Office 365 메시지 추적 REST API 프로토콜 구성 옵션
IBM® 보안( QRadar® ) 용 Office 365 메시지 추적 REST API 프로토콜은 Microsoft 메시지 추적 REST API에서 메시지 추적 로그를 수집합니다. 이 활성 아웃바운드 프로토콜은 Office 365이메일 로그를 수집하는 데 사용됩니다.
- GCC, GCC-High, DoD, 및 Sovereign Cloud 고객에 대한 예외 사항:
- 새로운 메시지 추적 API는 현재 전 세계(WW) 환경에서만 사용할 수 있습니다. 마이크로소프트의 발표에 따르면: "이 일정은 당사의 WW 환경에만 적용되며, GCC, GCC-High, DOD 또는 기타 주권 클라우드에는 영향을 미치지 않습니다." GCC, GCC-High, DoD, 및 기타 주권 클라우드의 일정은 CY25H2 에서 확인하실 수 있습니다.
- GCC, GCC-High, DoD, 또는 sovereign cloud 고객이신 경우, 다음 RPM 버전을 계속 사용하셔야 합니다:
- 프로토콜:
7.5.0-QRADAR-PROTOCOL-Office365MessageTraceRESTAPI-7.5-20250213060632.noarch.rpm - DSM:
7.5.0-QRADAR-DSM-MicrosoftOffice365MessageTrace-7.5-20260113065949.noarch.rpm
- 프로토콜:
Microsoft가 귀하의 클라우드 환경에 대한 MessageTraceV2 지원을 공식적으로 출시할 때까지는 최신 버전으로 업그레이드하지 마십시오.
자동 업데이트를 중지하려면 ‘자동 업데이트 ’로 이동하여 ‘업데이트 확인’을 선택하세요. 최신 MessageTrace RPM 패키지가 나타나면 해당 패키지를 선택하고 해당 업데이트를 숨기도록 설정하세요.
기본 인증 기능이 제거되어 더 이상 사용할 수 없으므로, 기본적으로 현대식 인증이 선택되어 있습니다. 최신 인증 방식을 사용하려면 Microsoft Entra 관리 센터( https://entra.microsoft.com/ )에 애플리케이션을 등록해야 합니다. 이 포털은 Microsoft Message Trace API 로그 소스를 생성하는 데 필요한 주요 값들을 제공합니다.
- Microsoft ID 플랫폼에 앱을 등록하세요. 자세한 단계별 지침은 ‘Microsoft ID 플랫폼에 애플리케이션 등록하기 ( https://learn.microsoft.com/en-us/graph/auth-register-app-v2 )’를 참조하세요.
- 클라이언트 ID, 테넌트 ID및 클라이언트 시크릿 값을 얻으십시오.
- 애플리케이션의 개요 페이지에서 클라이언트 ID 및 테넌트 ID 값을 찾아 복사하십시오. Microsoft Office 365 메시지 추적 로그 소스를 작성할 때 이 값을 사용합니다. 자세한 내용은 ‘로그인용 테넌트 및 앱 ID 값 가져오기’ ( https://learn.microsoft.com/en-us/entra/identity-platform/howto-create-service-principal-portal#sign-in-to-the-application )를 참조하세요.
- 애플리케이션의 인증서 및 시크릿 페이지에서 새 시크릿 을 클릭하여 클라이언트 시크릿을 작성한 후 클라이언트 시크릿을 텍스트 편집기에 복사하십시오. Microsoft Office 365 메시지 추적 로그 소스를 작성할 때 클라이언트 시크릿 매개변수에 이 값을 사용합니다. 자세한 내용은 ‘새 클라이언트 시크릿 생성 ( https://learn.microsoft.com/en-us/graph/auth-register-app-v2#option-2-add-a-client-secret )’을 참조하세요.
- Microsoft Entra ID에서 해당 애플리케이션에 필요한 권한을 부여하십시오. 메시지 추적 API 이벤트에 필요한 권한은 ‘ ExchangeMessageTrace ’입니다. Read.All. 자세한 내용은 ‘Microsoft Graph 권한 구성 ( https://learn.microsoft.com/en-us/exchange/monitoring/trace-an-email-message/graph-api-message-trace#configure-microsoft-graph-permissions )’을 참조하세요.
- 테넌트에 서비스 주체를 프로비저닝하십시오. 자세한 내용은 ‘서비스 주체 프로비저닝 ( https://learn.microsoft.com/en-us/exchange/monitoring/trace-an-email-message/graph-api-message-trace#provision-a-service-principal )’을 참조하세요.참고: 서비스 주체를 생성한 후 프로비저닝이 완료되기까지 몇 시간이 소요될 수 있습니다. 이 기간 동안 그래프 기반 메시지 추적 API에 대한 요청 시 401(Unauthorized) 오류가 발생할 수 있습니다.
Service principal-less authentication failed: The service principal for App ID 8bd644d1-64a1-4d4b-ae52-2e0cbf64e373 was not found. Please create a service principal for this app in your tenant. Provisioning may take several hours to complete.
{current_timestamp - event_delay} 시작하여 그 시점으로부터 30일 전까지의 지난 30일 동안의 메시지 추적 데이터를 가져옵니다.| 매개변수 | 값 |
|---|---|
| 로그 소스 ID | 로그 소스의 고유 이름입니다. 이 이름은 공백을 포함할 수 없으며 Office 365 메시지 추적 REST API 프로토콜로 구성된 이 유형의 모든 로그 소스에서 고유해야 합니다. |
| 인증 메소드 | 현대식 인증은 OAuth 2.0 를 사용하여 리소스에 대한 액세스를 인증하고 승인합니다. 기본 인증은 사용자 이름 및 비밀번호를 사용합니다. 기본 인증 기능이 제거됨에 따라, Microsoft Message Trace API의 이벤트를 가져오는 데 사용할 수 있는 방법은 이것뿐입니다. 이 방법은 기본적으로 선택되어 있습니다. 중요: 2023년 1월 1일 현재 Microsoft는 더 이상 기본 인증을 지원하지 않습니다. 메시지 추적 이벤트를 계속 수신하려면 Modern 인증을 사용해야 합니다.
|
| 클라이언트 ID | Microsoft Azure 의 애플리케이션 구성에서 가져온 Client ID 값 Active Directory. 자세한 내용은 ‘애플리케이션에 로그인하기 ( https://learn.microsoft.com/en-us/entra/identity-platform/howto-create-service-principal-portal#sign-in-to-the-application )’를 참조하십시오. |
| 클라이언트 시크릿 | Microsoft Azure 포털에서 해당 애플리케이션을 위해 생성한 클라이언트 시크릿입니다. 자세한 내용은 ‘새 클라이언트 시크릿 생성 ( https://learn.microsoft.com/en-us/entra/identity-platform/howto-create-service-principal-portal#option-3-create-a-new-client-secret )’을 참조하세요. |
| 테넌트 ID | Microsoft Azure Active Directory 인증에 사용되는 세입자 ID 값입니다. 자세한 내용은 ‘애플리케이션에 로그인하기 ( https://learn.microsoft.com/en-us/entra/identity-platform/howto-create-service-principal-portal#sign-in-to-the-application )’를 참조하십시오. |
| 이벤트 지연 | 데이터 수집을 위한 지연 시간(초)입니다. Microsoft 메시지 추적 로그는 최종 전달 방식에 따라 작동합니다. 데이터가 누락되지 않도록 로그가 지연되어 수집됩니다. 기본 지연 시간은 900초(15분)이며 0초까지 낮게 설정할 수 있습니다. |
| 프록시 사용 | 프록시를 사용하여 API에 액세스하는 경우 이 선택란을 선택하십시오. 프록시 서버, 프록시 포트, 프록시 사용자 이름 및 프록시 비밀번호 필드를 구성하십시오. 프록시에 인증이 필요하지 않은 경우 프록시 사용자 이름 및 프록시 비밀번호 필드를 공백으로 둘 수 있습니다. |
| 고급 옵션 사용 | 이 옵션을 선택하면 Microsoft API 로그인 엔드포인트 와 Office 365 메시지 추적 API Management URL 매개변수의 기본값을 수정할 수 있습니다. 이 매개변수를 사용으로 설정하지 않으면 기본값이 사용됩니다. |
| Microsoft API 로그인 엔드포인트 | Microsoft API 로그인 엔드포인트를 지정하십시오. OAuth 의 기본값은 2.0https://login.microsoftonline.com 인증입니다. 고급 옵션 사용 매개변수를 사용으로 설정하지 않으면 기본값이 사용됩니다. |
| Microsoft Graph API Management URL | 이 URL 를 통해 토큰이 Microsoft Graph API에 액세스할 수 있게 됩니다. Message Trace API에 액세스할 때의 https://graph.microsoft.com 기본값은 입니다. 고급 옵션 사용 매개변수를 사용으로 설정하지 않으면 기본값이 사용됩니다. |
| 반복 | Microsoft Message Trace REST API에 새 이벤트를 조회하기 위해 로그 소스 쿼리를 보내는 시간 간격. 이 시간 간격은 시간(H), 분(M) 또는 일(D)입니다. 기본값은 5분입니다. |
| EPS 제한 | QRadar 가 수집하는 초당 최대 이벤트 수입니다. 데이터 소스가 EPS 제한을 초과하면 데이터 콜렉션이 지연됩니다. 데이터는 여전히 수집된 후 데이터 소스가 EPS 제한을 초과하는 것을 중지할 때 수집됩니다. 기본값은 5000입니다. |
메시지 추적 보고서 열람에 대한 조건부 접근 및 권한
- 애플리케이션이 Microsoft Entra ID 에 등록되어 있는지 확인하십시오.
- 애플리케이션이 애플리케이션 인증을 사용하도록 설정되어 있는지 확인하십시오( OAuth 2.0 ).
- 등록된 애플리케이션에 대해 Exchange Online 에 서비스 주체 ( https://learn.microsoft.com/en-us/exchange/monitoring/trace-an-email-message/graph-api-message-trace#provision-a-service-principal )가 프로비저닝되었는지 확인하십시오.참고: 서비스 주체를 생성한 후 프로비저닝이 완료되기까지 몇 시간이 소요될 수 있습니다. 이 기간 동안 그래프 기반 메시지 추적 API에 대한 요청 시 401(Unauthorized) 오류가 발생할 수 있습니다.
Service principal-less authentication failed: The service principal for App ID 8bd644d1-64a1-4d4b-ae52-2e0cbf64e373 was not found. Please create a service principal for this app in your tenant. Provisioning may take several hours to complete. - 응용 프로그램이 메시지 추적 데이터에 액세스하는 데 필요한 Microsoft Graph 응용 프로그램 권한 을 보유하고 있는지 확인하십시오.
- 필요한 권한에 대해 관리자의 승인이 부여되었는지 확인하십시오.
- 조건부 액세스 정책에서 레거시 콘텐츠 차단 및 차단 해제에 대한 자세한 내용은 ‘조건부 액세스: 레거시 인증 차단 ( https://docs.microsoft.com/en-us/azure/active-directory/conditional-access/howto-conditional-access-policy-block-legacy )’을 참조하세요.
- 사용자 및 그룹에 대한 조건부 액세스 정책 생성에 대한 자세한 내용은 ‘조건부 액세스: 사용자 및 그룹’ ( https://docs.microsoft.com/en-us/azure/active-directory/conditional-access/concept-conditional-access-users-groups )을 참조하세요.
- 클라우드 앱 또는 작업에 대한 조건부 액세스 정책 생성에 대한 자세한 내용은 ‘조건부 액세스: 클라우드 앱 또는 작업 ( https://docs.microsoft.com/en-us/azure/active-directory/conditional-access/concept-conditional-access-cloud-apps )’을 참조하세요.