Konfigurationsoptionen für das REST-API-Protokoll von Microsoft Defender für Endpoint
Das Microsoft Defender for Endpoint REST API-Protokoll ist ein ausgehendes/aktives Protokoll.
Die Streaming-API kann mit dem Microsoft Azure Event Hubs-Protokoll verwendet werden, um die Ereignis-und Alertweiterleitung an QRadarbereitzustellen. Weitere Informationen zum Dienst und seiner Konfiguration finden Sie unter „ Microsoft 365 Defender konfigurieren, um Advanced Hunting-Ereignisse an Ihr Azure Event Hub zu streamen“ ( https://docs.micosoft.com/en-us/microsoft-365/security/defender/streaming-api-event-hub?view=o365-worldwide )
| Parameter | Wert |
|---|---|
| Log Source type | Microsoft 365 Defender |
| Protocol Configuration | Microsoft Defender für Endpunkt-REST-API |
| Log Source Identifier | Geben Sie einen eindeutigen Namen für die Protokollquelle ein. Die Protokollquellenkennung kann ein beliebiger gültiger Wert sein und muss nicht auf einen bestimmten Server verweisen. Es kann auch denselben Wert wie der Protokollquellennamehaben. Wenn Sie mehr als eine konfigurierte Microsoft Defender for Endpoint REST API-Protokollquelle haben, stellen Sie sicher, dass Sie jeder Quelle einen eindeutigen Namen geben. |
| Authorization Server URL | URL für den Server, der die Autorisierung zum Erhalt eines Zugriffstokens bereitstellt. Das Zugriffstoken wird als Autorisierung verwendet, um Ereignisse von Microsoft 365 zu erfassen. URL des Autorisierungsservers hat folgendes Format:
Dabei ist < Tenant-ID> eine UUID. |
| Resource | Die Ressource, die für den Zugriff auf Ereignisse der Defender-API (über Microsoft Graph Security API ) von Microsoft 365 verwendet wird. |
| Client ID | Stellt sicher, dass der Benutzer berechtigt ist, ein Zugriffstoken abzurufen. |
| Client Secret | Der Wert Client Secret wird nur einmal angezeigt und ist dann nicht mehr sichtbar. Wenn Sie keinen Zugriff auf den Wert für Geheimer Clientschlüssel haben, wenden Sie sich an Ihren Microsoft Azure -Administrator, um einen neuen geheimen Clientschlüssel anzufordern. |
| Region | Wählen Sie die Regionen aus, die mit der Microsoft 365 Defender API (über die Microsoft Graph Security API ) verknüpft sind und aus denen Sie Protokolle erfassen möchten. |
| Other Region | Geben Sie die Namen aller zusätzlichen Regionen ein, die mit der Defender-API „ Microsoft 365 “ (über Microsoft Graph Security API ) verknüpft sind und von denen Sie Protokolle erfassen möchten. Verwenden Sie eine durch Kommas getrennte Liste, z. B. region1,region2. |
| Use GCC Endpoints | Aktivieren oder inaktivieren Sie die Verwendung von GCC -und GCC High & DOD -Endpunkten. GCC -und GCC High & DOD -Endpunkte sind Endpunkte für US-Regierungskunden. Tipp: Ist dieser Parameter aktiviert, können Sie den Parameter Regionen nicht konfigurieren.
Weitere Informationen finden Sie unter Microsoft Defender for Endpoint for US Government customers (https://docs.microsoft.com/en-us/microsoft-365/security/defender-endpoint/gov?view=o365-worldwide). |
| GCC Type | Wählen Sie GCC oder GCC High & DODaus.
|
| Use Proxy | Wenn ein Proxy für QRadar konfiguriert ist, wird der gesamte Datenverkehr für die Protokollquelle über den Proxy geleitet, sodass auf die Microsoft 365 Defender-API (über QRadar Microsoft Graph Security API ) zugreifen kann. Konfigurieren Sie die Felder Proxy Server, Proxy Port, Proxy Usernameund Proxy Password . Wenn der Proxy keine Authentifizierung erfordert, konfigurieren Sie die Felder Proxy-Server und Proxy-Port . |
| Recurrence | Sie können angeben, wie oft das Protokoll Daten erfasst. Das Format ist M/H/D für Minuten/Stunden/Tage. Der Standardwert ist 5 M. |
| EPS Throttle | Die maximale Anzahl von Ereignissen pro Sekunde, die QRadar einpflegt. Wenn Ihre Datenquelle die EPS-Regulierung überschreitet, wird die Datenerfassung verzögert. Die Daten werden weiterhin erfasst und dann aufgenommen, wenn die Datenquelle die EPS-Regulierung nicht mehr überschreitet. Der Standardwert ist 5000. |
Wenn Sie virtuelle Maschinen (VMs) erstellen und die Verbindung zwischen Microsoft Defender for Endpoint und QRadartesten müssen, finden Sie weitere Informationen unter Microsoft Defender for Endpoint evaluation lab (https://docs.microsoft.com/en-us/microsoft-365/security/defender-endpoint/evaluation-lab?view=o365-worldwide).