收集 Microsoft Entra ID 组织情境数据(以前称为 Azure Active Directory)日志
解析器版本: 12.0
本文介绍如何使用第三方 API 设置 Google Security Operations Feed,以收集 Microsoft Entra ID(以前称为 Azure Active Directory)组织情境数据。
Microsoft Entra ID 组织上下文提供来自 Microsoft Entra ID 租户的目录信息,例如用户。这不是事件或日志数据,而是目录状态的定期快照,可使用身份上下文丰富 Google SecOps 中的其他日志类型。
准备工作
请确保满足以下前提条件:
- Google SecOps 实例。
- 对 Microsoft Azure 门户的特权访问权限。
- 拥有以下角色之一,以便授予管理员同意书:
- 全局管理员 - 可以为任何 API 的任何权限授予同意书。
- 特权角色管理员 - 可以为任何 API 的任何权限授予同意书。
制定 IP 许可名单
在创建 Feed 之前,您必须在 Microsoft Azure 网络设置或条件式访问权限政策中将 Google SecOps IP 范围列入许可名单。
获取 Google SecOps IP 范围
- 依次前往 SIEM 设置 > Feed。
- 点击 Add New Feed (添加新 Feed)。
- 记下 Feed 创建界面中显示的 IP 范围。
- 或者,使用 Feed 管理 API 以编程方式检索 IP 范围。
为工作负载身份配置条件式访问权限(如果需要)
如果您的组织使用按位置限制访问权限的条件式访问权限政策,请执行以下操作:
- 在 Microsoft Entra 管理中心 中,依次前往 保护 > 条件式访问权限 > 命名位置。
- 点击 + 新位置。
- 提供以下配置详细信息:
- 名称:输入
Google SecOps IP Ranges。 - 标记为可信位置:可选,具体取决于您的安全政策。
- IP 范围:以 CIDR 表示法添加每个 Google SecOps IP 范围。
- 名称:输入
- 点击创建 。
- 前往条件式访问权限 > 政策。
- 对于适用于工作负载身份的任何政策,请为
Google SecOps IP Ranges命名位置或特定服务正文配置排除项。
配置 Microsoft Entra 应用注册
创建应用注册
- 登录 Microsoft Entra 管理中心 或 Azure 门户。
- 依次前往身份 > 应用 > 应用注册。
- 点击 New registration (新注册)。
- 提供以下配置详细信息:
- 名称:输入描述性名称(例如
Google SecOps Entra ID Context Integration)。 - 支持的账号类型:选择仅此组织目录中的账号(单租户)。
- 重定向 URI:留空(服务正文身份验证不需要此项)。
- 名称:输入描述性名称(例如
- 点击注册 。
- 注册后,复制并保存以下值:
- 应用(客户端)ID
- 目录(租户)ID
配置 API 权限
此集成需要以下 Microsoft Graph 应用权限才能读取目录对象:
- 在应用注册中,前往 API 权限 。
- 点击添加权限 。
- 选择 Microsoft Graph > 应用权限。
- 搜索并选择以下权限:
- Directory.Read.All - 读取目录数据(用户、群组、组织结构)时需要此权限。
- User.Read.All - 读取用户个人资料数据时需要此权限。
- Group.Read.All - 读取群组成员资格数据时需要此权限。
- Device.Read.All - 读取设备信息时需要此权限。
- 点击添加权限 。
- 点击为 [您的组织]授予管理员同意书 。
验证状态 列是否针对所有权限显示已为 [您的组织]授予 。
| 权限 | 类型 | 说明 |
|---|---|---|
| Directory.Read.All | 应用 | 读取目录数据 |
| User.Read.All | 应用 | 读取所有用户的完整个人资料 |
| Group.Read.All | 应用 | 读取所有群组 |
| Device.Read.All | 应用 | 读取所有设备信息 |
如需检索有关每次登录时应用的条件式访问权限政策的详细信息,还需要其他权限。根据 Microsoft 关于 Microsoft Graph API signin-list 端点的文档,您必须拥有这些可选权限才能访问此类数据。
条件式访问权限政策的可选权限
如果您的组织需要收集有关每次登录时应用的条件式访问权限政策的数据,您必须在 Microsoft Entra 应用注册中授予至少一项以下 可选 Microsoft Graph 应用权限:
- Policy.Read.All:允许读取所有政策。
- Policy.Read.ConditionalAccess:允许读取条件式访问权限政策。
- Policy.ReadWrite.ConditionalAccess:允许读取和写入条件式访问权限政策。
借助这些权限,应用可以在登录日志中看到 appliedConditionalAccessPolicy 对象。
如需了解详情,请参阅 Microsoft Graph API 文档,了解 signIn-list 权限:Microsoft Graph API signin-list 权限。
创建客户端密钥
- 在应用注册中,前往证书和密钥 。
- 点击 New client secret (新建客户端密钥)。
提供以下配置详细信息:
- 说明:输入描述性名称(例如
Google SecOps Feed)。 - 失效时间:选择失效期限。
- 说明:输入描述性名称(例如
点击 Add (添加)。
立即复制客户端密钥的值 。
重要提示:密钥值仅显示一次,离开此页面后无法检索。如果您丢失了该值,则必须创建一个新的客户端密钥。
设置 Feed
您可以通过以下两种不同的入口点在 Google SecOps 平台中设置 Feed:
- SIEM 设置 > Feed > 添加新 Feed
- 内容中心 > 内容包 > 开始使用
在 Google SecOps 中配置 Feed 以注入 Azure AD 组织情境数据
- 点击 Azure 平台 包。
- 找到 Azure AD 组织上下文 日志类型。
为以下字段指定值:
- 来源类型:第三方 API(推荐)
- OAuth 客户端 ID:输入应用注册中的应用(客户端)ID。
- OAuth 客户端密钥:输入您之前复制的客户端密钥值。
- 租户 ID:以 UUID 格式输入应用注册中的目录(租户)ID(例如
0fc279f9-fe30-41be-97d3-abe1d7681418)。 - 检索设备:选择是否在用户上下文中检索设备信息。设置为 True 以包含设备数据。
- 检索群组:选择是否在用户上下文中检索群组成员资格信息。设置为 True 以包含群组数据。
API 完整路径:Microsoft Graph REST API 端点网址:
graph.microsoft.com/betaAPI 身份验证端点:Microsoft Active Directory 身份验证端点:
login.microsoftonline.com
高级选项:
- 资产命名空间:资产命名空间。
- 注入标签:要应用于此 Feed 中的事件的标签。
点击创建 Feed 。
创建 Feed 后,系统会定期检索情境数据。初始目录快照可能需要 24 小时才会显示在 Google SecOps 中。
如需详细了解如何为此产品系列中的不同日志类型配置多个 Feed,请参阅按产品配置 Feed。
如需详细了解 Google Security Operations Feed,请参阅 Google Security Operations Feed 文档。如需了解每种 Feed 类型的要求,请参阅按类型配置 Feed。 如果您在创建 Feed 时遇到问题,请与 Google Security Operations 支持团队联系。
区域端点
对于主权云中的 Microsoft Entra ID 部署,请使用相应的区域端点:
| 云环境 | API 完整路径 | API 身份验证端点 |
|---|---|---|
| 全球 | graph.microsoft.com/beta |
login.microsoftonline.com |
| 美国政府 L4 | graph.microsoft.us/beta |
login.microsoftonline.us |
| 美国政府 L5 (DOD) | dod-graph.microsoft.us/beta |
login.microsoftonline.us |
| 中国(世纪互联) | microsoftgraph.chinacloudapi.cn/beta |
login.chinacloudapi.cn |
UDM 映射表
| 日志字段 | UDM 映射 | 逻辑 |
|---|---|---|
extension_wfc_AccountingUnitName_label |
entity.labels |
已合并 |
extension_wfc_execDescription_label |
entity.labels |
已合并 |
extension_wfc_groupDescription_label |
entity.labels |
已合并 |
extension_wfc_orgDescription_label |
entity.labels |
已合并 |
wfc_AccountType_label |
entity.labels |
已合并 |
user |
entity.user |
已重命名/已映射 |
createdDateTime |
metadata.event_timestamp |
解析为 RFC3339 |
gopher-device-item.createdDateTime |
metadata.event_timestamp |
解析为 RFC3339 |
| 不适用 | metadata.entity_type |
常量:USER |
| 不适用 | metadata.event_metadata.log_type |
常量:AZURE_AD_CONTEXT |
| 不适用 | metadata.product_name |
常量:Azure Active Directory |
| 不适用 | metadata.vendor_name |
常量:Microsoft |