你当前正在访问 Microsoft Azure Global Edition 技术文档网站。 如果需要访问由世纪互联运营的 Microsoft Azure 中国技术文档网站,请访问 https://docs.azure.cn。
适用于 Microsoft Sentinel 的 Threat Intelligence Upload Indicators API(预览版)连接器
Microsoft Sentinel 提供了一个数据平面 API,用于从威胁情报平台 (TIP)(例如 Threat Connect、Palo Alto Networks MineMeld、MISP 或其他集成应用程序)引入威胁情报。 威胁指标可能包括 IP 地址、域、URL、文件哈希和电子邮件地址。 有关详细信息,请参阅 Microsoft Sentinel 文档。
这是自动生成的内容。 有关更改,请联系解决方案提供商。
连接器属性
连接器属性 | 说明 |
---|---|
Log Analytics 表 | ThreatIntelligenceIndicator |
数据收集规则支持 | 目前不支持 |
支持的服务 | Microsoft Corporation |
查询示例
所有威胁情报 API 指标
ThreatIntelligenceIndicator
| where SourceSystem !in ('SecurityGraph', 'Azure Sentinel', 'Microsoft Sentinel')
| sort by TimeGenerated desc
供应商安装说明
可以通过下列两种方法之一将威胁情报数据源连接到 Microsoft Sentinel:
使用集成的威胁情报平台 (TIP),例如 Threat Connect、Palo Alto Networks MineMeld、MISP 等。
直接从另一个应用程序调用 Microsoft Sentinel 数据平面 API。
- 注意:连接器的“状态”在此处不会显示为“已连接”,因为数据是通过进行 API 调用引入的。
请按照以下步骤操作来连接到威胁情报:
- 获取 Microsoft Entra ID 访问令牌
[concat('若要向 API 发送请求,需要获取 Azure Active Directory 访问令牌。 可以按照此页面中的说明进行操作:/azure/databricks/dev-tools/api/latest/aad/app-aad-token#get-an-azure-ad-access-token
- 注意:请使用范围值 ', variables('management'), '.default' 请求 AAD 访问令牌)]
- 将指标发送到 Sentinel
可以通过调用上传指标 API 来发送指标。 要详细了解此 API,请单击此处。
HTTP 方法:POST
终结点:
https://api.ti.sentinel.azure.com/workspaces/[WorkspaceID]/threatintelligenceindicators:upload?api-version=2022-07-01
WorkspaceID:指标上传到的工作区。
标头值 1:"Authorization" = "Bearer [来自步骤 1 的 Microsoft Entra ID 访问令牌]"
标头值 2:"Content-Type" = "application/json"
正文:正文是一个 JSON 对象,其中包含 STIX 格式的指标的数组。
后续步骤
有关详细信息,请转到 Azure 市场中的相关解决方案。