你当前正在访问 Microsoft Azure Global Edition 技术文档网站。 如果需要访问由世纪互联运营的 Microsoft Azure 中国技术文档网站,请访问 https://docs.azure.cn

适用于 Microsoft Sentinel 的 Threat Intelligence Upload Indicators API(预览版)连接器

Microsoft Sentinel 提供了一个数据平面 API,用于从威胁情报平台 (TIP)(例如 Threat Connect、Palo Alto Networks MineMeld、MISP 或其他集成应用程序)引入威胁情报。 威胁指标可能包括 IP 地址、域、URL、文件哈希和电子邮件地址。

连接器属性

连接器属性 说明
Log Analytics 表 ThreatIntelligenceIndicator
数据收集规则支持 目前不支持
支持的服务 Microsoft Corporation

查询示例

所有威胁情报 API 指标

ThreatIntelligenceIndicator 
| where SourceSystem !in ('SecurityGraph', 'Azure Sentinel', 'Microsoft Sentinel')
| sort by TimeGenerated desc

供应商安装说明

可以通过下列两种方法之一将威胁情报数据源连接到 Microsoft Sentinel:

  • 使用集成的威胁情报平台 (TIP),例如 Threat Connect、Palo Alto Networks MineMeld、MISP 等。

  • 直接从另一个应用程序调用 Microsoft Sentinel 数据平面 API。

请按照以下步骤操作来连接到威胁情报:

获取 Microsoft Entra 访问令牌

若要向 API 发送请求,需要获取 Microsoft Entra 访问令牌。 可以按照此页中的说明操作:使用 MSAL 获取用户的 Microsoft Entra 令牌

  • 注意:请使用适当的范围值请求 Microsoft Entra 访问令牌。

可以通过调用上传指标 API 来发送指标。 要详细了解此 API,请单击此处


HTTP method: POST 

Endpoint: https://sentinelus.azure-api.net/workspaces/[WorkspaceID]/threatintelligenceindicators:upload?api-version=2022-07-01  

WorkspaceID: the workspace that the indicators are uploaded to.  


Header Value 1: "Authorization" = "Bearer [AAD Access Token from step 1]" 


Header Value 2: "Content-Type" = "application/json"  
 
Body: The body is a JSON object containing an array of indicators in STIX format.'title : 2. Send indicators to Sentinel'

后续步骤

有关详细信息,请转到 Azure 市场中的相关解决方案