將 CyberArk 憑證提供者與 Google SecOps 整合
本文說明如何將 CyberArk 憑證提供者與 Google Security Operations (Google SecOps) 整合。
事前準備
如要設定這項整合,您必須在 Linux 主機上安裝 CyberArk 憑證提供者。
設定 CyberArk 憑證提供者與 Google SecOps 的整合功能前,請先完成下列必要條件:
在 Linux 主機上安裝 CyberArk 憑證提供者。
如果您使用 Docker 容器做為 Google SecOps 遠端代理程式:
設定 Docker 容器。
產生 SSH 金鑰,與主機安全通訊。
整合參數
整合 CyberArk 憑證提供者服務時,需要下列參數:
| 參數 | 說明 |
|---|---|
Path to clipasswordsdk | 必填。 CLI 應用程式密碼 SDK 的完整路徑。 預設值為 |
Username for Credential Provider for Linux | 必填。 遠端代理程式部署在 Docker 容器中時,用於驗證的使用者名稱。 預設值為 |
Docker Gateway IP Address | 必填。 Docker 閘道的 IP 位址。 預設值為 |
Host Public Key |
必填。 主機的公開金鑰,確保連線至正確的伺服器,並防止未經授權的存取。 |
SSH Private Key Path | 選填。 安全殼層私密金鑰的完整路徑。 這是建議使用的驗證方法,如果選擇這個方法,就必須提供這個參數。 |
Password for Credential Provider for Linux | 選填。 遠端代理程式部署在 Docker 容器中時,用於驗證的密碼。 |
如需在 Google SecOps 中設定整合功能的操作說明,請參閱「設定整合功能」。
如有需要,您可以在稍後階段進行變更。設定整合執行個體後,您可以在應對手冊中使用該執行個體。如要進一步瞭解如何設定及支援多個執行個體,請參閱「支援多個執行個體」。
動作
如要進一步瞭解動作,請參閱「 從工作台回覆待處理動作」和「執行手動動作」。
Ping
使用「Ping」動作測試與憑證供應商的連線。
這項操作不會在 Google SecOps 實體上執行。
動作輸入內容
無
動作輸出內容
「Ping」動作會提供下列輸出內容:
| 動作輸出類型 | 可用性 |
|---|---|
| 案件總覽附件 | 無法使用 |
| 案件總覽連結 | 無法使用 |
| 案件總覽表格 | 無法使用 |
| 補充資訊表 | 無法使用 |
| JSON 結果 | 無法使用 |
| 輸出訊息 | 可用 |
| 指令碼結果 | 可用 |
輸出訊息
「Ping」動作可能會傳回下列輸出訊息:
| 輸出訊息 | 訊息說明 |
|---|---|
| 動作成功。 |
Failed to connect to the CyberArk Credential Provider! Error is
ERROR_REASON | 動作失敗。 檢查伺服器連線、輸入參數或憑證。 |
指令碼結果
下表列出使用「Ping」動作時,指令碼結果輸出的值:
| 指令碼結果名稱 | 值 |
|---|---|
is_success | True或False |
取得應用程式密碼值
使用「Get Application Password Value」(取得應用程式密碼值) 動作,從 CyberArk 憑證提供者擷取應用程式密碼值。
這項操作不會在 Google SecOps 實體上執行。
動作輸入內容
「取得應用程式密碼值」動作需要下列參數:
| 參數 | 說明 |
|---|---|
Application | 必填。 要從中擷取密碼值的應用程式 ID。 |
Safe Name | 必填。 要從中擷取密碼的 Safe 名稱。 |
Folder Name | 必填。 要從哪個資料夾擷取密碼。 |
Object Name | 必填。 要從中擷取密碼的物件名稱。 |
Output | 必填。 以半形逗號分隔的輸出欄位清單,用於指定要擷取的資料。 預設值為 |
動作輸出內容
「取得應用程式密碼值」動作會提供下列輸出內容:
| 動作輸出類型 | 可用性 |
|---|---|
| 案件總覽附件 | 無法使用 |
| 案件總覽連結 | 無法使用 |
| 案件總覽表格 | 無法使用 |
| 補充資訊表 | 無法使用 |
| JSON 結果 | 可用 |
| 輸出訊息 | 可用 |
| 指令碼結果 | 可用 |
JSON 結果
以下範例顯示使用「取得應用程式密碼值」動作時收到的 JSON 結果輸出內容:
{
"result": "YYYY"
}
輸出訊息
「Get Application Password Value」動作可能會傳回下列輸出訊息:
| 輸出訊息 | 訊息說明 |
|---|---|
Successfully fetched password value for the application ID
APPLICATION_ID.
| 動作成功。 |
| 動作失敗。 請檢查伺服器連線、輸入參數或憑證。 |
指令碼結果
下表列出使用「取得應用程式密碼值」動作時,指令碼結果輸出的值:
| 指令碼結果名稱 | 值 |
|---|---|
is_success | True或False |
執行 CLI 應用程式密碼 SDK 指令
使用「Run CLI Application Password SDK Command」(執行 CLI 應用程式密碼 SDK 指令) 動作,透過 CLI Application Password
SDK 參數直接在 CyberArk 憑證供應商上執行指令。
這項操作不會在 Google SecOps 實體上執行。
動作輸入內容
「Run CLI Application Password SDK Command」(執行 CLI 應用程式密碼 SDK 指令) 動作需要下列參數:
| 參數 | 說明 |
|---|---|
clipasswdsdk Command | 必填。 要執行的 CLI 應用程式密碼 SDK 指令。 範例: |
動作輸出內容
「Run CLI Application Password SDK Command」(執行 CLI 應用程式密碼 SDK 指令) 動作會提供下列輸出內容:
| 動作輸出類型 | 可用性 |
|---|---|
| 案件總覽附件 | 無法使用 |
| 案件總覽連結 | 無法使用 |
| 案件總覽表格 | 無法使用 |
| 補充資訊表 | 無法使用 |
| JSON 結果 | 可用 |
| 輸出訊息 | 可用 |
| 指令碼結果 | 可用 |
JSON 結果
以下範例顯示使用「Run CLI Application Password SDK Command」(執行 CLI 應用程式密碼 SDK 指令) 動作時收到的 JSON 結果輸出內容:
{
"output_value": "COMMAND_OUTPUT"
}
輸出訊息
「Run CLI Application Password SDK Command」(執行 CLI 應用程式密碼 SDK 指令) 動作可傳回下列輸出訊息:
| 輸出訊息 | 訊息說明 |
|---|---|
| 動作成功。 |
Error executing the following command:
COMMAND.
| 動作失敗。 檢查指令語法、與伺服器的連線或憑證。 |
指令碼結果
下表列出使用「Run CLI Application Password SDK Command」(執行 CLI 應用程式密碼 SDK 指令) 動作時,指令碼結果輸出的值:
| 指令碼結果名稱 | 值 |
|---|---|
is_success |
True或False |
工作
同步處理整合憑證工作
使用「Sync Integration Credentials Job」同步處理 CyberArk Credential Provider 密碼管理員項目,並自動更新整合、連接器和工作設定。
工作輸入
同步整合憑證工作需要下列參數:
| 參數 | 說明 |
|---|---|
Environment Name |
必填。 環境名稱,用於搜尋憑證。如為共用環境,請提供 預設值為 |
Credential Mapping |
必填。 JSON 物件,用於指定要同步處理的憑證元件顯示名稱、參數名稱和 CyberArk Secret Manager 項目查閱字串。執行工作前,必須先在平台上設定目標整合執行個體、連接器或工作。 Secret Manager 項目採用下列格式:
一般結構: 設定範例: 注意:整合執行個體顯示名稱是所選環境專屬的名稱,且每個環境的顯示名稱不得重複。連接器和工作與環境無關。 |
Path to clipasswordsdk |
必填。 CLI 應用程式密碼 SDK 的完整路徑。 預設值為 |
Username for Credential Provider for Linux |
必填。 遠端代理程式部署在 Docker 容器中時,用於驗證的使用者名稱。 預設值為 |
Docker Gateway IP Address |
必填。 Docker 閘道的 IP 位址。 預設值為 |
Host Public Key |
必填。 主機的公開金鑰,確保連線至正確的伺服器,並防止未經授權的存取。 |
SSH Private Key Path |
選填。 安全殼層私密金鑰的完整路徑。這是建議使用的驗證方法,如果選擇這個方法,就必須提供這個參數。 |
Password for Credential Provider for Linux |
選填。 遠端代理程式部署在 Docker 容器中時,用於驗證的密碼。 |
還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求解答。