Microsoft Azure Active Directory 에서 Microsoft Office 365 계정 구성
QRadar에서 로그 소스를 추가하려면 먼저 Azure Active Directory PowerShell cmdlet을 실행한 후 Microsoft Office 365에 대해 Azure Active Directory 를 구성해야 합니다.
프로시저
- Azure Active Directory PowerShell cmdlet을 실행하십시오. 자세한 정보는 Azure PowerShell설치 및 구성 방법 (https://azure.microsoft.com/en-us/documentation/articles/powershell-install-configure/) 을 참조하십시오.
- 다음 명령을 입력하여 Microsoft Office 365 에 등록된 테넌트의 테넌트 ID 를 식별하십시오.
import-module MSOnline
$userCredential = Get-Credential
Connect-MsolService -Credential $userCredential
Get-MsolAccountSku | % {$_.AccountObjectID}
QRadar에서 로그 소스를 구성할 때 테넌트 ID 값에 테넌트 ID 값을 사용하십시오.
- Azure Active Directory 를 사용하여 애플리케이션을 등록하려면 Microsoft Office 365에 등록된 테넌트의 신임 정보를 사용하여 Azure Management Portal (https://portal.azure.com) 에 로그인하십시오.
- 탐색 메뉴에서 Azure Active Directory를 선택하십시오.
- 개요 분할창에서 앱 등록을 선택한 후 새 등록을 클릭하십시오.
- 지원되는 계정 유형 섹션에서 애플리케이션을 사용하거나 API에 액세스할 계정 유형을 선택하십시오.
- 경로 재지정 URI (선택사항) 섹션에서 웹을 선택하고 웹 필드에 http://localhost 를 입력하십시오.
- 등록을 클릭한 후 애플리케이션 (클라이언트) ID 값을 복사하여 저장하십시오. QRadar에서 로그 소스를 구성할 때 클라이언트 ID 값에 이 값을 사용하십시오.
- 애플리케이션에 대한 클라이언트 시크릿을 생성하십시오.
- 관리 분할창에서 인증서 및 시크릿 > 새 클라이언트 시크릿을 선택하십시오.
- 만기 기간을 선택한 후 추가를 클릭하십시오.
- 나중에 검색할 수 없으므로 클라이언트 비밀 키 값을 복사하여 저장하십시오. QRadar에서 로그 소스를 구성할 때 클라이언트 시크릿 값에 이 값을 사용하십시오.
- Microsoft Azure 애플리케이션이 Microsoft Office 365 관리 API에 액세스하는 데 사용해야 하는 권한을 지정하십시오.
- 관리 분할창에서 API 권한을 선택하십시오.
- API 목록에서 권한 추가 > 를 클릭하고 Office 365관리 API > 위임된 권한을 선택한 후 다음 옵션을 선택하십시오.
표 1. 위임된 권한 권한 값 활동 피드 ActivityFeed.읽기
ActivityFeed.ReadDlp
ServiceHealth ServiceHealth.읽기 - 애플리케이션 권한을 클릭한 후 다음 옵션을 선택하십시오.
표 2. 애플리케이션 권한 권한 값 활동 피드 ActivityFeed.읽기
ActivityFeed.ReadDlp
ServiceHealth ServiceHealth.읽기 - 권한 추가를 클릭하십시오.
- API 권한 창에서 승인 부여 섹션으로 이동하여 관리자 승인 부여 > 예를 클릭하십시오.