Microsoft Entra ID

Die IBM QRadar DSM for Microsoft Entra ID-Prüfprotokolle erfassen Ereignisse wie Benutzererstellung, Rollenzuweisung und Gruppenzuweisung. Die Anmeldeprotokolle für die Microsoft-Entra-ID erfassen Ereignisse für Benutzeranmeldeaktivitäten.

Wichtig: Der Name Microsoft Azure Active Directory DSM ist jetzt Microsoft Entra ID DSM. Der DSM-RPM-Name bleibt Microsoft Azure Active Directory in QRadar.
Führen Sie die folgenden Schritte aus, um Microsoft Entra ID in QRadarzu integrieren:
  1. Wenn automatische Updates nicht aktiviert sind, können RPMs von der IBM® Support-Website heruntergeladen werden. Laden Sie die neueste Version der folgenden RPMs herunter und installieren Sie diese auf Ihrer QRadar® Konsole.
    • Protocol Common RPM
    • DSM-Allgemein
    • Microsoft Azure Event Hubs-Protokoll-RPM
    • Microsoft Azure Plattform DSM RPM
    • Microsoft Azure Active Directory DSM-RPM
  2. Wenn Sie kein Speicherkonto haben, erstellen Sie ein Speicherkonto. Weitere Informationen finden Sie unter Speicherkonto erstellen.
    Wichtig: Sie müssen über ein Speicherkonto verfügen, um eine Verbindung zu einem Event Hub herzustellen. Weitere Informationen finden Sie unter Häufig gestellte Fragen zumMicrosoft Azure Event Hubs-Protokoll.
  3. Wenn kein Event Hub vorhanden ist, erstellen Sie einen Event Hub. Weitere Informationen finden Sie unter Quickstart: Create an event hub using Azure portal.
  4. Konfigurieren Sie die Microsoft-Entra-ID, um Ereignisse an einen Azure -Ereignishub weiterzuleiten, indem Sie Ereignisse über Diagnoseprotokolle streamen. Weitere Informationen finden Sie unter Tutorial: Stream Azure Active Directory logs to an Azure Event Hub.
  5. Wenn QRadar die Protokollquelle nicht automatisch erkennt, fügen Sie eine Microsoft Entra ID-Protokollquelle auf dem QRadar Console hinzu, indem Sie das Microsoft Azure Event Hubs-Protokoll verwenden. Weitere Informationen zum Konfigurieren des Protokolls finden Sie unter Microsoft Active Directory -Protokollquellenparameter.