使用 IDE
支持的平台:
Google SecOps
SOAR
本文档介绍了集成式开发环境 (IDE) 生产模式。 IDE 是一个用于查看、修改和测试代码的框架。您可以查看 商业集成的代码,并从 头开始创建自定义集成,也可以通过复制商业集成代码来创建自定义集成。
您可以在 IDE 中管理、导入和导出自定义集成。
打开 IDE
如需打开 IDE,请按以下步骤操作:
- 如需打开 IDE,请在主菜单中依次前往响应 > IDE。系统会打开 IDE 页面。
在 IDE 页面上,您可以访问以下选项:
| 选项 | 说明 |
|---|---|
| 集成 类型 | 在集成或类型 (连接器、操作、作业、管理器)之间进行选择。 |
| 导出 导入 | 从集成中导出一个或多个项。导出单个项时会包含依赖项,但导出完整软件包时不会包含依赖项。 导出的文件是一个包含 JSON 文件的 ZIP 归档文件。导入时,您可以将单个项添加到现有集成,也可以导入完整软件包。对于旧版(V1 - 数据平面已停用)导出/导入格式,软件包必须包含 integrations.def 文件以及以下文件夹:ActionsDefinitions、ActionsScripts、Dependencies 和 Managers。对于新版(V2 - 数据平面已启用)导出/导入格式,软件包文件夹必须包含 metadata.json 文件,并且可以包含以下文件夹:actions、connectors、jobs 和 dependencies。 请注意,不支持从已启用数据平面的环境导出集成并将其导入到未启用数据平面的环境。反过来(从未启用数据平面的环境导出到已启用数据平面的环境)是受支持的。 |
| 点击隐藏已停用的项/显示所有项 切换开关,以显示 或隐藏 已停用的项(操作、连接器)。 | |
| 添加 新的 自定义集成、连接器、操作、作业或管理器。 |
添加连接器
如需添加连接器,请按以下步骤操作:
- 点击 创建新项 ,然后 选择 连接器。
- 输入名称和所需的集成。
- 点击创建 。
- 添加集成详细信息。
- 添加必需参数。
- 点击连接器 切换开关以启用连接器。
- 完成后,点击保存 或按
Ctrl + S。
详细信息 标签页中提供了以下选项:
| 选项 | 说明 |
|---|---|
| 删除 | 仅适用于自定义集成中的项。 |
| 播放 | 运行脚本的测试方法。结果会显示在测试 标签页中,调试输出会显示在调试输出 部分。 |
| file_json 管理 JSON 示例 | 在 JSON 示例导入/导出对话框中,确保包含 JSON 结果 处于启用状态。然后,您可以导入或导出操作的 JSON 结果示例。 |
| 详细信息 | 输入用户提供的输入和其他参数,例如集成名称。 |
| 版本控制 | 版本控制 - 选择操作/作业/连接器,然后点击以查看以下选项: 另存为新版本:将对象另存为新版本,并添加可选的注释。查看版本记录:查看和恢复之前的版本。仅当至少保存了一个版本时,此选项才可用。您可以随时点击“恢复”以恢复到之前的任何版本 随时。只有在您之前点击过操作/作业/连接器/管理器上的另存为新版本 时,此选项才可用。 |
| 重复物品 | 复制项(作业、操作、连接器、管理器)。保存后,重复项会显示在列表中,且没有 锁 锁定 图标。 |
创建自定义集成
- 点击 创建新项 ,然后选择集成 。
- 输入名称,然后点击创建 。
-
从列表中选择创建的集成,然后提供以下信息:
- 说明:显示在 Content Hub 中,所有 Google Security Operations 用户都可以看到。
- SVG 图标:上传与集成一起显示的 SVG 图标。
- 图片:为 Google SecOps 用户上传 Content Hub 图片。
- 库:使用 pip 添加 Python 库。
- 脚本依赖项:上传 `.WHL`、`.PY`、`.TAR` 或 `.GZ` 文件。这些脚本会为您的集成添加更多功能。
- 参数:添加具有已定义类型、默认值和必需状态的可配置字段。
- 完成后,点击保存 。
创建作业
如需创建作业,请按以下步骤操作:
- 点击 创建新项 ,然后选择作业 。
- 输入名称和所需的集成。
- 点击创建 。
- 可选:添加用户或脚本输入的参数。
- 点击保存 或按
Ctrl + S。 - 点击 arrow_right 播放项 以运行脚本。
- 前往响应 > 作业调度器。
- 点击 add 创建新作业 ,然后选择刚刚创建的作业。
- 在响应 >作业调度器 中,选择运行您创建的作业(脚本)所需的时间。
创建要在 playbook 中使用的新操作
如需为 playbook 创建新操作,请按以下步骤操作:
- 点击 创建新项 ,然后选择操作 。
- 输入名称和所需的集成 > 点击 创建。
- 根据需要修改代码。
- 如果操作应在 playbook 中返回 JSON 结果,请启用包含 JSON 结果 。
- 可选:添加要显示为输入字段的参数。
- 启用操作,然后点击保存 。
- 在轮询配置 中,您可以设置超时时间和默认 返回值(如果操作超时)。您还可以设置默认返回值(如果操作未在定义的超时期限内完成)。
现在,您可以在 Playbook > 操作 中使用该操作。
创建自定义管理器
如需创建自定义管理器,请按以下步骤操作:
- 点击 创建新项 ,然后选择 管理器 。输入名称和所需的集成。
- 点击创建 。
- 根据需要修改代码。
- 点击保存 。