Mengubah konfigurasi residensi data atau enkripsi data

Anda dapat mengubah konfigurasi residensi data dan enkripsi data organisasi di paket Standar dan Premium setelah mengaktifkan Security Command Center untuk organisasi Anda. Secara khusus, Anda dapat melakukan hal berikut:

  • Mengaktifkan atau menonaktifkan residensi data dan mengubah lokasi data.
  • Mengubah konfigurasi enkripsi data untuk menggunakan kunci enkripsi yang dikelola Google atau kunci Cloud Key Management Service.
  • Mengubah kunci Cloud KMS.

Batasan

Batasan berikut berlaku untuk kemampuan ini:

Sebelum memulai

Sebelum mengubah konfigurasi, selesaikan langkah-langkah berikut:

  1. Rencanakan perubahan.
  2. Pastikan Anda memiliki peran yang diperlukan.
  3. Buat atau temukan kunci Cloud Key Management Service jika Anda mengubah lokasi atau kunci data.
  4. Siapkan aturan penonaktifan dan konfigurasi ekspor jika Anda mengubah lokasi data.

Merencanakan perubahan

Jika Anda bermigrasi dari lokasi data global default, baca Merencanakan residensi data untuk mempelajari cara Security Command Center mendukung residensi data.

Jika Anda berencana mengubah enkripsi data dari kunci enkripsi yang dikelola Google ke kunci Cloud KMS, baca Mengaktifkan CMEK untuk Security Command Center untuk mempelajari cara menggunakan kunci enkripsi yang dikelola pelanggan (CMEK) dengan Security Command Center.

Rencanakan perubahan konfigurasi selama waktu saat Anda tidak melakukan ekspor massal. Jika Anda memulai ekspor massal, tunggu hingga proses tersebut selesai.

Setelah Anda mengubah konfigurasi, proses migrasi data dapat memerlukan waktu antara 4 jam dan 24 jam, bergantung pada volume temuan. Selama waktu ini, Security Command Center dan layanan deteksi bawaan yang diaktifkan akan dijeda sementara:

  • Security Command Center tidak membuat atau memperbarui temuan. Temuan yang dikirim ke Security Command Center dari layanan terintegrasi atau pihak ketiga tidak diterima.
  • Ekspor data dari Security Command Center ke resource lain dijeda.
  • Halaman Security Command Center di konsol tidak dapat diakses.
  • Security Command Center API berikut tidak tersedia:

    • securitycenter.googleapis.com
    • securitycentermanagement.googleapis.com

    Jika metode API dipanggil selama migrasi, metode tersebut akan menampilkan error FAILED_PRECONDITION dengan pesan API access is temporarily unavailable due to an ongoing data migration.

Setelah migrasi selesai, Security Command Center dan layanan bawaan akan dimulai ulang secara otomatis.

Jika Security Command Center terintegrasi dengan produk lain, koneksi ini akan terganggu selama migrasi.

Saat Anda mengubah konfigurasi residensi data, kolom tertentu akan diperbarui dengan ID lokasi baru (misalnya, dari global menjadi us). Hal ini memengaruhi resource berikut:

  • Temuan: nilai name dan canonicalNames.
  • Aturan penonaktifan: name nilai di MuteConfig.

Rencanakan untuk memperbarui kueri penelusuran temuan, sistem eksternal, dan skrip yang bergantung pada nilai kolom ini.

Jika organisasi Anda terdaftar dalam program Pratinjau residensi data dan Anda memperbarui konfigurasi untuk pertama kalinya, lihat Pertimbangan saat memperbarui konfigurasi Pratinjau untuk mengetahui informasi tambahan.

Peran yang diperlukan

Untuk mendapatkan izin yang diperlukan guna memigrasikan lokasi data atau enkripsi data Security Command Center, minta administrator untuk memberi Anda peran IAM Security Center Admin (roles/securitycenter.admin) di organisasi Anda. Untuk mengetahui informasi selengkapnya tentang cara memberikan peran, lihat Mengelola akses ke project, folder, dan organisasi.

Anda mungkin juga bisa mendapatkan izin yang diperlukan melalui peran khusus atau peran bawaan lainnya.

Membuat atau menemukan kunci Cloud Key Management Service

Buat project kunci dan kunci Cloud Key Management Service jika salah satu hal berikut berlaku:

  • Anda berencana mengubah kunci Cloud Key Management Service.

  • Anda berencana mengubah konfigurasi residensi data saat menggunakan kunci Cloud Key Management Service. Dalam hal ini, Anda harus memilih kunci Cloud Key Management Service lagi.

Untuk mengetahui informasi selengkapnya, lihat Mengaktifkan CMEK untuk Security Command Center.

Menyiapkan aturan penonaktifan dan konfigurasi ekspor

Jika Anda berencana mengubah lokasi data, perbarui konfigurasi berikut yang bergantung pada nilai kolom dengan ID lokasi:

  • Aturan penonaktifan temuan
  • Ekspor berkelanjutan Pub/Sub

Ubah nilai kolom untuk menggunakan ID lokasi baru (misalnya, dari global menjadi us).

Pertimbangan saat memperbarui konfigurasi Pratinjau

Saat pertama kali menggunakan fitur ini, Anda harus memperbarui konfigurasi residensi data ke konfigurasi Ketersediaan Umum. Anda tidak dapat menggunakan fitur ini untuk pertama kalinya hanya untuk mengubah enkripsi data, tanpa memperbarui konfigurasi residensi data.

Selama pembaruan, data akan dimigrasikan dari konfigurasi multi-region ke satu lokasi yang Anda pilih.

Setelah data dimigrasikan, Anda mungkin melihat hal berikut:

  • Panel dasbor yang menampilkan data dari waktu ke waktu mungkin menampilkan ukuran agregat yang salah untuk tanggal sebelum migrasi. Beberapa data mungkin belum dipetakan dan digabungkan ke satu lokasi.

  • Jika proses migrasi mengidentifikasi temuan duplikat saat menggabungkan data di seluruh region, proses tersebut hanya akan memigrasikan versi temuan dengan eventTime terbaru.

Mengubah konfigurasi dan memulai migrasi

Anda dapat menggunakan konsol global atau konsol yurisdiksi Google Cloud untuk mengubah konfigurasi residensi data atau enkripsi data. Perhatikan hal berikut saat memilih konsol:

  • Memilih kunci CMEK: Menu kunci Cloud KMS hanya menampilkan kunci yang berada dalam yurisdiksi yang sama dengan konsol. Jika Anda menggunakan konsol global, menu akan menampilkan semua kunci.
  • Mendapatkan notifikasi: Google Cloud Notifikasi konsol notifikasi hanya muncul untuk pengguna yang memulai migrasi residensi data dan hanya di konsol yang sama yang digunakan untuk mengonfigurasi setelan (baik global maupun yurisdiksi).

Anda dapat mengubah konfigurasi residensi data, konfigurasi enkripsi data, atau keduanya.

  1. Di Google Cloud konsol, buka Setelan > Detail penyiapan.

    Buka Detail penyiapan

  2. Pilih organisasi tempat Security Command Center diaktifkan.

  3. Klik Kelola residensi dan enkripsi data.

  4. Di bagian Kelola residensi data, aktifkan atau nonaktifkan residensi data. Jika Anda mengaktifkan residensi data, pilih Lokasi data. Jika Anda tidak mengubah pilihan yang ada, proses migrasi data tidak akan mengubah ID lokasi dalam nilai kolom temuan dan resource.

  5. Klik Lanjutkan.

  6. Di bagian Kelola enkripsi data, pilih konfigurasi Enkripsi.

    • Pilih kunci Enkripsi yang dikelola Google atau kunci Cloud KMS.
    • Jika Anda memilih kunci Cloud KMS, lakukan hal berikut:

      • Klik Telusuri untuk memilih project tempat kunci disimpan.
      • Pilih kunci yang dikelola pelanggan.

    Jika organisasi menggunakan kunci Cloud KMS dan Anda mengubah konfigurasi residensi data, Anda harus memilih ulang project kunci dan kunci Cloud Key Management Service.

  7. Tinjau perubahan, lalu klik Mulai migrasi. Klik Batalkan untuk kembali dan mengubah pilihan.

  8. Di dialog Mulai migrasi data, konfirmasi dengan memasukkan ID organisasi, lalu klik Konfirmasi migrasi data.

  9. Halaman status migrasi data akan muncul, yang menunjukkan bahwa migrasi sedang berlangsung.

    Halaman Security Command Center tidak dapat diakses saat migrasi data sedang berlangsung. Jika Anda mencoba mengakses Security Command Center selama migrasi, Anda akan melihat halaman status migrasi.

  10. Setelah migrasi selesai, halaman status akan menampilkan link untuk membuka konsol di lokasi yang baru dikonfigurasi.

Memverifikasi kemampuan setelah migrasi data

Setelah migrasi selesai, pastikan Security Command Center, layanan terkait, dan integrasi berfungsi seperti yang diharapkan.

  • Pastikan Security Command Center tersedia dan layanan yang sebelumnya diaktifkan telah diaktifkan.

  • Tinjau dan pastikan konfigurasi ekspor data menentukan resource yang benar:

  • Jika Anda mengubah konfigurasi residensi data, perbarui hal berikut:

    • Aturan penonaktifan: perbarui aturan yang bergantung pada temuan name atau canonicalName.

    • Perbarui filter dan kueri temuan yang bergantung pada name atau canonicalName temuan untuk menentukan lokasi baru.

    • Pastikan kueri temuan berfungsi seperti yang diharapkan.

  • Pastikan integrasi dengan layanan lain Google Cloud , seperti Cloud Hub, Application Design Center, dasbor postur keamanan GKE, atau penyerapan data Google SecOps berfungsi seperti yang diharapkan.

Langkah berikutnya