Microsoft Graph Security API 通訊協定配置選項
若要從 Microsoft Graph Security API接收事件,請在 IBM® QRadar® 中配置日誌來源以使用 Microsoft Graph Security API 通訊協定。
Microsoft Graph Security API 通訊協定是出埠/作用中通訊協定。 您的 DSM 也可能使用此通訊協定。 如需受支援 DSM 的清單,請參閱 QRadar 支援的 DSM。
下列參數需要特定值,才能從 Microsoft Graph Security 伺服器收集事件:
| 參數 | 值 |
|---|---|
| 日誌來源類型 | 使用此通訊協定的自訂日誌來源類型或特定 DSM。 |
| 通訊協定配置 | Microsoft Graph Security API |
| 日誌來源 ID | 輸入日誌來源的唯一名稱。 日誌來源 ID 可以是任何有效值,且不需要參照特定的伺服器。 它也可以是與 日誌來源名稱相同的值。 如果您有多個已配置的 Microsoft Graph Security 日誌來源,請確保為每一個日誌來源提供唯一名稱。 |
| 承租戶 ID | 用於 Microsoft Azure Active Directory 鑑別的 租戶 ID 值。 |
| 用戶端 ID | Microsoft Azure Active Directory的應用程式配置中的 用戶端 ID 參數值。 |
| 用戶端機密 | 當您配置 Microsoft Azure 事件目錄時,會收到 用戶端機密 密碼。 此密碼確認您的使用者帳戶已獲授權取得存取記號。 只有在建立此值時,才能取得此值,且稍後無法回復。 如果您遺失用戶端密碼,則必須建立新的 API 金鑰,才能繼續接收來自 Microsoft Graph Security API的事件。 |
| API | API 指定通訊協定可以收集的事件類型及格式。 選取與所選 DSM 相容的 API。 如果您使用 Microsoft Azure Security Center DSM ,請選取 警示 V1。 如果您使用 Microsoft 365 Defender ® DSM ,請選取 警示 V2。 |
| 服務 | 將事件限制為特定服務或產品。 選取與所選取 DSM 相容的產品。 您可以使用 其他 選項來移除過濾器或新增其他過濾器設定。 如果您使用 Microsoft 365 Defender DSM ,請選取 Microsoft Defender for Endpoint。 |
| 事件過濾器 | 使用 Microsoft Security Graph API 查詢過濾器來擷取事件。 例如,severity eq 'high'。 請勿在過濾器參數之前鍵入 "filter="。 如需撰寫查詢的相關資訊,請參閱 Curated Sample Queries (https://github.com/microsoftgraph/security-api-solutions/tree/master/Queries)。 |
| 使用 Proxy | 如果 QRadar 透過 Proxy 存取 Microsoft Graph Security API ,請啟用此勾選框。 如果 Proxy 需要鑑別,請配置 Proxy 主機名稱或 IP、 Proxy 埠、 Proxy 使用者名稱和 Proxy 欄位。 如果 Proxy 不需要鑑別,請配置 Proxy 主機名稱或 IP 和 Proxy 埠 欄位。 |
| Proxy IP 或主機名稱 | Proxy 伺服器的 IP 位址或主機名稱。 如果 使用 Proxy 參數設為 False,則會隱藏此選項。 |
| Proxy 埠 | 用來與 Proxy 通訊的埠號。 預設值是 8080。 如果 使用 Proxy 參數設為 False ,則會隱藏此選項。 |
| Proxy 使用者名稱 | 用來與 Proxy 通訊的使用者名稱。 如果 使用 Proxy 設為 False,則會隱藏此選項。 |
| Proxy 密碼 | 用來存取 Proxy 的密碼。 如果 使用 Proxy 設為 False,則會隱藏此選項。 |
| 重複執行 | 鍵入從 開始時間 開始的時間間隔,以決定輪詢掃描新資料的頻率。 時間間隔可以包括以小時 (H)、分鐘 (M) 或日 (D) 為單位的值。 例如, 2H -2 小時, 15M -15 分鐘。 預設值為 1M。 |
| EPS 節流控制 | 每秒事件數上限 (EPS)。 預設值為 5000。 |
| 顯示進階選項 | 若要配置事件收集的進階選項,請啟用此選項。 |
| 登入端點 | 指定 Azure AD 登入端點。 預設值為 login.microsoftonline.com。 如果您停用 顯示進階選項,則會隱藏此選項。 |
| 圖形 API 端點 | 指定 Microsoft Graph Security API URL。 預設值為 https://graph.microsoft.com。 如果您停用 顯示進階選項,則會隱藏此選項。 |