הגדרת איחוד של כרטיסי תמיכה ב-SOAR עצמאי

נתמך ב:

התכונה 'פדרציה של ניהול בקשות תמיכה' מאפשרת ללקוחות משניים להשתמש בפלטפורמת SOAR עצמאית משלהם, במקום לארח את מופע ה-SOAR שלהם כסביבה עם פלטפורמה משותפת. ההגדרה הזו מתאימה במיוחד לספקי שירותי אבטחה מנוהלים (MSSP) או לארגונים שזקוקים לפלטפורמות עצמאיות באזורים גיאוגרפיים שונים.

כל המטא-דאטה של ​​המקרים מסונכרנים מהפלטפורמה המשנית (המרחוקה) לפלטפורמה של הספק הראשי באופן הבא:

  • אנליסטים בפלטפורמה הראשית יכולים לצפות בפניות מאוחדות, לגשת אליהן ולבצע בהן פעולות אם ניתנה להם גישה.

  • לקוחות משניים שומרים על השליטה בסביבות ובבקשות תמיכה שאליהן יש לפלטפורמה הראשית גישה.

כשמנתח פלטפורמה ראשי פותח קישור לבקשת תמיכה מרוחקת, המערכת מפנה אותו לפלטפורמה המרוחקת, אם יש לו את ההרשאות הנדרשות לגישה לסביבה של בקשת התמיכה. בפלטפורמה המרוחקת, האנליסט הראשי של הפלטפורמה יכול להיכנס באמצעות האימייל והסיסמה שלו. הגישה דורשת אישורים תקפים וניתנת רק לסשן הנוכחי.

יצירה או עריכה של משתמש בפלטפורמה הראשית

כדי להקצות גישה לפלטפורמה אחת או יותר של צד שלישי, פועלים לפי השלבים הבאים:
  1. בפלטפורמה הראשית, עבור אלהגדרות> אִרגוּן> ניהול משתמשים.
  2. לוחצים על הוספה.
  3. מזינים את המידע הנדרש.
  4. בשדה פלטפורמה, בחר כמה שיותר פלטפורמות מרוחקות לפי הצורך.
  5. לוחצים על Save.

רישום פלטפורמה משנית חדשה בפלטפורמה הראשית

כדי לרשום פלטפורמה משנית, צריך מפתח Admin API לפלטפורמה הראשית ולבצע קריאה ל-API כדי ליצור מפתח API לסנכרון. צור מפתח Admin API חדש אם אין לך כבר אחד, על ידי ביצוע השלבים הבאים:
  1. עוברים אל SOAR Settings > Advanced > API keys.
  2. יוצרים מפתח חדש ל-Admin API.
כדי ליצור את מפתח ה-API לסנכרון, פועלים לפי השלבים הבאים:
  1. מריצים את הקריאה הבאה ל-API.
    curl --location "$PRIMARY_INSTANCE_URL/api/external/v1/federation/platforms" \
    --header 'Content-Type: application/json' \
    --header "AppKey: $ADMIN_API_KEY" \
    --data '{
    "displayName": "My Secondary Platform",
    "host": "mysecondary.siemplify-soar.com"
    }'
    
    פעולה זו מחזירה מפתח API של סינכרון שהוא ייחודי לכל פלטפורמה משנית ומשמש לאימות לפלטפורמה הראשית.

הגדרת סנכרון מטא-נתונים בפלטפורמה המשנית (המרוחקת)

כדי להפעיל את הסנכרון בפלטפורמה המשנית, צריך לבצע את השלבים הבאים.

הורדת השילוב Case Federation

כדי להוריד את השילוב Case Federation:

  1. בפלטפורמה, עוברים אל מרכז התוכן.
  2. לוחצים על Case Federation integration configuration (הגדרת שילוב של Case Federation) > לוחצים על Save (שמירה). אל תסמנו את תיבת הסימון Is Primary (האם זה איש הקשר הראשי).
  3. עוברים אל תגובה > IDE ולוחצים על הוספההוספה.
  4. בוחרים באפשרות עבודה.
  5. בשדה Job Name, בוחרים באפשרות Case Federation Sync Job.
  6. בשדה Integration, בוחרים באפשרות Case Federation.
  7. לוחצים על יצירה.
  8. בשדה Target Platform (פלטפורמת היעד), מזינים את שם המארח של הספק הראשי. שם המארח נלקח מתחילת כתובת האתר של הפלטפורמה של הספק הראשי.
  9. בשדה API key, מזינים את מפתח ה-API שסופק על ידי הספק הראשי.
  10. מגדירים את זמן הסנכרון שמוגדר כברירת מחדל לדקה אחת.

יצירה או עריכה של משתמש בפלטפורמה המשנית

כדי לתת גישה לאנליסטים הראשיים לסביבות נבחרות, פועלים לפי השלבים הבאים:
  1. בפלטפורמה המשנית, עבור אלהגדרות> אִרגוּן> ניהול משתמשים
  2. לוחצים על הוספה.
  3. מזינים את המידע הנדרש.
  4. בשדה Environment, בוחרים את הסביבות שאנליסטים בפלטפורמה הראשית יכולים לגשת אליהן.
  5. לוחצים על Save.

גישה לפניות לתמיכה מרחוק מהפלטפורמה הראשית

אנליסט הפלטפורמה הראשי יכול לעבור מהפלטפורמה המקומית שלו כדי לצפות ולנהל אירועים בפלטפורמה המרוחקת (המשנית). אפשר לעשות את זה בתצוגת רשימת הבקשות או בתצוגה של הבקשה לצד רשימת הבקשות בדף Cases.

כדי לפתוח פנייה מהפלטפורמה המרוחקת:

  1. בדף Cases, בוחרים באפשרות list view או באפשרות side-by-side view.
  2. מבצעים אחת מהפעולות הבאות:
    • תצוגה זו לצד זו
      1. בתור של הפניות לטיפול, מחפשים פניות שמסומנות באות R (לציון remote, כלומר מרחוק).
      2. לוחצים על הפנייה כדי לפתוח אותה בפלטפורמה המרוחקת.
    • תצוגת רשימה
      1. סורקים את העמודה פלטפורמה כדי למצוא פניות שמקורן בפלטפורמה המרוחקת.
      2. לוחצים על מזהה הפנייה כדי לפתוח אותה בפלטפורמה המרוחקת.
  3. נכנסים לפלטפורמה של המחשב המרוחק באמצעות כתובת האימייל והסיסמה.

    אם אתם לא מצליחים להיכנס, יכול להיות שהלקוח המשני לא העניק לכם גישה לסביבת המקור של הפנייה.

הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.