本文阐述了如何在 Google Cloud 上配置连接器,以便从 Cato 生成的数据能够安全存储。
概概览
为了最小化数据暴露并确保符合监管要求,您可以与第三方创建集成以存储证据文件。
支持存储来自 DLP 策略违规的数据。 有关详细信息,请参阅通过取证证据调查 DLP 违规。
要配置集成,需要:
配置集成存储应用程序
在CMA中创建API连接器
配置 Google Cloud 集成
要配置 Google Cloud 集成,请在您的 Google Cloud 账户中创建所需的配置,然后在 CMA 中配置连接器。
步骤 1:在 Google 云存储中配置集成
要配置 Google Cloud 集成,请创建存储桶、创建服务账户、授予权限,并创建和添加权限到工作负载身份联盟。
要创建一个存储桶:
在 Google Cloud 控制台中,导航到存储桶。
单击创建。
为存储桶选择一个名称,然后点击创建。
选中强制执行此存储桶的公共访问预防复选框,然后点击确认。

要创建服务账户:
打开 Google Cloud IAM & 管理并导航到服务账户。
点击创建服务账户。
选择服务账户的名称,并复制保存服务账户 ID以备后用。
点击 完成。
授予存储对象创建者权限:
在 Google Cloud 控制台中,导航到存储桶。
点击在步骤 1 中创建的存储桶。
在权限部分,点击授予访问权限。

在添加主体字段中输入
<服务账户 ID>@gcp-datastorage.iam.gserviceaccount.com注意:服务账户 ID 是在上面创建的。
在分配角色下拉菜单中,选择存储对象创建者。
点击添加另一个角色并选择存储对象查看者。
单击 保存。
要创建工作负载身份联盟:
打开 Google Cloud IAM & 管理并导航到工作负载身份联盟。
点击创建池。
选择池的名称并点击继续。
选择AWS作为提供商。
选择提供商的名称,添加428465470022在AWS 账户 ID字段中。
点击继续。
在属性条件中,添加
assertion.arn.startsWith("arn:aws:sts::428465470022:assumed-role/cato-forensics-integration/")应用程序在 集成的应用程序 表中显示,状态为 已连接。
点击刚刚创建的池。
复制并保存 IAM 主体以在未来步骤中使用。
授予工作负载身份用户权限:
打开 Google Cloud IAM & 管理并导航到服务账户。
点击上面创建的服务账户。
在具有访问权限的主体标签上,点击授予访问权限。
在添加主体字段中,粘贴上面创建的 IAM 主体,并替换:
主题/SUBJECT_ATTRIBUTE_VALUE与
attribute.aws_role/arn:aws:sts::428465470022:assumed-role/cato-forensics-integration主体://与
主体集://
在分配角色下拉菜单中,选择工作负载身份用户。
单击 保存。
下载访问配置文件:
打开 Google Cloud IAM & 管理并导航到工作负载身份联盟。
点击上面创建的池的名称。
点击授予访问权限。
选择使用服务账户模拟授予访问权限。
选择您上面创建的服务账户。
在主体字段中,选择AWS_role。
在 属性 值中,添加
assertion.arn.startsWith("arn:aws:sts::428465470022:assumed-role/cato-forensics-integration/")。单击 保存。
在弹出窗口中选择您上面创建的提供商。
点击下载配置。
下载一个 json 文件 - 保存此文件以便添加到 CMA。
步骤 2: 在CMA中创建API连接器
在应用程序需要的集成设置之后,将详情添加到 CMA。
要在CMA中创建API连接器:
从导航菜单中,点击资源 > 集成。
点击 集成应用程序 标签。
新建集成 面板打开。
新集成面板开启。
在SaaS 应用程序下拉菜单中,选择 GCP GCS。
添加这些配置:
授权 - 服务账户
名称 - 为集成选择一个名称
服务账户密钥 - 上传配置文件
存储 - 上面创建的存储桶名称
文件夹路径 - 选择一个文件夹名称
单击 保存。
该应用在 集成应用 表格中显示为 已连接 状态。