Microsoft Sentinel agentless SAP data connector への移行

SAP アプリケーション向け Microsoft Sentinel ソリューションのコンテナ化された SAP エージェントからエージェントレス データ コネクタに移行するには、このガイドに従ってください。

SAP用のコンテナ化データコネクタエージェントは 2026年9月14日に廃止され、サポートもメンテナンスもされていません。 既存のTLS準拠エージェントは、廃止されたHTTP Data Collector APIを通じてログを送信し続ける可能性があります。 2026年10月14日からコンテナイメージが削除され、新規取得、インストール、再展開、スケーリング、置換、災害復旧が不可能となります。 顧客はサポートされるSAPエージェントレスコネクタに移行する必要があります。 エージェントレスデータコネクターを利用する顧客は影響を受けません。

エージェントレス データ コネクタに移行する理由

エージェントレスコネクタは以下の利点を提供します:

  • SAP NetWeaver上でフットプリントなしでシンプルな展開を実現。
  • コンテナ管理や標準的なSAPアップデートなしでメンテナンスの負担を削減できます。
  • SAP Integration SuiteとSAP Cloud Connectorに基づく将来性のあるアーキテクチャです。
  • スケーラビリティの向上。

移行プロセスは、エージェントレスコネクターを既存のコンテナ化エージェントと並行してデプロイし、エージェントレスコネクターからのログ取得を検証し、その後コンテナ化エージェントを廃止します。

Microsoft Sentinel ソリューション向けの既存の分析ルール、ワークブック、プレイブックは、エージェントレスデータコネクターで機能を維持しています。 KQL機能の強化により、両方のデータ取り込み方法を並行してサポートしています。 関数はファジィユニオン演算子を用いて、利用可能な場合は両方のソースからデータを結合します。

移行パス

新しいコンテナ化エージェントの作成は無効化されています。 新しいSAPシステムをオンボーディングする際にはエージェントレスデータコネクターを使用し、既存のコンテナ化されたエージェントはできるだけ早く移行しましょう。 コンテナ画像が削除される前の完全な移行は2026年10月14日です。

  1. 評価: 既存のコンテナー化された SAP エージェントのデプロイを確認して、監視対象の SAP システム、収集されたログの種類、およびカスタム構成を特定します。
  2. レビュー:コンテナ化されたエージェントとエージェントレスデータコネクタの設定オプションや機能を比較してください。
  3. デプロイ:SAPアプリケーション向けにMicrosoft Sentinelソリューションをデプロイする方法に従ってエージェントレスデータコネクタを設定しましょう。
  4. 検証:エージェントレスデータコネクターによって、必要なSAPテーブルやログタイプがSAPシステムから正しく収集されていることを確認します。 ログの取り込みを確認するためにKQLクエリを使います。
    let startTime = ago(1h);
    let endTime = now();
    ABAPAuditLog
    | where TimeGenerated between (startTime .. endTime)
    | summarize Count = count() by SourceSystem, bin(TimeGenerated, 5m)
    | order by TimeGenerated desc
    
  5. モニター:コンテナ化されたエージェントとエージェントレスデータコネクタの両方を一定期間並行して実行し、安定かつ完全なログ収集を確保します。 分析ルール、ワークブック、ハンティングクエリ、プレイブックがエージェントレスコネクタで取り込まれたログとともに期待される結果を返すことを確認しましょう。
  6. 廃止:エージェントレスデータコネクタを検証した後、 Stop SAPデータ収集に従ってコンテナ化されたSAPエージェントを廃止します。

ヒント

スムーズな移行のための最新の分析情報については、 エージェントレス移行ビデオプレイリスト に従ってください。

重要

コンテナー化されたエージェントで使用される SAP システムのSentinelユーザーとロールの権限を確認します。 エージェントレス データ コネクタは、コンテナー化された SAP エージェントと比較して、少ないが異なる承認を必要とします。 詳細については 構成ガイド を参照し、最小承認については SAP ロールのサンプルを参照してください。

Warning

退職は価格設定や請求メーターを変えません。 しかし、エージェントレスデータコネクタはコンテナ化されたデータコネクタとは異なる識別方法を使用します。 選ばれたSAP SIDの請求除外事項を確認し、移行前にアカウント担当者に連絡してください。

機能同等性

エージェントレス データ コネクタは、分析ルールとブックに関する最も重要なユース ケースに対して、コンテナー化された SAP エージェントと組み込みの機能パリティを提供します。 詳細については、 コンテンツ リファレンスを参照 してください。

表参照に記載された基盤となるSAPソースに基づくすべての分析ルールやワークブックは、変更なしで機能し続けます。

これらの情報源には以下のログが含まれますが、これに限定されません。

  • セキュリティ監査ログ(ABAPAuditLog_CL vs. ABAPAuditLog)

  • 変更文書ログ(ABAPChangeDocsLog_CL vs. ABAPChangeDocsLog)

  • ユーザーおよびユーザー認可詳細(複数のABAPUserテーブルとABAPUserDetailsおよびABAPAuthorizationDetailsの対比)

ソリューション スコープは、エージェントレス データ コネクタで使用できる 拡張機能パターン を使用して拡張できます。 ウォッチリストとプレイブックは、変更を加えずに完全に機能し続けます。

「SAPCon」という接頭辞は、明確さのために削除された解析ルールに由来します。

SAP HANA データベースまたは OS レベルの検出は、Microsoft Sentinel内の独自のコネクタでカバーされているため、比較の範囲外です。

Note

Microsoft Defenderポータルの統合ワークスペースでは、SAPデータとSOCデータを別々のワークスペースにインストールするクロスワークスペース展開オプションは不要となり、ポータル体験からも削除されています。 もしスプリットデプロイメントが必要な場合でも、基盤となるARMのAPIは引き続きサポートしています。UIからはオプションが削除されるだけです。

次の手順