אינטגרציות

איך לחבר את zer0pii למערכות שהצוות שלכם כבר מריץ. כל הגדרה למטה היא בדיוק מה שהקונסולה דורשת; שלבי הצד של הספק מציינים את הנתיב המתועד הסטנדרטי, לא צילום מסך שלא יכולנו לאמת.

ייצוא SIEM

ייצוא ה-SIEM של הקונסולה כותב אירועי ביקורת שהם מטא-דאטה בלבד כאובייקטי JSON מופרדי-שורה (JSON Lines) לדלי S3 שבבעלותכם, בהצטברות של כ-60 שניות, בתוספת אירוע בדיקה על-פי דרישה. zer0pii לעולם לא מגדיר התראות אירועי S3 (טריגרים של SNS/SQS/Lambda) על הדלי שלכם; אם נתיב של ספק דורש אחד כזה, אתם מגדירים אותו על הדלי שלכם.

מבנה מפתח האובייקט

מבנה מפתח האובייקט
<prefix>/<org_id>/YYYY/MM/DD/HH/events-<uuid>.jsonl - אובייקט JSON אחד בכל שורה.

אישורי גישה

או ARN של תפקיד IAM (הקונסולה מציגה מדיניות אמון מוכנה, מוגבלת ל-external ID של הארגון שלכם, כך שרק הישות של zer0pii, בהצגת ה-ID הזה, יכולה לקבל אותו) או זוג מפתחות גישה סטטי. הגדירו את שניהם בכרטיס ייצוא ה-SIEM בקונסולה: דלי, אזור, קידומת מפתח אופציונלית, וה-ARN של התפקיד או זוג מפתחות הגישה.

Splunk

Splunk Add-on for AWS, עם קלט S3 המצביע על דלי/קידומת הייצוא שלכם. התיעוד של Splunk ל-AWS מכסה את יצירת הקלט; לא אימתנו נתיבי תפריט ספציפיים מכיוון שזה ממשק המשתמש של Splunk, לא שלנו.

Microsoft Sentinel

מחבר ה-Amazon S3 של Sentinel קורא מדלי S3 דרך תור התראות SQS. תור זה הוא הגדרה בצד AWS שאתם מגדירים בעצמכם, מכיוון שהמנגנון של zer0pii רק כותב אובייקטים ולא יוצר התראות דלי.

Datadog

העברת יומני S3 של Datadog, בדרך כלל דרך Datadog Forwarder Lambda המופעל על ידי אירוע S3 בדלי שלכם. אותה הסתייגות כמו למעלה: הטריגר מ-S3 ל-Lambda הוא הגדרת ה-AWS שלכם, לא משהו ש-zer0pii מגדיר.

מסמך ייצוא SIEM בקונסולה

מקור: apps/gateway/core/s3_siem_sink.py, apps/gateway/api/v1/console.py:516-649

התחברות יחידה

גם OIDC וגם SAML נתמכים, פרוטוקול אחד לכל ארגון, מוגדרים בכרטיס ההתחברות היחידה של הקונסולה. אף אחד מהפרוטוקולים לא יכול להעניק למשתמש שהתחבר תפקיד מנהל או בעלים - כל חשבון שהוקצה דרך SSO או SCIM נוצר כחבר רגיל בלבד.

OIDC (Okta)

הקונסולה מבקשת שלושה ערכים: המנפיק (issuer, כתובת https://, למשל הדומיין שלכם ב-Okta), מזהה הלקוח (client ID), וסוד הלקוח (client secret, נדרש בפעם הראשונה שמוגדר OIDC, אופציונלי אחר כך לסבב שלו). רשמו את כתובת ההפניה (redirect URI) למטה באפליקציית Okta שלכם בדיוק כפי שמוצג; היא קבועה על ידי השער ואינה ניתנת להגדרה.

כתובת הפניה (redirect URI) - רשמו אותה ב-Okta
https://api.zer0pii.com/v1/auth/sso/callback

SAML (Microsoft Entra)

הקונסולה לוקחת את מזהה הישות (entity ID) של ה-IdP, כתובת ה-SSO של ה-IdP ותעודת x509 בקידוד PEM, או כתובת מטא-דאטה יחידה של ה-IdP שממלאת את השלושה אוטומטית. רשמו את כתובת שירות צריכת האישורים (ACS) למטה באפליקציית הארגון שלכם ב-Entra בדיוק כפי שמוצג.

כתובת ACS - רשמו אותה ב-Microsoft Entra
https://api.zer0pii.com/v1/auth/saml/acs

שני הפרוטוקולים דורשים רשימה לא ריקה של דומיינות דוא"ל מורשים; משתמש שמתחבר מדומיין אחר יידחה.

כפתור "בדיקת חיבור" בקונסולה מריץ בדיקה בצד השרת (מסמך גילוי OIDC ואחזור JWKS, או אחזור מטא-דאטה של SAML) לפני שאתם סומכים על התחברות אמיתית.

מקור: apps/gateway/core/oidc.py, apps/gateway/api/v1/sso.py, apps/gateway/api/v1/console.py:683-812

הקצאת משתמשים ב-SCIM

zer0pii מריץ שרת SCIM 2.0 ש-Okta או Microsoft Entra יכולים לקרוא לו כדי ליצור, לרשום, להשבית ולמחוק משתמשים. משאבי משתמש בלבד - אין סנכרון קבוצות או צוותים.

כתובת בסיס

כתובת בסיס
https://api.zer0pii.com/v1/scim/v2

כותרת הרשאה

כותרת הרשאה
Authorization: Bearer <scim_token>

טוקן bearer אחד לכל ארגון, מונפק ומסובב מהקונסולה. אין סשן או עוגייה בנתיב הזה; הטוקן לבדו קובע אילו חברי ארגון קריאה יכולה לראות או לשנות.

פעולות נתמכות

  • GET /Users - רשימה, עם filter=userName eq "..." ועימוד startIndex/count
  • GET /Users/{id} - שליפת משתמש אחד
  • POST /Users - הקצאת משתמש (נוצר תמיד עם תפקיד member; SCIM לא יכול להעניק מנהל או בעלים)
  • PATCH /Users/{id} - active:false משבית (אותו מחיקה קשה ואיפוס סשן כמו הסרת חבר בקונסולה); active:true על משתמש קיים הוא ללא פעולה
  • DELETE /Users/{id} - הסרת משתמש

מקור: apps/gateway/api/v1/scim.py