Configure el conector de Azure Storage para transmitir registros a Microsoft Sentinel

El conector de Azure Storage Blob simplifica la recopilación de registros de Azure Storage. Permite a los ISV y a los usuarios crear conectores escalables basados en las integraciones de Azure Storage mediante el marco Codeless Connector Framework (CCF), totalmente administrado.

En este artículo se resumen los recursos del conector y se proporcionan los pasos para crear y validar el primer conector de Azure Storage.

Requisitos previos

Antes de comenzar, asegúrese de que tiene lo siguiente:

  • Una cuenta de Azure Storage con el espacio de nombres jerárquico habilitado (Azure Data Lake Storage Gen2) y un contenedor que contiene los archivos de registro.
  • Un área de trabajo de Microsoft Sentinel con un rol colaborador de Microsoft Sentinel o superior para crear conectores de datos.
  • Permisos de rol de propietario o de colaborador de Event Grid en la cuenta de almacenamiento para crear temas del sistema y suscripciones de Event Grid.

Nota:

Asegúrese de que el proveedor de recursos Microsoft.EventGrid está registrado en la suscripción que contiene la cuenta de almacenamiento.

Introducción a los recursos del conector

El conector de Azure Storage Blob usa un modelo de puntero de blob basado en cola para suscribirse a eventos creados mediante blob en la cuenta de almacenamiento. Una suscripción a un tema del sistema de Event Grid supervisa la actividad de creación de blobs y envía eventos, según criterios de filtrado configurables, a una cola de Azure Storage. Varias instancias del conector pueden captar datos del mismo contenedor, delimitando los archivos por carpeta y patrón de archivo. Puedes controlar el filtrado a través del portal o la plantilla del conector Azure Resource Manager (ARM) configurando patrones de prefijo y sufijo de blob.

Diagrama que muestra la arquitectura del conector de Azure Storage Blob, incluidos los eventos de creación de blobs, Event Grid, la cola de almacenamiento y el flujo de ingesta de Microsoft Sentinel.

El conector de Microsoft Sentinel:

  • Sondea la cola de Azure Storage en busca de mensajes creados mediante blob.
  • Captura los archivos del contenedor de Azure Storage Blob basándose en la ruta de acceso del mensaje de cola.
  • Elimina el mensaje de cola después de reenviarlo correctamente.

El conector se autentica en la cuenta de almacenamiento mediante una entidad de servicio a la que pueda acceder la aplicación del conector. Para ver los identificadores de aplicación por nube y el esquema de plantilla completo, consulte la referencia de la API de conectores de Azure Storage Blob. Utiliza la automatización de plantillas ARM para verificar que existe el principal de servicio del conector y para aplicar las asignaciones de roles requeridas en la cuenta de almacenamiento.

Creación de un conector de Azure Storage Blob

Realice los pasos siguientes para crear un conector de blobs de Azure Storage:

  1. Revise y adapte la plantilla de ARM de ejemplo en la referencia de la API de conectores de Azure Storage Blob. Establezca el nombre del contenedor, el nombre de la cola (si no se crea automáticamente), los filtros de prefijo/sufijo de blobs y la asignación de tablas de destino.
  2. Implemente la plantilla siguiendo Creación de un conector sin código para Microsoft Sentinel. Asegúrese de que el ámbito de implementación se corresponde con la cuenta de almacenamiento y el área de trabajo de Microsoft Sentinel.
  3. Después de la implementación, confirme que la instancia del conector se crea en Microsoft Sentinel y que el estado de la suscripción de Event Grid es Correcto.

Validación del conector

Use las siguientes comprobaciones para validar que el conector funciona correctamente:

  • Cargue un archivo de ejemplo que coincida con el filtro de prefijo o sufijo y confirme que los mensajes de cola se crean y consumen.
  • Verifique la ingesta en la tabla de destino de Microsoft Sentinel y revise si hay errores en la hoja de estado del conector.
  • Si usa restricciones de red, confirme que los recursos administrados por el conector pueden llegar a los puntos de conexión de blob y cola.

Solución de problemas

Para consultar los pasos de solución de problemas, consulte Solucionar problemas del conector de Azure Storage Blob.