Cette page explique comment activer le niveau Standard ou Premium de Security Command Center pour un projet Google Cloud.
Pour activer Security Command Center pour l'ensemble d'une organisation, consultez l'une des pages suivantes:
- Activer le niveau Standard ou Premium de Security Command Center pour une organisation
- Activer Security Command Center Enterprise Center
Prérequis
Pour activer Security Command Center sur un projet, vous devez disposer des conditions préalables suivantes, décrites dans les sous-sections suivantes:
- Lisez les informations requises pour comprendre en quoi l'activation de Security Command Center au niveau du projet diffère de l'activation au niveau de l'organisation.
- Vous devez disposer d'un projet Google Cloud associé à une organisation.
- Votre compte utilisateur doit disposer de rôles IAM (Identity and Access Management) contenant les autorisations requises.
- Si votre projet hérite de règles d'administration définies pour restreindre les identités par domaine, vos comptes utilisateur et de service doivent se trouver dans un domaine autorisé.
- Si vous utilisez Container Threat Detection, vos clusters Google Kubernetes Engine doivent être compatibles avec cette fonctionnalité.
Conditions préalables
Pour comprendre en quoi l'activation de Security Command Center au niveau du projet diffère de l'activation au niveau de l'organisation, consultez la page Présentation de l'activation de Security Command Center au niveau du projet.
Pour en savoir plus sur les services et les résultats de Security Command Center qui ne sont pas compatibles avec les activations au niveau du projet, consultez la section Limites des services d'activation au niveau du projet.
Exigences du projet
Pour activer Security Command Center pour un projet, celui-ci doit être associé à une organisation. Si vous devez créer un projet, consultez Créer et gérer des projets.
Rôles IAM dont vous avez besoin pour cette tâche
Pour configurer Security Command Center, vous devez disposer des rôles IAM suivants accordés à votre compte utilisateur dans le projet dans lequel vous activez Security Command Center:
- Administrateur du centre de sécurité
roles/securitycenter.admin
- Administrateur de sécurité
roles/iam.securityAdmin
- Sauf si les comptes de service Security Command Center requis existent déjà à partir d'une activation au niveau de l'organisation, créez des comptes de service.
roles/iam.serviceAccountCreator
Apprenez-en plus sur les rôles Security Command Center.
Vérifier les règles d'administration
Si votre projet hérite de règles d'administration définies pour restreindre les identités par domaine, vous devez respecter les exigences suivantes:
- Vous devez être connecté à la console Google Cloud sur un compte appartenant à un domaine autorisé.
- Vos comptes de service doivent appartenir à un domaine autorisé ou être des membres d'un groupe au sein de votre domaine. Cela vous permet d'autoriser les services
@*.gserviceaccount.com
à accéder aux ressources lorsque le partage limité au domaine est activé.
Vérifier les versions logicielles pour Container Threat Detection
Si vous prévoyez d'utiliser Container Threat Detection avec Google Kubernetes Engine (GKE), assurez-vous que vos clusters disposent d'une version compatible de GKE et qu'ils sont correctement configurés. Pour en savoir plus, consultez la section Utiliser Container Threat Detection.
Scénarios d'activation pour un projet
Cette page décrit les scénarios d'activation suivants:
- Dans une organisation qui n'a jamais activé Security Command Center, activez le niveau Premium ou Standard de Security Command Center pour un projet.
- Dans une organisation qui utilise le niveau Standard, activez le niveau Premium de Security Command Center pour un projet.
- Dans une organisation qui utilise un abonnement de niveau Premium qui arrive à expiration, activez le niveau Premium de Security Command Center pour un projet.
Selon que votre organisation utilise Security Command Center ou non, vous pouvez activer Security Command Center pour un projet de différentes manières.
Si votre organisation n'utilise pas Security Command Center, la console Google Cloud vous guide à travers une série de pages de configuration.
Si votre organisation utilise Security Command Center, vous activez Security Command Center Premium pour un projet à l'aide de l'onglet Détails du niveau de la page Paramètres.
Déterminer si Security Command Center est déjà actif dans votre organisation
La procédure d'activation de Security Command Center pour un projet varie selon que Security Command Center est déjà actif dans votre organisation.
Pour vérifier si Security Command Center est déjà actif dans votre organisation, procédez comme suit:
Accédez à la page Vue d'ensemble de Security Command Center dans la console Google Cloud.
Sélectionnez le nom du projet pour lequel vous devez activer Security Command Center.
Après avoir sélectionné le projet, l'une des pages suivantes s'ouvre:
- Si Security Command Center est actif dans votre organisation, la page Vue d'ensemble des risques s'ouvre.
- Si Security Command Center n'a pas été activé dans l'organisation, la page Obtenir Security Command Center s'ouvre, à partir de laquelle vous pouvez démarrer le processus d'activation de votre projet.
Si Security Command Center est déjà actif dans votre organisation, vérifiez le niveau de service actuellement actif.
Ouvrez la page Paramètres de Security Command Center:
Sur la page Paramètres, cliquez sur Détails du niveau. La page Niveau s'ouvre.
Dans la ligne Niveau, le niveau de service que le projet hérite est indiqué.
Pour activer Security Command Center pour un projet, suivez la procédure correspondant à l'état d'activation de Security Command Center dans l'organisation parente:
Activer pour un projet lorsque Security Command Center est actif dans l'organisation
Si Security Command Center est déjà actif dans une organisation, le seul niveau de service que vous devez activer au niveau du projet est le niveau Premium, car le projet héritera au minimum du niveau Standard.
Pour consulter les fonctionnalités incluses avec chaque niveau, consultez la page Niveaux de service Security Command Center.
Lorsque Security Command Center est actif dans une organisation, vous démarrez le processus d'activation au niveau du projet en sélectionnant votre projet dans la console Google Cloud, puis en sélectionnant le niveau Premium sur la page Paramètres de Security Command Center.
Ouvrez l'onglet Détails du niveau sur la page Paramètres:
Une page de sélection de projet s'ouvre avant que vous ne soyez redirigé vers la page Détails du niveau.
Sélectionnez votre projet. La page Détails du niveau s'ouvre.
Sur la page d'informations sur le niveau, cliquez sur l'une des options suivantes:
- Gérer le niveau d'un projet
- Obtenir Premium
La page Gérer votre niveau s'ouvre.
Sur la page Gérer votre niveau, sélectionnez Premium.
Cliquez sur Suivant. La page Services s'ouvre.
Sur la page Services, activez ou désactivez chaque service intégré si nécessaire en sélectionnant l'une des valeurs suivantes dans le menu situé à gauche du service listé:
- Hériter (entrée par défaut)
- Activer
- Désactiver
Vous avez terminé l'activation de Security Command Center. Ensuite, attendez que les analyses initiales soient terminées.
Activer pour un projet lorsque Security Command Center n'est pas actif dans l'organisation
Si votre organisation n'utilise pas Security Command Center, la console Google Cloud vous guide à travers une série de pages de configuration lorsque vous activez Security Command Center pour un projet.
Étape 1: Sélectionnez votre niveau
Lorsque Security Command Center n'est pas actif dans votre organisation, la page Obtenir Security Command Center s'affiche lorsque vous ouvrez Security Command Center dans la console Google Cloud. Pour commencer le processus d'activation, sélectionnez un niveau.
Security Command Center propose trois niveaux: Standard, Premium et Enterprise. Le niveau que vous sélectionnez détermine les fonctionnalités à votre disposition et le coût d'utilisation de Security Command Center. Vous ne pouvez activer le niveau Enterprise qu'au niveau de l'organisation. Pour en savoir plus, consultez la section Activer Security Command Center Enterprise Center.
Pour consulter les fonctionnalités incluses avec chaque niveau, consultez la page Niveaux de Security Command Center.
Pour sélectionner votre niveau et démarrer le processus d'activation de Security Command Center, procédez comme suit:
Accédez à la page "Présentation de Security Command Center" de la console Google Cloud.
Sélectionnez le nom du projet pour lequel vous devez activer Security Command Center.
Une fois le projet sélectionné, Security Command Center s'ouvre sur la page Obtenir Security Command Center, où vous pouvez démarrer le processus d'activation en sélectionnant un niveau. Si la console Security Command Center s'ouvre, cela signifie que Security Command Center est déjà actif dans votre organisation ou votre projet.
Sélectionnez le niveau Premium ou Standard, en fonction des services dont vous avez besoin.
Cliquez sur Suivant. La page Sélectionner des services s'ouvre.
Dans la section suivante, vous sélectionnez les services intégrés que vous souhaitez activer pour votre projet.
Étape 2: Sélectionnez les services
Sur la page Sélectionner des services, tous les services intégrés de Security Command Center s'affichent.
Sur la page Services, activez ou désactivez chaque service intégré si nécessaire en sélectionnant l'une des valeurs suivantes dans le menu situé à gauche du service listé:
- Hériter
- Activer
- Désactiver
Une fois le processus d'activation terminé, consultez la documentation de chaque service que vous activez pour connaître les étapes supplémentaires qui peuvent être requises.
Cliquez sur Suivant. La page Accorder des rôles s'ouvre.
Étape 3: Configurez les agents de service
Lorsque vous activez Security Command Center pour la première fois, Google Cloud crée automatiquement des agents de service IAM pour Security Command Center et ses services de détection.
Comme décrit dans la procédure suivante, vous attribuez des rôles IAM à ces agents de service qui fournissent les autorisations dont Security Command Center et ses services de détection ont besoin pour s'acquitter de leurs fonctions.
Lorsque vous activez Security Command Center au niveau du projet et qu'il n'est pas déjà actif dans votre organisation, les agents de service suivants sont créés au niveau du projet:
service-project-PROJECT_NUMBER@security-center-api.iam.gserviceaccount.com
. Vous attribuez le rôle IAMsecuritycenter.serviceAgent
à ce compte de service.service-project-PROJECT_NUMBER@gcp-sa-ktd-hpsa.iam.gserviceaccount.com
. Vous attribuez le rôle IAMroles/containerthreatdetection.serviceAgent
à ce compte de service.
À la place de PROJECT_NUMBER
, le compte de service contient le numéro de votre projet.
Pour accorder les rôles IAM aux agents de service, procédez comme suit:
Sur la page Attribuer des rôles, vous pouvez examiner le rôle et les autorisations que vous êtes sur le point d'accorder en cliquant sur Examiner les autorisations.
Attribuez automatiquement les rôles requis en cliquant sur Attribuer des rôles.
Vous pouvez également attribuer le rôle manuellement en procédant comme suit:
- Cliquez sur Vous pouvez également attribuer des rôles manuellement (gcloud).
- Copiez les commandes de la gcloud CLI.
- Dans la barre d'outils de la console Google Cloud, cliquez sur Activer Cloud Shell.
- Dans la fenêtre de terminal qui s'affiche, collez les commandes de gcloud CLI que vous avez copiées, puis appuyez sur Entrée.
Cliquez sur Suivant. La page Finaliser la configuration s'ouvre.
Étape 4: Confirmez l'activation
Pour activer Security Command Center, procédez comme suit:
- Sur la page Complete setup (Terminer la configuration), cliquez sur Finish (Terminer).
Une fois la configuration terminée, Security Command Center lance une analyse initiale des éléments. Vous pouvez ensuite utiliser la console pour examiner et corriger les risques liés à la sécurité et aux données de Google Cloud dans votre projet.
Le lancement des analyses de certains services peut prendre quelques instants. Comme vous pouvez vous y attendre, le délai, ou latence d'analyse, pour les services d'un projet individuel est généralement plus court que pour une organisation, mais la plupart des raisons de la latence s'appliquent toujours. Pour en savoir plus sur les latences applicables aux organisations, consultez la section Présentation de la latence de Security Command Center pour en savoir plus sur le processus d'activation.
Pour tous les scénarios d'activation, optimisez et testez les services intégrés
Une fois que vous avez activé Security Command Center, consultez la documentation de chaque service pour voir si vous pouvez le tester ou l'optimiser davantage.
Par exemple, Event Threat Detection s'appuie sur les journaux générés par Google Cloud. Certains journaux sont toujours activés. Event Threat Detection peut donc commencer à les analyser dès qu'il est activé. Vous devez activer d'autres journaux, comme la plupart des journaux d'audit d'accès aux données, avant qu'Event Threat Detection puisse les analyser. Pour en savoir plus, consultez la section Types de journaux et exigences d'activation.
Pour en savoir plus sur le test et l'utilisation de chacun des services intégrés, consultez les pages suivantes:
- Utiliser Container Threat Detection
- Utiliser Event Threat Detection
- Utiliser Security Health Analytics
- Utiliser Virtual Machine Threat Detection
- Utiliser Web Security Scanner
Étape suivante
En savoir plus sur Security Command Center et ses services intégrés
- Découvrez comment examiner les éléments, les résultats et les failles à l'aide de Security Command Center.
- Découvrez les sources de sécurité Google Cloud.
- Découvrez comment ajouter des sources de sécurité à Security Command Center.