收集 Microsoft Entra ID 組織環境比對內容資料 (原稱 Azure Active Directory) 記錄
剖析器版本:12.0
本文說明如何使用第三方 API 設定 Google Security Operations 資訊提供,以收集 Microsoft Entra ID (舊稱 Azure Active Directory) 機構比對內容資料。
Microsoft Entra ID 組織內容會提供 Microsoft Entra ID 租戶的目錄資訊,例如使用者。這不是事件或記錄資料,而是目錄狀態的定期快照,可為 Google SecOps 中的其他記錄類型提供身分脈絡。
事前準備
請確認您已完成下列事前準備事項:
- Google SecOps 執行個體。
- Microsoft Azure 入口網站的特殊權限存取權。
- 授予管理員同意聲明時,必須具備下列其中一個角色:
- 全域管理員:可針對任何 API 授予任何權限的同意聲明。
- Privileged Role Administrator - can grant consent for any permission, for any API.
設定 IP 許可清單
建立動態饋給前,請先在 Microsoft Azure 網路設定或條件存取政策中,將 Google SecOps IP 範圍加入允許清單。
取得 Google SecOps IP 範圍
- 依序前往「SIEM 設定」>「動態饋給」。
- 按一下「新增動態消息」。
- 請注意動態饋給建立介面中顯示的 IP 範圍。
- 或者,您也可以使用 Feed Management API,透過程式擷取 IP 範圍。
設定工作負載身分的條件式存取權 (如有需要)
如果貴機構使用條件存取政策,限制存取位置:
- 在 Microsoft Entra 系統管理中心,依序前往「Protection」(保護) >「Conditional Access」(條件式存取) >「Named locations」(具名位置)。
- 按一下「+ 新增地點」。
- 提供下列設定詳細資料:
- 「Name」(名稱):輸入
Google SecOps IP Ranges。 - 標示為信任地點:視您的安全政策而定。
- IP 範圍:以 CIDR 標記法新增每個 Google SecOps IP 範圍。
- 「Name」(名稱):輸入
- 點選「建立」。
- 前往「條件存取」>「原則」。
- 如要為工作負載身分套用任何政策,請為名為
Google SecOps IP Ranges的位置或特定服務主體設定排除條件。
設定 Microsoft Entra 應用程式註冊
建立應用程式註冊
- 登入 Microsoft Entra 系統管理中心或 Azure 入口網站。
- 依序前往「身分識別」>「應用程式」>「應用程式註冊」。
- 按一下 [新增註冊]。
- 提供下列設定詳細資料:
- 名稱:輸入描述性名稱 (例如
Google SecOps Entra ID Context Integration)。 - 支援的帳戶類型:選取「Accounts in this organizational directory only (Single tenant)」。
- 重新導向 URI:留空 (服務主體驗證不需要)。
- 名稱:輸入描述性名稱 (例如
- 按一下「註冊」。
- 註冊完成後,請複製並儲存下列值:
- 應用程式 (用戶端) ID
- 目錄 (租戶) ID
設定 API 權限
整合作業需要下列 Microsoft Graph 應用程式權限,才能讀取目錄物件:
- 在應用程式註冊中,前往「API permissions」。
- 按一下「新增權限」。
- 依序選取「Microsoft Graph」>「應用程式權限」。
- 搜尋並選取下列權限:
- Directory.Read.All - 讀取目錄資料 (使用者、群組、機構結構) 時必須具備這項權限。
- User.Read.All:讀取使用者個人資料資料時必須具備這項權限。
- Group.Read.All:讀取群組成員資料時必須具備這項權限。
- Device.Read.All - 讀取裝置資訊時必須具備這項權限。
- 按一下「Add permissions」。
- 按一下「Grant admin consent for [Your Organization]」。
確認「狀態」欄顯示所有權限的「已授予 [貴機構]」。
| 權限 | 類型 | 說明 |
|---|---|---|
| Directory.Read.All | 應用程式 | 讀取目錄資料 |
| User.Read.All | 應用程式 | 讀取所有使用者的完整個人資料 |
| Group.Read.All | 應用程式 | 讀取所有群組 |
| Device.Read.All | 應用程式 | 讀取所有裝置資訊 |
如要擷取每次登入時套用的條件式存取權政策詳細資料,您必須具備其他權限。根據 Microsoft 關於 Microsoft Graph API signin-list 端點的文件,如要存取這類資料,必須具備這些選用權限。
條件式存取政策的選用權限
如果貴機構需要收集每個登入作業套用的條件式存取政策資料,您必須在 Microsoft Entra 應用程式註冊中,授予下列至少一項選用的 Microsoft Graph 應用程式權限:
- Policy.Read.All:允許讀取所有政策。
- Policy.Read.ConditionalAccess:允許讀取條件式存取政策。
- Policy.ReadWrite.ConditionalAccess:允許讀取及寫入條件式存取政策。
這些權限可讓應用程式查看登入記錄中的 appliedConditionalAccessPolicy 物件。
如需更多詳細資料,請參閱 Microsoft Graph API signIn-list權限的 API 說明文件:Microsoft Graph API 登入清單權限。
建立用戶端密鑰
- 在應用程式註冊中,前往「Certificates & secrets」。
- 按一下 [新增用戶端密碼]。
請提供下列設定詳細資料:
- 說明:輸入描述性名稱 (例如
Google SecOps Feed)。 - 到期:選取到期時間。
- 說明:輸入描述性名稱 (例如
按一下「新增」。
立即複製用戶端密鑰的「值」。
重要事項:密鑰值只會顯示一次,離開這個頁面後就無法擷取。如果遺失該值,就必須建立新的用戶端密鑰。
設定動態饋給
在 Google SecOps 平台中,有兩種不同的進入點可設定動態饋給:
- 依序點選「SIEM 設定」>「動態消息」>「新增動態消息」
- 依序點選「內容中心」「內容包」「開始使用」
在 Google SecOps 中設定資訊提供,擷取 Azure AD 組織環境資料
- 按一下「Azure Platform」套件。
- 找出「Azure AD Organizational Context」記錄類型。
為下列欄位指定值:
- 來源類型:第三方 API (建議)
- OAuth 用戶端 ID:輸入應用程式註冊時的應用程式 (用戶端) ID。
- OAuth 用戶端密鑰:輸入您先前複製的用戶端密鑰值。
- 租戶 ID:輸入應用程式註冊中的目錄 (租戶) ID,格式為 UUID (例如
0fc279f9-fe30-41be-97d3-abe1d7681418)。 - 擷取裝置:選取是否要在使用者環境中擷取裝置資訊。設為 True 即可納入裝置資料。
- 擷取群組:選取是否要在使用者環境中擷取群組成員資訊。設為 True 即可納入群組資料。
API 完整路徑:Microsoft Graph REST API 端點網址:
graph.microsoft.com/betaAPI 驗證端點:Microsoft Active Directory 驗證端點:
login.microsoftonline.com
進階選項:
- 資產命名空間:資產命名空間。
- 擷取標籤:要套用至這個動態饋給事件的標籤。
點選「建立動態饋給」。
建立動態饋給後,系統會定期擷取比對內容資料。初始目錄快照最多可能需要 24 小時,才會顯示在 Google SecOps 中。
如要進一步瞭解如何為這個產品系列中的不同記錄類型設定多個動態饋給,請參閱「依產品設定動態饋給」。
如要進一步瞭解 Google Security Operations 動態消息,請參閱 Google Security Operations 動態消息說明文件。如要瞭解各動態饋給類型的規定,請參閱「依類型設定動態饋給」。如果在建立動態饋給時遇到問題,請與 Google Security Operations 支援團隊聯絡。
地區端點
如要在主權雲端中部署 Microsoft Entra ID,請使用適當的區域端點:
| 雲端環境 | API 完整路徑 | API 驗證端點 |
|---|---|---|
| 全球 | graph.microsoft.com/beta |
login.microsoftonline.com |
| 美國政府 L4 | graph.microsoft.us/beta |
login.microsoftonline.us |
| 美國政府 L5 (國防部) | dod-graph.microsoft.us/beta |
login.microsoftonline.us |
| 中國 (21Vianet) | microsoftgraph.chinacloudapi.cn/beta |
login.chinacloudapi.cn |
UDM 對應表
| 記錄欄位 | UDM 對應 | 邏輯 |
|---|---|---|
extension_wfc_AccountingUnitName_label |
entity.labels |
已合併 |
extension_wfc_execDescription_label |
entity.labels |
已合併 |
extension_wfc_groupDescription_label |
entity.labels |
已合併 |
extension_wfc_orgDescription_label |
entity.labels |
已合併 |
wfc_AccountType_label |
entity.labels |
已合併 |
user |
entity.user |
已重新命名/對應 |
createdDateTime |
metadata.event_timestamp |
已剖析為 RFC3339 |
gopher-device-item.createdDateTime |
metadata.event_timestamp |
已剖析為 RFC3339 |
| 不適用 | metadata.entity_type |
常數:USER |
| 不適用 | metadata.event_metadata.log_type |
常數:AZURE_AD_CONTEXT |
| 不適用 | metadata.product_name |
常數:Azure Active Directory |
| 不適用 | metadata.vendor_name |
常數:Microsoft |
變更記錄
還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求解答。