Options de configuration du protocole API REST de Microsoft Defender pour Endpoint
Le protocole API REST Microsoft Defender pour Endpoint est un protocole sortant/actif.
L'API Streaming peut être utilisée avec le protocole Microsoft Azure Event Hubs pour fournir un transfert d'événements et d'alertes à QRadar. Pour plus d'informations sur le service et sa configuration, consultez Configurer Microsoft 365 Defender pour diffuser les événements Advanced Hunting vers votre Azure Event Hub ( https://docs.micosoft.com/en-us/microsoft-365/security/defender/streaming-api-event-hub?view=o365-worldwide )
| Paramètre | Valeur |
|---|---|
| Log Source type | Microsoft 365 Defender |
| Protocol Configuration | API REST Microsoft Defender pour Endpoint |
| Log Source Identifier | Entrez un nom unique pour la source de journal. L'identificateur de source de journal peut être n'importe quelle valeur valide et n'a pas besoin de faire référence à un serveur spécifique. Il peut également s'agir de la même valeur que le Nom de la source de journal. Si vous avez configuré plusieurs sources de journaux REST API Microsoft Defender pour Endpoint, veillez à attribuer un nom unique à chacune d'entre elles. |
| Authorization Server URL | URL du serveur qui fournit l'autorisation d'obtention d'un jeton d'accès. Le jeton d'accès est utilisé comme autorisation pour collecter les événements de Microsoft 365 Defender. L'URL du serveur d'autorisation utilise le format suivant :
où <Tenant_ID> est un identificateur unique universel. |
| Resource | Ressource utilisée pour accéder aux événements de l'API Defender d' Microsoft 365 (via Microsoft Graph Security API ). |
| Client ID | Garantit que l'utilisateur est autorisé à obtenir un jeton d'accès. |
| Client Secret | La valeur Secret client ne s'affiche qu'une seule fois, puis n'est plus visible. Si vous n'avez pas accès à la valeur Client Secret , contactez votre administrateur Microsoft Azure pour demander un nouveau secret client. |
| Region | Sélectionnez les régions associées à l'API Microsoft 365 Defender (via Security API Microsoft Graph) à partir desquelles vous souhaitez collecter les journaux. |
| Other Region | Saisissez les noms des régions supplémentaires associées à l'API Defender d' Microsoft 365 (via Microsoft Graph Security API ) dont vous souhaitez collecter les journaux. Utilisez une liste séparée par des virgules, par exemple region1,region2. |
| Use GCC Endpoints | Activez ou désactivez l'utilisation des noeuds finaux GCC and GCC High & DOD. Les noeuds finaux GCC et GCC High & DOD sont des noeuds finaux pour les clients du gouvernement américain. Astuce: Lorsque ce paramètre est activé, vous ne pouvez pas configurer le paramètre Régions .
Pour plus d'informations, voir Microsoft Defender for Endpoint for US Government customers (https://docs.microsoft.com/en-us/microsoft-365/security/defender-endpoint/gov?view=o365-worldwide). |
| GCC Type | Sélectionnez GCC ou GCC High & DOD.
|
| Use Proxy | Si un proxy pour QRadar est configuré, tout le trafic pour la source de journal passe par le proxy afin que QRadar puisse accéder à l'API Microsoft 365 Defender (via Microsoft Graph Security API ). Configurez les zones Serveur proxy, Port du proxy, Nom d'utilisateur du proxyet Mot de passe proxy. Si le proxy ne requiert pas d'authentification, configurez les zones Serveur proxy et Port du proxy. |
| Recurrence | Vous pouvez spécifier la fréquence à laquelle le journal collecte des données. Le format est M/H/J (minutes/heures/jours). La valeur par défaut est 5 M. |
| EPS Throttle | Nombre maximal d'événements par seconde que QRadar ingère. Si votre source de données dépasse la régulation EPS, la collecte de données est retardée. Les données sont toujours collectées, puis elles sont ingérées lorsque la source de données cesse de dépasser le régulateur EPS. La valeur par défaut est 5000. |
Si vous devez créer des machines virtuelles et tester la connexion entre Microsoft Defender for Endpoint et QRadar, voir Microsoft Defender for Endpoint evaluation lab (https://docs.microsoft.com/en-us/microsoft-365/security/defender-endpoint/evaluation-lab?view=o365-worldwide).