Defina a programação para integração da API de segurança do Microsoft Graph

  • Versão de lançamento: Yokohama
  • Atualizado 30 de jan. de 2025
  • 3 min. de leitura
  • Verifique as configurações padrão para recuperação de alertas ou modifique a programação conforme necessário. Esta etapa permite filtrar sua recuperação de alertas com base em um intervalo de datas.

    Antes de Iniciar

    Função necessária: sn_si.admin

    Por Que e Quando Desempenhar Esta Tarefa

    Você também escolhe com que frequência pesquisará alertas futuros que correspondam à configuração do perfil de alerta. Para perfis automatizados de ingestão de alertas, antes que o perfil seja ativado, você verifica e modifica a programação e a recuperação de alertas. Esta etapa é necessária para perfis de alerta agendados.

    Como um usuário com a função sn_si.admin, você configura esses intervalos de pesquisa por perfil. O desempenho do API de Segurança do Microsoft Grapha integração de ingestão de alertas é afetada pelos diferentes intervalos de pesquisa. Ao agendar, você pode preferir equilibrar a carga do sistema em relação à urgência do incidente. Um valor padrão de cinco minutos é definido para qualquer perfil, mas você pode preferir modificar essa configuração com base na urgência do incidente e na carga prevista em seu sistema.

    Procedimento

    1. Se a página Programação na barra de andamento não for exibida, selecione Programação .
    2. Escolha um para programar como e quando os alertas serão extraídos do Microsoft Azurelocatário.
      OpçãoDescrição
      Ingestão de alerta contínua selecionada Com base na configuração padrão, a instância da Now Platform extrai do Microsoft Azurelocatário para novos alertas a cada cinco minutos. Os incidentes de segurança são criados se alertas acionados forem encontrados e os critérios de filtragem de geração de incidentes forem correspondidos. Para equilibrar a ingestão de alertas em relação à carga do servidor e extrair os dados mais atuais, cinco minutos é a configuração que você pode preferir. No entanto, este valor pode ser modificado conforme necessário.
      • Ingestão de alerta contínua selecionada
      • Definir tempo de ingestão do alerta inicial
      Tempo de ingestão inicial
      Se você quiser programar a ingestão inicial em um horário específico, siga estas etapas:
      • Selecione os campos Ingestão de alerta em andamento e defina o tempo de ingestão de alerta inicial.
      • Especifique a hora no campo Tempo de ingestão do alerta inicial de entrada.

      A ingestão inicial ocorrerá no horário especificado aqui. As ingestões subsequentes serão baseadas na programação definida no campo Incremento de pesquisa (minutos).

      Como exemplo de programação, se você tiver um trabalho de alerta diário executado uma vez por dia às 4 hora local, poderá configurar o perfil de alerta correspondente em sua instância da Now Platform para ser executado às 4:05 hora local para capturar o alerta imediatamente e criar um incidente de segurança.

      Insira 04 05 00 no campo Ingestão de alerta inicial. No campo Incremento (minutos), insira 1440 (24 horas) para programar a próxima ingestão de alerta para 24 horas a partir da ingestão de alerta inicial. O horário de ingestão do alerta inicial e o horário de ingestão do próximo alerta são exibidos nos campos.

      Para definir as configurações neste exemplo, siga estas etapas:
      • Selecione Ingestão de alerta contínua opção.
      • No campo Incremento de pesquisa (minutos), insira 1440 (24 horas).
      • Clique em Defina o tempo de ingestão do alerta inicial Opção para habilitar a edição dos campos Tempo de ingestão de alerta inicial e Tempo da próxima ingestão de alerta (estimado).
      • No campo Tempo de ingestão do alerta inicial, insira 04 05 00. No campo Tempo da próxima ingestão de alerta (estimado), a hora da próxima ingestão de alerta é exibida.
      Campo Recuperação única selecionado Recuperação Única

      Use esta configuração se você quiser que uma extração única ingira alertas históricos.

      Quando esta configuração é definida, um perfil é usado uma vez para recuperar alertas de eventos históricos baseados em um intervalo de datas. À direita do campo Desde data, clique no ícone de calendário. No calendário exibido, selecione a data em que você deseja começar a extrair alertas. A partir do valor da data Desde, os alertas são recuperados até a data atual. Observe que você pode extrair até sete dias a partir da data atual. Esta funcionalidade não se destina a recuperar quantidades significativas de alertas históricos, mas sim uma quantidade mínima de alertas em trânsito que estão sendo trabalhados ativamente no momento da ativação do perfil.

      Depois que os alertas forem extraídos, esta configuração não recuperará mais alertas para este perfil a partir da data atual. Esta configuração preenche o incidente de segurança com todos os alertas encontrados para o intervalo inserido.
    3. Clique em Continuar Para navegar até a página Opções adicionais.