Ingérer des données de Wiz Audit Logs
Bêta
Cette fonctionnalité est en Bêta. Les administrateurs du Workspace peuvent contrôler l'accès à cette fonctionnalité à partir de la page Previews . Consultez Gérer les aperçus Databricks.
Cette page explique comment créer un pipeline d'ingestion géré des Logs d'audit Wiz à l'aide de Lakeflow Connect.
Exigences
-
Pour créer un pipeline d'ingestion, vous devez d'abord satisfaire aux exigences suivantes :
-
Votre workspace doit être activé pour Unity Catalog.
-
Le compute Serverless doit être activé pour votre Workspace. Consultez les exigences du compute Serverless.
-
Pour créer une nouvelle connexion, vous devez disposer des privilèges
CREATE CONNECTIONsur le métastore. Voir Gérer les privilèges dans Unity Catalog.Si le connecteur prend en charge la création de pipelines basée sur l'interface utilisateur, un administrateur peut créer la connexion et le pipeline en même temps en suivant les étapes décrites sur cette page. Cependant, si les utilisateurs qui créent des pipelines utilisent la création de pipelines basée sur l'API ou ne sont pas des utilisateurs administrateurs, un administrateur doit d'abord créer la connexion dans l'Explorateur de catalogues. Voir Connexion aux sources d'ingestion gérées.
-
Pour utiliser une connexion existante, vous devez avoir les privilèges
USE CONNECTIONouALL PRIVILEGESsur l'objet de connexion. -
Vous devez disposer de privilèges
USE CATALOGsur le catalogue cible. -
Vous devez disposer des privilèges
USE SCHEMAetCREATE TABLEsur un schéma existant ou des privilègesCREATE SCHEMAsur le catalogue cible.
-
-
Pour ingérer depuis Wiz, vous devez d'abord configurer l'authentification depuis Databricks et créer une connexion. Consulter Configurer l'authentification à Wiz et Créer une connexion Wiz Audit Logs.
Créez un pipeline d'ingestion
Pour la liste des tables source prises en charge, consultez Tables source prises en charge.
- Databricks UI
- Declarative Automation Bundles
- Databricks notebook
- Dans la barre latérale du workspace Databricks, cliquez sur Ingestion de données .
- Sur la page **Ajouter des données**, sous **Connecteurs Databricks**, cliquez sur **Wiz Audit Logs**.
- Sur la page Connexion de l'assistant d'ingestion, sélectionnez la connexion qui stocke vos identifiants Wiz. Si vous disposez du privilège
CREATE CONNECTIONsur le metastore, vous pouvez cliquer surCréer une connexion pour créer une connexion avec les identifiants de Configurer l'authentification à Wiz.
- Cliquez sur Suivant .
- Sur la page Configuration de l'ingestion , saisissez un nom pour le pipeline.
- Sélectionnez un catalogue et un schéma pour écrire des données. Si vous disposez des privilèges
USE CATALOGetCREATE SCHEMAsur le catalogue, vous pouvez cliquer surCréer un schéma dans le menu déroulant pour créer un schéma.
- Cliquez sur Créer un pipeline et continuer .
- Sur la page Source , sélectionnez les tables à ingérer.
- Cliquez sur Enregistrer et continuer .
- Sur la page Destination , sélectionnez un catalogue et un schéma dans lesquels charger des données. Si vous disposez des privilèges
USE CATALOGetCREATE SCHEMAsur le catalogue, vous pouvez cliquer surCréer un schéma dans le menu déroulant pour créer un schéma.
- Cliquez sur Enregistrer et continuer .
- (Facultatif) Sur la page Schedules and notifications , cliquez sur
Créer un calendrier . Définissez la fréquence pour refresh les tables de destination.
- (Facultatif) Cliquez sur
Ajouter une notification pour définir les notifications par e-mail en cas de succès ou d'échec des opérations du pipeline.
- Cliquez sur Enregistrer et exécuter le pipeline .
Utilisez les Declarative Automation Bundles pour gérer les pipelines Wiz Audit Logs en tant que code. Les bundles peuvent contenir des définitions YAML de jobs et de tâches, sont gérés à l’aide de la Databricks CLI, et peuvent être partagés et exécutés dans différents Workspace cibles (comme le développement, la pré-production et la production). Pour plus d'informations, consultez What are Declarative Automation Bundles?.
-
Créez un bundle à l'aide de la CLI Databricks :
Bashdatabricks bundle init -
Ajoutez deux nouveaux fichiers de ressources au bundle :
- Un fichier de définition de pipeline (par exemple,
resources/wiz_audit_logs_pipeline.yml). Voir pipeline.ingestion_definition et Exemples. - Un fichier de définition de Job qui contrôle la fréquence d'ingestion de données (par exemple,
resources/wiz_audit_logs_job.yml).
- Un fichier de définition de pipeline (par exemple,
-
Déployez le pipeline à l'aide de la CLI Databricks :
Bashdatabricks bundle deploy
- Importez le notebook suivant dans votre Databricks Workspace :
-
Laissez les cellules un et deux telles quelles. Ne pas modifier.
-
Modifiez la troisième cellule avec les détails de configuration de votre pipeline. Voir pipeline.ingestion_definition et Exemples.
-
Configurez éventuellement les paramètres avancés du pipeline. Voir Modèles courants pour les pipelines d'ingestion gérés.
-
Cliquez sur Tout exécuter .
Exemples
Le connecteur Wiz Audit Logs met à disposition des tables de journal d'audit, de problèmes et de détection de vulnérabilités dans le schéma source default. Pour la liste complète, voir Tables sources prises en charge. Ingérez des tables individuelles ou le schéma entier.
Ingérer des tables spécifiques
Utilisez cette option pour ingérer un sous-ensemble spécifique de tables, ou pour personnaliser le nommage de la destination par table.
resources:
pipelines:
wiz_audit_logs_pipeline:
name: wiz_audit_logs_pipeline
catalog: 'main'
target: 'wiz_audit_logs_data'
ingestion_definition:
connection_name: wiz_audit_logs_connection
objects:
- table:
source_schema: 'default'
source_table: 'audit_log_entries'
destination_catalog: 'main'
destination_schema: 'wiz_audit_logs_data'
destination_table: 'audit_log_entries'
- table:
source_schema: 'default'
source_table: 'vulnerability_findings'
destination_catalog: 'main'
destination_schema: 'wiz_audit_logs_data'
destination_table: 'vulnerability_findings'
Ingérez l'intégralité du schéma
Utilisez cette option pour ingérer toutes les tables sources Wiz Audit Logs dans un seul schéma de destination avec une seule déclaration.
resources:
pipelines:
wiz_audit_logs_pipeline:
name: wiz_audit_logs_pipeline
catalog: 'main'
target: 'wiz_audit_logs_data'
ingestion_definition:
connection_name: wiz_audit_logs_connection
objects:
- schema:
source_schema: 'default'
destination_catalog: 'main'
destination_schema: 'wiz_audit_logs_data'
Fichier de définition de job Declarative Automation Bundles
Voici un exemple de fichier de définition de Job à utiliser avec les Declarative Automation Bundles. Le Job s'exécute quotidiennement.
resources:
jobs:
wiz_audit_logs_job:
name: wiz_audit_logs_job
schedule:
quartz_cron_expression: '0 0 0 * * ?'
timezone_id: 'UTC'
tasks:
- task_key: wiz_audit_logs_ingestion
pipeline_task:
pipeline_id: ${resources.pipelines.wiz_audit_logs_pipeline.id}
Modèles courants
Pour les configurations de pipeline avancées, consultez Modèles courants pour les pipelines d'ingestion gérés.
Étapes suivantes
start, planifiez et configurez des alertes sur votre pipeline. Consultez les Tâches de maintenance courantes du pipeline.