修改資料落地控管機制或資料加密設定

為貴機構啟用 Security Command Center 後,您可以在 Standard 和 Premium 方案中修改貴機構的資料落地資料加密設定。具體來說,您可以執行下列操作:

  • 啟用或停用資料落地設定,並變更資料位置。
  • 變更資料加密設定,改用 Google 管理的加密金鑰或 Cloud Key Management Service 金鑰。
  • 變更 Cloud KMS 金鑰。

限制

這項功能有以下限制:

事前準備

變更設定前,請先完成下列操作:

  1. 規劃異動事宜。
  2. 確認您具備必要角色。
  3. 如果您要變更資料位置或金鑰,請建立或找出 Cloud Key Management Service 金鑰。
  4. 如果變更資料位置,請準備靜音規則和匯出設定。

隨機應變

如要從預設的 global 資料位置遷移,請參閱「規劃資料落地設定」,瞭解 Security Command Center 如何支援資料落地設定。

如要將資料加密方式從 Google 管理的加密金鑰變更為 Cloud KMS 金鑰,請參閱「為 Security Command Center 啟用 CMEK」,瞭解如何搭配使用客戶自行管理的加密金鑰 (CMEK) 和 Security Command Center。

請在未執行大量匯出作業時,規劃設定變更。如果已開始大量匯出作業,請等待該程序完成。

變更設定後,資料遷移程序可能需要 4 到 24 小時,視發現項目數量而定。在這段期間,Security Command Center 和已啟用的內建偵測服務會暫時停止運作:

  • Security Command Center 不會產生或更新發現項目。 無法接收從整合式或第三方服務傳送至 Security Command Center 的發現項目。
  • 從 Security Command Center 匯出至其他資源的資料已暫停。
  • 無法存取控制台中的 Security Command Center 頁面。
  • 下列 Security Command Center API 無法使用:

    • securitycenter.googleapis.com
    • securitycentermanagement.googleapis.com

    如果在遷移期間呼叫 API 方法,系統會傳回 FAILED_PRECONDITION 錯誤,並顯示 API access is temporarily unavailable due to an ongoing data migration 訊息。

遷移完成後,Security Command Center 和內建服務會自動重新啟動。

如果 Security Command Center 與其他產品整合,預期這些連線會在遷移期間中斷。

變更資料落地設定時,特定欄位會更新為新的位置 ID (例如從 global 變更為 us)。這會影響下列資源:

  • 調查結果:namecanonicalNames 值。
  • 忽略規則:MuteConfig 中的 name 值。

請規劃更新尋找搜尋查詢、外部系統和指令碼,這些項目會依據這些欄位值。

如果貴機構已加入資料落地搶先體驗計畫,且您是首次更新設定,請參閱「更新搶先體驗設定時的注意事項」一文,瞭解更多資訊。

必要的角色

如要取得遷移 Security Command Center 資料位置或資料加密所需的權限,請要求管理員授予您組織的安全中心管理員 (roles/securitycenter.admin) IAM 角色。如要進一步瞭解如何授予角色,請參閱「管理專案、資料夾和組織的存取權」。

您或許也能透過自訂角色或其他預先定義的角色,取得必要權限。

建立或找出 Cloud Key Management Service 金鑰

如有下列任一情況,請建立金鑰專案和 Cloud Key Management Service 金鑰:

  • 您打算變更 Cloud Key Management Service 金鑰。

  • 您打算在使用 Cloud Key Management Service 金鑰時變更資料落地設定。在這種情況下,您必須重新選取 Cloud Key Management Service 金鑰。

詳情請參閱「為 Security Command Center 啟用 CMEK」。

準備忽略規則並匯出設定

如要變更資料位置,請更新下列設定,這些設定會根據欄位值和位置 ID 而有所不同:

  • 尋找忽略規則
  • Pub/Sub 持續匯出

變更欄位值,改用新的位置 ID (例如從 global 改為 us)。

更新預覽設定時的注意事項

首次使用這項功能時,您必須將資料落地設定更新為正式發布設定。首次使用這項功能時,您無法只變更資料加密設定,而不更新資料落地設定。

更新期間,系統會將資料從多區域設定遷移至您選取的單一位置。

資料遷移完成後,您可能會看到以下情況:

  • 顯示一段時間內資料的資訊主頁窗格,可能會顯示遷移前日期的錯誤匯總指標。部分資料可能未對應及合併至單一位置。

  • 如果遷移程序在合併跨區域的資料時發現重複的發現項目,只會遷移具有最新eventTime的發現項目版本。

變更設定並開始遷移

您可以透過全球或管轄區 Google Cloud 控制台,變更資料落地控管或資料加密設定。選擇主機時,請注意以下幾點:

  • 選取 CMEK 金鑰Cloud KMS 金鑰選單只會顯示與控制台位於相同管轄區的金鑰。如果您使用 global 控制台,選單會顯示所有金鑰。
  • 接收通知: Google Cloud 控制台通知 通知只會顯示給啟動資料落地遷移作業的使用者,且只會在用於設定 (全域或管轄區) 的控制台中顯示。

您可以變更資料落地控管設定、資料加密設定,或是同時變更兩者。

  1. 在 Google Cloud 控制台中,依序前往「設定」>「設定詳細資料」

    前往設定詳細資料

  2. 選取已啟用 Security Command Center 的機構。

  3. 按一下「管理資料落地與加密設定」

  4. 在「管理資料落地設定」下方,啟用或停用資料落地設定。 如果啟用資料落地設定,請選取「資料位置」。如未變更現有選取項目,資料遷移程序不會變更尋找和資源欄位值中的位置 ID。

  5. 按一下「繼續」

  6. 在「管理資料加密」下方,選取「加密」設定。

    • 選取「Google 代管的加密金鑰」或「Cloud KMS」金鑰。
    • 如果您選取「Cloud KMS」金鑰,請執行下列操作:

      • 按一下「瀏覽」,選取儲存金鑰的專案。
      • 選取客戶管理的金鑰

    如果貴機構使用 Cloud KMS 金鑰,且您變更了資料存放位置設定,請務必重新選取金鑰專案和 Cloud Key Management Service 金鑰。

  7. 檢查變更,然後按一下「開始遷移」。按一下「取消」返回並變更選取項目。

  8. 在「開始資料遷移」對話方塊中,輸入機構 ID 確認,然後按一下「確認資料遷移」

  9. 系統會顯示資料遷移狀態頁面,指出遷移作業正在進行中。

    資料遷移作業進行期間,您無法存取 Security Command Center 頁面。如果您在遷移期間嘗試存取 Security Command Center,系統會顯示遷移狀態頁面。

  10. 遷移作業完成後,狀態頁面會顯示連結,方便您在新設定的位置開啟控制台。

在資料遷移後驗證功能

遷移作業完成後,請確認 Security Command Center、相關服務和整合功能是否正常運作。

  • 確認 Security Command Center 可用,且先前啟用的服務已啟用。

  • 檢查並確認資料匯出設定指定正確的資源:

  • 如果您變更了資料落地設定,請更新下列項目:

    • 忽略規則:更新依附於發現項目 namecanonicalName 的規則。

    • 更新篩選器和依附於 namecanonicalName 的發現項目查詢,以指定新位置。

    • 確認查詢功能是否正常運作。

  • 確認與其他服務 (例如 Cloud Hub、App Design Center、GKE 資安態勢資訊主頁或 Google SecOps 資料擷取) 的整合功能運作正常。 Google Cloud

後續步驟