Opções de configuração do protocolo da API REST do Microsoft Defender para Endpoint
O protocolo REST API do Microsoft Defender para Endpoint é um protocolo de saída/ativo.
A API de Fluxo pode ser usada com o protocolo de Hubs de Eventos do Microsoft Azure para fornecer encaminhamento de evento e de alerta para o QRadar Para obter mais informações sobre o serviço e sua configuração, consulte Configurar o Microsoft 365 Defender para transmitir eventos do Advanced Hunting para o seu Azure Event Hub ( https://docs.micosoft.com/en-us/microsoft-365/security/defender/streaming-api-event-hub?view=o365-worldwide )
| Parâmetro | Valor |
|---|---|
| Log Source type | Microsoft 365 Defender |
| Protocol Configuration | API REST do Microsoft Defender para Endpoint |
| Log Source Identifier | Digite um nome exclusivo para a origem de log. O Identificador de Origem de Log pode ser qualquer valor válido e não precisa fazer referência a um servidor específico. Ele também pode ser o mesmo valor que o Nome da Fonte de Log. Se você tiver mais de uma fonte de log da API REST do Microsoft Defender para Endpoint configurada, certifique-se de atribuir um nome exclusivo a cada uma delas. |
| Authorization Server URL | A URL para o servidor que fornece a autorização para obter um token de acesso. O token de acesso é usado como autorização para coletar eventos do Microsoft 365 Defender. A URL do Servidor de Autorização utiliza o seguinte formato:
em que <Tenant_ID> é um UUID. |
| Resource | O recurso usado para acessar eventos da API do Microsoft 365 Defender (por meio do Microsoft Graph Security API ). |
| Client ID | Assegura que o usuário está autorizado a obter um token de acesso. |
| Client Secret | O valor do Segredo do cliente é exibido apenas uma vez e, em seguida, não é mais visível. Se você não tiver acesso ao valor Client Secret, entre em contato com o administrador do Microsoft Azure para solicitar um novo segredo do cliente. |
| Region | Selecione as regiões associadas a uma API do Microsoft Defender (por meio d Microsoft 365Security API ) das quais você deseja coletar logs. |
| Other Region | Digite os nomes de quaisquer regiões adicionais associadas à API do Defender do Microsoft 365 (por meio do Microsoft Graph Security API ) das quais você deseja coletar logs. Use uma lista separada por vírgulas; por exemplo, region1,region2. |
| Use GCC Endpoints | Ative ou desative o uso de terminais GCC e GCC High & DOD. Os terminais GCC e GCC High & DOD são terminais para clientes do governo dos EUA. Dica: Quando este parâmetro estiver ativado, não é possível configurar o parâmetro Regiões .
Para obter mais informações, consulte Microsoft Defender for Endpoint para clientes do Governo dos EUA (https://docs.microsoft.com/en-us/microsoft-365/security/defender-endpoint/gov?view=o365-worldwide). |
| GCC Type | Selecione GCC ou GCC High & DOD.
|
| Use Proxy | Se um proxy para QRadar estiver configurado, todo o tráfego da fonte de log passa pelo proxy para que QRadar possa acessar a API do Microsoft 365 Defender (por meio do Microsoft Graph Security API ). Configure os campos Servidor proxy, Porta de proxy, Nome do usuário de proxy e Senha de proxy. Se o proxy não requerer autenticação, configure os campos Servidor proxy e Porta de proxy. |
| Recurrence | É possível especificar a frequência com que o log coleta dados. O formato é M/H/D para Minutos/Horas/Dias. O padrão é 5 M. |
| EPS Throttle | O número máximo de eventos por segundo que o QRadar alimenta. Se sua origem de dados exceder o regulador EPS, a coleta de dados será atrasada. Os dados ainda são coletadas e, em seguida, alimentados quando a origem de dados para de exceder o regulador EPS. O padrão é 5000. |
Se for necessário criar máquinas virtuais (MVs) e testar a conexão entre o Microsoft Defender for Endpoint e o QRadar, consulte o laboratório de avaliação do Microsoft Defender for Endpoint (https://docs.microsoft.com/en-us/microsoft-365/security/defender-endpoint/evaluation-lab?view=o365-worldwide)..