Configurare il connettore di archiviazione Azure per trasmettere i log a Microsoft Sentinel

Il connettore BLOB di archiviazione Azure semplifica la raccolta dei log dall'archiviazione Azure. Consente agli ISV e agli utenti di creare connettori scalabili oltre alle integrazioni di archiviazione Azure tramite Codeless Connector Framework (CCF) completamente gestito.

Questo articolo riepiloga le risorse del connettore e illustra i passaggi per creare e convalidare il primo connettore di archiviazione Azure.

Prerequisiti

Prima di iniziare, assicurarsi di avere:

  • Un account di archiviazione Azure con spazio dei nomi gerarchico abilitato (Azure Data Lake Storage Gen2) e un contenitore che contiene i file di log.
  • Un'area di lavoro di Microsoft Sentinel con un ruolo Collaboratore di Microsoft Sentinel o superiore per creare connettori dati.
  • Autorizzazioni del ruolo Proprietario o Collaboratore EventGrid sull'account di archiviazione per creare argomenti e sottoscrizioni di sistema di Griglia di eventi.

Nota

Assicurarsi che il provider di risorse Microsoft.EventGrid sia registrato nella sottoscrizione che contiene l'account di archiviazione.

Panoramica delle risorse del connettore

Il connettore BLOB del servizio di archiviazione di Azure utilizza un modello di puntatore Blob basato su coda per sottoscrivere eventi di creazione dei Blob nell'account di archiviazione. Una sottoscrizione di un argomento di sistema di Griglia di eventi ascolta le attività di creazione di blob e invia eventi, in base ai criteri di filtro configurabili, a una coda di Archiviazione di Azure. Più istanze del connettore possono essere inserite dallo stesso contenitore durante la definizione dell'ambito dei file per cartella e modello di file. Puoi controllare il filtraggio tramite il portale o il modello Azure Resource Manager (ARM) del connettore impostando i pattern di prefisso e suffisso di blob.

Diagramma che mostra l'architettura del connettore BLOB di archiviazione Azure, inclusi eventi creati da BLOB, Griglia di eventi, coda di archiviazione e flusso di inserimento Microsoft Sentinel.

Connettore Microsoft Sentinel:

  • Esegue il polling della coda di archiviazione di Azure per i messaggi di blob creati.
  • Recupera i file dal contenitore BLOB di Archiviazione di Azure in base al percorso specificato nel messaggio della coda.
  • Elimina il messaggio della coda dopo aver completato l'inoltro.

Il connettore esegue l'autenticazione all'account di archiviazione usando un'entità servizio accessibile all'applicazione connettore. Per gli ID dell'applicazione per cloud e lo schema completo del modello, consultare il riferimento API dei connettori BLOB di Archiviazione di Azure. Utilizzare l'automazione dei template ARM per verificare che il principale del servizio del collegamento esista e applicare le assegnazioni di ruolo richieste sull'account storage.

Creare un connettore Archiviazione BLOB di Azure.

Per creare un connettore BLOB Archiviazione di Azure, seguire questa procedura:

  1. Esamina e adatta il modello ARM di esempio nella documentazione di riferimento dell'API dei connettori di BLOB di archiviazione di Azure. Impostare il nome del contenitore, il nome della coda (se non viene creato automaticamente), i filtri di prefisso/suffisso per i BLOB e il mapping delle tabelle di destinazione.
  2. Distribuire il modello seguendo Creare un connettore senza codice per Microsoft Sentinel. Assicurarsi che l'ambito di distribuzione corrisponda all'account di archiviazione e all'area di lavoro di Microsoft Sentinel.
  3. Dopo la distribuzione, confermare che l'istanza del connettore sia stata creata in Microsoft Sentinel e che lo stato della sottoscrizione di Event Grid sia Healthy.

Convalidare il connettore

Usare i controlli seguenti per verificare che il connettore funzioni correttamente:

  • Caricare un file di esempio che corrisponde al filtro di prefisso/suffisso e verificare che i messaggi della coda siano creati e consumati.
  • Verificare l'inserimento nella tabella di destinazione in Microsoft Sentinel e verificare la presenza di errori nel pannello integrità del connettore.
  • Se si usano restrizioni di rete, verificare che le risorse gestite dal connettore possano raggiungere gli endpoint BLOB e coda.

Risoluzione dei problemi

Per la procedura di risoluzione dei problemi, vedere Risolvere i problemi del connettore BLOB di archiviazione Azure.