Einleitung
In diesem Dokument wird die Integration von XDR mit Umbrella beschrieben.
Voraussetzungen
- XDR-Administratorkonto
- Umbrella-Administratorkonto
- Umbrella Investigate-API
- Umbrella Enforcement API
- Umbrella Reporting-API
Anforderungen
Verwendete Komponenten
XDR-Konsole.
Umbrella Console
Konfigurieren
Navigieren Sie in XDR zu Administration > Integrations.
Klicken Sie unter Cisco Integrations auf Umbrella Get Started.
Geben Sie der Integration einen Namen.
Um die Organisations-ID zu erhalten, navigieren Sie zu Umbrella, melden Sie sich an, und sehen Sie sich die URL an. Die Organisations-ID wird neben der Domäne umbrella.com angezeigt.
Kopieren Sie sie und fügen Sie sie in das entsprechende Feld in XDR ein.
Um die Investigate-API zu erhalten, navigieren Sie zu Umbrella > Investigate > API keys.
Erstellen Sie ein neues Token, kopieren Sie das Zugriffstoken in das Feld Investigate API von XDR.
Rufen Sie zum Abrufen der Durchsetzungs-URL Umbrella > Policies > Integrations settings
.
Fügen Sie eine Integration hinzu, geben Sie ihr einen Namen, und stellen Sie sicher, dass die Integration aktiviert ist.
Unter der Option Integration aktiviert finden Sie die Integration URL, kopieren Sie sie und fügen Sie sie in das entsprechende Feld in XDR ein.
Rufen Sie zum Abrufen des Berichts-APi-Schlüssels und des APi-Schlüssels den folgenden Link auf: Umbrella > Admin > Api Keys
.
Wenn Sie eine API und einen Schlüssel erstellen müssen, navigieren Sie zu Legacy keys > Umbrella Reporting.
Klicken Sie auf Token generieren.
Kopieren Sie den Schlüssel und den Schlüssel, stellen Sie sicher, dass sie sicher sind, da der Schlüssel nicht abgerufen werden kann, und Sie müssen Ihre API-Schlüssel aktualisieren, wenn Sie ihn verlieren.
Fügen Sie sie in das entsprechende Feld in XDR ein.
Für die Anforderungszeitrahmen-Tage können Sie das Feld leer lassen oder 30 Tage konfigurieren.
Klicken Sie auf Hinzufügen.
Hinweis: Oben auf der Seite sehen Sie einen Integritätscheck, der besagt: Dieses Integrationsmodul hat keine Probleme.
Überprüfung
Navigieren Sie zu Administration > Integrations.
Erweitern Sie das Bedienfeld "Eigene Integrationen".
Suchen Sie nach dem Integrationsnamen, den Sie gerade erstellt haben.
Fehlerbehebung
Der unbekannte API-Schlüssel konnte nicht integriert werden.
Wenn Sie mit diesem Problem konfrontiert sind, stellen Sie sicher, dass der API-Schlüssel und der API-Schlüssel der Reporting-API korrekt sind. Wenn der API-Schlüssel nicht mit den Informationen von Umbrella übereinstimmt, müssen Sie den API-Schlüssel aktualisieren und die neuen Werte einfügen.
Ereignisse füllen das XDR-Dashboard nicht auf.
Stellen Sie sicher, dass die Ereignisse das Umbrella Dashboard ausfüllen.
Beachten Sie, dass Umbrella-Fliesen in XDR einem Cache von 5 Minuten ausgesetzt sind, sodass Sie etwa 5 Minuten warten müssen, um Daten in XDR zu sehen.