Configurer le connecteur SentinelOne

Configurer le connecteur SentinelOne

Cet article explique comment configurer le connecteur SentinelOne dans Lenovo Device Orchestration (LDO). Une fois configurée, l'intégration permet à ThinkShield Firmware Assurance (TSFA) d'envoyer des événements de changement de posture de sécurité à SentinelOne, améliorant ainsi la surveillance de la sécurité et la visibilité des événements.

Prérequis

Avant de configurer le connecteur, assurez-vous que :
  1. Tous les dispositifs que vous souhaitez intégrer sont déjà inscrits dans LDO. Pour obtenir des instructions, consultez Inscrire des dispositifs Windows.
  2. Une licence TSFA est affectée aux dispositifs. Pour obtenir des instructions, consultez Affecter et gérer des licences.
  3. Vous disposez d'une console SentinelOne active avec une licence SentinelOne Complete, et l'agent SentinelOne est installé sur tous les dispositifs que vous souhaitez intégrer.
  4. Vous avez généré une clé API dans SentinelOne. Pour obtenir des instructions, consultez l'article Generating an API key dans la base de connaissances SentinelOne.
Vous devez disposer des autorisations d'administrateur SentinelOne au niveau du site ou du compte, selon l'emplacement où vous souhaitez que les données d'intégration soient écrites et affichées.

Configurer le connecteur

  1. Accédez à Configuration & Settings > Organization Account > Connectors.
  2. Cliquez sur Add Connection.
  3. Collez la clé API générée dans SentinelOne.
  4. Dans Tenant, saisissez un nom permettant d'identifier le locataire SentinelOne associé à votre compte LDO.
  5. Cliquez sur Connect.
  6. LDO vérifie les informations d'identification de l'API. Si la connexion réussit, l'état du connecteur passe à Active.

Vérifier la intégration

Pour vérifier que l'intégration fonctionne correctement :
  1. Dans la console SentinelOne, accédez à Event Search.
  2. Définissez le filtre de source de données sur All Data.
  3. Exécutez la recherche suivante :
    1. dataSource.vendor = 'Lenovo'
    2. event.type = 'ThinkShield Firmware Assurance'

Comprendre le fonctionnement de l'intégration

Lorsque le connecteur est actif, TSFA envoie des événements à SentinelOne chaque fois qu'un incident sur un dispositif entraîne une modification de sa posture de sécurité. Par exemple:
  1. Sain vers Non sain
  2. Sain vers Suspect
  3. Suspect vers Sain
SentinelOne affiche les détails de l'événement, notamment la posture de sécurité mise à jour et l'horodatage correspondant, dans le tableau de bord du client. Ce tableau de bord est créé et configuré par le client en collaboration avec son représentant SentinelOne via le portail SentinelOne.

Déconnecter le connecteur SentinelOne de LDO

Pour déconnecter SentinelOne de LDO, modifiez ou supprimez la clé API dans SentinelOne. Pour obtenir des instructions, consultez l'article Creating and API key dans la base de connaissances SentinelOne.