

# Jamf Pro 的来源配置
<a name="jamf-pro-source-config"></a>

## 先决条件
<a name="jamf-pro-prerequisites"></a>

在开始之前，请确保您具有以下各项：
+ 已启用 API 访问的活跃 Jamf Pro 租户（Jamf Cloud 或本地）。
+ 具有访问计算机库存端点 API 角色权限的 Jamf Pro 用户账户，或已配置所需 OAuth2 范围的 API 客户端。
+ [有权](https://docs.amazonaws.cn/AmazonCloudWatch/latest/monitoring/pipeline-iam-reference.html#api-caller-permissions)创建和管理 CloudWatch 管道的 Amazon 账户。
+ 具有在 Amazon Secrets Manager 中创建、检索和更新密钥所需[权限](https://docs.amazonaws.cn/secretsmanager/latest/userguide/auth-and-access.html#reference_iam-permissions)的 Amazon 账户。
+ 有权创建和管理 CloudWatch Logs 日志组的 Amazon 账户。

## 与 Jamf Pro 集成
<a name="jamf-pro-integration"></a>

要将 Jamf Pro 与 CloudWatch 管道集成，请完成以下高级步骤：
+ 在 Jamf Pro 控制台中创建具有所需范围的 API 客户端（OAuth2）。
+ 记下客户端 ID 和客户端密钥。
+ 确认 Jamf Pro 实例 URL。
+ 将凭证存储在 Amazon Secrets Manager 中。
+ 创建以 Jamf Pro 为数据来源的 CloudWatch 管线。
+ 验证数据是否正在流入已配置的 CloudWatch Logs 日志组。

## 使用 Jamf Pro 进行身份验证
<a name="jamf-pro-authentication"></a>

要读取数据，管道需要通过 Jamf Pro 租户进行身份验证。Jamf Pro 使用 OAuth2 客户端凭证流，该流将客户端 ID 和客户端密钥交换为短期持有者令牌（有效期为 20 分钟），该令牌用于所有后续 API 调用。

## 配置 Jamf Pro 的身份验证
<a name="jamf-pro-configure-auth"></a>

要为管线配置身份验证凭证，请执行下面的操作：

1. 登录 Jamf Pro 控制台，并导航到**设置 > 系统 > API 角色和客户端**。

1. 选择**新建 API 角色**，然后创建具有以下权限的角色：
   + 读取计算机
   + 读取计算机清单收集

1. 选择 **API 客户端** > **新建 API 客户端**。

1. 将上述创建的 API 角色分配到客户端。

1. 启用客户端并记录以下凭证：
   + **客户端 ID**
   + **客户端密钥**

1. 根据部署确定 **Jamf Pro 实例 URL**：
   + Jamf Cloud：`https://<instance_name>.jamfcloud.com`
   + 本地：`https://<your-jamf-server-url>`

1. 在 Amazon Secrets Manager 中，创建密钥并存储以下内容：
   + 密钥 `client_id` 下的客户端 ID
   + 密钥 `client_secret` 下的客户端密钥

有关更多信息，请参阅 Jamf 开发人员网站上的 [Jamf Pro API 概述](https://developer.jamf.com/jamf-pro/docs/jamf-pro-api-overview)。

## 配置 CloudWatch 管道
<a name="jamf-pro-pipeline-config"></a>

要配置管道以读取数据，请选择 Jamf Pro 作为数据来源。提供所需信息，例如 Jamf Pro 主机名（`hostname`）、客户端 ID（`client_id`）和客户端密钥（`client_secret`）。创建并激活管道后，Jamf Pro 中的计算机清单数据将开始流入选定的 CloudWatch Logs 日志组。

## 支持的开放式网络安全架构框架事件类
<a name="jamf-pro-ocsf-support"></a>

此集成支持 OCSF 架构版本 v1.5.0，以及可映射到设备清单信息（5001）的 Jamf Pro 事件。

### 设备清单信息（5001）
<a name="jamf-pro-ocsf-device-inventory"></a>

**[计算机清单](https://developer.jamf.com/jamf-pro/reference/get_v3-computers-inventory)**：包含托管 Mac 的每台设备的结构化记录，包括硬件规格、操作系统版本、安全态势（FileVault/SIP/Gatekeeper 状态）、已安装软件、上次联系时间以及已分配的用户信息。

**注意**  
与上述任何 OCSF 事件类不匹配的事件（例如尚未映射的自定义或新引入的 Jamf Pro 事件类型）会自动传递，并以原始格式直接发送到配置的接收器，无需额外处理。