Box 的来源配置
先决条件
在开始之前,请确保您具有以下各项:
具有管理员权限的 Box 企业账户。必须启用双重身份验证(2FA)。
在 Box 开发人员控制台中,已配置具有 OAuth2 客户端凭证授予(服务器身份验证)的 Box 应用程序。
在 Box 管理员控制台中,已授权 Box 应用程序进行身份验证
有权创建和管理 CloudWatch 管道的 Amazon 账户。
具有在 Amazon Secrets Manager 中创建、检索和更新密钥所需权限的 Amazon 账户。
有权创建和管理 CloudWatch Logs 日志组的 Amazon 账户。
与 Box 集成
要将 Box 与 CloudWatch 管道集成,请完成以下高级步骤:
在 Box 开发人员控制台中,创建和配置具有客户端凭证授予的自定义应用程序。
验证 2FA 并授权自定义应用程序。
记下客户端 ID、客户端密钥和企业 ID。
将客户端凭证存储在 Amazon Secrets Manager 中。
创建以 Box 为数据来源的 CloudWatch 管线。
验证数据是否正在流入已配置的 CloudWatch Logs 日志组。
使用 Box 进行身份验证
要读取数据,管道需要通过 Box 企业账户进行身份验证。Box 使用 OAuth2 客户端凭证授予,该授予会发布短期访问令牌(60 分钟),无需用户交互即可实现服务器到服务器的 API 访问。
配置 Box 的身份验证
要为管线配置身份验证凭证,请执行下面的操作:
登录 Box 开发人员控制台
,然后创建新应用程序。 输入应用程序名称,选择客户端凭证授予作为应用程序类型,然后选择创建应用程序。
导航到应用程序详细信息 > 访问面板,选择获取密钥,然后完成 2FA 验证。
再次选择获取密钥,然后复制
Client ID和Client Secret,以备后用。在应用程序访问级别下,选择应用程序 + 企业访问。保留应用程序范围的默认选择。
导航到应用程序详细信息 > 状态,选择授权,确保应用程序标记为已授权。
选择配置文件图标,然后选择复制企业 ID,以备后用。或者,您可以在管理控制台 > 账户和账单 > 企业 ID 中进行查找。
在 Amazon Secrets Manager 中,创建密钥并存储以下内容:
密钥
client_id下的客户端 ID密钥
client_secret下的客户端密钥
配置 CloudWatch 管道
要配置管道以读取数据,请选择 Box 作为数据来源。提供所需信息,例如企业 ID(enterprise_id)、客户端 ID(client_id)和客户端密钥(client_secret)。创建并激活管道后,Box 中的企业事件和清单数据将开始流入选定的 CloudWatch Logs 日志组。
支持的开放式网络安全架构框架事件类
此集成支持 OCSF 架构版本 v1.5.0,以及映射到以下 OCSF 事件类的 Box 事件。
注意
与以下所列任何 OCSF 事件类不匹配的事件会自动传递,并以原始格式直接发送到配置的接收器,无需额外处理。
实体管理(3004)
企业事件:包含企业范围内的管理和安全事件,包括文件操作、共享更改、用户管理操作、Shield 警报以及应用程序事件。
账户变更(3001)
用户:提供用户账户清单,包括配置文件信息、状态、存储使用情况以及角色分配。
组管理(3006)
组:包含组清单,包括组类型、成员资格可见性以及可邀请性设置。
组成员资格:记录用户与组之间的成员资格关联,包括角色分配(成员、管理员)。
组协作:提供组与内容项目之间的共享访问授予(协作),包括角色和状态。
基础事件(0)
未映射到特定 OCSF 类的事件会映射到基本事件类。