Notes
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Votre locataire Microsoft Entra produit de grandes quantités de données chaque seconde. L'activité de connexion et les journaux des modifications apportées à votre locataire représentent tellement de données qu'il peut être difficile de les analyser. L’intégration dans des outils SIEM (Security Information and Event Management) peut vous aider à obtenir des insights sur votre environnement.
Cet article explique comment diffuser en continu vos journaux vers un Event Hub pour les intégrer dans l’un des outils SIEM.
Prérequis
- Un abonnement Azure. Si vous n’avez pas d’abonnement Azure, vous pouvez vous inscrire à un essai gratuit.
- Hub d’événements Azure déjà configuré. Découvrez comment créer un hub d’événements.
- Accès administrateur de sécurité pour créer des paramètres généraux de diagnostic pour le client Microsoft Entra.
- Accès Administrateur du journal des attributs pour créer des paramètres de diagnostic pour les journaux d’attributs de sécurité personnalisés .
Transmettre en continu des journaux d’activité vers un hub d’événements
Connectez-vous au Centre d’administration Microsoft Entra en tant qu’administrateur de sécurité au moins.
Accédez à Entra ID>surveillance et santé>Paramètres de diagnostic. Vous pouvez également sélectionner Exporter les paramètres dans la page Journaux d’audit ou Connexions .
Sélectionnez + Ajouter un paramètre de diagnostic pour créer une nouvelle intégration ou sélectionnez Modifier le paramètre pour une intégration existante.
Entrez un nom de paramètre de diagnostic. Si vous modifiez une intégration existante, vous ne pouvez pas modifier le nom.
Sélectionnez les catégories de journaux que vous souhaitez diffuser en continu.
Cochez la case Stream vers un Event Hub.
Sélectionnez l’abonnement Azure, l’espace de noms Event Hubs et un Event Hub facultatif où vous souhaitez acheminer les journaux.
L’abonnement et l’espace de noms Event Hubs doivent tous deux être associés au locataire Microsoft Entra à partir duquel les journaux sont diffusés en continu.
Une fois l’Azure Event Hub prêt, accédez à l’outil SIEM que vous souhaitez intégrer dans les journaux d’activité. Le processus se termine dans l’outil SIEM.
Pour le moment, nous prenons en charge Splunk, SumoLogic et ArcSight. Sélectionnez un onglet ci-dessous pour commencer. Reportez-vous à la documentation de l’outil.
Pour utiliser cette fonctionnalité, vous avez besoin du module complémentaire Splunk pour Microsoft Cloud Services.
Intégrer les journaux Microsoft Entra à Splunk
Ouvrez votre instance Splunk et sélectionnez Résumé des données.
Sélectionnez l’onglet Sourcestypes , puis sélectionnez mscs :azure :eventhub
Ajoutez body.records.category=AuditLogs à la recherche. Les journaux d’activité de Microsoft Entra sont présentés dans la figure suivante :
Si vous ne pouvez pas installer de module complémentaire dans votre instance Splunk (par exemple, si vous utilisez un proxy ou si vous exécutez sur Splunk Cloud), vous pouvez transférer ces événements vers le collecteur d’événements Splunk HTTP. Pour ce faire, utilisez cette fonction Azure, déclenchée par de nouveaux messages dans le hub d’événements.
Options et considérations relatives à l’intégration des journaux d’activité
Si votre SIEM actuel n’est pas encore pris en charge dans les diagnostics Azure Monitor, vous pouvez configurer des outils personnalisés à l’aide de l’API Event Hubs. Pour plus d’informations, consultez la prise en main de la réception de messages à partir d’un hub d’événements.
IBM QRadar est une autre option pour l’intégration aux journaux d’activité Microsoft Entra. Le protocole DSM et Azure Event Hubs est disponible en téléchargement au support IBM. Pour plus d’informations sur l’intégration à Azure, accédez au site IBM QRadar Security Intelligence Platform 7.3.0 .
Certaines catégories de connexion contiennent de grandes quantités de données de journal en fonction de la configuration de votre locataire. En général, les connexions utilisateur non interactives et les connexions de principal du service peuvent être 5 à 10 fois plus volumineuses que les connexions utilisateur interactives.