λ³Έλ¬Έ λ°”λ‘œκ°€κΈ°
VMware/Carbon Black

Carbon Black Cloud μ½˜μ†” μ‚¬μš©μž 계정 관리

by Seungming 2023. 7. 19.
λ°˜μ‘ν˜•

Carbon Black Cloud μ½˜μ†” 접속 후에 μ‚¬μš©μžλŠ” 계정에 적용된 κΆŒν•œμ— μ˜ν•˜μ—¬ κ΄€λ¦¬λœλ‹€. 
λ”°λΌμ„œ 계정 생성 μ‹œμ— 각 μ‚¬μš©μžμ™€ μ‚¬μš© 방법에 따라 μ˜¬λ°”λ₯Έ κΆŒν•œ 섀정이 ν•„μš”ν•˜λ‹€. 

각각의 계정에 λŒ€ν•œ Role 확인은 [Settings > Roles] λ©”λ‰΄μ—μ„œ 확인이 κ°€λŠ₯ν•˜λ‹€. 

ν•΄λ‹Ή λ©”λ‰΄λ‘œ λ“€μ–΄κ°€κ²Œ 되면 기본적으둜 μ„€μ •λœ κΆŒν•œλ“€μ„ 확인할 수 μžˆλ‹€.

λ¬Όλ‘  μ‚¬μš©μžλ“€μ˜ μž…λ§›μ— 따라 상단에 μœ„μΉ˜ν•œ [Add Role] λ²„νŠΌμ„ ν΄λ¦­ν•˜μ—¬ μΆ”κ°€ κ°€λŠ₯ν•˜λ‹€. 
Permissions 의 κ°―μˆ˜λŠ” 23개이며, 각 23개의 Permission 의 μ„ΈλΆ€ 정책도 μ„€μ •ν•΄μ£Όμ–΄μ•Ό ν•˜λŠ” 뢀뢄이 μžˆλ‹€. 

이 뢀뢄은 번거둜울 수 μžˆμœΌλ‹ˆ, 기본적으둜 μ„€μ •λœ 정책듀을 κΈ°λ°˜ν•˜μ—¬ μ„€μ •ν•  수 μžˆλ„λ‘ 'Copy permissons from' κΈ°λŠ₯도 μ œκ³΅ν•œλ‹€.
μ΄λ ‡κ²Œ μƒμ„±λœ μ‚¬μš©μž 정책듀은 μˆ˜μ •μ΄ κ°€λŠ₯ν•˜κ³  [Settings > Roles > Actions > export icon] 을 톡해 내보내기도 κ°€λŠ₯ν•˜λ‹€.
νŒŒμΌμ€ 'JSON File' ν˜•μ‹μœΌλ‘œ μ €μž₯ κ°€λŠ₯ν•˜λ©°, 내보낸 역할을 λ‹€μ‹œ κ°€μ Έμ˜¬ μˆ˜λŠ” μ—†λ‹€..
λ˜ν•œ 기본으둜 μ œκ³΅λ˜λŠ” 정책듀은 μˆ˜μ • 및 내보내기가 λ˜μ§€ μ•ŠλŠ”λ‹€..

기본적으둜 μ œκ³΅λ˜λŠ” Role 에 λŒ€ν•΄μ„œ ν™•μΈν•΄λ³΄μž.

λ¨Όμ € 둀에 λŒ€ν•œ 이름에 λŒ€ν•΄ μ‚΄νŽ΄λ³΄λ©΄ 이름 뒀에 '-Legacy' λͺ…칭이 뢙은 이름을 확인할 수 μžˆλ‹€. 
μ΄λŸ¬ν•œ λ ˆκ±°μ‹œ 둀은 ν˜„μž¬ μ‚¬μš©μ€ κ°€λŠ₯ν•˜λ‚˜, λ‹¨κ³„μ μœΌλ‘œ μ‚¬λΌμ§ˆ μ˜ˆμ •μΈ 둀을 μ˜λ―Έν•œλ‹€. μ–Έμ œ μ—†μ–΄μ§ˆ μ§€λŠ” λͺ¨λ₯΄κ² λ‹€. 문득 μƒκ°λ‚˜λ©΄ μ‚¬λΌμ Έμžˆμ§€μ•Šμ„κΉŒ?  

Legacy Roles 은 총 3κ°œμ΄λ‹€.

  • View Only 
    • κ²½κ³  확인 κ°€λŠ₯ - κ²½κ³  쑰치 λΆˆκ°€λŠ₯
  • Live Response Admin
    • κ²½κ³  확인 및 쑰치 κ°€λŠ₯
    • μ‹€μ‹œκ°„ 응닡 κΈ°λŠ₯을 ν†΅ν•œ μ—”λ“œν¬μΈνŠΈ 및 μ›Œν¬λ‘œλ“œ 문제 ν•΄κ²° κ°€λŠ₯
  • Admin
    • κ²½κ³  확인 및 쑰치 κ°€λŠ₯

Legacy Roles 을 μ œμ™Έν•œ Current Roles 은 총 12κ°œμ΄λ‹€.

  • View All (κ°λ…μž μ—­ν• μ˜ μ‚¬μš©μžμ—κ²Œ 적합)
    • νŽ˜μ΄μ§€ 보기, Data Export, λ©”λͺ¨ 및 νƒœκ·Έ μΆ”κ°€
  • Level 1 Analyst
    • 잠재적인 μœ„ν˜‘ 쑰사 및 λŒ€μ‘, λͺ¨λ‹ˆν„°λ§
    • κ²½κ³  λΆ„λ₯˜ 및 μž₯치 격리 κ°€λŠ₯
  • Level 2 Analyst
    • 잠재적인 μœ„ν˜‘ 쑰사 및 λŒ€μ‘, λͺ¨λ‹ˆν„°λ§
    • μ‹€μ‹œκ°„ 응닡, 파일 μ‚­μ œ 및 격리λ₯Ό ν†΅ν•œ μ›Œν¬λ‘œλ“œ λ˜λŠ” μ—”λ“œν¬μΈνŠΈ λ³€κ²½ κ°€λŠ₯
  • Level 3 Analyst - (Level 1 Analyst < Level 2 Analyst < Level 3 Analyst 순으둜 더 λ§Žμ€ κΆŒν•œμ„ 가지고 있음)
    • 잠재적인 μœ„ν˜‘ 쑰사 및 λŒ€μ‘, λͺ¨λ‹ˆν„°λ§
    • μ‹€μ‹œκ°„ 응닡 μ‚¬μš© κ°€λŠ₯ (ν”„λ‘œμ„ΈμŠ€ μ‹€ν–‰, λ©”λͺ¨λ¦¬ 덀프, μ—”λ“œν¬μΈνŠΈ λ˜λŠ” μ›Œν¬λ‘œλ“œ 제거)
    • μ–΄ν”Œλ¦¬μΌ€μ΄μ…˜ ν‰νŒ 및 μΈμ¦μ„œ 관리
  • System Admin
    • μ‚¬μš©μž μΆ”κ°€, μ„Όμ„œ 관리, λ°”μ΄νŒ¨μŠ€ ν™œμ„±ν™” λ“± 일일 관리 ν™œλ™ λ‹΄λ‹Ή
    • κΈ€λ‘œλ²Œ μ„€μ • λ³€κ²½ λΆˆκ°€, 파일 μ‚­μ œ 및 μ‚¬μš© λΆˆκ°€, μ‹€μ‹œκ°„ 응닡 μ‚¬μš© λΆˆκ°€
  • Super Admin
    • λͺ¨λ“  κΆŒν•œ
    • μ½˜μ†” μ„€μ • 및 ꡬ성
    • μ‹€μ‹œκ°„ 응닡
    • μ •μ±… 관리
    • API ν‚€ 및 μ„Όμ„œ κ·Έλ£Ή κ·œμΉ™
  • Kubernetes SecOps
    • κ²½κ³  확인 및 쑰치 κ°€λŠ₯, API ν‚€ 관리, μ‚¬μš©μž 관리, 쑰직 정보 및 μ½”λ“œ 확인
    • μ–΄ν”Œλ¦¬μΌ€μ΄μ…˜ ν‰νŒ 관리 및 이벀트 쑰사
    • μΏ λ²„λ„€ν‹°μŠ€ λ³΄μ•ˆ κΈ°λŠ₯ 확인 및 관리
    • μ»¨ν…Œμ΄λ„ˆ λ³΄μ•ˆ κΈ°λŠ₯ 확인
  • Kubernetes DevOps
    • κ²½κ³  확인, API ν‚€ 관리, μ‚¬μš©μž 관리, 쑰직 정보 및 μ½”λ“œ 확인
    • μ–΄ν”Œλ¦¬μΌ€μ΄μ…˜ ν‰νŒ 관리
    • μΏ λ²„λ„€ν‹°μŠ€ λ³΄μ•ˆ κΈ°λŠ₯ 확인 및 관리
    • μ»¨ν…Œμ΄λ„ˆ λ³΄μ•ˆ κΈ°λŠ₯ 확인
    • μ„Όμ„œ κ²Œμ΄νŠΈμ›¨μ΄ 확인
  • Kubernetes Security Developer
    • 이미지 확인 및 μ˜ˆμ™Έ 처리 
    • μ»¨ν…Œμ΄λ„ˆ 및 μΏ λ²„λ„€ν‹°μŠ€ λ³΄μ•ˆ κΈ°λŠ₯ 확인
  • Kubernetes SecOps View Only 및 Kubernetes DevOps View Only
    • μ•Œλ¦Ό 및 λ…ΈνŠΈ, νƒœκ·Έ 확인
    • μΏ λ²„λ„€ν‹°μŠ€ 및 μ»¨ν…Œμ΄λ„ˆ λ³΄μ•ˆ κΈ°λŠ₯ 확인
  • None
    • κΆŒν•œ μ—†μŒ

https://docs.vmware.com/en/VMware-Carbon-Black-Cloud/services/carbon-black-cloud-user-guide/GUID-7F96EB83-FEA4-4799-8337-EA59B91E066C.html

 

Managing Roles

Every Carbon Black Cloud console user is assigned to a role with respective permissions.

docs.vmware.com


User Role 을 기반으둜 κΆŒν•œμ„ λΆ€μ—¬ν•˜μ—¬ 관리 κ°€λŠ₯ν•˜μ§€λ§Œ, 2FA 을 톡해 계정 νƒˆμ·¨μ— λŒ€ν•œ λŒ€μ‘λ„ κ°€λŠ₯ν•˜λ‹€.

Carbon Black의 2FAλŠ” 2가지 λ°©μ‹μœΌλ‘œ μ œκ³΅ν•˜κ³  μžˆλ‹€.

  • DUO Security
  • Google Authenticator

  • DUO Security ν™œμ„±ν™” 방법
    • Settings > Users 메뉴 클릭
    • DUO security 클릭 - Two Factor λ³€κ²½ μ°½ ν‘œμ‹œ
    • 확인 λ²„νŠΌ 클릭 - λͺ¨λ“  μΉ΄λ³Έ λΈ”λž™ ν΄λΌμš°λ“œ μ½˜μ†” μ‚¬μš©μžμ— λŒ€ν•΄ DUO 2FA ν™œμ„±ν™”
    • DUO μ ‘μ†ν•˜μ—¬ DUO 계정에 λŒ€ν•œ λ³΄μ•ˆ μ„€μ • - Applications > Protect an Application > Web SDK > Protect this Application.
    • integration key, secret key, API host 정보λ₯Ό λ³΅μ‚¬ν•˜μ—¬ μΉ΄λ³Έ λΈ”λž™ ν΄λΌμš°λ“œ DUO Security Settings λ°•μŠ€μ— λΆ™μ—¬λ„£κΈ°
    • μ €μž₯
  • Google Authenticator ν™œμ„±ν™” 방법
    • Settings > Users 메뉴 클릭
    • Google Authenticator 클릭 - Two Factor λ³€κ²½ μ°½ ν‘œμ‹œ
    • 확인 λ²„νŠΌ 클릭 - λͺ¨λ“  μΉ΄λ³Έ λΈ”λž™ ν΄λΌμš°λ“œ μ½˜μ†” μ‚¬μš©μžμ— λŒ€ν•΄ Google Authentication ν™œμ„±ν™”
    • ν΄λΌμš°λ“œ μ½˜μ†”μ—μ„œ λ‘œκ·Έμ•„μ›ƒ > 재 둜그인 - Google Authenticator μ…‹μ—… ν™”λ©΄
    • λͺ¨λ°”일 κΈ°κΈ°μ—μ„œ Google Authenticator App λ‹€μš΄λ‘œλ“œ
    • λ‹€μš΄λ°›μ€ Google Authenticator App μ‹€ν–‰ > λ°”μ½”λ“œ μŠ€μΊ” > Google 2FA ν™œμ„±ν™” μ™„λ£Œ
    • Google Authenticator App μ—μ„œ ν‘œμ‹œλœ 6개의 숫자 μ½”λ“œ 확인 > ν΄λΌμš°λ“œ μ½˜μ†”μ— μž…λ ₯ ν›„ 둜그인

2FA μ„€μ • λ²„νŠΌμ˜ 였λ₯Έμͺ½μ„ 보면 'SAML Config' λ₯Ό 확인할 수 μžˆλ‹€.

Carbon Black의 SAML 은 4가지 λ°©μ‹μœΌλ‘œ μ œκ³΅ν•˜κ³  μžˆλ‹€.

  • Ping Identity
  • OneLogin
  • Okta
  • Microsoft Azure AD

Enabled λ²„νŠΌμ„ ν΄λ¦­ν•˜λ©΄ μœ„ 이미지와 같은 창이 ν‘œμ‹œλœλ‹€. 

  • SAML ν™œμ„±ν™” 방법
    • Settings > Users 메뉴 클릭
    • SAML config 클릭 > Enabled 클릭 > SAML config μ„€μ • μ°½ ν‘œμ‹œ
    • SAML μΈμ¦μ„œ 생성할 λ•Œ μ‚¬μš©ν•  URL μž…λ ₯
    • SAML μΈμ¦μ„œ 생성 및 볡사 > X509 μΈμ¦μ„œ 칸에 λΆ™μ—¬λ„£κΈ°
    • SAML SSO URL 을 μΉ΄λ³Έ λΈ”λž™ SAML SSO URL 칸에 λΆ™μ—¬λ„£κΈ° > μ €μž₯
    • λ‘œκ·Έμ•„μ›ƒ > λ©”μΌλ‘œ λ°œμ†‘λœ Sing in via SSO λ²„νŠΌ ν΄λ¦­ν•˜μ—¬ ν™œμ„±ν™”

https://docs.vmware.com/en/VMware-Carbon-Black-Cloud/services/carbon-black-cloud-user-guide/GUID-232CBA3E-DC18-4C5F-B7D3-27C94D001CC3.html

 

Enabling Two-Factor Authentication

We recommend that you enable DUO or Google two-factor authentication (2FA) to add an extra layer of security to your organization.

docs.vmware.com

https://docs.vmware.com/en/VMware-Carbon-Black-Cloud/services/carbon-black-cloud-user-guide/GUID-3416D923-4F0F-4985-9505-280B4FE43946.html

 

Enabling SAML Integration

Use this procedure to enable SAML/SSO using any of four supported providers.

docs.vmware.com

  •  

 

λ°˜μ‘ν˜•

λŒ“κΈ€