In diesem Artikel erfahren Sie, wie Sie Daten aus der HEIMDAL-API in Splunk Enterprise (https://www.splunk.com) aufnehmen.
1. Hinzufügen der App „REST API Modular Input“ zu SPLUNK Enterprise
2. Hinzufügen der HEIMDAL-API zu Splunk Enterprise
3. Anzeigen der aus der HEIMDAL Security API aufgenommenen Daten
Hinzufügen von REST API Modular Input zu SPLUNK Enterprise
1. Klicken Sie im Splunk-Enterprise-Portal auf Explore Splunk Enterprise und gehen Sie zu Splunk Apps. 2. Daraufhin wird ein neues Fenster mit allen zur Installation verfügbaren Apps und Erweiterungen geöffnet. Suchen Sie nach REST API Modular Input (auch auf dieser Seite zu finden: https://splunkbase.splunk.com/app/1546/) und klicken Sie auf Install.
Hinzufügen der HEIMDAL-API zu Splunk Enterprise
1. Gehen Sie zu Settings -> Data –> Data inputs -> REST und klicken Sie auf Add new.
2. Füllen Sie die folgenden Felder aus:
- REST API Input Name: Der Name, den Sie für den Auftrag verwenden möchten
- Activation Key: Klicken Sie auf den Link unter dem Textfeld, um einen Aktivierungsschlüssel zu erhalten (http://www.baboonbones.com/#activation).
- Endpoint URL: Geben Sie den Pfad zur API-Anfrage ein (z. B.: https://dashboard.heimdalsecurity.com/api/heimdalapi/thirdparty )
- HTTP Method: Wählen Sie GET
-
Authentication Type: Wählen Sie OAuth2
- OAUTH 2 Token Type (OPTIONAL): Geben Sie „Bearer“ ein, falls die Authentifizierung nicht funktioniert
- OAUTH 2 Access Token: Fügen Sie Ihren persönlichen API-Schlüssel aus dem Heimdal-Dashboard -> Guide -> HS API KEY -> New API/Old API hinzu
-
URL Arguments: Geben Sie die Parameter für die API-Anfragen ein. Die erforderlichen Parameter sind customerId, startDate, und endDate (z. B.: customerId=197818,startDate=2016-01-03T12:54,endDate=2019-02-03T12:56). Sie können auch zusätzliche Parameter hinzufügen, die unter den jeweiligen API-Statistiken zu finden sind, wenn Sie auf Show -> Optional Parameter Helper klicken.
* – Stellen Sie sicher, dass auf die Argumente das Zeichen „,“ (Komma) folgt, wie in den Splunk-Beispielen, und nicht das Zeichen „&“ (kaufmännisches Und) wie in den Beispielen aus dem Heimdal-Dashboard, da dies beim Ausführen des Auftrags zur Fehlermeldung „User is not authorized to fulfill the operation.“ führt. - Response Type: Wählen Sie JSON
- Set sourcetype: Wählen Sie Manual
- Source type: Geben Sie _json ein
Diese Felder sind erforderlich, um Splunk so zu konfigurieren, dass Daten aus den API-Anfragen von Heimdal Security abgerufen werden. Die übrigen Felder sind optional; weitere Informationen finden Sie im Hilfebereich von Splunk.
3. Nachdem Sie alle Felder ausgefüllt haben, müssen Sie oben auf der Seite auf Next klicken.
Um alle erstellten Aufträge zu überprüfen und zu verwalten, gehen Sie zu Settings -> Data -> Data inputs und klicken Sie auf REST.
Anzeigen der aus der HEIMDAL Security API aufgenommenen Daten
Um die aufgenommenen Ergebnisse anzuzeigen, öffnen Sie den Bereich Search & Reporting oder wechseln Sie zur Registerkarte Search.
Geben Sie die hinzugefügte API-Quelle ein (Beispiel: source="rest://API Test", wobei API Test der oben genannte REST API Input Name ist, genauer gesagt der Name des von Ihnen erstellten Auftrags), und klicken Sie anschließend auf die Schaltfläche Search.
Die aus der Heimdal-Security-Datenbank extrahierten Daten werden wie im folgenden Screenshot angezeigt. Von dort aus können Sie sie gemäß Ihren Anforderungen verwalten.
Hier finden Sie ein Video-Tutorial zum Hinzufügen der HEIMDAL-API zu Splunk Enterprise: