你当前正在访问 Microsoft Azure Global Edition 技术文档网站。 如果需要访问由世纪互联运营的 Microsoft Azure 中国技术文档网站,请访问 https://docs.azure.cn。
适用于 Microsoft Sentinel 的 Threat Intelligence Upload Indicators API(预览版)连接器
Microsoft Sentinel 提供了一个数据平面 API,用于从威胁情报平台 (TIP)(例如 Threat Connect、Palo Alto Networks MineMeld、MISP 或其他集成应用程序)引入威胁情报。 威胁指标可能包括 IP 地址、域、URL、文件哈希和电子邮件地址。
连接器属性
连接器属性 | 说明 |
---|---|
Log Analytics 表 | ThreatIntelligenceIndicator |
数据收集规则支持 | 目前不支持 |
支持的服务 | Microsoft Corporation |
查询示例
所有威胁情报 API 指标
ThreatIntelligenceIndicator
| where SourceSystem !in ('SecurityGraph', 'Azure Sentinel', 'Microsoft Sentinel')
| sort by TimeGenerated desc
供应商安装说明
可以通过下列两种方法之一将威胁情报数据源连接到 Microsoft Sentinel:
使用集成的威胁情报平台 (TIP),例如 Threat Connect、Palo Alto Networks MineMeld、MISP 等。
直接从另一个应用程序调用 Microsoft Sentinel 数据平面 API。
请按照以下步骤操作来连接到威胁情报:
获取 Microsoft Entra 访问令牌
若要向 API 发送请求,需要获取 Microsoft Entra 访问令牌。 可以按照此页中的说明操作:使用 MSAL 获取用户的 Microsoft Entra 令牌。
- 注意:请使用适当的范围值请求 Microsoft Entra 访问令牌。
可以通过调用上传指标 API 来发送指标。 要详细了解此 API,请单击此处。
HTTP method: POST
Endpoint: https://sentinelus.azure-api.net/workspaces/[WorkspaceID]/threatintelligenceindicators:upload?api-version=2022-07-01
WorkspaceID: the workspace that the indicators are uploaded to.
Header Value 1: "Authorization" = "Bearer [AAD Access Token from step 1]"
Header Value 2: "Content-Type" = "application/json"
Body: The body is a JSON object containing an array of indicators in STIX format.'title : 2. Send indicators to Sentinel'
后续步骤
有关详细信息,请转到 Azure 市场中的相关解决方案。