Résoudre les problèmes du connecteur CrowdStrike Falcon Event Stream
Bêta
This feature is in Beta. To use it, a workspace admin must turn on Lakeflow Connect for CrowdStrike Falcon Event Stream from the Previews page. See Manage Databricks previews.
Résoudre les erreurs courantes du connecteur CrowdStrike Falcon Event Stream, notamment les échecs d'authentification, les échecs de découverte du flux Event Stream et les événements malformés.
Pour obtenir des conseils généraux de dépannage applicables à tous les pipelines d'ingestion gérés, consultez la page Résoudre les problèmes liés aux pipelines d'ingestion gérés.
Le pipeline ne parvient pas à s’authentifier
Cause : CrowdStrike Falcon a renvoyé une réponse HTTP 401 ou 403, ou l'échange du jeton OAuth a échoué. Cela signifie généralement que l'identifiant client ou le secret client n'est pas valide, qu'un utilisateur a révoqué le client API, que l'URL de base ( Base URL ) ne correspond pas à votre cloud Falcon, ou que le client API ne dispose pas de l'autorisation de lecture des flux d'événements (Event Streams Read).
Solutions :
- Confirmez que le Client ID et le Client Secret de la connexion Unity Catalog correspondent à un client API actif dans la console Falcon.
- Confirmez que le client API dispose de la portée Event streams avec l'autorisation Read .
- Confirmez que Base URL inclut le schéma
https://pour votre cloud Falcon (par exemple,https://api.crowdstrike.comouhttps://api.us-2.crowdstrike.com) et n'inclut pas de chemin d'accès.
Pour plus de détails, consultez Configurer l’authentification auprès de CrowdStrike Falcon.
Feed discovery fails
Cause : le connecteur n'a pas pu répertorier les flux Event Stream (FEED_DISCOVERY_FAILED). Les causes fréquentes incluent un client API sans autorisation de lecture des flux d'événements (Event Streams), une URL de base incorrecte ou une erreur d'API CrowdStrike Falcon sur GET /sensors/entities/datafeed/v2.
Solutions :
- Confirmez la lecture des flux d’événements sur le client API.
- Confirmez que l’ URL de base utilise le schéma
https://et ne comporte aucun chemin d’accès. - Confirmez que les Event Streams sont disponibles pour votre tenant Falcon. Consultez la documentation de l’API Event Stream de CrowdStrike.
La session ou le jeton d’accès refresh a échoué
Cause : le connecteur n’a pas pu refresh le jeton d’accès CrowdStrike ou le jeton de session Event Stream (TOKEN_REFRESH_FAILED).
Solutions :
- Confirmez que le client d’API est toujours actif et que le secret client n’a pas pivoter sans mise à jour de la connexion au Unity Catalog.
- Exécutez à nouveau le pipeline. Si le problème persiste, recréez le client API et mettez à jour les identifiants de connexion.
Échec du pipeline sur un événement malformé
Cause : une charge utile Event Stream ne disposait pas des champs obligatoires (MALFORMED_EVENT). Chaque événement doit inclure un objet metadata et un objet event de niveau supérieur, et metadata doit inclure offset et eventCreationTime.
Solutions :
Réessayez le pipeline. Si l’erreur persiste pour les mêmes événements, contactez l’assistance Databricks en indiquant l’ID de mise à jour du pipeline.