將 CyberArk 憑證提供者與 Google SecOps 整合

本文說明如何將 CyberArk 憑證提供者與 Google Security Operations (Google SecOps) 整合。

事前準備

如要設定這項整合,您必須在 Linux 主機上安裝 CyberArk 憑證提供者。

設定 CyberArk 憑證提供者與 Google SecOps 的整合功能前,請先完成下列必要條件:

  • 在 Linux 主機上安裝 CyberArk 憑證提供者。

  • 如果您使用 Docker 容器做為 Google SecOps 遠端代理程式:

    • 設定 Docker 容器。

    • 產生 SSH 金鑰,與主機安全通訊。

整合參數

整合 CyberArk 憑證提供者服務時,需要下列參數:

                                                                       
參數說明
Path to clipasswordsdk

必填。

CLI 應用程式密碼 SDK 的完整路徑。

預設值為 /opt/CARKaim/sdk/clipasswordsdk

Username for Credential Provider for Linux

必填。

遠端代理程式部署在 Docker 容器中時,用於驗證的使用者名稱。

預設值為 secopssuser

Docker Gateway IP Address

必填。

Docker 閘道的 IP 位址。

預設值為 172.17.0.1

Host Public Key

必填。

主機的公開金鑰,確保連線至正確的伺服器,並防止未經授權的存取。

SSH Private Key Path

選填。

安全殼層私密金鑰的完整路徑。

這是建議使用的驗證方法,如果選擇這個方法,就必須提供這個參數。

Password for Credential Provider for Linux

選填。

遠端代理程式部署在 Docker 容器中時,用於驗證的密碼。

如需在 Google SecOps 中設定整合功能的操作說明,請參閱「設定整合功能」。

如有需要,您可以在稍後階段進行變更。設定整合執行個體後,您可以在應對手冊中使用該執行個體。如要進一步瞭解如何設定及支援多個執行個體,請參閱「支援多個執行個體」。

動作

如要進一步瞭解動作,請參閱「 從工作台回覆待處理動作」和「執行手動動作」。

Ping

使用「Ping」動作測試與憑證供應商的連線。

這項操作不會在 Google SecOps 實體上執行。

動作輸入內容

動作輸出內容

「Ping」動作會提供下列輸出內容:

                                                                                                                                                       
動作輸出類型可用性
案件總覽附件無法使用
案件總覽連結無法使用
案件總覽表格無法使用
補充資訊表無法使用
JSON 結果無法使用
輸出訊息可用
指令碼結果可用
輸出訊息

「Ping」動作可能會傳回下列輸出訊息:

                                                                   
輸出訊息訊息說明

Successfully connected to the CyberArk Credential Provider with the provided connection parameters!

動作成功。
Failed to connect to the CyberArk Credential Provider! Error is ERROR_REASON

動作失敗。

檢查伺服器連線、輸入參數或憑證。

指令碼結果

下表列出使用「Ping」動作時,指令碼結果輸出的值:

                                               
指令碼結果名稱
is_successTrueFalse

取得應用程式密碼值

使用「Get Application Password Value」(取得應用程式密碼值) 動作,從 CyberArk 憑證提供者擷取應用程式密碼值。

這項操作不會在 Google SecOps 實體上執行。

動作輸入內容

「取得應用程式密碼值」動作需要下列參數:

                                                                     
參數說明
Application

必填。

要從中擷取密碼值的應用程式 ID。

Safe Name

必填。

要從中擷取密碼的 Safe 名稱。

Folder Name

必填。

要從哪個資料夾擷取密碼。

Object Name

必填。

要從中擷取密碼的物件名稱。

Output

必填。

以半形逗號分隔的輸出欄位清單,用於指定要擷取的資料。

預設值為 Password

動作輸出內容

「取得應用程式密碼值」動作會提供下列輸出內容:

                                                                                                                                                       
動作輸出類型可用性
案件總覽附件無法使用
案件總覽連結無法使用
案件總覽表格無法使用
補充資訊表無法使用
JSON 結果可用
輸出訊息可用
指令碼結果可用
JSON 結果

以下範例顯示使用「取得應用程式密碼值」動作時收到的 JSON 結果輸出內容:

{
    "result": "YYYY"
}
輸出訊息

「Get Application Password Value」動作可能會傳回下列輸出訊息:

                                                                   
輸出訊息訊息說明
Successfully fetched password value for the application ID APPLICATION_ID.

The password value for the application ID APPLICATION_ID was not found in the CyberArk Credential Provider.

動作成功。

Error executing action "Get Application Password Value": ERROR_REASON.

動作失敗。

請檢查伺服器連線、輸入參數或憑證。

指令碼結果

下表列出使用「取得應用程式密碼值」動作時,指令碼結果輸出的值:

                                               
指令碼結果名稱
is_successTrueFalse

執行 CLI 應用程式密碼 SDK 指令

使用「Run CLI Application Password SDK Command」(執行 CLI 應用程式密碼 SDK 指令) 動作,透過 CLI Application Password SDK 參數直接在 CyberArk 憑證供應商上執行指令。

這項操作不會在 Google SecOps 實體上執行。

動作輸入內容

「Run CLI Application Password SDK Command」(執行 CLI 應用程式密碼 SDK 指令) 動作需要下列參數:

                       
參數說明
clipasswdsdk Command

必填。

要執行的 CLI 應用程式密碼 SDK 指令。

範例:APPID=Application-Password-SDK user=admin safe=safe folder=folder object=object

動作輸出內容

「Run CLI Application Password SDK Command」(執行 CLI 應用程式密碼 SDK 指令) 動作會提供下列輸出內容:

                                                                                                                                                         
動作輸出類型可用性
案件總覽附件無法使用
案件總覽連結無法使用
案件總覽表格無法使用
補充資訊表無法使用
JSON 結果可用
輸出訊息可用
指令碼結果可用
JSON 結果

以下範例顯示使用「Run CLI Application Password SDK Command」(執行 CLI 應用程式密碼 SDK 指令) 動作時收到的 JSON 結果輸出內容:

{
   "output_value": "COMMAND_OUTPUT"
}
輸出訊息

「Run CLI Application Password SDK Command」(執行 CLI 應用程式密碼 SDK 指令) 動作可傳回下列輸出訊息:

                                                             
輸出訊息訊息說明

Successfully executed the following CLI Application Password SDK command: COMMAND.

動作成功。
Error executing the following command: COMMAND.      

Error executing action "Run CLI Application Password SDK Command". Reason: ERROR_REASON.

動作失敗。

檢查指令語法、與伺服器的連線或憑證。

指令碼結果

下表列出使用「Run CLI Application Password SDK Command」(執行 CLI 應用程式密碼 SDK 指令) 動作時,指令碼結果輸出的值:

指令碼結果名稱
is_success TrueFalse

工作

同步處理整合憑證工作

使用「Sync Integration Credentials Job」同步處理 CyberArk Credential Provider 密碼管理員項目,並自動更新整合、連接器和工作設定。

工作輸入

同步整合憑證工作需要下列參數:

參數 說明
Environment Name

必填。

環境名稱,用於搜尋憑證。如為共用環境,請提供 *

預設值為 Default Environment

Credential Mapping

必填。

JSON 物件,用於指定要同步處理的憑證元件顯示名稱、參數名稱和 CyberArk Secret Manager 項目查閱字串。執行工作前,必須先在平台上設定目標整合執行個體、連接器或工作。

Secret Manager 項目採用下列格式:

AppDescs.AppID=<app_id>;Safe=<safe_name>;Object=<object_name>[;Folder=<folder_name>]

一般結構:

{
  "integration_instances": {
    "<integration_instance_display_name>": {
      "<parameter_name>": "AppDescs.AppID=<app_id>;Safe=<safe_name>;Object=<object_name>[;Folder=<folder_name>]"
    }
  },
  "connectors": {
    "<connector_display_name>": {
      "<parameter_name>": "AppDescs.AppID=<app_id>;Safe=<safe_name>;Object=<object_name>[;Folder=<folder_name>]"
    }
  },
  "jobs": {
    "<job_display_name>": {
      "<parameter_name>": "AppDescs.AppID=<app_id>;Safe=<safe_name>;Object=<object_name>[;Folder=<folder_name>]"
    }
  }
}

設定範例:

{
  "integration_instances": {
    "MicrosoftGraphMail_1": {
      "Tenant": "AppDescs.AppID=<app_id>;Safe=<safe_name>;Object=<object_name>;Folder=<folder_name>"
    }
  },
  "connectors": {
    "Microsoft Graph Mail Connector": {
      "Tenant": "AppDescs.AppID=<app_id>;Safe=<safe_name>;Object=<object_name>;Folder=<folder_name>"
    }
  },
  "jobs": {
    "Sync Mail Job": {
      "Tenant": "AppDescs.AppID=<app_id>;Safe=<safe_name>;Object=<object_name>;Folder=<folder_name>"
    }
  }
}

注意:整合執行個體顯示名稱是所選環境專屬的名稱,且每個環境的顯示名稱不得重複。連接器和工作與環境無關。

Path to clipasswordsdk

必填。

CLI 應用程式密碼 SDK 的完整路徑。

預設值為 /opt/CARKaim/sdk/clipasswordsdk

Username for Credential Provider for Linux

必填。

遠端代理程式部署在 Docker 容器中時,用於驗證的使用者名稱。

預設值為 secopsuser

Docker Gateway IP Address

必填。

Docker 閘道的 IP 位址。

預設值為 172.17.0.1

Host Public Key

必填。

主機的公開金鑰,確保連線至正確的伺服器,並防止未經授權的存取。

SSH Private Key Path

選填。

安全殼層私密金鑰的完整路徑。這是建議使用的驗證方法,如果選擇這個方法,就必須提供這個參數。

Password for Credential Provider for Linux

選填。

遠端代理程式部署在 Docker 容器中時,用於驗證的密碼。

還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求解答。