Jamf Pro 的来源配置
先决条件
在开始之前,请确保您具有以下各项:
与 Jamf Pro 集成
要将 Jamf Pro 与 CloudWatch 管道集成,请完成以下高级步骤:
在 Jamf Pro 控制台中创建具有所需范围的 API 客户端(OAuth2)。
记下客户端 ID 和客户端密钥。
确认 Jamf Pro 实例 URL。
将凭证存储在 Amazon Secrets Manager 中。
创建以 Jamf Pro 为数据来源的 CloudWatch 管线。
验证数据是否正在流入已配置的 CloudWatch Logs 日志组。
使用 Jamf Pro 进行身份验证
要读取数据,管道需要通过 Jamf Pro 租户进行身份验证。Jamf Pro 使用 OAuth2 客户端凭证流,该流将客户端 ID 和客户端密钥交换为短期持有者令牌(有效期为 20 分钟),该令牌用于所有后续 API 调用。
配置 Jamf Pro 的身份验证
要为管线配置身份验证凭证,请执行下面的操作:
登录 Jamf Pro 控制台,并导航到设置 > 系统 > API 角色和客户端。
选择新建 API 角色,然后创建具有以下权限的角色:
读取计算机
读取计算机清单收集
选择 API 客户端 > 新建 API 客户端。
将上述创建的 API 角色分配到客户端。
启用客户端并记录以下凭证:
客户端 ID
客户端密钥
根据部署确定 Jamf Pro 实例 URL:
Jamf Cloud:
https://<instance_name>.jamfcloud.com本地:
https://<your-jamf-server-url>
在 Amazon Secrets Manager 中,创建密钥并存储以下内容:
密钥
client_id下的客户端 ID密钥
client_secret下的客户端密钥
有关更多信息,请参阅 Jamf 开发人员网站上的 Jamf Pro API 概述
配置 CloudWatch 管道
要配置管道以读取数据,请选择 Jamf Pro 作为数据来源。提供所需信息,例如 Jamf Pro 主机名(hostname)、客户端 ID(client_id)和客户端密钥(client_secret)。创建并激活管道后,Jamf Pro 中的计算机清单数据将开始流入选定的 CloudWatch Logs 日志组。
支持的开放式网络安全架构框架事件类
此集成支持 OCSF 架构版本 v1.5.0,以及可映射到设备清单信息(5001)的 Jamf Pro 事件。
设备清单信息(5001)
计算机清单
注意
与上述任何 OCSF 事件类不匹配的事件(例如尚未映射的自定义或新引入的 Jamf Pro 事件类型)会自动传递,并以原始格式直接发送到配置的接收器,无需额外处理。