Łączenie platformy analizy zagrożeń z Microsoft Sentinel

Uwaga

Ten łącznik danych zostanie przestarzały i przestanie zbierać dane w czerwcu 2026 r. Zalecamy jak najszybsze przejście do nowego łącznika danych interfejsu API przekazywania wskaźników analizy zagrożeń, aby zapewnić nieprzerwane zbieranie danych. Aby uzyskać więcej informacji, zobacz Łączenie platformy analizy informacji o zagrożeniach z usługą Microsoft Sentinel za pomocą interfejsu API przekazywania danych.

Wiele organizacji używa rozwiązań platformy analizy zagrożeń (TIP) do agregowania źródeł wskaźników zagrożeń z różnych źródeł. Na podstawie zagregowanego strumienia danych dane są odpowiednio przygotowywane tak, aby można je było wykorzystać w rozwiązaniach z zakresu zabezpieczeń, takich jak urządzenia sieciowe, rozwiązania EDR/XDR lub rozwiązania do zarządzania informacjami i zdarzeniami dotyczącymi zabezpieczeń (SIEM), takie jak Microsoft Sentinel. Korzystając z konektora danych TIP, możesz użyć swojego rozwiązania TIP do importowania wskaźników zagrożeń do Microsoft Sentinel.

Ponieważ łącznik danych TIP korzysta z interfejsu API Microsoft Graph Security tiIndicators do importowania wskaźników zagrożeń, możesz użyć tego łącznika do wysyłania wskaźników do usługi Microsoft Sentinel (oraz do innych rozwiązań zabezpieczeń firmy Microsoft, takich jak Defender XDR) z dowolnego innego niestandardowego systemu TIP, który może komunikować się z tym interfejsem API.

Zrzut ekranu przedstawiający ścieżkę importu analizy zagrożeń.

Uwaga

Aby uzyskać informacje o dostępności funkcji w chmurach dla instytucji rządowych USA, zobacz tabele Microsoft Sentinel w temacie Dostępność funkcji w chmurze dla klientów rządowych USA.

Dowiedz się więcej o analizie zagrożeń w Microsoft Sentinel, a w szczególności o produktach TIP, które można zintegrować z Microsoft Sentinel.

Ważna

Po 31 marca 2027 r. Microsoft Sentinel nie będą już obsługiwane w Azure Portal i będą dostępne tylko w portalu Microsoft Defender. Wszyscy klienci korzystający z Microsoft Sentinel w Azure Portal zostaną przekierowane do portalu usługi Defender i będą używać Microsoft Sentinel tylko w portalu usługi Defender.

Jeśli nadal używasz Microsoft Sentinel w Azure Portal, zalecamy rozpoczęcie planowania przejścia do portalu usługi Defender w celu zapewnienia płynnego przejścia i pełnego wykorzystania ujednoliconego środowiska operacji zabezpieczeń oferowanego przez Microsoft Defender.

Wymagania wstępne

Przed rozpoczęciem upewnij się, że masz następujące role i uprawnienia:

  • Aby zainstalować, zaktualizować i usunąć autonomiczną zawartość lub rozwiązania w centrum zawartości, musisz mieć rolę współautora Microsoft Sentinel na poziomie grupy zasobów.
  • Aby udzielić uprawnień do produktu TIP lub dowolnej innej aplikacji niestandardowej korzystającej z bezpośredniej integracji z interfejsem API wskaźników TI programu Microsoft Graph, musisz mieć rolę Microsoft Entra administratora zabezpieczeń lub równoważne uprawnienia.
  • Aby przechowywać wskaźniki zagrożeń, musisz mieć uprawnienia do odczytu i zapisu w obszarze roboczym usługi Microsoft Sentinel.

Rejestrowanie aplikacji i włączanie łącznika TIP

Aby zaimportować wskaźniki zagrożeń do Microsoft Sentinel ze zintegrowanego rozwiązania TIP lub niestandardowej analizy zagrożeń, wykonaj następujące kroki:

  1. Uzyskaj identyfikator aplikacji i klucz tajny klienta z Microsoft Entra ID.
  2. Wprowadź te informacje do rozwiązania TIP lub aplikacji niestandardowej.
  3. Włącz łącznik danych TIP w Microsoft Sentinel.

Zarejestruj się, aby uzyskać identyfikator aplikacji i klucz tajny klienta w usłudze Microsoft Entra ID

Niezależnie od tego, czy pracujesz z rozwiązaniem TIP, czy niestandardowym, interfejs API tiIndicators wymaga pewnych podstawowych informacji, aby umożliwić łączenie kanału informacyjnego z interfejsem API i wysyłanie wskaźników zagrożeń. Potrzebne są trzy informacje:

  • Identyfikator aplikacji (klienta)
  • Identyfikator katalogu (dzierżawcy)
  • Klucz tajny klienta

Możesz uzyskać identyfikator aplikacji, identyfikator tenanta oraz sekret klienta z Microsoft Entra ID poprzez rejestrację aplikacji, co obejmuje następujące trzy kroki:

  • Rejestrowanie aplikacji przy użyciu Microsoft Entra ID.
  • Określ uprawnienia wymagane przez aplikację do nawiązywania połączenia z interfejsem API tiIndicators programu Microsoft Graph i wysyłania wskaźników zagrożeń.
  • Uzyskaj zgodę swojej organizacji na przyznanie tej aplikacji uprawnień Microsoft Graph tiIndicators API.

Rejestrowanie aplikacji przy użyciu Microsoft Entra ID

Zarejestruj aplikację w usłudze Microsoft Entra ID, aby uzyskać identyfikator aplikacji i identyfikator dzierżawy potrzebne do integracji z TIP.

  1. W Azure Portal przejdź do Microsoft Entra ID.

  2. W menu wybierz pozycję Rejestracje aplikacji, a następnie wybierz pozycję Nowa rejestracja.

  3. Wybierz nazwę dla rejestracji aplikacji, wybierz pozycję Single tenant, a następnie wybierz pozycję Zarejestruj.

    Zrzut ekranu przedstawiający rejestrowanie aplikacji.

  4. Na ekranie, który zostanie otwarty, skopiuj wartości Identyfikator aplikacji (klienta) i Identyfikator katalogu (dzierżawy). Potrzebujesz później ID aplikacji i tenanta, aby skonfigurować TIP lub niestandardowe rozwiązanie do wysyłania wskaźników zagrożenia do Microsoft Sentinel. Trzecia potrzebna informacja, klucz tajny klienta, pojawia się później.

Określanie uprawnień wymaganych przez aplikację

Przyznaj aplikacji uprawnienia interfejsu API potrzebne do wysyłania wskaźników zagrożeń.

  1. Wstecz do strony głównej Microsoft Entra ID.

  2. W menu wybierz pozycję Rejestracje aplikacji, a następnie wybierz nowo zarejestrowaną aplikację.

  3. W menu wybierz pozycję Uprawnienia interfejsu API>Dodaj uprawnienie.

  4. Na stronie Wybieranie interfejsu API wybierz interfejs API programu Microsoft Graph . Następnie wybierz z listy uprawnień programu Microsoft Graph.

  5. W wierszu polecenia Jakiego typu uprawnień wymaga aplikacja?, wybierz pozycję Uprawnienia aplikacji. Uprawnienia aplikacji są wykorzystywane przez aplikacje, które uwierzytelniają się za pomocą ID aplikacji i sekretów aplikacji (kluczy API).

  6. Wybierz ThreatIndicators.ReadWrite.OwnedBy, a następnie Dodaj uprawnienia, aby dodać uprawnienia ThreatIndicators.ReadWrite.OwnedBy do listy uprawnień w aplikacji.

    Zrzut ekranu przedstawiający określanie uprawnień.

  1. Aby udzielić zgody, wymagana jest rola uprzywilejowana. Aby uzyskać więcej informacji, zobacz Udzielanie aplikacji zgody administratora dla całej dzierżawy.

    Zrzut ekranu przedstawiający udzielanie zgody.

  2. Po wyrażeniu zgody dla Twojej aplikacji pod nagłówkiem Stan powinien być widoczny zielony znacznik wyboru.

Po zarejestrowaniu aplikacji i udzieleniu uprawnień musisz uzyskać klucz tajny klienta dla aplikacji.

  1. Wstecz do strony głównej Microsoft Entra ID.

  2. W menu wybierz pozycję Rejestracje aplikacji, a następnie wybierz nowo zarejestrowaną aplikację.

  3. W menu wybierz pozycję Certyfikaty & wpisy tajne. Następnie wybierz pozycję Nowy klucz tajny klienta, aby uzyskać klucz tajny (klucz API) dla swojej aplikacji.

    Zrzut ekranu przedstawiający pobieranie klucza tajnego klienta.

  4. Wybierz pozycję Dodaj, a następnie skopiuj klucz tajny klienta.

    Ważna

    Przed opuszczeniem tego ekranu należy skopiować klucz tajny klienta. Jeśli opuścisz tę stronę, nie będzie można ponownie odzyskać tego sekretu. Potrzebujesz sekretu klienta, gdy konfigurujesz TIP lub niestandardowe rozwiązanie.

Wprowadź ID aplikacji, identyfikator tenanta oraz sekret klienta do swojego rozwiązania TIP lub aplikacji niestandardowej

Masz teraz wszystkie trzy informacje potrzebne do skonfigurowania rozwiązania TIP lub rozwiązania niestandardowego w celu wysyłania wskaźników zagrożeń do Microsoft Sentinel:

  • Identyfikator aplikacji (klienta)
  • Identyfikator katalogu (dzierżawcy)
  • Klucz tajny klienta

Wprowadź te wartości w konfiguracji zintegrowanego rozwiązania TIP lub niestandardowego, jeśli jest to wymagane.

  1. Dla produktu docelowego określ Azure Sentinel. (Określenie Microsoft Sentinel powoduje błąd).

  2. Dla akcji określ alert.

Po zakończeniu konfiguracji swojego TIP lub niestandardowego rozwiązania z ID aplikacji, identyfikatorem tenanta i tajemnicą klienta, wskaźniki zagrożeń są wysyłane z Twojego TIP lub rozwiązania niestandardowego za pośrednictwem Microsoft Graph tiIndicators API, skierowanego do Microsoft Sentinel.

Włączanie łącznika danych TIP w Microsoft Sentinel

Ostatnim krokiem procesu integracji jest włączenie łącznika danych TIP w Microsoft Sentinel. Włączenie złącza danych TIP umożliwia usłudze Microsoft Sentinel odbieranie wskaźników zagrożeń wysyłanych z systemu TIP lub rozwiązania niestandardowego. Te wskaźniki są dostępne we wszystkich obszarach roboczych Microsoft Sentinel w Twojej organizacji. Aby włączyć łącznik danych TIP dla każdego obszaru roboczego, wykonaj następujące kroki:

  1. W przypadku Microsoft Sentinel w Azure Portal w obszarze Zarządzanie zawartością wybierz pozycję Centrum zawartości.
    W przypadku Microsoft Sentinel w portalu usługi Defender wybierz pozycję Microsoft Sentinel>Zarządzanie zawartością> Centrumzawartości.

  2. Znajdź i wybierz rozwiązanie analizy zagrożeń .

  3. Wybierz przycisk Zainstaluj/Zaktualizuj.

    Aby uzyskać więcej informacji na temat zarządzania składnikami rozwiązania, zobacz Odnajdywanie i wdrażanie zawartości wbudowanej.

  4. Aby skonfigurować łącznik danych TIP, wybierz pozycje Konfiguracja>Łączniki danych.

  5. Znajdź i wybierz łącznik danych Platformy analizy zagrożeń — WYCOFYWANE, a następnie wybierz Otwórz stronę łącznika.

  6. Ponieważ już zakończyłeś rejestrację aplikacji i skonfigurowałeś TIP lub niestandardowe rozwiązanie do wysyłania wskaźników zagrożeń, wybierz Połącz, aby dokończyć włączanie łącznika danych TIP.

W ciągu kilku minut wskaźniki zagrożeń powinny zacząć przepływać do tego obszaru roboczego Microsoft Sentinel. Nowe wskaźniki można znaleźć w okienku Analiza zagrożeń, do którego można uzyskać dostęp z menu Microsoft Sentinel.

Opisany tutaj łącznik danych TIP używa interfejsu API tiIndicators usługi Microsoft Graph Security, który jest przeznaczony do wycofania. Aby połączyć TIP za pomocą zalecanej metody, zobacz Łączenie TIP za pomocą interfejsu API przesyłania.