Überwachen Sie den Status Ihrer Datenkonnektoren

Um eine vollständige und unterbrechungsfreie Datenaufnahme in Microsoft Sentinel sicherzustellen, behalten Sie den Zustand, die Konnektivität und die Leistung Ihrer Datenkonnektoren im Blick.

Mit den folgenden Features können Sie diese Überwachung innerhalb von Microsoft Sentinel ausführen:

  • Arbeitsmappe zur Zustandsüberwachung der Datensammlung: Diese Arbeitsmappe stellt zusätzliche Überwachungen bereit, erkennt Anomalien und bietet Einblicke in den Status der Datenerfassung des Arbeitsbereichs. Sie können die Logik der Arbeitsmappe verwenden, um die allgemeine Integrität der erfassten Daten zu überwachen und benutzerdefinierte Ansichten und regelbasierte Warnungen zu erstellen.

  • SentinelHealth-Datentabelle: Durch Abfragen dieser Tabelle erhalten Sie Einblicke in Änderungen des Integritätsstatus, z. B. in die neuesten Fehlerereignisse pro Konnektor oder in Konnektoren, bei denen sich der Status von Erfolg zu Fehler geändert hat und die Sie zum Erstellen von Warnungen und anderen automatisierten Aktionen verwenden können. Die SentinelHealth-Datentabelle wird derzeit nur für ausgewählte Datenkonnektoren unterstützt, wie Amazon Web Services, Dynamics 365, Office 365 und andere, die später in diesem Artikel im Abschnitt Unterstützte Datenkonnektoren aufgeführt sind.

  • Integrität und Status Ihrer verbundenen SAP-Systeme anzeigen: Überprüfen Sie die Integritätsinformationen für Ihre SAP-Systeme im SAP-Datenconnector, und verwenden Sie eine Vorlage für Warnungsregeln, um Informationen über die Integrität der Datenerfassung des SAP-Agents zu erhalten.

In diesem Artikel wird erläutert, wie Sie die Arbeitsmappe zur Integritätsüberwachung der Datensammlung und die SentinelHealth-Datentabelle verwenden, um die Integrität von Datenkonnektoren zu überwachen, Diagnoseabfragen auszuführen und automatisierte Warnungen für Integritätsabweichungen zu konfigurieren.

Verwenden Sie die Arbeitsmappe zur Zustandsüberwachung

Installieren Sie zunächst die Arbeitsmappe Überwachung der Datenerfassungsintegrität aus dem Inhaltshub, und zeigen Sie eine Kopie der Vorlage im Abschnitt Arbeitsmappen von Microsoft Sentinel an, oder erstellen Sie eine.

  1. Wählen Sie für Microsoft Sentinel im Azure-Portal unter Inhaltsverwaltungdie Option Inhaltshub aus.
    Wählen Sie für Microsoft Sentinel im Defender-PortalMicrosoft Sentinel>Content Management>Content Hub aus.

  2. Geben Sie im Inhaltshubhealth in die Suchleiste ein, und wählen Sie Überwachung des Zustands der Datensammlung aus den Ergebnissen aus.

  3. Wählen Sie im Detailbereich Installieren aus. Wenn eine Benachrichtigung angezeigt wird, dass die Arbeitsmappe installiert ist, oder wenn anstelle von Installierendie Option Konfiguration angezeigt wird, fahren Sie mit dem nächsten Schritt fort.

  4. Wählen Sie Microsoft Sentinel unter Bedrohungsverwaltungdie Option Arbeitsmappen aus.

  5. Wählen Sie auf der Seite Arbeitsmappen die Registerkarte Vorlagen aus, geben Sie auf der Suchleiste Integrität ein, und wählen Sie in den Ergebnissen Überwachung der Datenerfassungsintegrität aus.

  6. Wählen Sie Vorlage anzeigen aus, um die Arbeitsmappe unverändert zu verwenden, oder wählen Sie Speichern aus, um eine bearbeitbare Kopie der Arbeitsmappe zu erstellen. Wenn die Kopie erstellt wird, wählen Sie Gespeicherte Arbeitsmappe anzeigen aus.

  7. Nachdem Sie sich in der Arbeitsmappe befinden, wählen Sie zuerst das Abonnement und den Arbeitsbereich aus, das Sie anzeigen möchten, und definieren Sie dann timeRange , um die Daten nach Ihren Anforderungen zu filtern. Verwenden Sie die Umschaltfläche Hilfe anzeigen , um eine direkte Erklärung der Arbeitsmappe anzuzeigen.

    Landing Page der Arbeitsmappe zur Überwachung der Integrität von Datenconnectors

Diese Arbeitsmappe enthält drei Registerkartenabschnitte:

  • Die Registerkarte Übersicht zeigt den allgemeinen Status der Datenaufnahme im ausgewählten Arbeitsbereich an: Volumenmesswerte, EPS-Raten und den Zeitpunkt des zuletzt empfangenen Protokolls.

  • Die Registerkarte Datensammlungsanomalien hilft Ihnen, Anomalien im Datensammlungsprozess nach Tabelle und Datenquelle zu erkennen. Jede Registerkarte enthält Anomalien für eine bestimmte Tabelle (die Registerkarte Allgemein enthält eine Auflistung von Tabellen). Die Anomalien werden mithilfe der funktion series_decompose_anomalies() berechnet, die eine Anomaliebewertung zurückgibt. Weitere Informationen zur funktion series_decompose_anomalies() Legen Sie die folgenden Parameter für die Auswertung der Funktion fest:

    • AnomaliesTimeRange: Diese Zeitbereichsauswahl gilt nur für die Ansicht für Anomalien bei der Datenerfassung.

    • SampleInterval: Das Zeitintervall, in dem Daten im angegebenen Zeitbereich abgetastet werden. Die Anomaliebewertung wird nur für die Daten des letzten Intervalls berechnet.

    • PositiveAlertThreshold: Dieser Wert definiert den Schwellenwert für die positive Anomaliebewertung. Sie akzeptiert Dezimalwerte.

    • NegativeAlertThreshold: Dieser Wert definiert den Schwellenwert für die negative Anomaliebewertung. Sie akzeptiert Dezimalwerte.

      Arbeitsmappenseite für Anomalien der Zustandsüberwachung von Datenkonnektoren

  • Auf der Registerkarte Agent-Informationen finden Sie Informationen zur Integrität der Agents, die auf Ihren verschiedenen Computern installiert sind, unabhängig davon, ob Azure VM, andere Cloud-VM, lokale vm oder physisch. Überwachen Sie den Systemstandort, den Heartbeat-Status und die Latenz, den verfügbaren Arbeitsspeicher und Festplattenspeicher sowie die Agent-Vorgänge.

    In diesem Abschnitt müssen Sie die Registerkarte auswählen, die die Umgebung Ihrer Computer beschreibt: Wählen Sie die Registerkarte Azure verwaltete Computer aus, wenn Sie nur die Azure von Arc verwalteten Computer anzeigen möchten. Wählen Sie die Registerkarte Alle Computer aus, um sowohl verwaltete als auch nicht Azure Computer anzuzeigen, auf denen der Azure Monitor-Agent installiert ist.

    Seite „Informationen zum Agent“ der Arbeitsmappe zur Überwachung der Integrität von Datenconnectors

Verwenden der SentinelHealth-Datentabelle

Um Integritätsdaten für Datenkonnektoren aus der SentinelHealth-Datentabelle abzurufen, müssen Sie zunächst die Microsoft Sentinel-Integritätsfunktion für Ihren Arbeitsbereich aktivieren. Weitere Informationen finden Sie unter Aktivieren der Integritätsüberwachung für Microsoft Sentinel.

Sobald das Integritätsfeature aktiviert ist, wird die SentinelHealth-Datentabelle beim ersten Erfolgs- oder Fehlerereignis erstellt, das für Ihre Datenconnectors generiert wird.

Unterstützte Datenkonnektoren

Die SentinelHealth-Datentabelle wird derzeit nur für die folgenden Datenconnectors unterstützt:

Grundlegendes zu SentinelHealth-Tabellenereignissen

Die SentinelHealth-Tabelle ist eine Microsoft Sentinel-Logtabelle, die Gesundheitsereignisse für unterstützte Datenkonnektoren speichert. Die folgenden Arten von Gesundheitsereignissen werden in dieser Tabelle protokolliert:

  • Änderung des Datenabrufstatus. Um redundante Überwachung zu verhindern und die Tabellengröße zu verringern, protokolliert Microsoft Sentinel dieses Ereignis einmal pro Stunde, während der Status eines Datenconnectors mit fortlaufenden Erfolgs- oder Fehlerereignissen stabil bleibt. Wenn der Status des Datenconnectors fortlaufende Fehler aufweist, werden zusätzliche Details zu den Fehlern in der Spalte ExtendedProperties angezeigt.

    Wenn sich der Status des Datenconnectors ändert, sei es von Erfolg zu Fehler, von Fehler zu Erfolg oder durch Änderungen der Fehlerursachen, wird das Ereignis unverzüglich protokolliert, damit Ihr Team proaktiv und umgehend Maßnahmen ergreifen kann.

    Potenziell vorübergehende Fehler, z. B. die Drosselung des Quelldiensts, werden erst protokolliert, nachdem sie länger als 60 Minuten fortgesetzt wurden. Diese 60 Minuten ermöglichen es Microsoft Sentinel, ein vorübergehendes Problem im Back-End zu beheben und die Daten aufzuholen, ohne dass eine Benutzeraktion erforderlich ist. Fehler, die definitiv nicht vorübergehend sind, werden sofort protokolliert.

  • Fehlerzusammenfassung. Einmal pro Stunde pro Connector und Arbeitsbereich mit einer aggregierten Fehlerzusammenfassung protokolliert. Fehlerzusammenfassungsereignisse werden nur erstellt, wenn beim Connector während der angegebenen Stunde Abruffehler aufgetreten sind. Sie enthalten alle zusätzlichen Details in der Spalte ExtendedProperties , z. B. den Zeitraum, für den die Quellplattform des Connectors abgefragt wurde, und eine eindeutige Liste der Fehler, die während des Zeitraums aufgetreten sind.

Weitere Informationen finden Sie unter SentinelHealth-Tabellenspaltenschema.

Ausführen von Abfragen zum Erkennen von Integritätsabweichungen

Erstellen Sie Abfragen für die Tabelle SentinelHealth, die Ihnen dabei helfen, Zustandsabweichungen in Ihren Datenkonnektoren zu erkennen. Zum Beispiel:

Erkennen der neuesten Fehlerereignisse pro Connector:

SentinelHealth
| where TimeGenerated > ago(3d)
| where OperationName == 'Data fetch status change'
| where Status in ('Success', 'Failure')
| summarize TimeGenerated = arg_max(TimeGenerated,*) by SentinelResourceName, SentinelResourceId
| where Status == 'Failure'

Konnektoren mit Statusänderungen von „Fehler“ zu „Erfolg“ erkennen:

let latestStatus = SentinelHealth
| where TimeGenerated > ago(12h)
| where OperationName == 'Data fetch status change'
| where Status in ('Success', 'Failure')
| project TimeGenerated, SentinelResourceName, SentinelResourceId, LastStatus = Status
| summarize TimeGenerated = arg_max(TimeGenerated,*) by SentinelResourceName, SentinelResourceId;
let nextTolatestStatus = SentinelHealth
| where TimeGenerated > ago(12h)
| where OperationName == 'Data fetch status change'
| where Status in ('Success', 'Failure')
| join kind = leftanti (latestStatus) on SentinelResourceName, SentinelResourceId, TimeGenerated
| project TimeGenerated, SentinelResourceName, SentinelResourceId, NextToLastStatus = Status
| summarize TimeGenerated = arg_max(TimeGenerated,*) by SentinelResourceName, SentinelResourceId;
latestStatus
| join kind=inner (nextTolatestStatus) on SentinelResourceName, SentinelResourceId
| where NextToLastStatus == 'Failure' and LastStatus == 'Success'

Konnektoren mit Statusänderungen von Erfolg zu Fehler erkennen:

let latestStatus = SentinelHealth
| where TimeGenerated > ago(12h)
| where OperationName == 'Data fetch status change'
| where Status in ('Success', 'Failure')
| project TimeGenerated, SentinelResourceName, SentinelResourceId, LastStatus = Status
| summarize TimeGenerated = arg_max(TimeGenerated,*) by SentinelResourceName, SentinelResourceId;
let nextTolatestStatus = SentinelHealth
| where TimeGenerated > ago(12h)
| where OperationName == 'Data fetch status change'
| where Status in ('Success', 'Failure')
| join kind = leftanti (latestStatus) on SentinelResourceName, SentinelResourceId, TimeGenerated
| project TimeGenerated, SentinelResourceName, SentinelResourceId, NextToLastStatus = Status
| summarize TimeGenerated = arg_max(TimeGenerated,*) by SentinelResourceName, SentinelResourceId;
latestStatus
| join kind=inner (nextTolatestStatus) on SentinelResourceName, SentinelResourceId
| where NextToLastStatus == 'Success' and LastStatus == 'Failure'

Weitere Informationen zu den folgenden Kusto-Operatoren und -Funktionen, die in den SentinelHealth-Abfragen zu Integritätsabweichungen verwendet werden, finden Sie in der Kusto-Dokumentation:

Weitere Informationen zu KQL finden Sie unter übersicht über Kusto-Abfragesprache (KQL).

Weitere Ressourcen:

Konfigurieren Sie Warnungen und automatisierte Aktionen für Zustandsprobleme

Sie können zwar die Analyseregeln von Microsoft Sentinel verwenden, um die Automatisierung in Microsoft Sentinel-Protokollen zu konfigurieren, aber wenn Sie benachrichtigt werden und sofortige Maßnahmen für Integritätsabweichungen in Ihren Datenconnectors ergreifen möchten, empfehlen wir Ihnen, Azure Monitor-Warnungsregeln zu verwenden.

Die folgenden Schritte zeigen, wie Sie eine Azure Monitor Warnungsregel erstellen, die eine SentinelHealth-Abfrage verwendet, um Integritätsabweichungen von Datenkonnektoren zu erkennen:

  1. Wählen Sie in einer Azure Monitor-Warnungsregel Ihren Microsoft Sentinel-Arbeitsbereich als Regelbereich und Benutzerdefinierte Protokollsuche als erste Bedingung aus.

  2. Passe die Alarmlogik nach Bedarf an, z. B. Häufigkeit oder Rückblickdauer, und nutze dann die Gesundheitsdrift-Erkennungsanfragen aus dem Abschnitt Run Queries, um Gesundheitsdrifte zu erkennen und nach Gesundheitsdriften zu suchen.

  3. Wählen Sie für die Regelaktionen eine vorhandene Aktionsgruppe aus, oder erstellen Sie je nach Bedarf eine neue Aktionsgruppe, um Pushbenachrichtigungen oder andere automatisierte Aktionen wie das Auslösen einer Logik-App, eines Webhooks oder einer Azure-Funktion in Ihrem System zu konfigurieren.

Weitere Informationen finden Sie unter Übersicht über Azure Monitor-Warnungen und Warnungsprotokoll von Azure Monitor.

Nächste Schritte