Microsoft Sentinel

Documentation Jamf Protect

Solution
Application
Content Type
Documentation technique
Utilities & Services
ft:locale
fr-FR

Vous pouvez transférer les données de sécurité macOS collectées par Jamf Protect Cloud vers l’espace de travail Microsoft Sentinel de votre organisation.

Pour accéder aux modèles de manuels soigneusement sélectionnés, aux informations détaillées concernant les données d’évènements et les points de terminaison ainsi qu’aux règles analytiques relatives à la création automatisée d’incidents, installez l’intégration Jamf Protect pour Microsoft Sentinel disponible sur la place de marché Microsoft Azure ou le hub de contenu Microsoft Sentinel.

Requirements
  • Des ordinateurs configurés pour envoyer des données (via une configuration d’action) à Jamf Protect Cloud.

  • Un accès à un espace de travail Log Analytics pour Microsoft Sentinel

  1. Sur la place de marché Azure, réalisez les étapes suivantes pour obtenir les valeurs dont vous avez besoin pour configurer et installer la dernière version de l’intégration Jamf Protect pour Microsoft Sentinel :
    1. Dans votre espace de travail Jamf Protect, cliquez sur Create (Créer).
    2. Sélectionnez votre abonnement.
    3. Sélectionnez votre groupe de ressources.
    4. Dans Instance Details (Détails de l’instance), sélectionnez l’espace de travail souhaité.
    5. Examinez chacune des pages des réglages de configuration pour vous assurer que les informations sont correctes et qu’elles concernent le bon espace de travail.
    6. Cliquez sur Review and Create (Examiner et créer). L’intégration Microsoft Sentinel procède à la validation des informations fournies.
    7. Si la validation est concluante, cliquez sur Create (Créer).

      Le déploiement peut prendre quelques minutes. Vous recevrez une notification vous indiquant que le déploiement est terminé.

    8. Une fois le déploiement terminé, accédez au tableau de bord du service Microsoft Sentinel.
    9. Sélectionnez l’espace de travail Jamf Protect pour afficher la page Jamf Protect Microsoft Sentinel Overview (Présentation de Jamf Protect pour Microsoft Sentinel).
    10. Accédez à Content Hub (Hub de contenu).
    11. Dans le champ de recherche, saisissez Jamf Protect, puis cliquez sur Enter (Entrée) pour lancer la recherche.
    12. Sélectionnez la ligne de contenu Jamf Protect.

      Les informations sur l’intégration s’affichent dans la barre latérale.

    13. Dans la barre latérale, cliquez sur Manage (Gérer).

      L’écran de gestion du hub de contenu affiche les informations sur l’intégration actuelle ainsi que les informations de configuration manquantes.

    14. Cliquez sur Jamf Protect Push Connector (Connecteur push Jamf Protect). La page Data connector (Connecteur de données) s’affiche.
    15. Dans la barre latérale, cliquez sur Open connector page (Ouvrir la page du connecteur).
    16. Cliquez sur Deploy Jamf Protect connector resources (Déployer les ressources du connecteur Jamf Protect).

      L’opération peut prendre quelques minutes. Vous verrez que les valeurs du connecteur Push sont remplacées par les nouvelles valeurs personnalisées.

    17. Repérez et notez les valeurs suivantes, que vous devrez ensuite copier et renseigner dans Jamf Protect.
      • Identifiant du locataire (Identifiant du répertoire)

      • Identifiant de l’application Entra

      • Secret de l’application Entra

      • URI du DCE

      • Identifiant permanent de la DCR

      • Tout identifiant de flux pertinent (télémétrie, alertes, journaux unifiés)

  2. Dans Jamf Protect, cliquez sur Administratif > Données.
  3. Activez le commutateur Microsoft Sentinel pour autoriser le transfert des données.
  4. Saisissez ou collez les valeurs précédemment obtenues à partir de l’app Microsoft Sentinel de la place de marché Azure dans les champs correspondants dans Jamf Protect.
    Note:

    L’identifiant permanent de la DCR est le même pour tous les flux (alertes/journaux unifiés/télémétrie).

  5. Cliquez sur Enregistrer.

Toute donnée envoyée à Jamf Protect Cloud sera désormais transférée à Microsoft Sentinel.

Si vous utilisez le portail Jamf Security Cloud, vous pouvez également configurer Jamf Security Cloud de sorte à envoyer des évènements à Microsoft Sentinel. Pour plus d’informations, consultez la section Configuration d’un flux de données Jamf Security Cloud avec Microsoft Sentinel.