Richten Sie Ihren Azure Storage-Connector ein, um Protokolle an Microsoft Sentinel zu streamen.

Der Azure Storage Blob-Connector vereinfacht das Sammeln von Protokollen aus Azure Storage. Es ermöglicht ISVs und Benutzern, skalierbare Konnektoren auf Basis von Azure Storage-Integrationen mithilfe des vollständig verwalteten Codeless Connector Frameworks (CCF) zu erstellen.

In diesem Artikel werden die Connectorressourcen zusammengefasst und Schritte zum Erstellen und Überprüfen Ihres ersten Azure Storage-Connectors beschrieben.

Voraussetzungen

Bevor Sie beginnen, stellen Sie sicher, dass Sie über Folgendes verfügen:

  • Ein Azure Storage-Konto mit aktiviertem hierarchischem Namespace (Azure Data Lake Storage Gen2) und einem Container, der die Protokolldateien enthält.
  • Ein Microsoft Sentinel-Arbeitsbereich mit einer Microsoft Sentinel Contributor- oder einer höheren Rolle zum Erstellen von Datenkonnektoren.
  • Rollenberechtigungen für Besitzer oder EventGrid-Mitwirkender für das Speicherkonto zum Erstellen von Themen und Abonnements des Event Grid-Systems.

Hinweis

Stellen Sie sicher, dass der Microsoft.EventGrid-Ressourcenanbieter in dem Abonnement registriert ist, das das Speicherkonto enthält.

Übersicht über Connectorressourcen

Der Azure Storage Blob Connector verwendet ein warteschlangenbasiertes Blob-Pointer-Modell, um Ereignisse zu abonnieren, die beim Erstellen von Blobs in Ihrem Speicherkonto auftreten. Ein Abonnement für ein Event Grid-Systemthema überwacht die Erstellung von Blobs und leitet Ereignisse gemäß konfigurierbaren Filterkriterien an eine Warteschlange in Azure Storage weiter. Mehrere Connectorinstanzen können Daten aus demselben Container aufnehmen, wobei Dateien anhand von Ordnern und Dateimustern eingegrenzt werden. Sie können das Filtern über das Portal oder die Connector Azure Resource Manager (ARM)-Vorlage steuern, indem Sie Blob-Präfix- und Suffixmuster festlegen.

Ein Diagramm, das die Architektur des Azure Storage Blob-Connectors zeigt, einschließlich Ereignissen zur Blob-Erstellung, Event Grid, Storage Queue und dem Microsoft Sentinel-Erfassungsablauf.

Der Microsoft Sentinel-Connector:

  • Fragt die Azure Storage-Warteschlange für Blob-erstellte Nachrichten ab.
  • Ruft Dateien aus dem Azure Storage Blob-Container basierend auf dem Pfad in der Warteschlangennachricht ab.
  • Löscht die Warteschlangennachricht nach erfolgreicher Weiterleitung.

Der Konnektor authentifiziert sich beim Speicherkonto mithilfe eines Dienstprinzipals, auf den die Connector-Anwendung Zugriff hat. Die Anwendungs-IDs pro Cloud und das vollständige Vorlagenschema finden Sie in der API-Referenz zu Azure Storage-Blobconnectors. Verwenden Sie die ARM-Template-Automatisierung, um zu überprüfen, ob der Connector-Service-Principal existiert und um die erforderlichen Rollenzuweisungen auf das Speicherkonto anzuwenden.

Erstellen eines Azure Storage Blob-Connectors

Führen Sie die folgenden Schritte aus, um einen Azure Storage Blob-Connector zu erstellen:

  1. Überprüfen und passen Sie die ARM-Beispielvorlage in der API-Referenz zu den Azure Storage-Blobkonnektoren an. Legen Sie den Containernamen, den Warteschlangennamen (wenn nicht automatisch erstellt), Blobpräfix-/Suffixfilter und die Zieltabellenzuordnung fest.
  2. Stellen Sie die Vorlage gemäß Erstellen eines Connectors ohne Code für Microsoft Sentinel bereit. Stellen Sie sicher, dass der Bereitstellungsbereich dem Speicherkonto und dem Microsoft Sentinel-Arbeitsbereich entspricht.
  3. Vergewissern Sie sich nach der Bereitstellung, dass die Connectorinstanz in Microsoft Sentinel erstellt wurde und dass der Event Grid-Abonnementstatus Fehlerfrei ist.

Überprüfen des Connectors

Verwenden Sie die folgenden Überprüfungen, um zu überprüfen, ob der Connector ordnungsgemäß funktioniert:

  • Laden Sie eine Beispieldatei hoch, die Ihrem Präfix-/Suffixfilter entspricht, und bestätigen Sie, dass Warteschlangennachrichten erstellt und verarbeitet werden.
  • Überprüfen Sie die Datenaufnahme in der Zieltabelle in Microsoft Sentinel und suchen Sie im Connector-Integrity-Blade nach Fehlern.
  • Wenn Sie Netzwerkeinschränkungen verwenden, vergewissern Sie sich, dass die vom Connector verwalteten Ressourcen die Blob- und Warteschlangenendpunkte erreichen können.

Problembehandlung

Schritte zur Problembehandlung finden Sie unter Behandeln von Problemen mit Azure Storage Blob-Connector.