Microsoft Entra Risk Detectionインテグレーションガイド🔗
以下の手順は、Secureworks® Taegis™ XDR への取り込みを容易にするために、Microsoft Entra Risk Detectionログのインテグレーションを設定するためのものです。詳細については、Entra Identity Protection Risk Detection Overview を参照してください。
重要
このインテグレーションには、Microsoft Entra の premium ライセンスが必要です。
XDR は、Entraログに対して2つのインテグレーションパスをサポートしています。
- (推奨) Azure Event Hubs経由で連携する — このオプションは、最も高速かつ高スループットでデータを提供するため推奨されますが、有効化するために追加のcosts が発生する場合があります。
- Microsoft Graph API (REST) 経由で連携する — このオプションは event hubs と同等のデータを提供しますが、REST ベースの API のポーリング特性に加えて Microsoft のレート制限があるため、データをどの程度迅速に収集できるかに制限が生じる場合があります。ポーリングの運用については、Office 365 and Azure Data Availability を参照してください。
Taegis IPアドレス範囲🔗
このインテグレーション用に既存のファイアウォールまたはAPIゲートウェイのIP許可リストを設定している場合、または設定を予定している場合は、お客様のTaegisリージョンに対応する以下のXDR IPアドレス範囲を追加してください。
| Taegis Region | IP Address Range |
|---|---|
| Charlie | 216.9.204.0/24 |
| Delta | 216.9.204.0/24 |
| Echo | 216.9.205.0/24 |
| Foxtrot | 216.9.206.0/24 |
| Golf | 216.9.207.0/24 |
| Hotel | 208.89.40.0/24 |
| India | 208.89.42.0/24 |
| Juliet | 208.89.41.0/24 |
| Kilo | 208.89.43.0/24 |
| Quebec | 208.89.44.0/24 |
注意
これらは、XDRインテグレーションに必要な唯一のIP範囲です。以前に古いIPアドレスを設定していた場合は、30日後にそれらを削除することを推奨します。
インテグレーションから提供されるデータ🔗
| 正規化されたデータ | 汎用的な検知 | ベンダー固有の検知 | |
|---|---|---|---|
| MS Azure Active Directory Identity Protection | CloudAudit, Thirdparty |
Event Hubsインテグレーションを開始する🔗
event hubs 経由で連携するには、event hub を使用した Entra のインテグレーション手順 に従ってください。
Azure でアプリケーションを登録する🔗
-
Azure portal でアプリケーションを登録 します。
- Name — 任意の説明文字列
- Supported account types — この組織ディレクトリ内のアカウントのみ
注意
次の値は XDR でインテグレーションを作成する際に使用するため、記録しておいてください。
- Directory (tenant) ID
- Application (client) ID
-
アプリケーションの権限を設定 します。次の権限が必要です。
IdentityRiskEvent.Read.All(application permission)
-
Grant admin consent for <Azure tenant name> をクリックします。
-
証明書をアップロード して、アプリケーションに資格情報 を提供します。
重要
証明書には有効期限があり、有効期限前に継続して機能させるためには、Microsoft Entra ID と XDR の両方で更新する必要があります。
重要
XDR は、Privacy-Enhanced Mail (PEM) 形式のみをサポートします。PEM 形式の詳細については、RFC 7468 を参照してください。
暗号化されたキーおよびクライアントシークレットはサポートされません。
注意
自己署名証明書はサポートされています。
PowerShell または OpenSSL を使用して自己署名 PEM(拡張子 .pem)証明書を生成するには、次のいずれかのコマンドを使用します。
# Prompt user for input
$certname = Read-Host -Prompt "Enter certificate name"
$keyname = Read-Host -Prompt "Enter key name"
$mypwd = Read-Host -Prompt "Enter password" -AsSecureString
$location = Read-Host -Prompt "Enter location"
$cert = New-SelfSignedCertificate -Subject "CN=$certname" -CertStoreLocation "Cert:\CurrentUser\My" -KeyExportPolicy Exportable -KeySpec Signature -KeyLength 2048 -KeyAlgorithm RSA -HashAlgorithm SHA256
Export-PfxCertificate -Cert $cert -FilePath "$location\$certname.pfx" -Password $mypwd
Install-Module -Name PSPKI -Scope CurrentUser
Import-Module -Name PSPKI
Convert-PfxToPem -InputFile "$location\$certname.pfx" -Outputfile "$location\$certname.pem"
# Read the PEM file content
$pemContent = Get-Content "$location\$certname.pem" -Raw
# Extract private key and certificate
$privateKey = $pemContent -replace "(?ms).*?(-----BEGIN PRIVATE KEY-----.+?-----END PRIVATE KEY-----).*", '$1'
$certificate = $pemContent -replace "(?ms).*?(-----BEGIN CERTIFICATE-----.+?-----END CERTIFICATE-----).*", '$1'
# Save private key and certificate to separate files
$privateKey | Set-Content "$location\$keyname.pem"
$certificate | Set-Content "$location\$certname.pem"
Write-Host "Files located at: $location"
pause
注意
前述のコードをテキストファイルにコピーして貼り付け、ファイルを .ps1 拡張子(例: CertGen.ps1)で保存し、PowerShell を使用してスクリプトを実行してください。
注意
使用している PowerShell のバージョンによっては、-Subject でエラーが発生する場合、-Subject を -SubjectName に置き換える必要があることがあります。
XDR にインテグレーションを追加する🔗
- Taegis Menu から、Integrations → Cloud APIs に移動します。
-
ページ上部の Add an Integration をクリックします。

インテグレーションの追加 -
Optimized タブから、Office 365/Azure をクリックします。
-
Microsoft Entra Risk Detection の下にある Set Up を選択します。

インテグレーションの作成 -
インテグレーションの name を入力します。これは任意の文字列にできます。
- Azure でアプリケーションを登録する セクションのステップ 1 で取得した Tenant ID と Application Client ID を入力します。
-
証明書と、それに関連付けられた秘密鍵をアップロードします。

インテグレーションの完了 -
Done を選択して、XDR とのインテグレーションを完了します。