

# Box 的来源配置
<a name="box-source-config"></a>

## 先决条件
<a name="box-prerequisites"></a>

在开始之前，请确保您具有以下各项：
+ 具有**管理员**权限的 Box 企业账户。必须启用**双重身份验证（2FA）**。
+ 在 Box 开发人员控制台中，已配置具有 OAuth2 **客户端凭证授予**（服务器身份验证）的 Box 应用程序。
+ 在 Box 管理员控制台中，已授权 Box 应用程序进行身份验证
+ 有权创建和管理 CloudWatch 管道的 Amazon 账户。
+ 具有在 Amazon Secrets Manager 中创建、检索和更新密钥所需权限的 Amazon 账户。
+ 有权创建和管理 CloudWatch Logs 日志组的 Amazon 账户。

## 与 Box 集成
<a name="box-integration"></a>

要将 Box 与 CloudWatch 管道集成，请完成以下高级步骤：
+ 在 Box 开发人员控制台中，创建和配置具有客户端凭证授予的自定义应用程序。
+ 验证 2FA 并授权自定义应用程序。
+ 记下客户端 ID、客户端密钥和企业 ID。
+ 将客户端凭证存储在 Amazon Secrets Manager 中。
+ 创建以 Box 为数据来源的 CloudWatch 管线。
+ 验证数据是否正在流入已配置的 CloudWatch Logs 日志组。

## 使用 Box 进行身份验证
<a name="box-authentication"></a>

要读取数据，管道需要通过 Box 企业账户进行身份验证。Box 使用 OAuth2 客户端凭证授予，该授予会发布短期访问令牌（60 分钟），无需用户交互即可实现服务器到服务器的 API 访问。

## 配置 Box 的身份验证
<a name="box-configure-auth"></a>

要为管线配置身份验证凭证，请执行下面的操作：

1. 登录 [Box 开发人员控制台](https://app.box.com/developers/console)，然后创建**新应用程序**。

1. 输入应用程序名称，选择**客户端凭证授予**作为应用程序类型，然后选择**创建应用程序**。

1. 导航到**应用程序详细信息 > 访问**面板，选择**获取密钥**，然后完成 2FA 验证。

1. 再次选择**获取密钥**，然后复制 `Client ID` 和 `Client Secret`，以备后用。

1. 在应用程序访问级别下，选择**应用程序 \+ 企业访问**。保留应用程序范围的默认选择。

1. 导航到**应用程序详细信息 > 状态**，选择**授权**，确保应用程序标记为已授权。

1. 选择配置文件图标，然后选择**复制企业 ID**，以备后用。或者，您可以在**管理控制台** > **账户和账单** > **企业 ID** 中进行查找。

1. 在 Amazon Secrets Manager 中，创建密钥并存储以下内容：
   + 密钥 `client_id` 下的客户端 ID
   + 密钥 `client_secret` 下的客户端密钥

## 配置 CloudWatch 管道
<a name="box-pipeline-config"></a>

要配置管道以读取数据，请选择 Box 作为数据来源。提供所需信息，例如企业 ID（`enterprise_id`）、客户端 ID（`client_id`）和客户端密钥（`client_secret`）。创建并激活管道后，Box 中的企业事件和清单数据将开始流入选定的 CloudWatch Logs 日志组。

## 支持的开放式网络安全架构框架事件类
<a name="box-ocsf-support"></a>

此集成支持 OCSF 架构版本 v1.5.0，以及映射到以下 OCSF 事件类的 Box 事件。

**注意**  
与以下所列任何 OCSF 事件类不匹配的事件会自动传递，并以原始格式直接发送到配置的接收器，无需额外处理。

### 实体管理（3004）
<a name="box-ocsf-entity-management"></a>

**企业事件**：包含企业范围内的管理和安全事件，包括文件操作、共享更改、用户管理操作、Shield 警报以及应用程序事件。

### 账户变更（3001）
<a name="box-ocsf-account-change"></a>

**用户**：提供用户账户清单，包括配置文件信息、状态、存储使用情况以及角色分配。

### 组管理（3006）
<a name="box-ocsf-group-management"></a>
+ **组**：包含组清单，包括组类型、成员资格可见性以及可邀请性设置。
+ **组成员资格**：记录用户与组之间的成员资格关联，包括角色分配（成员、管理员）。
+ **组协作**：提供组与内容项目之间的共享访问授予（协作），包括角色和状态。

### 基础事件（0）
<a name="box-ocsf-base-event"></a>

未映射到特定 OCSF 类的事件会映射到基本事件类。