Options de configuration du protocole d'API REST Office 365 Message Trace

Le protocole de l'API REST de traçage des messages Office 365 pour la sécurité d' IBM® QRadar® recueille les journaux de traçage des messages à partir de l'API REST de traçage des messages de Microsoft. Ce protocole sortant actif est utilisé pour collecter les journaux de messagerie Office 365.

Important: à partir du 1er janvier 2023, Microsoft ne prendra plus en charge l'authentification de base. Pour continuer à recevoir des événements de trace de message, vous devez utiliser l'authentification moderne. L'authentification moderne utilise OAuth 2.0 pour authentifier et autoriser l'accès aux événements. Pour plus d'informations sur l'abandon de l'authentification de base, consultez la page « Abandon de l'authentification de base dans Exchange Online – Mise à jour de septembre 2022 » ( https://techcommunity.microsoft.com/t5/exchange-team-blog/basic-authentication-deprecation-in-exchange-online-september/ba-p/3609437 ).
Important : Microsoft a annoncé la fin de prise en charge du service Web hérité de suivi des messages dans Microsoft Exchange Online, qui prendra effet le 18 mars 2026. Afin d'assurer la compatibilité avec cette modification, l'intégration de Message Trace dans IBM QRadar a été mise à jour pour utiliser la nouvelle API Message Trace. Vous devez effectuer la mise à jour vers la dernière version du protocole pour continuer à recevoir les événements de traçage des messages. Si vous ne procédez pas à la mise à niveau avant la fin de prise en charge, les journaux de traçage des messages risquent de ne plus être enregistrés. Pour plus d'informations, consultez l'article « Annonce de la mise à disposition générale (GA) de la nouvelle fonctionnalité de suivi des messages dans Exchange Online » ( https://techcommunity.microsoft.com/blog/exchange/announcing-general-availability-ga-of-the-new-message-trace-in-exchange-online/4420243 ).
Exception pour les clients GCC, GCC-High, d' DoD, s et de Sovereign Cloud :
La nouvelle API Message Trace n'est actuellement disponible que pour les environnements mondiaux (WW). Comme l'indique Microsoft : « Veuillez noter que ce calendrier s'applique uniquement à notre environnement WW et n'a aucune incidence sur les environnements GCC, GCC-High, DOD ou d'autres clouds souverains. » « Le calendrier pour les solutions GCC, GCC-High, DoD, et d'autres clouds souverains sera disponible sur CY25H2. »
Si vous êtes client GCC, GCC-High, « DoD, » ou « sovereign cloud », vous devez continuer à utiliser les versions RPM suivantes :
  • Protocole : 7.5.0-QRADAR-PROTOCOL-Office365MessageTraceRESTAPI-7.5-20250213060632.noarch.rpm
  • DSM : 7.5.0-QRADAR-DSM-MicrosoftOffice365MessageTrace-7.5-20260113065949.noarch.rpm

N'effectuez pas de mise à niveau vers des versions plus récentes tant que Microsoft n'aura pas officiellement publié la prise en charge d' MessageTraceV2 pour votre environnement cloud.

Pour désactiver les mises à jour automatiques, accédez à « Mise à jour automatique » et sélectionnez « Rechercher les mises à jour ». Si de nouveaux paquets RPM d' MessageTrace s apparaissent, sélectionnez-les et choisissez l'option permettant de masquer ces mises à jour.

L'authentification moderne est sélectionnée par défaut, car l'authentification de base a été supprimée et n'est plus disponible. Pour utiliser l'authentification moderne, vous devez enregistrer une application dans le Centre d'administration Microsoft Entra ( https://entra.microsoft.com/ ). Le portail fournit les valeurs essentielles nécessaires à la création d'une source de journalisation via l'API Microsoft Message Trace.

  1. Enregistrer une application sur la plateforme d'identité Microsoft. Pour obtenir des instructions détaillées, consultez la page « Enregistrer une application sur la plateforme d'identité Microsoft » ( https://learn.microsoft.com/en-us/graph/auth-register-app-v2 ).
  2. Procurez-vous les valeurs Client ID, Tenant IDet Client Secret .
    1. Sur la page Présentation de l'application, recherchez et copiez les valeurs ID client et ID locataire . Vous utilisez ces valeurs lorsque vous créez une source de journal Microsoft Office 365 Message Trace. Pour plus d'informations, consultez la page « Obtenir les identifiants du locataire et de l'application pour la connexion » ( https://learn.microsoft.com/en-us/entra/identity-platform/howto-create-service-principal-portal#sign-in-to-the-application ).
    2. Sur la page Certificats et secrets de l'application, cliquez sur Nouveau secret pour créer le secret client, puis copiez le secret client dans un éditeur de texte. Vous utilisez cette valeur pour le paramètre Valeur confidentielle du client lorsque vous créez une source de journal Microsoft Office 365 Message Trace. Pour plus d'informations, consultez la page Créer un nouveau secret client ( https://learn.microsoft.com/en-us/graph/auth-register-app-v2#option-2-add-a-client-secret ).
  3. Accordez à votre application les autorisations nécessaires dans Microsoft Entra ID. L'autorisation requise pour les événements de l'API de traçage des messages est « ExchangeMessageTrace ». Read.All. Pour plus d'informations, consultez la page « Configurer les autorisations Microsoft Graph » ( https://learn.microsoft.com/en-us/exchange/monitoring/trace-an-email-message/graph-api-message-trace#configure-microsoft-graph-permissions ).
  4. Configurez un principal de service dans votre locataire. Pour plus d'informations, consultez la section « Provisioning a service principal » ( https://learn.microsoft.com/en-us/exchange/monitoring/trace-an-email-message/graph-api-message-trace#provision-a-service-principal ).
    Remarque : une fois l'entité de service créée, la mise en service peut prendre plusieurs heures. Pendant cette période, les requêtes adressées à l'API de traçage des messages basée sur Graph peuvent renvoyer des erreurs 401 (Non autorisé).
    Service principal-less authentication failed: The service principal for App ID 8bd644d1-64a1-4d4b-ae52-2e0cbf64e373 was not found.
    Please create a service principal for this app in your tenant. Provisioning may take several hours to complete.
Important : ce protocole permet de récupérer jusqu'à 30 jours de données historiques. La période de récupération des données historiques est calculée en remontant à partir de l'horodatage actuel, en tenant compte du paramètre de délai d'événement configuré. Plus précisément, le protocole récupère les données de traçage des messages des 30 derniers jours, en partant de {current_timestamp - event_delay} et en remontant 30 jours en arrière à partir de ce point.
Les paramètres suivants doivent être définis avec des valeurs spécifiques pour permettre la collecte d'événements à partir de l'API REST Microsoft Message Trace :
Tableau 1. Paramètres de source de journal du protocole d'API REST Office 365 Message Trace
Paramètre Valeur
Identificateur de source de journal

Nom unique de la source de journal.

Le nom ne peut pas inclure d'espaces et doit être unique parmi toutes les sources de journal de ce type qui sont configurées avec le protocole d'API REST Office 365 Message Trace.

Méthode d'authentification L'authentification moderne utilise OAuth 2.0 pour authentifier et autoriser l'accès à la ressource. L'authentification de base utilise le nom d'utilisateur et le mot de passe. L'authentification de base ayant été supprimée, il s'agit de la seule méthode disponible pour récupérer les événements via l'API Microsoft Message Trace. Cette méthode est sélectionnée par défaut.
Important: à partir du 1er janvier 2023, Microsoft ne prendra plus en charge l'authentification de base. Pour continuer à recevoir des événements de trace de message, vous devez utiliser l'authentification Modern .
ID de client

La valeur « Client ID » figurant dans la configuration de votre application sur Microsoft Azure Active Directory.

Pour plus d'informations, consultez la section « Se connecter à l'application » ( https://learn.microsoft.com/en-us/entra/identity-platform/howto-create-service-principal-portal#sign-in-to-the-application ).

Secret client

Le secret client que vous avez créé pour votre application sur le portail Microsoft Azure.

Pour plus d'informations, consultez la page Créer un nouveau secret client ( https://learn.microsoft.com/en-us/entra/identity-platform/howto-create-service-principal-portal#option-3-create-a-new-client-secret ).

ID titulaire

La valeur « Tenant ID » utilisée pour l'authentification via Microsoft Azure Active Directory.

Pour plus d'informations, consultez la section « Se connecter à l'application » ( https://learn.microsoft.com/en-us/entra/identity-platform/howto-create-service-principal-portal#sign-in-to-the-application ).

Retardement des événements

Délai, en secondes, pour la collecte des données.

Les journaux de traçage des messages Microsoft fonctionnent selon un système de livraison différée. Pour s'assurer qu'aucune donnée ne manque, les journaux sont collectés en différé. Le délai par défaut est de 900 secondes (15 minutes) et peut être réglé jusqu'à 0 seconde.

Utiliser le proxy Si l'API est accessible à l'aide d'un proxy, cochez cette case.

Configurez les zones Serveur proxy, Port du proxy, Nom d'utilisateur du proxyet Mot de passe proxy. Si le proxy ne requiert pas d'authentification, vous pouvez laisser les zones Proxy Username et Proxy Password à vide.

Activer les options avancées Sélectionnez cette option pour modifier les valeurs par défaut des paramètres Microsoft API Login Endpoint et Office 365 Message Trace API Management URL Si vous n'activez pas ce paramètre, les valeurs par défaut sont utilisées.
Noeud final de connexion à l'API Microsoft

Indiquez le noeud final de connexion de l'API Microsoft.

La valeur par défaut est https://login.microsoftonline.com pour l'authentification OAuth 2.0.

Si vous n'activez pas le paramètre Activer les options avancées , la valeur par défaut est utilisée.

Microsoft Graph API Management URL

Cette URL permettra à votre jeton d'accéder à l'API Microsoft Graph.

La valeur par défaut est https://graph.microsoft.com pour accéder à l'API Message Trace.

Si vous n'activez pas le paramètre Activer les options avancées , la valeur par défaut est utilisée.

Récurrence

Intervalle de temps entre les requêtes de la source de journaux adressées à l'API REST Microsoft Message Trace pour obtenir de nouveaux événements.

L'intervalle de temps peut être en heures (H), en minutes (M) ou en jours (D). La valeur par défaut est de 5 minutes.

Régulation des EPS

Nombre maximal d'événements par seconde que QRadar ingère.

Si votre source de données dépasse la régulation EPS, la collecte de données est retardée. Les données sont toujours collectées, puis elles sont ingérées lorsque la source de données cesse de dépasser le régulateur EPS.

La valeur par défaut est 5000.

Accès conditionnel et autorisation de consultation des rapports de traçage des messages

Si vous recevez le message d'erreur «Status Code: 401 | Status Reason: Unauthorized« Vérifiez les exigences de configuration suivantes pour accéder aux données de traçage des messages via l'API Microsoft Graph : »
  • Assurez-vous que l'application est enregistrée dans Microsoft Entra ID.
  • Assurez-vous que l'application est configurée pour utiliser l'authentification par application ( OAuth2.0 ).
  • Assurez-vous qu'un principal de service ( https://learn.microsoft.com/en-us/exchange/monitoring/trace-an-email-message/graph-api-message-trace#provision-a-service-principal ) a été configuré pour Exchange Online pour l'application enregistrée.
    Remarque : une fois l'entité de service créée, la mise en service peut prendre plusieurs heures. Pendant cette période, les requêtes adressées à l'API de traçage des messages basée sur Graph peuvent renvoyer des erreurs 401 (Non autorisé).
    Service principal-less authentication failed: The service principal for App ID 8bd644d1-64a1-4d4b-ae52-2e0cbf64e373 was not found.
    Please create a service principal for this app in your tenant. Provisioning may take several hours to complete.
  • Assurez-vous que l'application dispose des autorisations Microsoft Graph nécessaires pour accéder aux données de traçage des messages.
  • Assurez-vous que l'administrateur a donné son accord pour les autorisations requises.
Pour plus d'informations sur l'installation et la configuration requises, consultez le guide de prise en main de l'API de traçage des messages basée sur Graph ( https://learn.microsoft.com/en-us/exchange/monitoring/trace-an-email-message/graph-API-message-trace ).
De plus, vérifiez les stratégies d'accès conditionnel afin de vous assurer que l'application ou l'utilisateur peut accéder à Microsoft Graph :
  • Pour plus d'informations sur le blocage et le déblocage du contenu existant dans les stratégies d'accès conditionnel, voir Conditional Access: Block legacy authentication (https://docs.microsoft.com/en-us/azure/active-directory/conditional-Access/howto-conditional- Access-policy-block-legacy).
  • Pour plus d'informations sur la création de règles d'accès conditionnel pour les utilisateurs et les groupes, voir Accès conditionnel : Utilisateurs et groupes (https://docs.microsoft.com/en-us/azure/active-directory/conditional-access/concept-conditional-access-users-groups).
  • Pour plus d'informations sur la création de règles d'accès conditionnel pour les applications ou les actions en nuage, voir Accès conditionnel : Applications ou actions de cloud (https://docs.microsoft.com/en-us/azure/active-directory/conditional-access/concept-conditional-access-cloud-apps).