Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
In diesem Artikel wird beschrieben, wie Sie die Datentransformation zur Erfassungszeit und die benutzerdefinierte Protokollerfassung zur Verwendung in Microsoft Sentinel konfigurieren.
Die Datentransformation bei der Erfassung bietet Kunden mehr Kontrolle über die erfassten Daten. Ergänzend zu den vorkonfigurierten, hartcodierten Workflows, die standardisierte Tabellen erstellen, bietet die Transformation der Erfassungszeit die Möglichkeit, die Ausgabetabellen zu filtern und anzureichern, noch bevor Abfragen ausgeführt werden. Die benutzerdefinierte Protokollerfassung verwendet die API für benutzerdefinierte Protokolle, um Protokolle im benutzerdefinierten Format zu normalisieren, sodass sie in bestimmten Standardtabellen erfasst werden können, oder alternativ, um benutzerdefinierte Ausgabetabellen mit benutzerdefinierten Schemas für die Erfassung dieser benutzerdefinierten Protokolle zu erstellen.
Diese beiden Mechanismen werden mithilfe von Datensammlungsregeln (Data Collection Rules, DCRs) konfiguriert, entweder im Log Analytics-Portal oder über eine API oder ARM-Vorlage. Dieser Artikel hilft Ihnen bei der Auswahl der Art von DCR, die Sie für Ihren bestimmten Datenconnector benötigen, und leitet Sie zu den Anweisungen für jedes Szenario weiter.
Voraussetzungen
Bevor Sie mit dem Konfigurieren von DCRs für die Datentransformation beginnen:
Erfahren Sie mehr über Datentransformation und DCRs in Azure Monitor und Microsoft Sentinel. Weitere Informationen finden Sie unter:
Unterstützung für Datenkonnektoren überprüfen. Stellen Sie sicher, dass Ihre Datenkonnektoren für die Datentransformation unterstützt werden.
In unserem Artikel zur Referenz für Datenkonnektoren finden Sie im Abschnitt zu Ihrem Datenkonnektor Informationen dazu, welche Arten von DCRs unterstützt werden. Fahren Sie in diesem Artikel fort, um zu verstehen, wie sich der von Ihnen ausgewählte DCR-Typ auf die verbleibenden Schritte auswirkt, um Ihre Daten zu konfigurieren und zu transformieren.
Ermitteln Ihrer Anforderungen
Verwenden Sie die folgende Tabelle, um zu bestimmen, welchen DCR-Typ Sie basierend auf Ihrem Aufnahmeszenario benötigen.
| Wenn Sie Folgendes erfassen... | ...ist die Transformation zur Erfassungszeit: | Verwenden Sie diesen DCR-Typ. |
|---|---|---|
|
Benutzerdefinierte Daten durch die Protokollerfassungs-API |
Standard-DCR | |
|
Integrierte Datentypen (Syslog, CommonSecurityLog, WindowsEvent, SecurityEvent) Verwenden des Azure Monitor-Agents |
Standard-DCR | |
|
Integrierte Datentypen aus den meisten anderen Quellen |
DCR für die Arbeitsbereichstransformation |
Konfigurieren der Datentransformation
Verwenden Sie die folgenden Verfahren aus der Dokumentation zu Log Analytics und Azure Monitor, um Ihre DCRs für die Datentransformation zu konfigurieren.
Direkte Erfassung über die Protokollaufnahme-API
Verwenden Sie für die direkte Erfassung über die Log Ingestion API die folgenden Anleitungen:
- Führen Sie ein Tutorial zum Erfassen von Protokollen mithilfe des Azure-Portal durch.
- Arbeiten Sie ein Tutorial zur erfasste Protokolle mithilfe von Azure Resource Manager Vorlagen (ARM)und der REST-API durch.
Arbeitsbereichstransformationen
Verwenden Sie die folgenden Tutorials für Workspace-Transformationen:
- Arbeiten Sie ein Tutorial zum Konfigurieren der Arbeitsbereichstransformation mithilfe des Azure-Portals durch.
- Arbeiten Sie ein Tutorial zur Konfiguration der Arbeitsbereichstransformation mithilfe von Azure Resource Manager (ARM)-Vorlagen und der REST-API durch.
Datenerfassungsregelstruktur und Transformationsreferenz
Weitere Informationen finden Sie unter Datensammlungsregeln:
- Struktur einer Datensammlungsregel in Azure Monitor (Vorschau)
- Datensammlungstransformationen in Azure Monitor (Vorschau)
Nachdem Sie eine Log Ingestion API oder eine Workspace-Transformation (DCR) abgeschlossen haben, kehren Sie zu Microsoft Sentinel zurück, um zu überprüfen, ob Ihre Daten basierend auf der konfigurierten Transformation aufgenommen werden. Es kann bis zu 60 Minuten dauern, bis die Konfigurationen für die Datentransformation angewendet werden.
Wechseln zur Datentransformation zur Erfassungszeit
Wenn Sie derzeit über benutzerdefinierte Microsoft Sentinel-Dataconnectors oder integrierte API-basierte Datenkonnektors verfügen, sollten Sie stattdessen die Datentransformation zur Erfassungszeit verwenden.
Wenden Sie eine der folgenden Methoden an:
Konfigurieren Sie eine neue DCR, um die benutzerdefinierte Erfassung aus Ihrer Datenquelle in eine neue Tabelle neu zu definieren. Sie können diese Option verwenden, wenn Sie ein neues Schema verwenden möchten, das nicht über die aktuellen Spaltensuffixe verfügt und keine Abfragezeit-Kusto Query Language (KQL)-Funktionen erfordert, um Ihre Daten zu standardisieren.
Warning
Das Löschen der Legacy-Tabelle und des benutzerdefinierten Daten-Connectors ist irreversibel und könnte bestehende Abfragen, Arbeitsbücher oder Integrationen beeinflussen, die darauf verweisen.
Nachdem Sie überprüft haben, dass Ihre Daten ordnungsgemäß in die neue Tabelle aufgenommen wurden, können Sie die alte Tabelle sowie auch Ihren alten benutzerdefinierten Datenkonnektor löschen.
Verwenden Sie weiterhin die benutzerdefinierte Tabelle, die von Ihrem benutzerdefinierten Datenconnector erstellt wurde. Sie können diese Option verwenden, wenn Sie viele benutzerdefinierte Sicherheitsinhalte für Ihre vorhandene Tabelle erstellt haben. In solchen Fällen finden Sie weitere Informationen unter Migrieren von der Data Collector-API und Tabellen mit aktivierten benutzerdefinierten Feldern zu DCR-basierten benutzerdefinierten Logs in der Azure Monitor-Dokumentation.
Nächste Schritte
Weitere Informationen zu Datentransformation und DCRs finden Sie unter:
- Benutzerdefinierte Datenerfassung und -transformation in Microsoft Sentinel (Vorschau)
- Datensammlungstransformationen in Azure-Überwachungsprotokollen (Vorschau)
- Protokollerfassungs-API in Azure-Überwachungsprotokollen (Vorschau)
- Struktur einer Datensammlungsregel in Azure Monitor (Vorschau)
- Konfigurieren der Datensammlung für den Azure Monitor-Agent