Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Questo articolo descrive come utilizzare i Custom Logs tramite un connettore AMA per filtrare e ingerire i log dei file di testo. Questi log provengono da applicazioni di rete o di sicurezza installate su computer Windows o Linux. Prima di configurare il connettore, controlla la sezione Prerequisiti . Quella sezione copre i permessi richiesti, le macchine supportate e l'installazione degli agenti.
Molte applicazioni registrano i dati in file di testo anziché nei servizi di registrazione standard, ad esempio Registro eventi di Windows o Syslog. Puoi usare l'Monitoraggio di Azure Agent (AMA) per raccogliere dati da file di testo sia su computer Windows che Linux. L'AMA può anche trasformare i dati durante la raccolta per suddividerli in diversi campi.
Per altre informazioni sulle applicazioni per le quali Microsoft Sentinel dispone di soluzioni per supportare la raccolta dei log, vedere Log personalizzati tramite connettore dati AMA - Configurare l'inserimento dei dati per Microsoft Sentinel da applicazioni specifiche.
Per informazioni più generali sull'acquisizione di log personalizzati da file di testo, consulta Raccogliere log da un file di testo con l'agente di Monitoraggio di Azure.
Importante
I log personalizzati tramite il connettore dati AMA sono attualmente in ANTEPRIMA. Per altre condizioni legali applicabili alle funzionalità di Azure in versione beta, in anteprima o non ancora rilasciate in disponibilità generale, vedere le Condizioni aggiuntive per l'utilizzo per Microsoft Azure Previews.
-
Dopo il 31 marzo 2027, Microsoft Sentinel non sarà più supportato nel portale di Azure e sarà disponibile solo nel portale di Microsoft Defender. Tutti i clienti che usano Microsoft Sentinel nel portale di Azure verranno reindirizzati al portale di Defender e useranno Microsoft Sentinel solo nel portale di Defender. A partire da luglio 2025, molti nuovi clienti vengono caricati e reindirizzati automaticamente al portale di Defender.
Se si usa ancora Microsoft Sentinel nel portale di Azure, è consigliabile iniziare a pianificare la transizione al portale di Defender per garantire una transizione senza problemi e sfruttare appieno l'esperienza di operazioni di sicurezza unificata offerta da Microsoft Defender. Per altre informazioni, vedere It's Time to Move: Ritiro della portale di Azure di Microsoft Sentinel per una maggiore sicurezza.
Prerequisiti
Prima di configurare i log personalizzati tramite il connettore AMA, assicurarsi che siano presenti le risorse e le autorizzazioni seguenti.
prerequisiti Microsoft Sentinel
Installare la soluzione Microsoft Sentinel corrispondente all'applicazione e assicurarsi di disporre delle autorizzazioni necessarie per completare la procedura descritta in questo articolo. È possibile trovare queste soluzioni nell'Hub contenuti di Microsoft Sentinel e tutte includono il connettore Custom Logs via AMA.
Per l'elenco delle applicazioni con soluzioni nell'hub del contenuto, vedere Istruzioni specifiche per ogni applicazione. Se non è disponibile una soluzione per la tua applicazione, installa la soluzione Custom Logs via AMA.
Per ulteriori informazioni, vedere Individuare e gestire il contenuto predefinito di Microsoft Sentinel.
Disporre di un account Azure con i seguenti ruoli del controllo degli accessi in base al ruolo di Azure (Azure RBAC):
Ruolo integrato Ambito Motivo - Collaboratore della macchina virtuale
- Macchina Connessa Azure
Amministratore risorse- Macchine virtuali (VM)
- Set di scalabilità delle macchine virtuali
- Server abilitati per Azure Arc
Per distribuire l'agente Qualsiasi ruolo che includa l'azione
Microsoft.Resources/deployments/*- Abbonamento
- Gruppo di risorse
- Regola di raccolta dati esistente
Per distribuire modelli di Azure Resource Manager Collaboratore al monitoraggio - Abbonamento
- Gruppo di risorse
- Regola di raccolta dati esistente
Per creare o modificare le regole di raccolta dati
Prerequisiti del server d'inoltro di log
Alcune applicazioni personalizzate sono ospitate in appliance chiuse che richiedono l'invio dei log a un agente di raccolta/inoltro di log esterno. In questo scenario, al server d'inoltro di log si applicano i prerequisiti seguenti:
Per raccogliere i log, è necessario disporre di una macchina virtuale Linux designata come server d'inoltro di log.
Se lo strumento di inoltro dei log non è una macchina virtuale di Azure, deve avere installato l'agente Connected Machine di Azure Arc .
Nella macchina virtuale del server d'inoltro del log Linux deve essere installato Python 2.7 o 3. Usare il
python --versioncomando opython3 --versionper controllare. Se si usa Python 3, assicurarsi che sia impostato come comando predefinito nel computer oppure eseguire script con il comando 'python3' anziché 'python'.L'inoltratore di log deve avere abilitato il demone
syslog-ngorsyslog.Per i requisiti di spazio per il server d'inoltro del log, vedere Monitoraggio di Azure Agent Performance Benchmark.For space requirements for your log forwarder, refer to the Monitoraggio di Azure Agent Performance Benchmark. È anche possibile consultare soluzioni di progettazione per ottenere l'inserimento dati scalabile in Microsoft Sentinel.
Le origini di log, i dispositivi di sicurezza e le appliance devono essere configurati per inviare i messaggi di log al daemon syslog del server di inoltro del log anziché al daemon syslog locale.
Prerequisiti per la sicurezza del computer
Configura la sicurezza del computer di inoltro dei log in base alla politica di sicurezza dell'organizzazione. Ad esempio, configurare la rete in modo da allinearsi ai criteri di sicurezza di rete aziendali e modificare le porte e i protocolli nel daemon in base ai requisiti. Per migliorare la configurazione della sicurezza del computer, proteggere la macchina virtuale in Azure o esaminare queste procedure consigliate per la sicurezza di rete.
Se i dispositivi inviano log tramite TLS perché, ad esempio, il server d'inoltro del log si trova nel cloud, è necessario configurare il daemon syslog (rsyslog o syslog-ng) per comunicare in TLS. Per altre informazioni, vedere:
- Crittografare il traffico Syslog con TLS - rsyslog
- Crittografare i messaggi di log con TLS - syslog-ng
Configurare il connettore dati
Il processo di installazione per i log personalizzati tramite il connettore dati AMA include i passaggi seguenti:
Creare la tabella di destinazione in Log Analytics (o Ricerca avanzata se si è nel portale di Defender).
Il nome della tabella deve terminare con
_CLe deve essere costituito solo dai due campi seguenti:- TimeGenerated (di tipo DateTime): timestamp della creazione del messaggio di log.
-
RawData (di tipo String): il messaggio di log nella sua interezza.
Se si raccolgono log da un server d'inoltro di log e non direttamente dal dispositivo che ospita l'applicazione, assegnare a questo campo il nome Message anziché RawData.
Installare l'agente di monitoraggio Azure e creare una regola di raccolta dati usando uno dei metodi seguenti:
Se si raccolgono i log usando un server d'inoltro di log, configurare il daemon syslog nel computer in modo che sia in ascolto dei messaggi provenienti da altre origini e aprire le porte locali necessarie. Per informazioni dettagliate, vedere Configurare il server d'inoltro del log per accettare i log.
Selezionare la scheda appropriata per istruzioni.
Utilizza i seguenti passaggi nel portale Azure o Defender per creare e configurare la regola di raccolta dati.
Creare una regola di raccolta dati (DCR)
Per iniziare, aprire il connettore dati Registri personalizzati tramite AMA in Microsoft Sentinel e creare una regola di raccolta dati.
Per Microsoft Sentinel nel portale di Azure, in Configurazione selezionare Connettori dati.
Per Microsoft Sentinel nel portale di Defender, selezionare Microsoft Sentinel>Configurazione>connettori dati.Digitare custom nella casella Di ricerca . Dai risultati, selezionare il connettore Log personalizzati tramite AMA.
Selezionare Apri pagina connettore nel riquadro dei dettagli.
Nell'area Configurazione selezionare +Crea regola di raccolta dati.
Nella scheda Base :
- Digitare un nome DCR.
- Selezionare la sottoscrizione.
- Selezionare il gruppo di risorse in cui si vuole individuare il DCR.
Selezionare Avanti: Risorse >.
Definire le risorse della macchina virtuale
Nella scheda Risorse selezionare i computer da cui si desidera raccogliere i log. Si tratta dei computer in cui è installata l'applicazione o dei computer di inoltro di log. Se il computer che si sta cercando non viene visualizzato nell'elenco, il computer potrebbe non essere una macchina virtuale Azure con l'agente Azure Connected Machine installato.
Usare i filtri o la casella di ricerca disponibili per trovare il computer che si sta cercando. Espandi una sottoscrizione nell'elenco per visualizzarne i gruppi di risorse e espandi un gruppo di risorse per visualizzarne le macchine virtuali.
Selezionare il computer da cui si vogliono raccogliere i log. La casella di controllo viene visualizzata accanto al nome della macchina virtuale quando si passa il puntatore del mouse su di essa.
Se nei computer selezionati non è già installato l'agente di monitoraggio Azure, l'agente viene installato quando viene creato e distribuito il DCR.
Rivedi le modifiche e seleziona Avanti: Raccolta >.
Configurare il DCR per l'applicazione
Importante
Se selezioni un tipo di applicazione o dispositivo elencato, il campo Trasformazione viene popolato automaticamente. Non modificare la trasformazione popolata automaticamente.
Nella scheda Raccolta selezionare l'applicazione o il tipo di dispositivo nella casella a discesa Seleziona tipo di dispositivo (facoltativo) oppure lasciare la tabella Personalizzata nuova se l'applicazione o il dispositivo non è elencato.
Se si sceglie una delle applicazioni o dei dispositivi elencati, il campo Nome tabella viene popolato automaticamente con il nome di tabella corretto. Se si sceglie Nuova tabella personalizzata, immettere un nome di tabella in Nome tabella. Il nome deve terminare con il
_CLsuffisso .Nel campo Modello di file immettere il percorso e il nome file dei file di log di testo da raccogliere. Per trovare i nomi e i percorsi di file predefiniti per ogni applicazione o tipo di dispositivo, vedere Istruzioni specifiche per ogni tipo di applicazione. Non è necessario usare i nomi di file o i percorsi predefiniti ed è possibile usare caratteri jolly nel nome del file.
Nel campo Trasforma , se nel passaggio 1 è stata scelta una nuova tabella personalizzata, immettere una query Kusto che applica ai dati una trasformazione di propria scelta.
Se si sceglie una delle applicazioni o dei dispositivi elencati nel passaggio 1, il campo Trasforma viene popolato automaticamente con la trasformazione corretta. NON modificare la trasformazione visualizzata. A seconda del tipo scelto, il valore del campo Trasformazione dovrebbe essere uno dei seguenti:
-
source(impostazione predefinita: nessuna trasformazione) -
source | project-rename Message=RawData(per i dispositivi che inviano log a un server d'inoltro)
-
Esaminare le selezioni e selezionare Avanti: Rivedi e crea.
Rivedi e crea la regola
Dopo aver completato tutte le schede, esaminare gli elementi immessi e creare la regola di raccolta dati.
Nella scheda Rivedi e crea selezionare Crea.
Il connettore installa l'agente di monitoraggio Azure nei computer selezionati durante la creazione del DCR.
Controllare le notifiche nel portale di Azure o nel portale di Microsoft Defender per verificare quando viene creato il DCR e viene installato l'agente.
Selezionare Aggiorna nella pagina del connettore per visualizzare il DCR visualizzato nell'elenco.
Configurare il server d'inoltro di log per accettare i log
Se si raccolgono i log da un'appliance usando un server d'inoltro di log, configurare il daemon syslog nel server d'inoltro del log in modo che sia in ascolto dei messaggi provenienti da altri computer e aprire le porte locali necessarie.
Copiare la riga di comando seguente:
sudo wget -O Forwarder_AMA_installer.py https://raw.githubusercontent.com/Azure/Azure-Sentinel/master/DataConnectors/Syslog/Forwarder_AMA_installer.py&&sudo python Forwarder_AMA_installer.pyAccedi al computer che inoltra i log in cui hai appena installato l'AMA.
Incollare il comando copiato nell'ultimo passaggio per avviare lo script di installazione.
Lo script configura ilrsyslogdaemon osyslog-ngin modo che usi il protocollo richiesto e riavvia il daemon. Lo script apre la porta 514 per l'ascolto dei messaggi in ingresso nei protocolli UDP e TCP. Per modificare la configurazione della porta di ascolto o del protocollo, fare riferimento al file di configurazione del daemon syslog in base al tipo di daemon in esecuzione nel computer:- Rsyslog:
/etc/rsyslog.conf - Syslog-ng:
/etc/syslog-ng/syslog-ng.conf
Se si usa Python 3 e non è impostato come comando predefinito nel computer, sostituire
python3conpythonnel comando incollato. Vedere Prerequisiti del server d'inoltro di log.Nota
Per evitare scenari di disco completo in cui l'agente non può funzionare, è consigliabile impostare la
syslog-ngconfigurazione orsyslogper non archiviare i log non necessario. Uno scenario di disco pieno compromette il funzionamento dell'AMA installato. Per altre informazioni, vedere RSyslog o Syslog-ng.- Rsyslog:
Configurare il dispositivo o l'appliance di sicurezza
Per configurare la tua applicazione o appliance di sicurezza, consulta Log personalizzati tramite connettore dati AMA - Configura l'ingestione dei dati a Microsoft Sentinel da applicazioni specifiche.
Se la documentazione del prodotto non copre il tuo dispositivo, contatta il fornitore della soluzione per avere aiuto.