Cloudflare One 可与 SentinelOne 集成,要求用户从受管设备连接到特定应用程序。此服务间态势检查使用 Cloudflare One Client 从 SentinelOne 读取端点数据。设备通过其序列号进行识别。如果多个设备具有相同的序列号,Cloudflare 将无法准确地将设备与第三方提供商设备进行匹配。您必须确保每台设备都有唯一的序列号。
- 设备上已部署 SentinelOne 代理。
Cloudflare One Client 已部署在设备上。有关支持的模式和操作系统列表,请参阅 Service providers。
设置 SentinelOne 姿态检查需要以下 SentinelOne 值:
- API Token
- REST API URL
要检索这些值:
- 登录到您的 SentinelOne 仪表板。
- 转到 Settings(设置)> Users(用户)> Create new Service User(创建新服务用户)。
- 选择 Create New Service User(创建新服务用户)。
- 输入 **Name(名称)**和 **Expiration Date(过期日期)**并选择 Next(下一步)。
- 将 **Scope of Access(访问范围)**设置为 Viewer。
- 选择 Create User(创建用户)。SentinelOne 将为该用户生成一个 API Token。
- 将 **API Token(API 令牌)**复制到安全的位置。
- 选择 Close(关闭)。
- 从浏览器的地址栏复制 Rest API URL(REST API URL)(例如
https://<S1-DOMAIN>.sentinelone.net)。
- 在 Cloudflare 仪表板 ↗中,前往 Zero Trust > Integrations(集成) > Service providers。
- 选择 Add new(添加新项)。
- 选择 SentinelOne。
- 为该提供商输入任意名称。此名称将在整个仪表板中用于引用此连接。
- 在 **Client Secret(客户端密钥)**中,输入您的 API Token(API 令牌)。
- 在 **Rest API URL(REST API URL)**中,输入
https://<S1-DOMAIN>.sentinelone.net。 - 选择 Cloudflare One 查询 SentinelOne 信息的 Polling frequency(轮询频率)。
- 选择 Test and save(测试并保存)。
- 在 Cloudflare 仪表板 ↗中,前往 Zero Trust > Reusable components(可重用组件) > Posture checks > Service provider checks。
- 选择 Add a check(添加检查)。
- 选择 SentinelOne 提供商。
- 为该态势检查输入任意名称。
- 配置设备通过态势检查所需的属性。
- 选择 Save(保存)。
- 要进行测试,请前往 Insight > Logs > Posture logs,并验证服务提供商态势检查是否返回预期结果。
您现在可以在设备态势策略中使用此态势检查。
设备姿态数据是从 SentinelOne Management API 收集的。有关更多信息,请参阅 https://<S1-DOMAIN>.sentinelone.net/api-doc/overview。
| 选择器 (Selector) | 描述 |
|---|---|
| Infected | 设备是否受感染 |
| Active Threats | 设备上的活动威胁数量 |
| Is Active | SentinelOne Agent 是否处于活动状态 |
| Network status | SentinelOne Agent 是否已连接到 SentinelOne 服务 |
| Operational State | SentinelOne Agent 的运行状态 ↗。 |
SentinelOne 提供端点检测和响应 (EDR) 信号以确定用户风险评分。用户风险评分允许您检测对您组织构成安全风险的用户。有关更多信息,请参阅预定义风险行为。