リリースノート
1.4.0
Added
- インジケーターの格納機能に対応しました。
- 「取得する脅威データの種類」と「ポーリングを有効にする」という設定パラメータを追加しました。
- URLをタイプ(ドメイン、IPv4、IPv6、URL)ごとに分割する機能を追加しました。
- CE v6.0.0以降、エラーログの解決機能を追加しました。
- ストレージにアクセストークンを保存する機能を追加しました。
1.3.1
Added
- 設定パラメータに「アラートが生成されたインジケーター」フィールドを追加しました。
- 共有設定に「アラート生成」フィールドを追加しました。
Removed
- 設定および共有設定から「アラート」および「アラートとブロック」のアクションを削除しました。
1.3.0
Added
- ベースURLの地域別サポートを追加しました。
- 提供されたアクションに基づいてインジケーターを取得する機能を追加しました。
- インジケーターの動作に基づいたタグ付け機能のサポートを追加しました。
1.2.0
Changed
- ベータ API を安定した API エンドポイントに置き換えました。
1.1.0
Added
- プッシュ通知機能を追加しました。
Changed
- 非推奨のAPIを変更しました。
1.0.0
Added
- 初回リリース。
このドキュメントでは、 Netskope Cloud Exchangeプラットフォームの Threat Exchange モジュール用の Microsoft Defender for エンドポイント v1.4.0 プラグインを構成する方法について説明します。 このプラグインは、Microsoft Defender for エンドポイント プラットフォームの[システム] > [設定] > [エンドポイント] > [インジケーター]ページから URL、IPv4、IPv6、ドメイン、MD5、および SHA256 タイプのインジケーターを取得するために使用します。 このプラグインは、Microsoft Defender for エンドポイント プラットフォームの[システム] > [設定] > [エンドポイント] > [インジケーター]ページへの URL、IPv4、IPv6、ドメイン、MD5、および SHA256 タイプのインジケーターの共有をサポートします。 このプラグインは、Microsoft Defender for エンドポイント プラットフォームからのインジケーターのプルおよびプッシュの撤回もサポートしています。
前提条件
この設定を完了するには、以下が必要です。
- Netskopeテナント(または、例えば本番環境と開発/テスト環境など、複数のテナント)。
- Netskopeテナント上のファイルプロファイル。
- A URL List on your Netskope tenant.
- A Destination Profile on your Netskope tenant.
- Netskopeテナント上のプライベートアプリ。
- A DNS Profile on your Netskope tenant.
- URL 共有のための Secure Web Gateway サブスクリプション。
- Netskope Cloud Exchangeテナントには、テナントプラグインと脅威交換プラグインが既に設定されています。
- Microsoft Defender for エンドポイント アカウント。
- Microsoft AzureのテナントID、クライアントID、およびクライアントシークレット。
- Ti.ReadWrite.All 権限を持つ Microsoft Azure アプリケーション。詳細については、こちらの記事をご覧ください。
- これらのホストへの接続性:
- https://api.securitycenter.microsoft.com/api/indicators
- https://securitycenter.windows.com
- https://login.microsoftonline.com
- https://portal.azure.com
Microsoft Defender for エンドポイント プラグインのサポート
このプラグインは、Microsoft Defender for エンドポイント プラットフォームの[システム] > [設定] > [エンドポイント] > [インジケーター]ページから URL、IPv4、IPv6、ドメイン、MD5、および SHA256 タイプのインジケーターを取得するために使用します。 このプラグインは、Microsoft Defender for エンドポイント プラットフォームの[システム] > [設定] > [エンドポイント] > [インジケーター]ページへの URL、IPv4、IPv6、ドメイン、MD5、および SHA256 タイプのインジケーターの共有をサポートします。 このプラグインは、Microsoft Defender for エンドポイント プラットフォームからのインジケーターのプルおよびプッシュの撤回もサポートしています。
| 取得したインジケータータイプ | 共有指標タイプ |
|---|---|
| URL、IPv4、IPv6、ドメイン、MD5、SHA256 | URL、IPv4、IPv6、ドメイン、MD5、SHA256 |
IoC撤回
IoC Retraction (Pull): インジケーターは Microsoft Defender for エンドポイントから取得され、後続のプル サイクルで、一部のインジケーターが Microsoft Defender for エンドポイントで削除された場合、または撤回間隔の範囲内にない場合、 Cloud Exchangeで再トレース済みとしてマークされます。
IoC Retraction (Push): Cloud Exchange上に存在する撤回されたインジケーターは、共有中に Microsoft Defender for エンドポイントから削除されます。
| 引き込みタイプ | サポートされているリトラクションタイプ |
|---|---|
| IoCリトラクション(プル) | はい |
| IoCリトラクション(プッシュ) | はい |
マッピング
プルマッピング
以下は、プルされたIoCのマッピングです。
| Netskope CTEフィールド | Defender API フィールド | デスクリプション |
|---|---|---|
| Indicator.value | indicatorValue | |
| Indicator.type | indicatorType | URL → URL; ドメイン名 → ドメイン; ファイルMD5 → MD5; ファイルSHA256 → SHA256; IPアドレス → IPv4/IPv6 |
| Indicator.firstSeen | creationTimeDateTimeUtc | |
| Indicator.lastSeen | lastUpdateTime | |
| Indicator.comments | タイトル + デスクリプション | Concatenated as “<title> | <description>“ |
| Indicator.severity | 重大度 | |
| Indicator.tags | action | creates Defender_<action> tag; one tag per indicator. |
プル型タスクの重要度マッピング
| Netskopeの重要度 | ディフェンダーの深刻度 |
|---|---|
| LOW | 低い |
| MEDIUM | 中くらい |
| HIGH | 高い |
| UNKNOWN | 他に何か |
プッシュマッピング
共有IoCのマッピングは以下のとおりです。
| Netskope CTEフィールド | Defender API フィールド | デスクリプション |
|---|---|---|
| Indicator.value | indicatorValue | |
| Indicator.type | indicatorType | URL → URL ドメイン → ドメイン名 FQDN → ドメイン名 IPv4/IPv6 → IPアドレス MD5 → ファイルMD5 SHA256 → ファイルSHA256 |
| Indicator.comments | description | フォーマットは「Netskope-CTE |<source> |<comments> 」 |
| Indicator.severity | 重大度 | |
| action_dict.action(設定済み) | action | action_conversion を介してマッピングされます: unknown/alert/Alert → Audit; allow → Allowed; block → Block; AlertAndBlock → Block (および generateAlert=True を強制)。 |
| action_dict.generate_alert | generateAlert | アクションが監査の場合: 強制的に True。それ以外の場合は、Yes/No (ブール値) で構成されます。 |
| Indicator.type/value | タイプ | “Indicator <value> of type <indicatorType>” (uses resolved type). |
プッシュ通知の深刻度マッピング
| Netskopeの重要度 | ディフェンダーの深刻度 |
|---|---|
| LOW | 低い |
| MEDIUM | 中くらい |
| HIGH | 高い |
| CRITICAL | 高い |
権限
Ti.ReadWrite.All権限を持つ Microsoft Azure アプリケーション。詳細については、こちらをご覧ください。
APIの詳細
使うAPI一覧
| Netskope CTEフィールド | Proofpoint APIフィールド | タイプ |
|---|---|---|
| threatStatus | threatStatus | String |
| interval | interval | Datetime |
| sinceSeconds | sinceSeconds | Integer |
| eventTypes | eventTypes | String |
認証
このプラグイン 認証トークンを生成するためのPythonライブラリ。
- ライブラリ: Microsoft Authentication Library for Python (msal)
- 使用方法: Microsoft Defender API の認証トークンを取得するために、Python 用 Microsoft 認証ライブラリ (msal) を使用します。
Create a new session with credentials
scope = ["https://api.securitycenter.microsoft.com/.default"]
authority = "https://login.microsoftonline.com/{tenantID}
app = msal.ConfidentialClientApplication(
client_id={clientID}, authority=authority, client_credential={clientSecret}, proxies=proxy
)
auth_json = app.acquire_token_for_client(scopes=scope)
auth_token = auth_json.get("access_token", "")
プルインジケーター
API Endpoint: <Base URL>/api/indicators
Method: 得る
Headers
| 鍵 | Value |
|---|---|
| Authorization | Bearer <auth_token> |
| Content-Type | アプリケーション/json |
| Accept | アプリケーション/json |
| ユーザーエージェント | netskope-ce-6.1.0-cte-microsoft-defender-for-endpoint-v1.4.0 |
Parameters
| 鍵 | Value |
|---|---|
| $filter | creationTimeDateTimeUtc+ge+<UTC timestamp> とオプションのアクション: action+eq+'<Action> ' を or で結合します。 例: creationTimeDateTimeUtc+ge+2025-02-05T00:00:00Z and (action+eq+'Alert' or action+eq+'Audit') |
Sample API Response
{
"@odata.context": "https://api.securitycenter.microsoft.com/api/$metadata#Indicators",
"value": [
{
"id": "66407",
"indicatorValue": "a40da157d2e56d26c01d8d57947779e1b403999ed32a1ac3553b46f501542e0d",
"indicatorType": "FileSha256",
"action": "Audit",
"createdBy": "d45ccecf-7406-47f6-90e5-05f0b3f76094",
"severity": "Informational",
"category": 1,
"application": null,
"educateUrl": null,
"bypassDurationHours": null,
"title": "Indicator a40da157d2e56d26c01d8d57947779e1b403497e999a1ac3553b46f501542e0d of type FileSha256",
"description": "Pull Test",
"recommendedActions": null,
"creationTimeDateTimeUtc": "2026-01-21T09:08:36.9319034Z",
"expirationTime": null,
"lastUpdateTime": "2026-01-21T09:08:36.9319034Z",
"lastUpdatedBy": null,
"rbacGroupNames": [],
"rbacGroupIds": [],
"notificationId": null,
"notificationBody": null,
"version": null,
"mitreTechniques": [],
"historicalDetection": false,
"lookBackPeriod": null,
"generateAlert": true,
"additionalInfo": null,
"createdByDisplayName": "Demo app",
"externalId": null,
"createdBySource": "PublicApi",
"certificateInfo": null
},
{
"id": "66408",
"indicatorValue": "521e25b2d1bb9f8059dc7b0e86d05454bd599941e2a59620521ba1510be110e6",
"indicatorType": "FileSha256",
"action": "Audit",
"createdBy": "d45ccecf-7406-47f6-90e5-05f999f76094",
"severity": "Informational",
"category": 1,
"application": null,
"educateUrl": null,
"bypassDurationHours": null,
"title": "Indicator 521e25b2d1bb9f8059dc7b0e86d05454bd565441e9999620521ba1510be110e6 of type FileSha256",
"description": "Pull Test",
"recommendedActions": null,
"creationTimeDateTimeUtc": "2026-01-21T09:08:37.7747306Z",
"expirationTime": null,
"lastUpdateTime": "2026-01-21T09:08:37.7747306Z",
"lastUpdatedBy": null,
"rbacGroupNames": [],
"rbacGroupIds": [],
"notificationId": null,
"notificationBody": null,
"version": null,
"mitreTechniques": [],
"historicalDetection": false,
"lookBackPeriod": null,
"generateAlert": true,
"additionalInfo": null,
"createdByDisplayName": "Demo app",
"externalId": null,
"createdBySource": "PublicApi",
"certificateInfo": null
}
]
}
プッシュインジケーター
API endpoint: <Base URL>/api/indicators
Method: 役職
Headers
| 鍵 | Value |
|---|---|
| Authorization | Bearer <auth_token> |
| Content-Type | アプリケーション/json |
| Accept | アプリケーション/json |
| ユーザーエージェント | netskope-ce-6.1.0-cte-microsoft-defender-for-endpoint-v1.4.0 |
Body
{
"indicatorValue": "malicious.example.com",
"indicatorType": "DomainName",
"action": "Block",
"title": "Indicator malicious.example.com of type DomainName",
"description": " Netskope-CTE | demo | Example domain IOC",
"severity": "High",
"generateAlert": true,
}
Sample API Response (Status Code: 201)
{
"@odata.context": "https://api.securitycenter.microsoft.com/api/$metadata#Indicators/$entity",
"id": "67908",
"indicatorValue": "malicious.example.com",
"indicatorType": "DomainName",
"action": "Block",
"createdBy": "d45ccecf-7406-47f6-90e5-05f0b3f76094",
"severity": "High",
"category": null,
"application": null,
"educateUrl": null,
"bypassDurationHours": null,
"title": "Indicator malicious.example.com of type DomainName",
"description": " Netskope-CTE | demo | Example domain IOC",
"recommendedActions": null,
"creationTimeDateTimeUtc": "2026-02-09T07:01:36.6399107Z",
"expirationTime": null,
"lastUpdateTime": "2026-02-09T07:01:36.6399107Z",
"lastUpdatedBy": null,
"rbacGroupNames": [],
"rbacGroupIds": [],
"notificationId": null,
"notificationBody": null,
"version": null,
"mitreTechniques": [],
"historicalDetection": false,
"lookBackPeriod": null,
"generateAlert": true,
"additionalInfo": null,
"createdByDisplayName": "Demo app",
"externalId": null,
"createdBySource": "PublicApi",
"certificateInfo": null
}
インジケーターを削除
API endpoint: <Base URL>/api/indicators/{id}
Method: DELETE
Headers
| 鍵 | Value |
|---|---|
| Authorization | Bearer <auth_token> |
| Content-Type | アプリケーション/json |
| Accept | アプリケーション/json |
| ユーザーエージェント | netskope-ce-6.1.0-cte-microsoft-defender-for-endpoint-v1.4.0 |
Parameters
| 鍵 | Value |
|---|---|
| id | Defender プラットフォームで削除するインジケーターの ID |
撤回のためのインジケーターを削除する
API endpoint: <Base URL>/api/indicators/BatchDelete
Method: 役職
Headers
| 鍵 | Value |
|---|---|
| Authorization | Bearer <auth_token> |
| Content-Type | アプリケーション/json |
| Accept | アプリケーション/json |
| ユーザーエージェント | netskope-ce-6.1.0-cte-microsoft-defender-for-endpoint-v1.4.0 |
Body
{
"IndicatorIds": [
"<Indicator ID>"
]
}
Sample API Response
Status Code: 204 No Content
パフォーマンスマトリックス
以下は、これらの仕様を持つ大規模な CE スタック上の Microsoft Defender for エンドポイントとの間で 15,000 のインジケーターを取得および共有することによって実行されたパフォーマンスの測定値です。
| デスクリプション | 仕様 |
|---|---|
| スタックの詳細 | サイズ:大 RAM:32 GB CPU:16コア |
| Microsoft Defender からエンドポイント用に取得されたインジケーター | ~15K IOCs per minute |
| CrowdStrikeと共有された指標 | ~100 per minute |
ユーザーエージェント
netskope-ce-6.1.0-cte-microsoft-defender-for-endpoint-v1.4.0
ワークフロー
- Microsoft DefenderからテナントID、アプリケーション(クライアント)ID、およびクライアントシークレットを取得してください。
- Microsoft Defender の API アクセス許可を追加します。
- Microsoft Defender for エンドポイント プラグインを構成します。
- Microsoft Defender for エンドポイントのビジネス ルールを構成します。
- Netskopeと Microsoft Defender のエンドポイントの共有を構成します。
- Microsoft Defender for エンドポイント プラグインを検証します。
動画を見る
再生ボタンをクリックして動画をご覧ください。
Microsoft DefenderからテナントID、アプリケーション(クライアント)ID、およびクライアントシークレットを取得してください。
-
https://entra.microsoft.com/ にアクセスし、クレデンシャルでログインします。
-
App registrationsをクリックしてください。

-
New Registrationをクリックしてください。

-
アプリケーションの名前を入力して、 Registerをクリックしてください。

-
Netskopeにおけるクライアント(アプリケーション)IDであるアプリケーション(クライアントID)をコピーしてください。また、ディレクトリ(テナント)ID(NetskopeにおけるテナントID)もコピーしてください。クリック Certificates & Secrets.

-
New client secretをクリックしてください。デスクリプションを追加し、 Saveをクリックします。

-
その値をコピーしてください。これはプラグインの設定に必要なクライアントシークレットです。

API権限を追加する
-
左側のパネルで、 API permissionsをクリックします。

-
Add a permissionをクリックしてください。

-
APIs my organization usesをクリックしてから、 WindowsDefenderATPをクリックしてください。

-
Application permissionsをクリックしてください。

-
Select the Ti.ReadWrite.All permissions and click Add permission.

Grant admin consent for Contosoをクリックしてください。

Yesをクリックしてください。

Microsoft Defender for エンドポイント プラグインを構成する
-
Cloud Exchange で、 Settings > Plugin Storeに移動します。
-
Microsoft Defender for Endpoint v1.4.0 (CTE)プラグインを検索して選択してください。

-
基本情報を入力してください:
- Configuration Name: 設定の一意の名前。
- Sync Interval: デフォルト設定のままにしてください。
- Aging Criteria: プラグインの有効期限(日数)。(デフォルト値:90)
- Override Reputation: この設定から受信した指標の評判を上書きする値を設定します。
- Tags Aggregate Strategy: 既存のIoCに新しいタグを追加するか、上書きするかを選択してください。これらの設定パラメータは、この設定用に取得されたインジケーターのタグの保存方法を決定します。
- Enable SSL Validation: SSL証明書の検証を有効にする。

-
Nextをクリックして、設定パラメータを入力してください。
- Base URL: Microsoft Defender for エンドポイント プラットフォームのベース URL。
- Tenant ID: Microsoft Entra IDアプリケーションのディレクトリ(テナント)ID。
- Application ID: Microsoft Entra IDアプリケーションのアプリケーション(クライアント)ID。
- Application Secret: Microsoft Entra IDアプリケーションのクライアントシークレット。
- IOC Source (Applicable only while sharing IoCs): この指標の発信元。これは この指標が定義された場所を追跡するために使用できます。 文字数は200文字までです。
- Type of Threat data to pull: 取得する脅威データの種類。脅威の種類が選択されていない場合、すべての脅威の種類を示す指標が取得されます。
- Actions: 取得したインジケーターをフィルタリングするためのアクションSelect 。 何もアクションが選択されていない場合、すべてのインジケーターは、そのアクションに関係なく取得されます。
- Indicators with Generated Alert: Select whether to pull indicators based on their Generate Alert flag. Both pulls all indicators regardless of this flag.
- Enable Polling: Microsoft Defender からのエンドポイントのポーリング データを有効または無効にします。 エンドポイント用の Microsoft Defender にインジケーターをプッシュするだけの場合は無効にします。
- Retraction Interval (in days): エンドポイントインジケーターのためにMicrosoft DefenderでIoC撤回を実行する日数を指定します。 このパラメータは、脅威交換設定でIoC(侵害指標)の撤回が有効になっている場合にのみ適用されます。値は1から365の間である必要があります。
- Initial Range (in days): 初回実行時にデータを取得するのにかかる日数。

-
Saveをクリックしてください。

Microsoft Defender for エンドポイントの Threat Exchange ビジネス ルールを構成する
Microsoft Defender から取得した指標をNetskopeと共有したり、その逆を行うには、共有したい指標をフィルタリングするビジネス ルールが必要です。 ビジネスルールを設定するには:
-
Threat ExchangeでBusiness Rulesに移動し、 Create New Ruleをクリックします。

-
ルールに要件に応じてフィルターを追加し、 Saveをクリックします。
Cloud Exchangeに存在するFQDNは、Microsoft DefenderではURL/ドメインとして共有されます。
Netskopeと Microsoft Defender のエンドポイントの共有を構成する
Netskope Cloud Exchangeから Microsoft Defender for エンドポイント プラットフォームへ、またはその逆に IoC を共有するには、次の手順に従います。
-
Threat ExchangeでSharingに移動し、 Add Sharing Configurationをクリックします。
-
ソース構成 ( Netskope CTE)、ビジネス ルール、宛先構成 (Microsoft Defender for エンドポイント)、およびターゲットSelect 。 以下の値を入力してください。
- Action: 組織内で当該指標が発見された場合に講じられる措置。
- Generate Alert: Generate alerts for the indicators. Note that for the action type Audit, the Generate Alert will be Yes by default, so even if you keep it as No with the action type Audit you will see the shared IoCs on Defender will have Generate alert as Yes.
- Allow Existing Indicators to be deleted?: 新しいインジケーターを挿入するために Microsoft Defender for エンドポイント プラットフォームから既存のインジケーターを削除するかどうか。 「はい」を選択した場合、テナントあたりのアクティブインジケーターの最大容量である15,000個を超えた時点で、最も古いインジケーターが削除されます。

-
Saveをクリックしてください。
-
これらの手順を再度実行しますが、Microsoft Defender for エンドポイント IoC をNetskopeに共有するにはその逆の手順を実行します。 ソース構成として Microsoft Defender for エンドポイント、ビジネス ルール、宛先構成 (CTE Netskope Threat Exchange)、およびターゲットSelect 。
-
完了したら、 Saveをクリックしてください。

Microsoft Defender for エンドポイント プラグインを検証する
プルを検証する
取得されたデータは、脅威エクスチェンジのThreat IoCsに掲載されます。プラットフォームから取得した IoC をフィルタリングするには、フィルタを使用します: sources.source , contains <plugin name> 。



Cloud Exchangeで取得されたログを確認するには、 Loggingに移動し、Microsoft Defender for エンドポイント プラグインのログを検索します。

Microsoft Defender for エンドポイントで取得できるデータを確認するには、Microsoft Defender にログインし、 Settings > Endpoints > Indicatorsに移動します。 URLの指標は「IPアドレスとURL/ドメイン」ページで、MD5とSHA256は「ファイルハッシュ」ページで確認できます。




プッシュ通知を検証する
Microsoft Defender for エンドポイントへの共有 IoC はCloud ExchangeのLoggingで確認できます。

注記
- Microsoft Defenderでは、IoC(侵害指標)の共有に関して、1分あたり100件のIoCというレート制限が設けられています。ドキュメントを参照してください。
- IoC が想定時間内に共有されず、共有開始のための最初のログ以降、CE で共有に関連するログが表示されない場合は、Microsoft Defender のレート制限が原因である可能性があります。 Microsoft DefenderのAPIを使用して、IOC(侵害指標)の共有に関するレート制限が上限に達しているかどうかを手動で確認できます。
Microsoft Defender の共有インジケーターを確認する。Microsoft DefenderにログインしてSettings > Endpoints > Indicatorsに移動します。
共有インジケーターは、「作成者: <app_name>」のようなフィルターを適用することでフィルタリングできます。



撤回を検証する
Microsoft Defenderからの撤回されたIOCを検証するには、ログでIoC撤回の例を確認してください: 例えば「CTE Microsoft Defender for エンドポイント」や「retraction」のようなメッセージ。

Cloud Exchange で取り下げられた IoC を確認するには、 Threat IoCsに移動して「sources.source Like “CTE CrowdStrike” && sources.retracted Is equal true」を検索します。

Netskope Threat ExchangeがCTEのプッシュ撤回を実行する前のNetskopeテナントの宛先プロファイルは以下のとおりです。

NetskopeテナントからIoCが削除されたかどうかは、特定のIoCに対して提出された撤回結果から確認できます。下の画像では、撤回結果が「CTE Netskope Threat Exchange: 撤回済み」とマークされていることがわかります。これは、Netskope テナントから削除されたことを意味します。

Netskope Threat ExchangeがCTEのプッシュ取り消しを実行した後のNetskopeテナント上のURLリストは以下のとおりです。

このプラグインはプッシュの取り消しもサポートしています。つまり、Microsoft Defender プラットフォームに共有され、 Cloud Exchangeで取り消し済みとしてマークされているサードパーティ プラットフォームからプルされた IoC も、Microsoft Defender プラットフォームから削除されます。 撤回結果フィールドで確認できます。
これはDefenderに存在するMDファイルです。


ここで、取り消し結果は CTE Microsoft Defender for エンドポイント: 取り消し済み これは、特定の IoC がCloud Exchangeで取り消し済みとしてマークされていたため、Microsoft Defender プラットフォームから削除されたことを意味します。
MD5 は Defender プラットフォームから削除されました。

Microsoft Defender for エンドポイント プラグインのトラブルシューティング
プラグインを設定できません
これには以下のいずれかの理由が考えられます。
- Invalid configuration parameters.
- 権限が不足しています。
- ライセンス エラー: プラグインの構成中に、 「プラグイン: Microsoft Defender for エンドポイント、検証エラーが発生しました。受信ステータス コード: 403、不正な要求 – アクティブなライセンスが見つかりません。」というエラー メッセージが表示された場合は、クレデンシャル 使うために間違ったベース URL を選択したことを示している可能性があります。
What to do:
- テナントID、アプリケーションID、アプリケーションシークレットがすべて正しく、適切な権限が付与されていることを確認してください。Microsoft Defender の構成に関するセクションを参照してください。
- 適切な権限が付与されていることを確認してください。
IOC を Microsoft Defender for エンドポイントと共有できません。
これは、Microsoft Defender for エンドポイントのアクティブ インジケーターの最大容量がテナントあたり 15000 であることが原因である可能性があります。
What to do:
Microsoft Defender for エンドポイントの IoC の合計数を確認します。 15kであれば、 「既存のインジケーターの削除を許可する」で共有設定を編集できますか?fieldas Yes . Yesを選択した場合、テナントあたりのアクティブなインジケーターの最大容量15000を超えると、最も古いインジケーターが削除されます。
プラグインのアップグレード中にエラーが発生しました
プラグインをバージョンv1.3.0からバージョンv1.3.1にアップデートする際に、プラグインを保存しようとすると、以下のような検証エラーが発生します。

What to do:
このケースでは、プラグインを正常に有効化するために、以下の手順に従ってください。
- スキップオプションSelect 。
- 設定済みの脅威交換プラグインに移動し、Microsoft Defender for の編集アイコンをクリックして、以前に選択されていた場合は、アクション「警告」と「警告してブロック」を削除します。
- Select the value for Indicators with Generated Alert field as per your requirement whether you want to pull all the indicators or the one with generated alerts yes or no.
- プラグインを保存します。
- 有効化アイコンをクリックして、 Enableを選択します。


