Ingérer des données depuis CrowdStrike Falcon
Bêta
Cette fonction est en version bêta. Pour l'utiliser, un administrateur du workspace doit activer Lakeflow Connect for CrowdStrike Falcon Event Stream depuis la page Previews . Consultez Gérer les aperçus Databricks.
Créer un pipeline d'ingestion géré CrowdStrike Falcon Event Stream dans Lakeflow Connect pour ingérer les événements CrowdStrike Falcon Event Stream dans Databricks.
Conditions requises
-
Pour créer un pipeline d’ingestion, remplissez d’abord les conditions suivantes :
-
Unity Catalog doit être activé pour votre workspace.
-
Le compute Serverless doit être activé pour votre workspace. Voir les conditions requises pour le compute Serverless.
-
Pour créer une nouvelle connexion, vous devez disposer des privilèges
CREATE CONNECTIONsur le métastore. Voir Gérer les privilèges dans Unity Catalog.Si le connecteur prend en charge la création de pipelines basée sur l’interface utilisateur, un administrateur peut créer la connexion et le pipeline en même temps en effectuant les étapes de cette page. Cependant, si les utilisateurs qui créent des pipelines utilisent la création de pipelines basée sur l’API ou sont des utilisateurs non administrateurs, un administrateur doit d’abord créer la connexion dans Catalog Explorer. Consultez Se connecter à des sources d’ingestion gérées.
-
Pour utiliser une connexion existante, vous devez disposer des privilèges
USE CONNECTIONou deALL PRIVILEGESsur l’objet de connexion. -
Vous devez disposer des privilèges
USE CATALOGsur le catalogue cible. -
Vous devez disposer des privilèges
USE SCHEMAetCREATE TABLEsur un schéma existant ou du privilègeCREATE SCHEMAsur le catalogue cible.
-
-
Pour ingérer des données depuis CrowdStrain Falcon, configurez d'abord l'authentification depuis Databricks et créez une connexion. Consultez Configurer l'authentification pour CrowdStrike Falcon et Créer une connexion CrowdStrike Falcon Event Stream.
Créer un pipeline d'ingestion
Pour obtenir la liste des tables sources prises en charge, consultez la section Supported source tables.
- Declarative Automation Bundles
- Databricks notebook
Utilisez les Declarative Automation Bundles pour gérer les pipelines CrowdStrike Falcon Event Stream en tant que code. Les bundles peuvent contenir des définitions YAML de jobs et de tâches, sont gérés à l'aide de la CLI Databricks et peuvent être partagés et exécutés dans différents workspaces cibles (tels que le développement, la pré-production et la production). Pour plus d'informations, consultez Que sont les Declarative Automation Bundles ?.
-
Créez un bundle à l’aide de la CLI Databricks :
Bashdatabricks bundle init -
Ajoutez deux nouveaux fichiers de ressources au bundle :
- Un fichier de définition de pipeline (par exemple,
resources/crowdstrike_falcon_event_stream_pipeline.yml). Voir pipeline.ingestion_definition et Examples. - Un fichier de définition de Job qui contrôle la fréquence de l’ingestion des données (par exemple,
resources/crowdstrike_falcon_event_stream_job.yml).
- Un fichier de définition de pipeline (par exemple,
-
Déployez le pipeline à l'aide de la CLI Databricks :
Bashdatabricks bundle deploy
- Importez le notebook suivant dans votre workspace Databricks :
-
Laissez les cellules une et deux telles quelles. Ne modifiez pas.
-
Modifiez la troisième cellule avec les informations de configuration de votre pipeline. Voir pipeline.ingestion_definition et Exemples.
-
Vous pouvez éventuellement configurer les paramètres avancés du pipeline. Voir Modèles courants pour les pipelines d’ingestion gérés.
-
Cliquez sur Tout exécuter .
Exemples
Le connecteur CrowdStrike Falcon Event Stream met à disposition 1 table source dans le schéma source default. Ingérer la table ou le schéma entier.
Ingérer des tables spécifiques
Utilisez cette option pour personnaliser la dénomination de la table de destination.
- Declarative Automation Bundles
- Databricks notebook
The following pipeline definition file ingests the CrowdStrike Falcon Event Stream table:
resources:
pipelines:
crowdstrike_falcon_event_stream_pipeline:
name: crowdstrike_falcon_event_stream_pipeline
catalog: 'main'
target: 'crowdstrike_falcon_event_stream_data'
ingestion_definition:
connection_name: crowdstrike_falcon_event_stream_connection
objects:
- table:
source_schema: 'default'
source_table: 'events'
destination_catalog: 'main'
destination_schema: 'crowdstrike_falcon_event_stream_data'
destination_table: 'events'
La spécification de pipeline suivante ingère la table CrowdStrike Falcon Event Stream :
pipeline_name = "crowdstrike_falcon_event_stream_pipeline"
connection_name = "<crowdstrike-falcon-event-stream-connection>"
pipeline_spec = {
"name": pipeline_name,
"ingestion_definition": {
"connection_name": connection_name,
"objects": [
{
"table": {
"source_schema": "default",
"source_table": "events",
"destination_catalog": "main",
"destination_schema": "crowdstrike_falcon_event_stream_data",
"destination_table": "events"
}
}
]
},
"channel": "PREVIEW"
}
json_payload = json.dumps(pipeline_spec, indent=2)
create_pipeline(json_payload)
Ingérer l'ensemble du schéma
Utilisez cette option pour ingérer toutes les tables source de CrowdStrike Falcon Event Stream dans un schéma de destination unique avec une seule déclaration.
- Declarative Automation Bundles
- Databricks notebook
Le fichier de définition de pipeline suivant ingère toutes les tables CrowdStrike Falcon Event Stream prises en charge dans un schéma de destination :
resources:
pipelines:
crowdstrike_falcon_event_stream_pipeline:
name: crowdstrike_falcon_event_stream_pipeline
catalog: 'main'
target: 'crowdstrike_falcon_event_stream_data'
ingestion_definition:
connection_name: crowdstrike_falcon_event_stream_connection
objects:
- schema:
source_schema: 'default'
destination_catalog: 'main'
destination_schema: 'crowdstrike_falcon_event_stream_data'
La spécification de pipeline suivante ingère toutes les tables CrowdStrike Falcon Event Stream prises en charge dans un schéma de destination :
pipeline_name = "crowdstrike_falcon_event_stream_pipeline"
connection_name = "<crowdstrike-falcon-event-stream-connection>"
pipeline_spec = {
"name": pipeline_name,
"ingestion_definition": {
"connection_name": connection_name,
"objects": [
{
"schema": {
"source_schema": "default",
"destination_catalog": "main",
"destination_schema": "crowdstrike_falcon_event_stream_data"
}
}
]
},
"channel": "PREVIEW"
}
json_payload = json.dumps(pipeline_spec, indent=2)
create_pipeline(json_payload)
Fichier de définition de job Declarative Automation Bundles
Voici un exemple de fichier de définition de job à utiliser avec les Declarative Automation Bundles. Le job s’exécute tous les jours.
- Declarative Automation Bundles
resources:
jobs:
crowdstrike_falcon_event_stream_job:
name: crowdstrike_falcon_event_stream_job
schedule:
quartz_cron_expression: '0 0 0 * * ?'
timezone_id: 'UTC'
tasks:
- task_key: crowdstrike_falcon_event_stream_ingestion
pipeline_task:
pipeline_id: ${resources.pipelines.crowdstrike_falcon_event_stream_pipeline.id}
Modèles courants
Pour les configurations de pipeline avancées, consultez Modèles courants pour les pipelines d’ingestion gérés.
Étapes suivantes
start, planifiez et configurez des alertes sur votre pipeline. Voir Tâches courantes de maintenance des pipelines.