0
0

Delete article

Deleted articles cannot be recovered.

Draft of this article would be also deleted.

Are you sure you want to delete this article?

🛠 Splunk SOAR Automation Brokerを触ってみた

Posted at

🐟 Automation Brokerとは?🐟

Splunk SOARでは、Playbook実行中や調査中にアクションを実行できます。
そのアクションの対象がオンプレミス環境にある場合、安全に実行するためにAutomation Brokerの導入が必要です。Brokerを使うことで、SOARからオンプレの機器やサービスにアクションを届けることができます。

ざっくり言うと。。
Automation Brokerは、Splunk SOARからオンプレミス環境にあるシステムへ安全にアクションを実行するための“橋渡し”のような存在です。

🖼 イメージ図

公式ドキュメントにある通り、アーキテクチャはこんな感じ。
1cd023a7-0b23-4b37-a7e6-f8a4e50e47ac.png

🧩 設定してみた

下記公式ドキュメントをベースにDockerでセットアップしました。
https://help.splunk.com/en/splunk-soar/splunk-automation-broker/install-splunk-soar-automation-broker/install-splunk-automation-broker-on-a-docker-host

1. SOAR側の設定

SOARの左側のメニューでAdministration>Product Setting>Automation Brokerを選択

スクリーンショット 2025-07-28 17.17.07.png

Automation Brokerの画面に遷移したら右上の[+ AUTOMATION BROKER]の青いボタンをクリック。
下記のような画面に遷移。
スクリーンショット 2025-07-28 17.31.57.png

そこで

①yamlファイルをダウンロード(赤矢印のところクリックでOK)

②ダウンロードしたyamlの下記部分を編集

image:
- PHANTOM_BASE_URL=
スクリーンショット 2025-07-28 17.40.01.png

③上記をDockerを実行したいディレクトリに移して、dockerを起動

🚒ここからは15分でKeyやCode!が変わってしまうので、急ぎ作業!!🚒

まずはDockerを起動。。
docker compose up -d

④Dockerログの中からKeyとCodeを見つけ出す

起動したら下記でログを出力。
docker logs <container ID>

下記の内容をメモしておく(有効期限は15分)

********************************************
Automation Broker Encryption Key:
ここにKeyが書いてある
********************************************
****************************************************************************************
Splunk SOAR Authorization Code:
 ここにコードが書いてある
Please provide this code to your Splunk SOAR administrator to continue setup.
****************************************************************************************

⑤SOAR側の画面にもどって、上記のそれぞれの情報を入力

Key情報とCode情報、あとは追加するAutomation Brokerの情報を入力して、、
最後に[COMPLETE]をクリックして完了!
スクリーンショット 2025-07-28 17.55.06.png

無事実行されると、AutomationBrokerの一覧に出てきました!

スクリーンショット 2025-07-30 16.33.41.png

🔗 参考リンク
公式ドキュメント
https://help.splunk.com/en/splunk-soar/splunk-automation-broker

0
0
0

Register as a new user and use Qiita more conveniently

  1. You get articles that match your needs
  2. You can efficiently read back useful information
  3. You can use dark theme
What you can do with signing up
0
0

Delete article

Deleted articles cannot be recovered.

Draft of this article would be also deleted.

Are you sure you want to delete this article?