Rastreo de mensajes de Microsoft Office 365
El servicio IBM QRadar « Microsoft Office 365 : Message Trace DSM» recopila eventos JSON de un rastreo de mensajes de Microsoft mediante el protocolo de la API de rastreo de mensajes de Office 365.
Para integrar la API de rastreo de mensajes de Microsoft con QRadar, siga estos pasos:
- Si las actualizaciones automáticas no están activadas, descargue la versión más reciente de los siguientes RPM del sitio web de soporte de IBM® (http://www.ibm.com/support):
- Microsoft Office 365 Rastreo de mensajes DSM RPM
- Protocol Common RPM
- RPM de protocolo de API de rastreo de mensajes de Office 365
- Añada un origen de registro de rastreo de mensajes de Microsoft Office 365 utilizando el protocolo de la API REST de rastreo de mensajes de Office 365 en QRadar
Console. Se ha eliminado la autenticación básica y ya no es compatible; el protocolo de la API REST de seguimiento de mensajes de Office 365 ahora solo admite la autenticación moderna, que utiliza OAuth 2.0 para autenticar y autorizar el acceso al recurso.Importante: A partir del 1 de enero de 2023, Microsoft ya no dará soporte a la autenticación básica. Para continuar recibiendo sucesos de rastreo de mensajes, debe utilizar la autenticación moderna. La autenticación moderna utiliza OAuth 2.0 para autenticar y autorizar el acceso a los eventos. Para obtener más información sobre la obsolescencia de la autenticación básica, consulte «Obsolescencia de la autenticación básica en Exchange Online: actualización de septiembre de 2022 » ( https://techcommunity.microsoft.com/t5/exchange-team-blog/basic-authentication-deprecation-in-exchange-online-september/ba-p/3609437 ).Importante: Microsoft ha anunciado que el servicio web heredado de informes de seguimiento de mensajes en Microsoft Exchange Online quedará obsoleto a partir del 18 de marzo de 2026. Para garantizar la compatibilidad con este cambio, se ha actualizado la integración IBM QRadar de Message Trace en para que utilice la nueva API de Message Trace. Debe actualizar a la última versión del protocolo para seguir recibiendo eventos de seguimiento de mensajes. Si no se realiza la actualización antes de que la función quede obsoleta, es posible que dejen de recopilarse los registros de seguimiento de mensajes. Para obtener más información, consulte el anuncio sobre la disponibilidad general (GA) de la nueva función de seguimiento de mensajes en Exchange Online ( https://techcommunity.microsoft.com/blog/exchange/announcing-general-availability-ga-of-the-new-message-trace-in-exchange-online/4420243 ).
- Excepción para los clientes de GCC, GCC-High, « DoD, » y «Sovereign Cloud»:
- La nueva API de seguimiento de mensajes solo está disponible actualmente para entornos internacionales (WW). Según ha indicado Microsoft: «Tenga en cuenta que este calendario se aplica únicamente a nuestro entorno WW y no afecta a GCC, GCC-High, DOD ni a otras nubes soberanas». «En CY25H2 se facilitará el calendario para GCC, GCC-High, DoD, y otras nubes soberanas».
- Si es cliente de GCC, GCC-High, « DoD, » o de la nube soberana, debe seguir utilizando las siguientes versiones de RPM:
- Protocolo:
7.5.0-QRADAR-PROTOCOL-Office365MessageTraceRESTAPI-7.5-20250213060632.noarch.rpm - DSM:
7.5.0-QRADAR-DSM-MicrosoftOffice365MessageTrace-7.5-20260113065949.noarch.rpm
- Protocolo:
No actualices a versiones más recientes hasta que Microsoft publique oficialmente la compatibilidad con « MessageTraceV2 » para tu entorno en la nube.
Para evitar las actualizaciones automáticas, ve a «Actualización automática» y selecciona «Buscar actualizaciones ». Si aparecen nuevos paquetes RPM de MessageTrace, selecciónalos y elige la opción para ocultar esas actualizaciones.