Configurer Execution Log Streaming
En configurant Workflows Okta pour diffuser des journaux d'exécution détaillés vers un système SIEM, vous pouvez effectuer une analyse plus poussée et créer des alertes pour les activités liées à vos flux.
Avant de commencer
-
Vous devez disposer de privilèges de super administrateur pour activer ou modifier la fonctionnalité Execution Log Streaming pour votre org Workflows Okta.
Les utilisateurs sans privilèges de super administrateur peuvent consulter les détails de la configuration (à l'exception des en-têtes chiffrés), mais ne peuvent pas les modifier.
-
Consultez la documentation de votre système SIEM pour obtenir des instructions sur la configuration de l'ingestion des événements diffusés en continu par le service.
Commencer cette tâche
-
Dans le Workflows Console, ouvrez l'onglet Paramètres.
-
Dans l'onglet Log Streaming d'exécution, cliquez sur Modifier pour modifier les paramètres de configuration.
-
Utilisez le bouton bascule pour Activer la Log Streaming d'exécution.
-
Dans le champ URL, saisissez le nom de domaine complet et le chemin d'accès du point d'ingestion du destinataire SIEM. Vous devrez peut-être inclure le protocole et les informations relatives au port dans l'URL.
Par exemple, HTTP Event Collector pour Splunk spécifie le format suivant :
<protocol>://http-inputs-<host>.splunkcloud.com:<port>/<endpoint>. -
Sélectionnez les événements à envoyer au destinataire SIEM. Chaque enregistrement comprend les champs spécifiés dans le schéma de base et toutes les métadonnées spécifiques à l'événement.
Remarque :Pour des raisons de sécurité, l'adresse e-mail associée à un événement apparaît sous forme de valeur hachée.
Nom d'événement
Description
Tous
Toutes les métadonnées liées au flux.
Démarré
Métadonnées relatives aux conditions de démarrage du flux.
Terminé
Événements de métadonnées enregistrés à la fin d'un flux.
Échec
Toute métadonnée relative à l'échec d'un flux.
Annulé
Toute métadonnée relative à un flux annulé.
En pause
Événements de métadonnées enregistrés lorsqu'un flux est mis en pause.
Limité
Événements de métadonnées enregistrés pour les flux qui entrent dans l'état limité.
Pour plus de détails sur les métadonnées envoyées pour chacun de ces types d'événements, consultez la section Schémas pour les événements de journalisation diffusés en flux continu.
-
Dans la section En-tête d'autorisation (chiffré), saisissez toutes les paires clé-valeur nécessaires pour authentifier votre connexion au SIEM lorsque les événements sont diffusés en flux continu. Elles sont envoyées sous forme d'informations chiffrées avec la requête au point de terminaison SIEM.
-
Cochez la case Désactiver par défaut lors de la création d'un nouveau flux si vous souhaitez désactiver Execution Log Streaming par défaut pour tous les nouveaux flux.
-
Si nécessaire, utilisez la section Autres en-têtes personnalisés pour toutes les paires clé-valeur nécessaires à inclure dans le cadre de l'événement diffusé en flux continu. Ces en-têtes personnalisés ne sont pas chiffrés.
-
Si votre destinataire SIEM exige un conditionnement spécial pour le corps de chaque événement, utilisez le champ Corps d'événement personnalisé (facultatif). Incluez le format JSON nécessaire pour qu'il corresponde au format du corps attendu. Utilisez
"${event}"(en incluant les guillemets) dans le champ pour indiquer où Workflows Okta insère les données d'événement. Par exemple, Splunk exige chaque événement dans le format suivant :{ "event": "${event}" }Si vous devez réinitialiser le corps de l'événement personnalisé, cliquez sur Utiliser le corps d'événement par défaut pour revenir au format de base.
-
Cliquez sur Enregistrer pour confirmer vos paramètres.
-
Une fois la configuration terminée, cliquez sur Envoyer l'événement de test pour voir un exemple de votre événement diffusé en flux continu.
-
Cliquez sur Envoyer pour envoyer l'exemple de charge utile et voir la réponse du destinataire SIEM.
-
Lorsque vous invoquez un flux (soit par le biais d'un appel d'API, soit par l'interface du générateur de flux), Workflows Okta envoie les événements enregistrés à votre destinataire SIEM. Accédez à l'interface de votre client SIEM pour vérifier que les événements enregistrés apparaissent.
Limitations et problèmes connus
-
Il existe des limites maximales au nombre total d'événements d'exécution qui peuvent être transmis à votre destinataire SIEM.
-
Les événements n'incluent pas l'ID d'org et l'ID utilisateur Pour inclure ces valeurs, vous pouvez les configurer comme des paires clé-valeur distinctes.
Liens connexes
Gérer Execution Log Streaming pour les flux individuels
Schémas pour les événements de journalisation diffusés en flux continu