Ansluta din plattform för hotinformation till Microsoft Sentinel

Obs!

Den här dataanslutningen kommer att bli inaktuell och slutar att samla in data i juni 2026. Vi rekommenderar att du övergår till den nya API-dataanslutningen för hotinformationsuppladdningsindikatorer så snart som möjligt för att säkerställa oavbruten datainsamling. Mer information finns i Ansluta din plattform för hotinformation till Microsoft Sentinel med uppladdnings-API:et.

Många organisationer använder tip-lösningar (Threat Intelligence Platform) för att aggregera hotindikatorflöden från olika källor. Från det aggregerade flödet bearbetas och anpassas data så att den kan användas för säkerhetslösningar såsom nätverksenheter, EDR/XDR-lösningar eller lösningar för säkerhetsinformation och händelsehantering (SIEM), till exempel Microsoft Sentinel. Genom att använda TIP-datakopplaren kan du använda din TIP-lösning för att importera hotindikatorer till Microsoft Sentinel.

Eftersom TIP-dataanslutningen fungerar med API:et Microsoft Graph Security tiIndicators för att importera hotindikatorer kan du använda anslutningsappen för att skicka indikatorer till Microsoft Sentinel (och till andra Microsoft säkerhetslösningar som Defender XDR) från andra anpassade TIPS som kan kommunicera med api:et.

Skärmbild som visar importsökvägen för hotinformation.

Obs!

Information om funktionstillgänglighet i amerikanska myndighetsmoln finns i Microsoft Sentinel-tabellerna i Tillgänglighet för molnfunktioner för amerikanska myndighetskunder.

Läs mer om hotinformation i Microsoft Sentinel och mer specifikt om de TIP-produkter som du kan integrera med Microsoft Sentinel.

Viktigt

Efter den 31 mars 2027 kommer Microsoft Sentinel inte längre att stödjas i Azure Portal och kommer endast att vara tillgängligt i Microsoft Defender-portalen. Alla kunder som använder Microsoft Sentinel i Azure Portal omdirigeras till Defender-portalen och använder endast Microsoft Sentinel i Defender-portalen.

Om du fortfarande använder Microsoft Sentinel i Azure Portal rekommenderar vi att du börjar planera övergången till Defender-portalen för att säkerställa en smidig övergång och dra full nytta av den enhetliga säkerhetsåtgärdsupplevelse som erbjuds av Microsoft Defender.

Förhandskrav

Kontrollera att du har följande roller och behörigheter innan du börjar:

  • Om du vill installera, uppdatera och ta bort fristående innehåll eller lösningar i innehållshubben behöver du rollen Microsoft Sentinel Deltagare på resursgruppsnivå.
  • Om du vill bevilja behörigheter till din TIP-produkt eller andra anpassade program som använder direkt integrering med API:et för Microsoft Graph TI-indikatorer måste du ha rollen Säkerhetsadministratör Microsoft Entra eller motsvarande behörigheter.
  • Om du vill lagra hotindikatorerna måste du ha läs- och skrivbehörighet till Microsoft Sentinel arbetsyta.

Registrera ett program och aktivera TIP-anslutningsappen

Så här importerar du hotindikatorer till Microsoft Sentinel från din integrerade TIP- eller anpassad lösning för hotinformation:

  1. Hämta ett program-ID och en klienthemlighet från Microsoft Entra ID.
  2. Ange den här informationen i din TIP-lösning eller ditt anpassade program.
  3. Aktivera TIP-dataanslutningen i Microsoft Sentinel.

Registrera dig för ett program-ID och en klienthemlighet från Microsoft Entra ID

Oavsett om du arbetar med ett TIPS eller en anpassad lösning kräver tiIndicators-API:et viss grundläggande information så att du kan ansluta ditt flöde till API:et och skicka hotindikatorer. De tre informationsdelarna som du behöver är:

  • Program-ID (klient)
  • Katalog-ID (klientorganisation)
  • Klienthemlighet

Du kan få applikations-ID, tenant-ID och klienthemlighet från Microsoft Entra ID via appregistrering, vilket inkluderar följande tre steg:

  • Registrera en app med Microsoft Entra ID.
  • Ange de behörigheter som krävs av appen för att ansluta till API:et Microsoft Graph tiIndicators och skicka hotindikatorer.
  • Få samtycke från din organisation för att ge Microsoft Graph tiIndicators API-behörigheter till denna applikation.

Registrera ett program med Microsoft Entra ID

Registrera en app i Microsoft Entra ID för att hämta det program-ID och klient-ID som behövs för TIP-integrering.

  1. I Azure Portal går du till Microsoft Entra ID.

  2. På menyn väljer du Appregistreringar och sedan Ny registrering.

  3. Välj ett namn för appregistreringen, välj Enskild klientorganisation och välj sedan Registrera.

    Skärmbild som visar registrering av ett program.

  4. På skärmen som öppnas kopierar du värdena för Program-ID (klient) och Katalog-ID (klientorganisation). Du behöver applikations-ID och tenant-ID senare för att konfigurera din TIP eller anpassade lösning som skickar hotindikatorer till Microsoft Sentinel. Den tredje informationen du behöver, klienthemligheten, kommer senare.

Ange de behörigheter som krävs av programmet

Ge programmet den API-behörighet som krävs för att skicka hotindikatorer.

  1. Gå tillbaka till huvudsidan i Microsoft Entra ID.

  2. På menyn väljer du Appregistreringar och sedan din nyligen registrerade app.

  3. På menyn väljer du API-behörigheter>Lägg till en behörighet.

  4. På sidan Välj ett API väljer du Microsoft Graph API. Välj sedan från en lista över Microsoft Graph-behörigheter.

  5. Välj Programbehörigheter i prompten Vilken typ av behörigheter kräver ditt program? Applikationsbehörigheter används av applikationer som autentiserar med app-ID och apphemligheter (API-nycklar).

  6. Välj ThreatIndicators.ReadWrite.OwnedBy, och välj sedan Add permissions för att lägga till behörigheten ThreatIndicators.ReadWrite.OwnedBy i appens lista över behörigheter.

    Skärmbild som visar hur du anger behörigheter.

  1. För att bevilja medgivande krävs en privilegierad roll. Mer information finns i Bevilja administratörsgodkännande för hela klientorganisationen för ett program.

    Skärmbild som visar beviljande av medgivande.

  2. När medgivande har beviljats till din app bör du se en grön bockmarkering under Status.

När din app har registrerats och behörigheter har beviljats måste du hämta en klienthemlighet för din app.

  1. Gå tillbaka till huvudsidan i Microsoft Entra ID.

  2. På menyn väljer du Appregistreringar och sedan din nyligen registrerade app.

  3. På menyn väljer du Certifikat & hemligheter. Välj sedan Ny klienthemlighet för att ta emot en hemlighet (API-nyckel) för din app.

    Skärmbild som visar hur du hämtar en klienthemlighet.

  4. Välj Lägg till och kopiera sedan klienthemligheten.

    Viktigt

    Du måste kopiera klienthemligheten innan du lämnar den här skärmen. Du kan inte hämta den här hemligheten igen om du lämnar den här sidan. Du behöver klienthemligheten när du konfigurerar din TIP eller anpassade lösning.

Ange applikations-ID, hyresgäst-ID och klienthemlighet i din TIP-lösning eller anpassade applikation

Nu har du all tre typer av information som du behöver för att konfigurera din TIPS eller anpassade lösning för att skicka hotindikatorer till Microsoft Sentinel:

  • Program-ID (klient)
  • Katalog-ID (klientorganisation)
  • Klienthemlighet

Ange dessa värden i konfigurationen av den integrerade TIP-lösningen eller den anpassade lösningen där det behövs.

  1. Ange Azure Sentinel för målprodukten. (Om du anger Microsoft Sentinel resulterar det i ett fel.)

  2. För åtgärden anger du avisering.

När du har konfigurerat din TIP eller anpassade lösning med applikations-ID, tenant-ID och klienthemlighet, skickas hotindikatorer från din TIP eller anpassade lösning via Microsoft Graph tiIndicators API, riktat mot Microsoft Sentinel.

Aktivera TIP-dataanslutningen i Microsoft Sentinel

Det sista steget i integreringsprocessen är att aktivera TIP-dataanslutningen i Microsoft Sentinel. Genom att aktivera TIP-datakopplaren kan Microsoft Sentinel ta emot hotindikatorer som skickas från din TIP eller din anpassade lösning. Dessa indikatorer är tillgängliga för alla Microsoft Sentinel arbetsytor för din organisation. Följ dessa steg för att aktivera TIP-dataanslutningen för varje arbetsyta:

  1. För Microsoft Sentinel i Azure Portal går du till Innehållshantering och väljer Innehållshubb.
    För Microsoft Sentinel i Defender-portalen väljer du Microsoft Sentinel>Innehållshanteringshubben förcontent>.

  2. Leta upp och välj hotinformationslösningen .

  3. Välj knappen Installera/uppdatera.

    Mer information om hur du hanterar lösningskomponenter finns i Identifiera och distribuera färdigt innehåll.

  4. Om du vill konfigurera TIP-datakopplingen väljer du Konfiguration>Datakopplingar.

  5. Leta upp och välj dataanslutningen Threat Intelligence Platforms - HÅLLER PÅ ATT FASAS UT och välj sedan Öppna anslutningssidan.

  6. Eftersom du redan har slutfört appregistreringen och konfigurerat din TIP eller anpassade lösning för att skicka hotindikatorer, välj Connect för att slutföra aktiveringen av TIP-datakontakten.

Inom några minuter bör hotindikatorer börja komma in i den här Microsoft Sentinel-arbetsytan. Du hittar de nya indikatorerna i fönstret Hotinformation, som du kan komma åt från Microsoft Sentinel-menyn.

TIP-dataanslutningen som beskrivs här använder API:et för Microsoft Graph Security tiIndicators, som är på väg att fasas ut. Om du vill ansluta din TIP med den rekommenderade metoden, se Anslut din TIP med uppladdnings-API:et.