Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Microsoft Sentinel Lösungen ermöglichen es unabhängigen Softwareanbietern (ISVs) und Partnern, einen Datenkonnektor mit verwandten Sicherheitsinhalten wie Arbeitsmappen, Analyseregeln, Suchabfragen, Playbooks und Parsern in einem einzigen, installierbaren Paket zu bündeln. Kunden können diese Lösungen dann über den Microsoft Sentinel Inhaltshub und Azure Marketplace ermitteln und bereitstellen.
Note
Wenn Sie ein ISV sind, der eine Microsoft Sentinel Integration erstellt, kann das Microsoft App Assure-Team möglicherweise während des gesamten Prozesses helfen. Um das Team zu binden, senden Sie eine E-Mail an azuresentinelpartner@microsoft.com.
| Phase | Activities |
|---|---|
| Lernen | Erfahren Sie mehr über Sentinel, identifizieren Sie, was Erstellt werden soll, erstellen Sie Publisher-Konten, richten Sie Ihre Umgebung ein |
| Build | Stellen Sie Ihre Umgebung bereit, erstellen Sie Ihren Konnektor und Ihre Lösungsinhalte |
| Test | Packen Sie Ihre Lösung, testen Sie sie, übermitteln Sie eine Pull-Anforderung, und lösen Sie Feedback. |
| Veröffentlichen | Ein Angebot im Partner Center erstellen, die Vorschau testen und live schalten |
| Vorschau | Informieren Sie Kunden, beheben Sie Supportprobleme, überwachen Sie vier Wochen |
| Markteinführung | Entfernen Sie die Vorschaukennzeichnung, hören Sie Kunden zu, verbessern Sie Ihre Lösung. |
Lernen
Bevor Sie mit dem Erstellen beginnen, führen Sie die folgenden Schritte aus:
Erfahren Sie mehr über Microsoft Sentinel. Verstehen Sie, wie Microsoft Sentinel funktioniert, was eine Lösung ist, und wie Kunden Lösungen aus dem Inhaltshub entdecken und installieren. Sehen Sie sich an, was Microsoft Sentinel ist? Und durchsuchen Sie den Lösungskatalog.
Identifizieren Sie, was erstellt werden soll. Entscheiden Sie, welchen Connectortyp Sie verwenden möchten und welche SIEM-Inhaltstypen in Ihre Lösung einbezogen werden sollen. SIEM-Inhaltstypen umfassen Arbeitsmappen, Analyseregeln, Suchabfragen, Playbooks und Parser. Anleitungen zu Verbindertypen finden Sie unter Erstellen eines Datenconnectors .
Überprüfen Sie die Dokumente. Lesen Sie die allgemeinen Beitragsrichtlinien für Microsoft Sentinel und das Microsoft Sentinel GitHub Wiki.
Werden Sie Cloud-Partner, und erstellen Sie ein Herausgeberkonto. Lösungen werden über die Microsoft Partner Center veröffentlicht. Sie benötigen ein Herausgeberkonto, bevor Sie Ihre Lösung an Azure Marketplace übermitteln können. Weitere Informationen finden Sie unter Erstellen eines Kontos für den kommerziellen Marketplace in Partner Center.
Build
In der Buildphase richten Sie Ihre Entwicklungsumgebung ein und erstellen anschließend den Konnektor sowie die Lösungsinhalte.
Bereitstellen Ihrer Umgebung
Konfigurieren Sie vor dem Erstellen Ihre Entwicklungsumgebung so, dass Sie Lösungsinhalte erstellen, testen und übermitteln können.
Abteilen und Klonen des Repositoriums
Führen Sie die folgenden Schritte aus, um das Azure-Sentinel-Repository zu forken und zu klonen:
Gehen Sie in GitHub zum Azure-Sentinel-Repository und wählen Sie Fork aus.
Klonen Sie Ihren Fork auf Ihren lokalen Computer:
git clone https://github.com/<your-github-username>/Azure-Sentinel.git cd Azure-SentinelFügen Sie die Upstream-Remote hinzu, damit Sie die neuesten Änderungen abrufen können:
git remote add upstream https://github.com/Azure/Azure-Sentinel.git
Einrichten eines Entwicklungs-/Testarbeitsbereichs
Sie benötigen einen funktionierenden Microsoft Sentinel Arbeitsbereich, um Ihren Connector und Ihre Inhalte vor der Übermittlung zu entwickeln und zu überprüfen. Siehe Onboard-Microsoft Sentinel.
Weisen Sie nach der Bereitstellung Ihres Arbeitsbereichs die folgenden Berechtigungen zu:
- Microsoft Sentinel-Mitwirkender für den Arbeitsbereich, um Ressourcen bereitzustellen und zu verwalten
- Log Analytics-Mitwirkender für den Arbeitsbereich, um benutzerdefinierte Tabellen und Datensammlungsregeln (Data Collection Rules, DCRs) zu erstellen und zu verwalten
- Mitwirkender der Ressourcengruppe zur Bereitstellung von ARM-Vorlagen während des Tests
Im Defender-Portal registrieren
Integrieren Sie Ihren Arbeitsbereich in das Defender-Portal, um ihre Lösungsinstallation zu überprüfen, die nahtlose Aufnahme in die Unified Security Operations Platform sicherzustellen und End-to-End vor der Veröffentlichung zu testen. Weitere Informationen finden Sie unter Microsoft Sentinel im Microsoft Defender-Portal.
Lösungen erstellen
Eine Microsoft Sentinel Lösung ist ein Ordner mit Konnektor- und Inhaltsdateien, die das Verpackungstool in einem bereitstellungsfähigen Paket zusammenfügt. Erstellen Sie die Ordnerstruktur, fügen Sie die Verpackungsdateien hinzu, und erstellen Sie dann jeden Inhaltstyp.
Erstellen der Projektmappenordnerstruktur in GitHub
Führen Sie die folgenden Schritte aus, um die Ordnerstruktur Ihrer Lösung einzurichten:
Erstellen Sie einen neuen Branch in Ihrem Fork, und wechseln Sie zu diesem. Verwenden Sie einen beschreibenden Namen wie
add-<YourSolutionName>-solution:git checkout -b add-<YourSolutionName>-solutionErstellen Sie einen Ordner mit ihrem Lösungsnamen unter
Solutions/:Solutions/<YourSolutionName>/ ├── Data/ │ └── Solution_<YourSolutionName>.json ├── SolutionMetadata.json ├── ReleaseNotes.md ├── Data Connectors/ ├── Workbooks/ ├── Analytic Rules/ ├── Hunting Queries/ ├── Playbooks/ └── Parsers/Datei/ Ordner Erforderlich Inhalt Data/Solution_<YourSolutionName>.jsonErforderlich Lösungsmanifest, das jede Inhaltsdatei in der Lösung auflistet und das Paketerstellungstool steuert SolutionMetadata.jsonErforderlich Publisher- und Marketplace-Metadaten: publisher ID, Angebots-ID, Kategorien und Supportinformationen ReleaseNotes.mdErforderlich Tabelle des versionierten Änderungsverlaufs, erforderlich für jede Paketeinreichung Data Connectors/Fakultativ JSON-Dateien für Konnektoren oder Azure-Functions-Code für funktionsbasierte Konnektoren Workbooks/Fakultativ JSON-Dateien der Arbeitsmappe und Screenshots der Schwarzweißvorschau Analytic Rules/Fakultativ YAML-Analyseregelvorlagen Hunting Queries/Fakultativ YAML-Suchabfragevorlagen Playbooks/Fakultativ Playbook-JSON-Dateien und benutzerdefinierte Connectordefinitionen für Azure Logic Apps Parsers/Fakultativ YAML Kusto-Funktions-/Parserdefinitionen Die Inhaltsunterordner sind optional. Erstellen Sie nur die Ordner, die für Ihre Lösung gelten. Sie müssen nicht jeden Inhaltstyp einschließen, aber die Mindestinhaltsanforderungen erfüllen, verbessern Ihre Qualitätsbewertung.
Wenn Sie ein Beispiel für eine vollständige Ordnerstruktur haben, öffnen Sie den Ordner "Lösungen/ Ordner" im Repository, und durchsuchen Sie einige der vorhandenen Lösungen.
Erstellen der Lösungspaketdateien
Data/Solution_<YourSolutionName>.json
Diese Datei steuert das V3-Pakettool. Sie listet jede Inhaltsdatei in Ihrer Lösung auf und legt fest, wie sie zu mainTemplate.json zusammengestellt werden. Jeder Inhaltstyp ist ein Array. Fügen Sie für jeden Inhalt, den Sie haben, einen Eintrag pro Datei hinzu. Weitere Informationen zum Verpackungstool finden Sie unter Packen Ihrer Lösung.
Im folgenden Beispiel verfügt die Lösung über zwei Analyseregeln, sodass das "Analytic Rules" Array zwei Einträge enthält. Wenn Sie beispielsweise keine Playbooks erstellen, entfernen Sie den "Playbooks" Schlüssel vollständig aus der Datei.
{
"Name": "Contoso MyProduct",
"Author": "Contoso - support@contoso.com",
"Logo": "<img src=\"https://raw.githubusercontent.com/Azure/Azure-Sentinel/master/Logos/contoso.svg\" width=\"75px\" height=\"75px\">",
"Description": "The Contoso MyProduct solution for Microsoft Sentinel enables you to ingest MyProduct logs into Microsoft Sentinel.",
"BasePath": "C:/GitHub/Azure-Sentinel/Solutions/Contoso MyProduct",
"Version": "1.0.0",
"Metadata": "SolutionMetadata.json",
"TemplateSpec": true,
"Data Connectors": [
"Data Connectors/ContosoMyProduct.json"
],
"Workbooks": [
"Workbooks/ContosoMyProductWorkbook.json"
],
"Analytic Rules": [
"Analytic Rules/ContosoMyProductSuspiciousLogin.yaml",
"Analytic Rules/ContosoMyProductDataExfiltration.yaml"
],
"Hunting Queries": [
"Hunting Queries/ContosoMyProductThreatHunt.yaml"
],
"Parsers": [
"Parsers/ContosoMyProduct.yaml"
],
"Playbooks": [
"Playbooks/ContosoMyProduct-EnrichIncident/azuredeploy.json"
]
}
| Feld | Hinweise |
|---|---|
Name |
Nur alphanumerische Zeichen und Leerzeichen. Keine Bindestriche, Unterstriche oder Symbole. |
Author |
Formatierung: Organization - email@domain.com |
Logo |
HTML-<img>-Tag, das auf das SVG Ihres Logos unter der rohen GitHub-URL unter Logos/ verweist. Weitere Informationen finden Sie unter "Hinzufügen Ihres Logos für Dateianforderungen und Validierungsregeln". |
BasePath |
Der lokale Pfad Ihres Repositorys zum Lösungsordner. Wird zur Laufzeit nicht verwendet. |
Version |
Muss mit SolutionMetadata.json und mainTemplate.json übereinstimmen. |
TemplateSpec |
Überprüfen Sie vorhandene Lösungen im Repository auf den richtigen Wert für Den Verbindertyp. |
| Inhalts-Arrays | Ein Eintrag pro Datei. Fügen Sie alle Dateien für einen bestimmten Inhaltstyp zu ihrem Array hinzu. Entfernen Sie den Schlüssel vollständig, wenn Sie keinen Inhalt dieses Typs haben. Lassen Sie kein leeres Array. Pfade sind relativ zu BasePath. |
SolutionMetadata.json
Diese Datei enthält die Marketplace- und Herausgebermetadaten, die während der Partner Center-Zertifizierung verwendet werden.
{
"publisherId": "contoso",
"offerId": "contoso-myproduct-sentinel",
"firstPublishDate": "2026-06-15",
"lastPublishDate": "2026-06-15",
"providers": [
"Contoso"
],
"categories": {
"domains": [
"Security - Threat Intelligence"
]
},
"support": {
"name": "Contoso",
"email": "support@contoso.com",
"tier": "Partner",
"link": "https://support.contoso.com"
}
}
publisherId und offerId stammen aus Ihrem Angebot im Partner Center.
support.tier sollte für ISV-Lösungen "Partner" sein. Gültige categories.domains Werte finden Sie im Lösungskatalog.
| Feld | Hinweise |
|---|---|
publisherId |
Ihre Partner Center-Herausgeber-ID. |
offerId |
Ihre Angebots-ID im Partner Center. Dieser Wert wird festgelegt, wenn Sie das Angebot im Partner Center erstellen und nach der Erstellung nicht mehr geändert werden können. Der Wert muss genau mit der Angebots-ID im Partner Center übereinstimmen. Eine Nichtübereinstimmung führt zum Fehlschlagen der Zertifizierung. Informationen zum Erstellen der Angebots-ID finden Sie unter Packen einer SIEM-Lösung für Microsoft Sentinel. |
firstPublishDate |
ISO 8601-Datum. Legen Sie einmal fest, und ändern Sie sie nach der ersten Veröffentlichung nicht. |
lastPublishDate |
Aktualisieren, um jeder neuen Version zu entsprechen. |
providers |
Array mit Anbieter- und Produktanbieternamen. |
categories.domains |
Mindestens eine Domänenkategorie aus dem Lösungskatalog. |
categories.verticals |
Optionale Branchensparten. Lassen Sie es aus, falls nicht zutreffend. |
support.tier |
"Partner"für ISV, "Microsoft" für Microsoft, "Community" für die Gemeinschaft. |
ReleaseNotes.md
Die ReleaseNotes.md Datei zeichnet den Änderungsverlauf für Ihre Lösung auf. Diese Datei wird während der PR-Prüfungen überprüft. Fehlende oder falsch formatierte Einträge verursachen pr-Ablehnung.
Die Tabelle muss genau drei Spalten mit diesen genauen Kopfzeilennamen aufweisen (einschließlich der fett formatierten Markierungen):
| **Version** | **Date Modified (DD-MM-YYYY)** | **Change History** |
|---|---|---|
| 1.0.1 | 12-06-2026 | Updated analytic rule query to fix false positives. |
| 1.0.0 | 01-06-2026 | Initial solution release. |
Validierungsregeln
- Versionsformat:
X.Y.ZFügen Sie keinvPräfix ein. Alle drei Teile sind erforderlich. - Versionen werden in absteigender Reihenfolge mit dem neuesten in der Zeile zuerst aufgelistet.
- Datumsformat:
DD-MM-YYYYmit Bindestrichen (nichtYYYY-MM-DD) - Spaltenüberschriften müssen exakt übereinstimmen, einschließlich der
**bold**Markierungen - Zelle "Änderungsverlauf" darf nicht leer sein
- Hinzufügen einer neuen Zeile für jede Versionsbehebung, einschließlich Tippfehlerbehebungen
Die Version in ReleaseNotes.md muss mit der Version in SolutionMetadata.json, Data/Solution_*.json, und dem Paket ZIP-Dateinamen übereinstimmen.
Hinzufügen Ihres Logos
Platzieren Sie Ihr Logo im Stammverzeichnis des Repositories unter Logos/<YourProductName>.svg. Verweisen Sie in Data/Solution_<YourSolutionName>.json mit einem HTML-<img>Tag darauf, das auf die rohe GitHub-URL verweist:
"Logo": "<img src=\"https://raw.githubusercontent.com/Azure/Azure-Sentinel/master/Logos/YourProductName.svg\" width=\"75px\" height=\"75px\">"
Die SVG-Datei muss die folgenden Anforderungen erfüllen:
| Scheck | Anforderung |
|---|---|
| Dateiformat |
.svg nur Erweiterung. PNG, JPEG oder andere Formate sind nicht zulässig. |
| Dateigröße | ≤ 5 KB |
style=-Attribut |
Nicht zulässig. Entfernen Sie alle Inlineattribute style="..." aus Elementen. |
cls=-Attribut |
Nicht zulässig |
xmlns:xlink-Namespace |
Nicht zulässig. Vom <svg> Stammelement entfernen. |
data-name-Attribut |
Nicht zulässig. Illustrator fügt diese Attribute als Layernamen hinzu. Sie müssen entfernt werden. |
xlink:href |
Nicht zulässig. Verwenden Sie Inline-SVG-Pfade anstelle eingebetteter Bildverweise. |
<title>-Tag |
Nicht zulässig. Entfernen Sie alle <title>...</title> Elemente. |
| Eingebettetes PNG | Nicht zulässig. Alle <image> Elemente, die .png auf Dateien verweisen, werden abgelehnt. |
Element-idwerte |
Wenn Attribute id="..." vorhanden sind, muss jeder Wert eine gültige UUID sein (z. B id="a1b2c3d4-e5f6-4789-abcd-0123456789ab". ). Menschenlesbare IDs wie id="Layer_1" schlagen fehl. Alle IDs müssen innerhalb der Datei eindeutig sein. |
Caution
SVG-Dateien, die ohne Bereinigung direkt aus Adobe Illustrator, Figma oder Inkscape exportiert werden, bestehen die Überprüfung fast nie. Allgemeine Exportartefakte, die entfernt werden müssen, umfassen Folgendes:
-
style="stroke: none; fill: rgb(0,0,0); ..."für jedes Element: durch direktefill- undstroke-Attribute ersetzen oder entfernen, falls dies der Standard ist -
data-name="Layer 1": Illustrator-Ebenenname-Attribut; Entfernen Sie aus jedem Element<g> -
xmlns:xlink="http://www.w3.org/1999/xlink": Auf der<svg>Wurzel; entfernen Sie das gesamte Attribut -
<title>Layer 1</title>: Innerhalb des ersten<g>; entfernen Sie das Tag - Nicht-GUID-IDs wie
id="Layer_1"oderid="cls-1": Ersetzen Sie durch ein UUID oder entfernen Sie dasidAttribut vollständig, wenn es nicht referenziert ist.
Ein sauberes Logo verwendet nur fill- und stroke-Attribute direkt auf Pfadelementen, ohne id-Attribute, es sei denn, es verweist auf ein <defs>-Element. Für ein minimales gültiges Beispiel siehe Logos/XBOW.svg.
Erstellen eines Datenconnectors
Wenn Sie einen Connector mit dem AI-Agent-Workflow erstellen, lesen Sie "Erstellen von benutzerdefinierten Connectors mithilfe des KI-Agents in Microsoft Sentinel" anstelle der folgenden Schritte.
Wählen Sie Ihren Verbindertyp aus.
Microsoft Sentinel unterstützt mehrere Connectortypen, von denen viele das Codeless Connector Framework (CCF) verwenden. Wählen Sie das Gewünschte aus, das ihrer Datenquelle und der gewünschten Kundenerfahrung am besten entspricht.
| Konnektortyp | Am besten geeignet für: | Leitlinien |
|---|---|---|
| CCF-Abfrage | REST-APIs, die Ihr Connector nach einem Zeitplan aufruft. Vollständig SaaS, ohne Agent oder VM erforderlich. Mit integrierter Zustandsüberwachung und vollständigem Microsoft-Support. | Erstellen eines codelosen Connectors für Microsoft Sentinel |
| CCF-Push | Datenquellen, die Protokolle an einen Microsoft Sentinel Endpunkt übertragen. | Microsoft Sentinel CCF-Push-Connectors (Vorschau) |
| CCF-Blob | Datenquellen, die Protokolle in Azure Blob Storage oder Azure Data Lake Storage schreiben. | Einrichten des Azure Storage Connectors |
| CCF GCP | Datenquellen, die Protokolle in Google Cloud Storage schreiben. | GCP-Datenkonnektorreferenz |
| CEF | Lokal installierte Appliances, die Protokolle im Common Event Format generieren. Daten landen in der allseits bekannten CommonSecurityLogTabelle. |
CEF-formatierte Protokolle verbinden |
| Syslog | Lokal installierte Appliances, die nur rohe Syslog-Daten ausgeben können. Am wenigsten bevorzugt; Abfragen erfordern das Parsen von KQL. | Sammeln von Syslog-Datenquellen |
| Azure Functions(Legacy) | REST-APIs, wenn CCF aufgrund technischer Einschränkungen nicht lebensfähig ist. Verwenden Sie nur als letzte Möglichkeit. Wenden Sie sich vor dem Erstellen an azuresentinelpartner@microsoft.com, um die Berechtigung zu bestätigen. | Vorlage für Azure Functions-Connectoren |
Erstellen der Connectordefinition
Detaillierte Buildschritte sind für jeden Verbindertyp spezifisch. Detaillierte Buildschritte sind für jeden Verbindertyp spezifisch. Folgen Sie den Anweisungen für den ausgewählten Typ aus der Verbindungstyptabelle. .
Verwenden Sie die folgenden Lösungen im Azure-Sentinel Repository als Verweise für jeden Verbindertyp.
| Konnektortyp | Referenzbeispiel |
|---|---|
| CCF-Abfrage | SentinelOne-CCF-Polling-Connector |
| CCF-Push | Jamf Protect-CCF-Push-Connector |
| CCF-Blob | Cloudflare CCF Blob Connector |
| CCF GCP | Google Cloud Platform-Überwachungsprotokoll-Connector |
| CEF / Syslog | Cisco ISE CEF- und Syslog-Connectors |
Wenn Ihr Connector-JSON fertiggestellt ist, platzieren Sie sie im Unterordner Data Connectors/ Ihres Lösungsordners und benennen Sie sie ProviderNameApplianceName.json (keine Leerzeichen).
Testen Sie Ihren Konnektor
Important
Stellen Sie vor dem Erstellen von Arbeitsmappen, Analyseregeln und anderen Inhalten sicher, dass Ihr Connector Daten an die erwartete Tabelle sendet und dass Abfragen Ergebnisse zurückgeben. Es ist einfacher, Datenfluss- und Schemaprobleme in diesem Stadium zu erkennen, als erst, nachdem Sie darauf aufbauende Inhalte erstellt haben. Im Abschnitt " Testen Des Pakets " erfahren Sie, wie Sie Ihren Connector in einem Entwicklungsarbeitsbereich packen und bereitstellen.
Erstellen Von Inhalten
Zusätzlich zum Datenconnector erweitern Sie Ihre Lösung mit SIEM-Inhalten, die Kunden dabei helfen, sofortigen Nutzen aus Ihren Daten zu ziehen. Weitere SIEM-Inhalte umfassen:
- Arbeitsmappen
- Analytische Regeln
- Jagdabfragen
- Playbooks
- Parser
Dieser Inhalt ist optional, wird jedoch empfohlen. Mindestanforderungen und Qualitätsbewertungen finden Sie unter Microsoft Sentinel Qualitätsrichtlinien für Lösungen.
Erstellen von Arbeitsmappen
Arbeitsmappen sind Dashboards und Visualisierungen, die Kunden dabei helfen, ihre Daten zu verstehen. Informationen zum Erstellen einer Arbeitsmappe finden Sie unter Erstellen von Arbeitsmappen für Microsoft Sentinel.
In den folgenden Referenzbeispielen im Repository Azure-Sentinel finden Sie Anleitungen zum Entwurf und Layout von Arbeitsmappen:
- Microsoft Entra ID - AzureActiveDirectorySignins.json
- XBOW - XBOW.json
- PaloAlto-PAN-OS - PaloAltoOverview.json
Erstellen von Analyseregeln
Analyseregeln sind Vorlagen, die Bedrohungen in Ihren Daten erkennen. Jede Regel ist eine YAML-Datei. Informationen zum Erstellen einer Analyseregel finden Sie unter Erstellen von Analyseregeln für Microsoft Sentinel.
In den folgenden Referenzbeispielen im repository Azure-Sentinel finden Sie Anleitungen zum Entwurf und Layout von Analyseregeln:
- Microsoft Entra ID - FailedLogonToAzurePortal.yaml
- CrowdStrike Falcon - CriticalOrHighSeverityDetectionsByUser.yaml
- XBOW - XbowCriticalHighFindings.yaml
Hunting-Abfragen erstellen
Suchabfragen sind Vorlagen, mit denen Kunden proaktiv nach Bedrohungen in ihren Daten suchen können. Sie werden im Bereich Hunting angezeigt, damit Analysten sie manuell ausführen können. Sie teilen die gleiche YAML-Struktur wie analytische Regeln, sind jedoch nicht automatisiert; Geplante Ausführungsfelder gelten nicht und verursachen einen Prüfungsfehler, wenn sie enthalten sind. Informationen zum Erstellen einer Suchabfrage finden Sie unter Erstellen von Suchabfragen für Microsoft Sentinel.
In den folgenden Referenzbeispielen im Repository Azure-Sentinel finden Sie Anleitungen zum Suchabfrageentwurf und -layout:
- Okta Single Sign-On - AdminPrivilegeGrant.yaml
- PaloAlto-PAN-OS - Palo Alto - mögliches Beaconing erkannt.yaml
- Azure Firewall - Azure Firewall - Erstmalige Quell-IP zum Ziel über Port.yaml
Playbooks erstellen
Playbooks sind automatisierte Antwortworkflows, mit denen Kunden auf Bedrohungen in ihren Daten reagieren können. Jedes Playbook ist ein Azure Logic Apps Workflow, der als ARM-Vorlage exportiert wird. Die beiden erforderlichen Dateien azuredeploy.json und readme.md befinden sich in Solutions/<YourSolutionName>/Playbooks/<PlaybookName>/. Informationen zum Erstellen eines Playbook finden Sie unter Erstellen von Playbooks für Microsoft Sentinel.
In den folgenden Referenzbeispielen im repository Azure-Sentinel finden Sie Anleitungen zum Design und Layout von Playbook:
- Microsoft Entra ID - Block-AADUser (Incident + Warnung + Entitätsauslöser)
- CrowdStrike Falcon – CrowdStrike_Base (Key Vault + Basis-Playbook-Muster)
- Okta Single Sign-On - OktaCustomConnector (benutzerdefinierter Steckverbinder-ARM-Vorlage)
Erstellen von Parsern
Ein Parser ist eine in Ihrem Log Analytics-Arbeitsbereich gespeicherte Kusto-Funktion, die unformatierten Protokolldaten vorgeschaltet ist und diese in saubere, abfragbare Felder normalisiert. Anstatt in jeder Abfrage eine Feldextraktionslogik zu schreiben, rufen Kunden den Parser-Alias einmal auf und erhalten strukturierte Ergebnisse. Parser werden als YAML-Dateien definiert und automatisch bereitgestellt, wenn ein Kunde Ihre Lösung installiert. Informationen zum Erstellen eines Parsers finden Sie unter Erstellen von Parsern für Microsoft Sentinel.
In den folgenden Referenzbeispielen im repository Azure-Sentinel finden Sie Anleitungen zum Parserdesign und -layout:
Testen Sie Ihr Paket
Tests folgen dem Paket → Bereitstellung → aktivieren → Überprüfungszyklus . Der Zyklus ist gleich, unabhängig davon, wie viel Inhalt Sie erstellt haben. Das V3-Pakettool konvertiert Ihre Lösungsdateien in eine bereitstellungsfähige ARM-Vorlage (mainTemplate.json). Stellen Sie die Vorlage in einem Microsoft Sentinel Entwicklungsarbeitsbereich bereit, aktivieren Sie jeden Inhaltstyp, und bestätigen Sie, dass sie funktioniert, bevor Sie eine PR übermitteln.
Wiederholen Sie diesen Zyklus während der Erstellung. Sie müssen nicht alle Inhaltstypen fertig stellen, bevor Sie mit dem Testen beginnen. Packen und bereitstellen Sie jeden Inhaltstyp, sobald Sie ihn fertiggestellt haben, überprüfen Sie, ob er funktioniert, und fügen Sie dann weitere Inhalte hinzu und packen Sie erneut.
Wenn Ihre Lösung einen Datenkonnektor enthält, testen Sie den Connector zuerst, bevor Sie abhängige Inhalte wie Analyseregeln und Arbeitsmappen erstellen. Alle SIEM-Inhalte sind von Daten abhängig, die mit dem richtigen Schema in die richtigen Tabellen fließen. Wenn der Connector nicht funktioniert oder das Schema nicht den Erwartungen Ihrer Regeln entspricht, müssen Sie die abhängigen Inhalte neu überprüfen. Stellen Sie sicher, dass die Daten zuerst fließen, um Zeit zu sparen.
Note
Nur CCF-Polling-Connectors: Vor dem Packen können Sie die Polling-Konfiguration Ihres Connectors überprüfen, ohne sie in einem Livearbeitsbereich bereitzustellen. Klicken Sie in der Microsoft Sentinel Erweiterung für Visual Studio Code mit der rechten Maustaste auf Die Connectordefinitionsdatei, und wählen Sie "Connector testen" aus. Weitere Informationen finden Sie in Schritt 4: Überprüfen der Connectorkonfiguration .
Verpacken Sie Ihre Lösung
Nachdem Sie Ihre Microsoft Sentinel Lösungskomponenten entwickelt und getestet haben, ist die Verpackung der nächste wichtige Schritt im Lösungslebenszyklus. Das Packaging-Tool konsolidiert alle Inhalte Ihrer Lösung – Datenkonnektoren, Parser, Arbeitsmappen, Analyseregeln, Hunting-Abfragen, benutzerdefinierte Konnektoren für Azure Logic Apps und Playbooks – in einem standardisierten Format zur Bereitstellung. Weitere Informationen finden Sie unter Packen einer SIEM-Lösung für Microsoft Sentinel.
Auf den Markt bringen
Wenn Sie Go live auswählen, durchläuft die Lösung eine endgültige Zertifizierungsprüfung, bevor sie öffentlich verfügbar wird. Nach der Zertifizierung wird die Lösung im Microsoft Sentinel Inhaltshub aufgeführt und im Sentinel-Arbeitsbereich jedes Kundenmandanten unter Content Hub angezeigt. Es ist auch im Azure Marketplace auffindbar. Die Lösung ist jetzt für alle Microsoft Sentinel Kunden verfügbar. Weitere Informationen finden Sie unter Publish SIEM solutions to Microsoft Sentinel.
Ab diesem Zeitpunkt erfordert jede Aktualisierung der Lösung, wie z. B. Inhaltsänderungen, Bugfixes und Versionserhöhungen, eine neue GitHub-PR, eine neue Paketversion und eine neue Übermittlung an das Partner Center mit der aktualisierten ZIP-Datei. Informationen zum Nachverfolgen von Status- und Supportproblemen nach der Veröffentlichung finden Sie unter "Nachverfolgen Ihrer Lösung nach der Veröffentlichung im Partner Center".