Configurer l’authentification auprès de CrowdStrike Falcon
Bêta
Cette fonctionnalité est en version bêta. Pour l’utiliser, un administrateur du workspace doit activer Lakeflow Connect for CrowdStation Falcon Event Stream depuis la page Previews . Consultez Gérer les aperçus Databricks.
Configurez CrowdStrike Falcon pour activer l'authentification depuis Databricks pour le connecteur CrowdStrike Falcon Event Stream. Utilisez les identifiants de ces étapes pour créer une connexion Unity Catalog dans Databricks.
Prérequis
- Requiert qu'un administrateur Falcon crée un client API OAuth2. Consultez la documentation de l'API CrowdStrike Event Stream.
- Le client API doit disposer de la portée Event streams avec l'autorisation Read (lecture
event_streams). Le connecteur appelleGET /sensors/entities/datafeed/v2et consomme les flux renvoyés.
Configurez CrowdStrike Falcon
CrowdStrike Falcon authentifie les requêtes Event Stream avec un jeton d'informations d'identification client OAuth 2.0. Databricks échange l'ID client et le secret du client contre un jeton d'accès, puis découvre et lit les flux Event Stream. Pour plus d'informations, consultez la documentation de l'API Event Stream de CrowdStrike.
- Connectez-vous à la console Falcon en tant qu'administrateur Falcon.
- Accédez à Support and Ressources , puis à API clients and keys .
- Cliquez sur Ajouter un nouveau client API .
- Saisissez un Client name (par exemple,
Event_Stream_Ingestor) et une Description optionnelle. - Sous API scopes , recherchez Event streams et activez Read .
- Cliquez sur Créer .
- Copiez l' ID de client , le secret du client et l' URL de base . CrowdStrike Falcon n'affiche le secret du client qu'une seule fois. Pour la connexion Databricks, saisissez l'URL de base avec le schéma
https://et aucun chemin (par exemple,https://api.crowdstrike.comouhttps://api.us-2.crowdstrike.com).
Étapes suivantes
Créer une connexion CrowdStrike Falcon Event Stream dans Databricks. Consultez Create an CrowdStrike Falcon Event Stream connection.