Cortex XDR
Verificaciones automáticasSincronización de activos
Detección y respuesta extendida (XDR) de Palo Alto. Evidencia la conectividad de los agentes y la atención de incidentes.
- Categoría: Seguridad de endpoints (
Endpoint Securityen el catálogo) - Verificaciones: 3 (aportan evidencia a tus marcos)
- Sincroniza como activos: dispositivos
- Documentación oficial: Cortex XDR
Qué evidencia aporta
Sección titulada «Qué evidencia aporta»Cada ejecución de la conexión corre estas 3 verificaciones y deja el resultado como evidencia en tus auditorías, asociado al control que aparece en la última columna.
| Verificación | Severidad si falla | Aporta al control |
|---|---|---|
| Agentes conectados | Alta | A.8.7 Protección contra malware |
| Agentes con protección operativa | Alta | A.8.7 Protección contra malware |
| Incidentes críticos sin resolver | Alta | A.8.16 Seguimiento de las actividades |
Los controles corresponden al Anexo A de la norma ISO/IEC 27001:2022. Si trabajas con otro marco, los cruces entre marcos trasladan el resultado a los requisitos equivalentes.
Qué te va a pedir la plataforma
Sección titulada «Qué te va a pedir la plataforma»Al crear la conexión completarás estos campos. Las credenciales se guardan cifradas y no vuelven a mostrarse.
| Campo | Tipo | ¿Obligatorio? |
|---|---|---|
| ID de la API Key (número) | Texto | Sí |
| API Key (nivel Standard) | Secreto | Sí |
| FQDN del tenant (la parte tras ‘api-’ en la URL que copia la consola) | Dato de conexión | Sí |
| Prefijo de API: ‘public_api/v1’ (tenants clásicos) o ‘XDR/public/v1’ (XDR 5.x) | Dato de conexión | Sí |
Requisitos y permisos mínimos
Sección titulada «Requisitos y permisos mínimos»Tipo de credencial: API Key de Cortex XDR con nivel de seguridad Standard.
⚠️ El nivel Advanced NO es compatible con este conector: exige firmar cada petición con un nonce y un timestamp, algo que un manifiesto declarativo no puede expresar. Al crear la clave, elige Standard.
Rol de la clave: uno de solo lectura que permita consultar endpoints e incidentes. Si el rol es insuficiente la API responde 403.
Prefijo de API: los tenants clásicos usan ‘public_api/v1’ y los de XDR 5.x usan ‘XDR/public/v1’. Si ‘Probar conexión’ devuelve 404, prueba con el otro valor.
Límite conocido: la API entrega como máximo 100 resultados por consulta y su paginación viaja en el cuerpo, que este runtime aún no recorre. Los checks evalúan los primeros 100 equipos; para flotas mayores queda pendiente agregar paginación por cuerpo.
La integración solo lee: nunca aísla equipos ni ejecuta acciones.
Configuración paso a paso
Sección titulada «Configuración paso a paso»Estos pasos se hacen en Cortex XDR. Cuando termines, vuelve a Preceptix y crea la conexión con los datos obtenidos (ver Conecta tu primera integración).
-
Crea la API Key
Consola de Cortex XDR → Settings & Info → Settings → Integrations → API Keys → ‘New Key’.
- Security Level: Standard (no Advanced)
- Role: uno de solo lectura
Copia la clave: se muestra una sola vez.
-
Copia el ID de la clave y la URL
El ID aparece en la lista de claves (columna ID) y es el valor de x-xdr-auth-id. Usa la acción ‘Copy API URL’ para obtener la URL del tenant: de ahí sale el FQDN (la parte que sigue a ‘api-’).
-
Determina el prefijo
Si tu tenant es Cortex XDR clásico: ‘public_api/v1’. Si es XDR 5.x: ‘XDR/public/v1’.
-
Completa esta pantalla
- FQDN y prefijo: de los pasos 2 y 3.
- ID de la API Key y API Key: de los pasos 1 y 2.
- Dominio: donde aterrizarán los equipos y la evidencia.
Pulsa ‘Probar conexión’; si responde 404, cambia el prefijo.
¿Falla la conexión o una verificación queda en rojo? Revisa Estado y cobertura.
