> ## Documentation Index
> Fetch the complete documentation index at: https://docs.myrmex.ai/llms.txt
> Use this file to discover all available pages before exploring further.

# Splunk

> Conecta Splunk Enterprise o Cloud a Myrmex mediante la API REST: genera un token de autenticación y agrega la integración.

import { Note, Steps, Step, CardGroup, Card, Tip } from '@mintlify/components';

Conecta tu search head de **Splunk** (Enterprise o Cloud) para que Myrmex pueda ejecutar búsquedas SPL, clasificar eventos notables de Enterprise Security y explorar tu catálogo de búsquedas. Myrmex accede a Splunk por **HTTPS** en el puerto de gestión (por defecto `8089`) a través de un [Collector](/es/documentation/agent-endpoint-security/collector-mode) en tu red. Cada búsqueda se ejecuta **en vivo, bajo demanda**: Myrmex devuelve únicamente lo que le pides en ese momento y no copia ni almacena nada de Splunk de su lado. Las credenciales se resuelven de tu lado y nunca pasan por el modelo.

## Qué puede hacer Myrmex

<CardGroup cols={2}>
  <Card title="Ejecutar búsquedas SPL" icon="terminal">
    Ejecuta SPL one-shot en vivo, con una protección que bloquea comandos destructivos.
  </Card>

  <Card title="Clasificar eventos notables" icon="triangle-exclamation">
    Enumera, lee y actualiza los notables de Enterprise Security para apoyar la clasificación de [alertas](/es/documentation/detection-response/alerts).
  </Card>

  <Card title="Explorar el catálogo de búsquedas" icon="list-check">
    Lee el catálogo de búsquedas guardadas y de correlación para entender tus detecciones.
  </Card>

  <Card title="Enriquecer notables" icon="sitemap">
    Ejecuta un enriquecimiento one-shot sobre un notable para extraer el contexto que lo rodea.
  </Card>
</CardGroup>

## Antes de comenzar

* Un **Collector** que pueda alcanzar el **puerto de gestión/REST** de Splunk (por defecto `8089`, HTTPS). On-prem se encuentra en la LAN; Splunk Cloud requiere acceso REST (lista de IP permitidas en el puerto `8089`). Consulta el [modo Collector](/es/documentation/agent-endpoint-security/collector-mode).
* Un **rol** que pueda buscar en los índices relevantes. Para la clasificación y actualización de notables necesita el rol **ess\_analyst** de Enterprise Security (capacidad `edit_notable_events`). No otorgues `can_delete`.
* Para autenticación por token: **Token Authentication** habilitada (está desactivada por defecto en Splunk Enterprise).

## Paso 1 — Crear la credencial en Splunk

<Steps>
  <Step title="Opción A — genera un token de autenticación (recomendado)">
    La autenticación por token está deshabilitada por defecto en Splunk Enterprise. En **Settings → Tokens**, habilita **Token Authentication** y luego crea un token para la cuenta de servicio. Copia el JWT (empieza con `eyJ`). Usa el token de autenticación REST, no un token HEC (que es un UUID).
  </Step>

  <Step title="Opción B — usa una cuenta de servicio (Basic)">
    La autenticación básica funciona sin cambios en el servidor. Crea un usuario de Splunk con un rol que pueda buscar en los índices relevantes, luego establece **Authentication Method** en `basic` y proporciona el usuario y la contraseña.
  </Step>

  <Step title="Otorga el rol adecuado">
    La cuenta (o el usuario del token) necesita poder buscar en tus índices. Para la clasificación y actualización de notables de Enterprise Security, asigna el rol **ess\_analyst**. No otorgues `can_delete`.
  </Step>
</Steps>

<Tip>
  Prefiere el método de token JWT y el mínimo privilegio. Mantén el rol acotado a los índices que Myrmex necesita, más `ess_analyst` solo si usas la clasificación de notables.
</Tip>

## Paso 2 — Agregar la integración en Myrmex

Desde el **Directory**, elige **Add Integration → Splunk** y luego completa:

| Field                          | Descripción                                                                                                                                                     |
| ------------------------------ | --------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| **Name**                       | Un nombre único para esta instancia de Splunk.                                                                                                                  |
| **Description**                | Nota opcional para identificar el search head.                                                                                                                  |
| **Protocol**                   | Protocolo usado para alcanzar Splunk (por defecto `https`).                                                                                                     |
| **Splunk Host**                | Host o IP del search head, sin esquema (p. ej. `splunk-sh.corp` o `stack.splunkcloud.com`).                                                                     |
| **Management Port**            | Puerto de gestión/REST de Splunk (por defecto `8089`).                                                                                                          |
| **Authentication Method**      | `token` (JWT Bearer, recomendado) o `basic` (usuario/contraseña).                                                                                               |
| **Authentication Token (JWT)** | Token de autenticación de Splunk para autenticación Bearer (obligatorio cuando el método es `token`; debe ser un token de autenticación REST, no un token HEC). |
| **Username**                   | Nombre de usuario de la cuenta de servicio (obligatorio cuando el método es `basic`).                                                                           |
| **Password**                   | Contraseña de la cuenta de servicio (obligatoria cuando el método es `basic`).                                                                                  |
| **Enterprise Security App**    | Namespace de la app donde se resuelve el macro de notables de ES (por defecto `SplunkEnterpriseSecuritySuite`). Solo lo usan las herramientas de notables.      |
| **Verify TLS Certificate**     | Verifica el certificado TLS. Desactivado por defecto (los search heads on-prem incluyen un certificado autofirmado en `8089`).                                  |
| **Collectors**                 | Los Collectors que pueden alcanzar esta instancia de Splunk.                                                                                                    |

## Conectar

Haz clic en **Connect** para validar la conexión REST y finalizar. Splunk aparecerá entonces en **Environment → Integrations**, y podrás preguntar sobre él en el Workspace o a través del [Integration Specialist agent](/es/documentation/multi-agent-system/integration-specialist-agent).

<Note>
  Deja el token en blanco y establece el método en `basic` para usar usuario y contraseña. Si usas Enterprise Security en una app personalizada, actualiza el campo **Enterprise Security App** para que el macro de notables se resuelva.
</Note>
