Google G Suite-Aktivitätsberichte für die Kommunikation mit QRadar konfigurieren

Bevor Sie eine Protokollquelle in QRadarhinzufügen können, müssen Sie einem Benutzer eine Rolle zuweisen, eine angepasste Rolle mit Berichtszugriff erstellen, ein Servicekonto erstellen und API-Zugriff auf ein Servicekonto in Google G Suite erteilen.

Sie müssen ein Google -Administrator sein, der Benutzer verwalten kann. Wenn Sie keinen Zugriff haben, wenden Sie sich an Ihren Google -Administrator.

Rolle einem Benutzer zuordnen

Vorgehensweise

  1. Melden Sie sich bei der Google -Administrationskonsole (https://admin.google.com) an und klicken dann auf Users , um auf die Seite Benutzer zuzugreifen.
    Abb. 1. Google -Benutzer mit Administratorberechtigung
    Google -Benutzer mit Administratorberechtigung

    Bild: ©2018 Google LLC, mit Genehmigung verwendet. Google und das Google -Logo sind eingetragene Marken der Google LLC.

  2. Klicken Sie auf den Namen des Benutzers.
  3. Klicken Sie auf den Abschnitt Admin roles and privileges , um die Seite Admin roles and privileges zu öffnen, und klicken Sie dann auf Bearbeiten , um eine Rolle zuzuordnen, die den Berichtszugriff für den ausgewählten Benutzer enthält.
    Abbildung 2: Administratorrollen und -berechtigungen
    Administratorrollen und -berechtigungen

    Bild: ©2018 Google LLC, mit Genehmigung verwendet. Google und das Google -Logo sind eingetragene Marken der Google LLC.

  4. Optional: Wenn die Rolle Superadministrator in Schritt 3 nicht verwendet wurde, erstellen Sie eine neue Rolle mit Berichtszugriff. Standardmäßig verfügt die Rolle Superadministrator über diese Berechtigung.
    1. Klicken Sie auf ANGEPASSTE ROLLE ERSTELLEN.
    2. Klicken Sie auf der Seite Administratorrollen auf Neue Rolle erstellen.
      Abb. 3 Neue Rolle erstellen
      Neue Rolle erstellen

      Bild: ©2018 Google LLC, mit Genehmigung verwendet. Google und das Google -Logo sind eingetragene Marken der Google LLC.

    3. Wählen Sie auf der Registerkarte Berechtigungen das Kontrollkästchen Berichte aus und klicken Sie dann auf Speichern.
      Abbildung 4. Neue Rollenberechtigungen
      Neue Rollenberechtigungen

      Bild: ©2018 Google LLC, mit Genehmigung verwendet. Google und das Google -Logo sind eingetragene Marken der Google LLC.

      Diese Rolle wird im Abschnitt "Rollen" als Option angezeigt, wenn Sie einem Benutzer eine Rolle zuweisen.

Servicekonto mit Anzeigezugriff erstellen

Vorgehensweise

  1. Klicken Sie auf der Seite Google Cloud Platform (GCP) APIs & Services (https://console.cloud.google.com/apis/dashboard) auf Berechtigungsnachweise.
  2. Wählen Sie im Navigationsmenü Berechtigungsnachweiseaus.
  3. Klicken Sie auf + CREATE CREDENTIALS > Servicekonto.
  4. Geben Sie im Feld Name des Service-Accounts einen Namen für den Service-Account ein und klicken Sie anschließend auf Erstellen UND Fortsetzen.
  5. Wählen Sie in der Liste Rolle auswählen die Option Aktionsvieweraus und klicken Sie dann auf Weiter.
  6. Geben Sie in das Feld Benutzerrolle für Servicekonto den Namen für Ihren Benutzer ein.
  7. Geben Sie im Feld Service account admins role den Namen für Ihren Benutzer ein.
  8. Klicken Sie auf Fertig.
  9. Wählen Sie im Abschnitt Servicekonten das von Ihnen erstellte Servicekonto aus.
  10. Klicken Sie im Abschnitt API-Schlüssel auf Schlüssel hinzufügen.
    Sie benötigen den Inhalt des Schlüssels für den Parameterwert Service Account Credentials , wenn Sie eine Protokollquelle in QRadarhinzufügen.

API-Clientzugriff auf ein Servicekonto erteilen

Vorgehensweise

  1. Wählen Sie auf der Google Admin-Seite (https://admin.google.com/ac/home?hl=en) im Navigationsmenü Sicherheit > API-Steuerelementeaus.
  2. Klicken Sie im Abschnitt für die domänenweite Delegierung auf DOMÄNENWEITE DELEGIERUNG VERWALTEN
    Abbildung 5. Domänenweite Delegierung verwalten
    Domänenweite Delegierung verwalten

    Bild: ©2021 Google LLC, mit Genehmigung verwendet. Google und das Google -Logo sind eingetragene Marken der Google LLC.

  3. Klicken Sie zum Hinzufügen einer neuen Client-ID auf Neu hinzufügen.
  4. Geben Sie im Feld Client-ID den Wert für den API-Schlüssel ein, den Sie beim Erstellen eines Servicekontos hinzugefügt haben.
  5. Geben Sie im Feld OAuth-Bereiche (durch Kommas begrenzt) https://www.googleapis.com/auth/admin.reports.audit.readonlyein.
  6. Klicken Sie auf Autorisieren.

Nächste Schritte

Fügen Sie eine Google G Suite-Protokollquelle für Aktivitätsberichte in QRadar Console hinzu, indem Sie die REST-API Google G Suite-Aktivitätsberichte verwenden. Weitere Informationen finden Sie unter Google G Suite Activity Reports log source parameters.