# Microsoft Grafiği

<span>Bu bölümde, Microsoft Graph REST API'yi kullanarak Microsoft Entra ID etkinliğinizi nasıl izleyeceğinizi öğreneceksiniz. Bu bölüm şunları içerir:</span>

- <span class="std std-ref"><span>Azure yapılandırması</span></span>
- <span class="std std-ref"><span>Wazuh yapılandırması</span></span>
- <span class="std std-ref"><span>Microsoft Entra ID kullanım örneği</span></span>

<span>Aşağıda Microsoft Entra ID'deki denetim ve izleme faaliyetleriyle ilgili Microsoft Graph REST API'sindeki uç noktalar yer almaktadır.</span>

<table class="docutils align-default" id="bkmrk-rapor-t%C3%BCr%C3%BC-sorgu-diz" style="width: 99.7531%;"><tbody><tr class="row-odd"><td style="width: 37.5678%;">**<span>Rapor türü</span>**

</td><td style="width: 62.5104%;">**<span>Sorgu</span>**

</td></tr><tr class="row-even"><td style="width: 37.5678%;">[<span>Dizin denetimleri</span>](https://docs.microsoft.com/en-us/graph/api/directoryaudit-list?view=graph-rest-1.0&tabs=http)

</td><td style="width: 62.5104%;">`<span class="pre">auditLogs/directoryaudits</span>`

</td></tr><tr class="row-odd"><td style="width: 37.5678%;">[<span>Oturum açmalar</span>](https://docs.microsoft.com/en-us/graph/api/signin-list?view=graph-rest-1.0&tabs=http)

</td><td style="width: 62.5104%;">`<span class="pre">auditLogs/signIns</span>`

</td></tr><tr class="row-even"><td style="width: 37.5678%;">[<span>Tedarik</span>](https://docs.microsoft.com/en-us/graph/api/provisioningobjectsummary-list?view=graph-rest-1.0&tabs=http)

</td><td style="width: 62.5104%;">`<span class="pre">auditLogs/provisioning</span>`

</td></tr></tbody></table>

<span>Bu uç noktalar, yöneticilerin ve geliştiricilerin güvenlik, uyumluluk ve operasyonel amaçlar doğrultusunda Microsoft Entra ID içindeki etkinlikleri izlemesine ve denetlemesine olanak tanır.</span>

<span class="std std-ref"><span>Wazuh, yukarıdaki uç noktaları kullanarak Microsoft Entra ID etkinlik raporlarını işleyebilir. Her biri farklı bir sorgu yürütmenizi gerektirir. Bu sorguları Azure yapılandırması</span></span><span> için Wazuh modülünüzün komut bloğuna yerleştireceksiniz .</span>

<section id="bkmrk-yap%C4%B1land%C4%B1rma-azure-u">### <span>Yapılandırma</span>

<section id="bkmrk-azure-uygulaman%C4%B1n-ol"><span id="bkmrk-"></span>#### Azure

<section id="bkmrk-uygulaman%C4%B1n-olu%C5%9Fturu">##### <span>Uygulamanın Oluşturulması</span>

<span>Bu bölüm Azure Log Analytics REST API'sini kullanarak bir uygulama oluşturmayı açıklar. Ancak, mevcut bir uygulamayı yapılandırmak da mümkündür. Bu durumda, bu adımı atlayın.</span>

1. **<span>Microsoft Entra ID</span>**<span> panelinde , </span>**<span>Uygulama kayıtları'nı</span>**<span> seçin . Ardından, </span>**<span>Yeni kayıt'ı</span>**<span> seçin.  
      
    </span>
    
    <div class="wazuh-image-wrapper align-center">![](https://documentation.wazuh.com/current/_images/new-app-registration21.png)  
    </div>
2. <span>Uygulamaya açıklayıcı bir ad verin, uygun </span>**<span>hesap türünü</span>**<span> seçin ve </span>**<span>Kaydol'a</span>**<span> tıklayın.  
      
    </span>
    
    <div class="wazuh-image-wrapper align-center">![](https://documentation.wazuh.com/current/_images/register-application1.png)  
    </div>

<span>Uygulama artık kayıtlı.  
  
</span>

<div class="wazuh-image-wrapper align-center">![](https://documentation.wazuh.com/current/_images/app-registrations1.png)</div></section><section id="bkmrk-uygulamaya-%C4%B0zinlerin">##### <span>  
Uygulamaya İzinlerin Verilmesi</span>

1. <span>Uygulamaya tıklayın, </span>**<span>Genel Bakış</span>**<span> bölümüne gidin ve daha sonraki kimlik doğrulaması için </span>**<span>Uygulama (istemci) Kimliğini</span>**<span> kaydedin.  
      
    </span>
    
    <div class="wazuh-image-wrapper align-center">![](https://documentation.wazuh.com/current/_images/save-application-ID21.png)  
    </div>
2. <span>**API izinleri** bölümünde </span>**<span>İzin ekle</span>**<span> seçeneğini belirleyin.  
      
    </span>
    
    <div class="wazuh-image-wrapper align-center">![](https://documentation.wazuh.com/current/_images/add-api-permission21.png)  
    </div>
3. *<span>"Microsoft Graph"ı</span>*<span> arayın ve API'yi seçin.  
      
    </span>
    
    <div class="wazuh-image-wrapper align-center">![](https://documentation.wazuh.com/current/_images/select-microsoft-graph-api1.png)  
    </div>
4. **<span>Uygulamalar</span>**<span> izinlerinde altyapınızla uyumlu izinleri seçin . Bu durumda </span>`<span class="pre">AuditLog.Read.All</span>`<span>izinler verilecektir. Ardından </span>**<span>İzinleri ekle'ye</span>**<span> tıklayın.  
      
    </span>
    
    <div class="wazuh-image-wrapper align-center">![](https://documentation.wazuh.com/current/_images/add-api-permissions1.png)  
    </div>
5. <span>Kiracıya </span>**<span>yönetici onayı vermek</span>**<span> için bir yönetici kullanıcısı kullanın.  
      
    </span>
    
    <div class="wazuh-image-wrapper align-center">![](https://documentation.wazuh.com/current/_images/grant-admin-consent21.png)  
    </div>

</section><section id="bkmrk-kimlik-do%C4%9Frulama-%C4%B0%C3%A7i">##### <span>Kimlik Doğrulama İçin Uygulama Anahtarının Alınması</span>

<span>Log Analytics API'yi günlükleri almak için kullanmak üzere, Log Analytics API'yi doğrulamak için bir uygulama anahtarı üretmeliyiz. Uygulama anahtarını üretmek için aşağıdaki adımları izleyin.</span>

1. **<span>Sertifikalar ve sırlar'ı</span>**<span> seçin , ardından bir anahtar oluşturmak için </span>**<span>Yeni istemci sırrı'nı seçin.  
      
    </span>**
    
    <div class="wazuh-image-wrapper align-center">![](https://documentation.wazuh.com/current/_images/new-client-secret21.png)  
    </div>
2. <span>Uygun bir </span>**<span>açıklama</span>**<span> girin , anahtar için tercih edilen süreyi ayarlayın ve ardından </span>**<span>Ekle'ye</span>**<span> tıklayın.  
      
    </span>
    
    <div class="wazuh-image-wrapper align-center">![](https://documentation.wazuh.com/current/_images/add-client-secret21.png)  
    </div>
3. <span>Anahtar </span>**<span>değerini</span>**<span> kopyalayın . Bu daha sonra kimlik doğrulama için kullanılacaktır.  
    </span>

<p class="callout info"><span>Not: Bu sayfadan çıkmadan önce anahtarı kopyalayın, çünkü yalnızca bir kez görüntülenecektir. Sayfadan çıkmadan önce kopyalamazsanız, yeni bir anahtar oluşturmanız gerekecektir.</span>  
</p>

<div class="wazuh-image-wrapper align-center">![](https://documentation.wazuh.com/current/_images/copy-client-secret31.png)</div></section></section><section id="bkmrk-wazuh-sunucusu-veya-"><span id="bkmrk--12"></span>#### <span>Wazuh Sunucusu veya Agent</span>

<span>Burada önceki adımlarda kaydedilen uygulamanın ve'sini </span>`<span class="pre">key</span>`<span>kullanacaksınız . Bu durumda, her iki alan da kimlik doğrulama için bir dosyaya kaydedildi. Bu konu hakkında daha fazla bilgi için [<span class="std std-ref">Azure kimlik bilgilerini yapılandırma bölümüne bakın.</span>](https://acikkaynak.lastguard.com.tr/books/bulut-guvenligi/page/azure-platformunu-ve-hizmetlerini-izleme)</span>`<span class="pre">ID</span>`

1. `<span class="pre">/var/ossec/etc/ossec.conf</span>`<span>Aşağıdaki yapılandırmayı Wazuh sunucusunun veya aracısının yerel yapılandırma dosyasına uygulayın . Bu, Wazuh modülünü Azure için nerede yapılandırdığınıza bağlı olacaktır:</span>
    
    ```
    <wodle name="azure-logs">
      <disabled>no</disabled>
      <wday>Monday</wday>
      <time>2:00</time>
      <run_on_start>no</run_on_start>
    
      <graph>
        <auth_path>/var/ossec/wodles/azure/credentials</auth_path>
        <tenantdomain>wazuh.com</tenantdomain>
        <request>
            <tag>microsoft-entra_id</tag>
            <query>auditLogs/directoryAudits</query>
            <time_offset>1d</time_offset>
        </request>
      </graph>
    
    </wodle>
    ```
    
    <span>Nerede:</span>
    
    
    - `<span class="pre"><auth_path></span>`<span>çalışma alanı gizli anahtarının saklandığı tam yoldur.</span>
    - `<span class="pre"><tenantdomain></span>`<span>kiracı etki alanı adıdır. Bunu Microsoft Entra ID'deki </span>**<span>Genel Bakış</span>**<span> bölümünden edinebilirsiniz</span>
    - `<span class="pre"><wday></span>`<span>tarama için planlanan haftanın günü nedir</span>
    - `<span class="pre"><query></span>`<span>Denetim günlüklerinin saklandığı yoldur.</span>
    - `<span class="pre"><time></span>`<span>tarama için planlanan zamandır.</span>
    - `<span class="pre"><time_offset></span>`<span>' a ayarlandığında </span>`<span class="pre">1d</span>`<span>, yalnızca son güne ait günlük verileri ayrıştırılır.</span>
2. <span>Azure için Wazuh modülünü nerede yapılandırdığınıza bağlı olarak Wazuh sunucunuzu veya aracınızı yeniden başlatın.  
      
    </span>
    
    <span>Wazuh temsilcisi:</span>
    
    ```
    systemctl restart wazuh-agent
    ```
    
    <span>Wazuh sunucusu:</span>
    
    ```
    systemctl restart wazuh-manager
    ```

<span>Farklı kullanılabilir parametreleri kullanma hakkında daha fazla bilgi için </span><span class="doc"><span>Azure referansı için Wazuh modülünü</span></span><span> kontrol edin . Microsoft Entra kimliğinizi izlemek için kimlik bilgilerini nasıl ayarlayacağınıza dair rehberlik için lütfen </span>[<span class="std std-ref"><span>Wazuh Azure kimlik doğrulama dosyası bölümüne bakın.</span></span>](https://acikkaynak.lastguard.com.tr/books/bulut-guvenligi/page/azure-platformunu-ve-hizmetlerini-izleme)

<p class="callout warning"><span>Uyarı: Alan zorunludur. Bunu **Microsoft Entra ID'deki Genel Bakış** bölümünden `<span class="pre">tenantdomain</span>`edinebilirsiniz .</span></p>

</section><section id="bkmrk-kullan%C4%B1m-durumu-micr">#### <span>Kullanım Durumu</span>

<section id="bkmrk-microsoft-entra-id%27y"><span id="bkmrk--13"></span>##### <span>Microsoft Entra ID'yi İzleme</span>

[<span>Microsoft Entra ID,</span>](https://docs.microsoft.com/en-us/azure/active-directory/fundamentals/active-directory-whatis)<span> temel dizin hizmetlerini, uygulama erişim yönetimini ve kimlik korumasını tek bir çözümde birleştiren kimlik ve dizin yönetim hizmetidir.</span>

[<span>Wazuh, Microsoft Graph REST API</span>](https://docs.microsoft.com/en-us/graph/overview)<span> tarafından sağlanan etkinlik raporlarını kullanarak Microsoft Entra ID (ME-ID) hizmetini izleyebilir . Microsoft Graph API, Microsoft Entra ID uygulamalarındaki dizin verileri ve nesneler üzerinde okuma işlemleri gerçekleştirebilir.</span>

<div class="wazuh-image-wrapper align-center">![](https://documentation.wazuh.com/current/_images/microsoft-entra-ID1.png)</div><span>Yukarıdaki yapılandırmayı kullanarak Microsoft Entra ID etkinlik izleme örneğini aşağıda bulabilirsiniz.</span>

</section><section id="bkmrk-yeni-bir-kullan%C4%B1c%C4%B1-o">##### <span>Yeni Bir Kullanıcı Oluştur</span>

<span>Azure'da yeni bir kullanıcı oluşturun. Başarılı bir kullanıcı oluşturma etkinliği bunu yansıtacak bir günlük üretecektir. Bu günlüğü auditLogs/directoryAudits sorgusunu kullanarak alabilirsiniz.</span>

1. **<span>Kullanıcılar</span>**<span> &gt; </span>**<span>Tüm kullanıcılar'a</span>**<span> gidin , </span>**<span>Yeni kullanıcı</span>**<span> &gt; </span>**<span>Yeni kullanıcı oluştur'u</span>**<span> seçin.  
      
    </span>
    
    <div class="wazuh-image-wrapper align-center">![](https://documentation.wazuh.com/current/_images/click-new-user1.png)  
    </div>
2. <span>Gerekli bilgileri girin ve </span>**<span>İncele + oluştur'a</span>**<span> tıklayın . Kullanıcı artık oluşturuldu.</span>

<span>Başarılı kullanıcı oluşturma sonucunu **Microsoft Entra ID'nin** </span>**<span>Denetim günlükleri</span>**<span> bölümünden kontrol edebilirsiniz .</span>

<div class="wazuh-image-wrapper align-center">![](https://documentation.wazuh.com/current/_images/user-creation-result1.png)</div><span>  
Entegrasyon çalışmaya başladığında, sonuçlar **Wazuh panosunun** Güvenlik </span>**<span>Olayları</span>**<span> sekmesinde mevcut olacaktır.  
  
</span>

<div class="wazuh-image-wrapper align-center">![](https://documentation.wazuh.com/current/_images/ms-graph-results-in-wazuh-dashboard11.png)  
  
</div><div class="wazuh-image-wrapper align-center">![](https://documentation.wazuh.com/current/_images/ms-graph-results-in-wazuh-dashboard21.png)</div></section></section></section>