收集 Microsoft Entra ID 組織環境比對內容資料 (原稱 Azure Active Directory) 記錄

剖析器版本:12.0

支援語言:

本文說明如何使用第三方 API 設定 Google Security Operations 資訊提供,以收集 Microsoft Entra ID (舊稱 Azure Active Directory) 機構比對內容資料。

Microsoft Entra ID 組織內容會提供 Microsoft Entra ID 租戶的目錄資訊,例如使用者。這不是事件或記錄資料,而是目錄狀態的定期快照,可為 Google SecOps 中的其他記錄類型提供身分脈絡。

事前準備

請確認您已完成下列事前準備事項:

  • Google SecOps 執行個體。
  • Microsoft Azure 入口網站的特殊權限存取權。
  • 授予管理員同意聲明時,必須具備下列其中一個角色:
    • 全域管理員:可針對任何 API 授予任何權限的同意聲明。
    • Privileged Role Administrator - can grant consent for any permission, for any API.

設定 IP 許可清單

建立動態饋給前,請先在 Microsoft Azure 網路設定或條件存取政策中,將 Google SecOps IP 範圍加入允許清單。

取得 Google SecOps IP 範圍

  1. 依序前往「SIEM 設定」>「動態饋給」
  2. 按一下「新增動態消息」
  3. 請注意動態饋給建立介面中顯示的 IP 範圍。
  4. 或者,您也可以使用 Feed Management API,透過程式擷取 IP 範圍。

設定工作負載身分的條件式存取權 (如有需要)

如果貴機構使用條件存取政策,限制存取位置:

  1. Microsoft Entra 系統管理中心,依序前往「Protection」(保護) >「Conditional Access」(條件式存取) >「Named locations」(具名位置)
  2. 按一下「+ 新增地點」
  3. 提供下列設定詳細資料:
    • 「Name」(名稱):輸入 Google SecOps IP Ranges
    • 標示為信任地點:視您的安全政策而定。
    • IP 範圍:以 CIDR 標記法新增每個 Google SecOps IP 範圍。
  4. 點選「建立」
  5. 前往「條件存取」>「原則」
  6. 如要為工作負載身分套用任何政策,請為名為 Google SecOps IP Ranges 的位置或特定服務主體設定排除條件。

設定 Microsoft Entra 應用程式註冊

建立應用程式註冊

  1. 登入 Microsoft Entra 系統管理中心Azure 入口網站
  2. 依序前往「身分識別」>「應用程式」>「應用程式註冊」
  3. 按一下 [新增註冊]
  4. 提供下列設定詳細資料:
    • 名稱:輸入描述性名稱 (例如 Google SecOps Entra ID Context Integration)。
    • 支援的帳戶類型:選取「Accounts in this organizational directory only (Single tenant)」
    • 重新導向 URI:留空 (服務主體驗證不需要)。
  5. 按一下「註冊」
  6. 註冊完成後,請複製並儲存下列值:
    • 應用程式 (用戶端) ID
    • 目錄 (租戶) ID

設定 API 權限

整合作業需要下列 Microsoft Graph 應用程式權限,才能讀取目錄物件:

  1. 在應用程式註冊中,前往「API permissions」
  2. 按一下「新增權限」
  3. 依序選取「Microsoft Graph」>「應用程式權限」
  4. 搜尋並選取下列權限:
    • Directory.Read.All - 讀取目錄資料 (使用者、群組、機構結構) 時必須具備這項權限。
    • User.Read.All:讀取使用者個人資料資料時必須具備這項權限。
    • Group.Read.All:讀取群組成員資料時必須具備這項權限。
    • Device.Read.All - 讀取裝置資訊時必須具備這項權限。
  5. 按一下「Add permissions」。
  6. 按一下「Grant admin consent for [Your Organization]」
  7. 確認「狀態」欄顯示所有權限的「已授予 [貴機構]」

權限 類型 說明
Directory.Read.All 應用程式 讀取目錄資料
User.Read.All 應用程式 讀取所有使用者的完整個人資料
Group.Read.All 應用程式 讀取所有群組
Device.Read.All 應用程式 讀取所有裝置資訊

如要擷取每次登入時套用的條件式存取權政策詳細資料,您必須具備其他權限。根據 Microsoft 關於 Microsoft Graph API signin-list 端點的文件,如要存取這類資料,必須具備這些選用權限。

條件式存取政策的選用權限

如果貴機構需要收集每個登入作業套用的條件式存取政策資料,您必須在 Microsoft Entra 應用程式註冊中,授予下列至少一項選用的 Microsoft Graph 應用程式權限:

  • Policy.Read.All:允許讀取所有政策。
  • Policy.Read.ConditionalAccess:允許讀取條件式存取政策。
  • Policy.ReadWrite.ConditionalAccess:允許讀取及寫入條件式存取政策。

這些權限可讓應用程式查看登入記錄中的 appliedConditionalAccessPolicy 物件。

如需更多詳細資料,請參閱 Microsoft Graph API signIn-list權限的 API 說明文件:Microsoft Graph API 登入清單權限

建立用戶端密鑰

  1. 在應用程式註冊中,前往「Certificates & secrets」
  2. 按一下 [新增用戶端密碼]
  3. 請提供下列設定詳細資料:

    • 說明:輸入描述性名稱 (例如 Google SecOps Feed)。
    • 到期:選取到期時間。
  4. 按一下「新增」。

  5. 立即複製用戶端密鑰的「值」

    重要事項:密鑰值只會顯示一次,離開這個頁面後就無法擷取。如果遺失該值,就必須建立新的用戶端密鑰。

設定動態饋給

在 Google SecOps 平台中,有兩種不同的進入點可設定動態饋給:

  • 依序點選「SIEM 設定」>「動態消息」>「新增動態消息」
  • 依序點選「內容中心」「內容包」「開始使用」

在 Google SecOps 中設定資訊提供,擷取 Azure AD 組織環境資料

  1. 按一下「Azure Platform」套件。
  2. 找出「Azure AD Organizational Context」記錄類型。
  3. 為下列欄位指定值:

    • 來源類型:第三方 API (建議)
    • OAuth 用戶端 ID:輸入應用程式註冊時的應用程式 (用戶端) ID
    • OAuth 用戶端密鑰:輸入您先前複製的用戶端密鑰值
    • 租戶 ID:輸入應用程式註冊中的目錄 (租戶) ID,格式為 UUID (例如 0fc279f9-fe30-41be-97d3-abe1d7681418)。
    • 擷取裝置:選取是否要在使用者環境中擷取裝置資訊。設為 True 即可納入裝置資料。
    • 擷取群組:選取是否要在使用者環境中擷取群組成員資訊。設為 True 即可納入群組資料。
    • API 完整路徑:Microsoft Graph REST API 端點網址:

      graph.microsoft.com/beta
      
    • API 驗證端點:Microsoft Active Directory 驗證端點:

      login.microsoftonline.com
      

    進階選項:

    • 資產命名空間資產命名空間
    • 擷取標籤:要套用至這個動態饋給事件的標籤。
  4. 點選「建立動態饋給」

建立動態饋給後,系統會定期擷取比對內容資料。初始目錄快照最多可能需要 24 小時,才會顯示在 Google SecOps 中。

如要進一步瞭解如何為這個產品系列中的不同記錄類型設定多個動態饋給,請參閱「依產品設定動態饋給」。

如要進一步瞭解 Google Security Operations 動態消息,請參閱 Google Security Operations 動態消息說明文件。如要瞭解各動態饋給類型的規定,請參閱「依類型設定動態饋給」。如果在建立動態饋給時遇到問題,請與 Google Security Operations 支援團隊聯絡

地區端點

如要在主權雲端中部署 Microsoft Entra ID,請使用適當的區域端點:

雲端環境 API 完整路徑 API 驗證端點
全球 graph.microsoft.com/beta login.microsoftonline.com
美國政府 L4 graph.microsoft.us/beta login.microsoftonline.us
美國政府 L5 (國防部) dod-graph.microsoft.us/beta login.microsoftonline.us
中國 (21Vianet) microsoftgraph.chinacloudapi.cn/beta login.chinacloudapi.cn

UDM 對應表

記錄欄位 UDM 對應 邏輯
extension_wfc_AccountingUnitName_label entity.labels 已合併
extension_wfc_execDescription_label entity.labels 已合併
extension_wfc_groupDescription_label entity.labels 已合併
extension_wfc_orgDescription_label entity.labels 已合併
wfc_AccountType_label entity.labels 已合併
user entity.user 已重新命名/對應
createdDateTime metadata.event_timestamp 已剖析為 RFC3339
gopher-device-item.createdDateTime metadata.event_timestamp 已剖析為 RFC3339
不適用 metadata.entity_type 常數:USER
不適用 metadata.event_metadata.log_type 常數:AZURE_AD_CONTEXT
不適用 metadata.product_name 常數:Azure Active Directory
不適用 metadata.vendor_name 常數:Microsoft

變更記錄

查看這個剖析器的變更記錄

還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求解答。