Microsoft 365 로그

Panther는 Microsoft 365에서 로그를 직접 가져오는 것을 지원합니다

개요

Panther는 Microsoft의 Office 365 관리 활동 APIarrow-up-right. Panther는 API를 5분마다 쿼리합니다.

Microsoft 365 로그를 Panther에 온보딩하는 방법

circle-exclamation

전제 조건

1단계: Azure AD에서 애플리케이션 등록

  1. 다음에 로그인하세요 Azure 포털arrow-up-right 로 이동하여 Azure Active Directory 서비스로 이동합니다. In the Azure portal, the phrase "azure ac" has been typed into the search bar. A dropdown menu below the search bar shows a list of services. "Azure Active Directory" is highlighted.

  2. 를 선택하고 Panther가 설치된 계정 ID를 입력하십시오. 앱 등록 왼쪽 사이드바에서 클릭한 다음 새 등록.

  3. 애플리케이션에 기억하기 쉬운 이름을 입력합니다. 지원되는 계정 유형 필드, 선택 이 조직 디렉터리의 계정만.

  4. 를 선택하고 Panther가 설치된 계정 ID를 입력하십시오. 등록.

  5. 왼쪽 사이드바에서 인증서 및 비밀을 클릭합니다. 그런 다음 새 클라이언트 비밀.

    • 비밀에 대한 설명을 추가합니다(예: Panther 통합).

    • 다음을 설정하세요 만료 필드에 24개월.

  6. 를 선택하고 Panther가 설치된 계정 ID를 입력하십시오. 리디렉트 URL.

    • 클라이언트 비밀은 이 페이지에서 벗어나면 숨겨지므로 계속하기 전에 필드( 비밀 ID 필드가 아님)를 복사해 두십시오.

  7. 왼쪽 사이드바에서 API 권한 그런 다음 권한 추가. 찾은 다음 클릭하세요 Office 365 관리 API.

  8. 를 선택하고 Panther가 설치된 계정 ID를 입력하십시오. 위임된 권한 을 선택하고 모든 권한을 선택합니다: ActivityFeed.Read, ActivityFeed.ReadDlp, ServiceHealth.Read. In the Azure Portal, the permission page is displayed. The boxes are checked next to ActivityFeed.Read, ActivityFeed.ReadDlp, and ServiceHealth.Read.

  9. 를 선택하고 Panther가 설치된 계정 ID를 입력하십시오. 응용 프로그램 권한 을 선택하고 모든 권한을 선택합니다: ActivityFeed.Read, ActivityFeed.ReadDlp, ServiceHealth.Read.

  10. 를 선택하고 Panther가 설치된 계정 ID를 입력하십시오. 권한 추가 을 하단에서.

    • 이전 두 단계에서 위임응용 프로그램 권한을 모두 추가했는지 확인하세요.

  11. 를 선택하고 Panther가 설치된 계정 ID를 입력하십시오. 관리자 동의 부여 API 권한 페이지에서. The "Configured Permissions" page from the Azure Portal is displayed. There is a link labeled "Grant admin consent for pantherlabsinc" with a green checkmark next to it. In the image there is a red circle around the link.

  12. 동의가 부여된 후, 왼쪽 사이드바의 개요 탭을 클릭하여 애플리케이션(클라이언트) ID디렉터리(테넌트) ID를 확인하세요. 다음 단계에서 Panther에 제공해야 합니다. In the Azure Portal, the Overview tab in the left sidebar is highlighted. In the middle of the page, the Application Tenant ID and Directory tenant ID are displayed.

2단계: Panther에서 새 Microsoft 소스 생성

  1. Panther 콘솔의 왼쪽 탐색 창에서 구성 > 로그 소스.

  2. 를 선택하고 Panther가 설치된 계정 ID를 입력하십시오. 새로 만들기.

  3. "Microsoft 365"를 검색한 다음 해당 타일을 클릭합니다.

  4. 슬라이드 아웃 패널에서 클릭하세요 설정 시작.

  5. 다음 화면에서 예:와 같이 소스에 대한 설명 이름을 입력하세요 내 Microsoft 365 로그 를 선택하고 수집할 로그 유형을 선택합니다.

  6. 를 선택하고 Panther가 설치된 계정 ID를 입력하십시오. 설정.

  7. 페이지에서 자격 증명(Credentials) 페이지에서 다음 필드의 값을 입력하세요:

    • 클라이언트 ID

    • 테넌트 ID

    • 클라이언트 시크릿

  8. 를 선택하고 Panther가 설치된 계정 ID를 입력하십시오. 설정. 성공 화면으로 이동됩니다:\

    The success screen reads, "Everything looks good! Panther will now automatically pull & process logs from your account"
    • 성공 화면으로 이동됩니다: 선택적으로 하나 이상의arrow-up-right.

    • 사용자를 사용할 것이며, 가 활성화될 수 있습니다 "이벤트가 처리되지 않을 때 알러트를 트리거" 설정의 기본값은. 로그 소스에서 일정 기간 동안 데이터 흐름이 중단되면 알림을 받으므로 이 옵션을 활성화 상태로 두는 것을 권장합니다. 시간 범위는 구성 가능하며 기본값은 24시간입니다.\

      The "Trigger an alert when no events are processed" toggle is set to YES. The "How long should Panther wait before it sends you an alert that no events have been processed" setting is set to 1 Day
circle-exclamation

지원되는 로그 유형

Microsoft365.Audit.AzureActiveDirectory

Azure Active Directory 감사 이벤트.

참고: 관리 활동 API 스키마에 대한 Microsoft 문서.arrow-up-right

Microsoft365.Audit.Exchange

Microsoft Exchange 감사 이벤트.

참고: 관리 활동 API 스키마에 대한 Microsoft 문서.arrow-up-right

Microsoft365.Audit.General

다른 로그 유형에 포함되지 않는 Office 365 서비스의 일반 감사 이벤트. 예를 들어 다음을 포함할 수 있습니다, Microsoft Teams 로그arrow-up-right.

참고: 관리 활동 API 스키마에 대한 Microsoft 문서.arrow-up-right

Microsoft365.Audit.SharePoint

Microsoft SharePoint 감사 이벤트.

참고: 관리 활동 API 스키마에 대한 Microsoft 문서.arrow-up-right

Microsoft365.DLP.All

모든 워크로드에 대한 DLP 이벤트.

참고: DLP 스키마에 대한 Microsoft 문서.arrow-up-right

마지막 업데이트

도움이 되었나요?