Migration zum Microsoft Sentinel agentlosen SAP-Datenkonnektor

Folgen Sie diesem Leitfaden, um vom containerisierten SAP-Agenten auf den agentenlosen Datenconnector für die Microsoft Sentinel-Lösung für SAP-Anwendungen zu migrieren.

Microsoft wird den containerisierten Data Connector-Agenten am 14. September 2026 ausmustern und dauerhaft deaktivieren. Nach diesem Datum stellt der Agent die Auslieferung der SAP-Logs an Microsoft Sentinel ein. Kunden, die den agentenlosen Datenkonnektor nutzen, sind nicht betroffen.

Gründe für die Umstellung auf den Datenconnector ohne Agent?

Der agentenlose Connector bietet folgende Vorteile:

  • Vereinfachte Bereitstellung mit null Fußabdruck auf SAP NetWeaver.
  • Weniger Wartungsaufwand ohne Containermanagement und standardmäßige SAP-Updates.
  • Zukunftssichere Architektur basierend auf SAP Integration Suite und SAP Cloud Connector.
  • Verbesserte Skalierbarkeit.

Der Migrationsprozess beinhaltet die Bereitstellung des agentenlosen Connectors Seite an Seite mit dem bestehenden containerisierten Agenten, die Validierung der Logabruf vom agentenlosen Connector und anschließend die Deaktivierung des containerisierten Agenten.

Bestehende Analyseregeln, Arbeitsbücher und Playbooks für die Microsoft Sentinel-Lösung für SAP-Anwendungen bleiben mit dem agentenlosen Datenkonnektor weiterhin funktionsfähig. Verbesserungen der KQL-Funktionen unterstützen beide Datenaufnahmemethoden nebeneinander. Die Funktionen verwenden den Fuzzy-Union-Operator, um Daten aus beiden Quellen zu kombinieren, wenn verfügbar.

Migrationspfad

Die Erstellung neuer containerisierter Agenten ist bereits deaktiviert. Nutzen Sie den agentlosen Daten-Connector beim Onboarding neuer SAP-Systeme und migrieren Sie bestehende containerisierte Agenten vor dem 14. September 2026.

  1. Bewerten: Überprüfen Sie Ihre vorhandene Bereitstellung des SAP-Agents in Containern, um überwachte SAP-Systeme, gesammelte Protokolltypen und benutzerdefinierte Konfigurationen zu identifizieren.
  2. Review: Vergleichen Sie die Konfigurationsoptionen und Fähigkeiten des containerisierten Agenten und des agentenlosen Datenconnectors.
  3. Bereitstellen: Richten Sie den agentlosen Datenconnector ein, indem Sie die Anleitung Bereitstellen der Microsoft Sentinel-Lösung für SAP-Anwendungen befolgen.
  4. Validieren: Bestätigen Sie, dass alle erforderlichen SAP-Tabellen und Protokolltypen korrekt von Ihren SAP-Systemen vom agentenlosen Datenkonnektor erfasst werden. Verwenden Sie KQL-Abfragen, um die Protokollaufnahme zu überprüfen.
    let startTime = ago(1h);
    let endTime = now();
    ABAPAuditLog
    | where TimeGenerated between (startTime .. endTime)
    | summarize Count = count() by SourceSystem, bin(TimeGenerated, 5m)
    | order by TimeGenerated desc
    
  5. Überwachen: Führen Sie sowohl den containerisierten Agenten als auch den agentenlosen Datenkonnektor parallel für einen definierten Zeitraum aus, um eine stabile und vollständige Logsammlung sicherzustellen. Bestätigen Sie, dass Analyseregeln, Arbeitsmappen, Hunting-Abfragen und Playbooks mit Protokollen, die über den agentlosen Connector erfasst wurden, die erwarteten Ergebnisse liefern. Nach dem 14. September 2026 hören diese Analyseregeln und andere abhängige Inhalte auf, Ergebnisse für betroffene SAP-Systeme zu liefern, wenn die erforderlichen Logs nicht über den agentenlosen Connector importiert werden.
  6. Außerbetriebnahme: Nachdem Sie den agentlosen Datenkonnektor validiert haben, nehmen Sie den containerisierten SAP-Agenten außer Betrieb, indem Sie die Schritte unter SAP-Datenerfassung beenden ausführen.

Tipp

Folgen Sie der Videowiedergabeliste für die Migration ohne Agent , um die neuesten Erkenntnisse für einen reibungslosen Übergang zu erhalten.

Wichtig

Überprüfen Sie die Berechtigungen des Sentinel-Benutzers und der Sentinel-Rolle in Ihren SAP-Systemen, die mit dem containerisierten Agenten verwendet werden. Der Datenconnector ohne Agent erfordert im Vergleich zum containerisierten SAP-Agent weniger, aber unterschiedliche Autorisierungen. Weitere Informationen finden Sie im Konfigurationshandbuch und im SAP-Rollenbeispiel für Mindestberechtigungen.

Warning

Die Stilllegung hat keine Auswirkungen auf Preise oder Abrechnungsmesswerte. Der agentenlose Datenkonnektor verwendet jedoch andere Identifikationsmethoden als der containerisierte Datenkonnektor. Überprüfen Sie die Abrechnungsausschlüsse für ausgewählte SAP-SIDs und kontaktieren Sie Ihren Kontovertreter, bevor Sie migrieren.

Featureparität

Der agentenlose Datenkonnektor bietet für die meisten wichtigen Anwendungsfälle bei Analyseregeln und Arbeitsmappen denselben integrierten Funktionsumfang wie der containerisierte SAP-Agent. Ausführliche Informationen finden Sie in der Inhaltsreferenz .

Alle Analyseregeln und Arbeitsmappen, die auf den zugrunde liegenden SAP-Quellen basieren, die in der Tabellenreferenz erwähnt werden, bleiben ohne Änderungen funktionsfähig.

Zu diesen Quellen gehören unter anderem die folgenden Protokolle:

  • SAPcon - Audit-Protokoll
  • SAPcon – Änderungsdokumentprotokoll
  • Details zur Benutzer- und Benutzerautorisierung

Der Lösungsbereich kann durch Erweiterungsmuster erweitert werden, die für den Datenconnector ohne Agent verfügbar sind. Watchlists und Playbooks bleiben ohne Änderungen voll funktionsfähig.

Erkennungen auf SAP HANA-Datenbank- oder Betriebssystemebene liegen außerhalb des Bereichs für den Vergleich, da sie von ihren eigenen Connectors in Microsoft Sentinel abgedeckt werden.

Note

Die Cross-Workspace-Bereitstellung (Installation von SAP- und SOC-Daten auf separaten Arbeitsbereichen) wird mit dem einheitlichen Arbeitsbereich im Microsoft Defender-Portal nicht mehr benötigt und wurde aus dem Portal-Erlebnis entfernt. Wenn du weiterhin eine geteilte Bereitstellung brauchst, unterstützen die zugrundeliegenden ARM-APIs diese weiterhin – die Option wird nur aus der Benutzeroberfläche entfernt.

Nächste Schritte