Mengambil data Chrome Enterprise Premium ke Google Security Operations
Halaman ini menjelaskan cara menghubungkan organisasi Anda ke Google Security Operations, mengaktifkan Identity-Aware Proxy (IAP) API, dan menyiapkan feed untuk menyerap data berikut ke Google Security Operations.
Sebelum memulai
Sebelum menyiapkan feed untuk menyerap data Chrome Enterprise Premium, selesaikan tugas berikut:
- Hubungkan organisasi Google Cloud Anda ke Google Security Operations dengan melengkapi bagian berikut:
- Aktifkan Cloud Identity API dan buat akun layanan untuk mengautentikasi API.
- Buat delegasi tingkat domain.
- Buat pengguna untuk peniruan identitas.
Mengaktifkan Cloud Identity API dan membuat akun layanan
Di konsol Google Cloud, pilih project Google Cloud yang ingin Anda aktifkan API-nya, lalu buka halaman APIs & Services:
Klik Aktifkan API dan Layanan.
Telusuri "Cloud Identity API".
Di hasil penelusuran, klik Cloud Identity API.
Klik Aktifkan.
Buat akun layanan:
- Di konsol Google Cloud, pilih IAM & Admin > Service Accounts.
- Klik Create service account.
- Di halaman Buat akun layanan, masukkan nama untuk akun layanan.
- Klik Done.
Pilih akun layanan yang Anda buat.
Salin dan simpan ID yang muncul di kolom Unique ID. Anda menggunakan ID ini saat membuat delegasi tingkat domain.
Pilih tab Kunci.
Klik Tambahkan kunci > Buat kunci baru.
Pilih JSON sebagai Jenis kunci.
Klik Create.
Salin dan simpan kunci JSON. Anda menggunakan kunci ini saat menyiapkan feed.
Untuk mengetahui informasi selengkapnya, lihat Mengaktifkan Cloud Identity API dan membuat akun layanan untuk mengautentikasi API.
Membuat delegasi tingkat domain
Untuk mengontrol akses API untuk akun layanan menggunakan delegasi seluruh domain, lakukan hal berikut:
- Dari Halaman beranda konsol Google Admin, pilih Keamanan > Kontrol Akses dan Data > Kontrol API.
- Pilih Delegasi tingkat domain > Kelola Delegasi Tingkat Domain.
- Klik Tambahkan baru.
- Masukkan client ID akun layanan. Client ID akun layanan adalah ID unik yang Anda peroleh saat membuat akun layanan.
- Di Cakupan OAuth, masukkan
https://www.googleapis.com/auth/cloud-identity.devices.readonly
. - Klik Otorisasi.
Untuk mengetahui informasi selengkapnya, lihat Mengontrol akses API dengan delegasi tingkat domain
Membuat pengguna untuk peniruan identitas
- Dari Halaman beranda konsol Google Admin, pilih Direktori > Pengguna.
- Untuk menambahkan pengguna baru, lakukan hal berikut:
- Klik Tambahkan pengguna baru.
- Masukkan nama untuk pengguna.
- Masukkan alamat email yang terkait dengan pengguna.
- Klik Buat, lalu klik Selesai.
- Untuk membuat peran baru dan menetapkan hak istimewa, lakukan hal berikut:
- Pilih nama pengguna yang baru dibuat.
- Klik Peran dan hak istimewa Admin.
- Klik Buat peran kustom.
- Klik Buat peran baru.
- Masukkan nama untuk peran.
- Pilih Layanan > Pengelolaan Perangkat Seluler, lalu pilih hak istimewa Kelola Perangkat dan Setelan.
- Klik Lanjutkan.
- Untuk menetapkan peran kepada pengguna, lakukan hal berikut:
- Klik Tetapkan Pengguna.
- Buka pengguna yang baru dibuat, lalu klik Tetapkan Peran.
Menyiapkan feed untuk menyerap log Chrome Enterprise Premium
- Buka Setelan SIEM > Feed.
- Klik Add New.
- Masukkan nama unik untuk Nama kolom.
- Pilih Third party API sebagai Source type.
- Dalam daftar Log type, pilih GCP Cloud Identity Devices atau GCP Cloud Identity Device Users.
- Klik Berikutnya.
Di tab Input parameters, tentukan detail berikut:
- Endpoint JWT OAuth. Masukkan
https://oauth2.googleapis.com/token
. - Penerbit klaim JWT. Tentukan <insert_service_account@project.>. Ini adalah akun layanan yang Anda buat di bagian Mengaktifkan Cloud Identity API dan membuat akun layanan.
- Subjek klaim JWT. Masukkan email pengguna yang Anda buat di bagian Membuat pengguna untuk peniruan identitas.
- Audiens klaim JWT. Masukkan
https://oauth2.googleapis.com/token
. - Kunci pribadi RSA. Masukkan kunci JSON yang dibuat saat Anda membuat akun layanan untuk mengautentikasi API.
- Versi API. Opsional. Anda dapat mengosongkan kolom ini.
- Endpoint JWT OAuth. Masukkan
Klik Berikutnya.
Di tab Finalize, tinjau nilai yang Anda masukkan, lalu klik Submit.