SAP アプリケーションのMicrosoft Sentinelでの SAP データ収集の停止

メンテナンス、トラブルシューティング、その他の管理上の理由で、Microsoft SentinelエージェントレスデータコネクタによるSAPアプリケーションからのデータ収集を停止する必要がある場合があります。

データ収集の停止には二つの部分があります。

  1. エージェントレスデータコネクタを無効化または削除すれば、Microsoft SentinelがSAPシステムのポーリングを停止します。
  2. もしSAPデータを取り込む予定がない場合は、SAPシステム 準備時に適用したSAP側の設定を逆にしてください。

前提条件

SAPアプリケーションからのデータ収集を停止する前に、以下の管理者権限を必ず確保してください:

  • Microsoft Sentinelに対して有効になっている Log Analytics ワークスペース。 詳細については、「Microsoft Sentinelのロールとアクセス許可」を参照してください。
  • あなたのSAPシステムを使って、ABAPの役割や接続設定を逆にできます。
  • SAP Cloud Integrationテナント をご利用ください。これにより、Data Collector の統合フローを一時停止またはアンデプロイメントできます。

ログの取り込みを止めてください

コネクターを永久に外さずにインジェストを停止するには、SAP Cloud Integrationで Data Collector 統合フローを一時停止してください。 Microsoft Sentinelは、統合フローを再デプロイするまで新しいレコードの受信を停止します。

摂取を永久に止める方法:

  1. Microsoft Sentinelで「Configuration>Data connectors」を選択し、「Microsoft Sentinel for SAP - agentless 」を検索してください。
  2. データ コネクタの行を選択し、サイド ウィンドウで [ コネクタ ページを開く ] を選択します。
  3. 設定の 項目で、各設定済みSAPシステム(SID)を削除します。 すべてのSIDを削除すると、それらのシステムのインゲストや請求が停止します。
  4. SAP Cloud Integrationから Data Collector 統合フローをアンデプロイします。
  5. オプションとして、コネクター用に作成されたデータ収集ルール(DCR)、データ収集エンドポイント(DCE)、およびEntra IDアプリの登録を削除してください。

ABAPシステムからユーザーロールを削除してください

もしインジェスティングを停止し再接続する予定がない場合は、ABAPユーザー、 MSFTSEN_SENTINEL_READER ロール、そしてSAPシステムの準備時にインストールした任意の変更リクエストを削除してください。