Criar ações personalizadas
Em Criar uma integração personalizada, você criou uma ação de ping para a integração do Armis. Este documento descreve como criar uma ação personalizada para a integração do Armis que enriquece entidades. Supomos que você tenha conhecimento prático de Python e programação orientada a objetos. Para um pré-requisito, consulte a documentação do SDK e o procedimento de integração personalizada e explore os módulos do SDK.
Criar uma ação personalizada
Para criar uma ação personalizada, siga estas etapas:
- Acesse Resposta > IDE. A página IDE será exibida.
- Clique em Criar novo item e selecione Ação. Insira um nome e selecione a integração.
- Clique em Criar. O IDE cria um novo modelo com comentários e explicações de código.
O objeto de ação do Siemplify
Uma ação do Siemplify exige estas etapas:
- Um objeto precisa ser instanciado na classe
SiemplifyAction. - O objeto precisa usar o método
endda classe para retornar uma mensagem de saída e um valor de resultado.
Valores de resultado
Cada ação tem um nome de saída que representa o valor de resultado retornado pelo método end do SiemplifyAction. Por padrão, esse valor é is_success, mas você pode mudá-lo no ambiente de desenvolvimento integrado (IDE). Também é possível definir um valor de retorno padrão para quando uma ação falha.
Por exemplo, se a ação expirar após cinco minutos (ou falhar por qualquer outro motivo),
o ScriptResult será definido como Timeout.
Valor do resultado JSON
Também é possível adicionar um resultado JSON, que é útil para fazer a rotação de dados em
playbooks ou para análise manual. Para fazer isso, use o método add_result_json
na propriedade de resultado SiemplifyAction ou o
método add_entity_json para anexar um resultado JSON diretamente a uma entidade.
Importações e constantes
A classe `SiemplifyAction` do módulo `SiemplifyAction` é sempre importada. Outras importações comuns incluem:
output_handlerdeSiemplifyUtilspara depuração.add_prefix_to_dict_keyseconvert_dict_to_json_result_dictpara transformação de dados.EntityTypespara determinar o tipo de entidade em que uma ação será executada.
Essa ação também reutiliza o `ArmisManager` criado no procedimento de integração personalizada e importa a biblioteca `json` padrão.
Precisa de mais ajuda? Receba respostas de membros da comunidade e profissionais do Google SecOps.