LogicMonitor + Catchpoint: 自律型ITの新時代へ

さらに詳しく

LogicMonitorCollectorをCyber​​ArkVaultと統合して、ログイン資格情報、キー、およびホスト、デバイス、サービスなどのその他の機密データなどの機密情報を保存できます。 単一のアカウントに加えて、Cyber​​Ark Vaultはデュアルアカウントもサポートしており、パスワードローテーションプロセス中に発生する可能性のあるデータ収集の損失やアカウントのロックなど、単一のアカウントを使用して発生する可能性のあるエッジケースの遅延を排除します。

デュアルアカウント向けCyber​​Ark Vaultとの統合要件

LogicMonitorCollectorをCyber​​ArkforDual Accountと統合するには、次の要件を満たす必要があります。

  • EACollectorバージョン32.200以降。
  • 同様の権限を持つXNUMXつのCyber​​Arkアカウント。 両方のアカウントのVirtualUsernameは同じである必要があります。
  • 2つのCyber​​Arkアカウントのうち1つは、Cyber​​Arkポータルでアクティブとしてマークされている必要があります。Cyber​​Arkは、パスワードローテーション中にこれを自動的に処理する必要があります。

Cyber​​Arkアプリケーションの認証方法

LogicMonitor CollectorとCyber​​Arkの統合は、アプリケーション認証のために次の方法をサポートします。

  • 許可されたマシン
  • パス
  • ハッシュ
  • クライアント証明書

これらの4つの方法のうち、クライアント証明書方式については、 Cyber​​Ark証明書の構成.

特権アクセスセキュリティ(PAS)ソリューションへの認証

Cyber​​ArkAIMWebServiceアプリケーションはIISサーバーに展開されます。 LogicMonitor CollectorとCyber​​Arkの統合では、IISサーバーに対して基本認証を使用します。

Vaultにログインするには、提供されたパスワードを使用する必要があります。ログイン後、パスワードを変更することをお勧めします。

Cyber​​Ark統合のためのコレクターエージェント構成設定

次の表に、デュアルアカウントのコレクタエージェント構成を示します。

エージェント構成タイプデフォルト 詳細説明
ボールトバイパスブーリアンTRUE値がtrueに設定されている場合、VaultAPIは呼び出されません。 
値がfalseに設定されている場合、VaultAPIが呼び出されます。
vault.credentials.cache.expirationtime整数60 minutesVaultキャッシュ内の資格情報の有効期限タイムアウト(分単位)。 この時間が経過すると、Vaultキャッシュ内の資格情報が期限切れになり、Vaultからそれらを再フェッチする必要があります。
vault.credentials.refresh.delay整数15 secondsクレデンシャルキャッシュの有効期限後の遅延時間(秒単位)。 キャッシュの有効期限が切れたら、タスクを更新してください。 
お願い:コレクターのインストール中に遅延時間をカスタマイズできます。
vault.credentials.pair.enableブーリアン間違った情報このプロパティは、コレクター上でCyber​​Arkデュアルアカウント設定を有効にします。有効にするには、値を「true'。

Vaultのプロパティの構成

デバイスまたはデバイスグループレベルで、コレクターのVaultメタデータとVaultキーを含むVaultプロパティを構成する必要があります。

注意: CyberArk では、金庫名やオブジェクト名に「\ / : * ? 」などの特殊文字は使用できません。

メタデータプロパティの構成

次のVaultメタデータプロパティを構成する必要があります。

Vaultメタデータ 詳細説明
ボールト.メタ.urlVaultのURL。 このURLには、フォルダとアプリケーションIDのみが含まれている必要があります。 
ボールト.メタセーフ安全(Cyber​​Arkの場合にのみ適用可能)。 デバイスは、SafeをXNUMXつだけ持つことができます。
ボールト.メタ.タイプVaultのタイプ。 現在、「Cyber​​Ark」Vault統合はコレクターでサポートされています。 
ボールト.メタ.ヘッダーHTTPGetRequestに必要なヘッダー。 このカスタムプロパティの値は、次の例に示すように、「&」で区切られたヘッダーになります。ヘッダーキーの値は「=」で区切られます。
vault.meta.header – Content-Type = application / json&Accept-Encoding = gzip、deflate、br
vault.meta.keystore.typeキーストアのタイプ。 キーストアタイプが指定されていない場合、キーストアのデフォルトタイプはJKSです。
vault.meta.keystore.pathキーストアファイルのパス。
vault.meta.keystore.passキーストアのパスワード。

Vaultキーの構成

Vaultキーは、デバイスレベルで.lmvaultというサフィックスを付けて指定する必要があります。例えば、ssh.user情報には、ssh.user.lmvaultというキーを指定する必要があります。以下のVaultキーを設定する必要があります。

ボールトキー 詳細説明
.lmvaultの接尾辞が付いたプロパティ(単一アカウントの場合)Vaultから値を取得する必要があり、接尾辞.lmvaultを追加してデバイスレベルで指定する必要があるカスタムプロパティ。 このようなプロパティの値は、Vault内のキーのパスになります。
具体的な例を挙げますと、以下の通りです。 
ssh.user.lmvault = ssh \ ssh.user
ssh.user.lmvault の場合、プロパティは Vault から取得する必要があります。 
このプロパティ「ssh\ssh.user」の値は、クレデンシャルが保存されているVault内のパスを表します。
.lmvaultの接尾辞が付いたプロパティ:Multi-Safeマルチセーフアプローチでは、Vault内のさまざまな金庫からlmvaultプロパティの値を取得できます。 
LM Vaultプロパティ値は、safe:pathの形式で指定する必要があります。例えば、安全なsshcredsとオブジェクトパスssh\ssh.userを参照するプロパティは、ssh.user.lmvault = sshcreds:ssh\ssh.userのように指定できます。
プロパティレベルで指定されたSafeは、「vault.meta.safe」プロパティを介してデバイスレベルで指定された値を上書きします。
.lmvaultの接尾辞が付いたプロパティ(デュアルアカウントの場合)safe、appid、folderなどのパラメーターは、既存のVaultメタデータから使用されます。 クエリは、DualAccountStatusがアクティブなVirtualUsernameに対して行われます。 <>内で指定された属性名は、VaultAPIJSON応答から解析されます。
デュアルアカウントAPIは、同じ応答内にユーザー名とパスワードを持っているため、このような資格情報チェーンは、コレクターの起動時にコレクターで形成されます。 
お願い:LM Vaultプロパティ値は、VirtualUsernameとともにフィールド/属性で構成されている必要があります。 フィールドまたは属性は<>内で渡すことができます。 それぞれのテンプレートに存在する任意のプロパティでデュアルアカウントを使用できます。 フィールド/属性は、Cyber​​Arkから受信したAPI応答から解析されます。 
具体的な例を挙げますと、以下の通りです。
jdbc.mysql.user.lmvault = VirtualUsername = Test
jdbc.mysql.pass.lmvault = VirtualUsername = Test
jdbc.mysql.port.lmvault = VirtualUsername = Test

Collector と Cyber​​Ark Vault の統合

  • マルチセーフのサポート:デバイスの下に複数のセーフを指定して、マルチセーフから資格情報を取得します。 
  • マルチボールトのサポート:コレクターの下のデバイスに複数のボールトを使用できます。 各デバイスは、単一のVaultを指すことができます。 
  • Vault APIoverHTTPまたはHTTPSを呼び出すことができます。 ただし、HTTPSを介してVault APIを呼び出す場合は、RootCA証明書を構成する必要があります。 詳細については、を参照してください。 RootCA証明書。
  • Cyber​​Ark認証を完了する必要があります。 詳細については、を参照してください。 認証方法の設定 Cyber​​Arkより。 

注意: Vault API への頻繁なリクエストを回避するために、デバイス固有のキャッシュがコレクターに実装されています。

  • Cyber​​Arkデュアルアカウントの場合、既存のパラメータに加えて、Cyber​​Ark API呼び出しには「DualAccountStatus」と「VirtualUsername」という2つの追加パラメータが必要です。デュアルアカウントプロパティの詳細については、以下を参照してください。 Cyber​​Arkデュアルアカウント Cyber​​Arkより。
  • Cyber​​Arkデュアルアカウントの場合、プロパティはデバイスまたはデバイスグループレベルで指定できます。
  • デバイスの各プロパティレベルで、VirtualUsernameなどのデュアルアカウントプロパティを設定する必要があります。
  • Cyber​​Ark Vaultでデュアルアカウントが有効になっている場合、アカウントのテンプレートに基づいて、応答のさまざまなフィールドに対して応答の解析を実行できます。 

14日間フルアクセス LogicMonitor プラットフォーム