Ce document explique comment configurer le plugin Cortex XDR v1.0.0 de Palo Alto Networks avec le module Risk Exchange de la plateforme Netskope Cloud Exchange. Ce plugin récupère les données sur les points finaux et les utilisateurs de la plateforme Cortex XDR de Palo Alto Networks. Ce plugin récupère les points d'extrémité à partir de la page Endpoint > All Endpoints . Ce plugin prend également en charge les actions Isolate Endpoint, Un-Isolate Endpoint, Run Scan on Endpoint, Cancel Running Scan on Endpoint dans la plateforme Cortex XDR de Palo Alto Networks.
Calcul du score de normalisation Netskope pour les points finaux et les utilisateurs => 1000 * (1 - RiskScore/100)
Conditions préalables
Pour réaliser cette intégration, vous avez besoin de :
- Un locataire Netskope (ou plusieurs, par exemple des instances de production et de développement/test).
- A Netskope Cloud Exchange tenant with the Tenant plugin and Risk Exchange plugin already configured.
- Connectivité à la plateforme Cortex XDR de Palo Alto Networks.
- Abonnements à ces licences avec leurs objectifs respectifs :
| License | Objectif |
|---|---|
|
Module sur les menaces liées à l'identité | Pour récupérer les utilisateurs et les hôtes à risque |
| Prévention Cortex XDR | Pour la recherche de points d'extrémité et les 4 actions |
| Cortex XDR Pro par point d'extrémité | Pour la recherche de points d'extrémité et les 4 actions |
| Cortex XDR Pro per GB | Pour les actions de numérisation et d'annulation de la numérisation |
- Accès pour générer l'URL de base de l'API, l'ID de la clé de l'API, la clé de l'API et tirer les utilisateurs, les points finaux et les hôtes.
- Connectivité avec l'hôte suivant : https://api-**.xdr.**.paloaltonetworks.com.
Prise en charge du plugin Cortex XDR de Palo Alto Networks
Ce plugin récupère les données sur les points finaux et les utilisateurs de la plateforme Cortex XDR de Palo Alto Networks. Il récupère les points d'extrémité à partir de la page Point d'extrémité > All Endpoints (Tous les points d'extrémité). Ce plugin prend également en charge les actions Isolate Endpoint, Un-Isolate Endpoint, Run Scan on Endpoint, Cancel Running Scan on Endpoint sur la plateforme Cortex XDR de Palo Alto Networks.
| Types de données recueillies | Actions soutenues |
|---|---|
|
|
Mises en correspondance
Les correspondances sont utilisées pour visualiser les utilisateurs et les points de terminaison tirés et leurs détails respectifs. Les champs mappés lors de la configuration du plugin seront visibles sur la page Enregistrements une fois les données extraites. Voici les mappings suggérés à utiliser lors de la configuration du plugin.
Mappages d'extraction pour les utilisateurs
| Champ du plugin | Type de données attendu | Nom de champ suggéré | Stratégie suggérée pour les agrégats de terrain |
|---|---|---|---|
| ID de l'utilisateur | String | ID de l'utilisateur | Unique |
| Score de risque | Number | Score de risque | Unique |
| String | Overwrite | ||
| Niveau de risque | String | Niveau de risque | Overwrite |
| Score de risque normalisé de Netskope | Number | Score de risque normalisé de Netskope | Overwrite |
| Score de risque normalisé |
Number | Score de risque normalisé | Overwrite |
Mappages d'extraction pour les points d'extrémité
| Champ du plugin | Type de données attendu | Nom de champ suggéré | Stratégie suggérée pour les agrégats de terrain |
|---|---|---|---|
| Endpoint ID | String | Endpoint ID | Unique |
| Nom du point final | String | Nom du point final | Unique |
| Score de risque | Number | Score de risque | Unique |
| Type de point final | String | Type de point final | Overwrite |
| État du point final | String | État du point final | Overwrite |
| Type de système d'exploitation | String | Type de système d'exploitation | Overwrite |
| Nom du système d'exploitation |
String | Nom du système d'exploitation | Overwrite |
| Version du système d'exploitation | String | Version du système d'exploitation | Overwrite |
| Adresse IPv4 | List | Adresse IPv4 |
Overwrite |
| Adresse IPv6 | List | Adresse IPv6 | Overwrite |
| Adresse IP publique | String | Adresse IP publique | Overwrite |
| Utilisateurs | List | Utilisateurs | Overwrite |
| domaine | String | domaine | Overwrite |
| Adresse MAC | List | Adresse MAC | Overwrite |
| Server Tags | List | Server Tags | Overwrite |
| Endpoint Tags | List | Endpoint Tags | Overwrite |
| Niveau de risque | String | Niveau de risque | Overwrite |
| Score de risque normalisé de Netskope | Number | Score de risque normalisé de Netskope | Overwrite |
| Score de risque normalisé | Number | Score de risque normalisé | Overwrite |
| Statut d'isolement | String | Statut d'isolement | Overwrite |
| Statut opérationnel | String | Statut opérationnel | Overwrite |
| Statut du scan | String | Statut du scan | Overwrite |
| Nom du groupe | List | Nom du groupe | Overwrite |
Permissions
Pour récupérer les utilisateurs et les points de terminaison et effectuer des actions à l'aide du plugin, l'utilisateur aura besoin d'un rôle : Répondant privilégié Rôle.
Détails de l'API
Liste des API utilisées
| Point final de l'API | Méthode | Cas d'utilisation |
|---|---|---|
| /api_keys/validate/ | PUBLIER | Validez la connectivité en utilisant les paramètres de configuration fournis |
| /public_api/v1/get_risky_users | PUBLIER | Recherche d'utilisateurs et de leur score de risque |
| /public_api/v1/endpoints/get_endpoint | PUBLIER | Fetch endpoints (périphérique) données |
| /public_api/v1/get_risky_hosts | PUBLIER | Récupérer le score de risque pour les points finaux (périphérique) |
| /public_api/v1/endpoints/isolate | PUBLIER | Isoler le point d'aboutissement |
| /public_api/v1/endpoints/unisolate | PUBLIER | Un-isolate endpoint |
| /public_api/v1/endpoints/scan | PUBLIER | Exécuter un scan sur le point de terminaison |
| /public_api/v1/endpoints/abort_scan | PUBLIER | Annuler l'analyse en cours sur le point d'extrémité |
Authorization
API Endpoint: /api_keys/validate/
Method: PUBLIER
Headers (Authentication Method: Standard)
| Clé | Value |
|---|---|
| User-Agent | netskope-ce-5.1.1-cre-palo-alto-networks-cortex-xdr-v1.0.0 |
| x-xdr-auth-id | <api_key_id> |
| Authorization | <api_key><clé_api> |
Headers (Authentication Method: Advanced)
| Clé | Value | Description |
|---|---|---|
| User-Agent | netskope-ce-5.1.1-cre-palo-alto-networks-cortex-xdr-v1.0.0 | Agent utilisateur |
| x-xdr-nonce | <nonce> | Chaîne alphanumérique de 64 caractères générée de manière aléatoire. |
| x-xdr-timestamp | <timestamp> | Horodatage Unix actuel en millisecondes |
| x-xdr-auth-id | <api_key_id> | ID de la clé API |
| Authorization | <api_key_hash> | Hachure de la clé API + Nonce + Chaîne d'horodatage |
Sample API Response
true
Fetch Users
API Endpoint: /oauth2/authorize/central/api
Method: PUBLIER
Headers (Authentication Method: Standard)
| Clé | Value |
|---|---|
| User-Agent | netskope-ce-5.1.1-cre-palo-alto-networks-cortex-xdr-v1.0.0 |
| x-xdr-auth-id | <api_key_id> |
| Authorization | <api_key><clé_api> |
Headers (Authentication Method: Advanced)
| Clé | Value | Description |
|---|---|---|
| User-Agent | netskope-ce-5.1.1-cre-palo-alto-networks-cortex-xdr-v1.0.0 | Agent utilisateur |
| x-xdr-nonce | <nonce> | Chaîne alphanumérique de 64 caractères générée de manière aléatoire. |
| x-xdr-timestamp | <timestamp> | Horodatage Unix actuel en millisecondes |
| x-xdr-auth-id | <api_key_id> | ID de la clé API |
| Authorization | <api_key_hash> | Hachure de la clé API + Nonce + Chaîne d'horodatage |
Sample API Response
{
"reply": [
{
"type": "user",
"id": "xyz\\abc",
"score": 0,
"norm_risk_score": 0,
"risk_level": "LOW",
"reasons": [],
"email": "string"
}
]
}
Récupérer les points finaux
API Endpoint: /public_api/v1/endpoints/get_endpoint
Method: PUBLIER
Headers (Authentication Method: Standard)
| Clé | Value |
|---|---|
| User-Agent | netskope-ce-5.1.1-cre-palo-alto-networks-cortex-xdr-v1.0.0 |
| x-xdr-auth-id | <api_key_id> |
| Authorization | <api_key><clé_api> |
Headers (Authentication Method: Advanced)
| Clé | Value | Description |
|---|---|---|
| User-Agent | netskope-ce-5.1.1-cre-palo-alto-networks-cortex-xdr-v1.0.0 | Agent utilisateur |
| x-xdr-nonce | <nonce> | Chaîne alphanumérique de 64 caractères générée de manière aléatoire. |
| x-xdr-timestamp | <timestamp> | Horodatage Unix actuel en millisecondes |
| x-xdr-auth-id |
<api_key_id> | ID de la clé API |
| Authorization | <api_key_hash> | Hachure de la clé API + Nonce + Chaîne d'horodatage |
Body Parameters
|
Clé |
Value |
Description |
|
search_from |
Integer |
Pagination offset |
|
search_to |
Integer |
Pagination limit |
Sample Request Body
{
"request_data": {
"search_from": 0,
"search_to": 100
}
}
Sample API Response
{
"reply": {
"total_count": 4,
"result_count": 1,
"endpoints": [
{
"endpoint_id": "9713c1f5e2f8487e8d6783ee9e0987b8",
"endpoint_name": "Win2k16-7-148",
"endpoint_type": "AGENT_TYPE_SERVER",
"endpoint_status": "CONNECTED",
"os_type": "AGENT_OS_WINDOWS",
"os_version": "10.0.14393",
"ip": [
"10.50.7.148"
],
"ipv6": [
"fda7:e6ee:2e09:0:809c:1627:e7e4:adcb"
],
"public_ip": "140.246.76.125",
"users": [
"xyz\\abc"
],
"domain": "xyz.com",
"alias": "",
"first_seen": 1743498903224,
"last_seen": 1743507983054,
"content_version": "1730-14274",
"installation_package": "",
"active_directory": [],
"install_date": 1743498903234,
"endpoint_version": "8.7.0.7735",
"is_isolated": "AGENT_UNISOLATED",
"isolated_date": null,
"group_name": [],
"operational_status": "PROTECTED",
"operational_status_description": "[]",
"operational_status_details": [],
"scan_status": "SCAN_STATUS_NONE",
"content_release_timestamp": 1743502658000,
"last_content_update_time": 1743503174008,
"operating_system": "Windows Server 2016",
"mac_address": [
"00:50:56:81:fc:fc"
],
"assigned_prevention_policy": "Windows Default",
"assigned_extensions_policy": "Windows Default",
"token_hash": "",
"tags": {
"server_tags": [],
"endpoint_tags": []
},
"content_status": "UP_TO_DATE"
}
]
}
}
Récupérer le score de risque pour les points finaux
API Endpoint: /public_api/v1/get_risky_hosts
Method: PUBLIER
Headers (Authentication Method: Standard)
| Clé | Value |
|---|---|
| User-Agent | netskope-ce-5.1.1-cre-palo-alto-networks-cortex-xdr-v1.0.0 |
| x-xdr-auth-id | <api_key_id> |
| Authorization | <api_key><clé_api> |
Headers (Authentication Method: Advanced)
| Clé | Value | Description |
|---|---|---|
| User-Agent | netskope-ce-5.1.1-cre-palo-alto-networks-cortex-xdr-v1.0.0 | Agent utilisateur |
| x-xdr-nonce | <nonce> | Chaîne alphanumérique de 64 caractères générée de manière aléatoire. |
| x-xdr-timestamp | <timestamp> | Horodatage Unix actuel en millisecondes |
| x-xdr-auth-id | <api_key_id> | ID de la clé API |
|
Authorization | <api_key_hash> | Hachure de la clé API + Nonce + Chaîne d'horodatage |
Sample API Response
{
"reply": [
{
"type": "host",
"id": "Win2k16-7-148",
"score": 0,
"norm_risk_score": 0,
"risk_level": "LOW",
"reasons": []
}
]
}
Isoler un point final
API Endpoint: /public_api/v1/endpoints/isolate
Method: PUBLIER
Headers (Authentication Method: Standard)
| Clé | Value |
|---|---|
| User-Agent | netskope-ce-5.1.1-cre-palo-alto-networks-cortex-xdr-v1.0.0 |
| x-xdr-auth-id | <api_key_id> |
| Authorization | <api_key><clé_api> |
Headers (Authentication Method: Advanced)
| Clé | Value | Description |
|---|---|---|
|
User-Agent |
netskope-ce-5.1.1-cre-palo-alto-networks-cortex-xdr-v1.0.0 | Agent utilisateur |
|
x-xdr-nonce |
<nonce> |
Chaîne alphanumérique de 64 caractères générée de manière aléatoire. |
|
x-xdr-timestamp |
<timestamp> |
Horodatage Unix actuel en millisecondes |
|
x-xdr-auth-id |
<api_key_id> |
ID de la clé API |
|
Authorization |
<api_key_hash> |
Hachure de la clé API + Nonce + Chaîne d'horodatage |
Body Parameters:
|
Clé |
Value |
Description |
|
value |
<endpoint_id_list> |
Liste des ID des points d'extrémité à isoler |
|
incident_id |
<incident_id> |
(Facultatif) Lorsqu'elle est incluse dans la demande, l'action Scan Endpoints apparaît dans l'onglet Timeline de Cortex XDR Incident View. |
Sample Request Body
{
"request_data": {
"filters": [
{
"field": "endpoint_id_list",
"operator": "in",
"value": endpoint_id_list,
}
],
"incident_id": incident_id,
}
}
Un-Isolate an Endpoint
API Endpoint: /public_api/v1/endpoints/unisolate
Method: PUBLIER
Headers (Authentication Method: Standard)
| Clé | Value |
|---|---|
| User-Agent | netskope-ce-5.1.1-cre-palo-alto-networks-cortex-xdr-v1.0.0 |
| x-xdr-auth-id | <api_key_id> |
| Authorization | <api_key><clé_api> |
Headers (Authentication Method: Advanced)
| Clé | Value | Description |
|---|---|---|
| User-Agent | netskope-ce-5.1.1-cre-palo-alto-networks-cortex-xdr-v1.0.0 | Agent utilisateur |
| x-xdr-nonce | <nonce> | Chaîne alphanumérique de 64 caractères générée de manière aléatoire. |
| x-xdr-timestamp | <timestamp> | Horodatage Unix actuel en millisecondes |
| x-xdr-auth-id | <api_key_id> | ID de la clé API |
| Authorization | <api_key_hash> | Hachure de la clé API + Nonce + Chaîne d'horodatage |
Body Parameters
|
Clé |
Value |
Description |
|
value |
<endpoint_id_list> |
Liste des ID des points d'extrémité à isoler |
|
incident_id |
<incident_id> |
(Facultatif) Lorsqu'elle est incluse dans la demande, l'action Scan Endpoints apparaît dans l'onglet Timeline de Cortex XDR Incident View. |
Sample Request Body
{
"request_data": {
"filters": [
{
"field": "endpoint_id_list",
"operator": "in",
"value": endpoint_id_list,
}
],
"incident_id": incident_id,
}
}
Lancer une analyse sur un point de terminaison
API Endpoint: /public_api/v1/endpoints/scan
Method: PUBLIER
Headers (Authentication Method: Standard)
| Clé | Value |
|---|---|
| User-Agent | netskope-ce-5.1.1-cre-palo-alto-networks-cortex-xdr-v1.0.0 |
| x-xdr-auth-id | <api_key_id> |
| Authorization | <api_key><clé_api> |
Headers (Authentication Method: Advanced)
| Clé | Value | Description |
|---|---|---|
|
User-Agent |
netskope-ce-5.1.1-cre-palo-alto-networks-cortex-xdr-v1.0.0 | Agent utilisateur |
|
x-xdr-nonce |
<nonce> |
Chaîne alphanumérique de 64 caractères générée de manière aléatoire. |
|
x-xdr-timestamp |
<timestamp> |
Horodatage Unix actuel en millisecondes |
|
x-xdr-auth-id |
<api_key_id> |
ID de la clé API |
|
Authorization |
<api_key_hash> |
Hachure de la clé API + Nonce + Chaîne d'horodatage |
Body Parameters
| Clé | Value | Description | |||
|---|---|---|---|---|---|
| value | <endpoint_id_list> | Liste des ID des points d'extrémité à isoler | incident_id | <incident_id> | (Facultatif) Lorsqu'elle est incluse dans la demande, l'action Scan Endpoints apparaît dans l'onglet Timeline de Cortex XDR Incident View. |
Sample Request Body
{
"request_data": {
"filters": [
{
"field": "endpoint_id_list",
"operator": "in",
"value": endpoint_id_list,
}
],
"incident_id": incident_id,
}
}
Annuler l'exécution d'une analyse sur un terminal
API Endpoint: /public_api/v1/endpoints/abort_scan
Method: PUBLIER
Headers (Authentication Method: Standard)
| Clé | Value |
|---|---|
| User-Agent | netskope-ce-5.1.1-cre-palo-alto-networks-cortex-xdr-v1.0.0 |
| x-xdr-auth-id | <api_key_id> |
| Authorization | <api_key><clé_api> |
Headers (Authentication Method: Advanced)
| Clé | Value | Description |
|---|---|---|
| User-Agent | netskope-ce-5.1.1-cre-palo-alto-networks-cortex-xdr-v1.0.0 | Agent utilisateur |
| x-xdr-nonce | <nonce> | Chaîne alphanumérique de 64 caractères générée de manière aléatoire. |
| x-xdr-timestamp | <timestamp> | Horodatage Unix actuel en millisecondes |
| x-xdr-auth-id | <api_key_id> | ID de la clé API |
| Authorization | <api_key_hash> | Hachure de la clé API + Nonce + Chaîne d'horodatage |
Body Parameters
| Clé | Value | Description |
|---|---|---|
| value | <endpoint_id_list> | Liste des ID des points d'extrémité à isoler |
| incident_id | <incident_id> | (Facultatif) Lorsqu'elle est incluse dans la demande, l'action Scan Endpoints apparaît dans l'onglet Timeline de Cortex XDR Incident View. |
Sample Request Body
{
"request_data": {
"filters": [
{
"field": "endpoint_id_list",
"operator": "in",
"value": endpoint_id_list,
}
],
"incident_id": incident_id,
}
}
Matrice de performance
Voici les relevés de performances effectués sur une grande pile CE avec ces spécifications de VM en tirant 500 000 utilisateurs et points de terminaison du plugin Cortex XDR de Palo Alto Networks.
| Description | Spécifications |
|---|---|
| Détails de la pile | Taille : Grande RAM : 32 GB CPU : 16 cœurs |
| Utilisateurs du Cortex XDR de Palo Alto Networks | ~6 minutes |
| Points d'extrémité récupérés à partir du Cortex XDR de Palo Alto Networks | ~15 minutes |
Agent utilisateur
netskope-ce-5.1.1-cre-palo-alto-networks-cortex-xdr-v1.0.0
Workflow
- Obtenez l'URL de base de votre API, l'ID de la clé API et la clé API.
- Configurez le plugin Cortex XDR de Palo Alto Networks
- Ajouter une règle de gestion
- Ajouter des actions.
- Valider le plugin
Regardez une vidéo
Cliquez sur "play" pour regarder une vidéo :
Obtenez l'URL de base de votre API, l'ID de la clé API et la clé API.
Pour ajouter des autorisations à un rôle :
- Connectez-vous à votre compte Cortex XDR de Palo Alto Networks.

- Allez à Settings > Configuration.

- Va dans Roles sous Access Management.

- Cliquez sur + New Role et entrez un nom de rôle, une description et sélectionnez les autorisations requises. Pour connaître les exigences minimales du rôle de clé API, reportez-vous à la section Autorisations.

- Cliquez sur Save.
Pour obtenir l'URL de base de l'API, l'ID de la clé de l'API et la clé de l'API :
- Va dans API Keys sous Integrations.

- Cliquez sur Copy API URL pour obtenir l'URL de base de l'API.
- Cliquez + New Key et ajoutez les champs Niveau de sécurité, Rôle et Date d’expiration.

- Cliquez sur Generate et copiez la clé API et l'ID de la clé API.
Configurez le plugin Cortex XDR de Palo Alto Networks
- Dans Cloud Exchange, allez sur Settings > Plugins. Recherchez et sélectionnez la case du plugin Palo Alto Networks Cortex XDR v1.0.0 (CRE) .

- Ajoutez un nom de configuration du plugin et modifiez l'intervalle de synchronisation si nécessaire.

- Cliquez sur Suivant et entrez les paramètres de configuration :
- API Base URL: The API Base URL of your Palo Alto Networks Cortex XDR tenant. For example: https://api-<tenant-name>.xdr.<region>.paloaltonetworks.com.
- API Key ID: L'ID de la clé API que vous avez copiée précédemment.
- API Key: La clé API que vous avez copiée précédemment.
- Authentication Method: Select la méthode d'authentification choisie lors de la création de la clé API.

- Cliquez Next. Select l’Entité depuis le menu déroulant de l’Entité. Les champs d'entité peuvent être créés à partir de la page de l'éditeur de schéma, ou cliquez sur + Add Field dans la liste déroulante des champs. Fournir la cartographie des champs. Pour les correspondances suggérées, reportez-vous à la section Correspondances.

- Cliquez sur Save.

Ajouter une règle métier d'échange de risques pour Palo Alto Networks Cortex XDR
- Dans Risk Exchange, allez à Business Rules.
- Cliquez sur Create New Rule dans le coin supérieur droit.
- Entrez un nom de règle. Select les champs d'entité à utiliser pour configurer le plugin Palo Alto Networks Cortex XDR et configurez la requête en fonction de vos besoins. Cliquez Save.

Ajoutez des actions d'échange de risques pour Palo Alto Networks Cortex XDR
Le plugin Cortex XDR de Palo Alto Networks prend en charge ces actions pour les points finaux :
- Isoler le point de terminaison permet d'isoler le point de terminaison sur le Cortex XDR de Palo Alto Networks.
- Un-isolate Endpoint (Désolidariser le point de terminaison) permet de désolidariser le point de terminaison sur le Cortex XDR de Palo Alto Networks.
- Run Scan on Endpoint (Exécuter le scan sur le point de terminaison) lancera le scan du point de terminaison sur le Cortex XDR de Palo Alto Networks.
- Cancel Running Scan on Endpoint (Annuler l'exécution de l'analyse sur le point de terminaison) arrête l'exécution des analyses sur le point de terminaison sur le Cortex XDR de Palo Alto Networks.
- Pas d'action n'effectuera aucune action sur les utilisateurs/terminaux.
Note that you can perform the Netskope related actions on the Users and Endpoints pulled from Palo Alto Networks Cortex XDR. Refer to Risk Exchange in order to configure the actions and their validations.
Pour configurer ces actions, suivez les étapes de la section appropriée.
Isoler le point final
- Dans Risk Exchange, allez à Actions et cliquez sur Add Action Configuration.
- Select une règle de gestion, et pour Configuration du plugin cible, sélectionnez votre plugin configuré.
- Dans la liste déroulante Actions, sélectionnez Isolate Endpoint.
- Pour les paramètres d'action, sélectionnez l'option pour l'ID du point final, si les utilisateurs doivent filtrer les points finaux à l'aide de règles de gestion.
- Fournissez un identifiant d'incident statique, qui peut être créé pour un incident dans l'onglet Palo Alto Networks Cortex XDR Incident ViewTimeline.
- Activez la case à cocher Exiger l'approbation si une approbation est nécessaire avant d'effectuer une action sur les utilisateurs.
- Cliquez sur Save.

Un-isolate Endpoint
- Dans Risk Exchange, allez à Actions et cliquez sur Add Action Configuration.
- Select une règle de gestion, et pour Configuration du plugin cible, sélectionnez votre plugin configuré.
- Dans la liste déroulante Actions, sélectionnez Un-isolate Endpoint.
- Pour les paramètres d'action, sélectionnez l'option pour l'ID du point final, si les utilisateurs doivent filtrer les points finaux à l'aide de règles de gestion.
- Fournissez un identifiant d'incident statique, qui peut être créé pour un incident dans l'onglet Palo Alto Networks Cortex XDR Incident ViewTimeline.
- Activez la case à cocher Exiger l'approbation si une approbation est nécessaire avant d'effectuer une action sur les utilisateurs.
- Cliquez sur Save.
Lancer une analyse sur un point de terminaison
- Dans Risk Exchange, allez à Actions et cliquez sur Add Action Configuration.
- Select une règle de gestion, et pour Configuration du plugin cible, sélectionnez votre plugin configuré.
- Dans la liste déroulante Actions, sélectionnez Run Scan on Endpoint.
- Pour les paramètres d'action, sélectionnez l'option pour l'ID du point final, si les utilisateurs doivent filtrer les points finaux à l'aide de règles de gestion.
- Fournissez un identifiant d'incident statique, qui peut être créé pour un incident dans l'onglet Palo Alto Networks Cortex XDR Incident ViewTimeline.
- Activez la case à cocher Exiger l'approbation si une approbation est nécessaire avant d'effectuer une action sur les utilisateurs.
- Cliquez sur Save.
Annuler l'exécution d'une analyse sur un terminal
- Dans Risk Exchange, allez à Actions et cliquez sur Add Action Configuration.
- Select une règle de gestion, et pour Configuration du plugin cible, sélectionnez votre plugin configuré.
- Dans la liste déroulante Actions, sélectionnez Cancel Running Scan on Endpoint.
- Pour les paramètres d'action, sélectionnez l'option pour l'ID du point final, si les utilisateurs doivent filtrer les points finaux à l'aide de règles de gestion.
- Fournissez un identifiant d'incident statique, qui peut être créé pour un incident dans l'onglet Palo Alto Networks Cortex XDR Incident ViewTimeline.
- Activez la case à cocher Exiger l'approbation si une approbation est nécessaire avant d'effectuer une action sur les utilisateurs.
- Cliquez sur Save.
No Action
- Dans Risk Exchange, allez à Actions et cliquez sur Add Action Configuration.
- Select une règle de gestion, et pour Configuration du plugin cible, sélectionnez votre plugin configuré.
- Dans le menu déroulant Actions, sélectionnez No Actions et activez le bouton "Generate Alert" pour générer des alertes dans le Ticket Orchestrator.
- Activez la case à cocher Exiger l'approbation si une approbation est nécessaire avant d'effectuer une action sur les utilisateurs.
- Cliquez sur Save.
Le plugin Cortex XDR de Palo Alto Networks prend en charge les actions suivantes pour les utilisateurs : Aucune action n'effectuera aucune action sur les utilisateurs.

Validez le plugin Cortex XDR de Palo Alto Networks
Valider dans Palo Alto Networks Cortex XDR
Nous extrayons les utilisateurs et les points d'extrémité du Cortex XDR de Palo Alto Networks. Les points de terminaison sont extraits de la page Point de terminaison > Tous les points de terminaison.

Les journaux de toutes les actions effectuées peuvent être consultés sur la page du centre d'action de la réponse aux incidents > Response > .

Remarque : les actions Un-isolate endpoint, Run scan on endpoint et Cancel Run scan on endpoint, Cancel Isolation, Malware scan et Abort Malware scan sont les étiquettes respectives sur la plateforme Cortex XDR de Palo Alto Networks.
Valider dans Cloud Exchange
Pour vérifier les utilisateurs et les points de terminaison provenant de Palo Alto Networks Cortex XDR, allez sur Logging et recherchez les journaux du plugin Palo Alto Networks Cortex XDR. Vous pouvez effectuer une recherche avec une requête du type "CRE Palo Alto Networks Cortex XDR".

Pour vérifier l'exécution des actions, consultez les journaux.

Pour vérifier les enregistrements extraits et stockés dans Risk Exchange, allez sur Records. Select l'entité que vous avez utilisée lors de l'ajout des mappings dans la configuration du plugin.


Vous pouvez également vérifier les journaux d'action pour les actions effectuées.

Dépannage du plugin Cortex XDR de Palo Alto Networks
Réception d'une erreur dans le plugin workflow
CRE Palo Alto Networks Cortex XDR [configuration_name]: Validation error occurred, Received exit code 401, Unauthorized, Verify API Key and API Key ID provided in the configuration parameters.
What to do: Vérifiez la clé API et l'ID de la clé API pour Palo Alto Networks Cortex XDR.
Les points d'extrémité ne sont pas extraits de Palo Alto Networks Cortex XDR
Si aucune donnée n'est extraite pour les points de terminaison, cela peut être dû à l'une des raisons suivantes :
- Aucun Endpoint données n'est disponible sur la plateforme pour tirer des données.
- La cartographie n'est pas ajoutée dans le plugin
What to do:
- Allez sur Palo Alto Networks Cortex XDR et vérifiez si les points d'extrémité sont disponibles à partir de la page Point d'extrémité > Tous les points d'extrémité.
- Modifiez la configuration du plugin et vérifiez la page Entity Source, il devrait y avoir des champs mappés afin d'obtenir la même chose.
Impossible d'effectuer une action sur Palo Alto Networks Cortex XDR
Si le point d'accès ne parvient pas à effectuer l'une des actions, cela peut être dû à l'une des raisons suivantes :
- Le point de terminaison n'existe pas sur le Cortex XDR de Palo Alto Networks.
- En raison d'une limitation de l'API du Palo Alto Cortex XDR. Si l'un des scénarios suivants se produit, vous ne pourrez pas effectuer ces actions :
- Si le point de terminaison est déjà isolé et que nous effectuons l'action Isoler le point de terminaison sur le même point de terminaison
- Si le point d'extrémité est déjà désisolé et que nous effectuons l'action Désisoler le point d'extrémité sur le même point d'extrémité
- Si l'analyse est déjà en cours et que nous exécutons l'action Run Scan on Endpoint sur le même point d'accès
- Si l'analyse n'est pas en cours sur le terminal et que nous exécutons l'action Annuler l'analyse sur le terminal sur le même terminal
Le score normalisé de Netskope n'est pas calculé
Si le score normalisé de Netskope n'est pas calculé pour l'un des enregistrements, cela peut être dû au fait que l'enregistrement ne contient aucun des champs obligatoires. Si c'est le cas, tt ne calculera pas le score normalisé de Netskope pour cet enregistrement.
Comportement connu
Il a été remarqué que, si l'une des actions est exécutée deux fois sur le même point de terminaison, l'API donne un code d'erreur 500, et nous ne serons pas en mesure d'exécuter l'action une seconde fois.






