Solucionar problemas do conector CrowdStrike Falcon Transmissão de Eventos
Beta
Este recurso está em Beta. To use it, a Workspace admin must turn on Lakeflow Connect for CrowdStrike Falcon Transmissão de Eventos from the Previews page. See Gerenciar Databricks previews.
Resolva erros comuns do conector do CrowdStrike Falcon Event Stream, incluindo falhas de autenticação, falhas de descoberta de feed do Event Stream e eventos malformados.
Para obter orientações gerais de solução de problemas aplicáveis a todos os pipelines de ingestão gerenciados, consulte Solucionar problemas de pipelines de ingestão gerenciados.
Falha na autenticação do pipeline
Causa : o CrowdStrike Falcon retornou uma resposta HTTP 401 ou 403, ou a troca de token OAuth falhou. Normalmente, isso significa que o ID do cliente ou o segredo do cliente não é válido, alguém revogou o cliente da API, a Base URL não corresponde à sua cloud Falcon ou o cliente da API não tem permissão de leitura de fluxos de transmissão (Event streams Read).
Solução :
- Confirme se o Client ID e o Client Secret na conexão do Unity Catalog correspondem a um cliente de API ativo no console do Falcon.
- Confirme se o cliente da API tem o escopo Transmissões de Eventos com a permissão Read .
- Confirm that Base URL includes the
https://scheme for your Falcon cloud (for example,https://api.crowdstrike.comorhttps://api.us-2.crowdstrike.com) and doesn't include a path.
Para obter detalhes, consulte Configurar a autenticação para o CrowdStrike Falcon.
A descoberta de feeds falha
Causa : O conector não pôde listar os feeds do Event Stream (FEED_DISCOVERY_FAILED). As causas comuns incluem um cliente de API sem permissão de leitura de transmissões, uma URL base incorreta ou um erro de API do CrowdStrike Falcon em GET /sensors/entities/datafeed/v2.
Solução :
- Confirme a leitura de transmissões de eventos no cliente de API.
- Confirme se a Base URL usa o esquema
https://e não tem caminho. - Confirme se as transmissões de eventos estão disponíveis para o seu tenant do Falcon. Consulte a documentação da API de transmissões de eventos do CrowdStrike.
Falha no refresh do token de sessão ou de access token
Cause : The connector couldn't refresh the CrowdStrike access token or Event transmissão session token (TOKEN_REFRESH_FAILED).
Solução :
- Confirme se o cliente da API ainda está ativo e se o segredo do cliente não foi rotacionado sem atualizar a conexão do Unity Catalog.
- Execute o pipeline novamente. Se o problema persistir, recrie o cliente de API e atualize as credenciais de conexão.
O pipeline falha em um evento malformado
Causa : Um payload de Evento de transmissão estava faltando campos obrigatórios (MALFORMED_EVENT). Each event must include a top-level metadata object and event object, and metadata must include offset and eventCreationTime.
Solução :
Tente novamente o pipeline. Se o erro persistir para os mesmos eventos, entre em contato com o suporte da Databricks informando o ID de atualização do pipeline.