MS365 Integrate¶
Hướng dẫn cấu hình MS365 trên Portal¶
B1: Truy cập vào portal và làm theo hướng dẫn phía dưới để cấu hình liên kết MS365

- Trên Menu vào Custom file
- Chọn Org tương ứng
- Chọn Office tương ứng
- Chọn file ossec.conf để cấu hình
- Paste đoạn mã dưới vào và thay tenant_id, client_id, client_secret của khách hàng
- Ấn update
<ossec_config>
<office365>
<enabled>yes</enabled>
<interval>1m</interval>
<curl_max_size>1M</curl_max_size>
<only_future_events>yes</only_future_events>
<api_auth>
<tenant_id>XXXXXXXXXXXXXXX</tenant_id>
<client_id>XXXXXXXXXXXXXXX</client_id>
<client_secret>XXXXXXXXXXXX</client_secret>
<api_type>commercial</api_type>
</api_auth>
<subscriptions>
<subscription>Audit.AzureActiveDirectory</subscription>
<subscription>Audit.General</subscription>
<subscription>Audit.Exchange</subscription>
<subscription>Audit.SharePoint</subscription>
<subscription>DLP.All</subscription>
</subscriptions>
</office365>
</ossec_config>
B2. Kiểm tra trên event

- Truy cập Menu event
- Chọn ORG
- Chọn Sensor
- Chọn Agent
- Chọn All Level
- Chọn ngày
- Nhập field “data.integration:office365” ấn Search để tìm kiếm
- Ra được kết quả của Office 365
Tham khảo¶
https://documentation.wazuh.com/4.7/cloud-security/office365/monitoring-office365-activity.html#configuring-wazuh-with-office-365-apis