Recursos · Integración n8n

Integración Elastic Security n8nAutomatiza Elastic Security con n8n.

¿Puede un flujo de trabajo abrir, comentar y cerrar un caso de Elastic Security sin nadie delante? Sí. La integración Elastic Security n8n trae 14 operaciones repartidas en 4 recursos: casos, comentarios, etiquetas y conectores. Esta herramienta no tiene nodo trigger, así que la ejecución arranca en otro sitio.

Reseñas verificadas en Trustpilot · Agencia de IA, automatización y growth

Por qué automatizar

¿Qué hace de verdad la integración Elastic Security n8n?

Conecta la gestión de casos de Elastic Security con el resto de tus herramientas. Un nodo, 4 recursos, 14 operaciones: crear y actualizar casos, volver a leerlos, poner o corregir comentarios, añadir y quitar etiquetas, y registrar un conector hacia Jira, ServiceNow ITSM o IBM Resilient. Nada vigila los cambios por su cuenta, así que otro nodo tiene que lanzar la ejecución.

El primer uso que suele pagar el nodo es el rastro escrito. Cada vez que una automatización investiga algo, Add a comment to a case deja el resultado dentro del propio caso, no en un log aparte. El analista abre el caso y ve lo que ya se comprobó. Si el texto se construye por partes, Update a comment from a case reescribe el mismo comentario en lugar de amontonar correcciones debajo.

El segundo uso es el conector. Create a connector da de alta el sistema externo al que se pueden enviar los casos, y pide las credenciales de ese sistema. Hacerlo desde un flujo de trabajo tiene sentido cuando varios despliegues necesitan el mismo conector montado igual, con el mismo API URL y el mismo Connector Type.

El tercero es el inventario. Get many cases filtra por Status, ordena por fecha y vuelca la lista en una pestaña de Google Sheets, o en un resumen que sale por Gmail. Si el histórico tiene que sobrevivir fuera del despliegue, MongoDB recoge los comentarios antes de cerrar el caso.

Aquí conviene fijarse en la paginación. Return All encadena las páginas de la API y devuelve todos los casos o todos los comentarios; sin marcarlo, el nodo se detiene en la cifra que pongas en Limit. Para una vista rápida sirve, para un volcado completo no.

Cuando un endpoint, es decir una dirección concreta de la API, queda fuera de estas 14 operaciones, el nodo HTTP Request lo llama directamente y reutiliza el mismo credential mediante la autenticación predefinida. Es el camino previsto. Y si todavía estás comparando plataformas, la Reseña n8n entra en el detalle.

Conexión

¿Cómo se conecta Elastic Security con n8n?

  1. 01

    Ten listo el despliegue

    Antes de tocar n8n hacen falta dos cosas: una cuenta de Elastic Security y una aplicación desplegada. Sin un despliegue activo no hay endpoint que darle al credential y el nodo no tiene adónde mandar sus llamadas. Si el despliegue lo lleva otra persona, pide el acceso ahora y no a mitad de montar el flujo de trabajo.

  2. 02

    Elige basic auth o clave de API

    El credential admite dos métodos. La basic auth pide un Username y un Password, los de la cuenta con la que entras en Elasticsearch. La otra vía es una API Key creada para esa misma cuenta. Un credential en n8n es un juego de secretos guardado una sola vez en el menú Credentials: después cada nodo de Elastic Security lo elige en un desplegable.

  3. 03

    Copia la Base URL del despliegue

    Los dos métodos piden además la Base URL, el endpoint de tu aplicación Elasticsearch. En Elasticsearch elige Manage this deployment, abre la sección Applications, copia el endpoint de la aplicación Elasticsearch y pégalo en el credential de n8n. Guarda y el nodo ya puede trabajar contra ese despliegue.

Acciones

Las 14 operaciones, una a una

El nodo Elastic Security expone 14 operaciones en 4 recursos. Para cada una: el nodo tal como lo configuras en n8n, los campos obligatorios y nuestras notas de campo.

Matriz recursos × operaciones
RecursoCreateGetGet ManyUpdateDeleteAddRemoveGet Status
Case
Case Comment
Case Tag
Connector

Case

6 operaciones
01

Create a case

case.create

Lo que ves en n8n

Notas y casos de uso

Da de alta un caso en Elastic Security y pasa el registro creado al nodo siguiente.

Parámetros clave

  • Title: lo que los analistas leen en la lista de casos.
  • Connector Name or ID: se elige de la lista o se pasa un ID con una expresión, la fórmula de n8n escrita {{ $json.field }}.
  • Connector Type: .jira, .servicenow o .resilient. Esa elección decide el resto del formulario: Issue Type y Priority para Jira; Urgency, Severity, Impact, Category para ServiceNow ITSM; Issue Types y Severity Code para IBM Resilient.
  • Additional Fields: Description, Owner, Sync Alerts.
Casos de uso
convertir cada aviso pendiente de una cola interna en un caso con conector de Jira, una vez por noche.
02

Delete a case

case.delete

Lo que ves en n8n

Notas y casos de uso

El identificador que le pases marca el caso que desaparece, y solo ese. No devuelve nada aprovechable después, así que cualquier búsqueda va delante de este nodo y nunca detrás.

Parámetros clave

  • Case ID: el identificador del caso a borrar. Casi siempre llega de un nodo anterior como {{ $json.field }} en vez de escribirse a mano.
Casos de uso
limpiar un despliegue de pruebas cuando un flujo ha creado una tanda de casos desechables y el mismo flujo los retira al terminar.
03

Get a case

case.get

Lo que ves en n8n

Notas y casos de uso

Trae un caso concreto y mete sus datos en el flujo de trabajo. Es la forma de saber en qué estado está antes de decidir el paso siguiente.

Parámetros clave

  • Case ID: el identificador del caso a leer. Un nodo IF colocado justo después bifurca según lo que llegue.
Casos de uso
antes de reabrir un caso desde un ticket externo se lee primero, para actualizar un caso que sigue existiendo en lugar de fallar con un identificador caducado.
04

Get many cases

case.getAll

Lo que ves en n8n

Notas y casos de uso

Devuelve la lista de casos como items separados, uno por caso. Es la entrada de cualquier flujo de informe o de tratamiento por lotes.

Parámetros clave

  • Return All: marcado, n8n recorre las páginas de la API y trae todos los casos; sin marcar, se queda en Limit.
  • Status dentro de Filters: open, in-progress o closed.
  • Tag Names or IDs: de la lista, o con IDs pasados por expresión.
  • Sort Key y Sort Order: createdAt o updatedAt, asc o desc.
Casos de uso
el repaso semanal con todos los casos aún open, ordenados por createdAt ascendente para que el más antiguo salga arriba.
05

Get the status of a case

case.getStatus

Lo que ves en n8n

Notas y casos de uso

No hay nada que configurar: esta operación no pide parámetros y devuelve un resumen de toda la actividad de casos, no un caso suelto.

Casos de uso
un panel que la llama cada hora y guarda el resumen, de modo que el equipo sigue cómo evoluciona la carga a lo largo de la semana sin contar casos a mano. También sirve de comprobación rápida justo después de rellenar un credential: si vuelve un resumen, la Base URL y el método de autenticación están bien puestos los dos.
06

Update a case

case.update

Lo que ves en n8n

Notas y casos de uso

Toca un caso que ya existe. Solo cambian los campos que añadas a la colección, el resto del caso se queda como estaba.

Parámetros clave

  • Case ID: qué caso se edita.
  • Update Fields: Title, Description, Status entre open, in-progress y closed, Sync Alerts y Version.
Casos de uso
una validación recibida en un canal deja el caso en closed y reescribe el Title con la resolución, para que la lista se lea como un diario.

Case Comment

5 operaciones
07

Add a comment to a case

caseComment.add

Lo que ves en n8n

Notas y casos de uso

Escribe un comentario en el caso. Ahí es donde el contexto automático tiene sentido: qué encontró el flujo, dónde miró y qué hizo después.

Parámetros clave

  • Case ID: el caso que llevará el comentario.
  • Comment: el texto, montado casi siempre con datos de nodos anteriores.
  • Simplify: marcado, el nodo devuelve una respuesta reducida en vez de los datos en bruto.
  • Owner en Additional Fields: un propietario de aplicación válido, registrado en el sistema de control de acceso de los casos.
Casos de uso
enriquecer. Una consulta a una tabla de activos interna y su resultado escrito directamente en el caso.
08

Get a case comment

caseComment.get

Lo que ves en n8n

Notas y casos de uso

Cuando el flujo ya sabe qué comentario le interesa, esta operación trae ese y nada más, en lugar del hilo entero.

Parámetros clave

  • Case ID: el caso que contiene el comentario a recuperar.
  • Comment ID: el comentario en sí. Los dos son identificadores, no texto que se pueda adivinar, así que llegan de un nodo anterior.
Casos de uso
releer un comentario que la propia automatización escribió antes, para confirmar que el texto llegó entero antes de que otro flujo lo use.
09

Get many case comments

caseComment.getAll

Lo que ves en n8n

Notas y casos de uso

Recorre los comentarios colgados de un caso y los saca como items separados, para que el nodo siguiente itere sobre el hilo.

Parámetros clave

  • Case ID: el caso del que quieres los comentarios. Aquí es obligatorio, al revés que en la lista de casos, porque un comentario solo existe dentro de un caso.
  • Return All: marcado para el hilo completo; sin marcar, el nodo para en Limit.
Casos de uso
archivar. Antes del cierre se extrae toda la conversación y se guarda fuera para que el registro sobreviva al despliegue.
10

Remove a comment from a case

caseComment.remove

Lo que ves en n8n

Notas y casos de uso

Quita un comentario del caso al que estaba pegado. El caso sigue intacto, se va solo el comentario.

Parámetros clave

  • Case ID: el caso que contiene el comentario a quitar.
  • Comment ID: cuál se retira.
Casos de uso
una integración habladora que ha puesto el mismo comentario automático en cada ejecución. Un flujo de limpieza lista el hilo, se queda con lo que escribió él mismo y retira esas entradas una a una antes de que el caso pase a revisión.
11

Update a comment from a case

caseComment.update

Lo que ves en n8n

Notas y casos de uso

Sustituye el texto de un comentario que ya está en el caso, en vez de añadir una corrección debajo.

Parámetros clave

  • Case ID y Comment ID: qué comentario se edita.
  • Comment: el texto que reemplaza al mensaje actual. Sobrescribe, así que el texto definitivo se arma antes.
  • Simplify: marcado para una respuesta reducida.
Casos de uso
un proceso largo deja un comentario provisional al arrancar y luego edita ese mismo comentario con el resultado cuando acaba.

Case Tag

2 operaciones
12

Add a tag to a case

caseTag.add

Lo que ves en n8n

Notas y casos de uso

Etiqueta un caso. La etiqueta es lo que hace filtrable la lista más adelante, así que esta operación se rentabiliza en los flujos de seguimiento, no por sí sola.

Parámetros clave

  • Case ID: el caso a etiquetar.
  • Tag Name or ID: la etiqueta a poner. De la lista, o con un ID pasado por expresión cuando el valor se calcula antes.
Casos de uso
cada caso creado por una automatización recibe una etiqueta que la identifica, y luego Get many cases filtra por ella con Tag Names or IDs.
13

Remove a tag from a case

caseTag.remove

Lo que ves en n8n

Notas y casos de uso

Retira del caso una etiqueta que ya no lo describe, que es como un flujo mantiene una cola de trabajo sin que nadie la repase.

Parámetros clave

  • Case ID: el caso del que se quita la etiqueta.
  • Tag Name or ID: de la lista, o especificando un ID con una expresión.
Casos de uso
un flujo de clasificación marca los casos entrantes como pendientes de revisar y borra esa marca en cuanto un analista actualiza el caso.

Connector

1 operación
14

Create a connector

connector.create

Lo que ves en n8n

Notas y casos de uso

Registra el sistema externo al que se pueden mandar los casos de Elastic Security. Los conectores cubren ServiceNow, Jira e IBM Resilient únicamente.

Parámetros clave

  • Connector Name y Connector Type: .jira, .servicenow o .resilient.
  • API URL: la URL de la instancia externa.
  • Email, API Token y Project Key: el correo registrado en Jira, su token de API y la clave del proyecto.
  • Username y Password: la cuenta de ServiceNow ITSM.
  • API Key ID, API Key Secret y Organization ID: el lado de IBM Resilient.
Casos de uso
montar un segundo despliegue con la misma definición de conector que el primero, desde un flujo en vez de un formulario.
Necesitas ayuda

¿Necesitas ayuda para automatizar Elastic Security con n8n?

El equipo te responde directamente.

Cada mensaje lo lee una persona.

FAQ

Lo que se pregunta después

01¿La integración Elastic Security n8n es gratis?
Sí, por el lado de n8n. El nodo de Elastic Security viene incluido con n8n: no hay nada que instalar ni coste añadido por usarlo, tanto en n8n Cloud como en una instancia autoalojada en Community Edition, bajo licencia Sustainable Use. Un flujo de trabajo se comporta igual en los dos sitios, así que puedes montarlo en local y moverlo después. Lo que cueste tu propio despliegue de Elastic es otra conversación y esta página no la aborda. El presupuesto se decide en el despliegue, no en el conector.
02¿Qué credenciales hacen falta para conectar Elastic Security con n8n?
Hay dos métodos admitidos: basic auth o clave de API. La basic auth pide el Username y el Password de la cuenta con la que entras en Elasticsearch. La vía de clave pide una API Key creada para esa misma cuenta. En los dos casos hace falta además la Base URL, el endpoint de tu aplicación Elasticsearch, que copias desde Manage this deployment, en la sección Applications. Y antes de todo eso, los requisitos previos: una cuenta de Elastic Security y una aplicación desplegada. El credential se crea una vez en el menú Credentials y luego cada nodo lo encuentra en su desplegable.
03¿Qué límites tiene el nodo de Elastic Security en n8n?
El primero que se nota es la paginación. En las operaciones de listado, Return All encadena las páginas de la API y devuelve todo; sin marcarlo, la salida se corta en la cifra de Limit. Conviene elegirlo a conciencia, porque una vista previa y un volcado completo no son el mismo trabajo. Más allá de eso, el nodo expone 14 operaciones sobre 4 recursos, y lo que queda fuera de ese catálogo se llama con el nodo HTTP Request, que alcanza cualquier endpoint de la API reutilizando el mismo credential mediante la autenticación predefinida. Ese recurso forma parte del diseño.
04¿Existe un trigger de Elastic Security en n8n?
No. Esta herramienta no tiene nodo trigger, así que un flujo relacionado con ella empieza por otro lado. En la práctica hay tres opciones. El Schedule Trigger lanza el flujo a intervalo fijo, lo que encaja con los trabajos de listado y seguimiento. El Webhook de n8n, o sea una URL que n8n expone y que un servicio externo llama, deja que otro sistema arranque la ejecución. O el trigger de otra herramienta de tu montaje da la salida y el nodo de Elastic Security va después en la cadena. Elige según quién controla el evento al que quieres reaccionar.
05¿n8n o Make para Elastic Security?
Depende de cuatro criterios y el precio es solo uno. El alojamiento primero: n8n se autoaloja con Docker o npm, o corre en n8n Cloud; Make está alojado siempre, sin opción de autoalojamiento. De ahí sale el control de los datos, porque una instancia propia guarda los datos de los casos y los credentials en infraestructura tuya. Luego el modelo de coste: Make factura por operación, algo que conviene calcular si un flujo lista casos de forma repetida. El cuarto criterio es la lógica visual, y ahí manda el gusto de cada equipo.
Hack'celeration Lab

Recibe nuestros tips de integración cada semana.

Sin spam. Cancela cuando quieras.