Configuration d'un compte Microsoft Office 365 dans Microsoft Azure Active Directory
Avant de pouvoir ajouter une source de journal dans QRadar, vous devez exécuter l'applet de commande Azure Active Directory PowerShell , puis configurer Azure Active Directory pour Microsoft Office 365.
Procédure
- Exécutez la commande cmdlet d'Azure Active Directory PowerShell. Pour plus d'informations, voir How to install and configure Azure PowerShell (https://azure.microsoft.com/en-us/documentation/articles/powershell-install-configure/).
- Identifiez le ID du locataire du titulaire qui est abonné à Microsoft Office 365 en entrant les commandes suivantes:
import-module MSOnline
$userCredential = Get-Credential
Connect-MsolService -Credential $userCredential
Get-MsolAccountSku | % {$_.AccountObjectID}
Utilisez la valeur ID du titulaire pour la valeur ID du titulaire lorsque vous configurez une source de journal dans QRadar.
- Pour utiliser Azure Active Directory pour enregistrer une application, connectez-vous au portail de gestionAzure (https://portal.azure.com) avec les données d'identification du titulaire abonné à Microsoft Office 365.
- Dans le menu de navigation, sélectionnez Azure Active Directory.
- Dans la sous-fenêtre Aperçu, sélectionnez Enregistrements d'application, puis cliquez sur Nouvel enregistrement.
- Dans la section Types de compte pris en charge, sélectionnez le type de compte à utiliser pour l'application ou pour accéder à l'API.
- Dans la section URI de redirection (facultatif), sélectionnez Web et entrez http://localhost dans la zone Web.
- Cliquez sur Enregistrer, puis copiez et stockez la valeur ID application (client). Utilisez cette valeur pour la valeur ID client lorsque vous configurez une source de journal dans QRadar.
- Générez un secret client pour l'application.
- Dans la sous-fenêtre Gérer , sélectionnez Certificats & secrets > Nouveau secret client.
- Sélectionnez une période d'expiration, puis cliquez sur Ajouter.
- Copiez et stockez votre valeur de clé secrète client car elle ne peut pas être extraite ultérieurement. Utilisez cette valeur pour la valeur Secret client lorsque vous configurez une source de journal dans QRadar.
- Indiquez les droits que l'application Microsoft Azure doit utiliser pour accéder aux API de gestion Microsoft Office 365 .
- Dans la sous-fenêtre Gérer, sélectionnez Droits d'API.
- Cliquez sur Ajouter une autorisation > dans la liste des API, choisissez API de gestion Office 365 > Droits délégués, puis sélectionnez les options suivantes:
Tableau 1. Droits délégués Droit Valeurs Flux d'activités ActivityFeed.Read
ActivityFeed.ReadDlp
ServiceHealth ServiceHealth.Read - Cliquez sur Autorisations d'application, puis sélectionnez les options suivantes :
Tableau 2. Autorisations d'application Droit Valeurs Flux d'activités ActivityFeed.Read
ActivityFeed.ReadDlp
ServiceHealth ServiceHealth.Read - Cliquez sur Ajouter des autorisations.
- Dans la fenêtre Droits API , accédez à la section Accorder le consentement , puis cliquez sur Accorder le consentement administratif > Oui.