

# Palo Alto Prisma Cloud 的来源配置
<a name="paloalto-prismacloud-source-setup"></a>

## 与 Palo Alto Prisma Cloud 集成
<a name="paloalto-prismacloud-integration"></a>

CloudWatch 管线使用 Prisma Cloud CSPM and Compute（CWPP）API 从 Prisma Cloud 租户检索安全警报、漏洞调查发现、资产清单、合规性态势、审计日志和工作负载数据。API 会公开允许获取安全数据以进行监控和分析的 REST 端点。

要将 CloudWatch 管线与 Palo Alto Prisma Cloud 集成，请完成下面的高级步骤：
+ 在 Prisma Cloud 控制台中生成访问密钥和私有密钥。
+ 确定 CSPM API URL、计算控制台 URL 和计算 API 版本。
+ 将凭证存储在 Amazon Secrets Manager 中。
+ 创建以 Palo Alto Prisma Cloud 为数据来源的 CloudWatch 管线。
+ 验证数据是否流入管线。

## 先决条件
<a name="paloalto-prismacloud-prerequisites"></a>

在开始之前，请确保您具有以下各项：
+ 具有 API 访问权限的活跃 Palo Alto Prisma Cloud Enterprise 租户
+ 具有系统管理员或账户组只读角色的 Prisma Cloud 用户
+ 有权创建和管理 CloudWatch 管道的 Amazon 账户
+ 有权在 Amazon Secrets Manager 中创建、检索和更新密钥的 Amazon 账户
+ 有权创建和管理 CloudWatch Logs 日志组的 Amazon 账户

## 使用 Palo Alto Prisma Cloud 进行身份验证
<a name="paloalto-prismacloud-authentication"></a>

Palo Alto Prisma Cloud 使用访问密钥和私有密钥进行身份验证。管线将这些凭证发送到 CSPM 登录端点，其会返回一个 JWT 令牌用于后续 API 访问。

## 配置 Palo Alto Prisma Cloud 的身份验证
<a name="paloalto-prismacloud-configure-auth"></a>

要为管线配置身份验证凭证，请执行下面的操作：

1. 登录 Prisma Cloud 控制台，并导航到“设置”>“访问控制”>“访问密钥”。

1. 选择**添加** > **访问密钥**。

1. 记下访问密钥 ID 和私有密钥。

1. 根据租户区域识别 CSPM API URL（例如 `https://api.prismacloud.io`）。

1. 导航到“计算”>“管理”>“系统”>“实用程序”>“控制台路径”，确定计算控制台 URL。

1. 确定计算 API 版本（可通过控制台中的铃铛图标获得）。

1. 将访问密钥 ID 作为 `username`、私有密钥作为 `password` 存储在 Amazon Secrets Manager 中。

## 配置 CloudWatch 管道
<a name="paloalto-prismacloud-pipeline-config"></a>

要配置管线，请选择 Palo Alto Prisma Cloud 作为数据来源。提供 `cspm_base_url`、`compute_console_url`、`compute_api_version`、`access_key` 和 `secret_key`。创建并激活管线后，Prisma Cloud 中的安全数据将开始流入选定的 CloudWatch Logs 日志组。

以下可选参数可用：
+ **页面大小**：配置每个 API 请求页面检索到的记录数。
+ **轮询间隔**：有效范围为 10 分钟到 7 天。使用 ISO 8601 持续时间格式。
+ **回填持续时间**：有效范围为 1 小时到 90 天。使用 ISO 8601 持续时间格式。

## 支持的开放式网络安全架构框架事件类
<a name="paloalto-prismacloud-ocsf-events"></a>

此集成支持下面的 OCSF 事件类：
+ **基本事件 [0]**：应用程序
+ **检测调查发现 [2004]**：警报
+ **漏洞调查发现 [2002]**：漏洞
+ **云资源清单信息 [5023]**：资产
+ **实体管理 [3004]**：审计日志
+ **合规调查发现 [2003]**：合规性、警报
+ **设备清单信息 [5001]**：主机
+ **扫描活动 [6007]**：映像、容器