0
1

Delete article

Deleted articles cannot be recovered.

Draft of this article would be also deleted.

Are you sure you want to delete this article?

Azure Entra IDの監査ログおよび認証ログをCortex XSIAMに取り込む方法

0
Posted at

みなさん、こんにちは!

はじめに

Azure Entra ID のログを収集する方法は2つあります。

1.Microsoft Graph API を使用してログを直接取得(ポーリング)する方法 [0]
2.まず Entra ID のログを Event Hub に送信し、その後 Event Hub から取得(ポーリング)する方法[1]
方法 1 は設定が容易で、Event Hub のリソースを必要としないため、クラウドコストを抑えることができます。

一方で、ログ量が多い場合や、後で参照できるように Azure Storage Account にログを保存したい場合は、Event Hub を利用する方法を推奨します。

本記事では、1つ目の方法である Microsoft Graph API を使用して Azure Entra ID のログを収集する方法について解説します。

続いて、「Office 365」インテグレーション(データソース)を設定します。

連携概要

・Azure Entra IDの認証および監査ログをMicrosoft Graph APIから取得します。

・Azure Entra IDの認証ログを収集する時に、デフォルトですべてのサインイベントタイプを収集します。また、以下のイベントも収集可能になります。

  • 非対話型ユーザーサインイン

  • サービスプリンシパルサインイン

  • AzureリソースのマネージドIDサインイン

注釈:

  • Cortex XSIAMがMicrosoft Graph APIのベータ版を利用するため、デフォルトで収集されているイベントタイプが変更される可能性があります。

  • Cortex XSIAMがAzure Entra ログを受信するまでに10分の遅延期間があります。[2]

  • Microsoft Graph API を使用するには、Microsoft Azure Premium 1 または Premium 2 ライセンスが必要です。

データセットについて

Cortex XSIAMが取り込んだデータは、以下のデータセットとして保存されます。

  • msft_azure_ad_raw → Entra IDの認証ログ

  • msft_azure_ad_audit_raw → Entra IDの監査ログ

設定手順

タスク① - Entra ID アプリ登録

Microsoft Entra ID > 管理 > アプリの登録をクリックし、<+新規登録>をクリックする。
image.png

アプリの登録に必要な情報を入力し、<登録>をクリックする。
image.png

アプリが登録されたことを確認し、クライアントIDの値をコピーする。(メモ①)
image.png

タスク② - 作成したアプリの権限

管理 > APIのアクセス許可をクリックする。<+アクセス許可の追加>をクリックする。
image.png

Microsoft Graphを選択する。「AuditLog.Read.All」の権限を選択し、「アクセス許可の追加」をクリックする。
image.png

Microsoft Graphを選択する。「Directory.Read.All」の権限を選択し、「アクセス許可の追加」をクリックする。
image.png
※Azure管理者による承認が必要です。承認が完了すると、ステータス✔が緑色になります。
image.png

タスク③ - クライアントシークレットの作成

アプリの管理画面 > 証明書とシークレットを選択し、<新しいクライアントシークレット>をクリックする。
image.png

説明、有効期限を指定し、<追加>をクリックする。
image.png
シークレットの値をコピーする。 (メモ②)

タスク④ Cortex XSIAMの「Office 365」のデータソース

Settings > Data Sources & Integrations > Add Newをクリックする。「Office 365」を検索し、「Add」をクリックする。
先ほどコピーしたメモ①、②の値を貼り付ける。 ※「Tenant Domain」について、[3]を参照ください。
image.png
image.png

Azure Entra IDへの接続を確認(Test)し、「Enable」をクリックする。

Entra IDのデータセットのログ確認 - XQLクエリ

■msft_azure_ad_raw

dataset = msft_azure_ad_raw | filter (_collector_type contains "Azure_AD_AUTH" )

■msft_azure_ad_audit_raw

dataset = msft_azure_ad_audit_raw | filter (_collector_type contains "Azure_AD_AUDIT" )

参考URL

[0] - https://docs-cortex.paloaltonetworks.com/r/Cortex-XSIAM/Cortex-XSIAM-3.x-Documentation/Ingest-logs-from-Microsoft-Office-365

[1] - https://docs-cortex.paloaltonetworks.com/r/Cortex-XSIAM/Cortex-XSIAM-3.x-Documentation/Ingest-logs-from-Microsoft-Azure-Event-Hub

[2] - https://docs-cortex.paloaltonetworks.com/r/Cortex-XSIAM/Cortex-XSIAM-3.x-Documentation/Ingest-logs-from-Microsoft-Office-365 - To address [Azure reporting latency, there is a 10-minute latency period for Cortex XSIAM to receive Azure AD logs.

[3] - https://learn.microsoft.com/ja-jp/entra/fundamentals/how-to-find-tenant

0
1
0

Register as a new user and use Qiita more conveniently

  1. You get articles that match your needs
  2. You can efficiently read back useful information
  3. You can use dark theme
What you can do with signing up
0
1

Delete article

Deleted articles cannot be recovered.

Draft of this article would be also deleted.

Are you sure you want to delete this article?