使用 CASB webhook 将态势发现实例从 Cloudflare One 发送到外部系统,例如聊天平台、工单系统、SIEM、SOAR 工具和自定义自动化服务。
配置 webhook 目标后,您可以从 Webhooks 页面测试投递,并直接从发现详情工作流发送态势发现实例。
- 您可以访问 Cloudflare One。
- 您拥有一个可接收
POST请求的公开 HTTPS 端点。 - 您拥有目标所需的任何身份验证值,例如 bearer 令牌、Basic Auth 凭据、静态标头或 HMAC 签名密钥。
- 在 Cloudflare One ↗ 中,前往 Integrations(集成) > Webhooks。
- 选择 Create webhook(创建 webhook)。
- 为 webhook 输入一个 Name(名称)。
- 输入将接收 webhook 请求的系统的 Destination URL(目标 URL)。
- 选择 Authentication method(身份验证方式)。
- 输入所需的凭据、标头或签名密钥。
- (可选)选择 Test delivery(测试投递),在保存前验证目标。
- 选择 Save(保存)。
Cloudflare 仅接受使用 https:// 且可公开访问的目标 URL。解析到本地主机、回环地址、私有地址或其他保留地址的 URL 将被拒绝。
CASB webhook 支持以下身份验证方式:
- None(无):如果您的目标不需要身份验证,请使用此选项。
- Basic Auth(基本身份验证):当您的目标需要 HTTP 基本身份验证时,请使用此选项。
- Bearer Auth(Bearer 身份验证):当您的目标需要 bearer 令牌时,请使用此选项。
- Static headers(静态标头):当您的目标需要一个或多个固定自定义标头时,请使用此选项。标头名称必须唯一。
- HMAC signature(HMAC 签名):当您的目标需要验证已签名的请求时,请使用此选项。您必须提供签名密钥。
使用 Test delivery(测试投递) 在保存新 webhook 或更新现有 webhook 后,向已配置的目标发送测试请求。
测试成功表示 Cloudflare 已到达目标 URL,且目标已返回响应。
测试投递不会从您的环境发送实时发现实例。
更新现有 webhook 的步骤:
- 在 Cloudflare One ↗ 中,前往 Integrations(集成) > Webhooks。
- 选择您要更新的 webhook。
- 修改 webhook 配置。
- 选择 Save(保存)。
要关闭或开启 webhook,请使用 Webhooks 页面上的状态切换开关。
要删除 webhook,请打开 webhook 菜单并选择 Delete(删除)。
编辑现有 webhook 时,Cloudflare 不会显示已保存的标头值或签名密钥。如需替换已存储的值,请输入新值并再次保存 webhook。
配置一个或多个 webhook 目标后,您可以直接从发现工作流发送态势发现实例。
- 在 Cloudflare One ↗ 中,前往 Cloud & SaaS findings(云和 SaaS 发现) > Posture Findings(安全状况发现)。
- 选择 SaaS 或 Cloud(云)。
- 选择您要查看的发现,然后选择 Manage(管理)。
- 选择一个实例。
- 在实例详情面板中,选择 Send webhook(发送 webhook)。
- 选择您要使用的 webhook 目标(一个或多个)。
- 选择 Send webhooks(发送 webhooks)。
Cloudflare 会在后台将 webhook 发送排队。成功消息表示 Cloudflare 已接受该投递请求。
有关发现工作流的更多信息,请参阅管理发现结果。
CASB 发送描述态势发现实例的 JSON 负载。
Webhook 负载包括事件元数据、发现详情、资产详情以及与发现实例相关的任何附加元数据。确切内容因集成和发现类型而异。
Webhook 负载包含顶层 id、type、metadata 和 data 对象。
根据发现类型,metadata 对象可包含事件详情,例如操作者、目标、发送时间和负载版本。
data 对象可包含发现详情、资产详情以及与发现实例相关的附加元数据。
如果您的下游系统需要自定义架构,请将 webhook 发送到中间服务或工作流引擎,由其在转发到最终目标之前对负载进行转换。
- CASB webhook 仅支持态势发现实例。
- CASB webhook 不发送内容发现结果。
- 测试投递发送测试请求,但不发送实时发现实例。
如果 webhook 测试或投递失败:
- 验证目标 URL 是否使用
https://。 - 验证目标是否可公开访问。
- 确认您的身份验证值、标头和签名密钥是否正确。
- 如果仪表板报告成功但目标未立即处理事件,请记住发现实例的发送会在后台排队。
更多信息请参阅 CASB 故障排除。