Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Примечание.
Этот соединитель данных будет объявлен устаревшим и перестанет собирать данные в июне 2026 г. Мы рекомендуем как можно скорее перейти на новый соединитель данных Threat Intelligence Upload Indicators API, чтобы обеспечить бесперебойный сбор данных. Дополнительные сведения см. в статье Подключение платформы аналитики угроз к Microsoft Sentinel с помощью API отправки.
Многие организации используют решения платформы аналитики угроз (TIP) для агрегирования каналов индикаторов угроз из различных источников. Из агрегированного потока данных данные отбираются и подготавливаются для использования в решениях безопасности, таких как сетевые устройства, решения EDR/XDR или системы управления информацией и событиями безопасности (SIEM), такие как Microsoft Sentinel. Используя коннектор данных TIP, вы можете импортировать индикаторы угроз в Microsoft Sentinel.
Поскольку коннектор данных TIP использует API Microsoft Graph Security tiIndicators для импорта индикаторов угроз, этот коннектор можно использовать для отправки индикаторов в Microsoft Sentinel (а также в другие решения Microsoft для обеспечения безопасности, такие как Defender XDR) из любой другой пользовательской TIP-платформы, которая может взаимодействовать с этим API.
Примечание.
Сведения о доступности функций в облаках для государственных организаций США см. в Microsoft Sentinel таблицах доступности облачных функций для клиентов из государственных организаций США.
Узнайте больше об аналитике угроз в Microsoft Sentinel и, в частности, о продуктах TIP, которые можно интегрировать с Microsoft Sentinel.
Важно!
После 31 марта 2027 г. Microsoft Sentinel больше не будет поддерживаться в портале Azure и будет доступен только в портале Microsoft Defender. Все клиенты, использующие Microsoft Sentinel в портал Azure, будут перенаправлены на портал Defender и будут использовать Microsoft Sentinel только на портале Defender.
Если вы по-прежнему используете Microsoft Sentinel в портал Azure, рекомендуется начать планирование перехода на портал Defender, чтобы обеспечить плавный переход и в полной мере воспользоваться преимуществами унифицированных операций безопасности, предлагаемых Microsoft Defender.
Предварительные условия
Перед началом работы убедитесь, что у вас есть следующие роли и разрешения:
- Чтобы установить, обновить и удалить автономное содержимое или решения в центре содержимого, вам потребуется роль участника Microsoft Sentinel на уровне группы ресурсов.
- Чтобы предоставить разрешения продукту TIP или любому другому пользовательскому приложению, использующим прямую интеграцию с API индикаторов TI Microsoft Graph, необходимо иметь роль администратора безопасности Microsoft Entra или эквивалентные разрешения.
- Для хранения индикаторов угроз необходимо иметь разрешения на чтение и запись в рабочей области Microsoft Sentinel.
Регистрация приложения и включение соединителя TIP
Чтобы импортировать индикаторы угроз в Microsoft Sentinel из интегрированного решения TIP или пользовательского решения для аналитики угроз, выполните следующие действия.
- Получите идентификатор приложения и секрет клиента из Microsoft Entra ID.
- Введите эти сведения в решение TIP или пользовательское приложение.
- Включите соединитель данных TIP в Microsoft Sentinel.
Зарегистрируйтесь для получения идентификатора приложения и секрета клиента из Microsoft Entra ID
Независимо от того, используете ли вы платформу TIP или пользовательское решение, API tiIndicators требует некоторой базовой информации, чтобы вы могли подключить свой поток данных к API и отправлять индикаторы угроз. Вам понадобятся следующие три сведения:
- Идентификатор приложения (клиента)
- Идентификатор каталога (арендатора)
- Секрет клиента
Вы можете получить идентификатор приложения, идентификатор арендатора и секрет клиента из Microsoft Entra ID через регистрацию приложения, которая включает следующие три шага:
- Зарегистрируйте приложение с помощью Microsoft Entra ID.
- Укажите разрешения, необходимые приложению для подключения к API tiIndicators Microsoft Graph и отправки индикаторов угроз.
- Получите согласие вашей организации на предоставление разрешений API Microsoft Graph tiIndicators для этого приложения.
Регистрация приложения с помощью Microsoft Entra ID
Зарегистрируйте приложение в Microsoft Entra ID, чтобы получить идентификатор приложения и идентификатор арендатора, необходимые для интеграции с TIP.
В портал Azure перейдите к Microsoft Entra ID.
В меню выберите Регистрация приложений, а затем — Новая регистрация.
Выберите имя для регистрации приложения, выберите Один клиент, а затем — Зарегистрировать.
На открываемом экране скопируйте значения идентификатора приложения (клиента) и идентификатора каталога (клиента). Вам понадобится идентификатор приложения и идентификатор арендатора позже, чтобы настроить TIP или пользовательское решение для отправки индикаторов угроз в Microsoft Sentinel. Третий фрагмент необходимой информации, секрет клиента, приходит позже.
Укажите разрешения, необходимые приложению
Предоставьте приложению разрешение API, необходимое для отправки индикаторов угроз.
Назад на главную страницу Microsoft Entra ID.
В меню выберите Регистрация приложений, а затем выберите только что зарегистрированное приложение.
В меню выберите Разрешения> APIДобавить разрешение.
На странице Выбор API выберите API Microsoft Graph . Затем выберите разрешения Microsoft Graph из списка.
В командной строке Какой тип разрешений требуется приложению? выберите Разрешения приложения. Разрешения приложений используются приложениями, которые аутентифицируются с помощью app ID и секретов приложений (API-ключей).
Выберите ThreatIndicators.ReadWrite.OwnedBy, а затем Add permissions, чтобы добавить разрешение ThreatIndicators.ReadWrite.OwnedBy в список разрешений вашего приложения.
Получите согласие вашей организации на предоставление этих разрешений
Для предоставления согласия требуется привилегированная роль. Дополнительные сведения см. в разделе Предоставление согласия администратора на уровне клиента приложению.
После того как вашему приложению будет предоставлено согласие, рядом с Состояние появится зеленая галочка.
После регистрации приложения и предоставления разрешений необходимо получить секрет клиента для приложения.
Назад на главную страницу Microsoft Entra ID.
В меню выберите Регистрация приложений, а затем выберите только что зарегистрированное приложение.
В меню выберите Сертификаты & секреты. Затем выберите Новый секрет клиента , чтобы получить секрет (ключ API) для приложения.
Выберите Добавить, а затем скопируйте секрет клиента.
Важно!
Прежде чем покинуть этот экран, необходимо скопировать секрет клиента. Вы не сможете получить этот секрет снова, если уйдете с этой страницы. Вам нужен клиентский секрет при настройке TIP или кастомного решения.
Введите ID приложения, идентификатор арендатора и секрет клиента в своё решение TIP или пользовательское приложение
Теперь у вас есть все три необходимых компонента, чтобы настроить TIP или пользовательское решение для отправки индикаторов угроз в Microsoft Sentinel:
- Идентификатор приложения (клиента)
- Идентификатор каталога (арендатора)
- Секрет клиента
При необходимости введите эти значения в конфигурацию интегрированного решения TIP или пользовательского решения.
Для целевого продукта укажите Azure Sentinel. (Указание Microsoft Sentinel приводит к ошибке.)
Для действия укажите оповещение.
После завершения настройки вашего TIP или кастомного решения с идентификатором приложения, идентификатором арендатора и секретом клиента, индикаторы угрозы отправляются из вашего TIP или пользовательского решения через Microsoft Graph tiIndicators API, ориентированный на Microsoft Sentinel.
Включение соединителя данных TIP в Microsoft Sentinel
Последним шагом в процессе интеграции является включение соединителя данных TIP в Microsoft Sentinel. Включение коннектора данных TIP позволяет Microsoft Sentinel получать индикаторы угроз, отправляемые от вашего TIP или кастомного решения. Эти индикаторы доступны для всех Microsoft Sentinel рабочих областей вашей организации. Чтобы включить соединитель данных TIP для каждой рабочей области, выполните следующие действия.
Для Microsoft Sentinel в портал Azure в разделе Управление содержимым выберите Центр содержимого.
Для Microsoft Sentinel на портале Defender выберите Microsoft Sentinel>Управление содержимым>Центр содержимого.Найдите и выберите решение Аналитика угроз .
Нажмите кнопку
Установка и обновление .Дополнительные сведения об управлении компонентами решения см. в статье Обнаружение и развертывание готового содержимого.
Чтобы настроить соединитель данных TIP, выберите Конфигурация>Соединители данных.
Найдите и выберите соединитель данных Threat Intelligence Platforms - BEING DEPRECATED, а затем выберите Открыть страницу соединителя.
Поскольку вы уже завершили регистрацию приложения и настроили свой TIP или кастомное решение для отправки индикаторов угрозы, выберите Connect , чтобы завершить включение коннектора данных TIP.
Через несколько минут индикаторы угроз должны начать поступать в эту рабочую область Microsoft Sentinel. Новые индикаторы можно найти на панели Аналитика угроз, доступ к которой можно получить из меню Microsoft Sentinel.
Связанные материалы
Соединитель данных TIP, описанный здесь, использует API Microsoft Graph Security tiIndicator, который находится на пути к отключению. Чтобы подключить TIP с помощью рекомендуемого метода, см. Подключение TIP с помощью API отправки данных.