Verwenden von Azure Functions, um Microsoft Sentinel mit Ihrer Datenquelle zu verbinden

Sie können Azure Functions in Verbindung mit verschiedenen Programmiersprachen wie PowerShell oder Python verwenden, um einen serverlosen Connector für die REST-API-Endpunkte Ihrer kompatiblen Datenquellen zu erstellen. Azure Function Apps ermöglichen es Ihnen dann, Microsoft Sentinel mit der REST-API Ihrer Datenquelle zu verbinden, um Protokolldaten abzurufen.

In diesem Artikel wird beschrieben, wie Sie Microsoft Sentinel für die Verwendung von Azure Funktions-Apps konfigurieren. Möglicherweise müssen Sie auch Ihr Quellsystem konfigurieren, und Sie finden anbieter- und produktspezifische Informationslinks auf der Seite jedes Datenconnectors im Portal oder im Abschnitt für Ihren Dienst auf der Referenzseite für Microsoft Sentinel Datenconnectors.

Hinweis

  • Nach der Erfassung in Microsoft Sentinel werden die Daten am geografischen Standort des Arbeitsbereichs gespeichert, in dem Sie Microsoft Sentinel ausführen.

    Für die langfristige Aufbewahrung können Sie auch Daten in Protokolltypen wie Hilfsprotokollen speichern. Weitere Informationen finden Sie unter Protokollaufbewahrungspläne in Microsoft Sentinel.

  • Die Verwendung von Azure Functions zum Erfassen von Daten in Microsoft Sentinel kann zu zusätzlichen Datenerfassungskosten führen. Weitere Informationen finden Sie auf der Seite Azure Functions Preise.

Voraussetzungen

Stellen Sie sicher, dass Sie über die folgenden Berechtigungen und Anmeldeinformationen verfügen, bevor Sie Azure Functions verwenden, um Microsoft Sentinel mit Ihrer Datenquelle zu verbinden und die zugehörigen Protokolle in Microsoft Sentinel zu pullen:

  • Sie müssen über Lese- und Schreibberechtigungen für den Microsoft Sentinel Arbeitsbereich verfügen.

  • Sie müssen über Leseberechtigungen für freigegebene Schlüssel für den Arbeitsbereich verfügen. Erfahren Sie mehr über Arbeitsbereichsschlüssel.

  • Sie müssen über Lese- und Schreibberechtigungen für Azure Functions verfügen, um eine Funktions-App erstellen zu können. Weitere Informationen finden Sie in der Azure Functions-Dokumentation.

  • Außerdem benötigen Sie Anmeldeinformationen für den Zugriff auf die API des Produkts– entweder einen Benutzernamen und ein Kennwort, ein Token, einen Schlüssel oder eine andere Kombination. Möglicherweise benötigen Sie auch andere API-Informationen, z. B. einen Endpunkt-URI.

    Weitere Informationen finden Sie in der Dokumentation für den Dienst, mit dem Sie sich verbinden, sowie im Abschnitt zu Ihrem Dienst auf der Seite Referenz zu den Microsoft Sentinel-Datenconnectors.

  • Installieren Sie die Lösung, die Ihren Azure Functions-basierten Connector enthält, aus dem Content Hub in Microsoft Sentinel. Weitere Informationen finden Sie unter Entdecken und Verwalten sofort einsatzbereiter Inhalte in Microsoft Sentinel.

Konfigurieren und Verbinden Ihrer Datenquelle

Befolgen Sie diese Schritte, um Ihre API-Zugangsdaten zu erhalten, den Connector bereitzustellen und die zugehörige Azure Function App zu konfigurieren.

Hinweis

Azure Functions-Laufzeitkonfiguration

Hinweis

Microsoft Sentinel Connectors, die Azure Functions verwenden, enthalten vorkompilierte Python-Abhängigkeiten. Die Azure Funktions-App-Laufzeit einschließlich der Python-Version ist in der Lösungsvorlage Azure Resource Manager (ARM) vorkonfiguriert und sollte nicht geändert werden.

Schritt 1: Abrufen der API-Anmeldeinformationen ihres Quellsystems

Befolgen Sie die Anweisungen Ihres Quellsystems, um die API-Anmeldeinformationen/ Autorisierungsschlüssel/Token abzurufen. Kopieren Sie sie, und fügen Sie sie später in eine Textdatei ein.

Einzelheiten zu den genauen Anmeldeinformationen, die Sie benötigen, sowie Links zu den Anweisungen Ihres Produkts zum Ermitteln oder Erstellen dieser Anmeldeinformationen finden Sie auf der Seite des Datenconnectors im Portal und im Abschnitt zu Ihrem Dienst auf der Seite Referenz zu den Microsoft Sentinel-Datenconnectors.

Möglicherweise müssen Sie auch die Protokollierung oder andere Einstellungen auf Ihrem Quellsystem konfigurieren. Für Konfigurationsanweisungen siehe die Seite zum Data Connector im Portal und den Abschnitt für Ihren Dienst auf der Microsoft Sentinel Data Connectors Referenzseite.

Schritt 2: Bereitstellen des Connectors und der zugehörigen Azure Funktions-App

Auswählen einer Bereitstellungsoption

Die ARM-Template-Deployment-Methode ermöglicht eine automatisierte Bereitstellung Ihres Azure Function-basierten Connectors.

  1. Wählen Sie im Microsoft Sentinel-Portal Datenkonnektoren aus. Wählen Sie Ihren auf Azure Functions basierenden Connector aus der Liste aus, und klicken Sie dann auf Connectorseite öffnen.

  2. Kopieren Sie unter Konfiguration die Microsoft Sentinel Arbeitsbereichs-ID und den Primärschlüssel, und fügen Sie sie beiseite ein.

  3. Wählen Sie In Azure bereitstellen aus. (Möglicherweise müssen Sie nach unten scrollen, um die Schaltfläche zu finden.)

  4. Der Bildschirm Benutzerdefinierte Bereitstellung wird angezeigt.

    • Wählen Sie ein Abonnement, eine Ressourcengruppe und eine Region aus, in dem Ihre Funktions-App bereitgestellt werden soll.

    • Gib deine API-Zugangsdaten / Autorisierungsschlüssel / Token ein, die Sie in Ihrem Quellsystem gespeichert haben. Holen Sie sich die API-Zugangsdaten Ihres Quellsystems.

    • Geben Sie Ihre Microsoft Sentinel Arbeitsbereichs-ID und den Arbeitsbereichsschlüssel (Primärschlüssel) ein, die Sie kopiert und beiseite legen.

      Hinweis

      Wenn Sie für einen der obigen Werte Geheimnisse aus Azure Key Vault verwenden, verwenden Sie anstelle der Zeichenfolgenwerte das Schema @Microsoft.KeyVault(SecretUri={Security Identifier}). Weitere Informationen finden Sie unter Verwenden von Key Vault-Verweisen für Azure App Service und Azure Functions.

    • Füllen Sie alle anderen Felder im Formular auf dem Bildschirm Benutzerdefinierte Bereitstellung aus. Weitere Informationen finden Sie auf der Seite ihres Datenconnectors im Portal oder im Abschnitt für Ihren Dienst auf der Seite Referenz zu Microsoft Sentinel-Datenconnectors.

    • Wählen Sie Überprüfen + erstellen aus. Wenn die Überprüfung abgeschlossen ist, wählen Sie Erstellen aus.

Suchen Ihrer Daten

Nach dem erfolgreichen Herstellen einer Verbindung werden die Daten in Protokollen unter CustomLogs in den Tabellen angezeigt, die im Abschnitt für Ihren Dienst auf der Seite Referenz zu Microsoft Sentinel-Datenconnectors aufgeführt sind.

Um Daten abzufragen, geben Sie einen der Tabellennamen, die für Ihren Dienst auf der Seite Referenz zu Microsoft Sentinel-Datenconnectors aufgeführt sind, oder den entsprechenden Kusto-Funktionsalias in das Abfragefenster ein.

Auf der Registerkarte Nächste Schritte auf der Connectorseite finden Sie einige nützliche Beispielabfragen.

Überprüfen der Konnektivität

Es kann bis zu 20 Minuten dauern, bis Ihre Protokolle in Log Analytics angezeigt werden.

In diesem Dokument haben Sie erfahren, wie Sie Microsoft Sentinel mithilfe von Azure Functions-basierten Connectors mit Ihrer Datenquelle verbinden. Weitere Informationen zur Sichtbarkeit, Bedrohungserkennung und -überwachung von Microsoft Sentinel finden Sie in den folgenden Artikeln: