Microsoft Entra Risk Detectionインテグレーションガイド🔗
以下の手順は、Secureworks® Taegis™ XDR への取り込みを容易にするために、Microsoft Entra Risk Detectionログのインテグレーションを設定するためのものです。詳細については、Entra Identity Protection Risk Detection Overview を参照してください。
重要
このインテグレーションには、Microsoft Entra の premium ライセンスが必要です。
XDR は、Entraログに対して2つのインテグレーションパスをサポートしています。
- (推奨) Azure Event Hubs経由で連携する — このオプションは、最も高速かつ高スループットでデータを提供するため推奨されますが、有効化するために追加のcosts が発生する場合があります。
- Microsoft Graph API (REST) 経由で連携する — このオプションは event hubs と同等のデータを提供しますが、RESTベースのAPIのポーリング特性に加えて Microsoft のレート制限があるため、データをどの程度迅速に収集できるかに制限が生じる場合があります。ポーリングの実施方法については、Office 365 and Azure Data Availability を参照してください。
インテグレーションから提供されるデータ🔗
| 正規化されたデータ | 汎用的な検知 | ベンダー固有の検知 | |
|---|---|---|---|
| MS Azure Active Directory Identity Protection | CloudAudit, Thirdparty |
Event Hubsインテグレーションを開始する🔗
event hubs 経由で連携するには、event hub を使用した Entra のインテグレーション手順 に従ってください。
Azureでアプリケーションを登録する🔗
-
Azure portal で アプリケーションを登録 します。
- Name — 任意の説明文字列
- Supported account types — この組織ディレクトリ内のアカウントのみ
注意
次の値は XDR でインテグレーションを作成する際に使用するため、記録しておいてください。
- Directory (tenant) ID
- Application (client) ID
-
アプリケーション権限を設定 します。次の権限が必要です。
IdentityRiskEvent.Read.All(application permission)
-
Grant admin consent for <Azure tenant name> をクリックします。
-
証明書をアップロード して、アプリケーションに 資格情報 を提供します。
重要
証明書には有効期限があり、有効期限前に継続して機能させるためには、Microsoft Entra ID と XDR の両方で更新する必要があります。
重要
XDR は、Privacy-Enhanced Mail (PEM) 形式のみをサポートします。PEM形式の詳細については、RFC 7468 を参照してください。
暗号化されたキーおよびクライアントシークレットはサポートされていません。
注意
自己署名証明書はサポートされています。
PowerShell または OpenSSL を使用して自己署名 PEM(.pem 拡張子)証明書を生成するには、次のいずれかのコマンドを使用します。
# Prompt user for input
$certname = Read-Host -Prompt "Enter certificate name"
$keyname = Read-Host -Prompt "Enter key name"
$mypwd = Read-Host -Prompt "Enter password" -AsSecureString
$location = Read-Host -Prompt "Enter location"
$cert = New-SelfSignedCertificate -Subject "CN=$certname" -CertStoreLocation "Cert:\CurrentUser\My" -KeyExportPolicy Exportable -KeySpec Signature -KeyLength 2048 -KeyAlgorithm RSA -HashAlgorithm SHA256
Export-PfxCertificate -Cert $cert -FilePath "$location\$certname.pfx" -Password $mypwd
Install-Module -Name PSPKI -Scope CurrentUser
Import-Module -Name PSPKI
Convert-PfxToPem -InputFile "$location\$certname.pfx" -Outputfile "$location\$certname.pem"
# Read the PEM file content
$pemContent = Get-Content "$location\$certname.pem" -Raw
# Extract private key and certificate
$privateKey = $pemContent -replace "(?ms).*?(-----BEGIN PRIVATE KEY-----.+?-----END PRIVATE KEY-----).*", '$1'
$certificate = $pemContent -replace "(?ms).*?(-----BEGIN CERTIFICATE-----.+?-----END CERTIFICATE-----).*", '$1'
# Save private key and certificate to separate files
$privateKey | Set-Content "$location\$keyname.pem"
$certificate | Set-Content "$location\$certname.pem"
Write-Host "Files located at: $location"
pause
注意
前述のコードをテキストファイルにコピーして貼り付け、ファイルを .ps1 拡張子(例: CertGen.ps1)で保存し、PowerShell を使用してスクリプトを実行してください。
注意
使用している PowerShell のバージョンによっては、-Subject でエラーが発生する場合、-Subject を -SubjectName に置き換える必要があることがあります。
XDR でインテグレーションを追加する🔗
- Taegis Menu から、Integrations → Cloud APIs に移動します。
-
ページ上部の Add an Integration をクリックします。

インテグレーションの追加 -
Optimized タブから、Office 365/Azure をクリックします。
-
Microsoft Entra Risk Detection の下にある Set Up を選択します。

インテグレーションの作成 -
インテグレーションの name を入力します。任意の文字列を指定できます。
- Azureでアプリケーションを登録する セクションの 手順1 で取得した Tenant ID と Application Client ID を入力します。
-
証明書と、それに関連付けられた秘密鍵をアップロードします。

インテグレーションの完了 -
Done を選択して、XDR とのインテグレーションを完了します。