Ressources · Intégration n8n

Intégration Elastic Security n8nAutomatiser Elastic Security avec n8n.

Un workflow peut-il ouvrir, commenter et clôturer un cas Elastic Security sans personne devant l'écran ? Oui. L'intégration Elastic Security n8n expose 14 opérations réparties sur 4 ressources : cas, commentaires, tags et connecteurs. Aucun nœud trigger de cet outil, donc l'exécution démarre ailleurs.

Avis vérifiés sur Trustpilot · Agence IA, automatisation & growth

Pourquoi automatiser

Que fait vraiment l'intégration Elastic Security n8n ?

Elle branche la gestion des cas d'Elastic Security sur le reste de tes outils. Un seul nœud, 4 ressources, 14 opérations : créer et mettre à jour des cas, les relire, poser ou corriger des commentaires, ajouter et retirer des tags, enregistrer un connecteur vers Jira, ServiceNow ITSM ou IBM Resilient. Rien ne surveille les changements tout seul : un autre nœud lance l'exécution.

Commence par l'escalade, c'est le scénario qui justifie le plus souvent le nœud. Un incident remonte depuis un autre outil, le workflow appelle Create a case avec le connecteur Jira déjà enregistré, et l'équipe sécurité comme l'outil de ticketing regardent le même objet. Le Connector Type choisi commande les champs à remplir juste après, ce qui évite de deviner.

Deuxième usage, le commentaire automatique. Le workflow va chercher un contexte, une ligne d'inventaire dans MySQL, l'état d'un dépôt sur GitHub, puis Add a comment to a case écrit le résultat directement sur le cas. L'analyste trouve l'information là où il travaille, pas dans un log annexe.

Troisième usage, le suivi. Get many cases filtre sur Status, trie par date, et la liste part dans un message Slack chaque lundi matin. Le déclencheur est un Schedule Trigger, le nœud n8n qui se lance à intervalle fixe. Même principe pour un export mensuel qui part vers une base interne.

Quand un endpoint sort de ces 14 opérations, le nœud HTTP Request l'appelle directement et réutilise le même credential via l'authentification prédéfinie. C'est la voie prévue, pas un bricolage, et elle garde un seul jeu de secrets pour tout le workflow.

Un point à anticiper : la pagination. Return All enchaîne les pages de l'API et ramène tous les cas ou tous les commentaires. Décoché, le nœud s'arrête au nombre fixé dans Limit, ce qui convient à un aperçu et fausse un export. Si l'équipe débute sur l'outil, la Formation n8n couvre ces réflexes avant de construire.

Connexion

Comment connecter Elastic Security à n8n ?

  1. 01

    Prépare le déploiement

    Deux prérequis avant que n8n voie quoi que ce soit : un compte Elastic Security, et une application déployée. Sans déploiement actif, il n'y a pas d'endpoint à donner au credential et le nœud n'a nulle part où envoyer ses appels. Si le déploiement est géré par quelqu'un d'autre, demande l'accès maintenant, pas au milieu de la construction du workflow.

  2. 02

    Choisis entre basic auth et clé API

    Le credential accepte deux méthodes. La basic auth prend un Username et un Password, ceux du compte avec lequel tu te connectes à Elasticsearch. L'autre voie est une API Key créée pour ce même compte. Un credential, dans n8n, c'est un jeu de secrets enregistré une fois dans le menu Credentials : ensuite chaque nœud Elastic Security le choisit dans une liste déroulante.

  3. 03

    Récupère la Base URL du déploiement

    Les deux méthodes demandent aussi la Base URL, l'endpoint de ton application Elasticsearch. Dans Elasticsearch, choisis Manage this deployment, ouvre la section Applications, copie l'endpoint de l'application Elasticsearch et colle-le dans le credential n8n. Enregistre, et le nœud est prêt à tourner sur ce déploiement.

Actions

Les 14 opérations, une par une

Le nœud Elastic Security expose 14 opérations sur 4 ressources. Pour chacune : le nœud tel que tu le configures dans n8n, les champs obligatoires, et nos notes de terrain.

Matrice ressources × opérations
RessourceCreateGetGet ManyUpdateDeleteAddRemoveGet Status
Case
Case Comment
Case Tag
Connector

Case

6 opérations
01

Create a case

case.create

Ce que tu vois dans n8n

Notes & cas d'usage

Ouvre un cas dans Elastic Security et transmet l'enregistrement créé au nœud suivant.

Paramètres clés

  • Title : ce que les analystes lisent dans la liste des cas.
  • Connector Name or ID : à prendre dans la liste, ou à passer en ID avec une expression, la formule n8n écrite {{ $json.field }}.
  • Connector Type : .jira, .servicenow ou .resilient. Ce choix décide de la suite du formulaire : Issue Type et Priority pour Jira, Urgency, Severity, Impact, Category pour ServiceNow ITSM, Issue Types et Severity Code pour IBM Resilient.
  • Additional Fields : Description, Owner, Sync Alerts.
Cas d'usage
chaque signalement non traité d'une file interne devient un cas avec connecteur Jira, une fois par nuit.
02

Delete a case

case.delete

Ce que tu vois dans n8n

Notes & cas d'usage

Supprime le cas dont tu passes l'identifiant, et lui seul. Rien n'est renvoyé derrière, donc toute recherche se place avant ce nœud, jamais après.

Paramètres clés

  • Case ID : l'identifiant du cas à supprimer. Il vient presque toujours d'un nœud précédent sous la forme {{ $json.field }} plutôt que saisi à la main.
Cas d'usage
nettoyer un déploiement de recette après une série de tests, quand un workflow a créé une fournée de cas jetables et démonte le tout à la fin.
03

Get a case

case.get

Ce que tu vois dans n8n

Notes & cas d'usage

Relit un cas précis et injecte ses données dans le workflow. C'est le moyen de connaître l'état réel avant de décider quoi faire.

Paramètres clés

  • Case ID : l'identifiant du cas à lire. Un nœud IF placé juste derrière branche sur ce qui revient.
Cas d'usage
avant de rouvrir un cas depuis un ticket externe, on le lit d'abord pour mettre à jour un cas qui existe toujours, au lieu d'échouer sur un identifiant périmé.
04

Get many cases

case.getAll

Ce que tu vois dans n8n

Notes & cas d'usage

Liste les cas et les envoie en items séparés, un par cas. C'est le point de départ de tous les workflows de reporting ou de traitement en lot.

Paramètres clés

  • Return All : coché, n8n parcourt les pages de l'API et ramène tous les cas ; décoché, il s'arrête à Limit.
  • Status dans Filters : open, in-progress ou closed.
  • Tag Names or IDs : à choisir dans la liste, ou à passer en IDs avec une expression.
  • Sort Key et Sort Order : createdAt ou updatedAt, asc ou desc.
Cas d'usage
le récap du lundi, tous les cas encore open triés par createdAt croissant, le plus ancien en haut.
05

Get the status of a case

case.getStatus

Ce que tu vois dans n8n

Notes & cas d'usage

Récupère un résumé de toute l'activité des cas, et pas un cas en particulier. Aucun paramètre à remplir : tu poses le nœud, tu lances.

Cas d'usage
un rafraîchissement de tableau de bord qui appelle l'opération toutes les heures et stocke le résumé. L'équipe suit l'évolution de la charge sur la semaine sans compter les cas à la main. Ça sert aussi de test de connexion rapide juste après avoir rempli un credential : si un résumé revient, la Base URL et la méthode d'authentification sont bonnes toutes les deux.
06

Update a case

case.update

Ce que tu vois dans n8n

Notes & cas d'usage

Modifie un cas déjà ouvert. Seuls les champs ajoutés à la collection sont touchés, le reste du cas ne bouge pas.

Paramètres clés

  • Case ID : quel cas modifier.
  • Update Fields : Title, Description, Status parmi open, in-progress et closed, Sync Alerts, et Version.
Cas d'usage
une validation postée dans un canal fait passer le cas en closed et réécrit le Title avec la résolution, pour que la liste se lise comme un journal.

Case Comment

5 opérations
07

Add a comment to a case

caseComment.add

Ce que tu vois dans n8n

Notes & cas d'usage

Poste un commentaire sur un cas. C'est là que le workflow laisse sa trace : ce qu'il a trouvé, où il a cherché, ce qu'il a fait ensuite.

Paramètres clés

  • Case ID : le cas qui portera le commentaire.
  • Comment : le texte, souvent assemblé depuis les nœuds précédents.
  • Simplify : coché, le nœud renvoie une réponse allégée au lieu des données brutes.
  • Owner dans Additional Fields : un propriétaire d'application valide, enregistré dans le système de contrôle d'accès des cas.
Cas d'usage
l'enrichissement. Une recherche tourne sur une table d'actifs interne et son résultat s'écrit directement sur le cas.
08

Get a case comment

caseComment.get

Ce que tu vois dans n8n

Notes & cas d'usage

Va chercher un commentaire précis plutôt que le fil entier. Le workflow reste léger quand il sait déjà lequel l'intéresse.

Paramètres clés

  • Case ID : le cas qui contient le commentaire à récupérer.
  • Comment ID : le commentaire lui-même. Les deux sont des identifiants, pas du texte devinable, donc ils arrivent d'un nœud précédent.
Cas d'usage
relire un commentaire écrit plus tôt par l'automatisation pour vérifier que le texte est bien passé avant qu'un second workflow s'en serve.
09

Get many case comments

caseComment.getAll

Ce que tu vois dans n8n

Notes & cas d'usage

Parcourt les commentaires attachés à un cas et les sort en items séparés, pour que le nœud suivant boucle sur le fil.

Paramètres clés

  • Case ID : le cas dont tu veux les commentaires. Requis ici, contrairement à la liste des cas, parce qu'un commentaire n'existe qu'à l'intérieur d'un cas.
  • Return All : coché pour le fil complet ; sinon le nœud s'arrête à Limit.
Cas d'usage
l'archivage. Avant clôture, toute la discussion est extraite et écrite dans une table pour survivre en dehors du déploiement.
10

Remove a comment from a case

caseComment.remove

Ce que tu vois dans n8n

Notes & cas d'usage

Détache un commentaire de son cas. Le cas reste intact, seul le commentaire part.

Paramètres clés

  • Case ID : le cas qui contient le commentaire à retirer.
  • Comment ID : lequel retirer.
Cas d'usage
une intégration bavarde qui a posté le même commentaire automatique à chaque exécution. Un workflow de nettoyage liste le fil, garde ce qu'il a écrit lui-même, et retire ces entrées une par une avant que le cas parte en revue.
11

Update a comment from a case

caseComment.update

Ce que tu vois dans n8n

Notes & cas d'usage

Réécrit le texte d'un commentaire déjà présent sur le cas, plutôt que d'empiler une correction en dessous.

Paramètres clés

  • Case ID et Comment ID : quel commentaire modifier.
  • Comment : le texte qui remplace le message actuel. Il écrase, donc le texte complet se construit en amont.
  • Simplify : coché pour une réponse allégée.
Cas d'usage
un traitement long poste un commentaire provisoire au démarrage, puis modifie ce même commentaire avec le résultat une fois terminé.

Case Tag

2 opérations
12

Add a tag to a case

caseTag.add

Ce que tu vois dans n8n

Notes & cas d'usage

Pose un tag sur un cas. Le tag rend la liste filtrable plus tard : l'opération se rentabilise dans les workflows de suivi, pas toute seule.

Paramètres clés

  • Case ID : le cas à taguer.
  • Tag Name or ID : le tag à attacher. À prendre dans la liste, ou à passer en ID avec une expression quand la valeur est calculée en amont.
Cas d'usage
chaque cas créé par une automatisation reçoit un tag qui l'identifie, et Get many cases filtre ensuite dessus via Tag Names or IDs.
13

Remove a tag from a case

caseTag.remove

Ce que tu vois dans n8n

Notes & cas d'usage

Quand un tag ne décrit plus le cas, cette opération l'enlève. Utile pour tenir une file de travail à jour sans intervention.

Paramètres clés

  • Case ID : le cas à détaguer.
  • Tag Name or ID : à choisir dans la liste, ou à spécifier en ID avec une expression.
Cas d'usage
un flux de tri marque les cas entrants comme à relire, puis retire ce tag dès qu'un analyste met le cas à jour. La file de relecture reste sincère sans que personne l'entretienne.

Connector

1 opération
14

Create a connector

connector.create

Ce que tu vois dans n8n

Notes & cas d'usage

Enregistre le système tiers vers lequel les cas Elastic Security peuvent être envoyés. Les connecteurs couvrent ServiceNow, Jira et IBM Resilient uniquement.

Paramètres clés

  • Connector Name et Connector Type : .jira, .servicenow ou .resilient.
  • API URL : l'URL de l'instance tierce.
  • Email, API Token et Project Key : l'email enregistré côté Jira, son jeton d'API et la clé du projet.
  • Username et Password : le compte ServiceNow ITSM.
  • API Key ID, API Key Secret et Organization ID : le côté IBM Resilient.
Cas d'usage
monter un second déploiement avec la même définition de connecteur que le premier, depuis un workflow au lieu d'un formulaire.
Besoin d'aide

Besoin d'aide pour automatiser Elastic Security avec n8n ?

L'équipe te répond directement.

Chaque message est lu par une personne.

FAQ

Les questions qui viennent ensuite

01L'intégration Elastic Security n8n est-elle gratuite ?
Oui, côté n8n. Le nœud Elastic Security est livré avec n8n : rien à installer, aucun coût supplémentaire côté n8n, que tu sois sur n8n Cloud ou sur une instance auto-hébergée en Community Edition, sous licence Sustainable Use. Un workflow se comporte de la même façon dans les deux cas, donc tu peux le construire en local et le déplacer ensuite. Ce que coûte ton déploiement Elastic est une autre question, et cette page ne la traite pas. Le budget se joue sur le déploiement, pas sur le connecteur.
02Quels credentials faut-il pour connecter Elastic Security à n8n ?
Deux méthodes possibles : basic auth ou clé API. La basic auth prend le Username et le Password du compte avec lequel tu te connectes à Elasticsearch. La voie clé API prend une API Key créée pour ce même compte. Dans les deux cas, il faut aussi la Base URL, l'endpoint de ton application Elasticsearch, que tu copies depuis Manage this deployment, section Applications. Les prérequis passent avant : un compte Elastic Security et une application déployée. Le credential se crée une seule fois dans le menu Credentials, puis chaque nœud le retrouve dans sa liste déroulante.
03Quelles sont les limites du nœud Elastic Security dans n8n ?
La première qui se voit, c'est la pagination. Sur les opérations de liste, Return All enchaîne les pages de l'API et ramène tout ; décoché, la sortie s'arrête au nombre fixé dans Limit. Le choix se fait exprès, un aperçu et un export ne sont pas le même travail. Au-delà, le nœud expose 14 opérations sur 4 ressources, et ce qui sort de ce périmètre s'appelle avec le nœud HTTP Request, qui atteint n'importe quel endpoint de l'API en réutilisant le même credential via l'authentification prédéfinie. Ce repli fait partie du dessin normal.
04Existe-t-il un trigger Elastic Security dans n8n ?
Non. Cet outil n'a pas de nœud trigger, donc un workflow qui le concerne démarre avec autre chose. Trois options en pratique. Le Schedule Trigger lance le workflow à intervalle fixe, ce qui convient aux jobs de liste et de suivi. Le Webhook n8n, c'est-à-dire une URL exposée par n8n et appelée par un service tiers, laisse un autre système démarrer l'exécution. Ou le trigger d'un autre outil de ton installation donne le départ, et le nœud Elastic Security arrive ensuite dans la chaîne. Choisis selon qui détient l'événement auquel tu veux réagir.
05n8n ou Make pour Elastic Security ?
Ça dépend de quatre critères, et le prix n'est que l'un d'eux. L'hébergement d'abord : n8n s'auto-héberge en Docker ou npm, ou tourne sur n8n Cloud ; Make est hébergé uniquement, sans option d'auto-hébergement. La maîtrise des données découle de là, puisqu'une instance auto-hébergée garde les données de cas et les credentials sur une infrastructure qui t'appartient. Le modèle de coût ensuite : Make facture à l'opération, ce qui mérite un calcul si un workflow liste des cas en boucle. La logique visuelle est le quatrième critère, et il tient surtout au goût.
Hack'celeration Lab

Reçois nos tips intégration chaque semaine.

Pas de spam. Désinscription à tout moment.