Security Command Center den Datenstandort unterstützt.

Wenn Sie die Datenverschlüsselung von von Google verwalteten Verschlüsselungsschlüsseln zu einem Cloud KMS-Schlüssel ändern möchten, lesen Sie den Artikel CMEK für Security Command Center aktivieren, um mehr über die Verwendung von kundenverwalteten Verschlüsselungsschlüsseln (Customer-Managed Encryption Keys, CMEK) mit Security Command Center zu erfahren.

Planen Sie die Konfigurationsänderung für einen Zeitpunkt, an dem Sie keine Massenexporte durchführen. Wenn Sie einen Massenexport gestartet haben, warten Sie, bis der Vorgang abgeschlossen ist.

Nachdem Sie die Konfiguration geändert haben, kann die Datenmigration je nach Anzahl der Ergebnisse zwischen 4 und 24 Stunden dauern. Während dieser Zeit werden Security Command Center und aktivierte integrierte Erkennungsdienste vorübergehend pausiert:

  • Security Command Center generiert oder aktualisiert keine Ergebnisse. Ergebnisse, die von integrierten Diensten oder Drittanbietern an Security Command Center gesendet werden, werden nicht empfangen.
  • Datenexporte von Security Command Center zu anderen Ressourcen werden pausiert.
  • Security Command Center-Seiten in der Console sind nicht zugänglich.
  • Die folgenden Security Command Center APIs sind nicht verfügbar:

    • securitycenter.googleapis.com
    • securitycentermanagement.googleapis.com

    Wenn während der Migration eine API-Methode aufgerufen wird, wird ein FAILED_PRECONDITION-Fehler mit der Meldung API access is temporarily unavailable due to an ongoing data migration zurückgegeben.

Nach Abschluss der Migration werden Security Command Center und die integrierten Dienste automatisch neu gestartet.

Wenn Security Command Center in andere Produkte eingebunden ist, kann es während der Migration zu Unterbrechungen dieser Verbindungen kommen.

Wenn Sie die Konfiguration des Datenstandorts ändern, werden bestimmte Felder mit der neuen Standort-ID aktualisiert (z. B. von global zu us). Dies betrifft die folgenden Ressourcen:

  • Ergebnisse: name und canonicalNames-Werte
  • Ausblendungsregeln: name Wert in der MuteConfig.

Planen Sie, Ergebnis-Suchanfragen, externe Systeme und Skripts zu aktualisieren, die von diesen Feldwerten abhängen.

Wenn Ihre Organisation am Preview-Programm für den Datenstandort teilnimmt und Sie die Konfiguration zum ersten Mal aktualisieren, finden Sie weitere Informationen unter Überlegungen beim Aktualisieren der Preview-Konfiguration.

Erforderliche Rollen

Bitten Sie Ihren Administrator, Ihnen die Security Center Admin (roles/securitycenter.admin) IAM-Rolle für Ihre Organisation zuzuweisen, damit Sie die Berechtigungen erhalten, die Sie zum Migrieren des Datenstandorts oder der Datenverschlüsselung von Security Command Center benötigen. Weitere Informationen zum Zuweisen von Rollen finden Sie unter Zugriff auf Projekte, Ordner und Organisationen verwalten.

Sie können die erforderlichen Berechtigungen auch über benutzerdefinierte Rollen oder andere vordefinierte Rollen erhalten.

Cloud Key Management Service-Schlüssel erstellen oder suchen

Erstellen Sie ein Schlüsselprojekt und Cloud Key Management Service-Schlüssel, wenn eine der folgenden Bedingungen zutrifft:

  • Sie möchten die Cloud Key Management Service-Schlüssel ändern.

  • Sie möchten die Konfiguration des Datenstandorts ändern, während Sie Cloud Key Management Service-Schlüssel verwenden. In diesem Fall müssen Sie die Cloud Key Management Service-Schlüssel noch einmal auswählen.

Weitere Informationen finden Sie unter CMEK für Security Command Center aktivieren.

Ausblendungsregeln und Exportkonfigurationen vorbereiten

Wenn Sie den Datenstandort ändern möchten, aktualisieren Sie die folgenden Konfigurationen, die von Feldwerten mit einer Standort-ID abhängen:

  • Ausblendungsregeln für Ergebnisse
  • Kontinuierliche Pub/Sub-Exporte

Ändern Sie die Feldwerte, um die neue Standort-ID zu verwenden (z. B. von global zu us).

Überlegungen beim Aktualisieren der Konfiguration der Vorschau

Wenn Sie diese Funktion zum ersten Mal verwenden, müssen Sie die Konfiguration des Datenstandorts auf die Konfiguration für die allgemeine Verfügbarkeit aktualisieren. Sie können die Funktion nicht zum ersten Mal verwenden, um nur die Datenverschlüsselung zu ändern, ohne die Konfiguration des Datenstandorts zu aktualisieren.

Während der Aktualisierung werden Daten von einer multiregionalen Konfiguration zu dem von Ihnen ausgewählten einzelnen Standort migriert.

Nach der Datenmigration kann Folgendes auftreten:

  • In Dashboard-Bereichen, in denen Daten im Zeitverlauf dargestellt werden, werden möglicherweise falsche aggregierte Messwerte für Daten vor der Migration angezeigt. Einige Daten wurden möglicherweise nicht dem einzelnen Standort zugeordnet und zusammengeführt.

  • Wenn beim Zusammenführen von Daten aus verschiedenen Regionen ein doppeltes Ergebnis gefunden wird, wird nur die Ergebnisversion mit der neuesten eventTime migriert.

Konfiguration ändern und Migration starten

Sie können die Konfiguration des Datenstandorts oder der Datenverschlüsselung entweder in der globalen oder in der länderspezifischen Google Cloud Console ändern. Beachten Sie bei der Auswahl einer Console Folgendes:

  • CMEK-Schlüssel auswählen: Im Menü Cloud KMS-Schlüssel werden nur Schlüssel angezeigt, die sich in derselben Gerichtsbarkeit wie die Console befinden. Wenn Sie die global-Console verwenden, werden im Menü alle Schlüssel angezeigt.
  • Benachrichtigungen erhalten: Google Cloud Console-Benachrichtigungen werden nur für den Nutzer angezeigt, der die Migration des Datenstandorts gestartet hat, und nur in derselben Console, die zum Konfigurieren der Einstellungen verwendet wurde (entweder global oder länderspezifisch).

Sie können die Konfiguration des Datenstandorts, die Konfiguration der Datenverschlüsselung oder beides ändern.

  1. Rufen Sie in der Google Cloud Console Einstellungen > Einrichtungsdetails auf.

    Zu den Einrichtungsdetails

  2. Wählen Sie die Organisation aus, in der Security Command Center aktiviert ist.

  3. Klicken Sie auf Datenstandort und ‑verschlüsselung verwalten.

  4. Aktivieren oder deaktivieren Sie unter Datenstandort verwalten den Datenstandort. Wenn Sie den Datenstandort aktivieren, wählen Sie den Datenstandort aus. Wenn Sie die vorhandene Auswahl nicht ändern, werden die Standort-IDs in den Feldwerten für Ergebnisse und Ressourcen durch die Datenmigration nicht geändert.

  5. Klicken Sie auf Weiter.

  6. Wählen Sie unter Datenverschlüsselung verwalten die Konfiguration für die Verschlüsselung aus.

    • Wählen Sie Von Google verwalteter Verschlüsselungsschlüssel oder Cloud KMS-Schlüssel aus.
    • Wenn Sie Cloud KMS-Schlüssel auswählen, gehen Sie so vor:

      • Klicken Sie auf Durchsuchen , um das Projekt auszuwählen, in dem die Schlüssel gespeichert sind.
      • Wählen Sie den kundenverwalteten Schlüssel aus.

    Wenn die Organisation Cloud KMS-Schlüssel verwendet und Sie die Konfiguration des Datenstandorts geändert haben, müssen Sie das Schlüsselprojekt und den Cloud Key Management Service-Schlüssel noch einmal auswählen.

  7. Prüfen Sie die Änderungen und klicken Sie dann auf Migration starten. Klicken Sie auf Abbrechen , um zurückzukehren und die Auswahl zu ändern.

  8. Bestätigen Sie im Dialogfeld Datenmigration starten , indem Sie die Organisations-ID eingeben und dann auf Datenmigration bestätigen klicken.

  9. Die Seite mit dem Status der Datenmigration wird angezeigt und gibt an, dass die Migration in Bearbeitung ist.

    Security Command Center-Seiten sind während der Datenmigration nicht zugänglich. Wenn Sie während der Migration auf Security Command Center zugreifen, wird die Seite mit dem Migrationsstatus angezeigt.

  10. Nach Abschluss der Migration wird auf der Statusseite ein Link zum Öffnen der Console am neu konfigurierten Standort angezeigt.

Funktionen nach der Datenmigration prüfen

Nach Abschluss der Migration prüfen Sie, ob Security Command Center, zugehörige Dienste und Einbindungen wie erwartet funktionieren.

  • Prüfen Sie, ob Security Command Center verfügbar ist und zuvor aktivierte Dienste aktiviert sind.

  • Prüfen Sie, ob in den Datenexportkonfigurationen die richtigen Ressourcen angegeben sind:

  • Wenn Sie die Konfiguration des Datenstandorts geändert haben, aktualisieren Sie Folgendes:

    • Ausblendungsregeln: Aktualisieren Sie Regeln die vom Ergebnis name oder canonicalName abhängen.

    • Aktualisieren Sie Filter und Ergebnisabfragen, die vom Ergebnis name oder canonicalName abhängen, um den neuen Standort anzugeben.

    • Prüfen Sie, ob Ergebnisabfragen wie erwartet funktionieren.

  • Prüfen Sie, ob Einbindungen in andere Google Cloud Dienste wie Cloud Hub, App Design Center, das GKE-Dashboard für den Sicherheitsstatus oder die Google SecOps-Datenaufnahme wie erwartet funktionieren.

Nächste Schritte