Nachrichtentrace für Microsoft Office 365

Der „ IBM QRadarMicrosoft Office 365 Message Trace DSM“ erfasst JSON-Ereignisse aus einem Microsoft Message Trace mithilfe des Office 365 Message Trace API-Protokolls.

Um die Microsoft Message Trace QRadar API zu integrieren, führen Sie die folgenden Schritte aus:
  1. Wenn automatische Updates nicht aktiviert sind, laden Sie die neueste Version der folgenden RPMs von der IBM®-Support-Website herunter (http://www.ibm.com/support):
    • Microsoft Office 365 Message Trace DSM-RPM
    • Protocol Common RPM
    • RPM für das Protokoll der Office 365 Message Trace API
  2. Fügen Sie eine Microsoft Office 365 Message Trace-Protokollquelle hinzu, indem Sie das Office 365 Message Trace REST-API-Protokoll auf dem QRadar Consoleverwenden. Die Basisauthentifizierung wurde entfernt und wird nicht mehr unterstützt; das REST-API-Protokoll für die Nachrichtenverfolgung in Office 365 unterstützt nun ausschließlich die moderne Authentifizierung, bei der OAuth 2.0 zur Authentifizierung und Autorisierung des Zugriffs auf die Ressource verwendet wird.
    Wichtig: Ab dem 1. Januar 2023 unterstützt Microsoft die Basisauthentifizierung nicht mehr. Um weiterhin Nachrichten-Trace-Ereignisse zu empfangen, müssen Sie die moderne Authentifizierung verwenden. Die moderne Authentifizierung nutzt OAuth 2.0 zur Authentifizierung und Autorisierung des Zugriffs auf die Veranstaltungen. Weitere Informationen zur Einstellung der Basisauthentifizierung finden Sie unter „Einstellung der Basisauthentifizierung in Exchange Online – Update vom September 2022 “ ( https://techcommunity.microsoft.com/t5/exchange-team-blog/basic-authentication-deprecation-in-exchange-online-september/ba-p/3609437 ).
    Wichtig: Microsoft hat angekündigt, dass der veraltete Webdienst für die Nachrichtenverfolgungsberichte in Microsoft Exchange Online ab dem 18. März 2026 nicht mehr unterstützt wird. Um die Kompatibilität mit dieser Änderung zu gewährleisten, wurde die IBM QRadar Message-Trace-Integration in aktualisiert, sodass nun die neue Message-Trace-API verwendet wird. Sie müssen auf die neueste Protokollversion aktualisieren, um weiterhin Message-Trace-Ereignisse zu empfangen. Wenn Sie vor der Abkündigung kein Upgrade durchführen, kann dies dazu führen, dass keine Message-Trace-Protokolle mehr erfasst werden. Weitere Informationen finden Sie unter „Ankündigung der allgemeinen Verfügbarkeit (GA) der neuen Nachrichtenverfolgung in Exchange Online“ ( https://techcommunity.microsoft.com/blog/exchange/announcing-general-availability-ga-of-the-new-message-trace-in-exchange-online/4420243 ).
    Ausnahme für Kunden der Tarife „GCC“, „GCC-High“, „ DoD, “ und „Sovereign Cloud“:
    Die neue Message Trace API ist derzeit nur für weltweite (WW) Umgebungen verfügbar. Wie Microsoft mitteilt: „Bitte beachten Sie, dass dieser Zeitplan ausschließlich für unsere WW-Umgebung gilt und keine Auswirkungen auf GCC, GCC-High, DOD oder andere staatliche Clouds hat.“ „Ein Zeitplan für GCC, GCC-High, DoD, und andere staatliche Clouds wird unter CY25H2 bereitgestellt.“
    Wenn Sie Kunde der Tarife „GCC“, „GCC-High“, „ DoD, “ oder „Sovereign Cloud“ sind, müssen Sie weiterhin die folgenden RPM-Versionen verwenden:
    • Protokoll: 7.5.0-QRADAR-PROTOCOL-Office365MessageTraceRESTAPI-7.5-20250213060632.noarch.rpm
    • DSM: 7.5.0-QRADAR-DSM-MicrosoftOffice365MessageTrace-7.5-20260113065949.noarch.rpm

    Führen Sie kein Upgrade auf neuere Versionen durch, bis Microsoft offiziell die Unterstützung für „ MessageTraceV2 “ für Ihre Cloud-Umgebung veröffentlicht hat.

    Um automatische Updates zu verhindern, gehen Sie zu „Automatische Updates“ und wählen Sie „Nach Updates suchen “. Sollten neuere RPMs für „ MessageTrace “ erscheinen, markieren Sie diese und wählen Sie die Option, diese Updates auszublenden.