Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Este artículo describe cómo utilizar los Registros Personalizados mediante conector AMA para filtrar e ingerir registros de archivos de texto. Estos registros provienen de aplicaciones de red o de seguridad instaladas en equipos con Windows o Linux. Antes de configurar el conector, revisa la sección de prerrequisitos . Esa sección cubre los permisos requeridos, las máquinas compatibles y la instalación de agentes.
Muchas aplicaciones registran datos en archivos de texto en lugar de servicios de registro estándar, como Registro de eventos de Windows o Syslog. Puedes usar el Azure Monitor Agent (AMA) para recopilar datos de archivos de texto tanto en ordenadores Windows como Linux. El AMA también puede transformar los datos durante la recogida para analizarlos en diferentes campos.
Para obtener más información sobre las aplicaciones para las que Microsoft Sentinel tiene soluciones para admitir la recopilación de registros, vea Registros personalizados a través del conector de datos AMA: Configuración de la ingesta de datos para Microsoft Sentinel desde aplicaciones específicas.
Para obtener más información general sobre cómo ingerir registros personalizados de archivos de texto, consulte Recopilación de registros de un archivo de texto con Azure Agente de Supervisión.
Importante
El conector de datos Registros personalizados mediante AMA está actualmente en versión preliminar. Consulte los Términos de uso complementarios para versiones preliminares de Microsoft Azure para conocer los términos legales adicionales que se aplican a las características de Azure que están en fase beta o de vista previa, o que aún no están disponibles de forma general.
-
Después del 31 de marzo de 2027, Microsoft Sentinel ya no se admitirá en el Azure Portal y solo estará disponible en el portal de Microsoft Defender. Todos los clientes que usen Microsoft Sentinel en el Azure Portal se redirigirán al portal de Defender y solo usarán Microsoft Sentinel en el portal de Defender. A partir de julio de 2025, muchos clientes nuevos son incorporados automáticamente y redirigidos al portal de Microsoft Defender.
Si sigue usando Microsoft Sentinel en el Azure Portal, le recomendamos que empiece a planear la transición al portal de Defender para garantizar una transición sin problemas y aprovechar al máximo la experiencia de operaciones de seguridad unificadas que ofrece Microsoft Defender. Para obtener más información, consulte Es hora de cambiar: retirada del portal de Azure de Microsoft Sentinel para una mayor seguridad.
Requisitos previos
Antes de configurar los registros personalizados a través del conector AMA, asegúrese de que se han implementado los siguientes recursos y permisos.
Microsoft Sentinel requisitos previos
Instale la solución Microsoft Sentinel que coincida con la aplicación y asegúrese de que tiene los permisos para completar los pasos de este artículo. Puede encontrar estas soluciones en el centro de contenido en Microsoft Sentinel y todas incluyen los registros personalizados a través del conector AMA.
Para obtener la lista de aplicaciones que tienen soluciones en el centro de contenido, consulte Instrucciones específicas por aplicación. Si no existe una solución disponible para su aplicación, instale la solución Registros personalizados mediante AMA.
Para obtener más información, consulte Descubra y administre el contenido integrado de Microsoft Sentinel.
Tener una cuenta de Azure con los siguientes roles de control de acceso basado en roles de Azure (Azure RBAC):
Rol predefinido Ámbito Motivo - Colaborador de máquina virtual
- Máquina conectada de Azure
Administrador de recursos- Máquinas virtuales (VM)
- Conjuntos de escalado de máquinas virtuales
- Servidores habilitados para Azure Arc
Para desplegar el agente Cualquier rol que incluya la acción
Microsoft.Resources/deployments/*- Suscripción
- Grupo de recursos
- Regla de recopilación de datos existente
Para implementar plantillas de Azure Resource Manager Colaborador de supervisión - Suscripción
- Grupo de recursos
- Regla de recopilación de datos existente
Para crear o editar reglas de recopilación de datos
Requisitos previos del reenviador de registros
Algunas aplicaciones personalizadas se hospedan en dispositivos cerrados que requieren el envío de sus registros a un reenviador o recopilador de registros externo. En este escenario, el reenviador de registros debe cumplir los siguientes requisitos previos:
Debe tener una máquina virtual Linux designada como reenviador de registros para recopilar registros.
Si el reenviador de registros no es una máquina virtual Azure, debe tener instalado el agente Azure Arc Connected Machine.
La máquina virtual del reenviador de registros de Linux debe tener Instalado Python 2.7 o 3. Use el
python --versioncomando opython3 --versionpara comprobarlo. Si usa Python 3, asegúrese de que se establece como el comando predeterminado en la máquina o ejecute scripts con el comando "python3" en lugar de "python".El reenviador de registros debe tener habilitada el demonio de
syslog-ngorsyslog.Para conocer los requisitos de espacio para el reenviador de registros, consulte Azure Monitor Agent Performance Benchmark. También puede revisar Diseños para implementar una ingesta escalable en Microsoft Sentinel.
Tanto los orígenes de registro como los dispositivos de seguridad se deben configurar para enviar sus mensajes de registro al demonio de Syslog del reenviador de registros, en lugar de a su demonio de Syslog local.
Requisitos previos de seguridad de la máquina
Configure la seguridad del equipo de reenvío de registros conforme a la política de seguridad de su organización. Por ejemplo, configure la red para que se alinee con la directiva de seguridad de la red corporativa y cambie los puertos y protocolos del demonio para que se ajusten a sus requisitos. Para mejorar la configuración de seguridad de la máquina, proteja la máquina virtual en Azure o revise estos procedimientos recomendados para la seguridad de red.
Si los dispositivos envían registros sobre TLS, por ejemplo, porque el reenviador de registros esté en la nube, deberá configurar el demonio de Syslog (rsyslog o syslog-ng) para que se comunique en TLS. Para más información, vea:
Configuración del conector de datos
El proceso de instalación de los registros personalizados mediante el conector de datos AMA incluye los pasos siguientes:
Cree la tabla de destino en Log Analytics (o búsqueda avanzada si está en el portal de Defender).
El nombre de la tabla debe terminar con
_CLy debe constar solo de los dos campos siguientes:- TimeGenerated (de tipo DateTime): la marca de tiempo de la creación del mensaje de registro.
-
RawData (de tipo String): el mensaje de registro en su totalidad.
(Si va a recopilar registros de un reenviador de registros y no directamente desde el dispositivo que hospeda la aplicación, asigne a este campo el nombre Message en lugar de RawData).
Instale el agente de Azure Monitor y cree una regla de recopilación de datos (DCR) mediante cualquiera de los métodos siguientes:
Si va a recopilar registros mediante un reenviador de registros, configure el demonio de syslog en esa máquina para escuchar mensajes de otros orígenes y abra los puertos locales necesarios. Para obtener más información, consulte Configuración del reenviador de registros para aceptar registros.
Seleccione la pestaña adecuada para obtener instrucciones.
Utiliza los siguientes pasos en el portal de Azure o Defender para crear y configurar la regla de recogida de datos.
Creación de una regla de recopilación de datos (DCR)
Para empezar, abra el conector de datos Registros personalizados mediante AMA en Microsoft Sentinel y cree una regla de recopilación de datos (DCR).
Para Microsoft Sentinel en el Azure Portal, en Configuración, seleccione Conectores de datos.
Para Microsoft Sentinel en el portal de Defender, seleccione Microsoft Sentinel>Conectores de datos de configuración>.Escriba custom en el cuadro Buscar . En la lista de resultados, seleccione el conector Registros personalizados a través de AMA.
Seleccione Abrir página del conector en el panel de detalles.
En el área Configuración , seleccione +Crear regla de recopilación de datos.
En la pestaña Básico :
- Escriba un nombre de DCR.
- Seleccione la suscripción.
- Seleccione el grupo de recursos donde desea ubicar la DCR.
Seleccione Siguiente: Recursos >.
Definición de recursos de máquina virtual
En la pestaña Recursos , seleccione las máquinas de las que desea recopilar los registros. Se trata de las máquinas en las que está instalada su aplicación o bien de las máquinas en las que está instalado el reenviador de registros. Si la máquina que busca no aparece en la lista, es posible que la máquina no sea una máquina virtual Azure con el agente de Azure Connected Machine instalado.
Use los filtros o el cuadro de búsqueda disponibles para buscar la máquina que está buscando. Expanda cualquiera de las suscripciones de la lista para ver sus grupos de recursos y cualquiera de estos para ver sus máquinas virtuales.
Seleccione la máquina de la que desea recopilar registros. La casilla aparece junto al nombre de la máquina virtual al mantener el puntero sobre él.
Si las máquinas seleccionadas todavía no tienen instalado el agente de Azure Monitor, el agente se instala cuando se crea y se implementa la DCR.
Revise sus cambios y seleccione Siguiente: Recoger >.
Configure el DCR para su aplicación
Importante
Si seleccionas un tipo de aplicación o dispositivo listado, el campo Transformación se llena automáticamente. No edites la transformación auto-rellenada.
En la pestaña Recopilar , seleccione la aplicación o el tipo de dispositivo en el cuadro desplegable Seleccionar tipo de dispositivo (opcional) o déjelo como Tabla nueva personalizada si su aplicación o dispositivo no aparece en la lista.
Si elige una de las aplicaciones o dispositivos enumerados, el campo Nombre de tabla se rellena automáticamente con el nombre de tabla correcto. Si eligió Tabla nueva personalizada, escriba un nombre de tabla en Nombre de tabla. El nombre debe terminar con el
_CLsufijo .En el campo Patrón de archivo, introduzca la ruta de acceso y el nombre de archivo de los archivos de registro de texto que se van a recopilar. Para buscar los nombres de archivo y las rutas de acceso predeterminados para cada tipo de aplicación o dispositivo, consulte Instrucciones específicas por tipo de aplicación. No es necesario usar los nombres de archivo o las rutas de acceso predeterminados y puede usar caracteres comodín en el nombre de archivo.
En el campo Transformar , si eligió una nueva tabla personalizada en el paso 1, escriba una consulta kusto que aplique una transformación de su elección a los datos.
Si eligió una de las aplicaciones o dispositivos enumerados en el paso 1, el campo Transformar se rellena automáticamente con la transformación adecuada. NO edite la transformación que aparece allí. Dependiendo del tipo elegido, el valor del campo Transform debe ser uno de los siguientes:
-
source(valor predeterminado: sin transformación) -
source | project-rename Message=RawData(para dispositivos que envían registros a un reenviador)
-
Revise las selecciones y seleccione Siguiente: Revisar y crear.
Revisión y creación de la regla
Después de completar todas las pestañas, revise lo que especificó y cree la regla de recopilación de datos.
En la pestaña Revisar y crear , seleccione Crear.
El conector instala el agente de Azure Monitor en las máquinas que seleccionó al crear la DCR.
Compruebe las notificaciones en el portal de Azure Portal o Microsoft Defender para ver cuándo se crea la DCR y se instala el agente.
Seleccione Actualizar en la página del conector para ver la DCR mostrada en la lista.
Configuración del reenviador de registros para aceptar registros
Si recopila registros de un dispositivo mediante un reenviador de registros, configure el demonio de Syslog en el reenviador de registros para que escuche mensajes de otras máquinas y abra los puertos locales necesarios.
Copie la siguiente línea de comandos:
sudo wget -O Forwarder_AMA_installer.py https://raw.githubusercontent.com/Azure/Azure-Sentinel/master/DataConnectors/Syslog/Forwarder_AMA_installer.py&&sudo python Forwarder_AMA_installer.pyInicie sesión en la máquina del reenviador de registros en la que acaba de instalar el AMA.
Pegue el comando que copió en el último paso para iniciar el script de instalación.
El script configura el daemonrsyslogosyslog-ngpara utilizar el protocolo requerido y reinicia el daemon. El script abre el puerto 514 para escuchar los mensajes entrantes en los protocolos UDP y TCP. Para cambiar el puerto de escucha o la configuración del protocolo, consulte el archivo de configuración del demonio Syslog según el tipo de demonio en ejecución en la máquina:- Rsyslog:
/etc/rsyslog.conf - Syslog-ng:
/etc/syslog-ng/syslog-ng.conf
Si usa Python 3 y no está establecido como el comando predeterminado en la máquina, sustituya
python3porpythonen el comando pegado. Consulte Requisitos previos del reenviador de registros.Nota:
Para evitar situaciones de disco lleno en las que el agente no puede funcionar, recomendamos que establezca la configuración
syslog-ngorsyslogpara que no almacene registros innecesarios. Una situación de disco lleno interrumpe el funcionamiento del AMA instalado. Para obtener más información, consulte RSyslog o Syslog-ng.- Rsyslog:
Configure el dispositivo o appliance de seguridad
Para configurar tu aplicación o dispositivo de seguridad, consulta Registros personalizados vía conector de datos AMA - Configurar la ingestión de datos a Microsoft Sentinel desde aplicaciones específicas.
Si la documentación del producto no cubre tu dispositivo, contacta con el proveedor de soluciones para pedir ayuda.