Daten bei der Erfassung in Microsoft Sentinel transformieren oder anpassen (Vorschau)

In diesem Artikel wird beschrieben, wie Sie die Datentransformation zur Erfassungszeit und die benutzerdefinierte Protokollerfassung zur Verwendung in Microsoft Sentinel konfigurieren.

Die Datentransformation bei der Erfassung bietet Kunden mehr Kontrolle über die erfassten Daten. Ergänzend zu den vorkonfigurierten, hartcodierten Workflows, die standardisierte Tabellen erstellen, bietet die Transformation der Erfassungszeit die Möglichkeit, die Ausgabetabellen zu filtern und anzureichern, noch bevor Abfragen ausgeführt werden. Die benutzerdefinierte Protokollerfassung verwendet die API für benutzerdefinierte Protokolle, um Protokolle im benutzerdefinierten Format zu normalisieren, sodass sie in bestimmten Standardtabellen erfasst werden können, oder alternativ, um benutzerdefinierte Ausgabetabellen mit benutzerdefinierten Schemas für die Erfassung dieser benutzerdefinierten Protokolle zu erstellen.

Diese beiden Mechanismen werden mithilfe von Datensammlungsregeln (Data Collection Rules, DCRs) konfiguriert, entweder im Log Analytics-Portal oder über eine API oder ARM-Vorlage. Dieser Artikel hilft Ihnen bei der Auswahl der Art von DCR, die Sie für Ihren bestimmten Datenconnector benötigen, und leitet Sie zu den Anweisungen für jedes Szenario weiter.

Voraussetzungen

Bevor Sie mit dem Konfigurieren von DCRs für die Datentransformation beginnen:

Ermitteln Ihrer Anforderungen

Verwenden Sie die folgende Tabelle, um zu bestimmen, welchen DCR-Typ Sie basierend auf Ihrem Aufnahmeszenario benötigen.

Wenn Sie Folgendes erfassen... ...ist die Transformation zur Erfassungszeit: Verwenden Sie diesen DCR-Typ.
Benutzerdefinierte Daten durch
die Protokollerfassungs-API
  • Erforderlich
  • Enthalten in der DCR, die das Datenmodell definiert
  • Standard-DCR
    Integrierte Datentypen
    (Syslog, CommonSecurityLog, WindowsEvent, SecurityEvent)
    Verwenden des Azure Monitor-Agents
  • Optional
  • Falls gewünscht, zum DCR hinzugefügt, der konfiguriert, wie diese Daten aufgenommen werden
  • Standard-DCR
    Integrierte Datentypen
    aus den meisten anderen Quellen
  • Optional
  • Der DCR hinzugefügt (bei Bedarf), die an den Arbeitsbereich angefügt ist, in dem diese Daten erfasst werden
  • DCR für die Arbeitsbereichstransformation

    Konfigurieren der Datentransformation

    Verwenden Sie die folgenden Verfahren aus der Dokumentation zu Log Analytics und Azure Monitor, um Ihre DCRs für die Datentransformation zu konfigurieren.

    Direkte Erfassung über die Protokollaufnahme-API

    Verwenden Sie für die direkte Erfassung über die Log Ingestion API die folgenden Anleitungen:

    Arbeitsbereichstransformationen

    Verwenden Sie die folgenden Tutorials für Workspace-Transformationen:

    Datenerfassungsregelstruktur und Transformationsreferenz

    Weitere Informationen finden Sie unter Datensammlungsregeln:

    Nachdem Sie eine Log Ingestion API oder eine Workspace-Transformation (DCR) abgeschlossen haben, kehren Sie zu Microsoft Sentinel zurück, um zu überprüfen, ob Ihre Daten basierend auf der konfigurierten Transformation aufgenommen werden. Es kann bis zu 60 Minuten dauern, bis die Konfigurationen für die Datentransformation angewendet werden.

    Wechseln zur Datentransformation zur Erfassungszeit

    Wenn Sie derzeit über benutzerdefinierte Microsoft Sentinel-Dataconnectors oder integrierte API-basierte Datenkonnektors verfügen, sollten Sie stattdessen die Datentransformation zur Erfassungszeit verwenden.

    Wenden Sie eine der folgenden Methoden an:

    • Konfigurieren Sie eine neue DCR, um die benutzerdefinierte Erfassung aus Ihrer Datenquelle in eine neue Tabelle neu zu definieren. Sie können diese Option verwenden, wenn Sie ein neues Schema verwenden möchten, das nicht über die aktuellen Spaltensuffixe verfügt und keine Abfragezeit-Kusto Query Language (KQL)-Funktionen erfordert, um Ihre Daten zu standardisieren.

      Warning

      Das Löschen der Legacy-Tabelle und des benutzerdefinierten Daten-Connectors ist irreversibel und könnte bestehende Abfragen, Arbeitsbücher oder Integrationen beeinflussen, die darauf verweisen.

      Nachdem Sie überprüft haben, dass Ihre Daten ordnungsgemäß in die neue Tabelle aufgenommen wurden, können Sie die alte Tabelle sowie auch Ihren alten benutzerdefinierten Datenkonnektor löschen.

    • Verwenden Sie weiterhin die benutzerdefinierte Tabelle, die von Ihrem benutzerdefinierten Datenconnector erstellt wurde. Sie können diese Option verwenden, wenn Sie viele benutzerdefinierte Sicherheitsinhalte für Ihre vorhandene Tabelle erstellt haben. In solchen Fällen finden Sie weitere Informationen unter Migrieren von der Data Collector-API und Tabellen mit aktivierten benutzerdefinierten Feldern zu DCR-basierten benutzerdefinierten Logs in der Azure Monitor-Dokumentation.

    Nächste Schritte

    Weitere Informationen zu Datentransformation und DCRs finden Sie unter: