Netskope LogoNetskope Logo
  • セキュリティサービス
  • AIサービス
  • ネットワークサービス
  • 分析サービス
  • 統合
  • getting-started.svg始める
    • サポート
    • コミュニティ
    • Netskope.com
    © 2026 無断転載を禁じます。Netskope 株式会社
    トップページ
    Netskope Cloud Exchange
    リスク交換モジュール
    サードパーティ製リスク交換プラグインの設定
    Risk Exchange 用 Palo Alto Networks Cortex XDR プラグイン

    Risk Exchange 用 Palo Alto Networks Cortex XDR プラグイン

    このドキュメントでは、 Netskope Cloud Exchangeプラットフォームの Risk Exchange モジュールを使用して Palo Alto Networks Cortex XDR v1.0.0 プラグインを構成する方法について説明します。 このプラグインは、Palo Alto Networks Cortex XDR プラットフォームからエンドポイントとユーザー データを取得します。 このプラグインは、「エンドポイント > すべてのエンドポイント」ページからエンドポイントを取得します。 このプラグインは、Palo Alto Networks Cortex XDR プラットフォームでのエンドポイントの分離、エンドポイントの分離、エンドポイントでのスキャンの実行、エンドポイントでのスキャンの実行のキャンセルのアクションもサポートしています。

    Netskopeのエンドポイントおよびユーザーの正規化スコア計算 => 1000 * (1 – RiskScore/100)

    前提条件

    この統合を完了するには、以下が必要です。

    • Netskopeテナント(または、例えば本番環境と開発/テスト環境など、複数のテナント)。
    • Netskope Cloud Exchangeテナントには、テナントプラグインとリスクエクスチェンジプラグインが既に設定済みです。
    • パロアルトネットワーク Cortex XDR プラットフォームへの接続。
    • 各ライセンスの用途に応じた購読:
    License目的

    アイデンティティ脅威モジュール

    危険なユーザーとホストを取得するため
    Cortex XDR 予防エンドポイントの取得と4つのアクションすべてについて
    Cortex XDR Pro エンドポイントごとエンドポイントの取得と4つのアクションすべてについて
    Cortex XDR Pro per GBスキャンおよびスキャンキャンセル操作について
    • APIベースURL、APIキーID、APIキーを生成し、ユーザー、エンドポイント、ホストを取得するためのアクセス権。
    • 以下のホストへの接続: https://api-**.xdr.**.paloaltonetworks.com 。
    Palo Alto Networks Cortex XDRプラグインのサポート

    このプラグインは、Palo Alto Networks Cortex XDR プラットフォームからエンドポイントとユーザー データを取得します。 「エンドポイント > すべてのエンドポイント」ページからエンドポイントを取得します。 このプラグインは、Palo Alto Networks Cortex XDR プラットフォームでのエンドポイントの分離、エンドポイントの分離、エンドポイントでのスキャンの実行、エンドポイントでのスキャンの実行のキャンセルのアクションもサポートしています。

     抽出されたデータの種類サポートされているアクション 
    • ユーザー
    • Endpoints
    • エンドポイントの分離
    • Un-Isolate Endpoint
    • エンドポイントでスキャンを実行
    • エンドポイントで実行中のスキャンをキャンセル
    マッピング

    マッピングは、取得されたユーザーとエンドポイント、およびそれぞれの詳細を表示するために使用されます。 プラグイン設定時にマッピングされたフィールドは、データ取得後にレコードページに表示されます。以下は、プラグインの設定時に推奨されるマッピングです。 プラグインの設定時に使用します。

    ユーザー向けマッピングの取得
    プラグインフィールド想定されるデータ型提案されたフィールド名提案された現場集約戦略
    ユーザーIDStringユーザーIDUnique
    リスクスコアNumberリスクスコアUnique
    電子メールString電子メールOverwrite
    リスクレベルStringリスクレベルOverwrite
    Netskope正規化リスクスコアNumberNetskope正規化リスクスコアOverwrite
    正規化リスクスコア

    Number

    正規化リスクスコアOverwrite
    エンドポイントのマッピングを取得する
    プラグインフィールド想定されるデータ型提案されたフィールド名提案された現場集約戦略
    Endpoint IDStringEndpoint IDUnique
    エンドポイント名Stringエンドポイント名Unique
    リスクスコアNumberリスクスコアUnique
    エンドポイントタイプStringエンドポイントタイプOverwrite
    エンドポイントステータスStringエンドポイントステータスOverwrite
    オペレーティングシステムの種類Stringオペレーティングシステムの種類Overwrite
    オペレーティングシステム名

    String

    オペレーティングシステム名Overwrite
    オペレーティングシステムバージョンStringオペレーティングシステムバージョンOverwrite
    IPv4アドレスListIPv4アドレス

    Overwrite

    IPv6アドレスListIPv6アドレスOverwrite
    パブリックIPアドレスStringパブリックIPアドレスOverwrite
    ユーザーListユーザーOverwrite
    ドメインStringドメインOverwrite
    MACアドレスListMACアドレスOverwrite
    Server TagsListServer TagsOverwrite
    Endpoint TagsListEndpoint TagsOverwrite
    リスクレベルStringリスクレベルOverwrite
    Netskope正規化リスクスコアNumberNetskope正規化リスクスコアOverwrite
    正規化リスクスコアNumber正規化リスクスコアOverwrite
    隔離状況String隔離状況Overwrite
    運用状況String運用状況Overwrite
    スキャンステータスStringスキャンステータスOverwrite
    グループ名Listグループ名Overwrite
    権限

    ユーザーとエンドポイントを取得してアクションを実行するには、ユーザーが必要とするプラグインを使用します。ロールは Privileged Responder ロールです。

    APIの詳細

    使うAPI一覧
    APIエンドポイント方法使うケース
    /api_keys/validate/役職接続性を検証する 提供された構成パラメータ
    /public_api/v1/get_risky_users役職ユーザーとそのリスクスコアを取得する
    /public_api/v1/endpoints/get_endpoint役職エンドポイント(デバイス)のデータを取得する
    /public_api/v1/get_risky_hosts役職エンドポイント(デバイス)のリスクスコアを取得する
    /public_api/v1/endpoints/isolate役職エンドポイントを分離する
    /public_api/v1/endpoints/unisolate役職Un-isolate endpoint
    /public_api/v1/endpoints/scan役職エンドポイントでスキャンを実行します
    /public_api/v1/endpoints/abort_scan役職エンドポイントで実行中のスキャンをキャンセルします
    Authorization

    API Endpoint: /api_keys/validate/

    Method: 役職

    Headers (Authentication Method: Standard)

    鍵Value
    ユーザーエージェントnetskope-ce-5.1.1-cre-palo-alto-networks-cortex-xdr-v1.0.0
    x-xdr-auth-id<api_key_id>
    Authorization<api_key>

    Headers (Authentication Method: Advanced)

    鍵Valueデスクリプション
    ユーザーエージェントnetskope-ce-5.1.1-cre-palo-alto-networks-cortex-xdr-v1.0.0ユーザーエージェント
    x-xdr-nonce<nonce>ランダムに生成された64文字の英数字文字列
    x-xdr-timestamp<timestamp>現在のUnixタイムスタンプ(ミリ秒単位)
    x-xdr-auth-id<api_key_id>APIキーID
    Authorization<api_key_hash>APIキーのハッシュ値 + ナンス + タイムスタンプ文字列

    Sample API Response

    true
    Fetch Users

    API Endpoint: /oauth2/authorize/central/api

    Method: 役職

    Headers (Authentication Method: Standard)

    鍵Value
    ユーザーエージェントnetskope-ce-5.1.1-cre-palo-alto-networks-cortex-xdr-v1.0.0
    x-xdr-auth-id<api_key_id>
    Authorization<api_key>

    Headers (Authentication Method: Advanced)

    鍵Valueデスクリプション
    ユーザーエージェントnetskope-ce-5.1.1-cre-palo-alto-networks-cortex-xdr-v1.0.0ユーザーエージェント
    x-xdr-nonce<nonce>ランダムに生成された64文字の英数字文字列
    x-xdr-timestamp<timestamp>現在のUnixタイムスタンプ(ミリ秒単位)
    x-xdr-auth-id<api_key_id>APIキーID
    Authorization<api_key_hash>APIキーのハッシュ値 + ナンス + タイムスタンプ文字列

    Sample API Response

    {
        "reply": [
            {
                "type": "user",
                "id": "xyz\\abc",
                "score": 0,
                "norm_risk_score": 0,
                "risk_level": "LOW",
                "reasons": [],
                "email": "string"
            }
        ]
    }
    フェッチエンドポイント

    API Endpoint: /public_api/v1/endpoints/get_endpoint

    Method: 役職

    Headers (Authentication Method: Standard)

    鍵Value
    ユーザーエージェントnetskope-ce-5.1.1-cre-palo-alto-networks-cortex-xdr-v1.0.0
    x-xdr-auth-id<api_key_id>
    Authorization<api_key>

    Headers (Authentication Method: Advanced)

    鍵Valueデスクリプション
    ユーザーエージェントnetskope-ce-5.1.1-cre-palo-alto-networks-cortex-xdr-v1.0.0ユーザーエージェント
    x-xdr-nonce<nonce>ランダムに生成された64文字の英数字文字列
    x-xdr-timestamp<timestamp>現在のUnixタイムスタンプ(ミリ秒単位)
    x-xdr-auth-id

    <api_key_id>

    APIキーID
    Authorization<api_key_hash>APIキーのハッシュ値 + ナンス + タイムスタンプ文字列

    Body Parameters

    鍵

    Value

    デスクリプション

    search_from

    Integer

    Pagination offset

    search_to

    Integer

    Pagination limit

    Sample Request Body

    {
      "request_data": {
        "search_from": 0,
        "search_to": 100
      }
    }

    Sample API Response

    {
        "reply": {
            "total_count": 4,
            "result_count": 1,
            "endpoints": [
                {
                    "endpoint_id": "9713c1f5e2f8487e8d6783ee9e0987b8",
                    "endpoint_name": "Win2k16-7-148",
                    "endpoint_type": "AGENT_TYPE_SERVER",
                    "endpoint_status": "CONNECTED",
                    "os_type": "AGENT_OS_WINDOWS",
                    "os_version": "10.0.14393",
                    "ip": [
                        "10.50.7.148"
                    ],
                    "ipv6": [
                        "fda7:e6ee:2e09:0:809c:1627:e7e4:adcb"
                    ],
                    "public_ip": "140.246.76.125",
                    "users": [
                        "xyz\\abc"
                    ],
                    "domain": "xyz.com",
                    "alias": "",
                    "first_seen": 1743498903224,
                    "last_seen": 1743507983054,
                    "content_version": "1730-14274",
                    "installation_package": "",
                    "active_directory": [],
                    "install_date": 1743498903234,
                    "endpoint_version": "8.7.0.7735",
                    "is_isolated": "AGENT_UNISOLATED",
                    "isolated_date": null,
                    "group_name": [],
                    "operational_status": "PROTECTED",
                    "operational_status_description": "[]",
                    "operational_status_details": [],
                    "scan_status": "SCAN_STATUS_NONE",
                    "content_release_timestamp": 1743502658000,
                    "last_content_update_time": 1743503174008,
                    "operating_system": "Windows Server 2016",
                    "mac_address": [
                        "00:50:56:81:fc:fc"
                    ],
                    "assigned_prevention_policy": "Windows Default",
                    "assigned_extensions_policy": "Windows Default",
                    "token_hash": "",
                    "tags": {
                        "server_tags": [],
                        "endpoint_tags": []
                    },
                    "content_status": "UP_TO_DATE"
                }
            ]
        }
    }
    エンドポイントのリスクスコアを取得する

    API Endpoint: /public_api/v1/get_risky_hosts

    Method: 役職

    Headers (Authentication Method: Standard)

    鍵Value
    ユーザーエージェントnetskope-ce-5.1.1-cre-palo-alto-networks-cortex-xdr-v1.0.0
    x-xdr-auth-id<api_key_id>
    Authorization<api_key>

    Headers (Authentication Method: Advanced)

    鍵Valueデスクリプション
    ユーザーエージェントnetskope-ce-5.1.1-cre-palo-alto-networks-cortex-xdr-v1.0.0ユーザーエージェント
    x-xdr-nonce<nonce>ランダムに生成された64文字の英数字文字列
    x-xdr-timestamp<timestamp>現在のUnixタイムスタンプ(ミリ秒単位)
    x-xdr-auth-id<api_key_id>APIキーID

    Authorization

    <api_key_hash>APIキーのハッシュ値 + ナンス + タイムスタンプ文字列

    Sample API Response

    {
        "reply": [
            {
                "type": "host",
                "id": "Win2k16-7-148",
                "score": 0,
                "norm_risk_score": 0,
                "risk_level": "LOW",
                "reasons": []
            }
        ]
    }
    エンドポイントを分離する

    API Endpoint: /public_api/v1/endpoints/isolate

    Method: 役職

    Headers (Authentication Method: Standard)

    鍵Value
    ユーザーエージェントnetskope-ce-5.1.1-cre-palo-alto-networks-cortex-xdr-v1.0.0
    x-xdr-auth-id<api_key_id>
    Authorization<api_key>

    Headers (Authentication Method: Advanced)

    鍵Valueデスクリプション

    ユーザーエージェント

    netskope-ce-5.1.1-cre-palo-alto-networks-cortex-xdr-v1.0.0

    ユーザーエージェント

    x-xdr-nonce

    <nonce>

    ランダムに生成された64文字の英数字文字列

    x-xdr-timestamp

    <timestamp>

    現在のUnixタイムスタンプ(ミリ秒単位)

    x-xdr-auth-id

    <api_key_id>

    APIキーID

    Authorization

    <api_key_hash>

    APIキーのハッシュ値 + ナンス + タイムスタンプ文字列

    Body Parameters:

    鍵

    Value

    デスクリプション

    value

    <endpoint_id_list>

    隔離対象のエンドポイントIDのリスト

    incident_id

    <incident_id>

    (オプション) リクエストにスキャン エンドポイント アクションが含まれている場合、[Cortex XDR Incident View Timeline] タブに表示されます。

    Sample Request Body

    {
                "request_data": {
                    "filters": [
                        {
                            "field": "endpoint_id_list",
                            "operator": "in",
                            "value": endpoint_id_list,
                        }
                    ],
                    "incident_id": incident_id,
                }
            }
    Un-Isolate an Endpoint

    API Endpoint: /public_api/v1/endpoints/unisolate

    Method: 役職

    Headers (Authentication Method: Standard)

    鍵Value
    ユーザーエージェントnetskope-ce-5.1.1-cre-palo-alto-networks-cortex-xdr-v1.0.0
    x-xdr-auth-id<api_key_id>
    Authorization<api_key>

    Headers (Authentication Method: Advanced)

    鍵Valueデスクリプション
    ユーザーエージェントnetskope-ce-5.1.1-cre-palo-alto-networks-cortex-xdr-v1.0.0ユーザーエージェント
    x-xdr-nonce<nonce>ランダムに生成された64文字の英数字文字列
    x-xdr-timestamp<timestamp>現在のUnixタイムスタンプ(ミリ秒単位)
    x-xdr-auth-id<api_key_id>APIキーID
    Authorization<api_key_hash>APIキーのハッシュ値 + ナンス + タイムスタンプ文字列

    Body Parameters

    鍵

    Value

    デスクリプション

    value

    <endpoint_id_list>

    隔離対象のエンドポイントIDのリスト

    incident_id

    <incident_id>

    (オプション) リクエストにスキャン エンドポイント アクションが含まれている場合、[Cortex XDR Incident View Timeline] タブに表示されます。

    Sample Request Body

    {
                "request_data": {
                    "filters": [
                        {
                            "field": "endpoint_id_list",
                            "operator": "in",
                            "value": endpoint_id_list,
                        }
                    ],
                    "incident_id": incident_id,
                }
            }
    
    エンドポイントでスキャンを実行する

    API Endpoint: /public_api/v1/endpoints/scan

    Method: 役職

    Headers (Authentication Method: Standard)

    鍵Value
    ユーザーエージェントnetskope-ce-5.1.1-cre-palo-alto-networks-cortex-xdr-v1.0.0
    x-xdr-auth-id<api_key_id>
    Authorization<api_key>

    Headers (Authentication Method: Advanced)

    鍵Valueデスクリプション

    ユーザーエージェント

    netskope-ce-5.1.1-cre-palo-alto-networks-cortex-xdr-v1.0.0

    ユーザーエージェント

    x-xdr-nonce

    <nonce>

    ランダムに生成された64文字の英数字文字列

    x-xdr-timestamp

    <timestamp>

    現在のUnixタイムスタンプ(ミリ秒単位)

    x-xdr-auth-id

    <api_key_id>

    APIキーID

    Authorization

    <api_key_hash>

    APIキーのハッシュ値 + ナンス + タイムスタンプ文字列

    Body Parameters

    鍵Valueデスクリプション
    value<endpoint_id_list>隔離対象のエンドポイントIDのリストincident_id<incident_id>(オプション) リクエストにスキャン エンドポイント アクションが含まれている場合、[Cortex XDR Incident View Timeline] タブに表示されます。

    Sample Request Body

    {
                "request_data": {
                    "filters": [
                        {
                            "field": "endpoint_id_list",
                            "operator": "in",
                            "value": endpoint_id_list,
                        }
                    ],
                    "incident_id": incident_id,
                }
            }
    エンドポイントでのスキャン実行をキャンセル

    API Endpoint: /public_api/v1/endpoints/abort_scan

    Method: 役職

    Headers (Authentication Method: Standard)

    鍵Value
    ユーザーエージェントnetskope-ce-5.1.1-cre-palo-alto-networks-cortex-xdr-v1.0.0
    x-xdr-auth-id<api_key_id>
    Authorization<api_key>

    Headers (Authentication Method: Advanced)

    鍵Valueデスクリプション
    ユーザーエージェントnetskope-ce-5.1.1-cre-palo-alto-networks-cortex-xdr-v1.0.0ユーザーエージェント
    x-xdr-nonce<nonce>ランダムに生成された64文字の英数字文字列
    x-xdr-timestamp<timestamp>現在のUnixタイムスタンプ(ミリ秒単位)
    x-xdr-auth-id<api_key_id>APIキーID
    Authorization<api_key_hash>APIキーのハッシュ値 + ナンス + タイムスタンプ文字列

    Body Parameters

    鍵Valueデスクリプション
    value<endpoint_id_list>隔離対象のエンドポイントIDのリスト
    incident_id<incident_id>(オプション) リクエストにスキャン エンドポイント アクションが含まれている場合、[Cortex XDR Incident View Timeline] タブに表示されます。

    Sample Request Body

    {
                "request_data": {
                    "filters": [
                        {
                            "field": "endpoint_id_list",
                            "operator": "in",
                            "value": endpoint_id_list,
                        }
                    ],
                    "incident_id": incident_id,
                }
            }
    パフォーマンスマトリックス

    以下は、Palo Alto Networks Cortex XDRプラグインから50万のユーザーとエンドポイントを取得して、これらのVM仕様を持つ大規模CEスタックで実施したパフォーマンス測定結果です。

    デスクリプション仕様
    スタックの詳細サイズ:大
    RAM:32 GB
    CPU:16コア
    Palo Alto Networks Cortex XDRから取得したユーザー約6分
    Palo Alto Networks Cortex XDRから取得したエンドポイント約15分
    ユーザーエージェント

    netskope-ce-5.1.1-cre-palo-alto-networks-cortex-xdr-v1.0.0

    ワークフロー

    1. APIベースURL、APIキーID、APIキーを取得します。
    2. Palo Alto Networks Cortex XDRプラグインの設定
    3. ビジネスルールを追加する
    4. アクションを追加します。
    5. プラグインを検証する

    動画を見る

    再生ボタンをクリックして動画をご覧ください。

     

    APIベースURL、APIキーID、およびAPIキーを取得します。

    ロールに権限を追加するには:

    1. Palo Alto Networks Cortex XDRアカウントにログインしてください。
    2. Settings > Configurationへ移動してください。
    3. Access Managementの下のRoles へ移動してください。
    4. + New Roleをクリックし、「ロール名」「デスクリプション」を入力し、必要な権限を選択してください。APIキーロールの最小要件については、 「権限」を参照してください。
    5. Saveをクリックしてください。

    APIベースURL、APIキーID、およびAPIキーを取得するには:

    1. Integrationsの下のAPI Keysへ移動してください。
    2. Copy API URL をクリックすると、APIベースURLを取得できます。
    3. + New Keyをクリックして、セキュリティレベル、役割、有効期限の各フィールドを追加します。
    4. Generate をクリックして、APIキーとAPIキーIDをコピーしてください。

    Palo Alto Networks Cortex XDRプラグインの設定

    1. Cloud Exchangeで Settings > Pluginsに行ってください。Palo Alto Networks Cortex XDR v1.0.0 (CRE)プラグインボックスを検索して選択します。
    2. プラグインの設定名を追加し、必要に応じて同期間隔を変更します。 
    3. 「次へ」をクリックして、設定パラメータを入力してください。
      • API Base URL: The API Base URL of your Palo Alto Networks Cortex XDR tenant. For example: https://api-<tenant-name>.xdr.<region>.paloaltonetworks.com.
      • API Key ID: 以前コピーしたAPIキーID。
      • API Key: 以前コピーしたAPIキー。
      • Authentication Method: APIキー作成時に選択した認証方法Select 。

    4. Nextをクリックしてください。エンティティのドロップダウンからエンティティをSelectしてください。エンティティフィールドは、スキーマエディタページから作成することも、フィールドドロップダウンから+ Add Fieldをクリックすることもできます。現場のマッピング情報を提供してください。推奨されるマッピングについては、「マッピング」を参照してください。
    5. Saveをクリックしてください。

    Palo Alto Networks Cortex XDR のリスク交換ビジネスルールを追加する

    1. Risk ExchangeでBusiness Rulesに移動してください。
    2. 右上隅のCreate New Ruleクリックしてください。
    3. ルール名を入力してください。エンティティフィールドSelect Palo Alto Networks Cortex XDRプラグイン用に設定し、要件に基づいてクエリを設定します。 Saveをクリックしてください。

    Palo Alto Networks Cortex XDR のリスク交換アクションを追加する

    Palo Alto Networks Cortex XDRプラグインは、エンドポイントに対して以下の操作をサポートしています。

    • [エンドポイントの分離] は、Palo Alto Networks Cortex XDR 上のエンドポイントを分離します。
    • エンドポイントの分離を解除すると、Palo Alto Networks Cortex XDR 上のエンドポイントの分離が解除されます。
    • [エンドポイントでスキャンを実行] は、Palo Alto Networks Cortex XDR 上のエンドポイントのスキャンを開始します。
    • エンドポイントでのスキャンの実行をキャンセルすると、Palo Alto Networks Cortex XDR 上のエンドポイントでのスキャンの実行が停止されます。
    • 「何もしない」を選択すると、ユーザー/エンドポイントに対して一切の操作は実行されません。

    なお、Netskope関連の操作は、Palo Alto Networks Cortex XDRから取得したユーザーおよびエンドポイントに対して実行できます。アクションとその検証を設定するには、リスクエクスチェンジを参照してください。

    これらのアクションを設定するには、該当するセクションの手順に従ってください。

    エンドポイントの分離

    1. Risk ExchangeでActionsに移動し、 Add Action Configurationをクリックします。
    2. ビジネスルールSelect 、「ターゲットプラグイン構成」で、設定済みのプラグインを選択してください。
    3. 「アクション」ドロップダウンでIsolate Endpointを選択します。
    4. ユーザーがエンドポイントを使うビジネス ルールを除外する必要がある場合は、[アクション パラメーター] でエンドポイント ID のオプションを選択します。
    5. Palo Alto Networks Cortex XDRのインシデントビューのタイムラインタブで作成できる、静的なインシデントIDを指定します。
    6. ユーザーに対して操作を実行する前に承認が必要な場合は、 「承認が必要」トグルを有効にしてください。
    7. Saveをクリックしてください。

    Un-isolate Endpoint

    1. Risk ExchangeでActionsに移動し、 Add Action Configurationをクリックします。
    2. ビジネスルールSelect 、「ターゲットプラグイン構成」で、設定済みのプラグインを選択してください。
    3. 「アクション」ドロップダウンでUn-isolate Endpointを選択します。
    4. ユーザーがエンドポイントを使うビジネス ルールを除外する必要がある場合は、[アクション パラメーター] でエンドポイント ID のオプションを選択します。
    5. Palo Alto Networks Cortex XDRのインシデントビューのタイムラインタブで作成できる、静的なインシデントIDを指定します。
    6. ユーザーに対して操作を実行する前に承認が必要な場合は、 「承認が必要」トグルを有効にしてください。
    7. Saveをクリックしてください。

    エンドポイントでスキャンを実行する

    1. Risk ExchangeでActionsに移動し、 Add Action Configurationをクリックします。
    2. ビジネスルールSelect 、「ターゲットプラグイン構成」で、設定済みのプラグインを選択してください。
    3. 「アクション」ドロップダウンでRun Scan on Endpointを選択します。
    4. ユーザーがエンドポイントを使うビジネス ルールを除外する必要がある場合は、[アクション パラメーター] でエンドポイント ID のオプションを選択します。
    5. Palo Alto Networks Cortex XDRのインシデントビューのタイムラインタブで作成できる、静的なインシデントIDを指定します。
    6. ユーザーに対して操作を実行する前に承認が必要な場合は、 「承認が必要」トグルを有効にしてください。
    7. Saveをクリックしてください。

    エンドポイントでのスキャン実行をキャンセル

    1. Risk ExchangeでActionsに移動し、 Add Action Configurationをクリックします。
    2. ビジネスルールSelect 、「ターゲットプラグイン構成」で、設定済みのプラグインを選択してください。
    3. 「アクション」ドロップダウンで Cancel Running Scan on Endpointを選択します。
    4. ユーザーがエンドポイントを使うビジネス ルールを除外する必要がある場合は、[アクション パラメーター] でエンドポイント ID のオプションを選択します。
    5. Palo Alto Networks Cortex XDRのインシデントビューのタイムラインタブで作成できる、静的なインシデントIDを指定します。
    6. ユーザーに対して操作を実行する前に承認が必要な場合は、 「承認が必要」トグルを有効にしてください。
    7. Saveをクリックしてください。

    No Action

    1. Risk ExchangeでActionsに移動し、 Add Action Configurationをクリックします。
    2. ビジネスルールSelect 、「ターゲットプラグイン構成」で、設定済みのプラグインを選択してください。
    3. 「アクション」ドロップダウンで No Actions選択し、「アラートを生成」トグルボタンを有効にすると、チケットオーケストレーターでアラートが生成されます。
    4. ユーザーに対して操作を実行する前に承認が必要な場合は、 「承認が必要」トグルを有効にしてください。
    5. Saveをクリックしてください。

    Palo Alto Networks Cortex XDR プラグインは、ユーザーに対して次のアクションをサポートしています: アクションなしは、ユーザーに対して何もアクションを実行しません。

    Palo Alto Networks Cortex XDRプラグインを検証する

    Palo Alto Networks Cortex XDRで検証する

    当社はPalo Alto Networks Cortex XDRからユーザーとエンドポイントを取得します。エンドポイントは、「エンドポイント > すべてのエンドポイント」ページから取得されます。

    実行されたすべてのアクションのログは、「インシデント対応」>「対応」>「アクションセンター」ページで確認できます。

    エンドポイントの隔離解除、エンドポイントでのスキャン実行、エンドポイントでのスキャン実行のキャンセルアクション、隔離のキャンセル、マルウェアスキャン、マルウェアスキャンの中止は、Palo Alto Networks Cortex XDR プラットフォーム上のそれぞれのラベルです。

    Cloud Exchangeで検証する

    Palo Alto Networks Cortex XDR から取得したユーザーとエンドポイントを確認するには、 Loggingにアクセスして、Palo Alto Networks Cortex XDR プラグインのログを検索してください。「CRE Palo Alto Networks Cortex XDR」のようなクエリで検索できます。

    アクションの実行状況を確認するには、ログを確認してください。

    Risk Exchange に取得および保存されたレコードを確認するには、 Recordsにアクセスしてください。プラグイン設定でマッピングを追加する際に、使用するエンティティSelect 。

    また、実行された操作については、アクションログを確認することもできます。

    Palo Alto Networks Cortex XDRプラグインのトラブルシューティング

    プラグインのワークフローでエラーが発生しました
    CRE Palo Alto Networks Cortex XDR [configuration_name]: Validation error occurred, Received exit code 401, Unauthorized, Verify API Key and API Key ID provided in the configuration parameters.

    What to do: Palo Alto Networks Cortex XDRのAPIキーとAPIキーIDを確認してください。 

    エンドポイントはPalo Alto Networks Cortex XDRから取得されません

    エンドポイントのデータが取得できない場合、以下のいずれかの理由が考えられます。

    • プラットフォーム上には取得可能なエンドポイントデータがありません
    • マッピングはプラグインに追加されません

    What to do:

    1. Palo Alto Networks Cortex XDR に移動し、[エンドポイント] > [すべてのエンドポイント]ページからエンドポイントを取得できるかどうかを確認します。
    2. プラグインの設定を編集し、エンティティソースページを確認してください。同じデータを取得するために、いくつかのフィールドがマッピングされているはずです。
    Palo Alto Networks Cortex XDR で操作を実行できません

    エンドポイントがいずれかのアクションを実行できなかった場合、以下のいずれかの理由が考えられます。

    • Palo Alto Networks Cortex XDR にはエンドポイントが存在しません
    • Palo Alto Cortex XDRのAPI制限によるものです。以下のいずれかの状況が発生した場合、これらの操作は実行できません。
      • エンドポイントがすでに分離されており、同じエンドポイントに対してエンドポイントの分離アクションを実行する場合
      • エンドポイントがすでに分離されておらず、同じエンドポイントに対してエンドポイントの分離アクションを実行する場合
      • スキャンがすでに実行中で、同じエンドポイントで「エンドポイントでスキャンを実行」アクションを実行する場合
      • エンドポイントでスキャンが実行されていない場合、同じエンドポイントで「エンドポイントで実行中のスキャンをキャンセル」アクションを実行します。
    Netskope正規化スコアは計算されません

    Netskope正規化スコアがどのレコードに対しても計算されない場合、そのレコードに必要なフィールドが存在しないことが原因である可能性があります。その場合、tt はそのレコードの Netskope 正規化スコアを計算しません。

    既知の動作

    同じエンドポイントに対して同じ操作を2回実行した場合、APIからエラーコード500が返され、2回目の操作を実行できなくなることが確認されています。

    このトピックでは
    • Risk Exchange 用 Palo Alto Networks Cortex XDR プラグイン