Splunk - Portée du lookup
Alasta 7 Novembre 2019 splunk cli splunk security admin
Description : Nous allons voir la portée d'un lookup.
Contexte :
Nous allons comment restreinte l’accès à un lookup à l’App qui le porte.
Mise en place de l’environnement :
Il faut d’abord créer une Apps via la GUI, ici elle s’appelle testlookup.
On va préparer un jeu de données pour le test :
On vérifie que le lookup est bien créé sur disque :
On teste l’affichage du lookup via la commande :
Résultat dans notre App de test :
Résultat dans notre App Search:
Mise en place des modifications pour restreindre la portée :
Voyons la configuration par défaut qui autorise cela :
Plutôt que de modifier le default.meta, nous allons modifier le local.meta.
On passera le export à none ce qui aura comme effet de limiter la portée du lookup à l’aap.
Il faut normalement relancer Splunkd via un restart du service ou un refresh debug (http[s]://[splunkweb hostname]:[splunkweb port]/debug/refresh).
Résultat dans notre App de test :
Résultat dans notre App Search:
Note :
On peut aussi limiter l’accès à l’App en modifiant l’attribut access dans le stanza [].
Annexes :
Doc Officielle sur les ACL de l’App.
Doc Officielle - Set permissions for objects in a Splunk app.