category: Endpoint provider: Microsoft sectionorder: - Connect - Collect commonfields: id: Microsoft Defender Advanced Threat Protection version: -1 configuration: - defaultvalue: Worldwide display: Endpoint Type name: endpoint_type type: 15 section: Connect additionalinfo: |- When selecting the Custom option, the Server URL parameter must be filled. More information can be found on the integration page - https://xsoar.pan.dev/docs/reference/integrations/microsoft-defender-advanced-threat-protection options: - Worldwide - EU Geo Proximity - UK Geo Proximity - US Geo Proximity - US GCC - US GCC-High - DoD - Custom advanced: true required: false - displaypassword: ID name: _auth_id_encrypted type: 9 hiddenusername: true section: Connect required: false - displaypassword: Token name: _tenant_id_encrypted type: 9 hiddenusername: true section: Connect required: false - display: ID name: _auth_id type: 0 section: Connect required: false hidden: true - display: Token name: _tenant_id type: 0 section: Connect required: false hidden: true - displaypassword: Key section: Connect name: credentials type: 9 hiddenusername: true required: false - display: Certificate Thumbprint name: creds_certificate type: 9 displaypassword: Private Key section: Connect advanced: true required: false - additionalinfo: Used for certificate authentication. As appears in the "Certificates & secrets" page of the app. display: Certificate Thumbprint name: certificate_thumbprint type: 4 hidden: true section: Connect advanced: true required: false - additionalinfo: Used for certificate authentication. The private key of the registered certificate. display: Private Key name: private_key type: 14 hidden: true section: Connect advanced: true required: false - additionalinfo: Type of authentication - either Authorization Code (recommended) or Client Credentials. display: Authentication Type name: auth_type defaultvalue: Client Credentials options: - Authorization Code - Client Credentials - Azure Managed Identities type: 15 section: Connect advanced: true required: false - display: Application redirect URI (for authorization code mode) name: redirect_uri type: 0 section: Connect advanced: true required: false - display: Authorization code displaypassword: Authorization code additionalinfo: for user-auth mode - received from the authorization step. see Detailed Instructions section hiddenusername: true name: auth_code type: 9 section: Connect advanced: true required: false - additionalinfo: The Managed Identities client ID for authentication - relevant only if the integration is running on Azure VM. displaypassword: Azure Managed Identities Client ID name: managed_identities_client_id hiddenusername: true type: 9 section: Connect required: false - name: Reliability additionalinfo: Reliability of the source providing the intelligence data. defaultvalue: B - Usually reliable display: Source Reliability options: - A+ - 3rd party enrichment - A - Completely reliable - B - Usually reliable - C - Fairly reliable - D - Not usually reliable - E - Unreliable - F - Reliability cannot be judged type: 15 section: Collect advanced: true required: false - display: Fetch incidents name: isFetch type: 8 section: Collect required: false supportedModules: - agentix - xsiam - display: Incident type name: incidentType type: 13 section: Connect required: false supportedModules: - agentix - xsiam - display: Incidents Fetch Interval name: incidentFetchInterval defaultvalue: '1' required: false type: 19 section: Collect advanced: true supportedModules: - agentix - xsiam - defaultvalue: New display: 'Status for fetching alerts as incidents. Comma-separated lists are supported, e.g., New,Resolved.' name: fetch_status options: - New - InProgress - Resolved type: 16 section: Collect advanced: true required: false - display: 'DetectionSource to filter out alerts for fetching as incidents.' name: fetch_detectionsource options: - Antivirus - Automated investigation - Custom detection - Custom TI - EDR - Microsoft 365 Defender - Microsoft Defender for Office 365 - Microsoft Defender Experts - SmartScreen - Third-party sensors type: 16 section: Collect advanced: true required: false - defaultvalue: Informational,Low,Medium,High display: 'Severity for fetching alerts as incidents. Comma-separated lists are supported, e.g., Medium,High.' name: fetch_severity type: 16 options: - Informational - Low - Medium - High section: Collect advanced: true required: false - defaultvalue: '50' display: Maximum number of incidents to fetch name: max_fetch type: 0 section: Collect required: false supportedModules: - agentix - xsiam - display: Server URL (e.g., https://api.securitycenter.microsoft.com) name: url type: 0 section: Connect advanced: true defaultvalue: additionalinfo: More information can be found on https://cortex.marketplace.pan.dev/marketplace/details/MicrosoftDefenderAdvancedThreatProtection/ required: false - additionalinfo: Select this checkbox if you are using a self-deployed Azure application. display: Use a self-deployed Azure Application name: self_deployed type: 8 section: Connect advanced: false required: false - display: Trust any certificate (not secure) name: insecure type: 8 section: Connect advanced: true required: false - display: Fetch alert evidence name: fetch_evidence type: 8 section: Collect advanced: true required: false - display: Use system proxy settings name: proxy type: 8 section: Connect advanced: true required: false - defaultvalue: '3 days' display: First fetch timestamp (