Chrome Enterprise Premium データを Google Security Operations に取り込む
このページでは、組織を Google Security Operations に接続し、Identity-Aware Proxy(IAP)API を有効にして、次のデータを Google Security Operations に取り込むフィードを設定する方法について説明します。
始める前に
Chrome Enterprise Premium データを取り込むフィードを設定する前に、次のタスクを完了します。
- 次のセクションで、 Google Cloud 組織を Google Security Operations に接続します。
- Cloud Identity API を有効にして、API を認証するサービス アカウントを作成します。
- ドメイン全体の委任を作成します。
- 権限借用用のユーザーを作成します。
Cloud Identity API を有効にしてサービス アカウントを作成する
Google Cloud コンソールで、API を有効にする Google Cloud プロジェクトを選択し、[API とサービス] ページに移動します。
[API とサービスの有効化] をクリックします。
「Cloud Identity API」を検索します。
検索結果で [Cloud Identity API] をクリックします。
[有効にする] をクリックします。
サービス アカウントの作成:
- Google Cloud コンソールで、[IAM と管理] > [サービス アカウント] を選択します。
- [サービス アカウントを作成] をクリックします。
- [サービス アカウントの作成ページ] で、サービス アカウントの名前を入力します。
- [完了] をクリックします。
作成したサービス アカウントを選択します。
[一意の ID] 欄に表示されている ID をコピーして保存します。この ID は、ドメイン全体の委任を作成するときに使用します。
[キー] タブを選択します。
[鍵を追加] > [新しい鍵を作成] の順にクリックします。
鍵のタイプとして [JSON] を選択します。
[作成] をクリックします。
JSON キーをコピーして保存します。このキーは、フィードを設定するときに使用します。
詳細については、Cloud Identity API を有効にして、API を認証するサービス アカウントを作成するをご覧ください。
ドメイン全体の委任を作成する
ドメイン全体の委任を使用してサービス アカウントの API アクセスを制御する手順は次のとおりです。
- Google 管理コンソールのホームページで、[セキュリティ] > [アクセスとデータ管理] > [API の制御] を選択します。
- [ドメイン全体の委任 > ドメイン全体の委任を管理] を選択します。
- [新しく追加] をクリックします。
- サービス アカウントのクライアント ID を入力します。サービス アカウントのクライアント ID は、サービス アカウントの作成時に取得した一意の ID です。
- [OAuth スコープ] に「
https://www.googleapis.com/auth/cloud-identity.devices.readonly
」と入力します。 - [承認] をクリックします。
詳細については、API アクセスをドメイン全体の委任で制御するをご覧ください。
権限借用用のユーザーを作成する
- Google 管理コンソールのホームページで、[ディレクトリ] > [ユーザー] を選択します。
- 新しいユーザーを追加する手順は次のとおりです。
- [新しいユーザーの追加] をクリックします。
- ユーザーの名前を入力します。
- ユーザーに関連付けられているメールアドレスを入力します。
- [作成]、[完了] の順にクリックします。
- 新しいロールを作成して権限を割り当てる手順は次のとおりです。
- 新しく作成したユーザー名を選択します。
- [管理者ロールと権限] をクリックします。
- [カスタムの役割を作成] をクリックします。
- [新しいロールを作成] をクリックします。
- ロールの名前を入力します。
- [サービス] > [モバイル デバイス管理] を選択し、[デバイスと設定の管理] 権限を選択します。
- [続行] をクリックします。
- ユーザーにロールを割り当てるには、次の操作を行います。
- [ユーザーへの割り当て] をクリックします。
- 新しく作成したユーザーに移動し、[ロールを割り当て] をクリックします。
Chrome Enterprise Premium ログを取り込むフィードを設定する
- [SIEM 設定] > [フィード] に移動します。
- [Add New] をクリックします。
- [フィールド名] に一意の名前を入力します。
- [ソースタイプ] として [サードパーティ API] を選択します。
- [ログタイプ] リストで、[GCP Cloud Identity Devices] または [GCP Cloud Identity Device Users] を選択します。
- [次へ] をクリックします。
[入力パラメータ] タブで、次の詳細を指定します。
- OAuth JWT エンドポイント「
https://oauth2.googleapis.com/token
」と入力します。 - JWT クレームの発行元。<insert_service_account@project.iam.gserviceaccount.com> を指定します。これは、Cloud Identity API を有効にしてサービス アカウントを作成するで作成したサービス アカウントです。
- JWT クレームのサブジェクト。権限借用用のユーザーを作成するで作成したユーザーのメールアドレスを入力します。
- JWT クレームのオーディエンス。「
https://oauth2.googleapis.com/token
」と入力します。 - RSA 秘密鍵API を認証するためにサービス アカウントを作成したときに作成された JSON キーを入力します。
- API のバージョン。省略可。このフィールドは空白のままにしておきます。
- OAuth JWT エンドポイント「
[次へ] をクリックします。
[Finalize] タブで入力した値を確認し、[Submit] をクリックします。