创建自定义操作
在构建自定义集成中,您为 Armis 集成创建了 Ping 操作。本文档介绍了如何为 Armis 集成创建自定义操作来扩充实体。它假定您具备 Python 和面向对象编程方面的工作知识。如需了解前提条件,请参阅 SDK 文档和自定义集成程序,并探索 SDK 模块。
创建自定义操作
如需创建自定义操作,请按照以下步骤操作:
- 依次前往响应 > IDE;IDE 页面随即显示。
- 点击“添加”图标 创建新项 ,然后选择操作 。输入名称并选择集成。
- 点击创建 。IDE 会创建一个包含代码注释和说明的新模板。
Siemplify 操作对象
Siemplify 操作需要执行以下步骤:
- 必须从
SiemplifyAction类实例化对象。 - 该对象必须使用该类的
end方法来返回输出消息和结果值。
结果值
每个操作都有一个输出名称 ,表示 SiemplifyAction 的 end 方法返回的结果值。默认情况下,此名称为
is_success,但您可以在集成开发环境 (IDE) 中更改它。您还可以为操作失败时设置默认返回值
。
例如,如果操作在五分钟后超时(或因任何其他原因而失败),
则 ScriptResult 会设置为 Timeout。
JSON 结果值
您还可以添加 JSON 结果,这对于在
剧本中透视数据或进行手动分析非常有用。为此,请对 SiemplifyAction 结果属性使用 add_result_json 方法,或使用 add_entity_json 方法将 JSON 结果直接附加到实体。
导入和常量
始终导入 `SiemplifyAction` 模块中的 `SiemplifyAction` 类。其他常见导入包括:
- 用于调试的
SiemplifyUtils中的output_handler。 - 用于数据转换的
add_prefix_to_dict_keys和convert_dict_to_json_result_dict。 - 用于确定操作将在哪种类型的实体上运行的
EntityTypes。
此操作还会重复使用在自定义集成程序中创建的 `ArmisManager`,并导入标准 `json` 库。
需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。