Options de configuration du protocole d'API REST Office 365

Le protocole d'API REST Office 365 pour IBM® Security QRadar® est un protocole sortant actif.

Le tableau suivant décrit les paramètres spécifiques au protocole d'API REST Office 365:

Tableau 1. Paramètres de source de journal du protocole d'API REST Office 365
Paramètre Valeur
Configuration du protocole API REST Office 365
Identificateur de source de journal

Entrez un nom unique pour la source de journal.

L'identificateur de source de journal peut être n'importe quelle valeur valide et n'a pas besoin de faire référence à un serveur spécifique. Il peut également s'agir de la même valeur que le Nom de la source de journal. Si vous avez configuré plusieurs sources de journaux d'API REST Office 365, veillez à leur attribuer un nom unique.

ID de client Dans votre configuration d'application d'Azure Active Directory, ce paramètre se trouve sous ID client.
Méthode d'authentification
  • Secret du client : authentification standard basée sur le secret du client.
  • Certificat client : Authentification basée sur un certificat auto-signé.
Secret client

Dans votre configuration d'application d'Azure Active Directory, ce paramètre est sous Valeur.

Remarque : sélectionnez Méthode d'authentification > Secret du client pour que le paramètre Secret du client soit disponible.
Certificat client

Indiquez le chemin d'accès du certificat autosigné .pfx.

Remarque : sélectionnez Méthode d'authentification > Certificat client pour que le paramètre Certificat client soit disponible.

Pour plus d'informations, voir Création de certificats et de clés auto-signés pour le protocole Office 365 REST API.

Mot de passe du certificat client

Spécifiez le mot de passe du certificat .pfx.

Remarque : sélectionnez Méthode d'authentification > Certificat client pour que le paramètre Mot de passe du certificat client soit disponible.
ID titulaire Utilisé pour l'authentification d'Azure AD.
Filtre d'événements
Type d'événements d'audit à extraire de Microsoft Office.
  • Azure Active Directory
  • Exchange
  • SharePoint
  • Général
  • DLP
Utiliser le proxy

Pour que QRadar ait accès aux API de gestion d'Office 365, tout le trafic de la source de journal passe via des proxys configurés.

Configurez les zones Serveur proxy, Port du proxy, Nom d'utilisateur du proxyet Mot de passe proxy.

Si le proxy ne requiert pas d'authentification, laissez vides les zones Nom d'utilisateur du proxy et Mot de passe proxy.

Régulation des EPS

Nombre maximal d'événements par seconde que QRadar ingère.

Si votre source de données dépasse la régulation EPS, la collecte de données est retardée. Les données sont toujours collectées, puis elles sont ingérées lorsque la source de données cesse de dépasser le régulateur EPS.

La valeur par défaut est 5000.

Afficher les options avancées Afficher les options avancées facultatives pour la collecte d'événements. Les valeurs Options avancées sont en vigueur, qu'elles soient affichées ou non.
URL de l'API Management Activity Indiquez l'URL de l'API Office 365 Management Activity. La valeur par défaut est https://manage.office.com.
URL de connexion d'Azure AD Indiquez l'URL de connexion AD Azure. La valeur par défaut est https://login.microsoftonline.com.