Opciones de configuración del protocolo de la API REST de rastreo de mensajes de Office 365

El protocolo de la API REST de rastreo de mensajes de Office 365 para IBM® Security QRadar® recopila registros de rastreo de mensajes de la API REST de rastreo de mensajes de Microsoft. Este protocolo de salida activo se utiliza para recopilar registros de correo electrónico de Office 365.

Importante: A partir del 1 de enero de 2023, Microsoft ya no dará soporte a la autenticación básica. Para continuar recibiendo sucesos de rastreo de mensajes, debe utilizar la autenticación moderna. La autenticación moderna utiliza OAuth 2.0 para autenticar y autorizar el acceso a los eventos. Para obtener más información sobre la obsolescencia de la autenticación básica, consulte «Obsolescencia de la autenticación básica en Exchange Online: actualización de septiembre de 2022 » ( https://techcommunity.microsoft.com/t5/exchange-team-blog/basic-authentication-deprecation-in-exchange-online-september/ba-p/3609437 ).
Importante: Microsoft ha anunciado que el servicio web heredado de informes de seguimiento de mensajes en Microsoft Exchange Online quedará obsoleto a partir del 18 de marzo de 2026. Para garantizar la compatibilidad con este cambio, se ha actualizado la integración IBM QRadar de Message Trace en para que utilice la nueva API de Message Trace. Debe actualizar a la última versión del protocolo para seguir recibiendo eventos de seguimiento de mensajes. Si no se realiza la actualización antes de que la función quede obsoleta, es posible que dejen de recopilarse los registros de seguimiento de mensajes. Para obtener más información, consulte el anuncio sobre la disponibilidad general (GA) de la nueva función de seguimiento de mensajes en Exchange Online ( https://techcommunity.microsoft.com/blog/exchange/announcing-general-availability-ga-of-the-new-message-trace-in-exchange-online/4420243 ).
Excepción para los clientes de GCC, GCC-High, « DoD, » y «Sovereign Cloud»:
La nueva API de seguimiento de mensajes solo está disponible actualmente para entornos internacionales (WW). Según ha indicado Microsoft: «Tenga en cuenta que este calendario se aplica únicamente a nuestro entorno WW y no afecta a GCC, GCC-High, DOD ni a otras nubes soberanas». «En CY25H2 se facilitará el calendario para GCC, GCC-High, DoD, y otras nubes soberanas».
Si es cliente de GCC, GCC-High, « DoD, » o de la nube soberana, debe seguir utilizando las siguientes versiones de RPM:
  • Protocolo: 7.5.0-QRADAR-PROTOCOL-Office365MessageTraceRESTAPI-7.5-20250213060632.noarch.rpm
  • DSM: 7.5.0-QRADAR-DSM-MicrosoftOffice365MessageTrace-7.5-20260113065949.noarch.rpm

No actualices a versiones más recientes hasta que Microsoft publique oficialmente la compatibilidad con « MessageTraceV2 » para tu entorno en la nube.

Para evitar las actualizaciones automáticas, ve a «Actualización automática» y selecciona «Buscar actualizaciones ». Si aparecen nuevos paquetes RPM de MessageTrace, selecciónalos y elige la opción para ocultar esas actualizaciones.

La autenticación moderna está seleccionada de forma predeterminada, ya que la autenticación básica se ha eliminado y ya no está disponible. Para utilizar la autenticación moderna, debe registrar una aplicación en el Centro de administración de Microsoft Entra ( https://entra.microsoft.com/ ). El portal proporciona los valores necesarios para crear una fuente de registro de la API de seguimiento de mensajes de Microsoft.

  1. Registra una aplicación en la plataforma de identidad de Microsoft. Para obtener instrucciones paso a paso, consulte «Registrar una aplicación en la plataforma de identidad de Microsoft» ( https://learn.microsoft.com/en-us/graph/auth-register-app-v2 ).
  2. Obtenga los valores de ID de cliente, ID de arrendatarioy Secreto de cliente .
    1. En la página Visión general de la aplicación, localice y copie los valores ID de cliente e ID de arrendatario . Estos valores se utilizan al crear un origen de registro de rastreo de mensajes de Microsoft Office 365 . Para obtener más información, consulta «Obtener los valores de ID de inquilino y de aplicación para iniciar sesión» ( https://learn.microsoft.com/en-us/entra/identity-platform/howto-create-service-principal-portal#sign-in-to-the-application ).
    2. En la página Certificados y secretos de la aplicación, pulse Nuevo secreto para crear el secreto de cliente y, a continuación, copie el secreto de cliente en un editor de texto. Utilice este valor para el parámetro Secreto de cliente cuando cree un origen de registro de rastreo de mensajes de Microsoft Office 365 . Para obtener más información, consulta «Crear un nuevo secreto de cliente » ( https://learn.microsoft.com/en-us/graph/auth-register-app-v2#option-2-add-a-client-secret ).
  3. Concede a tu aplicación los permisos necesarios en Microsoft Entra ID. El permiso necesario para los eventos de la API de seguimiento de mensajes es « ExchangeMessageTrace ». Read.All. Para obtener más información, consulte «Configurar los permisos de Microsoft Graph» ( https://learn.microsoft.com/en-us/exchange/monitoring/trace-an-email-message/graph-api-message-trace#configure-microsoft-graph-permissions ).
  4. Configure un entidad de servicio en su inquilino. Para obtener más información, consulte «Creación de un entidad de servicio» ( https://learn.microsoft.com/en-us/exchange/monitoring/trace-an-email-message/graph-api-message-trace#provision-a-service-principal ).
    Nota: Una vez creado el entidad de servicio, el proceso de aprovisionamiento puede tardar varias horas en completarse. Durante este tiempo, las solicitudes a la API de seguimiento de mensajes basada en Graph pueden devolver errores 401 (No autorizado).
    Service principal-less authentication failed: The service principal for App ID 8bd644d1-64a1-4d4b-ae52-2e0cbf64e373 was not found.
    Please create a service principal for this app in your tenant. Provisioning may take several hours to complete.
Importante: Este protocolo permite recuperar datos históricos de un máximo de 30 días. El periodo de recuperación de datos históricos se calcula hacia atrás a partir de la marca de tiempo actual, ajustado según el parámetro de retardo de eventos configurado. En concreto, el protocolo recupera los datos de seguimiento de mensajes de los últimos 30 días, a partir de {current_timestamp - event_delay} y retrocediendo 30 días desde ese punto.
Los siguientes parámetros requieren valores específicos para recopilar eventos desde la API REST de Microsoft Message Trace:
Tabla 1. Parámetros de origen de registro de la API REST de rastreo de mensajes de Office 365
Parámetro Valor
Identificador de origen de registro

Un nombre exclusivo para el origen de registro.

El nombre no puede incluir espacios y debe ser exclusivo entre todos los orígenes de registro de este tipo configurados con el protocolo de la API REST de rastreo de mensajes de Office 365.

Método de autenticación La autenticación moderna utiliza OAuth 2.0 para autenticar y autorizar el acceso al recurso. La autenticación básica utiliza el nombre de usuario y la contraseña. Dado que se ha eliminado la autenticación básica, este es el único método disponible para recuperar eventos de la API de rastreo de mensajes de Microsoft. Este método está seleccionado de forma predeterminada.
Importante: A partir del 1 de enero de 2023, Microsoft ya no dará soporte a la autenticación básica. Para continuar recibiendo sucesos de rastreo de mensajes, debe utilizar la autenticación Moderna .
ID de cliente

El valor del ID de cliente de la configuración de tu aplicación en Microsoft Azure Active Directory.

Para obtener más información, consulta «Iniciar sesión en la aplicación» ( https://learn.microsoft.com/en-us/entra/identity-platform/howto-create-service-principal-portal#sign-in-to-the-application ).

Secreto de cliente

El secreto de cliente que has creado para tu aplicación en el portal Microsoft Azure.

Para obtener más información, consulta «Crear un nuevo secreto de cliente » ( https://learn.microsoft.com/en-us/entra/identity-platform/howto-create-service-principal-portal#option-3-create-a-new-client-secret ).

ID de arrendatario

El valor de ID de inquilino que se utiliza para la autenticación de Microsoft Azure Active Directory.

Para obtener más información, consulta «Iniciar sesión en la aplicación» ( https://learn.microsoft.com/en-us/entra/identity-platform/howto-create-service-principal-portal#sign-in-to-the-application ).

Retardo de suceso

Retardo, en segundos, para recopilar datos.

Los registros de seguimiento de mensajes de Microsoft funcionan con un sistema de entrega eventual. Para asegurarse de que no faltan datos, los registros se recopilan en un retardo. El retardo predeterminado es de 900 segundos (15 minutos) y se puede establecer en 0 segundos.

Utilizar proxy Si se accede a la API utilizando un proxy, seleccione este recuadro de selección.

Configure los campos Servidor proxy, Puerto proxy, Nombre de usuario de proxyy Contraseña de proxy . Si el proxy no requiere autenticación, puede dejar en blanco los campos Nombre de usuario de proxy y Contraseña de proxy.

Habilitar opciones avanzadas Seleccione esta opción para modificar los valores predeterminados de los parámetros Punto final de inicio de sesión de API de Microsoft y URL API Management rastreo de mensajes de Office 365. Si no habilita este parámetro, se utilizarán los valores predeterminados.
Punto final de inicio de sesión de la API de Microsoft

Especifique el punto final de inicio de sesión de la API de Microsoft.

El valor predeterminado es https://login.microsoftonline.com para la autenticación de OAuth 2.0.

Si no habilita el parámetro Habilitar opciones avanzadas , se utiliza el valor predeterminado.

Microsoft Graph API Management URL

Este URL concederá a tu token acceso a la API de Microsoft Graph.

El valor predeterminado es https://graph.microsoft.com para acceder a la API de seguimiento de mensajes.

Si no habilita el parámetro Habilitar opciones avanzadas , se utiliza el valor predeterminado.

Recurrencia

El intervalo de tiempo entre las consultas de la fuente de registros a la API REST de Microsoft Message Trace para detectar nuevos eventos.

El intervalo de tiempo puede ser en horas (H), minutos (M) o días (D). El valor predeterminado es de 5 minutos.

Regulador de EPS

El número máximo de sucesos por segundo que QRadar ingiere.

Si el origen de datos supera el regulador EPS, la recopilación de datos se retrasa. Los datos se siguen recopilando y, a continuación, se ingieren cuando el origen de datos deja de superar el regulador EPS.

El valor predeterminado es de 5000.

Acceso condicional y permiso para leer informes de seguimiento de mensajes

Si aparece el error «Status Code: 401 | Status Reason: Unauthorized«Compruebe los siguientes requisitos de configuración para acceder a los datos de seguimiento de mensajes a través de la API de Microsoft Graph:»
  • Asegúrate de que la aplicación esté registrada en Microsoft Entra ID.
  • Asegúrese de que la aplicación esté configurada para utilizar la autenticación de aplicaciones ( OAuth2.0 ).
  • Asegúrese de que se haya configurado un principal de servicio ( https://learn.microsoft.com/en-us/exchange/monitoring/trace-an-email-message/graph-api-message-trace#provision-a-service-principal ) en Exchange Online para la aplicación registrada.
    Nota: Una vez creado el entidad de servicio, el proceso de aprovisionamiento puede tardar varias horas en completarse. Durante este tiempo, las solicitudes a la API de seguimiento de mensajes basada en Graph pueden devolver errores 401 (No autorizado).
    Service principal-less authentication failed: The service principal for App ID 8bd644d1-64a1-4d4b-ae52-2e0cbf64e373 was not found.
    Please create a service principal for this app in your tenant. Provisioning may take several hours to complete.
  • Asegúrese de que la aplicación cuente con los permisos necesarios de Microsoft Graph para acceder a los datos de seguimiento de mensajes.
  • Asegúrese de que el administrador haya concedido los permisos necesarios.
Para obtener más información sobre la instalación y la configuración necesarias, consulta la guía de introducción a la API de seguimiento de mensajes basada en Graph ( https://learn.microsoft.com/en-us/exchange/monitoring/trace-an-email-message/graph-API-message-trace ).
Además, revisa las políticas de acceso condicional para asegurarte de que la aplicación o el usuario puedan acceder a Microsoft Graph:
  • Para obtener más información sobre cómo bloquear y desbloquear contenido heredado en las directivas de acceso condicional, consulte «Acceso condicional: bloquear la autenticación heredada» ( https://docs.microsoft.com/en-us/azure/active-directory/conditional-access/howto-conditional-access-policy-block-legacy ).
  • Para obtener más información sobre cómo crear directivas de acceso condicional para usuarios y grupos, consulte «Acceso condicional: usuarios y grupos» ( https://docs.microsoft.com/en-us/azure/active-directory/conditional-access/concept-conditional-access-users-groups ).
  • Para obtener más información sobre cómo crear directivas de acceso condicional para aplicaciones o acciones en la nube, consulte «Acceso condicional: aplicaciones o acciones en la nube » ( https://docs.microsoft.com/en-us/azure/active-directory/conditional-access/concept-conditional-access-cloud-apps ).