← Cloudflare One / cloudflare-one / cloud-and-saas-findings
Устранение неполадок CASB
Используйте это руководство, чтобы устранить типичные проблемы с Cloud Access Security Broker (CASB).
В этом руководстве рассмотрены шаги по устранению неполадок для интеграций CASB и webhook. По вопросам, специфичным для конкретной интеграции, обращайтесь к её документации.
Не удаётся подключить интеграцию или возникает ошибка
При настройке CASB чаще всего возникают проблемы с подключением интеграции. Если вы получаете ошибку вида «There was an error creating the integration» или вас перенаправляет обратно на панель управления без появления интеграции, выполните следующие действия.
Проверить разрешения в стороннем приложении
Убедитесь, что учетная запись, которую вы используете для авторизации интеграции, обладает необходимыми правами администратора в стороннем приложении (например, Global Administrator для Microsoft 365, Super Admin для Google Workspace, или Владелец организации для GitHub). Недостаточные права являются самой частой причиной сбоев при настройке.
Очистка предыдущих установок
Если SaaS-приложение ранее было интегрировано с другой учётной записью Cloudflare, нужно вручную отозвать старое приложение Cloudflare в консоли администратора провайдера SaaS.
- Для Microsoft 365: Перейдите в Microsoft 365 admin center > Корпоративные приложения и удалите существующее приложение Cloudflare One.
- Для Google Workspace: Перейдите в Google Admin Console > Безопасность > Доступ и управление данными > элементы управления API и удалите приложение Cloudflare из доступа сторонних приложений.
- Для GitHub: Перейдите в раздел своей организации Настройки > Сторонний доступ и отзовите приложение Cloudflare CASB.
Удалив старое приложение, подождите несколько минут и повторите процесс интеграции в панели управления Cloudflare One.
Проверить разрешения OAuth
Во время настройки CASB предложит подтвердить набор разрешений. Эти разрешения необходимы, чтобы сервис CASB мог сканировать данные на наличие неправильных конфигураций и, при необходимости, предпринимать меры по их устранению. Хотя некоторые разрешения могут показаться слишком широкими (например, write доступ), они необходимы для таких действий, как помещение файла в карантин или изменение настроек общего доступа. Подробный список необходимых разрешений см. в руководстве по соответствующей интеграции.
Результаты устарели или не обновляются после исправления
Еще один частый источник путаницы возникает, когда решенная проблема (например, когда файл сделан приватным или пользователь заблокирован) продолжает отображаться как активная проблема на панели управления CASB.
Частота сканирования
Интеграции CASB не предоставляют обновления в реальном времени. Сканирование выполняется периодически, чтобы обнаруживать новые находки и проверять статус уже существующих. Первое сканирование может занять несколько часов, а последующие запускаются примерно каждые 24-48 часов.
Принудительно выполнить повторное сканирование
Чтобы запустить новое сканирование:
- В Cloudflare One ↗, перейдите в Результаты Cloud & SaaS > Интеграции.
- Найдите свою интеграцию и выберите Настройте.
- Отключите Поиск проблем.
- Через несколько минут включите Поиск проблем снова.
Это действие поставит в очередь новое сканирование вашей интеграции. Обновление результатов проверки новыми данными может занять несколько часов.
Действие по устранению не выполняется в дашборде
Если вы попытаетесь применить к обнаруженной проблеме действие устранения в один клик (например, "Make private"), это может привести к Сбой статус, часто с ошибкой тайм-аута.
Проверить разрешения
Сбой устранения проблемы может быть вызван тем, что разрешения для приложения Cloudflare были изменены или отозваны в SaaS-приложении после первоначальной настройки. Повторно проверьте интеграцию, чтобы убедиться, что все необходимые разрешения по-прежнему предоставлены.
Устранить вручную
В качестве обходного решения устраните обнаруженную проблему непосредственно в SaaS-приложении (например, измените настройки общего доступа к файлу в Google Drive). CASB удалит запись об этой проблеме с панели управления после следующего успешного сканирования.
Сбой тестирования или доставки вебхука
Если Cloudflare не может доставить тестовый запрос или экземпляр результата проверки состояния до места назначения, выполните следующие действия.
Проверить требования к назначению
Убедитесь, что целевой URL использует https:// и общедоступен. Cloudflare отклоняет адреса назначения, которые указывают на localhost, loopback, частные или другие зарезервированные адреса.
Проверить настройки аутентификации
Убедитесь, что метод аутентификации вебхука соответствует ожиданиям вашего получателя. При необходимости повторно введите bearer токен, учетные данные Basic Auth, статические заголовки или секрет для подписи.
Сроки доставки
Тестовая доставка сразу отправляет тестовый запрос, но отправка экземпляров проблем posture ставится в очередь в фоновом режиме. Сообщение об успехе означает, что Cloudflare принял запрос на доставку.
CASB создаёт ложные срабатывания
CASB может неправильно помечать объекты, например отмечать файлы, доступные только внутри компании, как публичные, или архивных пользователей Google Workspace как неактивных.
Проверить сведения о результате
Внимательно изучите доказательства, приведённые в находке. Статус объекта на платформе SaaS может быть неточным.
Сообщить о проблеме
Если вы подтвердили, что обнаруженная проблема является ложным срабатыванием, сообщите об этом в службу поддержки Cloudflare. Укажите идентификатор проблемы (отображается в ее подробном описании) и как можно больше деталей. Это поможет команде поддержки улучшить логику обнаружения для всех клиентов.
Скрыть обнаружение
Пока Cloudflare разбирается с проблемой, вы можете игнорировать проблему или скрыть отдельные экземпляры и удалите его из активного списка, чтобы снизить уровень шума.