Aller au contenu principal

Ingérer des données de Wiz Audit Logs

info

Bêta

Cette fonctionnalité est en Bêta. Les administrateurs du Workspace peuvent contrôler l'accès à cette fonctionnalité à partir de la page Previews . Consultez Gérer les aperçus Databricks.

Cette page explique comment créer un pipeline d'ingestion géré des Logs d'audit Wiz à l'aide de Lakeflow Connect.

Exigences

  • Pour créer un pipeline d'ingestion, vous devez d'abord satisfaire aux exigences suivantes :

    • Votre workspace doit être activé pour Unity Catalog.

    • Le compute Serverless doit être activé pour votre Workspace. Consultez les exigences du compute Serverless.

    • Pour créer une nouvelle connexion, vous devez disposer des privilèges CREATE CONNECTION sur le métastore. Voir Gérer les privilèges dans Unity Catalog.

      Si le connecteur prend en charge la création de pipelines basée sur l'interface utilisateur, un administrateur peut créer la connexion et le pipeline en même temps en suivant les étapes décrites sur cette page. Cependant, si les utilisateurs qui créent des pipelines utilisent la création de pipelines basée sur l'API ou ne sont pas des utilisateurs administrateurs, un administrateur doit d'abord créer la connexion dans l'Explorateur de catalogues. Voir Connexion aux sources d'ingestion gérées.

    • Pour utiliser une connexion existante, vous devez avoir les privilèges USE CONNECTION ou ALL PRIVILEGES sur l'objet de connexion.

    • Vous devez disposer de privilèges USE CATALOG sur le catalogue cible.

    • Vous devez disposer des privilèges USE SCHEMA et CREATE TABLE sur un schéma existant ou des privilèges CREATE SCHEMA sur le catalogue cible.

  • Pour ingérer depuis Wiz, vous devez d'abord configurer l'authentification depuis Databricks et créer une connexion. Consulter Configurer l'authentification à Wiz et Créer une connexion Wiz Audit Logs.

Créez un pipeline d'ingestion

Pour la liste des tables source prises en charge, consultez Tables source prises en charge.

  1. Dans la barre latérale du workspace Databricks, cliquez sur Ingestion de données .
  2. Sur la page **Ajouter des données**, sous **Connecteurs Databricks**, cliquez sur **Wiz Audit Logs**.
  3. Sur la page Connexion de l'assistant d'ingestion, sélectionnez la connexion qui stocke vos identifiants Wiz. Si vous disposez du privilège CREATE CONNECTION sur le metastore, vous pouvez cliquer sur Icône Plus. Créer une connexion pour créer une connexion avec les identifiants de Configurer l'authentification à Wiz.
  4. Cliquez sur Suivant .
  5. Sur la page Configuration de l'ingestion , saisissez un nom pour le pipeline.
  6. Sélectionnez un catalogue et un schéma pour écrire des données. Si vous disposez des privilèges USE CATALOG et CREATE SCHEMA sur le catalogue, vous pouvez cliquer sur Icône Plus. Créer un schéma dans le menu déroulant pour créer un schéma.
  7. Cliquez sur Créer un pipeline et continuer .
  8. Sur la page Source , sélectionnez les tables à ingérer.
  9. Cliquez sur Enregistrer et continuer .
  10. Sur la page Destination , sélectionnez un catalogue et un schéma dans lesquels charger des données. Si vous disposez des privilèges USE CATALOG et CREATE SCHEMA sur le catalogue, vous pouvez cliquer sur Icône Plus. Créer un schéma dans le menu déroulant pour créer un schéma.
  11. Cliquez sur Enregistrer et continuer .
  12. (Facultatif) Sur la page Schedules and notifications , cliquez sur Icône Plus. Créer un calendrier . Définissez la fréquence pour refresh les tables de destination.
  13. (Facultatif) Cliquez sur Icône Plus. Ajouter une notification pour définir les notifications par e-mail en cas de succès ou d'échec des opérations du pipeline.
  14. Cliquez sur Enregistrer et exécuter le pipeline .

Exemples

Le connecteur Wiz Audit Logs met à disposition des tables de journal d'audit, de problèmes et de détection de vulnérabilités dans le schéma source default. Pour la liste complète, voir Tables sources prises en charge. Ingérez des tables individuelles ou le schéma entier.

Ingérer des tables spécifiques

Utilisez cette option pour ingérer un sous-ensemble spécifique de tables, ou pour personnaliser le nommage de la destination par table.

YAML
resources:
pipelines:
wiz_audit_logs_pipeline:
name: wiz_audit_logs_pipeline
catalog: 'main'
target: 'wiz_audit_logs_data'
ingestion_definition:
connection_name: wiz_audit_logs_connection
objects:
- table:
source_schema: 'default'
source_table: 'audit_log_entries'
destination_catalog: 'main'
destination_schema: 'wiz_audit_logs_data'
destination_table: 'audit_log_entries'
- table:
source_schema: 'default'
source_table: 'vulnerability_findings'
destination_catalog: 'main'
destination_schema: 'wiz_audit_logs_data'
destination_table: 'vulnerability_findings'

Ingérez l'intégralité du schéma

Utilisez cette option pour ingérer toutes les tables sources Wiz Audit Logs dans un seul schéma de destination avec une seule déclaration.

YAML
resources:
pipelines:
wiz_audit_logs_pipeline:
name: wiz_audit_logs_pipeline
catalog: 'main'
target: 'wiz_audit_logs_data'
ingestion_definition:
connection_name: wiz_audit_logs_connection
objects:
- schema:
source_schema: 'default'
destination_catalog: 'main'
destination_schema: 'wiz_audit_logs_data'

Fichier de définition de job Declarative Automation Bundles

Voici un exemple de fichier de définition de Job à utiliser avec les Declarative Automation Bundles. Le Job s'exécute quotidiennement.

YAML
resources:
jobs:
wiz_audit_logs_job:
name: wiz_audit_logs_job
schedule:
quartz_cron_expression: '0 0 0 * * ?'
timezone_id: 'UTC'
tasks:
- task_key: wiz_audit_logs_ingestion
pipeline_task:
pipeline_id: ${resources.pipelines.wiz_audit_logs_pipeline.id}

Modèles courants

Pour les configurations de pipeline avancées, consultez Modèles courants pour les pipelines d'ingestion gérés.

Étapes suivantes

start, planifiez et configurez des alertes sur votre pipeline. Consultez les Tâches de maintenance courantes du pipeline.

Ressources supplémentaires