View a markdown version of this page

Palo Alto Prisma Cloud 的来源配置 - Amazon CloudWatch
Amazon Web Services 文档中描述的 Amazon Web Services 服务或功能可能因区域而异。要查看适用于中国区域的差异,请参阅 中国的 Amazon Web Services 服务入门 (PDF)

Palo Alto Prisma Cloud 的来源配置

与 Palo Alto Prisma Cloud 集成

CloudWatch 管线使用 Prisma Cloud CSPM and Compute(CWPP)API 从 Prisma Cloud 租户检索安全警报、漏洞调查发现、资产清单、合规性态势、审计日志和工作负载数据。API 会公开允许获取安全数据以进行监控和分析的 REST 端点。

要将 CloudWatch 管线与 Palo Alto Prisma Cloud 集成,请完成下面的高级步骤:

  • 在 Prisma Cloud 控制台中生成访问密钥和私有密钥。

  • 确定 CSPM API URL、计算控制台 URL 和计算 API 版本。

  • 将凭证存储在 Amazon Secrets Manager 中。

  • 创建以 Palo Alto Prisma Cloud 为数据来源的 CloudWatch 管线。

  • 验证数据是否流入管线。

先决条件

在开始之前,请确保您具有以下各项:

  • 具有 API 访问权限的活跃 Palo Alto Prisma Cloud Enterprise 租户

  • 具有系统管理员或账户组只读角色的 Prisma Cloud 用户

  • 有权创建和管理 CloudWatch 管道的 Amazon 账户

  • 有权在 Amazon Secrets Manager 中创建、检索和更新密钥的 Amazon 账户

  • 有权创建和管理 CloudWatch Logs 日志组的 Amazon 账户

使用 Palo Alto Prisma Cloud 进行身份验证

Palo Alto Prisma Cloud 使用访问密钥和私有密钥进行身份验证。管线将这些凭证发送到 CSPM 登录端点,其会返回一个 JWT 令牌用于后续 API 访问。

配置 Palo Alto Prisma Cloud 的身份验证

要为管线配置身份验证凭证,请执行下面的操作:

  1. 登录 Prisma Cloud 控制台,并导航到“设置”>“访问控制”>“访问密钥”。

  2. 选择添加 > 访问密钥

  3. 记下访问密钥 ID 和私有密钥。

  4. 根据租户区域识别 CSPM API URL(例如 https://api.prismacloud.io)。

  5. 导航到“计算”>“管理”>“系统”>“实用程序”>“控制台路径”,确定计算控制台 URL。

  6. 确定计算 API 版本(可通过控制台中的铃铛图标获得)。

  7. 将访问密钥 ID 作为 username、私有密钥作为 password 存储在 Amazon Secrets Manager 中。

配置 CloudWatch 管道

要配置管线,请选择 Palo Alto Prisma Cloud 作为数据来源。提供 cspm_base_urlcompute_console_urlcompute_api_versionaccess_keysecret_key。创建并激活管线后,Prisma Cloud 中的安全数据将开始流入选定的 CloudWatch Logs 日志组。

以下可选参数可用:

  • 页面大小:配置每个 API 请求页面检索到的记录数。

  • 轮询间隔:有效范围为 10 分钟到 7 天。使用 ISO 8601 持续时间格式。

  • 回填持续时间:有效范围为 1 小时到 90 天。使用 ISO 8601 持续时间格式。

支持的开放式网络安全架构框架事件类

此集成支持下面的 OCSF 事件类:

  • 基本事件 [0]:应用程序

  • 检测调查发现 [2004]:警报

  • 漏洞调查发现 [2002]:漏洞

  • 云资源清单信息 [5023]:资产

  • 实体管理 [3004]:审计日志

  • 合规调查发现 [2003]:合规性、警报

  • 设备清单信息 [5001]:主机

  • 扫描活动 [6007]:映像、容器