Options de configuration du protocole API REST de Microsoft Defender pour Endpoint

Configurez un protocole API REST Microsoft Defender pour Endpoint afin de recevoir les événements provenant des modules de prise en charge des appareils (DSM) pris en charge.

Le protocole API REST Microsoft Defender pour Endpoint est un protocole sortant/actif.

Important: En raison d'un changement dans la suite d'API Microsoft Defender à partir du 25 novembre 2021, Microsoft n'autorise plus l'intégration de nouvelles intégrations avec son API SIEM. Pour plus d'informations, voir Dépréciation de l'API SIEM existante (https://techcommunity.microsoft.com/t5/microsoft-defender-for-endpoint/deprecating-the-legacy-siem-api/ba-p/3139643).

L'API Streaming peut être utilisée avec le protocole Microsoft Azure Event Hubs pour fournir un transfert d'événements et d'alertes à QRadar. Pour plus d'informations sur le service et sa configuration, consultez Configurer Microsoft 365 Defender pour diffuser les événements Advanced Hunting vers votre Azure Event Hub ( https://docs.micosoft.com/en-us/microsoft-365/security/defender/streaming-api-event-hub?view=o365-worldwide )

Le tableau suivant décrit les paramètres spécifiques au protocole pour le protocole API REST Microsoft Defender pour Endpoint :
Tableau 1. Protocole API REST Microsoft Defender pour Endpoint
Paramètre Valeur
Log Source type Microsoft 365 Defender
Protocol Configuration API REST Microsoft Defender pour Endpoint
Log Source Identifier

Entrez un nom unique pour la source de journal.

L'identificateur de source de journal peut être n'importe quelle valeur valide et n'a pas besoin de faire référence à un serveur spécifique. Il peut également s'agir de la même valeur que le Nom de la source de journal. Si vous avez configuré plusieurs sources de journaux REST API Microsoft Defender pour Endpoint, veillez à attribuer un nom unique à chacune d'entre elles.

Authorization Server URL

URL du serveur qui fournit l'autorisation d'obtention d'un jeton d'accès. Le jeton d'accès est utilisé comme autorisation pour collecter les événements de Microsoft 365 Defender.

L'URL du serveur d'autorisation utilise le format suivant :
"https://login.microsoftonline.com/<Tenant_ID>/oauth2/v2.0/token”
<Tenant_ID> est un identificateur unique universel.
Resource Ressource utilisée pour accéder aux événements de l'API Defender d' Microsoft 365 (via Microsoft Graph Security API ).
Client ID

Garantit que l'utilisateur est autorisé à obtenir un jeton d'accès.

Client Secret La valeur Secret client ne s'affiche qu'une seule fois, puis n'est plus visible. Si vous n'avez pas accès à la valeur Client Secret , contactez votre administrateur Microsoft Azure pour demander un nouveau secret client.
Region

Sélectionnez les régions associées à l'API Microsoft 365 Defender (via Security API Microsoft Graph) à partir desquelles vous souhaitez collecter les journaux.

Other Region

Saisissez les noms des régions supplémentaires associées à l'API Defender d' Microsoft 365 (via Microsoft Graph Security API ) dont vous souhaitez collecter les journaux.

Utilisez une liste séparée par des virgules, par exemple region1,region2.

Use GCC Endpoints Activez ou désactivez l'utilisation des noeuds finaux GCC and GCC High & DOD. Les noeuds finaux GCC et GCC High & DOD sont des noeuds finaux pour les clients du gouvernement américain.
Astuce: Lorsque ce paramètre est activé, vous ne pouvez pas configurer le paramètre Régions .

Pour plus d'informations, voir Microsoft Defender for Endpoint for US Government customers (https://docs.microsoft.com/en-us/microsoft-365/security/defender-endpoint/gov?view=o365-worldwide).

GCC Type Sélectionnez GCC ou GCC High & DOD.
  • GCC: Microsoft Government Community Cloud
  • GCC High & DoD : conforme aux réglementations du département de la Défense.
Use Proxy

Si un proxy pour QRadar est configuré, tout le trafic pour la source de journal passe par le proxy afin que QRadar puisse accéder à l'API Microsoft 365 Defender (via Microsoft Graph Security API ).

Configurez les zones Serveur proxy, Port du proxy, Nom d'utilisateur du proxyet Mot de passe proxy. Si le proxy ne requiert pas d'authentification, configurez les zones Serveur proxy et Port du proxy.

Recurrence

Vous pouvez spécifier la fréquence à laquelle le journal collecte des données. Le format est M/H/J (minutes/heures/jours).

La valeur par défaut est 5 M.

EPS Throttle

Nombre maximal d'événements par seconde que QRadar ingère.

Si votre source de données dépasse la régulation EPS, la collecte de données est retardée. Les données sont toujours collectées, puis elles sont ingérées lorsque la source de données cesse de dépasser le régulateur EPS.

La valeur par défaut est 5000.

Si vous devez créer des machines virtuelles et tester la connexion entre Microsoft Defender for Endpoint et QRadar, voir Microsoft Defender for Endpoint evaluation lab (https://docs.microsoft.com/en-us/microsoft-365/security/defender-endpoint/evaluation-lab?view=o365-worldwide).