新增安全性與合規性連接
了解如何將安全性與合規性連接新增至您的工作空間 🔐
跳至常見問題只有企業版工作空間擁有者才能安裝全工作空間的安全性與合規性連接。若要新增安全性與合規性連接:
前往
設定→連接。依您要尋找的安全性與合規性類型進行排序。
您的工作空間必須使用企業版方案。
只有工作空間擁有者可以為 Notion 工作空間設定安全性與合規性連接。
您必須擁有合作夥伴工具的管理員權限。
與 DLP 解決方案整合,有助於偵測工作空間中敏感資料的使用情形,並透過通知工作空間擁有者、遮蔽內容或限制頁面存取權,採取自動化行動以快速補救資料外洩。
支援的 DLP 合作夥伴
Nightfall AI
在 Notion 中,前往
設定→連接→ 開啟工作空間分頁。在
Nightfall動態磚上選取連接→連接至 Nightfall。使用您的 Nightfall 憑證進行驗證。
由合作夥伴解除連接
Nightfall AI
在 Notion 中,前往
設定→連接→ 開啟工作空間分頁。在
Nightfall連接旁邊選取•••→解除連接。在 Nightfall 應用程式 中,於
我的整合選取Notion,並從工作空間列表中移除相關的 Notion 工作空間。
整合 SIEM 解決方案,將您的 Notion 稽核記錄檔與其他 SaaS 應用程式記錄匯入同一個共享平台,以便:
在第三方稽核記錄檔中提供 Notion 使用者與工作空間活動的可視性,以利進行更佳分析、搜尋與關聯。
即時設定針對異常使用者活動的現成警示。
提供報告與儀表板以支援事件調查。
注意:在 Notion 端,我們不支援連接至任何 SIEM 合作夥伴,直到該合作夥伴執行個體準備好處理事件為止。
支援的 SIEM 合作夥伴
Datadog
在 Notion 中,前往
設定→連接→ 開啟工作空間分頁。在
Datadog動態磚上選取Connect→Connect to Datadog。注意:目前一個 Datadog 執行個體最多只能連接至一個工作空間。
以您的 Datadog 憑證進行驗證,並選取您的組織。
您可以在此處找到更多說明。
Panther
登入您的 Panther 主控台。
在 Panther 主控台的左側導覽列中,選取
Configure→Log Sources→Create New。搜尋
Notion,然後選取 Notion 動態磚。在滑出式面板中,右上角的
Transport Mechanism下拉式選單將預先填入 HTTP 選項。選取Setup。注意:您將需要使用HMAC 驗證。
與您的
Secret Key Value相關聯的Header Name將會鎖定為x-notion-signature。請務必安全地複製您的
Secret Key Value並將其儲存在安全的位置。您在 Notion 中設定連接時將會需要它。您可以在此處找到更多說明。
Splunk
注意: 根據您的 Splunk 執行個體類型,
Webhook URL和密鑰代碼可能會有所不同。目前,我們支援 Splunk Cloud 或企業版授權(不支援地端部署)。取得
Webhook URL(HEC URL)。登入您的 Splunk 執行個體。
導覽至
Search & Reporting應用程式並選取Settings。在
Data區段下,點擊HTTP Event Collector。找到所需的 HEC 設定並選取其名稱,或建立一個新的設定。
在設定頁面上,您會找到 HEC URL。通常,它以 https:// 開頭,後接 Splunk 提供的主機名稱或端點,並以 HEC 權杖結尾。例如:
https://取得
密鑰代碼(HEC 權杖) 並重複上述步驟。在設定頁面上,您會在
Token欄位下找到 HEC 權杖,這是一個很長的英數字串。您可以在此處找到更多說明。
Sumo Logic
登入您的 Sumo Logic 執行個體。
選取
Manage Data→Collection。導覽至
Setup Wizard並選取Get started。當出現
Data Type時,選取Your Custom App→HTTPS Source。將
HTTP Source URL複製到 Notion 設定中。您可以在此處找到更多說明。
合作夥伴提供的設定提示
若要設定此連接的大部分內容,您需要手動提供 Webhook URL 或權杖。
如果您的 SIEM 平台未列於上方,您可以使用 Notion 的自訂 SIEM 整合,透過自訂 Webhook 將稽核記錄檔事件串流至任何 SIEM 端點。
自訂 SIEM 整合會傳送與合作夥伴整合相同的稽核記錄檔事件,並以 JSON 酬載的形式即時傳遞至您設定的 Webhook URL。
自訂 SIEM 不支援 HTTP 或 HTTPS 流量的自訂連接埠,也不支援自簽 SSL 憑證。
設定自訂 SIEM 整合
若要設定自訂 SIEM 整合:
開啟工作空間切換器並選取
Settings按鈕。前往
連接分頁並選取自訂 SIEM 整合。您可能需要使用搜尋列或篩選器來全部顯示才能看到此選項。選取
Connect,然後在Webhook URL欄位中輸入您的 Webhook URL。您可以在 SIEM 平台的設定中找到此 URL。選取
Connect以完成。所有稽核記錄檔事件現在將以 JSON 酬載的形式即時傳送至您的端點。
關於自訂 SIEM 整合的注意事項
所有稽核記錄檔事件類型 皆包含在內 — Notion 稽核記錄檔中可用的相同事件會傳送到您的 SIEM 端點。
即時傳送 — 事件會在發生時立即傳送。
每個工作空間單一 Webhook — 每個工作空間一次只能設定一個自訂 SIEM Webhook。
重試行為 — 如果您的端點無法接收事件,Notion 將在約 24 小時內重試最多七次。
無頁面內容 — 事件酬載包含關於動作的中繼資料(誰在何時做了什麼),但不包含頁面內容。
不支援 Syslog — 自訂 SIEM 整合僅使用 Webhook;不支援 Syslog。
解除連接自訂 SIEM 整合
若要解除自訂 SIEM 整合的連接:
前往
設定→連接→工作空間分頁。選擇
管理→所有連接。找到自訂 SIEM 整合連接並選擇
•••→解除連接。
以下是當您設定 Notion SIEM 連接後,可在您的 SIEM 平台中使用的 Webhook 事件完整清單。所有在您的 SIEM 平台中可用的事件都將對應至稽核記錄檔事件。此詞彙表將協助您了解正在追蹤的特定事件,以及它們如何與您組織的安全態勢相關聯。請利用這些資訊來微調您的儀表板、警示和事件管理流程。
事件類型
事件分為六大類:
頁面事件: 使用者在單一 Notion 頁面上採取的事件。
資料來源事件: 關於資料來源(資料庫)的事件。注意:基於歷史原因,某些資料來源操作可能會以 page.* 事件的形式發出。
工作空間事件: 使用者在整個 Notion 工作空間中採取的事件。
帳戶事件: 關於工作空間中使用者帳戶的事件。
團隊協作區事件: 使用者在一個或多個團隊協作區中採取的事件。
表單事件: 關於工作空間中表單的事件。
頁面受眾
對於頁面事件,頁面受眾描述了目標頁面的可見度層級。所擷取的受眾將會是下列其中之一:
私人:該頁面未與其他使用者共用。
內部:該頁面僅與工作空間的其他成員共用。
外部:該頁面與工作空間外的一位或多位訪客及/或整合機器人共用。
公開:該頁面已發佈至網路。
SIEM 事件詞彙表
工作空間
workspace.audit_log_exported: 工作空間擁有者匯出了工作空間的稽核記錄檔。
workspace.content_analytics_exported: 工作空間擁有者匯出了工作空間內容數據分析。
workspace.content_exported: 工作空間使用者匯出了頁面或整個工作空間的內容。
workspace.content_search_exported: 工作空間擁有者匯出了工作空間的 內容搜尋 結果。
workspace.content_search_queried: 工作空間擁有者使用 管理員內容搜尋 功能來尋找工作空間內容。內容搜尋可以檢索公開和私人頁面中的內容。
workspace.domain_management.transfer_request_status_updated: 由擁有驗證網域的使用者所建立的工作空間,其轉移請求已更新。(請參閱 這篇文章 以取得更多資訊。)
workspace.external_account_connected: 公開/外部整合已連接至工作空間。
workspace.external_account_disconnected: 公開/外部整合已解除連接自工作空間,或工作空間擁有者移除了工作空間內所有使用者對公開整合的存取權。
workspace.group.permissions.member_added: 工作空間擁有者或成員資格管理員將新成員新增至群組。群組是工作空間成員的定義集合。
workspace.group.permissions.member_removed: 工作空間擁有者或成員資格管理員將成員從群組中移除。
workspace.integration_added: 整合首次新增至工作空間。此事件僅會在整合首次新增至工作空間時發出。
workspace.integration_removed: 特定公開整合的所有機器人皆已從工作空間移除。
workspace.members_exported: 工作空間成員列表已匯出。
workspace.membership_request_resolved: 成員要求將新人員加入工作空間的請求已解決,即工作空間擁有者核准或拒絕了該請求。
workspace.permissions.guest_removed: 工作空間擁有者或成員資格管理員將訪客從工作空間中移除。
workspace.permissions.member_added: 使用者接受邀請加入新工作空間,並已新增至成員清單。
workspace.permissions.member_invited: 工作空間擁有者或成員資格管理員邀請使用者加入工作空間。
workspace.permissions.member_removed: 工作空間擁有者或成員資格管理員將成員從工作空間中移除。
workspace.permissions.member_role_updated: 成員在工作空間中的角色已更新。角色包含成員、成員資格管理員、工作空間擁有者。
workspace.private_content_transferred: 已取消配置的使用者在工作空間中的私人內容已轉移至新位置。企業版工作空間擁有者可以 轉移內容 從已取消配置的使用者。
workspace.saml_sso_idp_metadata_url_added:IdP(身分識別提供者)中繼資料 URL 已由工作空間擁有者新增。
workspace.saml_sso_idp_metadata_url_updated:IdP(身分識別提供者)中繼資料 URL 已由工作空間擁有者更新。
workspace.saml_sso_idp_metadata_xml_added:IdP(身分識別提供者)中繼資料 XML(可延伸標記語言)已由工作空間擁有者新增。
workspace.saml_sso_idp_metadata_xml_removed:IdP(身分識別提供者)中繼資料 XML(可延伸標記語言)已由工作空間擁有者移除。
workspace.saml_sso_idp_metadata_xml_updated:IdP(身分識別提供者)中繼資料 XML(可延伸標記語言)已由工作空間擁有者更新。
團隊協作區
teamspace.archived:團隊協作區已封存。
teamspace.created:團隊協作區已建立。
teamspace.permissions.custom_group_role_added:團隊協作區擁有者為已加入該團隊協作區之群組新增了自訂權限。
teamspace.permissions.custom_group_role_removed:團隊協作區擁有者移除了已加入該團隊協作區之群組的自訂權限。
teamspace.permissions.custom_group_role_updated:團隊協作區擁有者更新了已加入該團隊協作區之群組的自訂權限。
teamspace.permissions.custom_member_role_added:團隊協作區擁有者為特定團隊協作區成員新增了自訂頁面權限。
teamspace.permissions.custom_member_role_removed:團隊協作區擁有者移除了特定團隊協作區成員的自訂頁面權限。
teamspace.permissions.custom_member_role_updated:團隊協作區擁有者更新了特定團隊協作區成員的自訂頁面權限。
teamspace.permissions.default_member_role_updated:套用至團隊協作區成員的預設團隊協作區頁面權限已更新。
teamspace.permissions.default_workspace_role_added:團隊協作區擁有者在封閉團隊協作區中授予工作空間使用者頁面權限。
teamspace.permissions.default_workspace_role_removed:團隊協作區擁有者移除了封閉團隊協作區中工作空間使用者的頁面權限。
teamspace.permissions.default_workspace_role_updated:團隊協作區擁有者更新了團隊協作區中所有工作空間使用者的預設頁面權限。
teamspace.permissions.group_added:群組已新增至團隊協作區。群組是指已定義的使用者集合。
teamspace.permissions.group_removed:群組已由團隊協作區擁有者從團隊協作區中移除。
teamspace.permissions.member_added:使用者已新增至團隊協作區。該使用者是加入開放團隊協作區,或是由其他成員新增。若使用者是以團隊協作區擁有者權限新增,事件負載將會註明「as Teamspace owner」(作為團隊協作區擁有者)。
teamspace.permissions.member_removed:團隊協作區成員已從團隊協作區中移除。移除可能是由成員自行離開或由團隊協作區擁有者移除所觸發。
teamspace.permissions.member_role_updated:團隊協作區成員的角色已更新。角色包含團隊協作區成員與團隊協作區擁有者。
teamspace.restored:先前封存的團隊協作區已還原。
teamspace.settings.allow_content_export_setting_updated:允許匯出團隊協作區內容的設定已啟用或停用。
teamspace.settings.allow_guests_setting_updated:團隊協作區擁有者已啟用或停用將訪客(非成員)新增至特定團隊協作區的功能。
teamspace.settings.allow_public_page_sharing_setting_updated:工作空間擁有者已啟用或停用公開分享團隊協作區頁面的設定。
teamspace.settings.allow_sidebar_editing_setting_updated:決定誰可以編輯側邊欄的設定已更新。該設定將顯示任何團隊協作區成員皆可編輯側邊欄,或是僅限團隊協作區擁有者可進行編輯。
teamspace.settings.default_setting_updated:團隊協作區的預設權限設定已更新。
teamspace.settings.description_updated:團隊協作區描述已更新。
teamspace.settings.icon_updated:團隊協作區圖示已更新。
頁面
page.button_automation_created:在頁面上已建立重複的 /按鈕 自動化。
page.button_automation_updated:頁面上的重複 /按鈕 自動化已更新。
page.content_edited:現有頁面的內容已由使用者編輯。頁面內容也稱為 區塊。當編輯持續進行時,內容編輯事件會每分鐘合併為一個事件。
使用者已在父頁面中嵌套建立新頁面。
page.deleted:頁面已由使用者刪除。刪除的頁面未來可能可以還原。
page.discussion.comment.created:使用者已在頁面上建立留言。
page.discussion.comment.deleted:使用者已刪除頁面上的留言。
page.discussion.comment.updated:使用者已編輯頁面上的留言。當編輯持續進行時,留言編輯事件會每分鐘合併為一個事件。
page.exported:使用者已將頁面匯出為 PDF、HTML 或 Markdown 檔案。
page.file_deleted:使用者已從頁面刪除檔案。
page.file_downloaded:使用者下載或開啟了頁面中的檔案。
page.file_uploaded:使用者將檔案上傳至頁面。
page.moved:使用者移動了頁面,即更新了該頁面的父頁面。
已新增工作空間群組的頁面權限,這將允許他們存取該頁面。
page.permissions.group_role_removed:已移除群組的頁面權限,這將限制他們存取該頁面。
page.permissions.group_role_updated:已更新工作空間群組的頁面權限,變更了他們的存取權限。
page.permissions.guest_role_added:已新增訪客的頁面權限,這將允許他們擁有該頁面的存取權限。
page.permissions.guest_role_removed:已移除訪客的頁面權限,這將限制他們擁有該頁面的存取權限。
page.permissions.guest_role_updated:已更新訪客的頁面權限,變更了他們的存取權限。
page.permissions.integration_role_added: 使用者將整合功能新增至頁面。任何類型的整合(內部或公開/外部)都會觸發此事件。
page.permissions.integration_role_removed:使用者移除了整合(或稱「連接」)的頁面權限,這將限制該整合擁有頁面的存取權限。任何類型的整合(內部或公開/外部)都會觸發此事件。
page.permissions.integration_role_updated:使用者更新了連接(或稱「連接」)的頁面權限。任何類型的連接(內部或公開/外部)都會觸發此事件。
page.permissions.member_role_added:已新增成員的頁面權限,這將允許他們擁有該頁面的存取權限。
page.permissions.member_role_removed:已移除成員的頁面權限,這將限制他們擁有該頁面的存取權限。
page.permissions.member_role_updated:已更新成員的頁面權限,變更了他們的存取權限。
使用者與帳號
user.deleted:使用者帳號已刪除。此事件將傳送至與該帳號相關聯的任何工作空間。
user.login:使用者登入了帳號。
user.logout:使用者登出了帳號。
user.settings.login_method.mfa_backup_code_updated:使用者更新了其 MFA(多重驗證)備用代碼設定。
user.settings.login_method.mfa_sms_updated:使用者更新了其 MFA(多重驗證)簡訊(SMS)設定。
user.settings.login_method.mfa_totp_updated:使用者更新了其 MFA(多重驗證)TOTP(基於時間的一次性密碼)設定。
使用者為其帳號新增了登入用密碼。
使用者從其帳號移除了密碼。
user.settings.login_method.password_updated:使用者更新了其密碼。
透過 SAML SSO 驗證工作空間存取權。
工作空間事件
integration.created:開發人員建立了內部整合並將其與工作區關聯。
integration.deleted:與工作區關聯的內部整合已刪除。刪除作業可在「我的整合」儀表板中進行,或者管理員可以移除所有使用者對內部整合的存取權。
integration.secret_reset:內部整合的安裝存取權杖已重設(或「重新整理」)。
Drata
若您的政策內容位於 Notion 中,您可以將 Notion 與 Drata 連接以管理該內容。您在 Notion 中對政策所做的變更將會與 Drata 同步。
注意:
為了獲得最佳體驗,請盡量避免在與 Drata 同步的 Notion 頁面中使用資料庫區塊。
您無法將任何私人 Notion 頁面同步至 Drata。
如果使用者刪除了儲存在 Notion 中的政策,系統會提示您在 Drata 中匯入新檔案。
若要將 Notion 與 Drata 整合:
在 Notion 中,前往
設定→連接→ 開啟工作空間分頁。在
Drata動態磚上選取連接。給予 Drata 存取您 Notion 工作空間的權限,然後選取
允許存取權限。
在此處了解更多關於連接的資訊 →
常見問題
我剛對頁面進行了更新,但沒有收到 Slack 通知。
我剛對頁面進行了更新,但沒有收到 Slack 通知。
系統內建了五分鐘的延遲,以防止這些通知過於頻繁!如果您仍然沒有看到通知出現,請告訴我們!我們會協助您。
我嘗試在 Slack 的應用程式目錄中啟用連接,但它只將我帶到 Notion 的首頁。
我嘗試在 Slack 的應用程式目錄中啟用連接,但它只將我帶到 Notion 的首頁。
抱歉造成困擾。您無法從 Slack 啟用此連接。您需要依照此頁面的指示,在 Notion 內部將其開啟。
啟用 Slack 連接時會授予哪些權限?
啟用 Slack 連接時會授予哪些權限?
Notion 與 Slack 的連接是以頁面為單位運作。當您為 Notion 工作空間中的特定頁面啟用 Slack 連接時,即授予 Notion 發布更新至您所選 Slack 頻道的存取權限。
我可以為連結預覽連接新增多個登入帳號嗎?
我可以為連結預覽連接新增多個登入帳號嗎?
可以!您可以透過 設定 → 我的連接 進行操作。針對所需的連接,選擇「連接另一個帳號」。
提示:部分應用程式在瀏覽器中不支援多帳號登入(例如 GitHub),因此您可能需要登出目前瀏覽器中已登入的帳號,系統才會提示您使用其他帳號登入。
我們將判斷要使用您的哪個帳號來預覽指定的資源,若皆無法成功,則會顯示錯誤。
我的連結預覽出現了「無法載入預覽」的一般錯誤。
我的連結預覽出現了「無法載入預覽」的一般錯誤。
我的連結預覽出現「存取被拒」或「找不到內容」錯誤。
我的連結預覽出現「存取被拒」或「找不到內容」錯誤。
安全與合規性連接在我的工作空間中擁有什麼存取權限?
安全與合規性連接在我的工作空間中擁有什麼存取權限?
SIEM 連接將獲授權接收所有工作空間活動的事件記錄檔。
DLP 連接將獲授權執行以下操作:
接收所有工作空間活動的事件記錄檔。
檢視內容、檢視留言、編輯內容、編輯留言,以及在 所有 頁面中建立留言。
查看所有工作空間成員和訪客的基本資訊,包括姓名、個人檔案圖片和電子郵件地址。
即使連接後,我仍未看到 SIEM 事件。我該怎麼辦?
即使連接後,我仍未看到 SIEM 事件。我該怎麼辦?
有時,事件可能會出現在與您預期不同的標籤下或位置。我們建議觸發一個新的頁面事件,並在您的 SIEM 查詢語言中查詢
type: \"page.created\"或email: \"[您的電子郵件位址]\",以找出所有由您觸發的事件。當建立新的 Panther 執行個體時,最多可能需要 10 分鐘才能完全準備好接收事件。
如果我的 SIEM 提供者發生中斷,我的 SIEM 事件會發生什麼事?
如果我的 SIEM 提供者發生中斷,我的 SIEM 事件會發生什麼事?
若發生中斷,您應聯繫您的 SIEM 提供者以取得更多資訊。
為什麼我無法連接同一個 SIEM 提供者的多個執行個體?
為什麼我無法連接同一個 SIEM 提供者的多個執行個體?
目前 SIEM 提供者一次只能連接到一個 Notion 工作空間。
設定 SIEM 連接時遇到問題嗎?以下是一些常見問題。
設定 SIEM 連接時遇到問題嗎?以下是一些常見問題。
Webhook URL 不正確
HMAC 或 HEC 權杖不正確
在您的 SIEM 提供者中沒有管理員權限
SIEM 提供者為地端部署 (on-prem) 執行個體
