Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Pour que la solution Microsoft Sentinel pour les applications SAP fonctionne correctement, vous devez d’abord obtenir vos données SAP dans Microsoft Sentinel. Faites-le en connectant le connecteur de données sans agent Microsoft Sentinel pour SAP.
Avant de suivre cet article, vérifiez que vous avez effectué les étapes de déploiement précédentes : installation de la solution SAP dans votre espace de travail et préparation de votre système SAP. Pour obtenir la liste complète des prérequis, consultez la section Conditions préalables .
Le contenu de cet article est pertinent pour votre équipe de sécurité .
Prerequisites
Avant de connecter votre système SAP à Microsoft Sentinel :
Assurez-vous que tous les prérequis de déploiement sont en place. Pour plus d’informations, consultez Conditions préalables pour le déploiement de la solution Microsoft Sentinel pour les applications SAP.
Important
Vous avez besoin du rôle de développeur d’applications Entra ID ou plus pour déployer avec succès les ressources Azure pertinentes. Si vous n’avez pas cette autorisation, collaborez avec un collègue qui a l’autorisation de terminer le processus. Pour obtenir la procédure complète, consultez la section Connecter votre connecteur de données sans agent .
Vérifiez que vous disposez de la solution Microsoft Sentinel pour les applications SAPdéployées dans votre espace de travail Microsoft Sentinel. Pour plus d’informations, consultez Déployer la solution Microsoft Sentinel pour les applications SAP
Assurez-vous que votre système SAP est entièrement préparé. Pour plus d’informations, consultez Préparer votre système SAP pour la solution Microsoft Sentinel.
Regarder la vidéo d’intégration du connecteur
Utilisez la vidéo d’intégration pour prendre en charge le déploiement et la configuration de la solution Microsoft Sentinel pour SAP - connecteur de données sans agent décrit dans cette documentation.
Connecter votre connecteur de données sans agent
Dans Microsoft Sentinel, accédez à la page Connecteurs de données de configuration > et recherchez le Microsoft Sentinel pour SAP - Connecteur de données sans agent.
Dans la zone Configuration , développez l’étape 1. Déclenchez le déploiement automatique des ressources Azure requises / Ingénieur SOC, puis sélectionnez Déployer les ressources Azure requises.
Important
Si vous n’avez pas le rôle Développeur d’application Entra ID ou supérieur et que vous sélectionnez Déployer les ressources Azure requises, un message d’erreur s’affiche, par exemple : « Déployer les ressources Azure requises » (les erreurs peuvent varier). Cela signifie que la règle de collecte de données (DCR) et le point de terminaison de collecte de données (DCE) ont été créés, mais que vous devez vous assurer que l’inscription de votre application ID Entra est autorisée. Continuez à configurer l’autorisation correcte.
Note
Lors du déploiement des ressources Azure requises pour la solution Microsoft Sentinel pour les applications SAP (sans agent), Azure Resource Manager (ARM) peut prendre jusqu’à 45 secondes pour effectuer les opérations du fournisseur de ressources. Pendant ce temps, le déploiement peut apparaître retardé. Il s’agit du comportement attendu. Attendez que l’opération se termine avant de réessayer ou de redéployer.
Effectuez l’une des actions suivantes :
- Si vous disposez du rôle Développeur d’application Entra ID ou supérieur, passez à l’étape suivante.
- Si vous n'avez pas le rôle développeur d'applications Entra ID ou version ultérieure :
- Partagez l’ID DCR avec votre administrateur ou collègue d’ID Entra avec les autorisations requises.
- Vérifiez que le rôle Éditeur de métriques de surveillance est attribué au niveau de la DCR, via l’affectation du principal de service, à l’aide de l’ID client de l’inscription d’application Entra ID.
- Récupérez l'ID client et le secret client depuis l'enregistrement de l'application Entra ID pour les utiliser lors de l'autorisation sur la DCR. L’administrateur SAP utilise l’ID client et les informations de clé secrète client pour publier dans la DCR.
Faites défiler vers le bas et sélectionnez Ajouter un client SAP.
Dans le volet Se connecter à un client SAP , entrez les détails suivants :
Champ Description Nom de la destination RFC Nom de la destination RFC, tiré de votre destination BTP. Identifiant client SAP sans agent Valeur clientid extraite du fichier JSON de clé de service Process Integration Runtime. Clé secrète client sans agent SAP Valeur clientecret extraite du fichier JSON de clé de service Process Integration Runtime. URL du serveur d’autorisation Valeur tokenurl extraite du fichier JSON de clé de service Process Integration Runtime. Par exemple : https://your-tenant.authentication.region.hana.ondemand.com/oauth/tokenPoint de terminaison d’Integration Suite La valeur url extraite du fichier JSON de la clé de service Process Integration Runtime. Par exemple : https://your-tenant.it-account-rt.cfapps.region.hana.ondemand.comSélectionnez Se connecter.
Important
Il peut y avoir un certain temps d’attente lors de la connexion initiale. Pour plus d’informations, consultez Vérifier le connecteur sans code.
Intégration massive des systèmes SAP à grande échelle
Pour intégrer des systèmes SAP à la solution Sentinel pour applications SAP à grande échelle, il est recommandé d’adopter des approches basées sur l’API et l’interface CLI. Prise en main des outils SAP Integration Suite pour Microsoft Sentinel.
Renouveler le secret client BTP
Nous vous recommandons de renouveler régulièrement les secrets client du sous-compte BTP utilisés par le connecteur de données. Pour une approche automatisée basée sur la plateforme, consultez notre Renouvellement automatique du certificat du magasin de confiance SAP BTP avec Azure Key Vault - ou comment arrêter définitivement de se préoccuper des dates d'expiration (blog SAP).
Les outils SAP Integration Suite pour Microsoft Sentinel illustrent le processus automatique de mise à jour d’un connecteur de données existant avec un nouveau secret.
Personnaliser le comportement du connecteur de données (facultatif)
Si vous disposez d’un connecteur de données sans agent SAP pour Microsoft Sentinel, vous pouvez utiliser SAP Integration Suite pour personnaliser la façon dont le connecteur de données sans agent ingère les données de votre système SAP dans Microsoft Sentinel.
Cette procédure est pertinente uniquement lorsque vous souhaitez personnaliser le comportement du connecteur de données sans agent SAP. Ignorez cette procédure si vous êtes satisfait de la fonctionnalité par défaut. Par exemple, si vous utilisez Sybase, nous vous recommandons de désactiver l’ingestion des journaux Change Docs dans votre flux d’intégration SAP Integration Suite en configurant le paramètre collect-changedocs-logs . En raison de problèmes de performances de la base de données, l’ingestion des journaux de modification de la documentation Sybase n’est pas prise en charge.
Tip
Pour plus d’informations sur les implications du remplacement des valeurs par défaut, consultez ce blog.
Conditions préalables à la personnalisation du comportement du connecteur de données
Avant de personnaliser le comportement du connecteur de données, vérifiez que les conditions préalables suivantes sont remplies :
- Vous devez avoir accès à SAP Integration Suite, avec les autorisations nécessaires pour créer et modifier des mappages de valeurs.
- Un package d’intégration SAP distinct, existant ou nouveau, dédié à l’hébergement de l’artefact de mappage de valeurs. Le Microsoft Sentinel pour le package d’intégration SAP installé à partir de la Place de marché est en mode configurer uniquement, vous ne pouvez donc pas l’y ajouter.
Créer l’artefact de mappage de valeurs et personnaliser les paramètres
Créez un artefact de mappage de valeurs dans votre locataire SAP Integration Suite et ajoutez uniquement les paramètres que vous souhaitez remplacer. Tout paramètre que vous ne définissez pas conserve sa valeur par défaut.
Vous avez deux options pour mettre l’artefact en place :
Option 1 (recommandée) : Importer le mappage clé-valeur prégénéré à partir du référentiel de la communauté Microsoft Sentinel pour SAP. Le dépôt est livré avec un modèle prérempli de personnalisation du collecteur de données (mappage clé-valeur). Téléchargez le dernier package de base à partir de la page des versions et importez-le dans votre locataire SAP Integration Suite. Passez ensuite aux étapes de personnalisation ci-dessous.
Tip
Le Microsoft Sentinel pour le référentiel de la communauté SAP héberge également d’autres recettes d’intégration fournies par les Microsoft que vous pouvez adopter en même temps que le connecteur de données sans agent, tel que SAP Ariba, SAP S/4HANA Cloud Public Edition (GROW), le bloc utilisateur SAP et le lecteur de table SAP. Parcourez le dossier integration-artifacts pour obtenir la liste complète et à jour. Les contributions communautaires sont bienvenues.
Option 2 : Créer l’artefact manuellement. Dans votre package dédié, créez un artefact mappage de valeurs . Pour plus d’informations, consultez la documentation SAP sur la création d’un mappage de valeur.
Une fois l’artefact de mappage de valeur en place, personnalisez-le et activez-le :
Ajoutez les entrées qui personnalisent le comportement de votre connecteur de données. Utilisez l’une des approches suivantes :
- Pour personnaliser les paramètres sur tous les systèmes SAP, ajoutez des mappages de valeurs sous l’agence de mappage bidirectionnelle globale , en utilisant le nom du paramètre comme clé source et votre remplacement comme valeur cible.
-
Pour personnaliser les paramètres de systèmes SAP spécifiques, créez une agence de mappage bidirectionnelle distincte pour chaque système SAP. Nommez chaque agence pour qu’elle corresponde exactement au nom de la destination RFC que vous souhaitez personnaliser (par exemple,
myRfc, key, myRfc, value), puis ajoutez les entrées de paramètre sous cette agence.
Pour plus d’informations, consultez la documentation SAP sur la configuration des mappages de valeurs.
Enregistrez et déployez l’artefact de mappage de valeurs pour activer les paramètres mis à jour.
Utilisez le tableau suivant comme guide pour savoir ce qu’il faut entrer dans l’artefact de mappage de valeurs. Ajoutez uniquement les lignes pour les paramètres que vous souhaitez remplacer :
| Champ dans l’artefact de correspondance de valeurs | Que saisir |
|---|---|
| Agence (source et cible) |
global pour tous les systèmes SAP, ou le nom de destination RFC (par exemple, myRfc) pour étendre la substitution à un système SAP spécifique. |
| Identificateur (source et cible) |
key en tant qu’identificateur source et value en tant qu’identificateur cible. |
| Valeur de source | Nom du paramètre de la table des paramètres personnalisables (par exemple, collect-changedocs-logs). |
| Valeur cible | Valeur de remplacement pour ce paramètre (par exemple, false). |
Le tableau suivant répertorie les paramètres personnalisables pour le connecteur de données sans agent SAP pour Microsoft Sentinel :
Contrôles de collection généraux
Les paramètres suivants contrôlent le comportement global de collecte de données pour le connecteur sans agent.
| Paramètre | Description | Valeurs autorisées | Valeur par défaut |
|---|---|---|---|
| changedocs-object-classes | Liste des classes d'objets qui sont importées à partir des journaux de Change Docs. | Liste de classes d’objets séparées par des virgules | BANK, CLEARING, IBAN, IDENTITY, KERBEROS, OA2_CLIENT, PCA_BLOCK, PCA_MASTER, PFCG, SECM, SU_USOBT_C, SECURITY_POLICY, STATUS, SU22_USOBT, SU22_USOBX, SUSR_PROF, SU_USOBX_C, USER_CUA |
| collect-audit-logs | Détermine si les données du journal d’audit sont ingérées ou non dans la table ABAPAuditLog. |
true : ingéré false : Non ingéré |
vrai |
| collect-changedocs-logs | Détermine si les journaux des modifications sont importés dans la table ABAPChangeDocsLog ou non. |
true : ingéré false : Non ingéré |
vrai |
| force-audit-log-to-read-from-all-clients | Détermine si le journal d’audit est lu par tous les clients. |
true : lecture depuis tous les clients false : Pas lu par tous les clients |
faux |
| ingestion-cycle-jours | Temps, en jours, accordé pour ingérer les données de référence utilisateur complètes, y compris tous les rôles et tous les utilisateurs. Ce paramètre n’affecte pas l’ingestion des modifications apportées aux données de référence utilisateur. | Entier, compris entre 1-et 14 | 7 |
| collect-user-master-data-users | Détermine si les informations utilisateur sont intégrées ou non dans les tables ABAPUserDetails. |
true : Ingéré, false : non ingéré | vrai |
| collect-user-master-data-roles | Détermine si les données d’autorisation des rôles sont importées ou non dans les tables ABAPAuthorizationDetails. |
true : Ingéré, false : non ingéré | vrai |
| décalage en secondes | Détermine le décalage, en secondes, pour les heures de début et de fin d’une fenêtre de collecte de données. Utilisez ce paramètre pour retarder la collecte de données en fonction du nombre configuré de secondes. | Entier, compris entre 1-600 | 60 |
Paramètres du journal d’audit
Les paramètres suivants contrôlent le comportement de collecte des journaux d’audit.
| Paramètre | Description | Valeurs autorisées | Valeur par défaut |
|---|---|---|---|
| force-audit-log-to-read-from-all-clients | Détermine si le journal d’audit est lu par tous les clients. | true : lecture à partir de tous les clients, false : non lu à partir de tous les clients | faux |
| Force-sal-système de fichiers | Permet d’optimiser uniquement le système de fichiers par audit audit journal. Lorsqu’il est réglé sur true, le connecteur utilise à la fois ID_FILESYSTEM_SEL_ONLY et ID_FILE_SEL_SIMPLE pour la récupération. |
true : Activé, faux : Désactivé | faux |
| max-rows | Agit comme une protection qui limite le nombre d’enregistrements de journal d’audit traités dans une seule fenêtre de collecte de données. Ce paramètre ne s’applique plus à la collection Change Docs. | Entier, compris entre 1-1000000 | 150000 |
Modifier les paramètres de la documentation
Les paramètres suivants définissent la collecte des journaux de Change Docs.
| Paramètre | Description | Valeurs autorisées | Valeur par défaut |
|---|---|---|---|
| changedocs-object-classes | Liste des classes d'objets qui sont importées à partir des journaux de Change Docs. | Liste de classes d’objets séparées par des virgules | BANK, CLEARING, IBAN, IDENTITY, KERBEROS, OA2_CLIENT, PCA_BLOCK, PCA_MASTER, PFCG, SECM, SU_USOBT_C, SECURITY_POLICY, STATUS, SU22_USOBT, SU22_USOBX, SUSR_PROF, SU_USOBX_C, USER_CUA |
| max-changedocs-headers | Agit comme un mécanisme de protection qui limite le nombre d’enregistrements d’en-tête des documents de modification (enregistrements CDHDR) traités au cours d’une même fenêtre de collecte de données. Utilisez ce paramètre pour réduire la sollicitation du runtime et de la mémoire pendant les pics de volume d’en-tête. | Entier, compris entre 1-1000000 | 1 000 |
| max-changedocs-details | Agit comme un garde-fou qui limite le nombre d’enregistrements de détail des documents de modification (enregistrements CDPOS) traités au cours d’une seule fenêtre de collecte de données. Utilisez ce paramètre pour régler le débit et l’utilisation de la mémoire. | Entier, compris entre 1-1000000 | 10 000 |
| change-docs-batch-size | Nombre d’enregistrements d’en-tête Change Docs utilisés par appel d’extraction de détails. Réduisez cette valeur si les appels RFC expirent. | Entier, compris entre 1-1000 | 1 000 |
Paramètres des informations de l’utilisateur
Les paramètres suivants contrôlent la collection User Details.
| Paramètre | Description | Valeurs autorisées | Valeur par défaut |
|---|---|---|---|
| max-users | Agit comme une protection qui limite le nombre d’utilisateurs uniques traités dans un cycle de collecte unique. | Entier, compris entre 1-1000000 | 125 |
| user-batch-size | Nombre d’utilisateurs traités par lot lors de la récupération des données utilisateur actives. Réduisez cette valeur si les appels RFC expirent. | Entier, compris entre 1-1000 | 125 |
| role-profiles-max | Détermine le nombre maximal combiné de profils et de rôles qui peuvent être émis pour un utilisateur avant que le connecteur n’écrive un marqueur de troncation générique au lieu de la liste complète. | Entier, compris entre 1-1 0000 | 1 000 |
| role-profiles-batch-size | Nombre de profils ou de rôles écrits par ligne de sortie. Les utilisateurs avec plus de profils ou de rôles que cette valeur sont répartis sur plusieurs lignes. | Entier, compris entre 1-1000 | 14 |
Paramètres d’autorisation de rôle
Les paramètres suivants contrôlent la collecte de données d’autorisation de rôle.
| Paramètre | Description | Valeurs autorisées | Valeur par défaut |
|---|---|---|---|
| max-roles | Agit comme un garde-fou qui limite le nombre de rôles traités dans un seul cycle de collecte. | Entier, compris entre 1-1000000 | 50 |
| max-roles-authz-overall | Sert de garde-fou en limitant le nombre cumulé d’enregistrements d’autorisation de rôle récupérés pour l’ensemble des rôles au cours d’un même cycle de collecte. | Entier, compris entre 1-1000000 | 25000 |
| max-roles-authz-individual | Sert de garde-fou en limitant le nombre d'enregistrements d'autorisation récupérés pour un rôle donné. Les rôles qui dépassent cette limite sont ignorés. | Entier, compris entre 1-1000000 | 5000 |
| role-authz-batch-size | Nombre d’enregistrements extraits par lot lors de la récupération des données d’autorisation de rôle. Réduisez cette valeur si les appels RFC expirent. | Entier, compris entre 1-1000 | 100 |
Comportement de troncation des dispositifs de protection
Lorsque l’une ou l’autre limite est atteinte, un enregistrement de marqueur est écrit dans la sortie avec un message descriptif indiquant la limite atteinte, le nombre d’enregistrements réel et la fenêtre de temps de collecte. Les deux limites produisent des marqueurs distincts (TRUNCATED_HEADERS et TRUNCATED_DETAILS) afin qu’ils puissent être distingués dans Sentinel.
Vérifier la connectivité et l’état
Après avoir déployé le connecteur de données SAP, vérifiez l’état de santé et la connectivité du connecteur. Pour plus d’informations, consultez Surveiller l’intégrité et le rôle de vos systèmes SAP.
Une fois le connecteur déployé, passez à la configuration de la solution Microsoft Sentinel pour le contenu des applications SAP. Plus précisément, la configuration des détails dans les watchlists est une étape essentielle pour activer les détections et la protection contre les menaces.