Options de configuration du protocole Security API Microsoft Graph
Pour recevoir des événements de l' Security APIMicrosoft Graph, configurez une source de journal dans IBM QRadar afin d'utiliser le protocole Security API Microsoft Graph.
Le protocole Microsoft Graph Security API est un protocole sortant / actif. Votre DSM peut également utiliser ce protocole. Pour une liste des DSM pris en charge, voir QRadar® DSM pris en charge.
| Paramètre | Valeur |
|---|---|
| Type de source de journal | Type de source de journal personnalisé ou DSM spécifique qui utilise ce protocole. |
| Configuration du protocole | Security API Microsoft Graph |
| Identificateur de source de journal | Entrez un nom unique pour la source de journal. L'identificateur de source de journal peut être n'importe quelle valeur valide et n'a pas besoin de faire référence à un serveur spécifique. Il peut également s'agir de la même valeur que Nom de la source du journal. Si vous avez plus d'une source de journal Microsoft Graph Security configurée, assurez-vous de donner à chacun un nom unique. |
| ID titulaire | Valeur ID du locataire utilisée pour l'authentification Microsoft Azure Active Directory . |
| ID de client | Valeur du paramètre ID client à partir de la configuration d'application de Microsoft Azure Active Directory. |
| Méthode d'authentification |
|
| Secret client | Vous recevez le mot de passe Secret client lorsque vous configurez le répertoire des événements Microsoft Azure . Ce mot de passe confirme que votre compte utilisateur est autorisé à obtenir un jeton d'accès. Vous pouvez obtenir cette valeur uniquement lorsqu'elle est créée et qu'elle ne peut pas être récupéréultérieurement. Si vous perdez votre mot de passe secret client, vous devez créer une nouvelle clé d'API pour continuer à recevoir des événements de l' Security APIMicrosoft Graph. |
| Certificat client | Indiquez le chemin d'accès du certificat autosigné .pfx . Remarque : sélectionnez pour rendre le paramètre Certificat client disponible.
Pour plus d'informations, consultez Création de certificats et de clés auto-signés pour le protocole API REST Office 365. |
| Mot de passe du certificat client | Spécifiez le mot de passe du certificat .pfx . Remarque : sélectionnez pour rendre disponible le paramètre Mot de passe du certificat client.
|
| API | L'API détermine les types et les formats des événements que le protocole peut collecter. Sélectionnez une API compatible avec le DSM sélectionné. Si vous utilisez le Microsoft Azure Security Center DSM, sélectionnez Alertes V1. Si vous utilisez le Microsoft 365 Defender DSM, sélectionnez Alertes V2 ou Annonce de service. |
| Demande de | Limite les événements à un service ou un produit spécifique. Sélectionnez un produit compatible avec le DSM sélectionné. Vous pouvez utiliser l'option Autres pour supprimer le filtre ou ajouter d'autres paramètres de filtre. Si vous utilisez Microsoft 365 Defender DSM, sélectionnez Microsoft Defender for Endpoint. |
| Filtre d'événements | Extrayez les événements à l'aide du filtre de requête de l'API Microsoft Security Graph. Par exemple, severity eq 'high'. Ne saisissez pas "filter=" avant le paramètre de filtre. Pour plus d'informations sur les paramètres de requête, consultez la section Paramètre de requête filter ( https://learn.microsoft.com/en-us/graph/filter-query-parameter?tabs=http ). |
| Utiliser le proxy | Si QRadar accède à l' Security API Microsoft Graph par proxy, cochez cette case. Si le proxy requiert une authentification, configurez les zones Proxy Hostname or IP, Port du proxy, Nom d'utilisateur du proxy et Proxy. Si le proxy ne requiert pas d'authentification, configurez les zones Proxy Hostname or IP et Port du proxy. |
| Adresse IP ou nom d'hôte du proxy | Adresse IP ou nom d'hôte du serveur proxy. Si le paramètre Utiliser le proxy est défini sur False, cette option est masquée. |
| Port du proxy | Numéro de port utilisé pour communiquer avec le proxy. La valeur par défaut est 8080. Si le paramètre Utiliser le proxy est défini sur False, cette option est masquée. |
| Nom d'utilisateur du proxy | Nom d'utilisateur utilisé pour communiquer avec le proxy. Si Utiliser le proxy est défini sur False, cette option est masquée. |
| Mot de passe du proxy | Mot de passe utilisé pour accéder au proxy. Si Utiliser le proxy est défini sur False, cette option est masquée. |
| Récurrence | Entrez un intervalle de temps commençant par l'heure de début pour déterminer la fréquence à laquelle l'interrogation analyse de nouvelles données. L'intervalle de temps peut inclure des valeurs en heures (H), en minutes (M) ou en jours (D). Par exemple, 2H -2 heures, 15M -15 minutes. La valeur par défaut est 1M. |
| Régulation des EPS | Nombre maximal d'événements par seconde que QRadar ingère. Si votre source de données dépasse la régulation EPS, la collecte de données est retardée. Les données sont toujours collectées, puis elles sont ingérées lorsque la source de données cesse de dépasser le régulateur EPS. La valeur par défaut est 5000. |
| Afficher les options avancées | Pour configurer les options avancées de la collecte d'événements, activez cette option. |
| Nœud final de connexion | Indiquez le nœud final de connexion Azure AD. La valeur par défaut est login.microsoftonline.com. Si vous désactivez Afficher les options avancées, cette option est masquée. |
| Nœud final d'API graphique | Indiquez l' URL l' Security API Microsoft Graph. La valeur par défaut est https://graph.microsoft.com. Si vous désactivez Afficher les options avancées, cette option est masquée. |