INTEGRITY Dokumentace

Odstraňování problémů s CASB

Tato příručka vám pomůže vyřešit časté problémy s Cloud Access Security Broker (CASB).

Tento návod popisuje kroky k řešení potíží s integracemi CASB a webhooky. Problémy specifické pro konkrétní integraci najdete v dokumentaci dané integrace.

Integraci se nedaří připojit nebo vrací chybu

Problémy s připojením integrace jsou nejčastějším problémem při nastavování CASB. Pokud se zobrazí chyba typu „There was an error creating the integration“ nebo jste přesměrováni zpět na dashboard, aniž by se integrace objevila, postupujte podle následujících kroků.

Zkontrolujte oprávnění v aplikaci třetí strany

Ujistěte se, že účet, který používáte k autorizaci integrace, má v aplikaci třetí strany potřebná oprávnění správce (například Global Administrator pro Microsoft 365, Super Admin pro Google Workspace, nebo Organization Owner pro GitHub). Nedostatečná oprávnění jsou nejčastější příčinou selhání nastavení.

Odstranění předchozích instalací

Pokud byla aplikace SaaS dříve integrována s jiným účtem Cloudflare, musíte starou aplikaci Cloudflare ručně zrušit v administrátorské konzoli poskytovatele SaaS.

Po vyčištění staré aplikace počkejte několik minut a poté zkuste proces integrace znovu spustit z dashboardu Cloudflare One.

Ověřte oprávnění OAuth

Během nastavení vás CASB požádá o schválení sady oprávnění. Požadovaná oprávnění jsou nutná k tomu, aby služba CASB mohla skenovat chybné konfigurace a v případě potřeby provádět nápravná opatření. I když se některá oprávnění mohou zdát příliš široká (například write přístup): jsou nutná pro akce, jako je karanténa souboru nebo úprava nastavení sdílení. Podrobný seznam požadovaných oprávnění najdete v příslušném průvodci integrací.

Zjištění jsou zastaralá nebo se po nápravě neaktualizují

Častým zdrojem nejasností je situace, kdy vyřešený problém (například když je soubor nastaven jako soukromý nebo je uživatel pozastaven) nadále zůstává v dashboardu CASB zobrazený jako aktivní zjištění.

Pochopení frekvence skenování

Integrace CASB neposkytují aktualizace v reálném čase. Kontroly probíhají pravidelně, aby odhalily nové nálezy a ověřily stav těch stávajících. První kontrola může trvat několik hodin, další kontroly pak probíhají přibližně každých 24-48 hodin.

Vynutit nové skenování

Spuštění nové kontroly:

  1. V Cloudflare One, přejděte na Zjištění Cloud & SaaS > Integrace.
  2. Najděte svou integraci a vyberte Konfigurovat.
  3. Vypnout Vyhledávání nálezů.
  4. Po několika minutách zapněte Vyhledávání nálezů znovu.

Tato akce zařadí do fronty nové skenování vaší integrace. Nová zjištění se ve výsledcích projeví až po několika hodinách.

Nápravná akce v dashboardu selže

Pokud se u nálezu pokusíte použít akci nápravy jedním kliknutím (například „Make private“), může to vést k Selhalo stav, často s chybou vypršení časového limitu.

Ověřte oprávnění

Selhání nápravy může být způsobeno tím, že se po počátečním nastavení změnila nebo byla odebrána oprávnění aplikace Cloudflare v SaaS aplikaci. Ověřte integraci znovu a ujistěte se, že jsou stále udělena všechna potřebná oprávnění.

Napravit ručně

Jako řešení můžete zjištění opravit přímo v aplikaci SaaS (například změnou nastavení sdílení souboru ve službě Google Drive). CASB zjištění z dashboardu odstraní po dalším úspěšném skenování.

Selhání testu nebo doručení webhooku

Pokud Cloudflare nemůže doručit testovací požadavek nebo instanci nálezu o stavu zařízení do vašeho cíle, postupujte podle následujících kroků.

Zkontrolujte požadavky cíle

Ověřte, že cílová adresa URL používá https:// a je veřejně dostupná. Cloudflare odmítá cíle, které se překládají na localhost, loopback, privátní nebo jiné vyhrazené adresy.

Zkontrolujte nastavení ověřování

Ujistěte se, že metoda ověřování webhooku odpovídá tomu, co očekává váš příjemce. V případě potřeby znovu zadejte bearer token, přihlašovací údaje Basic Auth, statické hlavičky nebo signing secret.

Pochopení časování doručování

Testovací doručení odešle testovací požadavek okamžitě, ale odesílání instancí nálezů stavu zařízení se řadí do fronty na pozadí. Zpráva o úspěchu znamená, že Cloudflare požadavek na doručení přijala.

CASB generuje falešně pozitivní nálezy

CASB může nesprávně označit položky, například interně sdílené soubory jako veřejné nebo archivované uživatele Google Workspace jako neaktivní.

Zkontrolovat podrobnosti nálezu

Pečlivě prozkoumejte důkazy uvedené ve zjištění. Stav objektu na platformě SaaS nemusí být přesný.

Nahlásit problém

Pokud potvrdíte, že je zjištění falešně pozitivní, nahlaste toto chování týmu Cloudflare Support. Uveďte ID zjištění (najdete ho v podrobném zobrazení zjištění) a co nejvíce podrobností. Pomůžete tak týmu podpory vylepšit detekční logiku pro všechny zákazníky.

Skrýt nález

Zatímco Cloudflare problém prošetřuje, můžete ignorovat nález nebo skrýt jednotlivé výskyty a odebrat jej z vašeho aktivního seznamu a omezit šum.