Driva Sophos Central Integration Credential Manager
Integration Credential Manager hanterar inloggningsuppgifter för externa produkter som Sophos Central använder för integrationer. Exempel är API-tokens eller konton för Data Ingestion och Response Actions.
Den ska inte förväxlas med API Credentials. API Credentials ger en extern applikation åtkomst till Sophos Central. I Credential Manager lagrar Sophos Central i stället inloggningsuppgifter för åtkomst till en tredjepartsprodukt.
När Credential Manager passar
En credential skapas där när en integration som stöds av Sophos behöver åtkomst till en extern produkt och den aktuella credential-typen finns i Central. Manager kan återanvända inloggningsuppgifter för flera likartade integrationer och visar Health, senaste användning, behörigheter och länkade integrationer.
Det går inte att lagra alla typer av secrets där. För integrationer som inte stöds är företagets centrala secret store fortfarande den normerande lagringsplatsen.
Planera behörigheter i förväg
Före skapandet fastställs:
- tredjepartsprodukt och målinstans,
- tillåtna läs- eller skrivåtgärder,
- Sophos-funktioner som får åtkomst till credential,
- teknisk ägare och nödkontakt,
- slutdatum och rotationsprocess,
- inaktivitetsgräns,
- test och återställning.
Skrivåtkomst ges endast när Response Actions verkligen behövs och även är begränsade i tredjepartsprodukten. En integration som bara läser telemetri får inga ändringsrättigheter.
Skapa en credential
Sökvägen är Global Settings > Access Control > Integration Credential Manager. Add öppnar först sidan Type, där en credential-typ som stöds, exempelvis Okta API Token, väljs och bekräftas med Next.
På Details anges namn och beskrivning, Read- eller Write-behörighet och under Integrations with Access väljs endast nödvändiga Sophos-funktioner, exempelvis Data Ingestion eller Response Action. Därefter kan Inactivity limit och, om den finns för typen, Expiration date anges. Till höger bekräftas informationen under Vendor and Product documentation and disclaimer efter att säkerhetskonsekvenserna har granskats.
Om kryssrutan för disclaimer inte bekräftas på Details erbjuder Central bekräftelsen igen på nästa sida. Utan en medveten bekräftelse frisläpps credential inte för produktiv användning. Den extra dialogrutan ersätter inte den interna granskningen av tredjepartsåtkomsten.
På sidan Credential anges de värden som tredjepartsprodukten kräver, i Okta-exemplet URL och API Token. Värdena hämtas från den aktuella produktkonfigurationen och inte från ett externt exempel. Save skapar credential; därefter kontrolleras den beroende integrationen, Health, Usage och ett testevent. Alternativt kan en integration som stöds skapa en credential med standardbehörigheter under sin installation, vilken senare konfigureras snävare i Manager.
Även det externa kontot får Least Privilege. En snäv inställning i Central kompenserar inte för ett överprivilegierat konto i tredjepartsprodukten.
Övervaka Health och användning
Central visar beroende på credential:
- Healthy, Partially healthy eller Unhealthy,
- ett streck i stället för Health-symbolen och texten Awaiting usage när pekaren hålls över, om den aldrig har använts,
- senaste användning,
- integrationer som använder den,
- behörigheter och credential-typ,
- varningar före suspend eller purge.
Grön credential-status visar endast att den tekniska användningen fungerar. Den bekräftar inte att alla data kommer in eller att en Response Action fungerar korrekt i verksamheten. Därför kontrolleras testevent, tidsstämpel och resultat i målsystemet.
På detaljsidan visar Usage antal och tidpunkt för requests. Logs innehåller endast de 250 senaste händelserna och kan filtreras efter status, integrationstyp och tidsperiod. För längre spårbarhet överförs relevanta fel därför till driftövervakningen eller ett supportärende innan de skrivs över.
Redigera, spärra eller ta bort en credential
För att redigera öppnas credential-namnet under Global Settings > Access Control > Integration Credential Manager och Actions > Edit väljs. Central visar samma installationssidor som när den skapades. På Details kan namn, beskrivning, behörigheter, integrationsåtkomst, inaktivitetsgräns och eventuellt slutdatum ändras. På Credential ersätts de faktiska tredjepartsvärdena. Efter att man sparat genomförs Health-, Usage- och funktionstest av alla integrationer som identifieras under Used by.
En manuell spärr görs genom att välja credential och sedan Actions > Suspend samt bekräfta användningsvarningen igen. Detta är lämpligt vid misstänkt kompromettering eller för kontrollerad felsökning, men stoppar data- och response-användningen för samtliga beroende integrationer. Actions > Unsuspend återaktiverar credential och återställer inaktivitetsfristen till sex månader eller det individuellt konfigurerade värdet.
För credentials som inte längre behövs ställs först alla beroenden om. Därefter väljs Actions > Delete och varningen bekräftas. Borttagningen återkallar inte automatiskt tillhörande konto eller token i tredjepartsprodukten. Åtkomsten tas bort eller roteras även där.
Inaktivitet, spärr och purge
Som standard spärras en credential efter sex månader eller 180 dagars inaktivitet och tas bort efter ett år. Under Actions > Edit > Inactivity limit kan exempelvis spärr efter ett år och purge efter två år väljas. En ändring startar den nya fristen omedelbart och tar bort befintliga varningar.
Innan en inaktivitetsgräns förlängs fastställs om integrationen fortfarande behövs. En sällan utlöst nödåtgärd behöver ett dokumenterat funktionstest, inte bara en obegränsad secret.
Central varnar 90 dagar före spärren. Före en purge utfärdas varningar 90, 60, 30 och 7 dagar i förväg. Aviseringarna levereras endast tillförlitligt om lämpliga regler för e-postaviseringar finns för Credential Manager.
Med Actions > Reset inactivity limit återställs återstående inaktivitetsfrist till sex månader eller det konfigurerade värdet. Actions > Unsuspend återaktiverar en spärrad credential och startar om samma frist. Före detta kontrolleras extern secret, behörigheter och beroende integrationer. En Unsuspend reparerar inte en utgången eller återkallad token.
En manuell spärr stoppar dataöverföringen för alla integrationer som använder credential. En purge eller borttagning kan avbryta flera integrationer permanent om credential återanvänds.
Rotation utan datalucka
För secrets som kan roteras i tredjepartsprodukten används ett underhållsfönster:
- Dokumentera beroende integrationer och senaste användning.
- Skapa en ny secret i tredjepartsprodukten.
- Uppdatera credential i Central.
- Kontrollera Health och testevent.
- Återkalla den gamla secret i tredjepartsprodukten.
- Kontrollera audit- och integrationsloggar.
Om tredjepartsprodukten stöder två parallella secrets används en kort överlappning. Annars planeras och övervakas en liten datalucka.
Typiska felbilder
Statusen står kvar på Awaiting usage
Credential är ännu inte tilldelad till någon aktiv integration, integrationen har ännu inte körts eller fel credential-uppsättning har valts. Kontrollera tilldelning och testevent.
Credential är frisk men data saknas
Kontrollera tidsperiod, datakälla, integration, filter och behörigheter i tredjepartsprodukten. Health bekräftar inte varje verksamhetsmässig datamängd.
Rotation avbryter flera integrationer
Credential återanvändes. Under Used by identifieras och testas alla beroenden gemensamt.
Delete rapporterar möjlig användning
Varningen ignoreras inte. Ställ först om eller ta bort alla länkade integrationer och ta därefter bort credential.