Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Wiele organizacji używa rozwiązań platformy analizy zagrożeń (TIP) do agregowania źródeł analizy zagrożeń z różnych źródeł. Na podstawie zagregowanego strumienia danych dane są odpowiednio przygotowywane tak, aby można je było wykorzystać w rozwiązaniach z zakresu zabezpieczeń, takich jak urządzenia sieciowe, rozwiązania EDR/XDR lub rozwiązania do zarządzania informacjami i zdarzeniami dotyczącymi zabezpieczeń (SIEM), takie jak Microsoft Sentinel. Standard branżowy opisujący informacje o cyberodzydzy nazywa się "Ustrukturyzowanym wyrażeniem informacji o zagrożeniach" lub STIX. Korzystając z interfejsu API przekazywania, który obsługuje obiekty STIX, używasz bardziej ekspresyjnego sposobu importowania analizy zagrożeń do Microsoft Sentinel.
Interfejs API do przekazywania importuje dane analizy zagrożeń do usługi Microsoft Sentinel bez potrzeby użycia łącznika danych. Ten artykuł opisuje, czego potrzebujesz, aby połączyć TIP lub niestandardowe rozwiązanie z Microsoft Sentinel. Aby uzyskać więcej informacji o szczegółach interfejsu API, zobacz dokumentację referencyjną interfejs API przekazywania Microsoft Sentinel.
Aby uzyskać więcej informacji na temat analizy zagrożeń, zobacz Analiza zagrożeń.
Ważna
Interfejs API przekazywania analizy zagrożeń Microsoft Sentinel jest w wersji zapoznawczej. Zobacz Dodatkowe warunki użytkowania dla wersji zapoznawczej usługi Microsoft Azure, aby uzyskać więcej warunków prawnych, które mają zastosowanie do funkcji Azure, które są w wersji beta, wersji zapoznawczej lub w inny sposób nie zostały jeszcze udostępnione do ogólnej dostępności.
Po 31 marca 2027 r. Microsoft Sentinel nie będą już obsługiwane w Azure Portal i będą dostępne tylko w portalu Microsoft Defender. Wszyscy klienci korzystający z Microsoft Sentinel w Azure Portal zostaną przekierowane do portalu usługi Defender i będą używać Microsoft Sentinel tylko w portalu usługi Defender. Od lipca 2025 r. wielu nowych klientów jest automatycznie dołączanych i przekierowowanych do portalu usługi Defender.
Jeśli nadal używasz Microsoft Sentinel w Azure Portal, zalecamy rozpoczęcie planowania przejścia do portalu usługi Defender w celu zapewnienia płynnego przejścia i pełnego wykorzystania ujednoliconego środowiska operacji zabezpieczeń oferowanego przez Microsoft Defender. Aby uzyskać więcej informacji, zobacz It's Time to Move: Retiring Microsoft Sentinel's Azure Portal for greater security (Czas na przeniesienie: wycofanie Azure Portal Microsoft Sentinel w celu zwiększenia bezpieczeństwa).
Uwaga
Aby uzyskać informacje o dostępności funkcji w chmurach dla instytucji rządowych USA, zobacz tabele Microsoft Sentinel w temacie Dostępność funkcji w chmurze dla klientów rządowych USA.
Wymagania wstępne
- Aby przechowywać obiekty STIX analizy zagrożeń, musisz mieć uprawnienia do odczytu i zapisu w obszarze roboczym Microsoft Sentinel.
- Musisz mieć możliwość zarejestrowania aplikacji Microsoft Entra.
- Aplikacja Microsoft Entra musi mieć przypisaną rolę współautora Microsoft Sentinel na poziomie obszaru roboczego.
Kroki konfiguracji połączenia API do przesyłania
Wykonaj następujące kroki, aby zaimportować obiekty STIX z rozwiązania TIP lub niestandardowego do Microsoft Sentinel:
- Zarejestruj aplikację Microsoft Entra, a następnie zarejestruj jej identyfikator aplikacji.
- Wygeneruj i zarejestruj klucz tajny klienta dla swojej aplikacji Microsoft Entra.
- Przypisz aplikacji Microsoft Entra rolę współautora Microsoft Sentinel lub równoważną.
- Skonfiguruj rozwiązanie TIP lub aplikację niestandardową.
Rejestrowanie aplikacji Microsoft Entra
Domyślne uprawnienia roli użytkownika umożliwiają użytkownikom tworzenie rejestracji aplikacji. Jeśli uprawnienia do rejestracji aplikacji zostały zmienione na Nie, potrzebujesz uprawnień do zarządzania aplikacjami w Microsoft Entra. Każda z następujących ról Microsoft Entra obejmuje wymagane uprawnienia:
- administrator aplikacji
- deweloper aplikacji
- administrator aplikacji w chmurze
Aby uzyskać więcej informacji na temat rejestrowania aplikacji Microsoft Entra, zobacz Rejestrowanie aplikacji.
Po zarejestrowaniu aplikacji zarejestruj jej identyfikator aplikacji (klienta) na karcie Przegląd aplikacji.
Przypisywanie roli do aplikacji
Interfejs API przekazywania przyjmuje obiekty analizy zagrożeń na poziomie obszaru roboczego i wymaga roli Współautor Microsoft Sentinel.
Z Azure Portal przejdź do obszarów roboczych usługi Log Analytics.
Wybierz Kontrola dostępu (IAM).
Wybierz pozycję Dodaj>Dodaj przypisanie roli.
Na karcie Rola wybierz rolę Współautor Microsoft Sentinel, a następnie wybierz Dalej.
Na karcie Członkowie wybierz pozycję Przypisz dostęp do>użytkownika, grupy lub jednostki usługi.
Wybierz członków. Domyślnie aplikacje Microsoft Entra nie są wyświetlane w dostępnych opcjach. Aby znaleźć aplikację, wyszukaj ją według nazwy.
Wybierz Przejrzyj + przypisz.
Aby uzyskać więcej informacji na temat przypisywania ról do aplikacji, zobacz Przypisywanie roli do aplikacji.
Konfigurowanie rozwiązania platformy analizy zagrożeń lub aplikacji niestandardowej
Interfejs API przesyłania wymaga następujących informacji konfiguracyjnych:
- Identyfikator aplikacji (klienta)
- Token dostępu Microsoft Entra z uwierzytelnianiem OAuth 2.0
- identyfikator obszaru roboczego Microsoft Sentinel
Wprowadź te wartości w konfiguracji zintegrowanego rozwiązania TIP lub niestandardowego, jeśli jest to wymagane.
- Prześlij dane analityki zagrożeń do interfejsu API przesyłania. Aby uzyskać więcej informacji, zobacz interfejs API przekazywania danych Microsoft Sentinel.
- W ciągu kilku minut obiekty analizy zagrożeń powinny zacząć przepływać do obszaru roboczego Microsoft Sentinel. Nowe obiekty STIX można znaleźć na stronie Analiza zagrożeń, która jest dostępna z menu Microsoft Sentinel.
Zawartość pokrewna
Więcej informacji można znaleźć w tych artykułach:
- Omówienie analizy zagrożeń
- Praca ze wskaźnikami zagrożeń
- Wykrywanie zagrożeń za pomocą wbudowanych reguł analitycznych lub niestandardowych reguł analitycznych