É possível modificar a configuração de residência de dados e criptografia de dados da sua organização nos níveis Standard e Premium depois de ativar o Security Command Center para sua organização. Especificamente, você pode fazer o seguinte:
- Ativar ou desativar a residência de dados e mudar o local dos dados.
- Mudar a configuração de criptografia de dados para usar chaves de criptografia gerenciadas pelo Google ou chaves do Cloud Key Management Service.
- Mudar a chave do Cloud KMS.
Limitações
As seguintes limitações se aplicam a esse recurso:
Só é possível fazer uma migração de dados uma vez por semana. Se você planeja mudar o local ou a criptografia de dados várias vezes, faça as mudanças com pelo menos uma semana de intervalo.
Esse recurso não é compatível se o Security Command Center estiver ativado apenas no nível do projeto.
Durante a migração de dados, os recursos
notificationConfigscom a estrutura v1 são atualizados para a estrutura v2.O
source_propertiescampo não é compatível com a API v2. Se necessário, atualize as configurações de exportação do Pub/Sub e do BigQuery.Para mais informações, consulte Migrar para a v2 da API Security Command Center.
Antes de começar
Antes de mudar a configuração, faça o seguinte:
- Planeje a mudança.
- Verifique se você tem os papéis necessários.
- Crie ou localize as chaves do Cloud Key Management Service se você estiver mudando o local ou as chaves dos dados.
- Prepare regras de silenciamento e configurações de exportação se você estiver mudando o local dos dados.
Planejar a mudança
Se você estiver migrando do local de dados global padrão, leia
Planejamento da residência de dados para
saber como o Security Command Center oferece suporte à residência de dados.
Se você planeja mudar a criptografia de dados de chaves de criptografia gerenciadas pelo Google para uma chave do Cloud KMS, leia Ativar a CMEK para o Security Command Center para saber como usar chaves de criptografia gerenciadas pelo cliente (CMEKs) com o Security Command Center.
Planeje a mudança de configuração durante um período em que você não estiver realizando exportações em massa. Se você iniciou uma exportação em massa, aguarde até que o processo seja concluído.
Depois de mudar a configuração, o processo de migração de dados pode levar de 4 a 24 horas, dependendo do volume de descobertas. Durante esse período, o Security Command Center e os serviços de detecção integrados ativados são pausados temporariamente:
- O Security Command Center não gera nem atualiza descobertas. As descobertas enviadas ao Security Command Center de serviços integrados ou de terceiros não são recebidas.
- As exportações de dados do Security Command Center para outros recursos são pausadas.
- As páginas do Security Command Center no console não estão acessíveis.
As seguintes APIs do Security Command Center não estão disponíveis:
securitycenter.googleapis.comsecuritycentermanagement.googleapis.com
Se um método de API for chamado durante a migração, ele retornará um erro
FAILED_PRECONDITIONcom a mensagemAPI access is temporarily unavailable due to an ongoing data migration.
Quando a migração é concluída, o Security Command Center e os serviços integrados são reiniciados automaticamente.
Se o Security Command Center estiver integrado a outros produtos, espere que essas conexões sejam interrompidas durante a migração.
Ao mudar a configuração de residência de dados, campos específicos são atualizados com o novo identificador de local (por exemplo, de global para us). Isso afeta os seguintes recursos:
- Descobertas: valores
nameecanonicalNames. - Regras de silenciamento:
namevalor noMuteConfig.
Planeje atualizar consultas de pesquisa de descobertas, sistemas externos e scripts que dependem desses valores de campo.
Se sua organização estiver inscrita no programa de visualização da residência de dados e você estiver atualizando a configuração pela primeira vez, consulte Considerações ao atualizar a configuração de visualização para mais informações.
Funções exigidas
Para conseguir as permissões que
você precisa para migrar o local ou a criptografia de dados do Security Command Center,
peça ao administrador que conceda a você o
papel do IAM de administrador do Security Center (roles/securitycenter.admin) na sua organização.
Para mais informações sobre a concessão de papéis, consulte Gerenciar o acesso a projetos, pastas e organizações.
Também é possível conseguir as permissões necessárias com papéis personalizados ou outros papéis predefinidos.
Criar ou localizar as chaves do Cloud Key Management Service
Crie um projeto de chave e chaves do Cloud Key Management Service se uma das seguintes opções se aplicar:
Você planeja mudar as chaves do Cloud Key Management Service.
Você planeja mudar a configuração de residência de dados ao usar chaves do Cloud Key Management Service. Nesse caso, é necessário selecionar as chaves do Cloud Key Management Service novamente.
Para mais informações, consulte Ativar a CMEK para o Security Command Center.
Preparar regras de silenciamento e configurações de exportação
Se você planeja mudar o local dos dados, atualize as seguintes configurações que dependem de valores de campo com um identificador de local:
- Regras de silenciamento de descobertas
- Exportações contínuas do Pub/Sub
Mude os valores do campo para usar o novo identificador de local (por exemplo, de global para us).
Considerações ao atualizar a configuração da Preview
Na primeira vez que você usar esse recurso, será necessário atualizar a configuração de residência de dados para a configuração de disponibilidade geral. Não é possível usar o recurso pela primeira vez para mudar apenas a criptografia de dados sem atualizar a configuração de residência de dados.
Durante a atualização, os dados são migrados de uma configuração multirregional para o local único selecionado.
Depois que os dados são migrados, você pode ver o seguinte:
Os painéis do painel que apresentam dados ao longo do tempo podem mostrar medidas agregadas incorretas para datas anteriores à migração. Alguns dados podem não ter sido mapeados e mesclados no local único.
Se o processo de migração identificar uma descoberta duplicada ao mesclar dados em regiões, ele migrará apenas a versão da descoberta com o
eventTimemais recente.
Mudar a configuração e iniciar a migração
É possível usar o console global ou jurisdicional Google Cloud para mudar a configuração de residência de dados ou criptografia de dados. Lembre-se do seguinte ao escolher um console:
- Selecionar a chave de CMEK: o menu de chaves do Cloud KMS mostra apenas as chaves
que estão na mesma jurisdição do console. Se você usar o console
global, o menu vai mostrar todas as chaves. - Receber notificações: Google Cloud as notificações do console notificações aparecem apenas para o usuário que iniciou a migração de residência de dados e apenas no mesmo console usado para configurar as definições (global ou jurisdicional).
É possível mudar a configuração de residência de dados, a configuração de criptografia de dados ou ambas.
No Google Cloud console do, acesse Configurações > Detalhes da configuração.
Selecione a organização em que o Security Command Center está ativado.
Clique em Gerenciar residência e criptografia de dados.
Em Gerenciar residência de dados, ative ou desative a residência de dados. Se você ativar a residência de dados, selecione o local dos dados. Se você não mudar a seleção atual, o processo de migração de dados não vai mudar os identificadores de local nos valores de campo de descoberta e recurso.
Clique em Continuar.
Em Gerenciar criptografia de dados, selecione a configuração de criptografia.
- Selecione Chave de criptografia gerenciada pelo Google ou Chave do Cloud KMS.
Se você selecionar a chave do Cloud KMS, faça o seguinte:
- Clique em Navegar para selecionar o projeto em que as chaves estão armazenadas.
- Selecione a chave gerenciada pelo cliente.
Se a organização usar chaves do Cloud KMS e você tiver mudado a configuração de residência de dados, será necessário selecionar novamente o projeto de chave e a chave do Cloud Key Management Service.
Analise as mudanças e clique em Iniciar migração. Clique em Cancelar para retornar e mudar as seleções.
Na caixa de diálogo Iniciar migração de dados , confirme inserindo o ID da organização e clique em Confirmar migração de dados.
A página de status da migração de dados aparece, indicando que a migração está em andamento.
As páginas do Security Command Center não ficam acessíveis enquanto a migração de dados está em andamento. Se você tentar acessar o Security Command Center durante a migração, a página de status da migração será exibida.
Quando a migração for concluída, a página de status vai mostrar um link para abrir o console no local recém-configurado.
Verificar os recursos após a migração de dados
Depois que a migração for concluída, verifique se o Security Command Center, os serviços relacionados e as integrações funcionam conforme o esperado.
Verifique se o Security Command Center está disponível e se os serviços ativados anteriormente estão ativados.
Analise e verifique se as configurações de exportação de dados especificam os recursos corretos:
As configurações de exportação do BigQuery especificam o conjunto de dados correto. Consulte Exportações contínuas do BigQuery.
As configurações de exportação do Pub/Sub definem o tópico correto. Consulte Notificações de descoberta do Pub/Sub.
Se você mudou a configuração de residência de dados, atualize o seguinte:
Regras de silenciamento: atualize as regras que dependem da descoberta
nameoucanonicalName.Atualize os filtros e as consultas de descoberta que dependem do
nameoucanonicalNameda descoberta para especificar o novo local.Verifique se as consultas de descoberta funcionam conforme o esperado.
Verifique se as integrações com outros Google Cloud serviços, como o Cloud Hub, o App Design Center, o painel de postura de segurança do GKE ou a ingestão de dados do Google SecOps, estão funcionando conforme o esperado.
A seguir
- Saiba mais sobre os endpoints regionais.
- Saiba mais sobre as notificações.
- Saiba mais sobre a exportação de dados.