Microsoft Graph Security API 通訊協定配置選項

若要從 Microsoft Graph Security API接收事件,請在 IBM® QRadar® 中配置日誌來源以使用 Microsoft Graph Security API 通訊協定。

Microsoft Graph Security API 通訊協定是出埠/作用中通訊協定。 您的 DSM 也可能使用此通訊協定。 如需受支援 DSM 的清單,請參閱 QRadar 支援的 DSM

下列參數需要特定值,才能從 Microsoft Graph Security 伺服器收集事件:

表 1. Microsoft Graph Security 日誌來源參數
參數
日誌來源類型 使用此通訊協定的自訂日誌來源類型或特定 DSM。
通訊協定配置 Microsoft Graph Security API
日誌來源 ID

輸入日誌來源的唯一名稱。

日誌來源 ID 可以是任何有效值,且不需要參照特定的伺服器。 它也可以是與 日誌來源名稱相同的值。 如果您有多個已配置的 Microsoft Graph Security 日誌來源,請確保為每一個日誌來源提供唯一名稱。

承租戶 ID

用於 Microsoft Azure Active Directory 鑑別的 租戶 ID 值。

用戶端 ID Microsoft Azure Active Directory的應用程式配置中的 用戶端 ID 參數值。
用戶端機密 當您配置 Microsoft Azure 事件目錄時,會收到 用戶端機密 密碼。 此密碼確認您的使用者帳戶已獲授權取得存取記號。 只有在建立此值時,才能取得此值,且稍後無法回復。

如果您遺失用戶端密碼,則必須建立新的 API 金鑰,才能繼續接收來自 Microsoft Graph Security API的事件。

API

API 指定通訊協定可以收集的事件類型及格式。

選取與所選 DSM 相容的 API。 如果您使用 Microsoft Azure Security Center DSM ,請選取 警示 V1。 如果您使用 Microsoft 365 Defender ® DSM ,請選取 警示 V2

服務

將事件限制為特定服務或產品。

選取與所選取 DSM 相容的產品。 您可以使用 其他 選項來移除過濾器或新增其他過濾器設定。 如果您使用 Microsoft 365 Defender DSM ,請選取 Microsoft Defender for Endpoint

事件過濾器

使用 Microsoft Security Graph API 查詢過濾器來擷取事件。 例如,severity eq 'high'。 請勿在過濾器參數之前鍵入 "filter="。

如需撰寫查詢的相關資訊,請參閱 Curated Sample Queries (https://github.com/microsoftgraph/security-api-solutions/tree/master/Queries)。

使用 Proxy

如果 QRadar 透過 Proxy 存取 Microsoft Graph Security API ,請啟用此勾選框。

如果 Proxy 需要鑑別,請配置 Proxy 主機名稱或 IPProxy 埠Proxy 使用者名稱Proxy 欄位。

如果 Proxy 不需要鑑別,請配置 Proxy 主機名稱或 IPProxy 埠 欄位。

Proxy IP 或主機名稱

Proxy 伺服器的 IP 位址或主機名稱。

如果 使用 Proxy 參數設為 False,則會隱藏此選項。

Proxy 埠 用來與 Proxy 通訊的埠號。 預設值是 8080。

如果 使用 Proxy 參數設為 False ,則會隱藏此選項。

Proxy 使用者名稱 用來與 Proxy 通訊的使用者名稱。

如果 使用 Proxy 設為 False,則會隱藏此選項。

Proxy 密碼 用來存取 Proxy 的密碼。

如果 使用 Proxy 設為 False,則會隱藏此選項。

重複執行

鍵入從 開始時間 開始的時間間隔,以決定輪詢掃描新資料的頻率。 時間間隔可以包括以小時 (H)、分鐘 (M) 或日 (D) 為單位的值。 例如, 2H -2 小時, 15M -15 分鐘。 預設值為 1M

EPS 節流控制 每秒事件數上限 (EPS)。 預設值為 5000。
顯示進階選項 若要配置事件收集的進階選項,請啟用此選項。
登入端點 指定 Azure AD 登入端點。 預設值為 login.microsoftonline.com

如果您停用 顯示進階選項,則會隱藏此選項。

圖形 API 端點 指定 Microsoft Graph Security API URL。 預設值為 https://graph.microsoft.com

如果您停用 顯示進階選項,則會隱藏此選項。