Opções de configuração do protocolo da API REST do Microsoft Defender para Endpoint

Configure um protocolo REST API do Microsoft Defender para Endpoint para receber eventos dos Módulos de Suporte a Dispositivos (DSMs) compatíveis.

O protocolo REST API do Microsoft Defender para Endpoint é um protocolo de saída/ativo.

Importante: Devido a uma mudança na suíte API do Microsoft Defender a partir de 25 de novembro de 2021, a Microsoft não permite mais o onboarding de novas integrações com sua API SIEM. Para obter mais informações, consulte Deprecando a API do SIEM legado (https://techcommunity.microsoft.com/t5/microsoft-defender-for-endpoint/deprecating-the-legacy-siem-api/ba-p/3139643).

A API de Fluxo pode ser usada com o protocolo de Hubs de Eventos do Microsoft Azure para fornecer encaminhamento de evento e de alerta para o QRadar Para obter mais informações sobre o serviço e sua configuração, consulte Configurar o Microsoft 365 Defender para transmitir eventos do Advanced Hunting para o seu Azure Event Hub ( https://docs.micosoft.com/en-us/microsoft-365/security/defender/streaming-api-event-hub?view=o365-worldwide )

A tabela a seguir descreve os parâmetros específicos do protocolo para o protocolo REST API do Microsoft Defender para Endpoint:
Tabela 1. Protocolo da API REST do Microsoft Defender para Endpoint
Parâmetro Valor
Log Source type Microsoft 365 Defender
Protocol Configuration API REST do Microsoft Defender para Endpoint
Log Source Identifier

Digite um nome exclusivo para a origem de log.

O Identificador de Origem de Log pode ser qualquer valor válido e não precisa fazer referência a um servidor específico. Ele também pode ser o mesmo valor que o Nome da Fonte de Log. Se você tiver mais de uma fonte de log da API REST do Microsoft Defender para Endpoint configurada, certifique-se de atribuir um nome exclusivo a cada uma delas.

Authorization Server URL

A URL para o servidor que fornece a autorização para obter um token de acesso. O token de acesso é usado como autorização para coletar eventos do Microsoft 365 Defender.

A URL do Servidor de Autorização utiliza o seguinte formato:
"https://login.microsoftonline.com/<Tenant_ID>/oauth2/v2.0/token”
em que <Tenant_ID> é um UUID.
Resource O recurso usado para acessar eventos da API do Microsoft 365 Defender (por meio do Microsoft Graph Security API ).
Client ID

Assegura que o usuário está autorizado a obter um token de acesso.

Client Secret O valor do Segredo do cliente é exibido apenas uma vez e, em seguida, não é mais visível. Se você não tiver acesso ao valor Client Secret, entre em contato com o administrador do Microsoft Azure para solicitar um novo segredo do cliente.
Region

Selecione as regiões associadas a uma API do Microsoft Defender (por meio d Microsoft 365Security API ) das quais você deseja coletar logs.

Other Region

Digite os nomes de quaisquer regiões adicionais associadas à API do Defender do Microsoft 365 (por meio do Microsoft Graph Security API ) das quais você deseja coletar logs.

Use uma lista separada por vírgulas; por exemplo, region1,region2.

Use GCC Endpoints Ative ou desative o uso de terminais GCC e GCC High & DOD. Os terminais GCC e GCC High & DOD são terminais para clientes do governo dos EUA.
Dica: Quando este parâmetro estiver ativado, não é possível configurar o parâmetro Regiões .

Para obter mais informações, consulte Microsoft Defender for Endpoint para clientes do Governo dos EUA (https://docs.microsoft.com/en-us/microsoft-365/security/defender-endpoint/gov?view=o365-worldwide).

GCC Type Selecione GCC ou GCC High & DOD.
  • GCC: Cloud Community Cloud da Microsoft
  • GCC High & DoD: conformidade com os regulamentos do Departamento de Defesa.
Use Proxy

Se um proxy para QRadar estiver configurado, todo o tráfego da fonte de log passa pelo proxy para que QRadar possa acessar a API do Microsoft 365 Defender (por meio do Microsoft Graph Security API ).

Configure os campos Servidor proxy, Porta de proxy, Nome do usuário de proxy e Senha de proxy. Se o proxy não requerer autenticação, configure os campos Servidor proxy e Porta de proxy.

Recurrence

É possível especificar a frequência com que o log coleta dados. O formato é M/H/D para Minutos/Horas/Dias.

O padrão é 5 M.

EPS Throttle

O número máximo de eventos por segundo que o QRadar alimenta.

Se sua origem de dados exceder o regulador EPS, a coleta de dados será atrasada. Os dados ainda são coletadas e, em seguida, alimentados quando a origem de dados para de exceder o regulador EPS.

O padrão é 5000.

Se for necessário criar máquinas virtuais (MVs) e testar a conexão entre o Microsoft Defender for Endpoint e o QRadar, consulte o laboratório de avaliação do Microsoft Defender for Endpoint (https://docs.microsoft.com/en-us/microsoft-365/security/defender-endpoint/evaluation-lab?view=o365-worldwide)..