このドキュメントでは、 Netskope Cloud Exchangeプラットフォームの Risk Exchange モジュールを使用して Palo Alto Networks Cortex XDR v1.0.0 プラグインを構成する方法について説明します。 このプラグインは、Palo Alto Networks Cortex XDR プラットフォームからエンドポイントとユーザー データを取得します。 このプラグインは、「エンドポイント > すべてのエンドポイント」ページからエンドポイントを取得します。 このプラグインは、Palo Alto Networks Cortex XDR プラットフォームでのエンドポイントの分離、エンドポイントの分離、エンドポイントでのスキャンの実行、エンドポイントでのスキャンの実行のキャンセルのアクションもサポートしています。
Netskopeのエンドポイントおよびユーザーの正規化スコア計算 => 1000 * (1 – RiskScore/100)
前提条件
この統合を完了するには、以下が必要です。
- Netskopeテナント(または、例えば本番環境と開発/テスト環境など、複数のテナント)。
- Netskope Cloud Exchangeテナントには、テナントプラグインとリスクエクスチェンジプラグインが既に設定済みです。
- パロアルトネットワーク Cortex XDR プラットフォームへの接続。
- 各ライセンスの用途に応じた購読:
| License | 目的 |
|---|---|
|
アイデンティティ脅威モジュール | 危険なユーザーとホストを取得するため |
| Cortex XDR 予防 | エンドポイントの取得と4つのアクションすべてについて |
| Cortex XDR Pro エンドポイントごと | エンドポイントの取得と4つのアクションすべてについて |
| Cortex XDR Pro per GB | スキャンおよびスキャンキャンセル操作について |
- APIベースURL、APIキーID、APIキーを生成し、ユーザー、エンドポイント、ホストを取得するためのアクセス権。
- 以下のホストへの接続: https://api-**.xdr.**.paloaltonetworks.com 。
Palo Alto Networks Cortex XDRプラグインのサポート
このプラグインは、Palo Alto Networks Cortex XDR プラットフォームからエンドポイントとユーザー データを取得します。 「エンドポイント > すべてのエンドポイント」ページからエンドポイントを取得します。 このプラグインは、Palo Alto Networks Cortex XDR プラットフォームでのエンドポイントの分離、エンドポイントの分離、エンドポイントでのスキャンの実行、エンドポイントでのスキャンの実行のキャンセルのアクションもサポートしています。
| 抽出されたデータの種類 | サポートされているアクション |
|---|---|
|
|
マッピング
マッピングは、取得されたユーザーとエンドポイント、およびそれぞれの詳細を表示するために使用されます。 プラグイン設定時にマッピングされたフィールドは、データ取得後にレコードページに表示されます。以下は、プラグインの設定時に推奨されるマッピングです。 プラグインの設定時に使用します。
ユーザー向けマッピングの取得
| プラグインフィールド | 想定されるデータ型 | 提案されたフィールド名 | 提案された現場集約戦略 |
|---|---|---|---|
| ユーザーID | String | ユーザーID | Unique |
| リスクスコア | Number | リスクスコア | Unique |
| 電子メール | String | 電子メール | Overwrite |
| リスクレベル | String | リスクレベル | Overwrite |
| Netskope正規化リスクスコア | Number | Netskope正規化リスクスコア | Overwrite |
| 正規化リスクスコア |
Number | 正規化リスクスコア | Overwrite |
エンドポイントのマッピングを取得する
| プラグインフィールド | 想定されるデータ型 | 提案されたフィールド名 | 提案された現場集約戦略 |
|---|---|---|---|
| Endpoint ID | String | Endpoint ID | Unique |
| エンドポイント名 | String | エンドポイント名 | Unique |
| リスクスコア | Number | リスクスコア | Unique |
| エンドポイントタイプ | String | エンドポイントタイプ | Overwrite |
| エンドポイントステータス | String | エンドポイントステータス | Overwrite |
| オペレーティングシステムの種類 | String | オペレーティングシステムの種類 | Overwrite |
| オペレーティングシステム名 |
String | オペレーティングシステム名 | Overwrite |
| オペレーティングシステムバージョン | String | オペレーティングシステムバージョン | Overwrite |
| IPv4アドレス | List | IPv4アドレス |
Overwrite |
| IPv6アドレス | List | IPv6アドレス | Overwrite |
| パブリックIPアドレス | String | パブリックIPアドレス | Overwrite |
| ユーザー | List | ユーザー | Overwrite |
| ドメイン | String | ドメイン | Overwrite |
| MACアドレス | List | MACアドレス | Overwrite |
| Server Tags | List | Server Tags | Overwrite |
| Endpoint Tags | List | Endpoint Tags | Overwrite |
| リスクレベル | String | リスクレベル | Overwrite |
| Netskope正規化リスクスコア | Number | Netskope正規化リスクスコア | Overwrite |
| 正規化リスクスコア | Number | 正規化リスクスコア | Overwrite |
| 隔離状況 | String | 隔離状況 | Overwrite |
| 運用状況 | String | 運用状況 | Overwrite |
| スキャンステータス | String | スキャンステータス | Overwrite |
| グループ名 | List | グループ名 | Overwrite |
権限
ユーザーとエンドポイントを取得してアクションを実行するには、ユーザーが必要とするプラグインを使用します。ロールは Privileged Responder ロールです。
APIの詳細
使うAPI一覧
| APIエンドポイント | 方法 | 使うケース |
|---|---|---|
| /api_keys/validate/ | 役職 | 接続性を検証する 提供された構成パラメータ |
| /public_api/v1/get_risky_users | 役職 | ユーザーとそのリスクスコアを取得する |
| /public_api/v1/endpoints/get_endpoint | 役職 | エンドポイント(デバイス)のデータを取得する |
| /public_api/v1/get_risky_hosts | 役職 | エンドポイント(デバイス)のリスクスコアを取得する |
| /public_api/v1/endpoints/isolate | 役職 | エンドポイントを分離する |
| /public_api/v1/endpoints/unisolate | 役職 | Un-isolate endpoint |
| /public_api/v1/endpoints/scan | 役職 | エンドポイントでスキャンを実行します |
| /public_api/v1/endpoints/abort_scan | 役職 | エンドポイントで実行中のスキャンをキャンセルします |
Authorization
API Endpoint: /api_keys/validate/
Method: 役職
Headers (Authentication Method: Standard)
| 鍵 | Value |
|---|---|
| ユーザーエージェント | netskope-ce-5.1.1-cre-palo-alto-networks-cortex-xdr-v1.0.0 |
| x-xdr-auth-id | <api_key_id> |
| Authorization | <api_key> |
Headers (Authentication Method: Advanced)
| 鍵 | Value | デスクリプション |
|---|---|---|
| ユーザーエージェント | netskope-ce-5.1.1-cre-palo-alto-networks-cortex-xdr-v1.0.0 | ユーザーエージェント |
| x-xdr-nonce | <nonce> | ランダムに生成された64文字の英数字文字列 |
| x-xdr-timestamp | <timestamp> | 現在のUnixタイムスタンプ(ミリ秒単位) |
| x-xdr-auth-id | <api_key_id> | APIキーID |
| Authorization | <api_key_hash> | APIキーのハッシュ値 + ナンス + タイムスタンプ文字列 |
Sample API Response
true
Fetch Users
API Endpoint: /oauth2/authorize/central/api
Method: 役職
Headers (Authentication Method: Standard)
| 鍵 | Value |
|---|---|
| ユーザーエージェント | netskope-ce-5.1.1-cre-palo-alto-networks-cortex-xdr-v1.0.0 |
| x-xdr-auth-id | <api_key_id> |
| Authorization | <api_key> |
Headers (Authentication Method: Advanced)
| 鍵 | Value | デスクリプション |
|---|---|---|
| ユーザーエージェント | netskope-ce-5.1.1-cre-palo-alto-networks-cortex-xdr-v1.0.0 | ユーザーエージェント |
| x-xdr-nonce | <nonce> | ランダムに生成された64文字の英数字文字列 |
| x-xdr-timestamp | <timestamp> | 現在のUnixタイムスタンプ(ミリ秒単位) |
| x-xdr-auth-id | <api_key_id> | APIキーID |
| Authorization | <api_key_hash> | APIキーのハッシュ値 + ナンス + タイムスタンプ文字列 |
Sample API Response
{
"reply": [
{
"type": "user",
"id": "xyz\\abc",
"score": 0,
"norm_risk_score": 0,
"risk_level": "LOW",
"reasons": [],
"email": "string"
}
]
}
フェッチエンドポイント
API Endpoint: /public_api/v1/endpoints/get_endpoint
Method: 役職
Headers (Authentication Method: Standard)
| 鍵 | Value |
|---|---|
| ユーザーエージェント | netskope-ce-5.1.1-cre-palo-alto-networks-cortex-xdr-v1.0.0 |
| x-xdr-auth-id | <api_key_id> |
| Authorization | <api_key> |
Headers (Authentication Method: Advanced)
| 鍵 | Value | デスクリプション |
|---|---|---|
| ユーザーエージェント | netskope-ce-5.1.1-cre-palo-alto-networks-cortex-xdr-v1.0.0 | ユーザーエージェント |
| x-xdr-nonce | <nonce> | ランダムに生成された64文字の英数字文字列 |
| x-xdr-timestamp | <timestamp> | 現在のUnixタイムスタンプ(ミリ秒単位) |
| x-xdr-auth-id |
<api_key_id> | APIキーID |
| Authorization | <api_key_hash> | APIキーのハッシュ値 + ナンス + タイムスタンプ文字列 |
Body Parameters
|
鍵 |
Value |
デスクリプション |
|
search_from |
Integer |
Pagination offset |
|
search_to |
Integer |
Pagination limit |
Sample Request Body
{
"request_data": {
"search_from": 0,
"search_to": 100
}
}
Sample API Response
{
"reply": {
"total_count": 4,
"result_count": 1,
"endpoints": [
{
"endpoint_id": "9713c1f5e2f8487e8d6783ee9e0987b8",
"endpoint_name": "Win2k16-7-148",
"endpoint_type": "AGENT_TYPE_SERVER",
"endpoint_status": "CONNECTED",
"os_type": "AGENT_OS_WINDOWS",
"os_version": "10.0.14393",
"ip": [
"10.50.7.148"
],
"ipv6": [
"fda7:e6ee:2e09:0:809c:1627:e7e4:adcb"
],
"public_ip": "140.246.76.125",
"users": [
"xyz\\abc"
],
"domain": "xyz.com",
"alias": "",
"first_seen": 1743498903224,
"last_seen": 1743507983054,
"content_version": "1730-14274",
"installation_package": "",
"active_directory": [],
"install_date": 1743498903234,
"endpoint_version": "8.7.0.7735",
"is_isolated": "AGENT_UNISOLATED",
"isolated_date": null,
"group_name": [],
"operational_status": "PROTECTED",
"operational_status_description": "[]",
"operational_status_details": [],
"scan_status": "SCAN_STATUS_NONE",
"content_release_timestamp": 1743502658000,
"last_content_update_time": 1743503174008,
"operating_system": "Windows Server 2016",
"mac_address": [
"00:50:56:81:fc:fc"
],
"assigned_prevention_policy": "Windows Default",
"assigned_extensions_policy": "Windows Default",
"token_hash": "",
"tags": {
"server_tags": [],
"endpoint_tags": []
},
"content_status": "UP_TO_DATE"
}
]
}
}
エンドポイントのリスクスコアを取得する
API Endpoint: /public_api/v1/get_risky_hosts
Method: 役職
Headers (Authentication Method: Standard)
| 鍵 | Value |
|---|---|
| ユーザーエージェント | netskope-ce-5.1.1-cre-palo-alto-networks-cortex-xdr-v1.0.0 |
| x-xdr-auth-id | <api_key_id> |
| Authorization | <api_key> |
Headers (Authentication Method: Advanced)
| 鍵 | Value | デスクリプション |
|---|---|---|
| ユーザーエージェント | netskope-ce-5.1.1-cre-palo-alto-networks-cortex-xdr-v1.0.0 | ユーザーエージェント |
| x-xdr-nonce | <nonce> | ランダムに生成された64文字の英数字文字列 |
| x-xdr-timestamp | <timestamp> | 現在のUnixタイムスタンプ(ミリ秒単位) |
| x-xdr-auth-id | <api_key_id> | APIキーID |
|
Authorization | <api_key_hash> | APIキーのハッシュ値 + ナンス + タイムスタンプ文字列 |
Sample API Response
{
"reply": [
{
"type": "host",
"id": "Win2k16-7-148",
"score": 0,
"norm_risk_score": 0,
"risk_level": "LOW",
"reasons": []
}
]
}
エンドポイントを分離する
API Endpoint: /public_api/v1/endpoints/isolate
Method: 役職
Headers (Authentication Method: Standard)
| 鍵 | Value |
|---|---|
| ユーザーエージェント | netskope-ce-5.1.1-cre-palo-alto-networks-cortex-xdr-v1.0.0 |
| x-xdr-auth-id | <api_key_id> |
| Authorization | <api_key> |
Headers (Authentication Method: Advanced)
| 鍵 | Value | デスクリプション |
|---|---|---|
|
ユーザーエージェント |
netskope-ce-5.1.1-cre-palo-alto-networks-cortex-xdr-v1.0.0 | ユーザーエージェント |
|
x-xdr-nonce |
<nonce> |
ランダムに生成された64文字の英数字文字列 |
|
x-xdr-timestamp |
<timestamp> |
現在のUnixタイムスタンプ(ミリ秒単位) |
|
x-xdr-auth-id |
<api_key_id> |
APIキーID |
|
Authorization |
<api_key_hash> |
APIキーのハッシュ値 + ナンス + タイムスタンプ文字列 |
Body Parameters:
|
鍵 |
Value |
デスクリプション |
|
value |
<endpoint_id_list> |
隔離対象のエンドポイントIDのリスト |
|
incident_id |
<incident_id> |
(オプション) リクエストにスキャン エンドポイント アクションが含まれている場合、[Cortex XDR Incident View Timeline] タブに表示されます。 |
Sample Request Body
{
"request_data": {
"filters": [
{
"field": "endpoint_id_list",
"operator": "in",
"value": endpoint_id_list,
}
],
"incident_id": incident_id,
}
}
Un-Isolate an Endpoint
API Endpoint: /public_api/v1/endpoints/unisolate
Method: 役職
Headers (Authentication Method: Standard)
| 鍵 | Value |
|---|---|
| ユーザーエージェント | netskope-ce-5.1.1-cre-palo-alto-networks-cortex-xdr-v1.0.0 |
| x-xdr-auth-id | <api_key_id> |
| Authorization | <api_key> |
Headers (Authentication Method: Advanced)
| 鍵 | Value | デスクリプション |
|---|---|---|
| ユーザーエージェント | netskope-ce-5.1.1-cre-palo-alto-networks-cortex-xdr-v1.0.0 | ユーザーエージェント |
| x-xdr-nonce | <nonce> | ランダムに生成された64文字の英数字文字列 |
| x-xdr-timestamp | <timestamp> | 現在のUnixタイムスタンプ(ミリ秒単位) |
| x-xdr-auth-id | <api_key_id> | APIキーID |
| Authorization | <api_key_hash> | APIキーのハッシュ値 + ナンス + タイムスタンプ文字列 |
Body Parameters
|
鍵 |
Value |
デスクリプション |
|
value |
<endpoint_id_list> |
隔離対象のエンドポイントIDのリスト |
|
incident_id |
<incident_id> |
(オプション) リクエストにスキャン エンドポイント アクションが含まれている場合、[Cortex XDR Incident View Timeline] タブに表示されます。 |
Sample Request Body
{
"request_data": {
"filters": [
{
"field": "endpoint_id_list",
"operator": "in",
"value": endpoint_id_list,
}
],
"incident_id": incident_id,
}
}
エンドポイントでスキャンを実行する
API Endpoint: /public_api/v1/endpoints/scan
Method: 役職
Headers (Authentication Method: Standard)
| 鍵 | Value |
|---|---|
| ユーザーエージェント | netskope-ce-5.1.1-cre-palo-alto-networks-cortex-xdr-v1.0.0 |
| x-xdr-auth-id | <api_key_id> |
| Authorization | <api_key> |
Headers (Authentication Method: Advanced)
| 鍵 | Value | デスクリプション |
|---|---|---|
|
ユーザーエージェント |
netskope-ce-5.1.1-cre-palo-alto-networks-cortex-xdr-v1.0.0 | ユーザーエージェント |
|
x-xdr-nonce |
<nonce> |
ランダムに生成された64文字の英数字文字列 |
|
x-xdr-timestamp |
<timestamp> |
現在のUnixタイムスタンプ(ミリ秒単位) |
|
x-xdr-auth-id |
<api_key_id> |
APIキーID |
|
Authorization |
<api_key_hash> |
APIキーのハッシュ値 + ナンス + タイムスタンプ文字列 |
Body Parameters
| 鍵 | Value | デスクリプション | |||
|---|---|---|---|---|---|
| value | <endpoint_id_list> | 隔離対象のエンドポイントIDのリスト | incident_id | <incident_id> | (オプション) リクエストにスキャン エンドポイント アクションが含まれている場合、[Cortex XDR Incident View Timeline] タブに表示されます。 |
Sample Request Body
{
"request_data": {
"filters": [
{
"field": "endpoint_id_list",
"operator": "in",
"value": endpoint_id_list,
}
],
"incident_id": incident_id,
}
}
エンドポイントでのスキャン実行をキャンセル
API Endpoint: /public_api/v1/endpoints/abort_scan
Method: 役職
Headers (Authentication Method: Standard)
| 鍵 | Value |
|---|---|
| ユーザーエージェント | netskope-ce-5.1.1-cre-palo-alto-networks-cortex-xdr-v1.0.0 |
| x-xdr-auth-id | <api_key_id> |
| Authorization | <api_key> |
Headers (Authentication Method: Advanced)
| 鍵 | Value | デスクリプション |
|---|---|---|
| ユーザーエージェント | netskope-ce-5.1.1-cre-palo-alto-networks-cortex-xdr-v1.0.0 | ユーザーエージェント |
| x-xdr-nonce | <nonce> | ランダムに生成された64文字の英数字文字列 |
| x-xdr-timestamp | <timestamp> | 現在のUnixタイムスタンプ(ミリ秒単位) |
| x-xdr-auth-id | <api_key_id> | APIキーID |
| Authorization | <api_key_hash> | APIキーのハッシュ値 + ナンス + タイムスタンプ文字列 |
Body Parameters
| 鍵 | Value | デスクリプション |
|---|---|---|
| value | <endpoint_id_list> | 隔離対象のエンドポイントIDのリスト |
| incident_id | <incident_id> | (オプション) リクエストにスキャン エンドポイント アクションが含まれている場合、[Cortex XDR Incident View Timeline] タブに表示されます。 |
Sample Request Body
{
"request_data": {
"filters": [
{
"field": "endpoint_id_list",
"operator": "in",
"value": endpoint_id_list,
}
],
"incident_id": incident_id,
}
}
パフォーマンスマトリックス
以下は、Palo Alto Networks Cortex XDRプラグインから50万のユーザーとエンドポイントを取得して、これらのVM仕様を持つ大規模CEスタックで実施したパフォーマンス測定結果です。
| デスクリプション | 仕様 |
|---|---|
| スタックの詳細 | サイズ:大 RAM:32 GB CPU:16コア |
| Palo Alto Networks Cortex XDRから取得したユーザー | 約6分 |
| Palo Alto Networks Cortex XDRから取得したエンドポイント | 約15分 |
ユーザーエージェント
netskope-ce-5.1.1-cre-palo-alto-networks-cortex-xdr-v1.0.0
ワークフロー
- APIベースURL、APIキーID、APIキーを取得します。
- Palo Alto Networks Cortex XDRプラグインの設定
- ビジネスルールを追加する
- アクションを追加します。
- プラグインを検証する
動画を見る
再生ボタンをクリックして動画をご覧ください。
APIベースURL、APIキーID、およびAPIキーを取得します。
ロールに権限を追加するには:
- Palo Alto Networks Cortex XDRアカウントにログインしてください。

- Settings > Configurationへ移動してください。

- Access Managementの下のRoles へ移動してください。

- + New Roleをクリックし、「ロール名」「デスクリプション」を入力し、必要な権限を選択してください。APIキーロールの最小要件については、 「権限」を参照してください。

- Saveをクリックしてください。
APIベースURL、APIキーID、およびAPIキーを取得するには:
- Integrationsの下のAPI Keysへ移動してください。

- Copy API URL をクリックすると、APIベースURLを取得できます。
- + New Keyをクリックして、セキュリティレベル、役割、有効期限の各フィールドを追加します。

- Generate をクリックして、APIキーとAPIキーIDをコピーしてください。
Palo Alto Networks Cortex XDRプラグインの設定
- Cloud Exchangeで Settings > Pluginsに行ってください。Palo Alto Networks Cortex XDR v1.0.0 (CRE)プラグインボックスを検索して選択します。

- プラグインの設定名を追加し、必要に応じて同期間隔を変更します。

- 「次へ」をクリックして、設定パラメータを入力してください。
- API Base URL: The API Base URL of your Palo Alto Networks Cortex XDR tenant. For example: https://api-<tenant-name>.xdr.<region>.paloaltonetworks.com.
- API Key ID: 以前コピーしたAPIキーID。
- API Key: 以前コピーしたAPIキー。
- Authentication Method: APIキー作成時に選択した認証方法Select 。

- Nextをクリックしてください。エンティティのドロップダウンからエンティティをSelectしてください。エンティティフィールドは、スキーマエディタページから作成することも、フィールドドロップダウンから+ Add Fieldをクリックすることもできます。現場のマッピング情報を提供してください。推奨されるマッピングについては、「マッピング」を参照してください。



- Saveをクリックしてください。

Palo Alto Networks Cortex XDR のリスク交換ビジネスルールを追加する
- Risk ExchangeでBusiness Rulesに移動してください。
- 右上隅のCreate New Ruleクリックしてください。
- ルール名を入力してください。エンティティフィールドSelect Palo Alto Networks Cortex XDRプラグイン用に設定し、要件に基づいてクエリを設定します。 Saveをクリックしてください。

Palo Alto Networks Cortex XDR のリスク交換アクションを追加する
Palo Alto Networks Cortex XDRプラグインは、エンドポイントに対して以下の操作をサポートしています。
- [エンドポイントの分離] は、Palo Alto Networks Cortex XDR 上のエンドポイントを分離します。
- エンドポイントの分離を解除すると、Palo Alto Networks Cortex XDR 上のエンドポイントの分離が解除されます。
- [エンドポイントでスキャンを実行] は、Palo Alto Networks Cortex XDR 上のエンドポイントのスキャンを開始します。
- エンドポイントでのスキャンの実行をキャンセルすると、Palo Alto Networks Cortex XDR 上のエンドポイントでのスキャンの実行が停止されます。
- 「何もしない」を選択すると、ユーザー/エンドポイントに対して一切の操作は実行されません。
なお、Netskope関連の操作は、Palo Alto Networks Cortex XDRから取得したユーザーおよびエンドポイントに対して実行できます。アクションとその検証を設定するには、リスクエクスチェンジを参照してください。
これらのアクションを設定するには、該当するセクションの手順に従ってください。
エンドポイントの分離
- Risk ExchangeでActionsに移動し、 Add Action Configurationをクリックします。
- ビジネスルールSelect 、「ターゲットプラグイン構成」で、設定済みのプラグインを選択してください。
- 「アクション」ドロップダウンでIsolate Endpointを選択します。
- ユーザーがエンドポイントを使うビジネス ルールを除外する必要がある場合は、[アクション パラメーター] でエンドポイント ID のオプションを選択します。
- Palo Alto Networks Cortex XDRのインシデントビューのタイムラインタブで作成できる、静的なインシデントIDを指定します。
- ユーザーに対して操作を実行する前に承認が必要な場合は、 「承認が必要」トグルを有効にしてください。
- Saveをクリックしてください。

Un-isolate Endpoint
- Risk ExchangeでActionsに移動し、 Add Action Configurationをクリックします。
- ビジネスルールSelect 、「ターゲットプラグイン構成」で、設定済みのプラグインを選択してください。
- 「アクション」ドロップダウンでUn-isolate Endpointを選択します。
- ユーザーがエンドポイントを使うビジネス ルールを除外する必要がある場合は、[アクション パラメーター] でエンドポイント ID のオプションを選択します。
- Palo Alto Networks Cortex XDRのインシデントビューのタイムラインタブで作成できる、静的なインシデントIDを指定します。
- ユーザーに対して操作を実行する前に承認が必要な場合は、 「承認が必要」トグルを有効にしてください。
- Saveをクリックしてください。
エンドポイントでスキャンを実行する
- Risk ExchangeでActionsに移動し、 Add Action Configurationをクリックします。
- ビジネスルールSelect 、「ターゲットプラグイン構成」で、設定済みのプラグインを選択してください。
- 「アクション」ドロップダウンでRun Scan on Endpointを選択します。
- ユーザーがエンドポイントを使うビジネス ルールを除外する必要がある場合は、[アクション パラメーター] でエンドポイント ID のオプションを選択します。
- Palo Alto Networks Cortex XDRのインシデントビューのタイムラインタブで作成できる、静的なインシデントIDを指定します。
- ユーザーに対して操作を実行する前に承認が必要な場合は、 「承認が必要」トグルを有効にしてください。
- Saveをクリックしてください。
エンドポイントでのスキャン実行をキャンセル
- Risk ExchangeでActionsに移動し、 Add Action Configurationをクリックします。
- ビジネスルールSelect 、「ターゲットプラグイン構成」で、設定済みのプラグインを選択してください。
- 「アクション」ドロップダウンで Cancel Running Scan on Endpointを選択します。
- ユーザーがエンドポイントを使うビジネス ルールを除外する必要がある場合は、[アクション パラメーター] でエンドポイント ID のオプションを選択します。
- Palo Alto Networks Cortex XDRのインシデントビューのタイムラインタブで作成できる、静的なインシデントIDを指定します。
- ユーザーに対して操作を実行する前に承認が必要な場合は、 「承認が必要」トグルを有効にしてください。
- Saveをクリックしてください。
No Action
- Risk ExchangeでActionsに移動し、 Add Action Configurationをクリックします。
- ビジネスルールSelect 、「ターゲットプラグイン構成」で、設定済みのプラグインを選択してください。
- 「アクション」ドロップダウンで No Actions選択し、「アラートを生成」トグルボタンを有効にすると、チケットオーケストレーターでアラートが生成されます。
- ユーザーに対して操作を実行する前に承認が必要な場合は、 「承認が必要」トグルを有効にしてください。
- Saveをクリックしてください。
Palo Alto Networks Cortex XDR プラグインは、ユーザーに対して次のアクションをサポートしています: アクションなしは、ユーザーに対して何もアクションを実行しません。

Palo Alto Networks Cortex XDRプラグインを検証する
Palo Alto Networks Cortex XDRで検証する
当社はPalo Alto Networks Cortex XDRからユーザーとエンドポイントを取得します。エンドポイントは、「エンドポイント > すべてのエンドポイント」ページから取得されます。

実行されたすべてのアクションのログは、「インシデント対応」>「対応」>「アクションセンター」ページで確認できます。

エンドポイントの隔離解除、エンドポイントでのスキャン実行、エンドポイントでのスキャン実行のキャンセルアクション、隔離のキャンセル、マルウェアスキャン、マルウェアスキャンの中止は、Palo Alto Networks Cortex XDR プラットフォーム上のそれぞれのラベルです。
Cloud Exchangeで検証する
Palo Alto Networks Cortex XDR から取得したユーザーとエンドポイントを確認するには、 Loggingにアクセスして、Palo Alto Networks Cortex XDR プラグインのログを検索してください。「CRE Palo Alto Networks Cortex XDR」のようなクエリで検索できます。

アクションの実行状況を確認するには、ログを確認してください。

Risk Exchange に取得および保存されたレコードを確認するには、 Recordsにアクセスしてください。プラグイン設定でマッピングを追加する際に、使用するエンティティSelect 。


また、実行された操作については、アクションログを確認することもできます。

Palo Alto Networks Cortex XDRプラグインのトラブルシューティング
プラグインのワークフローでエラーが発生しました
CRE Palo Alto Networks Cortex XDR [configuration_name]: Validation error occurred, Received exit code 401, Unauthorized, Verify API Key and API Key ID provided in the configuration parameters.
What to do: Palo Alto Networks Cortex XDRのAPIキーとAPIキーIDを確認してください。
エンドポイントはPalo Alto Networks Cortex XDRから取得されません
エンドポイントのデータが取得できない場合、以下のいずれかの理由が考えられます。
- プラットフォーム上には取得可能なエンドポイントデータがありません
- マッピングはプラグインに追加されません
What to do:
- Palo Alto Networks Cortex XDR に移動し、[エンドポイント] > [すべてのエンドポイント]ページからエンドポイントを取得できるかどうかを確認します。
- プラグインの設定を編集し、エンティティソースページを確認してください。同じデータを取得するために、いくつかのフィールドがマッピングされているはずです。
Palo Alto Networks Cortex XDR で操作を実行できません
エンドポイントがいずれかのアクションを実行できなかった場合、以下のいずれかの理由が考えられます。
- Palo Alto Networks Cortex XDR にはエンドポイントが存在しません
- Palo Alto Cortex XDRのAPI制限によるものです。以下のいずれかの状況が発生した場合、これらの操作は実行できません。
- エンドポイントがすでに分離されており、同じエンドポイントに対してエンドポイントの分離アクションを実行する場合
- エンドポイントがすでに分離されておらず、同じエンドポイントに対してエンドポイントの分離アクションを実行する場合
- スキャンがすでに実行中で、同じエンドポイントで「エンドポイントでスキャンを実行」アクションを実行する場合
- エンドポイントでスキャンが実行されていない場合、同じエンドポイントで「エンドポイントで実行中のスキャンをキャンセル」アクションを実行します。
Netskope正規化スコアは計算されません
Netskope正規化スコアがどのレコードに対しても計算されない場合、そのレコードに必要なフィールドが存在しないことが原因である可能性があります。その場合、tt はそのレコードの Netskope 正規化スコアを計算しません。
既知の動作
同じエンドポイントに対して同じ操作を2回実行した場合、APIからエラーコード500が返され、2回目の操作を実行できなくなることが確認されています。






