Verbinden von Microsoft Power Platform und Microsoft Dynamics 365 Customer Engagement mit Microsoft Sentinel

In diesem Artikel wird beschrieben, wie Sie die Microsoft Sentinel Lösung für Microsoft Business Apps bereitstellen, um Ihre Microsoft Power Platform und Microsoft Dynamics 365 Customer Engagement-System mit Microsoft Sentinel zu verbinden. Die Lösung sammelt Überwachungs- und Aktivitätsprotokolle, um Bedrohungen, verdächtige Aktivitäten, unzulässige Aktivitäten und vieles mehr zu erkennen. Bevor Sie beginnen, stellen Sie sicher, dass Sie die Voraussetzungen für diese Lösung erfüllen.

Voraussetzungen

Stellen Sie vor dem Bereitstellen der Microsoft Sentinel-Lösung für Microsoft Business Apps sicher, dass die folgenden Voraussetzungen erfüllt sind:

Installieren Sie die Lösung, und stellen Sie Ihre Datenkonnektoren bereit.

Führen Sie die folgenden Schritte aus, um die Lösung zu installieren und Datenconnectors in Microsoft Sentinel einzurichten.

  1. Installieren Sie die Microsoft Sentinel-Lösung für Microsoft Geschäftsanwendungen aus dem Microsoft Sentinel Inhaltshub.

    Weitere Informationen finden Sie unter Entdecken und Verwalten sofort einsatzbereiter Inhalte in Microsoft Sentinel.

  2. Wählen Sie Konfiguration > Datenconnectors aus, und suchen Sie einen der folgenden Datenconnectors, die Sie bereitstellen möchten:

    • Microsoft Dataverse
    • Microsoft Power Platform Admin-Aktivität
    • Microsoft Power Automate

    Hinweis

    Der Konnektor für Dynamics 365 Finance and Operations ist ebenfalls Teil der Lösung. Weitere Informationen finden Sie unter Bereitstellen für Dynamics 365 Finance and Operations.

  3. Wählen Sie für jeden Datenkonnektor im Seitenbereich Connectorseite öffnen > Verbinden aus.

Konfigurieren der Datensammlung für Dataverse

Bei der Arbeit mit Microsoft Dataverse ist die Dataverse-Aktivitätsprotokollierung nur für Produktionsumgebungen verfügbar und nicht standardmäßig aktiviert. Aktivieren Sie die Überwachung sowohl auf globaler Ebene für Dataverse als auch für jede Dataverse-Entität:

  • Um die Überwachung für Standardentitäten zu aktivieren, importieren Sie eine der folgenden verwalteten Power Platform-Lösungen:

    Die Lösung ermöglicht eine detaillierte Prüfung für jede der Standard-Entitäten, die in den Audit-Einstellungen für Dataverse aufgeführt sind.

  • Um die Überwachung für benutzerdefinierte Entitäten zu aktivieren, müssen Sie die detaillierte Überwachung für jede der benutzerdefinierten Entitäten manuell aktivieren. Weitere Informationen finden Sie unter Verwalten der Dataverse-Überwachung.

    Um den vollständigen Incidenterkennungswert der Lösung zu erhalten, empfehlen wir Ihnen, für jede Dataverse-Entität, die Sie überwachen möchten, die folgenden Optionen auf der Registerkarte Allgemein der Seite Dataverse-Entitätseinstellungen zu aktivieren:

    • Wählen Sie im Abschnitt Data Services die Option Überwachung aus.
    • Wählen Sie im Abschnitt Überwachung die Option Einzeldatensatzüberwachung und Überwachung mehrerer Datensätze aus.

    Stellen Sie sicher, dass Sie Ihre Anpassungen speichern und veröffentlichen.

Überprüfen Sie die Protokollerfassung in Microsoft Sentinel

Führen Sie die folgenden Schritte aus, um zu bestätigen, dass Protokolle in Microsoft Sentinel aufgenommen werden.

  1. Nachdem Sie Ihre Datenkonnektoren bereitgestellt und die Datenerfassung konfiguriert haben, führen Sie Vorgänge wie das Erstellen, Aktualisieren und Löschen aus, um Protokolle für die Daten zu erzeugen, die Sie für die Überwachung aktiviert haben.

  2. Warten Sie bei Power Platform-Aktivitätsprotokollen 60 Minuten, bis Microsoft Sentinel die Daten erfasst hat.

  3. Um zu überprüfen, ob Microsoft Sentinel die erwarteten Daten erhält, führen Sie KQL-Abfragen für die Datentabellen aus, die Protokolle von Ihren Datenconnectors sammeln.

    Führen Sie für Microsoft Sentinel im Azure-Portal KQL-Abfragen auf der Seite Allgemeine>Protokolle aus. Führen Sie im Defender-Portal KQL-Abfragen unter Untersuchung und Reaktion>Suche>Erweiterte Suche aus.

    Führen Sie beispielsweise die folgende Abfrage aus, um die Power Platform-Protokollaufnahme zu überprüfen. Die Abfrage gibt 50 Zeilen aus der Tabelle mit den Power Apps-Aktivitätsprotokollen zurück.

    PowerPlatformAdminActivity
    | take 50
    

In der folgenden Tabelle sind die abzufragenden Log Analytics-Tabellen aufgeführt.

Log Analytics-Tabellen Gesammelte Daten
PowerPlatformAdminActivity Power Platform-Administratorprotokolle
PowerAutomateActivity Power Automate-Aktivitätsprotokolle
DataverseActivity Dataverse- und modellgesteuerte App-Aktivitätsprotokollierung