Configuration de Google G Suite Activity Reports pour communiquer avec QRadar

Avant d'ajouter une source de journal dans QRadar, vous devez affecter un rôle à un utilisateur, créer un rôle personnalisé avec accès aux rapports, créer un compte de service et accorder un accès à l'API à un compte de service dans Google G Suite.

Vous devez être un administrateur Google avec la capacité de gérer les utilisateurs. Si vous n'avez pas d'accès, contactez votre administrateur Google.

Affectation d'un rôle à un utilisateur

Procédure

  1. Connectez-vous à la Google (https://admin.google.com), puis cliquez sur Users pour accéder à la page Utilisateurs .
    Figure 1 : Utilisateurs de Google Admin
    Utilisateurs de Google Admin

    Photo : ©2018 Google LLC, utilisée avec son autorisation. Google et le logo Google sont des marques de Google LLC.

  2. Cliquez sur le nom de l'utilisateur auquel vous souhaitez accorder l'accès.
  3. Cliquez dans la section Rôles et privilèges d'administrateur pour ouvrir la page Rôles et privilèges d'administrateur , puis cliquez sur Editer pour affecter un rôle qui inclut l'accès aux rapports pour l'utilisateur sélectionné.
    Figure 2. Rôles et privilèges administrateur
    Rôles et privilèges administrateur

    Photo : ©2018 Google LLC, utilisée avec son autorisation. Google et le logo Google sont des marques de Google LLC.

  4. Facultatif: Si le rôle Super Admin n'a pas été utilisé à l'étape 3, créez un nouveau rôle qui dispose d'un accès aux rapports. Par défaut, le rôle Super Admin a ce privilège.
    1. Cliquez sur CREATE CUSTOM ROLE.
    2. Dans la page Rôles d'administration , cliquez sur Créer un nouveau rôle.
      Figure 3. Créer un nouveau rôle
      Créer un nouveau rôle

      Photo : ©2018 Google LLC, utilisée avec son autorisation. Google et le logo Google sont des marques de Google LLC.

    3. Dans l'onglet Privilèges , cochez la case Rapports , puis cliquez sur Sauvegarder.
      Figure 4. Nouveaux privilèges de rôle
      Nouveaux privilèges de rôle

      Photo : ©2018 Google LLC, utilisée avec son autorisation. Google et le logo Google sont des marques de Google LLC.

      Ce rôle figure à la section Roles en tant qu'option lorsque vous affectez un rôle à un utilisateur.

Création d'un compte de service avec accès Afficheur

Procédure

  1. Sur la page Google Cloud Platform (GCP) APIs & Services (https://console.cloud.google.com/apis/dashboard), cliquez sur Données d'identification.
  2. Dans le menu de navigation, sélectionnez Données d'identification.
  3. Cliquez sur + CREATE CREDENTIALS > Compte de service.
  4. Dans la zone Nom du compte de service , entrez un nom pour le compte de service, puis cliquez sur Créer et continuer.
  5. Dans la liste Sélectionner un rôle , sélectionnez Afficheur d'actions, puis cliquez sur Continuer.
  6. Dans la zone Rôle utilisateur du compte de service , entrez le nom de votre utilisateur.
  7. Dans la zone Rôle des administrateurs de compte de service , entrez le nom de votre utilisateur.
  8. Cliquez sur Terminer.
  9. Dans la section Comptes de service , sélectionnez le compte de service que vous avez créé.
  10. Dans la section Clés d'API , cliquez sur Ajouter une clé.
    Vous avez besoin du contenu de la clé pour la valeur du paramètre Service Account Credentials lorsque vous ajoutez une source de journal dans QRadar.

Attribution d'un accès client API à un compte de service

Procédure

  1. Sur la page Google Admin (https://admin.google.com/ac/home?hl=en), dans le menu de navigation, sélectionnez Security > API Controls.
  2. Dans la section Délégation à l'échelle du domaine, cliquez sur MANAGE DOMAIN WIDE DELEGATION
    Figure 5. Gérer la délégation à l'échelle du domaine
    Gérer la délégation à l'échelle du domaine

    Photo : ©2021 Google LLC, utilisée avec son autorisation. Google et le logo Google sont des marques de Google LLC.

  3. Pour ajouter un nouvel ID client, cliquez sur Ajouter un nouvel ID client.
  4. Dans la zone ID client , entrez la valeur de la clé d'API que vous avez ajoutée lors de la création d'un compte de service.
  5. Dans la zone Portées OAuth (délimitées par des virgules) , entrez https://www.googleapis.com/auth/admin.reports.audit.readonly.
  6. Cliquez sur AUTORISER.

Etape suivante

Ajoutez une source de journal Google G Suite Activity Reports sur QRadar Console à l'aide de l'API REST de Google G Suite Activity Reports. Pour plus d'informations, voir Paramètres de la source de journal des rapports d'activité Google G Suite.