Microsoft Entra ID
O DSM IBM QRadar para logs de Auditoria de ID do Microsoft Entra coleta eventos como criação de usuário, designação de função e eventos de designação de grupo. Os logs de login do ID do Microsoft Entra coletam eventos de atividade de conexão do usuário..
Importante: o nome do Microsoft Azure Active Directory DSM agora é o Microsoft Entra ID DSM. O nome do RPM do DSM permanece como Microsoft Azure Active Directory em QRadar
Para integrar o Microsoft Entra ID com o QRadar, conclua as etapas a seguir:
- Se as atualizações automáticas não estiverem ativadas, os RPMs estarão disponíveis para download no site de suporte da IBM®. Baixe e instale a versão mais recente dos seguintes RPMs em seu QRadar®.
- Protocol Common RPM
- DSM comum
- Microsoft Azure Protocolo de Centros de Eventos RPM
- RPM do DSM da Plataforma Microsoft Azure
- Microsoft Azure Active Directory DSM RPM
- Se você não tiver uma conta de armazenamento existente, crie uma. Para obter mais informações, consulte Criar uma conta de armazenamentoImportante: Você deve ter uma conta de armazenamento para se conectar a um hub de eventos. Para obter mais informações, consulte o Microsoft Azure Event Hubs protocol FAQ.
- Se você não tiver um hub de eventos existente, crie um. Para obter mais informações, consulte Iniciação rápida: criar um hub de eventos usando o Azure portal.
- Configure o ID do Microsoft Entra para encaminhar eventos para um Azure Event Hub por meio de eventos de fluxo por meio de logs de diagnóstico. Para obter mais informações, consulte Tutorial: Fluxo Azure Active Directory logs em um Azure Event Hub.
- Se o QRadar não detectar automaticamente a origem de log, inclua uma origem de log do ID do Microsoft Entra no QRadar Console usando o protocolo Microsoft Azure Event Hubs. Para obter mais informações sobre como configurar o protocolo, consulte Microsoft Active Directory parâmetros de origem de log.