Security Events Service 可以将安全事件传输到多个订阅者,例如 Okta 和 Apple。您可以在 Security Events Service 控制台中配置订阅者,并选择要向其传输的事件类型。
该服务可以传输由 Omnissa Access 或 Workspace ONE UEM 生成的以下事件:
- 会话已撤消:表示用户在 Omnissa Access 中已被禁用。此事件与 SSF 标准中的 CAEP“会话已撤消”事件相对应。
- 凭据更改:表示用户的凭据在 Omnissa Access 中已更改。此事件与 SSF 标准中的 CAEP“凭据更改”事件相对应。
- 设备合规性:表示 Workspace ONE UEM 中的设备合规性状态已更改。此事件与 SSF 标准中的 CAEP“设备合规性更改”事件相对应。
必备条件
-
您必须具有以下特权:
- Omnissa Connect 中的管理员角色
- Workspace ONE UEM 中的超级管理员角色(传输“设备合规性更改”事件)
- Omnissa Access 中的超级管理员角色(传输“会话已撤消”和“凭据更改”事件)
-
如果要将 Okta 配置为订阅者,则需要 Okta 受众 URL,即您的 Okta 租户 URL。
-
如果要将 Apple 配置为订阅者,则必须先在 Omnissa Access 控制台中创建 ABM SCIM 应用程序,然后再配置 Security Events Service。请参阅为 Apple 商务管理或 Apple 校园教务管理配置 Omnissa Access 作为身份提供程序。
在 Security Events Service 中添加订阅者
-
登录 Omnissa Connect。
-
从右上角的菜单中,选择 Intelligence 以转到 Intelligence Console。

-
在 Intelligence Console 中,从左侧窗格中选择工作区安全性 > 安全事件。

-
单击启动安全事件。

此时会在新选项卡中显示 Security Events Service 控制台。
-
根据您的场景,执行以下操作之一。
如果尚未在 Security Events Service 中配置任何源或订阅者,则会显示概览页面。
-
查看信息并单击开始。
-
选择订阅者,然后单击下一步以按照“入门”向导进行操作,该向导将指导您创建第一个订阅者。

如果已配置源或订阅者,则不会显示概览页面和向导。
- 选择订阅者选项卡。
- 单击添加。
注意:后续步骤介绍了“入门”向导流程。如果要从订阅者选项卡添加订阅者,用户界面会略有不同。
“入门”向导

-
-
在“入门”向导的步骤 1: 源中,单击查看。
支持将 Workspace ONE UEM 和 Omnissa Access 作为内部源。将根据您稍后在配置中选择的订阅者自动选择源。您无需明确选择源。

-
在步骤 2: 配置订阅者中,单击开始并输入所需的信息。
所需的信息因要集成的第三方解决方案而异。
Apple
- 订阅者名称:输入描述性名称,以便您能够在 Security Events Service 控制台中通过此名称轻松识别订阅者。例如,Apple 商务管理。
- 合作伙伴:选择 Apple。
- 客户端 ID:从您在 Omnissa Access 中创建的 ABM SCIM 应用程序中复制并粘贴客户端 ID。请参阅为 Apple 商务管理或 Apple 校园教务管理配置 Omnissa Access 作为身份提供程序 - 步骤 2:在 Omnissa Access 中创建 ABM SCIM 置备应用。
Okta
- 订阅者名称:输入描述性名称,以便您能够在 Security Events Service 控制台中通过此名称轻松识别订阅者。
- 合作伙伴:选择 Okta。
- 受众:输入 Okta 受众 URL。受众 URL 的格式通常为 https://mytenant.okta.com,其中 mytenant 是您的租户名称。
其他集成
- 订阅者名称:输入描述性名称,以便您能够在 Security Events Service 控制台中通过此名称轻松识别订阅者。
- 合作伙伴:从列表中选择一个合作伙伴,或者,如果您的第三方解决方案未出现在列表中,请选择通用。
例如,如果选择 Apple 作为订阅者,请配置以下内容:

或者,如果选择 Okta 作为订阅者,请配置以下内容:

-
单击完成。
-
在步骤 3: 配置事件路由中,单击开始。
指定要传输给订阅者的事件。
-
选择源事件。
Apple
如果要与 Apple 商务管理或 Apple 校园教务管理集成,请选择 WS1 Access - 会话已撤消和 WS1 Access - 凭据更改事件。
例如:

其他集成
对于所有其他集成,您可以选择 WS1 UEM – 设备合规性、WS1 Access – 会话已撤消和 WS1 Access – 凭据更改事件。
例如:

-
仔细查看有关您所授予权限的文本,然后单击授权以允许传输事件。
-
复制客户端 ID、客户端密钥、SSF 已知 URL 和令牌 URL 的值,并将它们保存在一个文本文件中。
您需要这些值才能完成第三方产品控制台中的集成。
您可能只需要其中一些值,具体取决于订阅者。例如,Okta 只需要“SSF 已知 URL”。
重要信息:确保在退出该页面之前复制客户端密钥,否则,您必须重新生成密钥。如果退出页面而不复制密钥,请选择订阅者选项卡,单击订阅者图块上的查看,然后单击重新生成。重新生成密钥时,先前的密钥会立即失效,并且现有集成将停止工作。
例如:

-
-
在“入门”向导中,单击完成,然后单击转到安全事件。
此时会创建订阅者,并在订阅者选项卡中显示该订阅者。
如果订阅者是 Okta,则会创建一个事件流,并在右侧窗格中显示该事件流。例如:

对于所有其他订阅者,通过将第三方产品配置为接收方来完成该产品中的集成时会创建事件流。在此之前,将显示“当前没有活动会话流”消息。例如:

将第三方产品配置为接收方
Apple
如果要将 Security Events Service 配置为 Omnissa Access 与 Apple 商务管理或 Apple 校园教务管理集成的一部分,则无需执行任何其他步骤,即可将 Apple 配置为共享信号的接收方。当您按照为 Apple 商务管理或 Apple 校园教务管理配置 Omnissa Access 作为身份提供程序中所述配置集成时,Apple 会自动配置为接收方,并且 Security Events Service 中会显示一个事件流。您可以通过在订阅者选项卡中选择订阅者,然后在右侧窗格中滚动到事件部分来监控事件流。
其他接收方
配置 Security Events Service 后,登录到第三方产品控制台,并将其配置为 Security Events Service 共享的信号的接收方。
请按照第三方产品文档中的说明执行操作。例如,对于 Okta,请参阅配置共享信号接收方。
在较高层面,此过程通常涉及使用 OAuth 2.0 客户端凭据将第三方产品与 Omnissa Security Events Service 相集成,使用 SSF 已知 URL 将第三方产品配置为接收方,创建事件流以接收安全事件,以及指定要接收的事件类型。并非每个订阅者都需要执行所有这些任务。有关具体信息,请参阅第三方产品文档。
配置第三方产品和事件流后,该事件流将显示在 Security Events Service 中。要查看该事件流,请在订阅者选项卡中选择订阅者,然后在右侧窗格中滚动到事件部分。
此页面对您有帮助吗?