Palo Alto Prisma Cloud 的来源配置
与 Palo Alto Prisma Cloud 集成
CloudWatch 管线使用 Prisma Cloud CSPM and Compute(CWPP)API 从 Prisma Cloud 租户检索安全警报、漏洞调查发现、资产清单、合规性态势、审计日志和工作负载数据。API 会公开允许获取安全数据以进行监控和分析的 REST 端点。
要将 CloudWatch 管线与 Palo Alto Prisma Cloud 集成,请完成下面的高级步骤:
在 Prisma Cloud 控制台中生成访问密钥和私有密钥。
确定 CSPM API URL、计算控制台 URL 和计算 API 版本。
将凭证存储在 Amazon Secrets Manager 中。
创建以 Palo Alto Prisma Cloud 为数据来源的 CloudWatch 管线。
验证数据是否流入管线。
先决条件
在开始之前,请确保您具有以下各项:
具有 API 访问权限的活跃 Palo Alto Prisma Cloud Enterprise 租户
具有系统管理员或账户组只读角色的 Prisma Cloud 用户
有权创建和管理 CloudWatch 管道的 Amazon 账户
有权在 Amazon Secrets Manager 中创建、检索和更新密钥的 Amazon 账户
有权创建和管理 CloudWatch Logs 日志组的 Amazon 账户
使用 Palo Alto Prisma Cloud 进行身份验证
Palo Alto Prisma Cloud 使用访问密钥和私有密钥进行身份验证。管线将这些凭证发送到 CSPM 登录端点,其会返回一个 JWT 令牌用于后续 API 访问。
配置 Palo Alto Prisma Cloud 的身份验证
要为管线配置身份验证凭证,请执行下面的操作:
登录 Prisma Cloud 控制台,并导航到“设置”>“访问控制”>“访问密钥”。
选择添加 > 访问密钥。
记下访问密钥 ID 和私有密钥。
根据租户区域识别 CSPM API URL(例如
https://api.prismacloud.io)。导航到“计算”>“管理”>“系统”>“实用程序”>“控制台路径”,确定计算控制台 URL。
确定计算 API 版本(可通过控制台中的铃铛图标获得)。
将访问密钥 ID 作为
username、私有密钥作为password存储在 Amazon Secrets Manager 中。
配置 CloudWatch 管道
要配置管线,请选择 Palo Alto Prisma Cloud 作为数据来源。提供 cspm_base_url、compute_console_url、compute_api_version、access_key 和 secret_key。创建并激活管线后,Prisma Cloud 中的安全数据将开始流入选定的 CloudWatch Logs 日志组。
以下可选参数可用:
页面大小:配置每个 API 请求页面检索到的记录数。
轮询间隔:有效范围为 10 分钟到 7 天。使用 ISO 8601 持续时间格式。
回填持续时间:有效范围为 1 小时到 90 天。使用 ISO 8601 持续时间格式。
支持的开放式网络安全架构框架事件类
此集成支持下面的 OCSF 事件类:
基本事件 [0]:应用程序
检测调查发现 [2004]:警报
漏洞调查发现 [2002]:漏洞
云资源清单信息 [5023]:资产
实体管理 [3004]:审计日志
合规调查发现 [2003]:合规性、警报
设备清单信息 [5001]:主机
扫描活动 [6007]:映像、容器