Création d’une configuration d’action dans le portail de sécurité macOS

Documentation Jamf Protect

Solution
Application
Content Type
Documentation technique
Utilities & Services
ft:locale
fr-FR

Vous pouvez créer plusieurs configurations d’action dans Jamf Protect que vous utiliserez avec des plans différents.

Requirements
  • Vous devez avoir accès à l’environnement du point de terminaison des données auquel vous voulez envoyer les données.

    Pour plus d’informations sur les intégrations courantes, consultez la section Intégrations de données pour Sécurité de macOS.

  • La configuration d’un point de terminaison des données Kafka ou Syslog requiert que les ordinateurs soient équipés de la version 6.1.1 ou ultérieure de l’agent Jamf Protect.

  1. Dans Jamf Protect, cliquez sur Actions.
  2. Cliquez sur Créer une action en haut de la fenêtre.
  3. Saisissez un nom et une description pour la configuration d’action.
  4. Configurez la collecte de données pour Jamf Protect Cloud.

    Si vous ne voulez pas collecter de données avec Jamf Protect Cloud et que vous ne prévoyez pas d’utiliser le transfert des données, vous pouvez supprimer Jamf Protect Cloud.

  5. Ajoutez un point de terminaison des données :
    1. Dans Points de terminaison de données, cliquez sur + Ajouter.
    2. Sélectionnez un type de point de terminaison des données :
      • Jamf Protect CloudCollecte et stocke les données dans Jamf Protect Cloud. Les données d’alerte sont visibles directement dans le portail de sécurité macOS. Pour afficher les données de télémétrie et des journaux unifiés stockées dans Jamf Protect Cloud, vous devez configurer le transfert des données.
      • HTTPEnvoie des données des ordinateurs macOS à une URL de point de terminaison HTTP disponible à partir d’une solution SIEM.
      • Fichier journalÉcrit toutes les données dans un fichier journal à un emplacement désigné sur les ordinateurs. Un seul point de terminaison dans le fichier journal est autorisé par configuration d’action.
      • SyslogEnvoie des données à un serveur Syslog. Protocole normalisé pour la réception de messages qui s’appuie sur l’agrégation des messages de divers systèmes consolidés dans un serveur de distribution centralisé. Les messages sont généralement utilisés pour la gestion du système, la surveillance et l’audit de sécurité. Les messages Syslog peuvent contenir différentes syntaxes, mais ils sont généralement formatés à partir d’une structure de base, par exemple l’en-tête, les degrés de gravité, le texte et l’horodatage du message. Les protocoles de transport Syslog peuvent utiliser le chiffrement.
      • KafkaEnvoie des données à un serveur Kafka. Plateforme distribuée de diffusion de données qui utilise un modèle de souscription pour écouter des sujets de données spécifiques à partir d’un cluster centralisé. Les messages Kafka sont constitués de journaux standardisés et peuvent également être chiffrés dans des formats tels que JSON et Avro. Les messages sont conçus pour un traitement en temps réel. Grâce à une conservation des données configurable et des redondances au sein du cluster pour les données persistantes, Kafka peut assurer une durabilité supplémentaire. Kafka peut utiliser le chiffrement des données avec des certificats x.509.
    3. Configurez les valeurs requises pour le point de terminaison des données sélectionné.

      Les valeurs varieront selon le type de point de terminaison des données. Pour plus d’informations, consultez la section Réglages de configuration des actions de sécurité macOS – Référence.

    4. Dans Alerts (Alertes), sélectionnez le niveau des alertes que vous voulez collecter.
    5. Dans Logs (Journaux), sélectionnez les types de données que vous voulez collecter.
  6. (Optional) Si vous avez configuré un point de terminaison de données pour collecter des alertes, configurez les Options de collecte des données d’alerte.

    Vous pouvez contrôler la verbosité de toutes les données collectées pour les différents types d’événements des alertes.

  7. Cliquez sur Enregistrer.

Vous pouvez désormais ajouter votre configuration d’action à un plan en vue du déploiement. Si vous modifiez la configuration d’une action, les modifications seront automatiquement appliquées aux ordinateurs auxquels l’action a été attribuée dans le cadre du plan.