Opciones de configuración del protocolo de la API REST de rastreo de mensajes de Office 365
El protocolo de la API REST de rastreo de mensajes de Office 365 para IBM® Security QRadar® recopila registros de rastreo de mensajes de la API REST de rastreo de mensajes de Microsoft. Este protocolo de salida activo se utiliza para recopilar registros de correo electrónico de Office 365.
- Excepción para los clientes de GCC, GCC-High, « DoD, » y «Sovereign Cloud»:
- La nueva API de seguimiento de mensajes solo está disponible actualmente para entornos internacionales (WW). Según ha indicado Microsoft: «Tenga en cuenta que este calendario se aplica únicamente a nuestro entorno WW y no afecta a GCC, GCC-High, DOD ni a otras nubes soberanas». «En CY25H2 se facilitará el calendario para GCC, GCC-High, DoD, y otras nubes soberanas».
- Si es cliente de GCC, GCC-High, « DoD, » o de la nube soberana, debe seguir utilizando las siguientes versiones de RPM:
- Protocolo:
7.5.0-QRADAR-PROTOCOL-Office365MessageTraceRESTAPI-7.5-20250213060632.noarch.rpm - DSM:
7.5.0-QRADAR-DSM-MicrosoftOffice365MessageTrace-7.5-20260113065949.noarch.rpm
- Protocolo:
No actualices a versiones más recientes hasta que Microsoft publique oficialmente la compatibilidad con « MessageTraceV2 » para tu entorno en la nube.
Para evitar las actualizaciones automáticas, ve a «Actualización automática» y selecciona «Buscar actualizaciones ». Si aparecen nuevos paquetes RPM de MessageTrace, selecciónalos y elige la opción para ocultar esas actualizaciones.
La autenticación moderna está seleccionada de forma predeterminada, ya que la autenticación básica se ha eliminado y ya no está disponible. Para utilizar la autenticación moderna, debe registrar una aplicación en el Centro de administración de Microsoft Entra ( https://entra.microsoft.com/ ). El portal proporciona los valores necesarios para crear una fuente de registro de la API de seguimiento de mensajes de Microsoft.
- Registra una aplicación en la plataforma de identidad de Microsoft. Para obtener instrucciones paso a paso, consulte «Registrar una aplicación en la plataforma de identidad de Microsoft» ( https://learn.microsoft.com/en-us/graph/auth-register-app-v2 ).
- Obtenga los valores de ID de cliente, ID de arrendatarioy Secreto de cliente .
- En la página Visión general de la aplicación, localice y copie los valores ID de cliente e ID de arrendatario . Estos valores se utilizan al crear un origen de registro de rastreo de mensajes de Microsoft Office 365 . Para obtener más información, consulta «Obtener los valores de ID de inquilino y de aplicación para iniciar sesión» ( https://learn.microsoft.com/en-us/entra/identity-platform/howto-create-service-principal-portal#sign-in-to-the-application ).
- En la página Certificados y secretos de la aplicación, pulse Nuevo secreto para crear el secreto de cliente y, a continuación, copie el secreto de cliente en un editor de texto. Utilice este valor para el parámetro Secreto de cliente cuando cree un origen de registro de rastreo de mensajes de Microsoft Office 365 . Para obtener más información, consulta «Crear un nuevo secreto de cliente » ( https://learn.microsoft.com/en-us/graph/auth-register-app-v2#option-2-add-a-client-secret ).
- Concede a tu aplicación los permisos necesarios en Microsoft Entra ID. El permiso necesario para los eventos de la API de seguimiento de mensajes es « ExchangeMessageTrace ». Read.All. Para obtener más información, consulte «Configurar los permisos de Microsoft Graph» ( https://learn.microsoft.com/en-us/exchange/monitoring/trace-an-email-message/graph-api-message-trace#configure-microsoft-graph-permissions ).
- Configure un entidad de servicio en su inquilino. Para obtener más información, consulte «Creación de un entidad de servicio» ( https://learn.microsoft.com/en-us/exchange/monitoring/trace-an-email-message/graph-api-message-trace#provision-a-service-principal ).Nota: Una vez creado el entidad de servicio, el proceso de aprovisionamiento puede tardar varias horas en completarse. Durante este tiempo, las solicitudes a la API de seguimiento de mensajes basada en Graph pueden devolver errores 401 (No autorizado).
Service principal-less authentication failed: The service principal for App ID 8bd644d1-64a1-4d4b-ae52-2e0cbf64e373 was not found. Please create a service principal for this app in your tenant. Provisioning may take several hours to complete.
{current_timestamp - event_delay} y retrocediendo 30 días desde ese punto.| Parámetro | Valor |
|---|---|
| Identificador de origen de registro | Un nombre exclusivo para el origen de registro. El nombre no puede incluir espacios y debe ser exclusivo entre todos los orígenes de registro de este tipo configurados con el protocolo de la API REST de rastreo de mensajes de Office 365. |
| Método de autenticación | La autenticación moderna utiliza OAuth 2.0 para autenticar y autorizar el acceso al recurso. La autenticación básica utiliza el nombre de usuario y la contraseña. Dado que se ha eliminado la autenticación básica, este es el único método disponible para recuperar eventos de la API de rastreo de mensajes de Microsoft. Este método está seleccionado de forma predeterminada. Importante: A partir del 1 de enero de 2023, Microsoft ya no dará soporte a la autenticación básica. Para continuar recibiendo sucesos de rastreo de mensajes, debe utilizar la autenticación Moderna .
|
| ID de cliente | El valor del ID de cliente de la configuración de tu aplicación en Microsoft Azure Active Directory. Para obtener más información, consulta «Iniciar sesión en la aplicación» ( https://learn.microsoft.com/en-us/entra/identity-platform/howto-create-service-principal-portal#sign-in-to-the-application ). |
| Secreto de cliente | El secreto de cliente que has creado para tu aplicación en el portal Microsoft Azure. Para obtener más información, consulta «Crear un nuevo secreto de cliente » ( https://learn.microsoft.com/en-us/entra/identity-platform/howto-create-service-principal-portal#option-3-create-a-new-client-secret ). |
| ID de arrendatario | El valor de ID de inquilino que se utiliza para la autenticación de Microsoft Azure Active Directory. Para obtener más información, consulta «Iniciar sesión en la aplicación» ( https://learn.microsoft.com/en-us/entra/identity-platform/howto-create-service-principal-portal#sign-in-to-the-application ). |
| Retardo de suceso | Retardo, en segundos, para recopilar datos. Los registros de seguimiento de mensajes de Microsoft funcionan con un sistema de entrega eventual. Para asegurarse de que no faltan datos, los registros se recopilan en un retardo. El retardo predeterminado es de 900 segundos (15 minutos) y se puede establecer en 0 segundos. |
| Utilizar proxy | Si se accede a la API utilizando un proxy, seleccione este recuadro de selección. Configure los campos Servidor proxy, Puerto proxy, Nombre de usuario de proxyy Contraseña de proxy . Si el proxy no requiere autenticación, puede dejar en blanco los campos Nombre de usuario de proxy y Contraseña de proxy. |
| Habilitar opciones avanzadas | Seleccione esta opción para modificar los valores predeterminados de los parámetros Punto final de inicio de sesión de API de Microsoft y URL API Management rastreo de mensajes de Office 365. Si no habilita este parámetro, se utilizarán los valores predeterminados. |
| Punto final de inicio de sesión de la API de Microsoft | Especifique el punto final de inicio de sesión de la API de Microsoft. El valor predeterminado es https://login.microsoftonline.com para la autenticación de OAuth 2.0. Si no habilita el parámetro Habilitar opciones avanzadas , se utiliza el valor predeterminado. |
| Microsoft Graph API Management URL | Este URL concederá a tu token acceso a la API de Microsoft Graph. El valor predeterminado es https://graph.microsoft.com para acceder a la API de seguimiento de mensajes. Si no habilita el parámetro Habilitar opciones avanzadas , se utiliza el valor predeterminado. |
| Recurrencia | El intervalo de tiempo entre las consultas de la fuente de registros a la API REST de Microsoft Message Trace para detectar nuevos eventos. El intervalo de tiempo puede ser en horas (H), minutos (M) o días (D). El valor predeterminado es de 5 minutos. |
| Regulador de EPS | El número máximo de sucesos por segundo que QRadar ingiere. Si el origen de datos supera el regulador EPS, la recopilación de datos se retrasa. Los datos se siguen recopilando y, a continuación, se ingieren cuando el origen de datos deja de superar el regulador EPS. El valor predeterminado es de 5000. |
Acceso condicional y permiso para leer informes de seguimiento de mensajes
- Asegúrate de que la aplicación esté registrada en Microsoft Entra ID.
- Asegúrese de que la aplicación esté configurada para utilizar la autenticación de aplicaciones ( OAuth2.0 ).
- Asegúrese de que se haya configurado un principal de servicio ( https://learn.microsoft.com/en-us/exchange/monitoring/trace-an-email-message/graph-api-message-trace#provision-a-service-principal ) en Exchange Online para la aplicación registrada.Nota: Una vez creado el entidad de servicio, el proceso de aprovisionamiento puede tardar varias horas en completarse. Durante este tiempo, las solicitudes a la API de seguimiento de mensajes basada en Graph pueden devolver errores 401 (No autorizado).
Service principal-less authentication failed: The service principal for App ID 8bd644d1-64a1-4d4b-ae52-2e0cbf64e373 was not found. Please create a service principal for this app in your tenant. Provisioning may take several hours to complete. - Asegúrese de que la aplicación cuente con los permisos necesarios de Microsoft Graph para acceder a los datos de seguimiento de mensajes.
- Asegúrese de que el administrador haya concedido los permisos necesarios.
- Para obtener más información sobre cómo bloquear y desbloquear contenido heredado en las directivas de acceso condicional, consulte «Acceso condicional: bloquear la autenticación heredada» ( https://docs.microsoft.com/en-us/azure/active-directory/conditional-access/howto-conditional-access-policy-block-legacy ).
- Para obtener más información sobre cómo crear directivas de acceso condicional para usuarios y grupos, consulte «Acceso condicional: usuarios y grupos» ( https://docs.microsoft.com/en-us/azure/active-directory/conditional-access/concept-conditional-access-users-groups ).
- Para obtener más información sobre cómo crear directivas de acceso condicional para aplicaciones o acciones en la nube, consulte «Acceso condicional: aplicaciones o acciones en la nube » ( https://docs.microsoft.com/en-us/azure/active-directory/conditional-access/concept-conditional-access-cloud-apps ).