コンテンツにスキップ

Microsoft Entra Risk Detectionインテグレーションガイド🔗

以下の手順は、Secureworks® Taegis™ XDR への取り込みを容易にするために、Microsoft Entra Risk Detectionログのインテグレーションを設定するためのものです。詳細については、Entra Identity Protection Risk Detection Overview を参照してください。

重要

このインテグレーションには、Microsoft Entra の premium ライセンスが必要です。

XDR は、Entraログに対して2つのインテグレーションパスをサポートしています。

  • (推奨) Azure Event Hubs経由で連携する — このオプションは、最も高速かつ高スループットでデータを提供するため推奨されますが、有効化するために追加のcosts が発生する場合があります。
  • Microsoft Graph API (REST) 経由で連携する — このオプションは event hubs と同等のデータを提供しますが、RESTベースのAPIのポーリング特性に加えて Microsoft のレート制限があるため、データをどの程度迅速に収集できるかに制限が生じる場合があります。ポーリングの実施方法については、Office 365 and Azure Data Availability を参照してください。

インテグレーションから提供されるデータ🔗

正規化されたデータ 汎用的な検知 ベンダー固有の検知
MS Azure Active Directory Identity Protection     CloudAudit, Thirdparty

Event Hubsインテグレーションを開始する🔗

event hubs 経由で連携するには、event hub を使用した Entra のインテグレーション手順 に従ってください。

Azureでアプリケーションを登録する🔗

  1. Azure portal で アプリケーションを登録 します。

    • Name — 任意の説明文字列
    • Supported account types — この組織ディレクトリ内のアカウントのみ

    注意

    次の値は XDR でインテグレーションを作成する際に使用するため、記録しておいてください。

    • Directory (tenant) ID
    • Application (client) ID
  2. アプリケーション権限を設定 します。次の権限が必要です。

    • IdentityRiskEvent.Read.All (application permission)
  3. Grant admin consent for <Azure tenant name> をクリックします。

  4. 証明書をアップロード して、アプリケーションに 資格情報 を提供します。

重要

証明書には有効期限があり、有効期限前に継続して機能させるためには、Microsoft Entra ID と XDR の両方で更新する必要があります。

重要

XDR は、Privacy-Enhanced Mail (PEM) 形式のみをサポートします。PEM形式の詳細については、RFC 7468 を参照してください。

暗号化されたキーおよびクライアントシークレットはサポートされていません

注意

自己署名証明書はサポートされています。

PowerShell または OpenSSL を使用して自己署名 PEM(.pem 拡張子)証明書を生成するには、次のいずれかのコマンドを使用します。

# Prompt user for input

$certname = Read-Host -Prompt "Enter certificate name"
$keyname = Read-Host -Prompt "Enter key name"
$mypwd = Read-Host -Prompt "Enter password" -AsSecureString
$location = Read-Host -Prompt "Enter location"
$cert = New-SelfSignedCertificate -Subject "CN=$certname" -CertStoreLocation "Cert:\CurrentUser\My" -KeyExportPolicy Exportable -KeySpec Signature -KeyLength 2048 -KeyAlgorithm RSA -HashAlgorithm SHA256
Export-PfxCertificate -Cert $cert -FilePath "$location\$certname.pfx" -Password $mypwd
Install-Module -Name PSPKI -Scope CurrentUser
Import-Module -Name PSPKI
Convert-PfxToPem -InputFile "$location\$certname.pfx" -Outputfile "$location\$certname.pem"
# Read the PEM file content

$pemContent = Get-Content "$location\$certname.pem" -Raw
# Extract private key and certificate

$privateKey = $pemContent -replace "(?ms).*?(-----BEGIN PRIVATE KEY-----.+?-----END PRIVATE KEY-----).*", '$1'
$certificate = $pemContent -replace "(?ms).*?(-----BEGIN CERTIFICATE-----.+?-----END CERTIFICATE-----).*", '$1'
# Save private key and certificate to separate files

$privateKey | Set-Content "$location\$keyname.pem"
$certificate | Set-Content "$location\$certname.pem"
Write-Host "Files located at: $location"
pause

注意

前述のコードをテキストファイルにコピーして貼り付け、ファイルを .ps1 拡張子(例: CertGen.ps1)で保存し、PowerShell を使用してスクリプトを実行してください。

注意

使用している PowerShell のバージョンによっては、-Subject でエラーが発生する場合、-Subject-SubjectName に置き換える必要があることがあります。

openssl req -newkey rsa:2048 -nodes -keyout key.pem -x509 -days 365 -out certificate.pem

XDR でインテグレーションを追加する🔗

  1. Taegis Menu から、Integrations → Cloud APIs に移動します。
  2. ページ上部の Add an Integration をクリックします。

    インテグレーションの追加

  3. Optimized タブから、Office 365/Azure をクリックします。

  4. Microsoft Entra Risk Detection の下にある Set Up を選択します。

    インテグレーションの作成

  5. インテグレーションの name を入力します。任意の文字列を指定できます。

  6. Azureでアプリケーションを登録する セクションの 手順1 で取得した Tenant IDApplication Client ID を入力します。
  7. 証明書と、それに関連付けられた秘密鍵をアップロードします。

    インテグレーションの完了

  8. Done を選択して、XDR とのインテグレーションを完了します。