Monitorare l'integrità e il ruolo dei sistemi SAP

Dopo aver implementato la soluzione SAP, è importante garantire il corretto funzionamento e le prestazioni dei sistemi SAP, e tenere traccia del ruolo del sistema, della connettività e dell'ingestione dei log. Questo articolo descrive come cercare il ruolo e la salute del sistema dalle tabelle e funzioni dello spazio di lavoro, e come utilizzare un modello dedicato di regole di allarme per monitorare lo stato dei tuoi sistemi SAP.

Prerequisiti

Prima di poter eseguire le procedure descritte in questo articolo, è necessario disporre di un connettore dati SAP connesso al sistema SAP. I log SAP non vengono visualizzati nella pagina log Microsoft Sentinel finché il sistema SAP non è connesso e i dati non vengono trasmessi in Microsoft Sentinel. Per altre informazioni, vedere Connettere il sistema SAP a Microsoft Sentinel.

Controlla lo stato e la connettività del tuo connettore dati SAP

La pagina del connettore dati senza agente elenca i sistemi SAP (SID) che hai configurato, ma il ruolo e la salute del sistema non sono più presenti come tabella. Interrogali invece dallo spazio di lavoro:

  • Ruolo di sistema (produzione o non produzione). Usa la funzione KQL di SAPSystems , che legge la watchlist SAP - Systems e restituisce il SystemRole valore per ogni SID. Anche il ruolo influisce sulla fatturazione - vedi Pricing della soluzione. I valori tipici includono:

    Valore Descrizione
    Produzione Il sistema è definito dall'amministratore SAP come sistema di produzione.
    Non produzione Ruoli come sviluppo, test, assicurazione qualità o formazione.
    (vuoto o mancante) La watchlist SAP - Systems non è ancora popolata per il SID, oppure l'utente ABAP non può leggere la tabella T000. Microsoft Sentinel tratta un SID sconosciuto come produzione per motivi di sicurezza e fatturazione. Popola la watchlist e convalida i permessi del ruolo su T000.
  • Salute. Consulta la tabella SentinelHealth per il connettore dati SAP, oppure attiva il modello di regola di allarme di controllo della salute per la raccolta dati SAP - (vedi le sezioni successive). I segnali tipici includono:

    Valore Descrizione
    Successo Microsoft Sentinel identificò sia i log che un battito cardiaco provenienti dal sistema.
    Successo con gli avvertimenti La connessione è andata bene, ma alcuni flussi di log hanno restituito errori oppure l'utente ABAP ha le autorizzazioni mancate. Controlla le definizioni di ruolo di Microsoft Sentinel sul sistema SAP, incluso l'accesso di lettura a T000.
    Errore Microsoft Sentinel non riesce a raggiungere il sistema SAP o le credenziali sono invalide. Rivedi i passaggi di risoluzione dei problemi.

Visualizzare lo streaming dei log SAP in Microsoft Sentinel

Il connettore dati senza agente trasmette i log SAP in tabelle standard di Log Analytics come ABAPAuditLog, ABAPAuthorizationDetails, ABAPChangeDocsLog, e ABAPUserDetails. Consultali da Microsoft Sentinel Logs (portale Azure) o da Advanced Hunting (portale Defender). Ad esempio, esegui ABAPAuditLog | take 50 per confermare che i dati stanno arrivando.

Per l'elenco completo delle tabelle e le funzioni KQL raccomandate per interrogarle, vedi Log e riferimento tabella per la soluzione Microsoft Sentinel per applicazioni SAP.

Controlla la tabella SentinelHealth per gli indicatori di stato

La tabella SentinelHealth in Microsoft Sentinel contiene, tra gli altri, indicatori di integrità per il connettore dati SAP. È possibile eseguire query su questa tabella per ottenere un riepilogo dell'integrità dei sistemi SAP.

Per altre informazioni, vedere:

Usare un modello di regola di avviso per monitorare l'integrità dei sistemi SAP

La soluzione Microsoft Sentinel for SAP include un modello di regole di allarme progettato per darti un'idea dello stato della raccolta dati SAP.

La regola richiede almeno sette giorni di cronologia di caricamento per rilevare i diversi modelli di stagionalità. È consigliabile impostare un valore di 14 giorni per il parametro Look back della regola di avviso per consentire il rilevamento dei profili attività settimanali.

Una volta attivata la regola dell'allerta, valuta la recente telemetria e il volume di log osservati sullo spazio di lavoro in base alla storia appresa. La regola genera quindi avvisi sui potenziali problemi, assegnando dinamicamente le gravità in base all'ambito del problema.

Per attivare la regola di analisi in Microsoft Sentinel, selezionare Modelli di regole di > analisi, e individuare la regola di avviso SAP - controllo dell'integrità della raccolta dati.

La regola di analisi esegue le operazioni seguenti:

  • Valuta i segnali di salute del connettore.
  • Valuta i dati di telemetria.
  • Valuta gli avvisi relativi alla continuazione del log e ad altri problemi di connettività del sistema, se presenti.
  • Apprende la cronologia di inserimento log e quindi funziona meglio con il tempo.

Lo screenshot seguente mostra un esempio di avviso generato dalla regola di avviso SAP - Data Collection Health Check :

Screenshot di un avviso attivato dalla regola di avviso SAP - Controllo dell’integrità della raccolta dati.