Defender for Cloud AppsのMicrosoft Sentinel統合を設定する (プレビュー)

Microsoft Defender for Cloud Apps を Microsoft Sentinel と統合

重要

非推奨のお知らせ: Microsoft Defender for Cloud Apps SIEM エージェント

Microsoft Defender ワークロードにわたる継続的な収束プロセスの一環として、Microsoft Defender for Cloud Apps SIEM エージェントは 2025 年 11 月から非推奨になります。

既存の Microsoft Defender for Cloud Apps SIEM エージェントは、2025 年 11 月まで引き続き機能します。 2025 年 6 月 19 日の時点で、新しい SIEM エージェントは構成できませんが、Microsoft Sentinel エージェント統合 (プレビュー) はサポートされたままになり、引き続き追加できます。

複数のワークロードからのアクティビティとアラート データの管理をサポートする API に移行することをお勧めします。 これらの API は、セキュリティの監視と管理を強化し、複数のMicrosoft Defender ワークロードのデータを使用して追加の機能を提供します。

Microsoft Defender for Cloud Apps SIEM エージェントを通じて現在使用可能なデータへの継続性とアクセスを確保するには、Microsoft Defender XDR Streaming API、IdentityLogonEvents、Microsoft Graph セキュリティ アラート API、

Microsoft Defender for Cloud AppsをMicrosoft Sentinel (スケーラブルなクラウドネイティブ SIEM および SOAR) と統合して、アラートと検出データを一元的に監視できます。 Microsoft Sentinelとの統合により、通常のセキュリティ ワークフローを維持しながら、クラウド アプリケーションをより適切に保護し、セキュリティ手順を自動化し、クラウドベースとオンプレミスのイベント間の関連付けを行うことができます。

Microsoft Sentinelを使用する利点は次のとおりです。

  • Log Analytics によって提供されるデータ保持期間が長くなります。
  • 標準搭載の可視化機能。
  • Microsoft Power BI や Microsoft Sentinel のブックを使用して、組織のニーズに合わせた独自の検出データの可視化を作成できます。

Defender for Cloud Appsでサポートされているその他の統合ソリューションは次のとおりです。

  • 汎用 SIEM - Defender for Cloud Appsを汎用 SIEM サーバーと統合します。 汎用 SIEM との統合の詳細については、「 汎用 SIEM 統合」を参照してください。
  • Microsoft セキュリティ グラフ API - 複数のセキュリティ プロバイダーを接続するための 1 つのプログラム インターフェイスを提供する中間サービス (またはブローカー)。 詳細については、「Microsoft Graph Security APIを使用したセキュリティ ソリューションの統合」を参照してください。

Microsoft Sentinelとの統合には、Defender for Cloud AppsとMicrosoft Sentinelの両方で構成が含まれます。

前提条件

Microsoft Sentinelと統合するには:

  • 有効なMicrosoft Sentinel ライセンスが必要です
  • お使いのテナント内で、少なくともセキュリティ管理者以上の権限が必要です。

米国政府のサポート

Defender for Cloud Apps と Microsoft Sentinel の直接統合は、商用のお客様にのみ提供されています。

ただし、すべてのDefender for Cloud AppsデータはMicrosoft Defender XDRで使用できるため、Microsoft Defender XDR コネクタを介してMicrosoft Sentinelで使用できます。

Microsoft Sentinel で Defender for Cloud Apps のデータを表示したい GCC、GCC High、DoD のお客様には、Microsoft Defender XDR ソリューションをインストールすることをお勧めします。

詳細については、以下を参照してください:

Microsoft Sentinelとの統合

以下の手順を使って、Defender for Cloud AppsをMicrosoft Sentinelと統合してください。

  1. Microsoft Defender ポータルで、[設定] > [Cloud Apps] を選択します。

  2. [システム] で、[SIEM エージェント] > [SIEM エージェント > Sentinelの追加] を選択します。 例:

    Sentinel が選択された [SIEM エージェントの追加] オプションを示すDefender for Cloud Appsの [SIEM エージェント] ページのスクリーンショット。

    注:

    Microsoft Sentinelを追加するオプションは、以前に統合を実行した場合は使用できません。

  3. ウィザードで、Microsoft Sentinelに転送するデータ型を選択します。 統合は、次のように構成できます。

    • アラート: Microsoft Sentinelが有効になると、アラートが自動的にオンになります。
    • 検出ログ: スライダーを使用して有効または無効にします。既定では、すべてが選択され、[適用] ドロップダウン使用して、Microsoft Sentinelに送信される検出ログをフィルター処理します。

    例:

    転送するアラートと検出ログのデータの種類を選択するMicrosoft Sentinel統合の構成ウィザードのスクリーンショット。

  4. 次へ を選択し、Microsoft Sentinel に進んで統合を完了します。 Microsoft Sentinelの構成の詳細については、Defender for Cloud Appsのデータ コネクタMicrosoft Sentinel参照してください。 例:

    Microsoft Sentinel統合のセットアップが完了し、Microsoft Sentinelで完了する準備ができていることを確認する完了ページのスクリーンショット。

注:

新しい検出ログは、通常、Defender for Cloud Appsで構成してから 15 分以内にMicrosoft Sentinelに表示されます。 ただし、システム環境の状況によっては、時間がかかる場合があります。 詳細については、「 分析ルールでのインジェスト遅延の処理」を参照してください。

Microsoft Sentinelのアラートと検出ログ

統合が完了すると、Microsoft SentinelでDefender for Cloud Appsアラートと検出ログを表示できます。

Microsoft Sentinelの [ログ] の [Security Insights] で、Defender for Cloud Appsデータ型のログを次のように確認できます。

データ型 テーブル
検出ログ McasShadowItReporting
アラート セキュリティ アラート

次の表では、 McasShadowItReporting スキーマの各フィールドについて説明します。

フィールド タイプ 説明
TenantId 文字列 ワークスペース ID aaaabbbb-0000-cccc-1111-dddd2222eeee
SourceSystem 文字列 ソース システム – 静的な値 Azure
時間生成 [UTC] 日付と時刻 検出データの日付 2019-07-23T11:00:35.858Z
StreamName 文字列 特定のストリームの名前 マーケティング部
TotalEvents 整数 セッションあたりのイベントの合計数 122
ブロックされたイベント 整数 ブロックされたイベントの数 0
UploadedBytes 整数 アップロードされたデータの量 1,514,874
TotalBytes 整数 データの総量 4,067,785
DownloadedBytes 整数 ダウンロードされたデータの量 2,552,911
IpAddress 文字列 送信元 IP アドレス 127.0.0.0
UserName 文字列 ユーザー名 Raegan@contoso.com
EnrichedUserName 文字列 Microsoft Entra のユーザー名で強化されたユーザー名 Raegan@contoso.com
AppName 文字列 クラウド アプリの名前 Microsoft OneDrive for Business
Appid 整数 クラウド アプリ識別子 15600
AppCategory 文字列 クラウド アプリのカテゴリ クラウド ストレージ
AppTags 文字列配列 アプリ用に定義された組み込みタグとカスタム タグ 承認済み
AppScore 整数 0 から 10 のスケールでのアプリのリスク スコア。10 はリスクのないアプリのスコアです 10
Type 文字列 ログの種類 – 静的な値 McasShadowItReporting

Microsoft SentinelのDefender for Cloud Apps データで Power BI を使用する

統合が完了したら、他のツールでMicrosoft Sentinelに格納されているDefender for Cloud Apps データを使用することもできます。

Microsoft Sentinel内のDefender for Cloud Apps データと共にMicrosoft Power BIを使用して、データを整形および結合し、組織のニーズを満たすレポートとダッシュボードを作成できます。

次の手順をお試しください。

  1. Power BI で、Defender for Cloud Apps データのクエリをMicrosoft Sentinelからインポートします。 詳細については、「Azure Monitor ログ データを Power BI にインポートする」を参照してください。

  2. Defender for Cloud Apps Shadow IT Discovery アプリをインストールし、それを探索ログ データに接続して、組み込みの Shadow IT Discovery ダッシュボードを表示します。 アプリを接続するには、Power BIで開き、[接続] を選択し、Microsoft Sentinelワークスペース ID を入力してサインインします。 詳細な手順については、「Connect the Defender for Cloud Apps Shadow IT Discovery app」をご覧ください。

    注:

    現在、アプリは Microsoft AppSource では公開されていません。 そのため、アプリをインストールするためのアクセス許可については、Power BI 管理者に問い合わせる必要がある場合があります。

    例:

    Defender for Cloud Appsから検出されたクラウド アプリの使用状況とアクティビティ メトリックを示すPower BIのシャドウ IT 検出ダッシュボードのスクリーンショット。

  3. 必要に応じて、Power BI Desktopでカスタム ダッシュボードを構築し、organizationのビジュアル分析とレポートの要件に合わせて調整します。

Defender for Cloud Apps アプリを接続する

Power BIで Defender for Cloud Apps Shadow IT Discovery アプリを接続するには、次の手順に従います。

  1. Power BI で、[ アプリ] > [シャドウ IT 検出 アプリ] を選択します。

  2. 新しいアプリの使用を開始するページで、接続を選択します。 例:

    Shadow IT Discovery アプリを Microsoft Sentinel のデータにリンクするために [接続] を選択する、Power BI の [新しいアプリの使用を開始する] ページのスクリーンショット。

  3. [ワークスペース ID] ページで、ログ分析の概要ページに表示されているMicrosoft Sentinelワークスペース ID を入力し、[次へ] を選択します。 例:

    Shadow IT Discovery アプリに接続するためのMicrosoft Sentinel ワークスペース ID を入力するPower BI プロンプトのスクリーンショット。

  4. 認証ページで、認証方法とプライバシー レベルを指定し、[サインイン] を選択 します。 例:

    Power BI Shadow IT Discovery アプリをMicrosoft Sentinel データに接続するためにサインインするための認証ページのスクリーンショット。

  5. データを接続したら、ワークスペースの [データセット ] タブに移動し、[ 最新の情報に更新] を選択します。 これにより、独自のデータでレポートが更新されます。

問題が発生した場合は、こちらにお問い合わせください。 製品の問題に関するサポートを受ける場合は、サポート チケットを開いてください。