Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
En este artículo se describe cómo configurar la transformación de datos en tiempo de ingesta y la ingesta de registros personalizados para su uso en Microsoft Sentinel.
La transformación de datos en tiempo de ingesta proporciona a los clientes más control sobre los datos ingeridos. Complementando los flujos de trabajo preconfigurados y codificados de forma rígida que crean tablas estandarizadas, la transformación de tiempo de ingesta agrega la capacidad de filtrar y enriquecer las tablas de salida, incluso antes de ejecutar las consultas. La ingesta de registros personalizada usa Custom Log API para normalizar los registros de formato personalizado para que se puedan ingerir en determinadas tablas estándar o, como alternativa, para crear tablas de salida personalizadas con esquemas definidos por el usuario para ingerir estos registros personalizados.
Estos dos mecanismos se configuran mediante reglas de recopilación de datos (DCR), ya sea en el portal de Log Analytics o a través de la API o la plantilla de ARM. Este artículo le ayudará a elegir qué tipo de DCR necesita para el conector de datos determinado y le dirigirá a las instrucciones para cada escenario.
Requisitos previos
Antes de empezar a configurar DCR para transformar datos:
Obtenga más información sobre la transformación de datos y los DCR en Azure Monitor y Microsoft Sentinel. Para más información, vea:
Compruebe la compatibilidad con el conector de datos. Asegúrese de que los conectores de datos son compatibles con la transformación de datos.
En nuestro artículo de referencia sobre conectores de datos, consulte la sección correspondiente a su conector de datos para comprender qué tipos de DCR son compatibles. Continúe en este artículo para comprender cómo afecta el tipo de DCR que seleccione a los pasos restantes para configurar y transformar los datos.
Determinación de los requisitos
Use la tabla siguiente para determinar qué tipo de DCR necesita en función del escenario de ingesta.
| Qué se va a ingerir | La transformación en tiempo de ingesta es... | Usa este tipo de DCR |
|---|---|---|
|
Datos personalizados mediante la API de ingesta de registros |
DCR estándar | |
|
Tipos de datos integrados (Syslog, CommonSecurityLog, WindowsEvent, SecurityEvent) uso del agente de Azure Monitor |
DCR estándar | |
|
Tipos de datos integrados de la mayoría de las demás fuentes |
DCR de transformación del área de trabajo |
Configure la transformación de datos
Use los procedimientos siguientes de la documentación de Log Analytics y Azure Monitor para configurar los DCR de transformación de datos.
Ingesta directa mediante la API de ingesta de registros
Para la ingestión directa mediante la API de ingestión de registros, utilice los siguientes tutoriales:
- Recorra un tutorial para ingerir registros mediante el Azure Portal.
- Recorra un tutorial para ingerir registros mediante plantillas de Azure Resource Manager (ARM) y la API REST.
Transformaciones del área de trabajo
Para las transformaciones del área de trabajo, use los siguientes tutoriales:
- Consulte un tutorial para configurar la transformación del área de trabajo mediante el Azure Portal.
- Consulte un tutorial para configurar la transformación del área de trabajo mediante plantillas de Azure Resource Manager (ARM) y la API REST.
Estructura de reglas de recogida de datos y referencia de transformación
Para obtener más información, consulte Reglas de recopilación de datos:
- Estructura de una regla de recopilación de datos en Azure Monitor (versión preliminar)
- Transformaciones de recopilación de datos en Azure Monitor (versión preliminar)
Después de completar una API de Ingestión de Registros o un procedimiento de configuración DCR de transformación de espacio de trabajo, vuelve a Microsoft Sentinel para verificar que tus datos están siendo ingeridos según la transformación que configuraste. Las configuraciones de transformación de datos pueden tardar hasta 60 minutos en aplicarse.
Migración a la transformación de datos en tiempo de ingesta
Si actualmente tiene conectores de datos personalizados de Microsoft Sentinel o conectores de datos integrados basados en API, puede que quiera migrar al uso de la transformación de datos en tiempo de ingesta.
Utilice uno de los métodos siguientes:
Configura una DCR para definir, desde cero, una ingesta personalizada de su origen de datos a una tabla nueva. Puede usar esta opción si desea usar un nuevo esquema que no tenga los sufijos de columna actuales y no requiera funciones del lenguaje de consulta kusto (KQL) en tiempo de consulta para estandarizar los datos.
Warning
Eliminar la tabla heredada y el conector de datos personalizado es irreversible y puede afectar consultas existentes, libros de trabajo o integraciones que los referencian.
Después de comprobar que los datos se ingieren correctamente en la nueva tabla, puede eliminar la tabla heredada, así como el conector de datos personalizado heredado.
Siga utilizando la tabla personalizada creada por su conector de datos personalizado. Puede usar esta opción si tiene un montón de contenido de seguridad personalizado creado para la tabla existente. En esos casos, consulte Migración desde tablas habilitadas para campos personalizados o la API del recopilador de datos a registros personalizados basados en DCR en la documentación de Azure Monitor.
Pasos siguientes
Para obtener más información sobre la transformación de datos y los DCR, consulte:
- Ingesta y transformación de datos personalizados en Microsoft Sentinel (versión preliminar)
- Transformaciones de recopilación de datos en registros de Azure Monitor (versión preliminar)
- API de ingesta de registros en los registros de Azure Monitor (versión preliminar)
- Estructura de una regla de recopilación de datos en Azure Monitor (versión preliminar)
- Configuración de la recopilación de datos para el agente de Azure Monitor