> ## Documentation Index
> Fetch the complete documentation index at: https://docs.myrmex.ai/llms.txt
> Use this file to discover all available pages before exploring further.

# Splunk

> Conecte o Splunk Enterprise ou Cloud ao Myrmex pela API REST — gere um token de autenticação e adicione a integração.

import { Note, Steps, Step, CardGroup, Card, Tip } from '@mintlify/components';

Conecte seu search head do **Splunk** (Enterprise ou Cloud) para que o Myrmex possa executar pesquisas SPL, triar notable events do Enterprise Security e navegar pelo seu catálogo de pesquisas. O Myrmex acessa o Splunk por **HTTPS** na porta de gerenciamento (padrão `8089`) através de um [Collector](/pt/documentation/agent-endpoint-security/collector-mode) na sua rede. Toda pesquisa é executada **ao vivo, sob demanda** — o Myrmex retorna apenas o que você pedir naquele momento e não copia nem armazena nada do Splunk do seu lado. As credenciais são resolvidas do seu lado e nunca passam pelo modelo.

## O Que o Myrmex Pode Fazer

<CardGroup cols={2}>
  <Card title="Executar pesquisas SPL" icon="terminal">
    Execute SPL one-shot ao vivo, com uma proteção que bloqueia comandos destrutivos.
  </Card>

  <Card title="Triar notable events" icon="triangle-exclamation">
    Liste, leia e atualize notables do Enterprise Security para apoiar a triagem de [alertas](/pt/documentation/detection-response/alerts).
  </Card>

  <Card title="Navegar pelo catálogo de pesquisas" icon="list-check">
    Leia o catálogo de saved e correlation searches para entender suas detecções.
  </Card>

  <Card title="Enriquecer notables" icon="sitemap">
    Execute enriquecimento one-shot em um notable para puxar o contexto ao seu redor.
  </Card>
</CardGroup>

## Antes de Começar

* Um **Collector** que consiga alcançar a **porta de gerenciamento/REST** do Splunk (padrão `8089`, HTTPS). On-prem, ela fica na LAN; o Splunk Cloud exige acesso REST (lista de IPs permitidos na porta `8089`). Veja [Modo Collector](/pt/documentation/agent-endpoint-security/collector-mode).
* Uma **função** que possa pesquisar nos índices relevantes. Para triagem e atualizações de notables, ela precisa da função **ess\_analyst** do Enterprise Security (capability `edit_notable_events`). Não conceda `can_delete`.
* Para autenticação por token: **Token Authentication** habilitado (por padrão fica desligado no Splunk Enterprise).

## Passo 1 — Crie a Credencial no Splunk

<Steps>
  <Step title="Opção A — gere um token de autenticação (recomendado)">
    A autenticação por token vem desativada por padrão no Splunk Enterprise. Em **Settings → Tokens**, habilite **Token Authentication** e crie um token para a conta de serviço. Copie o JWT (ele começa com `eyJ`). Use o token de autenticação REST — não um token HEC (que é um UUID).
  </Step>

  <Step title="Opção B — use uma conta de serviço (Basic)">
    A autenticação Basic funciona sem alterar o servidor. Crie um usuário do Splunk com uma função que possa pesquisar nos índices relevantes, depois defina **Authentication Method** como `basic` e forneça o usuário e a senha.
  </Step>

  <Step title="Conceda a função certa">
    A conta (ou o usuário do token) precisa pesquisar seus índices. Para triagem e atualizações de notables do Enterprise Security, atribua a função **ess\_analyst**. Não conceda `can_delete`.
  </Step>
</Steps>

<Tip>
  Prefira o método de token JWT e o menor privilégio. Mantenha a função restrita aos índices que o Myrmex precisa, mais `ess_analyst` apenas se você usar a triagem de notables.
</Tip>

## Passo 2 — Adicione a Integração no Myrmex

No **Directory**, escolha **Add Integration → Splunk** e preencha:

| Field                          | Descrição                                                                                                                                                   |
| ------------------------------ | ----------------------------------------------------------------------------------------------------------------------------------------------------------- |
| **Name**                       | Um nome único para esta instância do Splunk.                                                                                                                |
| **Description**                | Nota opcional para identificar o search head.                                                                                                               |
| **Protocol**                   | Protocolo usado para alcançar o Splunk (padrão `https`).                                                                                                    |
| **Splunk Host**                | Host ou IP do search head, sem esquema (ex.: `splunk-sh.corp` ou `stack.splunkcloud.com`).                                                                  |
| **Management Port**            | Porta de gerenciamento/REST do Splunk (padrão `8089`).                                                                                                      |
| **Authentication Method**      | `token` (JWT Bearer, recomendado) ou `basic` (usuário/senha).                                                                                               |
| **Authentication Token (JWT)** | Token de autenticação do Splunk para autenticação Bearer (obrigatório quando o método é `token`; deve ser um token de autenticação REST, não um token HEC). |
| **Username**                   | Usuário da conta de serviço (obrigatório quando o método é `basic`).                                                                                        |
| **Password**                   | Senha da conta de serviço (obrigatória quando o método é `basic`).                                                                                          |
| **Enterprise Security App**    | Namespace do app onde a macro de notable do ES é resolvida (padrão `SplunkEnterpriseSecuritySuite`). Usado apenas pelas ferramentas de notable.             |
| **Verify TLS Certificate**     | Verificar o certificado TLS. Padrão desligado (search heads on-prem vêm com um certificado autoassinado na `8089`).                                         |
| **Collectors**                 | Collectors que conseguem alcançar esta instância do Splunk.                                                                                                 |

## Conectar

Clique em **Connect** para validar a conexão REST e concluir. O Splunk então aparece em **Environment → Integrations**, e você pode perguntar sobre ele no Workspace ou por meio do [agente Integration Specialist](/pt/documentation/multi-agent-system/integration-specialist-agent).

<Note>
  Deixe o token em branco e defina o método como `basic` para usar usuário e senha. Se você usa o Enterprise Security em um app personalizado, atualize o campo **Enterprise Security App** para que a macro de notable seja resolvida.
</Note>
