Microsoft Entra ID

O DSM IBM QRadar para logs de Auditoria de ID do Microsoft Entra coleta eventos como criação de usuário, designação de função e eventos de designação de grupo. Os logs de login do ID do Microsoft Entra coletam eventos de atividade de conexão do usuário..

Importante: o nome do Microsoft Azure Active Directory DSM agora é o Microsoft Entra ID DSM. O nome do RPM do DSM permanece como Microsoft Azure Active Directory em QRadar
Para integrar o Microsoft Entra ID com o QRadar, conclua as etapas a seguir:
  1. Se as atualizações automáticas não estiverem ativadas, os RPMs estarão disponíveis para download no site de suporte da IBM®. Baixe e instale a versão mais recente dos seguintes RPMs em seu QRadar®.
    • Protocol Common RPM
    • DSM comum
    • Microsoft Azure Protocolo de Centros de Eventos RPM
    • RPM do DSM da Plataforma Microsoft Azure
    • Microsoft Azure Active Directory DSM RPM
  2. Se você não tiver uma conta de armazenamento existente, crie uma. Para obter mais informações, consulte Criar uma conta de armazenamento
    Importante: Você deve ter uma conta de armazenamento para se conectar a um hub de eventos. Para obter mais informações, consulte o Microsoft Azure Event Hubs protocol FAQ.
  3. Se você não tiver um hub de eventos existente, crie um. Para obter mais informações, consulte Iniciação rápida: criar um hub de eventos usando o Azure portal.
  4. Configure o ID do Microsoft Entra para encaminhar eventos para um Azure Event Hub por meio de eventos de fluxo por meio de logs de diagnóstico. Para obter mais informações, consulte Tutorial: Fluxo Azure Active Directory logs em um Azure Event Hub.
  5. Se o QRadar não detectar automaticamente a origem de log, inclua uma origem de log do ID do Microsoft Entra no QRadar Console usando o protocolo Microsoft Azure Event Hubs. Para obter mais informações sobre como configurar o protocolo, consulte Microsoft Active Directory parâmetros de origem de log.