你当前正在访问 Microsoft Azure Global Edition 技术文档网站。 如果需要访问由世纪互联运营的 Microsoft Azure 中国技术文档网站,请访问 https://docs.azure.cn

适用于 Microsoft Sentinel 的 Threat Intelligence Upload Indicators API(预览版)连接器

Microsoft Sentinel 提供了一个数据平面 API,用于从威胁情报平台 (TIP)(例如 Threat Connect、Palo Alto Networks MineMeld、MISP 或其他集成应用程序)引入威胁情报。 威胁指标可能包括 IP 地址、域、URL、文件哈希和电子邮件地址。 有关详细信息,请参阅 Microsoft Sentinel 文档

这是自动生成的内容。 有关更改,请联系解决方案提供商。

连接器属性

连接器属性 说明
Log Analytics 表 ThreatIntelligenceIndicator
数据收集规则支持 目前不支持
支持的服务 Microsoft Corporation

查询示例

所有威胁情报 API 指标

ThreatIntelligenceIndicator 
| where SourceSystem !in ('SecurityGraph', 'Azure Sentinel', 'Microsoft Sentinel')
| sort by TimeGenerated desc

供应商安装说明

可以通过下列两种方法之一将威胁情报数据源连接到 Microsoft Sentinel:

使用集成的威胁情报平台 (TIP),例如 Threat Connect、Palo Alto Networks MineMeld、MISP 等。

直接从另一个应用程序调用 Microsoft Sentinel 数据平面 API。

  • 注意:连接器的“状态”在此处不会显示为“已连接”,因为数据是通过进行 API 调用引入的。

请按照以下步骤操作来连接到威胁情报:

  1. 获取 Microsoft Entra ID 访问令牌

[concat('若要向 API 发送请求,需要获取 Azure Active Directory 访问令牌。 可以按照此页面中的说明进行操作:/azure/databricks/dev-tools/api/latest/aad/app-aad-token#get-an-azure-ad-access-token

  • 注意:请使用范围值 ', variables('management'), '.default' 请求 AAD 访问令牌)]
  1. 将指标发送到 Sentinel

可以通过调用上传指标 API 来发送指标。 要详细了解此 API,请单击此处

HTTP 方法:POST

终结点:https://api.ti.sentinel.azure.com/workspaces/[WorkspaceID]/threatintelligenceindicators:upload?api-version=2022-07-01

WorkspaceID:指标上传到的工作区。

标头值 1:"Authorization" = "Bearer [来自步骤 1 的 Microsoft Entra ID 访问令牌]"

标头值 2:"Content-Type" = "application/json"

正文:正文是一个 JSON 对象,其中包含 STIX 格式的指标的数组。

后续步骤

有关详细信息,请转到 Azure 市场中的相关解决方案