Protokolle für die OneLogin-Einmalanmeldung (SSO) erfassen
In diesem Dokument wird beschrieben, wie Sie Protokolle für die Einmalanmeldung (SSO) von OneLogin erfassen können indem Sie OneLogin-Ereignis-Webhooks und HTTPS-Webhooks von Google Security Operations konfigurieren.
Weitere Informationen finden Sie unter Datenaufnahme in Google Security Operations.
Google SecOps-HTTPS-Webhook konfigurieren
HTTPS-Webhook-Feed erstellen
- Wählen Sie im Menü von Google Security Operations Settings (Einstellungen) aus. Feeds:
- Klicken Sie auf Neu hinzufügen.
- Geben Sie im Feld Feedname einen Namen für den Feed ein.
- Wählen Sie in der Liste Quelltyp die Option Webhook aus.
- Wählen Sie OneLogin als Logtyp aus.
- Klicken Sie auf Weiter.
- Optional: Geben Sie Werte für die folgenden Eingabeparameter ein:
- Split delimiter (Trennzeichen für Aufteilung): Lassen Sie das Feld leer.
- Asset-Namespace: Der Asset-Namespace.
- Aufnahmelabels: das Label, das auf die Ereignisse aus diesem Feed angewendet werden soll.
- Klicken Sie auf Weiter.
- Prüfen Sie die neue Feedkonfiguration und klicken Sie dann auf Senden.
- Klicken Sie auf Generate Secret Key (Geheimen Schlüssel generieren), um einen geheimen Schlüssel zur Authentifizierung dieses Feeds zu generieren.
- Kopieren und speichern Sie den geheimen Schlüssel, da Sie ihn nicht noch einmal aufrufen können. Sie können einen neuen geheimen Schlüssel generieren. Durch die Generierung eines neuen geheimen Schlüssels wird der vorherige geheime Schlüssel jedoch ungültig.
- Kopieren Sie auf dem Tab Details die Feedendpunkt-URL aus dem Feld Endpunktinformationen. Geben Sie diese Endpunkt-URL in den OneLogin-Ereignis-Webhook ein.
- Klicken Sie auf Fertig.
API-Schlüssel für den HTTPS-Webhook-Feed erstellen
- Rufen Sie in der Google Cloud Console die Seite „Anmeldedaten“ auf.
- Klicken Sie auf Anmeldedaten erstellen und wählen Sie „API-Schlüssel“ aus.
- Kopieren und speichern Sie den API-Schlüssel.
- Beschränken Sie den API-Schlüsselzugriff auf die Chronicle API.
OneLogin-Ereignis-Webhook konfigurieren
Mit dem OneLogin-Ereignis-Webhook können Sie OneLogin-Ereignisdaten an Google Security Operations akzeptiert Daten im JSON-Format. Über diese Integration können Sie Aktivitäten im Blick behalten, ereignisbasierte identitätsbezogene Workflows in Ihrer OneLogin- und Google Security Operations-Umgebung.
- Melden Sie sich im OneLogin-Admin-Portal an.
- Zum Tab „Entwickler“ > Webhooks > Neuer Webhook und wählen Sie dann Ereignis-Webhook für Logverwaltung aus.
Geben Sie die folgenden Informationen ein:
- Geben Sie im Feld Name
Google SecOps
ein. - Geben Sie im Feld Format den Wert
SIEM (NDJSON)
ein. - Geben Sie in die Listener-URL den Google SecOps-Webhook-Endpunkt ein, an den die Ereignisdaten von OneLogin gesendet werden.
- Aktiviere unter Benutzerdefinierte Header die Authentifizierung, indem du den API-Schlüssel und den geheimen Schlüssel als Teil des benutzerdefinierten Headers im folgenden Format angibst:
X-goog-api-key:API_KEY
X-Webhook-Access-Key:SECRET
- Geben Sie im Feld Name
Klicken Sie auf Speichern. Aktualisieren Sie die Seite, damit der neue Webhook in Ihren OneLogin-Ereignis-Broadcasts als verbunden angezeigt wird.