Esegui la migrazione al connettore dati SAP senza agente di Microsoft Sentinel

Segui questa guida per migrare dall'agente SAP containerizzato al connettore dati senza agente per la soluzione Microsoft Sentinel per applicazioni SAP.

Microsoft ritirerà e disabiliterà definitivamente l'agente del connettore dati containerizzato il 14 settembre 2026. Dopo questa data, l'agente smette di inviare i log SAP a Microsoft Sentinel. I clienti che usano il connettore dati senza agente non sono interessati.

Perché passare al connettore dati senza agente?

Il connettore senza agente offre questi vantaggi:

  • Distribuzione semplificata senza alcuna impronta su SAP NetWeaver.
  • Riduzione del carico di manutenzione senza gestione dei container e aggiornamenti SAP standard.
  • Architettura a prova di futuro basata su SAP Integration Suite e SAP Cloud Connector.
  • Scalabilità migliorata.

Il processo di migrazione prevede il dispiegamento del connettore senza agente fianco a fianco con l'agente containerizzato esistente, la validazione del recupero dei log dal connettore senza agente e poi la dismissione dell'agente containerizzato.

Le regole di analisi esistenti, i workbook e i playbook per la soluzione Microsoft Sentinel per applicazioni SAP rimangono funzionanti con il connettore dati senza agente. I miglioramenti alle funzioni KQL supportano entrambi i metodi di ingestione dati affiancati. Le funzioni utilizzano l'operatore fuzzy union per combinare dati da entrambe le fonti quando disponibili.

Percorso di migrazione

La creazione di nuovi agenti containerizzati è già disabilitata. Usa il connettore dati senza agenti quando imbarcohi nuovi sistemi SAP e migra gli agenti containerizzati esistenti prima del 14 settembre 2026.

  1. Valutazione: esaminare la distribuzione dell'agente SAP in contenitori esistente per identificare i sistemi SAP monitorati, i tipi di log raccolti ed eventuali configurazioni personalizzate.
  2. Revisione: confronta le opzioni di configurazione e le capacità dell'agente containerizzato e del connettore dati senza agente.
  3. Deploy: Configura il connettore dati senza agente seguendo Distribuire la soluzione Microsoft Sentinel per le applicazioni SAP.
  4. Valida: Conferma che tutte le tabelle SAP richieste e i tipi di log vengano raccolti correttamente dai tuoi sistemi SAP tramite il connettore dati senza agente. Usa le query KQL per verificare l'ingestione dei log.
    let startTime = ago(1h);
    let endTime = now();
    ABAPAuditLog
    | where TimeGenerated between (startTime .. endTime)
    | summarize Count = count() by SourceSystem, bin(TimeGenerated, 5m)
    | order by TimeGenerated desc
    
  5. Monitor: Eseguire sia l'agente containerizzato che il connettore dati senza agente in parallelo per un periodo definito per garantire una raccolta di log stabile e completa. Verificare che le regole di analisi, le cartelle di lavoro, le query di ricerca e i playbook restituiscano i risultati previsti con i log acquisiti dal connettore senza agente. Dopo il 14 settembre 2026, queste regole di analisi e altri contenuti dipendenti smettono di restituire risultati per i sistemi SAP interessati se i log necessari non vengono assorbiti attraverso il connettore senza agente.
  6. Disattivazione: Dopo aver convalidato il connettore dati senza agente, disattiva l'agente SAP containerizzato seguendo Interrompere la raccolta dei dati SAP.

Consiglio

Seguire la playlist video di migrazione senza agente per informazioni dettagliate più recenti per una transizione senza problemi.

Importante

Esaminate le autorizzazioni dell'utente Sentinel e del ruolo Sentinel nei sistemi SAP utilizzati con l'agente containerizzato. Il connettore dati senza agente richiede autorizzazioni meno ma diverse rispetto all'agente SAP in contenitori. Per informazioni dettagliate e l'esempio di ruolo SAP per le autorizzazioni minime, vedere la guida alla configurazione .

Warning

La pensione non cambia i prezzi o i contatori di fatturazione. Tuttavia, il connettore dati senza agente utilizza metodi di identificazione diversi rispetto al connettore dati containerizzato. Esamina le esclusioni di fatturazione per alcuni SID SAP selezionati e contatta il tuo rappresentante di conto prima della migrazione.

Parità di funzionalità

Il connettore dati senza agente fornisce la parità di funzionalità predefinita con l'agente SAP in contenitori per i casi d'uso più importanti relativi a regole e cartelle di lavoro analitiche. Per informazioni dettagliate, vedere il riferimento al contenuto .

Tutte le regole di analisi e le cartelle di lavoro basate sulle origini SAP sottostanti indicate nel riferimento alla tabella rimangono funzionali senza alcuna modifica.

Queste fonti includono, a titolo esemplificativo ma non esaustivo, i seguenti log:

  • SAPcon - Log di controllo
  • SAPcon - Modificare il log dei documenti
  • Dettagli utente e dell'autorizzazione dell'utente

L'ambito della soluzione può essere esteso tramite modelli di estensioni disponibili per il connettore dati senza agente. Watchlist e Playbook rimangono completamente funzionanti senza alcuna modifica.

I rilevamenti a livello di database o sistema operativo SAP HANA non sono inclusi nell'ambito del confronto perché sono coperti dai connettori personalizzati in Microsoft Sentinel.

Annotazioni

L'opzione di distribuzione cross-workspace (installare dati SAP e dati SOC su workspace separati) non è più necessaria con lo spazio di lavoro unificato nel portale Microsoft Defender ed è stata rimossa dall'esperienza del portale. Se serve ancora una distribuzione divisa, le API ARM sottostanti continuano a supportarla - l'opzione viene rimossa solo dall'interfaccia utente.

Passaggi successivi