Transformación o personalización de datos en tiempo de ingesta en Microsoft Sentinel (versión preliminar)

En este artículo se describe cómo configurar la transformación de datos en tiempo de ingesta y la ingesta de registros personalizados para su uso en Microsoft Sentinel.

La transformación de datos en tiempo de ingesta proporciona a los clientes más control sobre los datos ingeridos. Complementando los flujos de trabajo preconfigurados y codificados de forma rígida que crean tablas estandarizadas, la transformación de tiempo de ingesta agrega la capacidad de filtrar y enriquecer las tablas de salida, incluso antes de ejecutar las consultas. La ingesta de registros personalizada usa Custom Log API para normalizar los registros de formato personalizado para que se puedan ingerir en determinadas tablas estándar o, como alternativa, para crear tablas de salida personalizadas con esquemas definidos por el usuario para ingerir estos registros personalizados.

Estos dos mecanismos se configuran mediante reglas de recopilación de datos (DCR), ya sea en el portal de Log Analytics o a través de la API o la plantilla de ARM. Este artículo le ayudará a elegir qué tipo de DCR necesita para el conector de datos determinado y le dirigirá a las instrucciones para cada escenario.

Requisitos previos

Antes de empezar a configurar DCR para transformar datos:

Determinación de los requisitos

Use la tabla siguiente para determinar qué tipo de DCR necesita en función del escenario de ingesta.

Qué se va a ingerir La transformación en tiempo de ingesta es... Usa este tipo de DCR
Datos personalizados mediante
la API de ingesta de registros
  • Obligatorio
  • Incluido en la DCR que define el modelo de datos
  • DCR estándar
    Tipos de datos integrados
    (Syslog, CommonSecurityLog, WindowsEvent, SecurityEvent)
    uso del agente de Azure Monitor
  • Opcional
  • Si se desea, se añade a la DCR que configura la forma en que se están ingiriendo estos datos.
  • DCR estándar
    Tipos de datos integrados
    de la mayoría de las demás fuentes
  • Opcional
  • Si quiere, se agrega a la DCR asociada al área de trabajo donde se ingieren estos datos
  • DCR de transformación del área de trabajo

    Configure la transformación de datos

    Use los procedimientos siguientes de la documentación de Log Analytics y Azure Monitor para configurar los DCR de transformación de datos.

    Ingesta directa mediante la API de ingesta de registros

    Para la ingestión directa mediante la API de ingestión de registros, utilice los siguientes tutoriales:

    Transformaciones del área de trabajo

    Para las transformaciones del área de trabajo, use los siguientes tutoriales:

    Estructura de reglas de recogida de datos y referencia de transformación

    Para obtener más información, consulte Reglas de recopilación de datos:

    Después de completar una API de Ingestión de Registros o un procedimiento de configuración DCR de transformación de espacio de trabajo, vuelve a Microsoft Sentinel para verificar que tus datos están siendo ingeridos según la transformación que configuraste. Las configuraciones de transformación de datos pueden tardar hasta 60 minutos en aplicarse.

    Migración a la transformación de datos en tiempo de ingesta

    Si actualmente tiene conectores de datos personalizados de Microsoft Sentinel o conectores de datos integrados basados en API, puede que quiera migrar al uso de la transformación de datos en tiempo de ingesta.

    Utilice uno de los métodos siguientes:

    • Configura una DCR para definir, desde cero, una ingesta personalizada de su origen de datos a una tabla nueva. Puede usar esta opción si desea usar un nuevo esquema que no tenga los sufijos de columna actuales y no requiera funciones del lenguaje de consulta kusto (KQL) en tiempo de consulta para estandarizar los datos.

      Warning

      Eliminar la tabla heredada y el conector de datos personalizado es irreversible y puede afectar consultas existentes, libros de trabajo o integraciones que los referencian.

      Después de comprobar que los datos se ingieren correctamente en la nueva tabla, puede eliminar la tabla heredada, así como el conector de datos personalizado heredado.

    • Siga utilizando la tabla personalizada creada por su conector de datos personalizado. Puede usar esta opción si tiene un montón de contenido de seguridad personalizado creado para la tabla existente. En esos casos, consulte Migración desde tablas habilitadas para campos personalizados o la API del recopilador de datos a registros personalizados basados en DCR en la documentación de Azure Monitor.

    Pasos siguientes

    Para obtener más información sobre la transformación de datos y los DCR, consulte: