Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
In diesem Artikel wird beschrieben, wie Sie die Microsoft Sentinel Lösung für Microsoft Business Apps bereitstellen, um Ihre Microsoft Power Platform und Microsoft Dynamics 365 Customer Engagement-System mit Microsoft Sentinel zu verbinden. Die Lösung sammelt Überwachungs- und Aktivitätsprotokolle, um Bedrohungen, verdächtige Aktivitäten, unzulässige Aktivitäten und vieles mehr zu erkennen. Bevor Sie beginnen, stellen Sie sicher, dass Sie die Voraussetzungen für diese Lösung erfüllen.
Voraussetzungen
Stellen Sie vor dem Bereitstellen der Microsoft Sentinel-Lösung für Microsoft Business Apps sicher, dass die folgenden Voraussetzungen erfüllt sind:
Ihr Log Analytics-Arbeitsbereich muss für Microsoft Sentinel aktiviert sein.
Sie benötigen Lese- und Schreibzugriff auf den Arbeitsbereich. Sie müssen in der Lage sein, Folgendes zu erstellen:
-
Datensammlungsregeln/Endpunkte mit dem
Microsoft.Insights/DataCollectionEndpointsundMicrosoft.Insights/DataCollectionRules
-
Datensammlungsregeln/Endpunkte mit dem
Ihr organization muss Dynamics 365 Customer Engagement und/oder eine oder mehrere der Power Platform-Workloads verwenden.
Die Überwachungsprotokollierung muss auch in Microsoft Purview aktiviert sein. Weitere Informationen finden Sie unter Aktivieren oder Deaktivieren der Überwachung für Microsoft Purview.
Wenn Sie mit Microsoft Dataverse arbeiten, wird die Überwachungsprotokollierung nur für Produktionsumgebungen unterstützt. Weitere Informationen finden Sie unter Microsoft Dataverse und Anforderungen an die Aktivitätsprotokollierung für modellgesteuerte Apps.
Installieren Sie die Lösung, und stellen Sie Ihre Datenkonnektoren bereit.
Führen Sie die folgenden Schritte aus, um die Lösung zu installieren und Datenconnectors in Microsoft Sentinel einzurichten.
Installieren Sie die Microsoft Sentinel-Lösung für Microsoft Geschäftsanwendungen aus dem Microsoft Sentinel Inhaltshub.
Weitere Informationen finden Sie unter Entdecken und Verwalten sofort einsatzbereiter Inhalte in Microsoft Sentinel.
Wählen Sie Konfiguration > Datenconnectors aus, und suchen Sie einen der folgenden Datenconnectors, die Sie bereitstellen möchten:
- Microsoft Dataverse
- Microsoft Power Platform Admin-Aktivität
- Microsoft Power Automate
Hinweis
Der Konnektor für Dynamics 365 Finance and Operations ist ebenfalls Teil der Lösung. Weitere Informationen finden Sie unter Bereitstellen für Dynamics 365 Finance and Operations.
Wählen Sie für jeden Datenkonnektor im Seitenbereich Connectorseite öffnen > Verbinden aus.
Konfigurieren der Datensammlung für Dataverse
Bei der Arbeit mit Microsoft Dataverse ist die Dataverse-Aktivitätsprotokollierung nur für Produktionsumgebungen verfügbar und nicht standardmäßig aktiviert. Aktivieren Sie die Überwachung sowohl auf globaler Ebene für Dataverse als auch für jede Dataverse-Entität:
Um die Überwachung für Standardentitäten zu aktivieren, importieren Sie eine der folgenden verwalteten Power Platform-Lösungen:
- Für die Verwendung mit Dynamics 365 CE-Apps importieren Sie die Lösung "Überwachungseinstellungen" für Dynamics 365 CE-Apps.
- Importieren Sie andernfalls die Lösung "Überwachungseinstellungen" nur für Dataverse.
Die Lösung ermöglicht eine detaillierte Prüfung für jede der Standard-Entitäten, die in den Audit-Einstellungen für Dataverse aufgeführt sind.
Um die Überwachung für benutzerdefinierte Entitäten zu aktivieren, müssen Sie die detaillierte Überwachung für jede der benutzerdefinierten Entitäten manuell aktivieren. Weitere Informationen finden Sie unter Verwalten der Dataverse-Überwachung.
Um den vollständigen Incidenterkennungswert der Lösung zu erhalten, empfehlen wir Ihnen, für jede Dataverse-Entität, die Sie überwachen möchten, die folgenden Optionen auf der Registerkarte Allgemein der Seite Dataverse-Entitätseinstellungen zu aktivieren:
- Wählen Sie im Abschnitt Data Services die Option Überwachung aus.
- Wählen Sie im Abschnitt Überwachung die Option Einzeldatensatzüberwachung und Überwachung mehrerer Datensätze aus.
Stellen Sie sicher, dass Sie Ihre Anpassungen speichern und veröffentlichen.
Überprüfen Sie die Protokollerfassung in Microsoft Sentinel
Führen Sie die folgenden Schritte aus, um zu bestätigen, dass Protokolle in Microsoft Sentinel aufgenommen werden.
Nachdem Sie Ihre Datenkonnektoren bereitgestellt und die Datenerfassung konfiguriert haben, führen Sie Vorgänge wie das Erstellen, Aktualisieren und Löschen aus, um Protokolle für die Daten zu erzeugen, die Sie für die Überwachung aktiviert haben.
Warten Sie bei Power Platform-Aktivitätsprotokollen 60 Minuten, bis Microsoft Sentinel die Daten erfasst hat.
Um zu überprüfen, ob Microsoft Sentinel die erwarteten Daten erhält, führen Sie KQL-Abfragen für die Datentabellen aus, die Protokolle von Ihren Datenconnectors sammeln.
Führen Sie für Microsoft Sentinel im Azure-Portal KQL-Abfragen auf der Seite Allgemeine>Protokolle aus. Führen Sie im Defender-Portal KQL-Abfragen unter Untersuchung und Reaktion>Suche>Erweiterte Suche aus.
Führen Sie beispielsweise die folgende Abfrage aus, um die Power Platform-Protokollaufnahme zu überprüfen. Die Abfrage gibt 50 Zeilen aus der Tabelle mit den Power Apps-Aktivitätsprotokollen zurück.
PowerPlatformAdminActivity | take 50
In der folgenden Tabelle sind die abzufragenden Log Analytics-Tabellen aufgeführt.
| Log Analytics-Tabellen | Gesammelte Daten |
|---|---|
| PowerPlatformAdminActivity | Power Platform-Administratorprotokolle |
| PowerAutomateActivity | Power Automate-Aktivitätsprotokolle |
| DataverseActivity | Dataverse- und modellgesteuerte App-Aktivitätsprotokollierung |