איסוף יומני הקשר של Jamf Pro

נתמך ב:

במאמר הזה מוסבר איך להטמיע יומני הקשר (הקשר של המכשיר והמשתמש) של Jamf Pro ב-Google Security Operations באמצעות Cloud Storage עם פונקציות Cloud Run,‏ Pub/Sub ו-Cloud Scheduler. ‫Jamf Pro הוא פתרון ניהול מקיף למכשירי Apple, שמספק מלאי מכשירים, הקשר משתמש ויכולות ניהול הגדרות.

לפני שמתחילים

חשוב לוודא שמתקיימות הדרישות המוקדמות הבאות:

  • מופע של Google SecOps
  • פרויקט ב- Google Cloud עם Cloud Storage API מופעל
  • הרשאות ליצירה ולניהול של קטגוריות ב-Cloud Storage
  • הרשאות לניהול כללי מדיניות IAM בדליים של Cloud Storage
  • הרשאות ליצירת שירותי Cloud Run, נושאי Pub/Sub ומשימות Cloud Scheduler
  • גישה עם הרשאות מיוחדות לדייר Jamf Pro

הגדרת תפקיד Jamf API

  1. נכנסים לממשק המשתמש האינטרנטי של Jamf.
  2. עוברים אל הגדרות > הקטע 'מערכת' > תפקידים ולקוחות של API.
  3. בוחרים בכרטיסייה תפקידי API.
  4. לוחצים על חדש.
  5. מזינים שם לתפקיד ה-API (לדוגמה, context_role).
  6. בקטע Jamf Pro API role privileges, מקלידים את שם ההרשאה ובוחרים אותה מהתפריט:

    • מלאי שטחי פרסום במחשב
    • מלאי שטחי הפרסום בניידים
  7. לוחצים על Save.

הגדרת לקוח Jamf API

  1. ב-Jamf Pro, עוברים אל Settings > System section > API roles and clients.
  2. בוחרים בכרטיסייה לקוחות API.
  3. לוחצים על חדש.
  4. מזינים שם לתצוגה של לקוח ה-API (לדוגמה, context_client).
  5. בשדה API Roles (תפקידים ב-API), מוסיפים את התפקיד context_role שיצרתם קודם.
  6. בקטע משך החיים של אסימון הגישה, מזינים את משך הזמן בשניות שבו אסימוני הגישה יהיו בתוקף.
  7. לוחצים על Save.
  8. לוחצים על Edit.
  9. לוחצים על הפעלת לקוח API.
  10. לוחצים על Save.

הגדרת סוד הלקוח ב-Jamf

  1. ב-Jamf Pro, עוברים ללקוח ה-API החדש שנוצר.
  2. לוחצים על Generate Client Secret (יצירת סוד לקוח).
  3. במסך האישור, לוחצים על יצירת סוד.
  4. שומרים את הפרמטרים הבאים במיקום מאובטח:
    • כתובת URL בסיסית: https://<your>.jamfcloud.com
    • מזהה לקוח: UUID.
    • סוד הלקוח: הערך מוצג פעם אחת.

יצירת קטגוריה של Cloud Storage

  1. עוברים אל Google Cloud המסוף.
  2. בוחרים פרויקט או יוצרים פרויקט חדש.
  3. בתפריט הניווט, עוברים אל Cloud Storage > Buckets.
  4. לוחצים על Create bucket.
  5. מזינים את פרטי ההגדרה הבאים:

    הגדרה ערך
    Name your bucket (שם הקטגוריה) מזינים שם ייחודי גלובלית (לדוגמה, jamfpro)
    סוג מיקום בוחרים לפי הצרכים שלכם (אזור, שני אזורים, כמה אזורים)
    Location בוחרים את המיקום (לדוגמה, us-central1).
    סוג אחסון (storage class) רגיל (מומלץ ליומנים שמתבצעת אליהם גישה לעיתים קרובות)
    בקרת גישה אחיד (מומלץ)
    כלים להגנה אופציונלי: הפעלת ניהול גרסאות של אובייקטים או מדיניות שמירת נתונים
  6. לוחצים על יצירה.

יצירת חשבון שירות לפונקציית Cloud Run

פונקציית Cloud Run צריכה חשבון שירות עם הרשאות כתיבה לקטגוריה של Cloud Storage והרשאות הפעלה על ידי Pub/Sub.

יצירת חשבון שירות

  1. במסוף, נכנסים אל IAM & Admin > Service Accounts.
  2. לוחצים על יצירת חשבון שירות.
  3. מזינים את פרטי ההגדרה הבאים:
    • שם חשבון השירות: מזינים jamf-pro-collector-sa.
    • תיאור חשבון השירות: מזינים Service account for Cloud Run function to collect Jamf Pro context logs.
  4. לוחצים על יצירה והמשך.
  5. בקטע Grant this service account access to project (מתן גישה של חשבון השירות הזה לפרויקט), מוסיפים את התפקידים הבאים:
    1. לוחצים על בחירת תפקיד.
    2. מחפשים את אדמין אובייקטים ב-Storage ובוחרים בו.
    3. לוחצים על + הוספת תפקיד נוסף.
    4. מחפשים את התפקיד Cloud Run Invoker (הפעלת שירותים ב-Cloud Run) ולוחצים עליו.
    5. לוחצים על + הוספת תפקיד נוסף.
    6. מחפשים את האפשרות Cloud Functions Invoker (הפעלת פונקציות של Cloud Functions) ולוחצים עליה.
  6. לוחצים על Continue.
  7. לוחצים על סיום.

התפקידים האלה נדרשים כדי:

  • Storage Object Admin: כתיבת יומנים לקטגוריה של Cloud Storage וניהול קובצי מצב
  • Cloud Run Invoker: מתן הרשאה ל-Pub/Sub להפעיל את הפונקציה
  • Cloud Functions Invoker: מאפשר הפעלה של פונקציות

הענקת הרשאות IAM בקטגוריה של Cloud Storage

נותנים לחשבון השירות הרשאות כתיבה בקטגוריה של Cloud Storage:

  1. נכנסים אל Cloud Storage > Buckets (קטגוריות).
  2. לוחצים על שם הקטגוריה.
  3. עוברים לכרטיסייה Permissions.
  4. לוחצים על הענקת גישה.
  5. מזינים את פרטי ההגדרה הבאים:
    • Add principals (הוספת ישויות מורשות): מזינים את כתובת האימייל בחשבון השירות (לדוגמה, jamf-pro-collector-sa@PROJECT_ID.iam.gserviceaccount.com).
    • הקצאת תפקידים: בוחרים באפשרות אדמין של אובייקטים באחסון.
  6. לוחצים על Save.

יצירת נושא Pub/Sub

יוצרים נושא Pub/Sub ש-Cloud Scheduler יפרסם בו ופונקציית Cloud Run תירשם אליו.

  1. במסוף, עוברים אל Pub/Sub > Topics.
  2. לוחצים על יצירת נושא.
  3. מזינים את פרטי ההגדרה הבאים:
    • מזהה הנושא: מזינים jamf-pro-context-trigger.
    • משאירים את שאר ההגדרות כברירת מחדל.
  4. לוחצים על יצירה.

יצירת פונקציית Cloud Run לאיסוף יומנים

הפונקציה של Cloud Run תופעל על ידי הודעות Pub/Sub מ-Cloud Scheduler כדי לאחזר יומנים מ-Jamf Pro API ולכתוב אותם ב-Cloud Storage.

  1. במסוף, עוברים אל Cloud Run.
  2. לוחצים על יצירת שירות.
  3. בוחרים באפשרות Function (שימוש בעורך מוטבע ליצירת פונקציה).
  4. בקטע Configure (הגדרה), מזינים את פרטי ההגדרה הבאים:

    הגדרה ערך
    שם השירות jamf-pro-context-collector
    אזור בוחרים אזור שמתאים לקטגוריה של Cloud Storage (לדוגמה, us-central1)
    זמן ריצה בוחרים באפשרות Python 3.12 ואילך
  5. בקטע טריגר (אופציונלי):

    1. לוחצים על + הוספת טריגר.
    2. בוחרים באפשרות Pub/Sub.
    3. בקטע Select a Pub/Sub topic, בוחרים את נושא ה-Pub/Sub ‏ (jamf-pro-context-trigger).
    4. לוחצים על Save.
  6. בקטע אימות:

    1. לוחצים על דרישת אימות.
    2. בודקים את ניהול זהויות והרשאות גישה (IAM).
  7. גוללים למטה ומרחיבים את Containers, Networking, Security.

  8. עוברים לכרטיסייה אבטחה:

    • חשבון שירות: בוחרים את חשבון השירות (jamf-pro-collector-sa).
  9. עוברים לכרטיסייה מאגרי תגים:

    1. לוחצים על Variables & Secrets (משתנים וסודות).
    2. לוחצים על + הוספת משתנה לכל משתנה סביבתי:
    שם המשתנה ערך לדוגמה
    GCS_BUCKET jamfpro
    GCS_PREFIX jamf-pro/context/
    JAMF_CLIENT_ID מזינים את מזהה הלקוח של Jamf
    JAMF_CLIENT_SECRET מזינים את סוד הלקוח של Jamf
    JAMF_BASE_URL מזינים את כתובת ה-URL של Jamf, מחליפים את <your> ב-https://<your>.jamfcloud.com
    PAGE_SIZE 200
  10. גוללים למטה בכרטיסייה Variables & Secrets (משתנים וסודות) אל Requests (בקשות):

    • זמן קצוב לתפוגת בקשה: מזינים 600 שניות (10 דקות).
  11. עוברים לכרטיסייה הגדרות במאגרי תגים:

    • בקטע מקורות מידע:
      • זיכרון: בוחרים באפשרות ‎512 MiB או יותר.
      • מעבד: בוחרים באפשרות 1.
    • לוחצים על סיום.
  12. גוללים למטה אל סביבת הפעלה:

    • בוחרים באפשרות ברירת מחדל (מומלץ).
  13. בקטע Revision scaling:

    • מספר מינימלי של מופעים: מזינים 0.
    • מספר מקסימלי של מופעים: מזינים 100 (או משנים בהתאם לעומס הצפוי).
  14. לוחצים על יצירה.

  15. ממתינים ליצירת השירות (דקה או שתיים).

  16. אחרי שיוצרים את השירות, עורך הקוד המוטבע ייפתח באופן אוטומטי.

הוספת קוד פונקציה

  1. מזינים main בFunction entry point (נקודת הכניסה לפונקציה).
  2. בעורך הקוד המוטבע, יוצרים שני קבצים:

    • הקובץ הראשון: main.py:
    import functions_framework
    from google.cloud import storage
    import json
    import os
    import urllib3
    from datetime import datetime, timezone
    import gzip
    import io
    import time
    
    # Initialize HTTP client
    http = urllib3.PoolManager()
    
    # Initialize Storage client
    storage_client = storage.Client()
    
    # Configuration
    BASE_URL = os.environ.get("JAMF_BASE_URL", "").rstrip("/")
    CLIENT_ID = os.environ.get("JAMF_CLIENT_ID")
    CLIENT_SECRET = os.environ.get("JAMF_CLIENT_SECRET")
    GCS_BUCKET = os.environ.get("GCS_BUCKET")
    GCS_PREFIX = os.environ.get("GCS_PREFIX", "jamf-pro/context/")
    PAGE_SIZE = int(os.environ.get("PAGE_SIZE", "200"))
    
    SECTIONS = [
        "GENERAL", "HARDWARE", "OPERATING_SYSTEM", "USER_AND_LOCATION",
        "DISK_ENCRYPTION", "SECURITY", "EXTENSION_ATTRIBUTES", "APPLICATIONS",
        "CONFIGURATION_PROFILES", "LOCAL_USER_ACCOUNTS", "CERTIFICATES",
        "SERVICES", "PRINTERS", "SOFTWARE_UPDATES", "GROUP_MEMBERSHIPS",
        "CONTENT_CACHING", "STORAGE", "FONTS", "PACKAGE_RECEIPTS",
        "PLUGINS", "ATTACHMENTS", "LICENSED_SOFTWARE", "IBEACONS", "PURCHASING"
    ]
    
    # Cached access token, refreshed shortly before it expires
    _token_cache = {"value": None, "expires_at": 0.0}
    
    def get_token():
        """OAuth2 client credentials > access_token"""
        url = f"{BASE_URL}/api/oauth/token"
    
        fields = {
            "grant_type": "client_credentials",
            "client_id": CLIENT_ID,
            "client_secret": CLIENT_SECRET
        }
    
        # encode_multipart=False is required. It sends a real
        # application/x-www-form-urlencoded body, which is what the Jamf token
        # endpoint expects. Without it, urllib3 sends a multipart/form-data body
        # and Jamf cannot read grant_type, client_id and client_secret.
        response = http.request(
            'POST',
            url,
            fields=fields,
            encode_multipart=False,
            timeout=30.0
        )
    
        if response.status != 200:
            raise Exception(f"Failed to get token: {response.status} {response.data.decode('utf-8')}")
    
        data = json.loads(response.data.decode('utf-8'))
        return data["access_token"], int(data.get("expires_in", 1200))
    
    def get_valid_token():
        """Return a cached token, refreshing it before it expires."""
        now = time.time()
        if _token_cache["value"] and now < _token_cache["expires_at"] - 60:
            return _token_cache["value"]
    
        token, ttl = get_token()
        _token_cache["value"] = token
        _token_cache["expires_at"] = now + ttl
        return token
    
    def fetch_page(token, page):
        """GET /api/v1/computers-inventory with sections & pagination"""
        url = f"{BASE_URL}/api/v1/computers-inventory"
    
        # Build query parameters
        params = [("page", str(page)), ("page-size", str(PAGE_SIZE))]
        params.extend([("section", s) for s in SECTIONS])
    
        # Encode parameters
        query_string = "&".join([f"{k}={v}" for k, v in params])
        full_url = f"{url}?{query_string}"
    
        headers = {
            "Authorization": f"Bearer {token}",
            "Accept": "application/json"
        }
    
        response = http.request(
            'GET',
            full_url,
            headers=headers,
            timeout=60.0
        )
    
        if response.status != 200:
            raise Exception(f"Failed to fetch page {page}: {response.status} {response.data.decode('utf-8')}")
    
        return json.loads(response.data.decode('utf-8'))
    
    def write_ndjson_gz(objs, when):
        buf = io.BytesIO()
        with gzip.GzipFile(filename="-", mode="wb", fileobj=buf, mtime=int(time.time())) as gz:
            for obj in objs:
                line = json.dumps(obj, separators=(",", ":")) + "\n"
                gz.write(line.encode("utf-8"))
    
        buf.seek(0)
    
        prefix = GCS_PREFIX.strip("/") + "/" if GCS_PREFIX else ""
        key = f"{prefix}{when:%Y/%m/%d}/jamf_pro_context_{int(when.timestamp())}.ndjson.gz"
    
        bucket = storage_client.bucket(GCS_BUCKET)
        blob = bucket.blob(key)
        blob.upload_from_file(buf, content_type="application/gzip")
    
        return key
    
    @functions_framework.cloud_event
    def main(cloud_event):
        """
        Cloud Run function triggered by Pub/Sub to fetch Jamf Pro context logs and write to Cloud Storage.
    
        Each computer is written exactly as Jamf returns it: the inventory sections
        (general, hardware, operatingSystem, userAndLocation, and so on) are top-level
        keys on the record. The default parser reads this shape directly, so the records
        are not reshaped here.
    
        Args:
            cloud_event: CloudEvent object containing Pub/Sub message
        """
    
        if not all([BASE_URL, CLIENT_ID, CLIENT_SECRET, GCS_BUCKET]):
            print("Error: Missing required environment variables")
            return
    
        try:
            page = 0
            total = 0
            batch = []
            now = datetime.now(timezone.utc)
    
            while True:
                payload = fetch_page(get_valid_token(), page)
                results = payload.get("results") or []
    
                if not results:
                    break
    
                # Write the Jamf records as returned; do not rename or nest fields.
                batch.extend(results)
                total += len(results)
    
                if len(batch) >= 5000:
                    key = write_ndjson_gz(batch, now)
                    print(f"Wrote {len(batch)} records to gs://{GCS_BUCKET}/{key}")
                    batch = []
    
                if len(results) < PAGE_SIZE:
                    break
    
                page += 1
    
            if batch:
                key = write_ndjson_gz(batch, now)
                print(f"Wrote {len(batch)} records to gs://{GCS_BUCKET}/{key}")
    
            print(f"Successfully processed {total} total records")
    
        except Exception as e:
            print(f"Error processing Jamf Pro context logs: {str(e)}")
            raise
    

    • הקובץ השני: requirements.txt:
    functions-framework==3.*
    google-cloud-storage==2.*
    urllib3>=2.0.0
    
  3. לוחצים על Deploy (פריסה) כדי לשמור ולפרוס את הפונקציה.

  4. ממתינים עד שהפריסה תושלם (2-3 דקות).

יצירת משימה ב-Cloud Scheduler

‫Cloud Scheduler יפרסם הודעות בנושא Pub/Sub במרווחי זמן קבועים, ויפעיל את הפונקציה של Cloud Run.

  1. במסוף, עוברים אל Cloud Scheduler.
  2. לוחצים על יצירת משימה.
  3. מזינים את פרטי ההגדרה הבאים:

    הגדרה ערך
    שם jamfpro-context-schedule-1h
    אזור בחירה באותו אזור כמו פונקציית Cloud Run
    תדירות 0 * * * * (כל שעה, בדיוק בשעה)
    אזור זמן בחירת אזור זמן (מומלץ להשתמש ב-UTC)
    סוג הטירגוט Pub/Sub
    נושא בוחרים את נושא Pub/Sub (jamf-pro-context-trigger).
    גוף ההודעה {} (אובייקט JSON ריק)
  4. לוחצים על יצירה.

בדיקת משימת המתזמן

  1. במסוף Cloud Scheduler, מאתרים את העבודה.
  2. כדי להפעיל את הטריגר באופן ידני, לוחצים על הפעלה מאולצת.
  3. מחכים כמה שניות ועוברים אל Cloud Run > Services > jamf-pro-context-collector > Logs.
  4. מוודאים שהפונקציה בוצעה בהצלחה.
  5. בודקים את קטגוריה של Cloud Storage כדי לוודא שהיומנים נכתבו.

הגדרה של פיד ב-Google SecOps להטמעה של יומני הקשר של Jamf Pro

  1. עוברים אל SIEM Settings > Feeds (הגדרות SIEM > פידים).
  2. לוחצים על הוספת פיד חדש.
  3. לוחצים על הגדרת פיד יחיד.
  4. בשדה שם הפיד, מזינים שם לפיד (לדוגמה, Jamf Pro Context logs).
  5. בוחרים באפשרות Google Cloud Storage V2 בתור סוג המקור.
  6. בוחרים באפשרות Jamf pro context בתור סוג היומן.
  7. לוחצים על Get Service Account (קבלת חשבון שירות). מוצגת כתובת אימייל ייחודית של חשבון השירות, לדוגמה:

    chronicle-12345678@chronicle-gcp-prod.iam.gserviceaccount.com
    
  8. מעתיקים את כתובת האימייל הזו. תשתמשו בו בשלב הבא.

  9. לוחצים על הבא.

  10. מציינים ערכים לפרמטרים הבאים של הקלט:

  11. כתובת ה-URL של קטגוריית האחסון: מזינים את ה-URI של קטגוריית Cloud Storage עם נתיב הקידומת:

    gs://jamfpro/jamf-pro/context/
    

    מחליפים את jamfpro בשם הקטגוריה.

  • אפשרות למחיקת המקור: בוחרים את אפשרות המחיקה לפי ההעדפה שלכם:

    • אף פעם: לא נמחקים קבצים אחרי ההעברה (מומלץ לבדיקות).
    • מחיקת קבצים שהועברו: הקבצים נמחקים אחרי שההעברה מסתיימת בהצלחה.
    • מחיקת קבצים שהועברו וספריות ריקות: מחיקת קבצים וספריות ריקות אחרי שההעברה מסתיימת בהצלחה.
  • הגיל המקסימלי של הקובץ: כולל קבצים שעברו שינוי במספר הימים האחרון. ברירת המחדל היא 180 ימים.

  • מרחב השמות של הנכס: מרחב השמות של הנכס.

  • תוויות להוספה: התווית שתתווסף לאירועים מהפיד הזה.

  1. לוחצים על הבא.
  2. בודקים את ההגדרות של הפיד החדש במסך סיום ולוחצים על שליחה.

הענקת הרשאות IAM לחשבון השירות של Google SecOps

לחשבון השירות של Google SecOps צריך להיות התפקיד צפייה באובייקט אחסון בקטגוריה של Cloud Storage.

  1. נכנסים אל Cloud Storage > Buckets (קטגוריות).
  2. לוחצים על שם הקטגוריה.
  3. עוברים לכרטיסייה Permissions.
  4. לוחצים על הענקת גישה.
  5. מזינים את פרטי ההגדרה הבאים:
  6. Add principals (הוספת ישויות מורשות): מדביקים את כתובת האימייל בחשבון של חשבון השירות של Google SecOps.
  7. הקצאת תפקידים: בוחרים באפשרות צפייה באובייקט אחסון.
  8. לוחצים על Save.

שנה רישום

צפייה ביומן השינויים של כלי הניתוח הזה

הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.