> ## Documentation Index
> Fetch the complete documentation index at: https://docs.myrmex.ai/llms.txt
> Use this file to discover all available pages before exploring further.

# Splunk

> Collega Splunk Enterprise o Cloud a Myrmex tramite l'API REST: genera un token di autenticazione e aggiungi l'integrazione.

import { Note, Steps, Step, CardGroup, Card, Tip } from '@mintlify/components';

Collega il tuo search head **Splunk** (Enterprise o Cloud) in modo che Myrmex possa eseguire ricerche SPL, effettuare il triage dei notable event di Enterprise Security e sfogliare il tuo catalogo di ricerche. Myrmex raggiunge Splunk tramite **HTTPS** sulla porta di management (predefinita `8089`) attraverso un [Collector](/it/documentation/agent-endpoint-security/collector-mode) sulla tua rete. Ogni ricerca viene eseguita **in tempo reale, su richiesta**: Myrmex restituisce solo ciò che chiedi in quel momento e non copia né memorizza nulla di Splunk dalla propria parte. Le credenziali vengono risolte dalla tua parte e non transitano mai attraverso il modello.

## Cosa può fare Myrmex

<CardGroup cols={2}>
  <Card title="Eseguire ricerche SPL" icon="terminal">
    Esegui SPL one-shot in tempo reale, con una protezione che blocca i comandi distruttivi.
  </Card>

  <Card title="Triage dei notable event" icon="triangle-exclamation">
    Elenca, leggi e aggiorna i notable di Enterprise Security a supporto del triage degli [alert](/it/documentation/detection-response/alerts).
  </Card>

  <Card title="Sfogliare il catalogo di ricerche" icon="list-check">
    Leggi il catalogo delle saved search e delle correlation search per comprendere i tuoi rilevamenti.
  </Card>

  <Card title="Arricchire i notable" icon="sitemap">
    Esegui un arricchimento one-shot su un notable per recuperare il contesto circostante.
  </Card>
</CardGroup>

## Prima di iniziare

* Un **Collector** in grado di raggiungere la **porta di management/REST** di Splunk (predefinita `8089`, HTTPS). On-prem si trova sulla LAN; Splunk Cloud richiede l'accesso REST (allow-list di IP sulla porta `8089`). Consulta [Modalità Collector](/it/documentation/agent-endpoint-security/collector-mode).
* Un **ruolo** in grado di cercare negli indici pertinenti. Per il triage e gli aggiornamenti dei notable serve il ruolo **ess\_analyst** di Enterprise Security (capability `edit_notable_events`). Non concedere `can_delete`.
* Per l'autenticazione a token: **Token Authentication** abilitata (è disattivata di default su Splunk Enterprise).

## Passaggio 1 — Crea la credenziale in Splunk

<Steps>
  <Step title="Opzione A — genera un token di autenticazione (consigliato)">
    L'autenticazione a token è disabilitata di default su Splunk Enterprise. In **Settings → Tokens**, abilita **Token Authentication**, quindi crea un token per il service account. Copia il JWT (inizia con `eyJ`). Usa il token di autenticazione REST, non un token HEC (che è un UUID).
  </Step>

  <Step title="Opzione B — usa un service account (Basic)">
    L'autenticazione Basic funziona senza modifiche lato server. Crea un utente Splunk con un ruolo in grado di cercare negli indici pertinenti, quindi imposta **Authentication Method** su `basic` e fornisci nome utente e password.
  </Step>

  <Step title="Concedi il ruolo corretto">
    L'account (o l'utente del token) deve poter cercare nei tuoi indici. Per il triage e gli aggiornamenti dei notable di Enterprise Security, assegna il ruolo **ess\_analyst**. Non concedere `can_delete`.
  </Step>
</Steps>

<Tip>
  Preferisci il metodo a token JWT e i privilegi minimi. Mantieni il ruolo limitato agli indici di cui Myrmex ha bisogno, più `ess_analyst` solo se usi il triage dei notable.
</Tip>

## Passaggio 2 — Aggiungi l'integrazione in Myrmex

Dalla **Directory**, scegli **Add Integration → Splunk**, quindi compila:

| Field                          | Description                                                                                                                                                 |
| ------------------------------ | ----------------------------------------------------------------------------------------------------------------------------------------------------------- |
| **Name**                       | Un nome univoco per questa istanza Splunk.                                                                                                                  |
| **Description**                | Nota facoltativa per identificare il search head.                                                                                                           |
| **Protocol**                   | Protocollo usato per raggiungere Splunk (predefinito `https`).                                                                                              |
| **Splunk Host**                | Host o IP del search head, senza schema (es. `splunk-sh.corp` o `stack.splunkcloud.com`).                                                                   |
| **Management Port**            | Porta di management/REST di Splunk (predefinita `8089`).                                                                                                    |
| **Authentication Method**      | `token` (JWT Bearer, consigliato) o `basic` (nome utente/password).                                                                                         |
| **Authentication Token (JWT)** | Token di autenticazione Splunk per l'auth Bearer (obbligatorio quando il metodo è `token`; deve essere un token di autenticazione REST, non un token HEC).  |
| **Username**                   | Nome utente del service account (obbligatorio quando il metodo è `basic`).                                                                                  |
| **Password**                   | Password del service account (obbligatoria quando il metodo è `basic`).                                                                                     |
| **Enterprise Security App**    | Namespace dell'app in cui viene risolta la macro dei notable di ES (predefinito `SplunkEnterpriseSecuritySuite`). Usato solo dagli strumenti per i notable. |
| **Verify TLS Certificate**     | Verifica il certificato TLS. Disattivato di default (i search head on-prem forniscono un certificato self-signed su `8089`).                                |
| **Collectors**                 | I Collector che possono raggiungere questa istanza Splunk.                                                                                                  |

## Connessione

Fai clic su **Connect** per convalidare la connessione REST e completare. Splunk comparirà quindi in **Environment → Integrations** e potrai porre domande al riguardo nel Workspace o tramite l'[agente Integration Specialist](/it/documentation/multi-agent-system/integration-specialist-agent).

<Note>
  Lascia vuoto il token e imposta il metodo su `basic` per usare nome utente e password. Se usi Enterprise Security in un'app personalizzata, aggiorna il campo **Enterprise Security App** in modo che la macro dei notable si risolva correttamente.
</Note>
