Ce document explique comment configurer le plugin Illumio v1.0.1 avec le module Risk Exchange de la plateforme Netskope Cloud Exchange. Ce plugin est utilisé pour récupérer les charges de travail d'Illumio > Servers and Endpoints > Workloads. Ce plugin ne prend en charge aucune action sur les hôtes.
Conditions préalables
Pour configurer ce plugin, vous avez besoin de :
- Un locataire Netskope (ou plusieurs, par exemple des instances de production et de développement/test).
- A Netskope Cloud Exchange instance with the Tenant plugin and Risk Exchange plugin already configured.
- Les informations d'identification de la plateforme Illumio (URL PCE, numéro de port PCE, ID de l'organisation PCE, nom d'utilisateur de l'authentification API, secret API, portée de l'étiquette) pour l'authentification API.
- Connexion à l'hôte suivant : URL de la plateforme Illumio (par exemple https://login.illum.io/login).
Support du plugin Illumio
Ce plugin récupère les charges de travail d'Illumio > Servers et Endpoints > Workloads.
| Type de données extraites | Action |
|---|---|
| Workloads | No Action |
Mises en correspondance
Les mappages sont utilisés pour visualiser les charges de travail tirées et leurs détails respectifs. Les champs mappés lors de la configuration du plugin seront visibles sur la page Enregistrements une fois les données extraites. Voici les mappings suggérés à utiliser lors de la configuration du plugin.
Cartographie des charges de travail
| Champ du plugin | Type de données attendu | Nom de champ suggéré | Stratégie suggérée pour les agrégats de terrain |
|---|---|---|---|
| Workload ID | String | Workload ID | Unique |
| Hostname | String | Hostname | Unique |
| Labels | List | Labels | Overwrite |
| OS ID | String | OS ID | Overwrite |
| Détail du système d'exploitation | String | Détail du système d'exploitation | Overwrite |
| Type de système d'exploitation | String | Type de système d'exploitation | Overwrite |
Permissions
Assurez-vous d’avoir un accès global pour tous les champs de vision. Vous pouvez vérifier cela en cliquant sur votre nom de profil en haut à droite dans My Roles.
Détails de l'API
Ce plugin utilise des bibliothèques Python pour s'authentifier auprès de l'API Illumio.
Bibliothèque : illumio (version = 1.1.3)
Create a PCE(PolicyComputeEngine) Object
pce = PolicyComputeEngine(
url=configuration.get("pce_url", "").strip().strip("/"),
port=configuration.get("pce_port"),
org_id=configuration.get("org_id"),
**kwargs
)
pce._session.headers.update(headers)
pce.set_credentials(configuration.get("api_username").strip(), configuration.get("api_secret"))
pce.set_tls_settings(verify=self.ssl_validation)
if self.proxy:
pce.set_proxies(
http_proxy=self.proxy.get('http', ''),
https_proxy=self.proxy.get('https', '')
)
Checks the connection to the PCE
pce.must_connect()
Retrieve Label object HREFs from the PCE
labels = self.pce.labels.get(
params={"key": key, "value": value}
)
Fetch All the workloads matching the Label Scope
charges de travail = self.pce.charges de travail.get_async( # Le paramètre de requête labels prend une liste imbriquée au format JSON de # HREFs d'étiquettes – chaque liste interne représente une portée distincte params={ 'labels': json.dumps(refs), # inclure les clés/valeurs des étiquettes dans les données de réponse 'representation': 'workload_labels' } )
Matrice de performance
Ces mesures de performance sont effectuées sur une pile CE de grande taille avec ces spécifications de VM en tirant 500 000 charges de travail du plugin Illumio.
| Description | Spécifications |
|---|---|
| Détails de la pile | Taille : Grande RAM : 32 GB CPU : 16 cœurs |
| Temps nécessaire pour stocker les enregistrements d'hôtes extraits et mis à jour | ~ 25 minutes |
Agent utilisateur
netskope-ce-6.0.0-cre-illumio-v1.0.1
Workflow
- Générez le nom d'utilisateur, le mot de passe et l'identifiant de l'organisation pour l'authentification de l'API.
- Obtenez des étiquettes.
- Configurez le plugin Illumio.
- Ajouter une règle de gestion.
- Ajouter une action.
- Validez le plugin.
Regardez une vidéo
Cliquer sur « play » pour regarder une vidéo.
Générer le nom d'utilisateur, le mot de passe et l'identifiant de l'organisation pour l'authentification de l'API
- Connectez-vous à la plateforme Illumio.
- Dans le coin supérieur droit, sélectionnez le nom de votre compte et cliquez sur My API Keys.

- Cliquez Add. Vous verrez votre identifiant d'organisation. Copiez-le pour l'utiliser dans votre plugin. Saisissez votre nom et une description pour créer un nom d'utilisateur et un mot de passe d'authentification API, puis cliquez sur Create.

- Enregistrez les valeurs du nom d'utilisateur et du secret d'authentification. Elles seront utilisées pour configurer le plugin et ne sont visibles qu'une seule fois.

Obtenir des étiquettes
- Dans Illumio, allez à Servers and Endpoints > Workloads.
- Recherchez les étiquettes disponibles dans l'onglet de recherche. Récupérez les étiquettes que vous souhaitez utiliser dans le plugin pour extraire les données. Survolez les noms des étiquettes pour vérifier le type d'étiquette.

Configurer le plugin Illumio
- Dans Cloud Exchange, allez sur Settings > Plugin Store. Cherchez et sélectionnez la boîte de plugin Illumiov1.0.1 (CRE) .

- Ajoutez un nom de configuration du plugin et modifiez l'intervalle de synchronisation si nécessaire.

- Cliquez sur Suivant et entrez les paramètres de configuration :
- URL PCE : URL de base de votre plateforme Illumio.
- Port : Numéro de port PCE - utilisez 443 pour les instances SaaS.
- ID de l'organisation : ID de l'organisation Illumio PCE à partir de Mes clés API.
- Nom d'utilisateur d'authentification API : Nom d'utilisateur d'authentification API généré sur le PCE Illumio à partir de Mes clés API.
- Mot de passe d'authentification API : Secret API généré sur le PCE Illumio à partir de Mes clés API.
- Champ d'application de l'étiquette : Une ou plusieurs paires clé/valeur d'étiquettes qui constituent l'étendue de la politique pour les charges de travail de menace. Ceux-ci doivent avoir le format clé1:valeur1,clé2:valeur2,... Par exemple : env:Quarantine,loc:ca.

- Cliquez sur Next et sélectionnez l'entité dans la liste déroulante Entité. Les champs d'entité peuvent être créés sur la page de l'éditeur de schéma, ou en utilisant l'option + Ajouter un champ dans la liste déroulante des champs. Fournissez la cartographie du terrain. Pour connaître les correspondances proposées, reportez-vous à la section "Correspondance".

Remarque Les champs Workload ID et Hostname sont nécessaires pour extraire les hôtes.
- Cliquez Save. La configuration de votre plugin sera visible dans Risk Exchange > Plugins.

Ajouter une règle métier d'échange de risques pour Illumio
- Dans Risk Exchange, allez à Business Rules et cliquez sur Create New Rule.
- Entrez un nom de règle. Select l'entité dans laquelle les champs ont été configurés pour le plugin Illumio, et configurez la requête en fonction de vos besoins. L'exemple filtre tous les xyz récupérés du plugin Illumio.

- Cliquez sur Save.

Ajoutez une action d'échange de risques pour Illumio
Le plugin Illumio ne prend en charge que le type d'action suivant :
No Action
Aucune action ne sera effectuée pour cette action. Les utilisateurs peuvent générer des alertes UBA dans Ticket Orchestrator en utilisant cette action et en activant l'option Générer des alertes dans l'action.
Notes
- Vous pouvez effectuer les actions sur les hôtes tirés d'Illumio sur le locataire Netskope, pour effectuer les actions liées aux hôtes (Ajouter un hôte à l'application privée) sur Netskope, reportez-vous au guide des plugins de Netskope.
- Reportez-vous au guide Netskope afin de configurer les actions liées à Netskope (telles que Ajouter un hôte à l'application privée) pour les enregistrements d'hôte provenant d'Illumio. Pour configurer les autres actions prises en charge par Netskope, reportez-vous au guide du plugin Netskope.
- Dans Risk Exchange, allez à Actions et cliquez sur Add Action Configuration.
- Select la règle de gestion, la configuration et l'action requises dans leurs listes déroulantes respectives.
- Activez la case à cocher Require Approval si une approbation est nécessaire avant d'effectuer une action sur les hôtes.
- Si l'option « Approbation requise » est activée, pour approuver l'action, allez à Cloud Risk Exchange > Action Logs, sélectionnez l'action à approuver, puis cliquez sur Approve.
- Cliquez sur Save.

Valider le plugin Illumio
Valider dans Cloud Exchange
Pour valider le tirage dans Cloud Exchange :
- Allez dans Risk Exchange et cliquez sur Records. Select l’Entité sélectionnée lors de la configuration du mappage de champ pour que les hôtes puissent voir les hôtes extraits.

- Rendez-vous à Logging et recherchez les journaux du plugin.

- Lorsqu’un utilisateur correspond à l’une des règles métier configurées, l’action configurée sera effectuée sur les hôtes. Cela peut être observé dans les journaux d’actions de l’échange de risques >.

Valider dans Illumio
Les hôtes sont tirés de Home > Servers & Endpoints > Workloads. Tous les noms d'hôtes des charges de travail, ainsi que l'adresse des interfaces associées, sont extraits de la plate-forme Illumio.

Dépannage du plugin Illumio
Impossible de configurer le plugin CRE Illumio.
Si vous recevez l'erreur lors de la configuration du plugin.
CRE Illumio [CRE Illumio]: Invalid format provided for the Label Scope: must be key1:value1,key2:value2...
CRE Illumio [CRE Illumio]: Illumio API Exception occurred while connecting to PCE for validating credentials. Validate the provided configuration parameters. Error: HTTPSConnectionPool(host='poc1.illum', port=443): Max retries exceeded with url: /api/v2/health (Caused by NewConnectionError(': Failed to establish a new connection: [Errno -2] Name or service not known'))
Ces erreurs peuvent être dues à l'une des raisons suivantes :
- La clé et le secret de l'API ne sont pas valides ou ont été supprimés.
- L'URL de l'ECP n'est pas valide.
- Les étiquettes fournies dans CE n'existent pas sur la plate-forme ou le format de l'étiquette est incorrect.
What to do:
- Vérifiez les informations d'identification du plugin si la clé et le secret de l'API sont valides. S'il est valide, vérifiez si les informations d'identification que vous utilisez sont toujours disponibles sur Illumio.
- Vérifiez les étiquettes ajoutées dans la configuration et vérifiez si elles existent sur la plateforme Illumio.
- Vérifiez le format de l'étiquette ajouté dans le plugin. Les étiquettes doivent être ajoutées sous la forme d'une paire clé/valeur, comme loc:ca.
Remarque : Si les hôtes à récupérer sur Illumio sont nombreux, il est probable que le plugin prenne un certain temps pour récupérer les données.
Impossible d'extraire les détails de l'hôte dans Cloud Exchange
Si vous ne parvenez pas à visualiser les détails des hôtes dans le tableau des enregistrements, cela peut être dû à l'une des raisons mentionnées ci-dessous.
- Aucun hôte n'est présent sur la plateforme Illumio.
- Le mappage de tous les champs Illumio n'est pas fourni lors de la configuration du plugin CRE Illumio.
- Le plugin a rencontré une erreur au cours de son cycle de vie.
What to do:
- Assurez-vous que les hôtes sont présents sur la plate-forme Illumio.
- Veillez à fournir les correspondances nécessaires lors de la configuration du plugin.
- Assurez-vous que les champs créés dans une entité sont conformes à la cartographie.
- Vérifiez les journaux du plugin sur la page Journalisation pour voir s'il y a des erreurs. Si vous recevez une erreur de conflit 409, elle sera résolue d'elle-même après un certain temps, mais assurez-vous que l'intervalle de synchronisation pour la configuration du plugin est de 10 à 60 minutes.

