Microsoft Intune コンテキスト ログを収集する
このドキュメントでは、Microsoft Azure Blob Storage V2 を使用して Google Security Operations フィードを設定し、Microsoft Intune ログを収集する方法について説明します。
Microsoft Intune は、組織のリソースへのユーザー アクセスを管理し、モバイル デバイス、デスクトップ パソコン、仮想エンドポイントなどのデバイス全体でアプリとデバイスの管理を簡素化するクラウドベースのエンドポイント管理ソリューションです。
始める前に
次の前提条件を満たしていることを確認してください。
- Google SecOps インスタンス
- 次の権限を持つ Microsoft Azure ポータルへの特権アクセス権:
- ストレージ アカウントを作成する
- Microsoft Intune の診断設定を構成する
- アクセスキーを管理する
- Intune テナントの Intune 管理者またはグローバル管理者の Microsoft Entra ロールが割り当てられているユーザー
- ストレージ アカウントを設定するための Azure サブスクリプション
Azure Storage アカウントを構成する
ストレージ アカウントを作成する
- Azure ポータルで、[ストレージ アカウント] を検索します。
- [+ 作成] をクリックします。
次の構成情報を提供してください。
設定 値 サブスクリプション Azure サブスクリプションを選択する リソース グループ 既存のものを選択するか、新しいものを作成する ストレージ アカウント名 一意の名前を入力します(例: intunelogsstorage)。リージョン リージョンを選択します(例: East US)。パフォーマンス 標準(推奨) 冗長性 GRS(Geo 冗長ストレージ)または LRS(ローカル冗長ストレージ) [Review + create] をクリックします。
アカウントの概要を確認して、[作成] をクリックします。
デプロイが完了するまで待ちます。
ストレージ アカウントの認証情報を取得する
- 作成した [ストレージ アカウント] に移動します。
- 左側のナビゲーションで、[セキュリティとネットワーキング] の [アクセスキー] を選択します。
- [キーを表示] をクリックします。
- 後で使用するために、次の値をコピーして保存します。
- ストレージ アカウント名: 作成時に指定した名前
- キー 1 またはキー 2: 共有アクセスキー(base64 でエンコードされた 512 ビットのランダムな文字列)
Blob サービス エンドポイントを取得する
- 同じストレージ アカウントで、左側のナビゲーションから [エンドポイント] を選択します。
- Blob サービスのエンドポイント URL をコピーして保存します。
- 例:
https://intunelogsstorage.blob.core.windows.net/
- 例:
Microsoft Intune の診断設定を構成する
- Microsoft Intune 管理センターにログインします。
[Reports] > [Diagnostic settings] に移動します。
- 診断設定がまだ設定されていない場合は、有効にするよう求められます。有効にしたら、ステップ 3 に進みます。
- 診断設定がすでに設定されている場合は、手順 3 に進みます。
[診断設定を追加] をクリックします。
次の構成情報を提供してください。
- 診断設定名: わかりやすい名前を入力します(例:
export-to-secops)。 - [ログ] セクションで、次のカテゴリを選択します。
- AuditLogs
- OperationalLogs
- DeviceComplianceOrg
- デバイス
- [宛先の詳細] セクションで、[ストレージ アカウントにアーカイブする] チェックボックスをオンにします。
- サブスクリプション: ストレージ アカウントを含むサブスクリプションを選択します。
- ストレージ アカウント: 先ほど作成したストレージ アカウントを選択します。
- 診断設定名: わかりやすい名前を入力します(例:
[保存] をクリックします。
構成後、ログはストレージ アカウントに自動的にエクスポートされます。監査ログには、Intune で変更を生成するアクティビティの記録が表示されます。運用ログには、登録に成功した(または失敗した)ユーザーとデバイスの詳細と、準拠していないデバイスの詳細が表示されます。デバイス コンプライアンス組織ログには、Intune のデバイス コンプライアンスに関する組織レポートと、準拠していないデバイスの詳細が表示されます。IntuneDevices には、Intune に登録され管理されているデバイスのデバイス インベントリとステータス情報が表示されます。
Intune 監査ログと運用ログは、Intune から Azure Monitor サービスに直ちに送信されます。Intune デバイス コンプライアンス組織ログと IntuneDevices レポート データは、Intune から Azure Monitor サービスに 24 時間ごとに 1 回送信されます。そのため、Azure Monitor サービスでログを取得するまでに最大 24 時間かかることがあります。Intune からデータが送信されると、通常は 30 分以内に Azure Monitor サービスに表示されます。
Microsoft Intune のログを取り込むように Google SecOps でフィードを構成する
- [SIEM 設定] > [フィード] に移動します。
- [Add New Feed] をクリックします。
- 次のページで、[単一のフィードを設定] をクリックします。
- [フィード名] フィールドに、フィードの名前を入力します(例:
Microsoft Intune Logs)。 - [ソースタイプ] で [Microsoft Azure Blob Storage V2] を選択します。
- [ログタイプ] として [Microsoft Intune] を選択します。
- [次へ] をクリックします。
次の入力パラメータの値を指定します。
Azure URI: コンテナパスを含む Blob Service エンドポイント URL を入力します。Intune はさまざまなログカテゴリ用に複数のコンテナを作成するため、コンテナごとに個別のフィードを作成する必要があります。形式は次のようにします。
監査ログの場合:
https://intunelogsstorage.blob.core.windows.net/insights-logs-auditlogs/オペレーション ログの場合:
https://intunelogsstorage.blob.core.windows.net/insights-logs-operationallogs/デバイス コンプライアンスの組織ログの場合:
https://intunelogsstorage.blob.core.windows.net/insights-logs-devicecomplianceorg/デバイスの場合:
https://intunelogsstorage.blob.core.windows.net/insights-logs-devices/intunelogsstorageは、Azure ストレージ アカウントの名前に置き換えます。Source deletion option: 必要に応じて削除オプションを選択します。
- なし: 転送後にファイルを削除しません。
- 転送されたファイルを削除する: 転送が完了した後にファイルを削除します。
- 転送されたファイルと空のディレクトリを削除する: 転送が完了した後にファイルと空のディレクトリを削除します。
ファイルの最大経過日数: 指定した日数以内に変更されたファイルを含めます。デフォルトは 180 日です。
共有キー: ストレージ アカウントからキャプチャした共有キーの値(アクセスキー)を入力します。
アセットの名前空間: アセットの名前空間。
Ingestion labels: このフィードのイベントに適用されるラベル。
[次へ] をクリックします。
[Finalize] 画面で新しいフィードの設定を確認し、[送信] をクリックします。
手順 1 ~ 10 を繰り返して、各 Intune ログカテゴリ コンテナに追加のフィードを作成します。
Azure Storage ファイアウォールを構成する(有効になっている場合)
Azure Storage アカウントでファイアウォールを使用している場合は、Google SecOps の IP 範囲を追加する必要があります。
- Azure ポータルで、ストレージ アカウントに移動します。
- [セキュリティとネットワーキング] で [ネットワーキング] を選択します。
- [ファイアウォールと仮想ネットワーク] で、[選択した仮想ネットワークと IP アドレスから有効にする] を選択します。
- [ファイアウォール] セクションの [アドレス範囲] で、[+ IP 範囲を追加] をクリックします。
各 Google SecOps IP 範囲を CIDR 表記で追加します。
現在の IP 範囲を取得するには:
- IP 許可リストのドキュメントを参照してください
- または、Feed Management API を使用してプログラムで取得します。
[保存] をクリックします。
UDM マッピング テーブル
| ログフィールド | UDM マッピング | ロジック |
|---|---|---|
TargetDisplayNames_list |
additional.fields |
統合済み |
TargetObjectIds_list |
additional.fields |
統合済み |
UserPermissions_list |
additional.fields |
統合済み |
time |
metadata.event_timestamp |
ISO8601 として解析 |
has_user |
metadata.event_type |
マッピング: true → USER_UNCATEGORIZED |
operationName |
metadata.product_event_type |
直接マッピングされます。 |
properties.AuditEventId |
metadata.product_log_id |
直接マッピングされます。 |
correlationId |
network.session_id |
直接マッピングされます。 |
properties.Actor.Application |
principal.application |
直接マッピングされます。 |
properties.Actor.ApplicationName |
principal.resource.name |
直接マッピングされます。 |
PartnerTenantId_label |
principal.user.attribute.labels |
統合済み |
isDelegatedAdmin_label |
principal.user.attribute.labels |
統合済み |
category |
security_result.category_details |
統合済み |
resultDescription |
security_result.description |
直接マッピングされます。 |
ActivityDate_label |
security_result.detection_fields |
統合済み |
ActivityResultStatus_label |
security_result.detection_fields |
統合済み |
ActivityType_label |
security_result.detection_fields |
統合済み |
ActorType_label |
security_result.detection_fields |
統合済み |
Category_label |
security_result.detection_fields |
統合済み |
Name_label |
security_result.detection_fields |
統合済み |
New_label |
security_result.detection_fields |
統合済み |
Old_label |
security_result.detection_fields |
統合済み |
identity_label |
security_result.detection_fields |
統合済み |
resultType |
security_result.summary |
直接マッピングされます。 |
tenantId |
target.user.userid |
直接マッピングされます。 |
| なし | metadata.event_type |
定数: USER_UNCATEGORIZED |
| なし | metadata.product_name |
定数: Microsoft Intune Context |
| なし | metadata.vendor_name |
定数: Microsoft |
変更履歴
さらにサポートが必要な場合 コミュニティ メンバーや Google SecOps のプロフェッショナルから回答を得ることができます。