איסוף יומני הקשר של Jamf Pro
במאמר הזה מוסבר איך להטמיע יומני הקשר (הקשר של המכשיר והמשתמש) של Jamf Pro ב-Google Security Operations באמצעות Cloud Storage עם פונקציות Cloud Run, Pub/Sub ו-Cloud Scheduler. Jamf Pro הוא פתרון ניהול מקיף למכשירי Apple, שמספק מלאי מכשירים, הקשר משתמש ויכולות ניהול הגדרות.
לפני שמתחילים
חשוב לוודא שמתקיימות הדרישות המוקדמות הבאות:
- מופע של Google SecOps
- פרויקט ב- Google Cloud עם Cloud Storage API מופעל
- הרשאות ליצירה ולניהול של קטגוריות ב-Cloud Storage
- הרשאות לניהול כללי מדיניות IAM בדליים של Cloud Storage
- הרשאות ליצירת שירותי Cloud Run, נושאי Pub/Sub ומשימות Cloud Scheduler
- גישה עם הרשאות מיוחדות לדייר Jamf Pro
הגדרת תפקיד Jamf API
- נכנסים לממשק המשתמש האינטרנטי של Jamf.
- עוברים אל הגדרות > הקטע 'מערכת' > תפקידים ולקוחות של API.
- בוחרים בכרטיסייה תפקידי API.
- לוחצים על חדש.
- מזינים שם לתפקיד ה-API (לדוגמה,
context_role). בקטע Jamf Pro API role privileges, מקלידים את שם ההרשאה ובוחרים אותה מהתפריט:
- מלאי שטחי פרסום במחשב
- מלאי שטחי הפרסום בניידים
לוחצים על Save.
הגדרת לקוח Jamf API
- ב-Jamf Pro, עוברים אל Settings > System section > API roles and clients.
- בוחרים בכרטיסייה לקוחות API.
- לוחצים על חדש.
- מזינים שם לתצוגה של לקוח ה-API (לדוגמה,
context_client). - בשדה API Roles (תפקידים ב-API), מוסיפים את התפקיד
context_roleשיצרתם קודם. - בקטע משך החיים של אסימון הגישה, מזינים את משך הזמן בשניות שבו אסימוני הגישה יהיו בתוקף.
- לוחצים על Save.
- לוחצים על Edit.
- לוחצים על הפעלת לקוח API.
- לוחצים על Save.
הגדרת סוד הלקוח ב-Jamf
- ב-Jamf Pro, עוברים ללקוח ה-API החדש שנוצר.
- לוחצים על Generate Client Secret (יצירת סוד לקוח).
- במסך האישור, לוחצים על יצירת סוד.
- שומרים את הפרמטרים הבאים במיקום מאובטח:
- כתובת URL בסיסית:
https://<your>.jamfcloud.com - מזהה לקוח: UUID.
- סוד הלקוח: הערך מוצג פעם אחת.
- כתובת URL בסיסית:
יצירת קטגוריה של Cloud Storage
- עוברים אל Google Cloud המסוף.
- בוחרים פרויקט או יוצרים פרויקט חדש.
- בתפריט הניווט, עוברים אל Cloud Storage > Buckets.
- לוחצים על Create bucket.
מזינים את פרטי ההגדרה הבאים:
הגדרה ערך Name your bucket (שם הקטגוריה) מזינים שם ייחודי גלובלית (לדוגמה, jamfpro)סוג מיקום בוחרים לפי הצרכים שלכם (אזור, שני אזורים, כמה אזורים) Location בוחרים את המיקום (לדוגמה, us-central1).סוג אחסון (storage class) רגיל (מומלץ ליומנים שמתבצעת אליהם גישה לעיתים קרובות) בקרת גישה אחיד (מומלץ) כלים להגנה אופציונלי: הפעלת ניהול גרסאות של אובייקטים או מדיניות שמירת נתונים לוחצים על יצירה.
יצירת חשבון שירות לפונקציית Cloud Run
פונקציית Cloud Run צריכה חשבון שירות עם הרשאות כתיבה לקטגוריה של Cloud Storage והרשאות הפעלה על ידי Pub/Sub.
יצירת חשבון שירות
- במסוף, נכנסים אל IAM & Admin > Service Accounts.
- לוחצים על יצירת חשבון שירות.
- מזינים את פרטי ההגדרה הבאים:
- שם חשבון השירות: מזינים
jamf-pro-collector-sa. - תיאור חשבון השירות: מזינים
Service account for Cloud Run function to collect Jamf Pro context logs.
- שם חשבון השירות: מזינים
- לוחצים על יצירה והמשך.
- בקטע Grant this service account access to project (מתן גישה של חשבון השירות הזה לפרויקט), מוסיפים את התפקידים הבאים:
- לוחצים על בחירת תפקיד.
- מחפשים את אדמין אובייקטים ב-Storage ובוחרים בו.
- לוחצים על + הוספת תפקיד נוסף.
- מחפשים את התפקיד Cloud Run Invoker (הפעלת שירותים ב-Cloud Run) ולוחצים עליו.
- לוחצים על + הוספת תפקיד נוסף.
- מחפשים את האפשרות Cloud Functions Invoker (הפעלת פונקציות של Cloud Functions) ולוחצים עליה.
- לוחצים על Continue.
- לוחצים על סיום.
התפקידים האלה נדרשים כדי:
- Storage Object Admin: כתיבת יומנים לקטגוריה של Cloud Storage וניהול קובצי מצב
- Cloud Run Invoker: מתן הרשאה ל-Pub/Sub להפעיל את הפונקציה
- Cloud Functions Invoker: מאפשר הפעלה של פונקציות
הענקת הרשאות IAM בקטגוריה של Cloud Storage
נותנים לחשבון השירות הרשאות כתיבה בקטגוריה של Cloud Storage:
- נכנסים אל Cloud Storage > Buckets (קטגוריות).
- לוחצים על שם הקטגוריה.
- עוברים לכרטיסייה Permissions.
- לוחצים על הענקת גישה.
- מזינים את פרטי ההגדרה הבאים:
- Add principals (הוספת ישויות מורשות): מזינים את כתובת האימייל בחשבון השירות (לדוגמה,
jamf-pro-collector-sa@PROJECT_ID.iam.gserviceaccount.com). - הקצאת תפקידים: בוחרים באפשרות אדמין של אובייקטים באחסון.
- Add principals (הוספת ישויות מורשות): מזינים את כתובת האימייל בחשבון השירות (לדוגמה,
- לוחצים על Save.
יצירת נושא Pub/Sub
יוצרים נושא Pub/Sub ש-Cloud Scheduler יפרסם בו ופונקציית Cloud Run תירשם אליו.
- במסוף, עוברים אל Pub/Sub > Topics.
- לוחצים על יצירת נושא.
- מזינים את פרטי ההגדרה הבאים:
- מזהה הנושא: מזינים
jamf-pro-context-trigger. - משאירים את שאר ההגדרות כברירת מחדל.
- מזהה הנושא: מזינים
- לוחצים על יצירה.
יצירת פונקציית Cloud Run לאיסוף יומנים
הפונקציה של Cloud Run תופעל על ידי הודעות Pub/Sub מ-Cloud Scheduler כדי לאחזר יומנים מ-Jamf Pro API ולכתוב אותם ב-Cloud Storage.
- במסוף, עוברים אל Cloud Run.
- לוחצים על יצירת שירות.
- בוחרים באפשרות Function (שימוש בעורך מוטבע ליצירת פונקציה).
בקטע Configure (הגדרה), מזינים את פרטי ההגדרה הבאים:
הגדרה ערך שם השירות jamf-pro-context-collectorאזור בוחרים אזור שמתאים לקטגוריה של Cloud Storage (לדוגמה, us-central1)זמן ריצה בוחרים באפשרות Python 3.12 ואילך בקטע טריגר (אופציונלי):
- לוחצים על + הוספת טריגר.
- בוחרים באפשרות Pub/Sub.
- בקטע Select a Pub/Sub topic, בוחרים את נושא ה-Pub/Sub (
jamf-pro-context-trigger). - לוחצים על Save.
בקטע אימות:
- לוחצים על דרישת אימות.
- בודקים את ניהול זהויות והרשאות גישה (IAM).
גוללים למטה ומרחיבים את Containers, Networking, Security.
עוברים לכרטיסייה אבטחה:
- חשבון שירות: בוחרים את חשבון השירות (
jamf-pro-collector-sa).
- חשבון שירות: בוחרים את חשבון השירות (
עוברים לכרטיסייה מאגרי תגים:
- לוחצים על Variables & Secrets (משתנים וסודות).
- לוחצים על + הוספת משתנה לכל משתנה סביבתי:
שם המשתנה ערך לדוגמה GCS_BUCKETjamfproGCS_PREFIXjamf-pro/context/JAMF_CLIENT_IDמזינים את מזהה הלקוח של Jamf JAMF_CLIENT_SECRETמזינים את סוד הלקוח של Jamf JAMF_BASE_URLמזינים את כתובת ה-URL של Jamf, מחליפים את <your>ב-https://<your>.jamfcloud.comPAGE_SIZE200גוללים למטה בכרטיסייה Variables & Secrets (משתנים וסודות) אל Requests (בקשות):
- זמן קצוב לתפוגת בקשה: מזינים
600שניות (10 דקות).
- זמן קצוב לתפוגת בקשה: מזינים
עוברים לכרטיסייה הגדרות במאגרי תגים:
- בקטע מקורות מידע:
- זיכרון: בוחרים באפשרות 512 MiB או יותר.
- מעבד: בוחרים באפשרות 1.
- לוחצים על סיום.
- בקטע מקורות מידע:
גוללים למטה אל סביבת הפעלה:
- בוחרים באפשרות ברירת מחדל (מומלץ).
בקטע Revision scaling:
- מספר מינימלי של מופעים: מזינים
0. - מספר מקסימלי של מופעים: מזינים
100(או משנים בהתאם לעומס הצפוי).
- מספר מינימלי של מופעים: מזינים
לוחצים על יצירה.
ממתינים ליצירת השירות (דקה או שתיים).
אחרי שיוצרים את השירות, עורך הקוד המוטבע ייפתח באופן אוטומטי.
הוספת קוד פונקציה
- מזינים main בFunction entry point (נקודת הכניסה לפונקציה).
בעורך הקוד המוטבע, יוצרים שני קבצים:
- הקובץ הראשון: main.py:
import functions_framework from google.cloud import storage import json import os import urllib3 from datetime import datetime, timezone import gzip import io import time # Initialize HTTP client http = urllib3.PoolManager() # Initialize Storage client storage_client = storage.Client() # Configuration BASE_URL = os.environ.get("JAMF_BASE_URL", "").rstrip("/") CLIENT_ID = os.environ.get("JAMF_CLIENT_ID") CLIENT_SECRET = os.environ.get("JAMF_CLIENT_SECRET") GCS_BUCKET = os.environ.get("GCS_BUCKET") GCS_PREFIX = os.environ.get("GCS_PREFIX", "jamf-pro/context/") PAGE_SIZE = int(os.environ.get("PAGE_SIZE", "200")) SECTIONS = [ "GENERAL", "HARDWARE", "OPERATING_SYSTEM", "USER_AND_LOCATION", "DISK_ENCRYPTION", "SECURITY", "EXTENSION_ATTRIBUTES", "APPLICATIONS", "CONFIGURATION_PROFILES", "LOCAL_USER_ACCOUNTS", "CERTIFICATES", "SERVICES", "PRINTERS", "SOFTWARE_UPDATES", "GROUP_MEMBERSHIPS", "CONTENT_CACHING", "STORAGE", "FONTS", "PACKAGE_RECEIPTS", "PLUGINS", "ATTACHMENTS", "LICENSED_SOFTWARE", "IBEACONS", "PURCHASING" ] # Cached access token, refreshed shortly before it expires _token_cache = {"value": None, "expires_at": 0.0} def get_token(): """OAuth2 client credentials > access_token""" url = f"{BASE_URL}/api/oauth/token" fields = { "grant_type": "client_credentials", "client_id": CLIENT_ID, "client_secret": CLIENT_SECRET } # encode_multipart=False is required. It sends a real # application/x-www-form-urlencoded body, which is what the Jamf token # endpoint expects. Without it, urllib3 sends a multipart/form-data body # and Jamf cannot read grant_type, client_id and client_secret. response = http.request( 'POST', url, fields=fields, encode_multipart=False, timeout=30.0 ) if response.status != 200: raise Exception(f"Failed to get token: {response.status} {response.data.decode('utf-8')}") data = json.loads(response.data.decode('utf-8')) return data["access_token"], int(data.get("expires_in", 1200)) def get_valid_token(): """Return a cached token, refreshing it before it expires.""" now = time.time() if _token_cache["value"] and now < _token_cache["expires_at"] - 60: return _token_cache["value"] token, ttl = get_token() _token_cache["value"] = token _token_cache["expires_at"] = now + ttl return token def fetch_page(token, page): """GET /api/v1/computers-inventory with sections & pagination""" url = f"{BASE_URL}/api/v1/computers-inventory" # Build query parameters params = [("page", str(page)), ("page-size", str(PAGE_SIZE))] params.extend([("section", s) for s in SECTIONS]) # Encode parameters query_string = "&".join([f"{k}={v}" for k, v in params]) full_url = f"{url}?{query_string}" headers = { "Authorization": f"Bearer {token}", "Accept": "application/json" } response = http.request( 'GET', full_url, headers=headers, timeout=60.0 ) if response.status != 200: raise Exception(f"Failed to fetch page {page}: {response.status} {response.data.decode('utf-8')}") return json.loads(response.data.decode('utf-8')) def write_ndjson_gz(objs, when): buf = io.BytesIO() with gzip.GzipFile(filename="-", mode="wb", fileobj=buf, mtime=int(time.time())) as gz: for obj in objs: line = json.dumps(obj, separators=(",", ":")) + "\n" gz.write(line.encode("utf-8")) buf.seek(0) prefix = GCS_PREFIX.strip("/") + "/" if GCS_PREFIX else "" key = f"{prefix}{when:%Y/%m/%d}/jamf_pro_context_{int(when.timestamp())}.ndjson.gz" bucket = storage_client.bucket(GCS_BUCKET) blob = bucket.blob(key) blob.upload_from_file(buf, content_type="application/gzip") return key @functions_framework.cloud_event def main(cloud_event): """ Cloud Run function triggered by Pub/Sub to fetch Jamf Pro context logs and write to Cloud Storage. Each computer is written exactly as Jamf returns it: the inventory sections (general, hardware, operatingSystem, userAndLocation, and so on) are top-level keys on the record. The default parser reads this shape directly, so the records are not reshaped here. Args: cloud_event: CloudEvent object containing Pub/Sub message """ if not all([BASE_URL, CLIENT_ID, CLIENT_SECRET, GCS_BUCKET]): print("Error: Missing required environment variables") return try: page = 0 total = 0 batch = [] now = datetime.now(timezone.utc) while True: payload = fetch_page(get_valid_token(), page) results = payload.get("results") or [] if not results: break # Write the Jamf records as returned; do not rename or nest fields. batch.extend(results) total += len(results) if len(batch) >= 5000: key = write_ndjson_gz(batch, now) print(f"Wrote {len(batch)} records to gs://{GCS_BUCKET}/{key}") batch = [] if len(results) < PAGE_SIZE: break page += 1 if batch: key = write_ndjson_gz(batch, now) print(f"Wrote {len(batch)} records to gs://{GCS_BUCKET}/{key}") print(f"Successfully processed {total} total records") except Exception as e: print(f"Error processing Jamf Pro context logs: {str(e)}") raise- הקובץ השני: requirements.txt:
functions-framework==3.* google-cloud-storage==2.* urllib3>=2.0.0לוחצים על Deploy (פריסה) כדי לשמור ולפרוס את הפונקציה.
ממתינים עד שהפריסה תושלם (2-3 דקות).
יצירת משימה ב-Cloud Scheduler
Cloud Scheduler יפרסם הודעות בנושא Pub/Sub במרווחי זמן קבועים, ויפעיל את הפונקציה של Cloud Run.
- במסוף, עוברים אל Cloud Scheduler.
- לוחצים על יצירת משימה.
מזינים את פרטי ההגדרה הבאים:
הגדרה ערך שם jamfpro-context-schedule-1hאזור בחירה באותו אזור כמו פונקציית Cloud Run תדירות 0 * * * *(כל שעה, בדיוק בשעה)אזור זמן בחירת אזור זמן (מומלץ להשתמש ב-UTC) סוג הטירגוט Pub/Sub נושא בוחרים את נושא Pub/Sub ( jamf-pro-context-trigger).גוף ההודעה {}(אובייקט JSON ריק)לוחצים על יצירה.
בדיקת משימת המתזמן
- במסוף Cloud Scheduler, מאתרים את העבודה.
- כדי להפעיל את הטריגר באופן ידני, לוחצים על הפעלה מאולצת.
- מחכים כמה שניות ועוברים אל Cloud Run > Services > jamf-pro-context-collector > Logs.
- מוודאים שהפונקציה בוצעה בהצלחה.
- בודקים את קטגוריה של Cloud Storage כדי לוודא שהיומנים נכתבו.
הגדרה של פיד ב-Google SecOps להטמעה של יומני הקשר של Jamf Pro
- עוברים אל SIEM Settings > Feeds (הגדרות SIEM > פידים).
- לוחצים על הוספת פיד חדש.
- לוחצים על הגדרת פיד יחיד.
- בשדה שם הפיד, מזינים שם לפיד (לדוגמה,
Jamf Pro Context logs). - בוחרים באפשרות Google Cloud Storage V2 בתור סוג המקור.
- בוחרים באפשרות Jamf pro context בתור סוג היומן.
לוחצים על Get Service Account (קבלת חשבון שירות). מוצגת כתובת אימייל ייחודית של חשבון השירות, לדוגמה:
chronicle-12345678@chronicle-gcp-prod.iam.gserviceaccount.comמעתיקים את כתובת האימייל הזו. תשתמשו בו בשלב הבא.
לוחצים על הבא.
מציינים ערכים לפרמטרים הבאים של הקלט:
כתובת ה-URL של קטגוריית האחסון: מזינים את ה-URI של קטגוריית Cloud Storage עם נתיב הקידומת:
gs://jamfpro/jamf-pro/context/מחליפים את
jamfproבשם הקטגוריה.
אפשרות למחיקת המקור: בוחרים את אפשרות המחיקה לפי ההעדפה שלכם:
- אף פעם: לא נמחקים קבצים אחרי ההעברה (מומלץ לבדיקות).
- מחיקת קבצים שהועברו: הקבצים נמחקים אחרי שההעברה מסתיימת בהצלחה.
- מחיקת קבצים שהועברו וספריות ריקות: מחיקת קבצים וספריות ריקות אחרי שההעברה מסתיימת בהצלחה.
הגיל המקסימלי של הקובץ: כולל קבצים שעברו שינוי במספר הימים האחרון. ברירת המחדל היא 180 ימים.
מרחב השמות של הנכס: מרחב השמות של הנכס.
תוויות להוספה: התווית שתתווסף לאירועים מהפיד הזה.
- לוחצים על הבא.
- בודקים את ההגדרות של הפיד החדש במסך סיום ולוחצים על שליחה.
הענקת הרשאות IAM לחשבון השירות של Google SecOps
לחשבון השירות של Google SecOps צריך להיות התפקיד צפייה באובייקט אחסון בקטגוריה של Cloud Storage.
- נכנסים אל Cloud Storage > Buckets (קטגוריות).
- לוחצים על שם הקטגוריה.
- עוברים לכרטיסייה Permissions.
- לוחצים על הענקת גישה.
- מזינים את פרטי ההגדרה הבאים:
- Add principals (הוספת ישויות מורשות): מדביקים את כתובת האימייל בחשבון של חשבון השירות של Google SecOps.
- הקצאת תפקידים: בוחרים באפשרות צפייה באובייקט אחסון.
לוחצים על Save.
שנה רישום
צפייה ביומן השינויים של כלי הניתוח הזה
הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.