Erstellen einer Jamf Protect Aktionskonfiguration Splunk

Anleitung: Integration von Jamf Pro und Jamf Protect in Splunk

Solution
Application
Content Type
Technische Dokumentation
Utilities & Services
ft:locale
de-DE

Verwenden Sie im macOS Sicherheitsportal Ihre HTTP Event Collectors von Splunk als Datenendpunkte für jeden macOS Sicherheitsdatentyp, den Sie erfassen möchten.

Requirements

HTTP Event Collectors für macOS Sicherheitsdatentypen in Splunk. Weitere Informationen finden Sie unter Erstellen von HTTP Event Collectors und Token in Splunk.

  1. Klicken Sie in Jamf Protect auf Aktionen.
  2. Klicken Sie bei einer vorhandenen Aktionskonfiguration auf Bearbeiten oder klicken Sie auf Aktion erstellen, um eine neue zu erstellen.
  3. Fügen Sie für jeden macOS Sicherheitsdatentyp einen neuen Datenendpunkt hinzu:
    1. Klicken Sie in Data Endpoints (Datenendpunkten) auf + Hinzufügen.
    2. Wählen Sie HTTP aus.
    3. Geben Sie im Feld URL eine der folgenden Optionen ein:
      Splunk Enterprise
      https://your-splunk-instance:8088/services/collector/raw
      Splunk Cloud
      https://your-splunk-instance:443/services/collector/raw
    4. Klicken Sie auf + HTTP-Kopfzeile hinzufügen und geben Sie Folgendes ein:
      Name
      Authorization (Autorisierung)
      Wert
      Splunk <HEC Token>
    5. Wählen Sie unter Alerts (Alarme) die Ebene der Alarme, die Sie erfassen möchten.
    6. Wählen Sie unter Logs (Protokolle) die Datentypen, die Sie erfassen möchten.
  4. (Optional) Wiederholen Sie den vorherigen Schritt, um weitere Datenendpunkte hinzuzufügen.
  5. Klicken Sie auf Speichern.

Die Aktionskonfiguration wird aktualisiert und kann im macOS Sicherheitsportal zu Jamf Protect Plänen hinzugefügt werden.