Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Cet article explique comment configurer des connecteurs de données fédérés pour permettre l’interrogation de sources de données externes à partir du lac de données Microsoft Sentinel. Vous pouvez fédérer avec Azure Databricks, Azure Data Lake Storage (ADLS) Gen 2 et Microsoft Fabric. L’article décrit la création d’un principal de service, le stockage des informations d’identification dans Azure Key Vault et la configuration d’une instance de connecteur pour chaque source de données prise en charge. Utilisez ce guide si vous êtes administrateur de la sécurité qui doit importer des données externes dans Microsoft Sentinel pour l'examen et l'analyse.
Prérequis
Avant de configurer la fédération des données, vérifiez que vous répondez aux exigences suivantes :
Intégration au lac de données Sentinel : votre tenant doit être intégré au lac de données Sentinel. Pour plus d'informations, veuillez consulter la section Intégrer le lac de données Microsoft Sentinel.
Accessibilité publique : la source externe doit être accessible publiquement. Les points de terminaison privés ne sont actuellement pas pris en charge.
Principal de service : un principal de service disposant des autorisations appropriées dans la source de données à laquelle vous souhaitez vous connecter est requis pour Azure sources Databricks et Azure Data Lake Storage Gen2. Pour plus d’informations, consultez Enregistrements d’applications Microsoft Entra ID.
Azure Key Vault : un Azure Key Vault configuré avec le secret client du principal de service est requis. L’identité de l’application Microsoft Sentinel requiert des autorisations attribuées au Key Vault. Pour plus d’informations sur la configuration Azure coffres de clés, consultez Azure Coffres de clés.
Autorisations Microsoft Sentinel : les autorisations Données (gérer) sur les tables système pour configurer un connecteur de fédération de données. Pour plus d’informations, consultez Rôles et autorisations dans la plateforme Microsoft Sentinel.
Créer un principal de service
Pour Azure fédération Databricks et ADLS Gen 2, vous avez besoin d’un principal de service avec des informations d’identification d’accès stockées dans Azure Key Vault. Vous pouvez utiliser un principal de service existant ou suivre les étapes suivantes pour créer un principal de service.
Créez une inscription d’application Microsoft Entra ID :
- Dans le Portail Azure, accédez à Microsoft Entra ID>inscriptions d'applications.
- Sélectionnez Nouvelle inscription.
- Entrez un nom pour l’application.
- Laissez l’URI de redirection vide (non requis pour ce scénario).
- Sélectionner Inscription.
Créez un secret client :
- Dans l’inscription de votre application, accédez à Certificats & secrets.
- Sélectionnez Nouvelle clé secrète client.
- Entrez une description et sélectionnez une période d’expiration.
- Sélectionnez Ajouter.
- Copiez immédiatement la valeur du secret client car vous ne pouvez pas la récupérer plus tard. Vous avez besoin de cette valeur lorsque vous stockez le secret dans Azure Key Vault.
Notez les détails de l’application :
- ID de l’application (client)
- ID d’objet
- ID de l’annuaire (locataire)
Pour davantage d’informations sur la création de principaux de service, consultez les inscriptions d’applications Microsoft Entra ID.
Créer un Azure Key Vault et stocker des informations d’identification
Vous pouvez utiliser un Azure Key Vault existant et suivre les étapes ci-dessous pour configurer l’accès Key Vault, ou créer un Key Vault en procédant comme suit :
Créez un Azure Key Vault :
- Dans le Portail Azure, créez un Azure Key Vault.
- Utilisez le Azure modèle d’autorisation de contrôle d’accès en fonction du rôle (recommandé).
- Activez les options de suppression temporaire ainsi que la protection contre la purge pour le Key Vault.
- Notez l’URI Key Vault après la création.
Configurez l’accès Key Vault :
- Attribuez le rôle Utilisateur Key Vault Secrets à l’identité managée de la plateforme Microsoft Sentinel. L’identité est précédée de
msg-resources-. - Si vous utilisez des stratégies d’accès pour les Key Vaults plutôt que le contrôle d’accès basé sur les rôles Azure, accordez les permissions Get et List pour les opérations de gestion des secrets.
- Attribuez le rôle Utilisateur Key Vault Secrets à l’identité managée de la plateforme Microsoft Sentinel. L’identité est précédée de
Stockez la clé secrète client dans Key Vault :
- Dans votre Key Vault, accédez à Secrets>Générer/Importer.
- Créez un nouveau secret contenant le secret client du principal de service.
- Notez le nom du secret. Il est utilisé lors de la configuration de l'instance du connecteur de fédération de données.
Pour plus d’informations sur la configuration Azure coffres de clés, consultez Azure Coffres de clés.
Afficher et gérer des connecteurs de données fédérés dans le portail Defender
Les connecteurs fédérés sont gérés sur la page Connecteurs de données dans Microsoft Sentinel sur le portail Defender.
Accédez à Microsoft Sentinel>Configuration>des connecteurs de données.
Sous Fédération des données, sélectionnez Catalogue pour afficher les connecteurs fédérés disponibles.
La page du catalogue affiche :
- Types de connecteurs de fédération disponibles
- Nombre d’instances configurées pour chaque connecteur
- Informations sur l’éditeur et l’assistance
Sélectionnez la page Mes connecteurs pour afficher toutes les instances de connecteur configurées. La page répertorie les instances de connecteur de fédération de données de votre locataire, ainsi que leur nom d’affichage, leur version, leur status et leur fournisseur de support.
Sélectionnez chaque instance pour afficher les détails, modifier les configurations ou supprimer le instance.
Créer une instance de connecteur
Le processus de création d'une instance de connecteur varie selon que vous vous connectez à Microsoft Fabric, Azure Data Lake Storage Gen2 ou Azure Databricks. Suivez les instructions pour votre type de source de données spécifique.
Utilisez les étapes suivantes pour créer une instance de connecteur fédéré pour Microsoft Fabric.
Créer une instance de connecteur Microsoft Fabric
Avant de configurer le connecteur Fabric instance, vous devez configurer des autorisations dans l’environnement Microsoft Fabric pour permettre aux Microsoft Sentinel d’accéder aux données.
Configurez les paramètres d’administrateur dans Microsoft Fabric afin que le locataire soit activé pour le partage de données externes. Pour plus d’informations, consultez Créer un partage de données externe.
Configurez les paramètres d’administration dans Microsoft Fabric afin que le paramètre soit activé pour que les principaux de service puissent appeler des API publiques Fabric. Pour plus d'informations, consultez les principaux de service peuvent appeler les API publiques Fabric.
Ajoutez l’identité de la plateforme Sentinel, précédée de
msg-resources-, en tant que membre de l’espace de travail sur le lakehouse depuis lequel vous souhaitez fédérer des tables. Pour plus d’informations, consultez Accorder l’accès aux espaces de travail.
Pour configurer l’instance de connecteur Fabric :
Sur la page Data federation>Catalog, sélectionnez la ligne Microsoft Fabric.
Dans le panneau latéral, sélectionnez Connecter un connecteur.
Entrez les informations suivantes :
Champ Description Nom de l’instance Un nom descriptif pour cette instance de connecteur. Ce nom d’instance est ajouté aux noms des tables présentes dans le lac de données et issues de cette instance. ID de l’espace de travail Fabric ID de l’espace de travail Fabric à fédérer. Lorsque vous accédez à l’espace de travail Fabric ou à Lakehouse, l’ID de l’espace de travail se trouve dans l’URL après /groups/Identifiant de table Lakehouse L’identifiant de la table Fabric Lakehouse à fédérer. Lorsque vous accédez à Fabric lakehouse, l’ID lakehouse s’affiche dans l’URL après /lakehouses/.Sélectionnez Suivant.
Sélectionnez les tables que vous souhaitez fédérer.
Sélectionnez Suivant.
Passez en revue la configuration de la cible de fédération.
Sélectionnez Se connecter pour créer la connexion instance.
Vérifier les tables à partir de votre instance de connecteur
Après avoir créé une instance de connecteur, vérifiez que les tables fédérées sont disponibles dans Microsoft Sentinel.
- Accédez à Microsoft Sentinel > Tables de configuration>.
- Filtrez par Type Fédéré pour afficher toutes les tables fédérées.
- Recherchez par le nom de votre instance de connecteur.
- Les tables de votre connecteur instance sont répertoriées avec leur nom suivi de
_instance name. Par exemple, si votre connecteur de données instance nom a étéGlobalHRDataet que votre table a été appeléehrlogs, le nom de votre table s’affiche sous la formehrlogs_GlobalHRData. - Sélectionnez une table dans la liste pour ouvrir le panneau d’informations.
- Sélectionnez l’onglet Vue d’ensemble pour afficher le type de table et le fournisseur de fédération.
- Sélectionnez l’onglet Source de données pour afficher le connecteur instance fournisseur de données et le produit source pour la table. La sélection du nom du connecteur instance vous permet d’accéder à cette instance dans Mes connecteurs dans Data Connectors.
- Sélectionnez l’onglet Schéma pour afficher le schéma de table.
- Sous l’onglet Schéma , sélectionnez Actualiser pour actualiser le schéma de table associé à la table fédérée.
Gérer les instances de connecteur
Pour modifier ou supprimer un connecteur instance :
- Accédez à Fédération de données>page Mes connecteurs.
- Sélectionnez le connecteur instance que vous souhaitez gérer.
- Dans le panneau d’informations, utilisez les options disponibles pour :
- Modifier les paramètres de connexion
- Ajouter ou supprimer des tables fédérées
- Supprimer l’instance de connecteur
Remarque
Les instances de connexion Microsoft Fabric ne prennent pas en charge la modification. Vous pouvez créer une connexion fédérée pour ajouter d’autres tables, ou supprimer la connexion Fabric instance et la recréer avec le même nom de instance et un autre ensemble de tables sélectionnés.
Résolution des problèmes
Utilisez les vérifications suivantes pour diagnostiquer les problèmes courants liés à la configuration et à l’opération du connecteur de données fédérés.
Échec de la connexion
Vérifiez que l’identité managée de la plateforme Sentinel précédée de
msg-resources-dispose des autorisations appropriées sur Azure Key Vault.Si votre source de connexion est Azure Databricks ou Azure Data Lake Storage Gen2, vérifiez que le secret Key Vault contient la clé secrète client correcte pour votre principal de service.
Si votre source de connexion est Azure Databricks, confirmez que la cible utilise un type d’espace de travail hybride et que l’accès externe aux données a été activé pour cet espace de travail.
La mise en réseau Key Vault doit être définie sur Autoriser l’accès public à partir de tous les réseaux pendant la configuration du connecteur, ce qui est la configuration par défaut de Key Vault. Il peut être modifié après la création ou la modification du connecteur.
Vérifiez que la source de données externe est accessible publiquement.
Vérifiez que le principal de service dispose des autorisations appropriées sur la source de données cible pour Azure Databricks et ADLS.
Si la source de données cible est Fabric, vérifiez que l’identité avec le préfixe
msg-resources-pour Microsoft Sentinel dispose de l’autorisation Membre de l’espace de travail.Vérifiez que vous ne disposez pas de plus de 100 instances de connexion.
Remarque
ADLS et Azure Databricks utilisent une connexion instance par connexion fédérée. Fabric peut utiliser davantage d’instances par connexion fédérée. Dans Fabric, chaque schéma de lakehouse de votre connexion fédérée est comptabilisé dans la limite de 100 instances.
Les tables n’apparaissent pas
- Assurez-vous que le principal de service dispose d’un accès en lecture aux tables cibles pour ADLS et Databricks, et qu’il appartient au même locataire que ces sources de données.
- Vérifiez que les tables cibles sont au format Delta Parquet.
- Pour Databricks, veillez à accorder au principal de service à la fois le préréglage de privilèges intégré « Lecteur de données » ainsi que la permission « Utilisation externe du schéma ».
- Pour ADLS Gen 2, vérifiez que le rôle Lecteur de données Blob du stockage est attribué au principal de service.
Problèmes de performances des requêtes
- Considérez la taille des données interrogées à partir de sources externes.
- Optimisez les requêtes pour filtrer les données en amont.
- Vérifiez la connectivité réseau entre Sentinel et la source externe.