Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Hinweis
Dieser Datenconnector ist veraltet und wird im Juni 2026 keine Daten mehr sammeln. Wir empfehlen, so bald wie möglich auf den neuen Datenconnector der API „Threat Intelligence Upload Indicators“ umzustellen, um eine unterbrechungsfreie Datenerfassung sicherzustellen. Weitere Informationen finden Sie unter Verbinden Ihrer Threat Intelligence-Plattform mit Microsoft Sentinel mit der Upload-API.
Viele Organisationen verwenden TIP-Lösungen (Threat Intelligence Platform), um Bedrohungsindikatorfeeds aus verschiedenen Quellen zu aggregieren. Aus dem aggregierten Feed werden die Daten für Sicherheitslösungen wie Netzwerkgeräte, EDR/XDR-Lösungen oder SIEM-Lösungen (Security Information and Event Management) wie Microsoft Sentinel zusammengestellt. Mit dem TIP Data Connector können Sie Ihre TIP-Lösung nutzen, um Bedrohungsindikatoren in Microsoft Sentinel zu importieren.
Da der TIP-Datenconnector mit der Microsoft Graph Security TiDicators-API zum Importieren von Bedrohungsindikatoren arbeitet, können Sie den Connector verwenden, um Indikatoren an Microsoft Sentinel (und an andere Microsoft Sicherheitslösungen wie Defender XDR) von jedem anderen benutzerdefinierten TIPP zu senden, der mit dieser API kommunizieren kann.
Hinweis
Informationen zur Verfügbarkeit von Features in US Government-Clouds finden Sie in den Microsoft Sentinel-Tabellen unter Verfügbarkeit von Cloudfeatures für US Government-Kunden.
Erfahren Sie mehr über Threat Intelligence in Microsoft Sentinel und insbesondere über die TIP-Produkte, die Sie in Microsoft Sentinel integrieren können.
Wichtig
Nach dem 31. März 2027 werden Microsoft Sentinel im Azure-Portal nicht mehr unterstützt und sind nur im Microsoft Defender-Portal verfügbar. Alle Kunden, die Microsoft Sentinel im Azure-Portal verwenden, werden zum Defender-Portal umgeleitet und verwenden Microsoft Sentinel nur im Defender-Portal.
Wenn Sie weiterhin Microsoft Sentinel im Azure-Portal verwenden, empfehlen wir Ihnen, den Übergang zum Defender-Portal zu planen, um einen reibungslosen Übergang zu gewährleisten und die von Microsoft Defender angebotenen einheitlichen Sicherheitsvorgänge in vollem Umfang zu nutzen.
Voraussetzungen
Bevor Sie beginnen, stellen Sie sicher, dass Sie über die folgenden Rollen und Berechtigungen verfügen:
- Zum Installieren, Aktualisieren und Löschen eigenständiger Inhalte oder Lösungen im Inhaltshub benötigen Sie die Rolle Microsoft Sentinel Mitwirkender auf Ressourcengruppenebene.
- Um Berechtigungen für Ihr TIP-Produkt oder eine andere benutzerdefinierte Anwendung zu erteilen, die eine direkte Integration mit der Microsoft Graph TI Indicators-API verwendet, müssen Sie über die Rolle Sicherheitsadministrator Microsoft Entra oder die entsprechenden Berechtigungen verfügen.
- Zum Speichern Ihrer Bedrohungsindikatoren benötigen Sie Lese- und Schreibberechtigungen für den Microsoft Sentinel Arbeitsbereich.
Registrieren einer Anwendung und Aktivieren des TIP-Connectors
Führen Sie die folgenden Schritte aus, um Bedrohungsindikatoren aus Ihrer integrierten TIP- oder benutzerdefinierten Threat Intelligence-Lösung in Microsoft Sentinel zu importieren:
- Rufen Sie eine Anwendungs-ID und einen geheimen Clientschlüssel von Microsoft Entra ID ab.
- Geben Sie diese Informationen in Ihre TIP-Lösung oder benutzerdefinierte Anwendung ein.
- Aktivieren Sie den TIP-Datenconnector in Microsoft Sentinel.
Registrieren Sie sich bei Microsoft Entra ID für eine Anwendungs-ID und ein Clientgeheimnis
Ganz gleich, ob Sie mit einem TIPP oder einer benutzerdefinierten Lösung arbeiten, die TiIndicators-API erfordert einige grundlegende Informationen, damit Sie Ihren Feed mit der API verbinden und Bedrohungsindikatoren senden können. Die folgenden drei Informationen benötigen Sie:
- Anwendungs-ID (Client-ID)
- Verzeichnis-ID (Mandant)
- Geheimer Clientschlüssel
Sie können die Anwendungs-ID, die Mieter-ID und das Client-Geheimnis von Microsoft Entra ID über die App-Registrierung erhalten, was die folgenden drei Schritte umfasst:
- Registrieren sie eine App bei Microsoft Entra ID.
- Geben Sie die Berechtigungen an, die für die App erforderlich sind, um eine Verbindung mit der Microsoft Graph tiIndicators-API herzustellen und Bedrohungsindikatoren zu senden.
- Holen Sie die Zustimmung Ihrer Organisation ein, um der Anwendung die Microsoft Graph tiIndicators API-Berechtigungen zu erteilen.
Registrieren einer Anwendung bei Microsoft Entra ID
Registrieren Sie eine App in Microsoft Entra ID, um die Anwendungs-ID und mandanten-ID abzurufen, die für die TIP-Integration erforderlich ist.
Wechseln Sie im Azure-Portal zu Microsoft Entra ID.
Wählen Sie im Menü App-Registrierungen und dann Neue Registrierung aus.
Wählen Sie einen Namen für Ihre Anwendungsregistrierung aus, wählen Sie Einzelner Mandant und dann Registrieren aus.
Kopieren Sie auf dem Bildschirm, der daraufhin geöffnet wird, die Werte Anwendungs-ID (Client-ID) und Verzeichnis-ID (Mandanten-ID). Später benötigen Sie die Anwendungs-ID und die Tenant-ID, um Ihre TIP oder benutzerdefinierte Lösung so zu konfigurieren, dass Bedrohungsindikatoren an Microsoft Sentinel gesendet werden. Die dritte Information, die Sie benötigen, der geheime Clientschlüssel, kommt später.
Angeben der für die Anwendung erforderlichen Berechtigungen
Erteilen Sie der Anwendung die API-Berechtigung, die sie zum Senden von Bedrohungsindikatoren benötigt.
Zurück zur Hauptseite von Microsoft Entra ID.
Wählen Sie im Menü App-Registrierungen und dann Ihre neu registrierte App aus.
Wählen Sie im Menü API-Berechtigungen>Berechtigung hinzufügen aus.
Wählen Sie auf der Seite API auswählen die Microsoft Graph-API aus. Wählen Sie dann aus einer Liste von Microsoft Graph-Berechtigungen aus.
Wählen Sie an der Eingabeaufforderung Welche Art von Berechtigungen ist für Ihre Anwendung erforderlich?, die Option Anwendungsberechtigungen aus. Anwendungsberechtigungen werden von Anwendungen verwendet, die sich mit App-ID und App-Geheimnissen (API-Schlüssel) authentifizieren.
Wählen Sie ThreatIndicators.ReadWrite.OwnedBy und wählen Sie dann Berechtigungen hinzufügen , um die Berechtigung ThreatIndicators.ReadWrite.OwnedBy zur Liste der Berechtigungen Ihrer App hinzuzufügen.
Die Zustimmung Ihrer Organisation einholen, um diese Berechtigungen zu erteilen
Um die Zustimmung zu erteilen, ist eine privilegierte Rolle erforderlich. Weitere Informationen finden Sie unter Erteilen der mandantenweiten Administratorzustimmung für eine Anwendung.
Nachdem Die Zustimmung für Ihre App erteilt wurde, sollte unter Status ein grünes Häkchen angezeigt werden.
Nachdem Ihre App registriert wurde und Berechtigungen erteilt wurden, müssen Sie einen geheimen Clientschlüssel für Ihre App abrufen.
Zurück zur Hauptseite von Microsoft Entra ID.
Wählen Sie im Menü App-Registrierungen und dann Ihre neu registrierte App aus.
Wählen Sie im Menü Zertifikate & Geheimnisse aus. Wählen Sie dann Neuer geheimer Clientschlüssel aus, um ein Geheimnis (API-Schlüssel) für Ihre App zu erhalten.
Wählen Sie Hinzufügen aus, und kopieren Sie dann den geheimen Clientschlüssel.
Wichtig
Sie müssen den geheimen Clientschlüssel kopieren, bevor Sie diesen Bildschirm verlassen. Sie können dieses Geheimnis nicht mehr abrufen, wenn Sie diese Seite verlassen. Du brauchst das Client-Geheimnis, wenn du deine TIP oder benutzerdefinierte Lösung konfigurierst.
Geben Sie die Anwendungs-ID, die Tenant-ID und das Client-Geheimnis in Ihre TIP-Lösung oder benutzerdefinierten Anwendung ein
Sie verfügen nun über alle drei Informationen, die Sie zum Konfigurieren Ihrer TIP- oder benutzerdefinierten Lösung benötigen, um Bedrohungsindikatoren an Microsoft Sentinel zu senden:
- Anwendungs-ID (Client-ID)
- Verzeichnis-ID (Mandant)
- Geheimer Clientschlüssel
Geben Sie diese Werte bei Bedarf in die Konfiguration Ihrer integrierten TIP- oder benutzerdefinierten Lösung ein.
Geben Sie für das Zielprodukt Azure Sentinel an. (Das Angeben von Microsoft Sentinel führt zu einem Fehler.)
Geben Sie für die Aktion warnung an.
Nachdem Sie Ihre TIP oder benutzerdefinierten Lösung mit der Anwendungs-ID, der Tenant-ID und dem Client Secret konfiguriert haben, werden Bedrohungsindikatoren von Ihrem TIP oder Ihrer eigenen Lösung über die Microsoft Graph tiIndicators API gesendet, die auf Microsoft Sentinel ausgerichtet ist.
Aktivieren des TIP-Datenconnectors in Microsoft Sentinel
Der letzte Schritt im Integrationsprozess besteht darin, den TIP-Datenconnector in Microsoft Sentinel zu aktivieren. Durch die Aktivierung des TIP-Datenkonnektors kann Microsoft Sentinel die Bedrohungsindikatoren empfangen, die von Ihrem TIP oder Ihrer individuellen Lösung gesendet werden. Diese Indikatoren sind für alle Microsoft Sentinel Arbeitsbereiche für Ihre organization verfügbar. Führen Sie die folgenden Schritte aus, um den TIP-Datenconnector für jeden Arbeitsbereich zu aktivieren:
Wählen Sie für Microsoft Sentinel im Azure-Portal unter Inhaltsverwaltungdie Option Inhaltshub aus.
Wählen Sie für Microsoft Sentinel im Defender-PortalMicrosoft Sentinel>Content Management>Content Hub aus.Suchen Sie die Threat Intelligence-Lösung , und wählen Sie sie aus.
Wählen Sie die
Schaltfläche Installieren/Aktualisieren aus.Weitere Informationen zum Verwalten der Lösungskomponenten finden Sie unter Ermitteln und Bereitstellen von sofort einsatzbereiten Inhalten.
Um den TIP-Datenconnector zu konfigurieren, wählen Sie Konfiguration>Datenconnectors aus.
Suchen Sie den Datenconnector Threat Intelligence-Plattformen – VERALTET, und wählen Sie ihn und dann Connectorseite öffnen aus.
Da Sie die App-Registrierung bereits abgeschlossen und Ihre TIP oder benutzerdefinierte Lösung so konfiguriert haben, dass sie Bedrohungsindikatoren sendet, wählen Sie Verbinden , um den TIP-Datenkonnektor zu aktivieren.
Innerhalb weniger Minuten sollten Bedrohungsindikatoren in diesen Microsoft Sentinel-Arbeitsbereich eingehen. Die neuen Indikatoren finden Sie im Bereich Threat Intelligence, auf den Sie über das Menü Microsoft Sentinel zugreifen können.
Verwandte Inhalte
Der hier beschriebene TIP-Datenconnector verwendet die Microsoft Graph Security tiIndicators-API, die demnächst veraltet ist. Informationen zum Verbinden Ihres TIP mithilfe der empfohlenen Methode finden Sie unter Verbinden Ihres TIP mit der Upload-API.