Introduction à l’intégration de l’enrichissement Elasticsearch des incidents

  • Rversion finale: Australia
  • Mis à jour 12 mars 2026
  • 1 minute de lecture
  • Elasticsearch est un moteur de recherche et d’analyse RESTful distribué qui s’intègre facilement à Opérations de sécurité. Avant de pouvoir utiliser l’intégration Elasticsearch - Enrichissement des incidents, vous devez la télécharger à partir de et ajouter l’URL de base de l’API ServiceNow Store et les informations d’identification de connexion appropriées.

    Avant de commencer

    Rôle requis : sn_si.admin

    Procédure

    1. Télécharger l’intégration à partir de ServiceNow Store.
    2. Une fois l’installation terminée, accédez Elasticsearch à l’URL de base de l’API et procurez-la sous votre profil Elasticsearch.
    3. Dans votre instance, accédez à Opérations de sécurité > Intégrations > Configurations d'intégration.
      Les intégrations de sécurité disponibles apparaissent sous la forme d’une série de cartes.
    4. Dans la Elasticsearch carte - Enrichissement des incidents, cliquez sur Nouveau.
      Configuration élastique
    5. Renseignez les champs selon vos besoins.
      Champ Description
      Nom Nom de cette configuration.
      URL de base de l'API Elasticsearch L’URL de base que vous avez acquise sur le Elasticsearch site.
      URL de lien [Facultatif] Liens vers une instance Kibana, le cas échéant
      Nom d'utilisateur Votre nom d’utilisateur Intel Elasticsearch .
      Mot de passe Votre mot de passe Intel Elasticsearch .
      Lignes max. Le nombre maximal de lignes que vous souhaitez rechercher.
      Tout premier résultat (jours) Résultats les plus récents que vous souhaitez voir, en nombre de jours.
      Inclure les exemples de données brutes dans les résultats de recherche Sélectionnez cette option pour inclure des exemples de données brutes dans vos résultats de recherche d’observations. La quantité de données renvoyées dépend de votre paramètre dans le nombre de lignes de la propriété de données brutes dans les propriétés de Réponse aux incidents de sécurité.
      Serveur MID Sélectionnez N’importe lequel pour utiliser n’importe quel serveur MID actif ou sélectionnez un nom de serveur MID spécifique.
      Remarque :
      La configuration de cette intégration active les workflows. Pour gérer les workflows, accédez à l’éditeur de workflow.
    6. Cliquez sur Envoyer.
      La carte de configuration d’intégration s’affiche.
    7. Lors de l’affichage de la nouvelle carte de configuration, vous pouvez cliquer sur Configurer ou Supprimer pour modifier ou supprimer la configuration, respectivement.
    8. Pour revenir à la liste d’origine des cartes de configuration d’intégration, sélectionnez Non dans la liste déroulante Afficher les configurations .

    Résultats

    Une fois configurée, l’intégration Elasticsearch Enrichissement des incidents peut être sélectionnée pour publier des observables dans des listes de surveillance dans Réponse aux incidents de sécurité.