Azure Entra ID のログを収集する方法は2つあります。
- Microsoft Graph API を使用してログを直接取得(ポーリング)する方法 [0]
- まず Entra ID のログを Event Hub に送信し、その後 Event Hub から取得(ポーリング)する方法 [1]
方法 1 は設定が容易で、Event Hub のリソースを必要としないため、クラウドコストを抑えることができます。
一方で、ログ量が多い場合や、後で参照できるように Azure Storage Account にログを保存したい場合は、Event Hub を利用する方法を推奨します。
本記事では、1つ目の方法である Microsoft Graph API を使用して Azure Entra ID のログを収集する方法について解説します。
続いて、「Office 365」インテグレーション(データソース)を設定します。
連携概要
・Azure Entra IDの認証および監査ログをMicrosoft Graph APIから取得します。
・Azure Entra IDの認証ログを収集する時に、デフォルトですべてのサインイベントタイプを収集します。また、以下のイベントも収集可能になります。
- 非対話型ユーザーサインイン
- サービスプリンシパルサインイン
- AzureリソースのマネージドIDサインイン
注釈:
- Cortex XSIAMがMicrosoft Graph APIのベータ版を利用するため、デフォルトで収集されているイベントタイプが変更される可能性があります。
- Cortex XSIAMがAzure Entra ログを受信するまでに10分の遅延期間があります。[2]
- Microsoft Graph API を使用するには、Microsoft Azure Premium 1 または Premium 2 ライセンスが必要です。
データセットについて
Cortex XSIAMが取り込んだデータは、以下のデータセットとして保存されます。
- msft_azure_ad_raw → Entra IDの認証ログ
- msft_azure_ad_audit_raw → Entra IDの監査ログ
設定手順
タスク① - Entra ID アプリ登録
Microsoft Entra ID > 管理 > アプリの登録をクリックし、<+新規登録>をクリックする。

アプリの登録に必要な情報を入力し、<登録>をクリックする。

アプリが登録されたことを確認し、クライアントIDの値をコピーする。(メモ①)

タスク② - 作成したアプリの権限
管理 > APIのアクセス許可をクリックする。<+アクセス許可の追加>をクリックする。
Microsoft Graphを選択する。「AuditLog.Read.All」の権限を選択し、「アクセス許可の追加」をクリックする。

Microsoft Graphを選択する。「Directory.Read.All」の権限を選択し、「アクセス許可の追加」をクリックする。

※Azure管理者による承認が必要です。承認が完了すると、ステータス✔が緑色になります。

タスク③ - クライアントシークレットの作成
アプリの管理画面 > 証明書とシークレットを選択し、<新しいクライアントシークレット>をクリックする。

説明、有効期限を指定し、<追加>をクリックする。

シークレットの値をコピーする。 (メモ②)
タスク④ Cortex XSIAMの「Office 365」のデータソース
Settings > Data Sources & Integrations > Add Newをクリックする。「Office 365」を検索し、「Add」をクリックする。
先ほどコピーしたメモ①、②の値を貼り付ける。 ※「Tenant Domain」について、[3]を参照ください。


Azure Entra IDへの接続を確認(Test)し、「Enable」をクリックする。
Entra IDのデータセットのログ確認 - XQLクエリ
■msft_azure_ad_raw
dataset = msft_azure_ad_raw | filter (_collector_type contains "Azure_AD_AUTH" )
■msft_azure_ad_audit_raw
dataset = msft_azure_ad_audit_raw | filter (_collector_type contains "Azure_AD_AUDIT" )
参考URL
[0] - https://docs-cortex.paloaltonetworks.com/r/Cortex-XSIAM/Cortex-XSIAM-3.x-Documentation/Ingest-logs-from-Microsoft-Office-365
[1] - https://docs-cortex.paloaltonetworks.com/r/Cortex-XSIAM/Cortex-XSIAM-3.x-Documentation/Ingest-logs-from-Microsoft-Azure-Event-Hub
[2] - https://docs-cortex.paloaltonetworks.com/r/Cortex-XSIAM/Cortex-XSIAM-3.x-Documentation/Ingest-logs-from-Microsoft-Office-365 - To address [Azure reporting latency, there is a 10-minute latency period for Cortex XSIAM to receive Azure AD logs.
[3] - https://learn.microsoft.com/ja-jp/entra/fundamentals/how-to-find-tenant




