Microsoft Sentinelのインジェスト時にデータを変換またはカスタマイズする (プレビュー)

この記事では、Microsoft Sentinelで使用するインジェスト時データ変換とカスタム ログ インジェストを構成する方法について説明します。

インジェスト時間データ変換を使用すると、取り込まれたデータをより詳細に制御できます。 標準化されたテーブルを作成する事前に構成されたハードコーディングされたワークフローを補完することで、インジェスト時間変換により、クエリを実行する前であっても、出力テーブルをフィルター処理してエンリッチする機能が追加されます。 カスタム ログ インジェストでは、カスタム ログ API を使用してカスタム形式のログを正規化して、特定の標準テーブルに取り込むことができます。または、カスタム ログを取り込むためのユーザー定義スキーマを使用してカスタマイズされた出力テーブルを作成することもできます。

これら 2 つのメカニズムは、Log Analytics ポータルで、または API または ARM テンプレートを使用して、データ収集規則 (DCR) を使用して構成されます。 この記事では、特定のデータ コネクタに必要な DCR の種類を選択し、各シナリオの手順を説明します。

前提条件

データ変換用の DCR の構成を開始する前に、次の手順を実行します。

要件を決定する

次の表を使用して、インジェスト シナリオに基づいて必要な DCR の種類を決定します。

取り込む対象 取り込み時の変換の設定 この DCR 型を使用する
カスタム データを介して
ログ インジェスト API
  • 必須
  • データ モデルを定義する DCR に含まれる
  • 標準DCR
    組み込みのデータ型
    (Syslog、CommonSecurityLog、WindowsEvent、SecurityEvent)
    Azure モニター エージェントの使用
  • 任意
  • 必要に応じて、このデータの取り込み方法を構成する DCR に追加します
  • 標準DCR
    組み込みのデータ型
    他のほとんどのソースから
  • 任意
  • 必要に応じて、このデータが取り込まれているワークスペースにアタッチされている DCR に追加します
  • ワークスペース変換 DCR

    データ変換を構成する

    データ変換 DCR を構成するには、Log AnalyticsとAzure Monitorのドキュメントの次の手順を使用します。

    ログ インジェスト API を使用した直接インジェスト

    ログ インジェスト API を使用して直接インジェストする場合は、次のチュートリアルを使用します。

    ワークスペース変換

    ワークスペース変換の場合は、次のチュートリアルを使用します。

    データ収集ルール構造と変換参照

    詳細については、 データ収集規則を参照してください。

    ログ取り込みAPIまたはワークスペース変換DCR設定手順を完了した後、設定した変換に基づいてデータが取り込まれているかを確認するためにMicrosoft Sentinelに戻ります。 データ変換構成が適用されるまでに最大 60 分かかる場合があります。

    インジェスト時データ変換への移行

    現在、カスタムの Microsoft Sentinel データ コネクタまたは組み込みの API ベースのデータ コネクタを使用している場合は、インジェスト時のデータ変換の使用への移行を検討することをお勧めします。

    以下のいずれかの方法を実行します。

    • データ ソースから新しいテーブルへのカスタム インジェストを最初から定義するように DCR を構成します。 現在の列サフィックスを持たない新しいスキーマを使用し、データを標準化するためにクエリ時間 Kusto クエリ言語 (KQL) 関数を必要としない場合は、このオプションを使用できます。

      Warning

      レガシーテーブルやカスタムデータコネクタを削除することは不可逆的であり、既存のクエリ、ワークブック、またはそれらを参照する統合に影響を及ぼす可能性があります。

      データが新しいテーブルに適切に取り込まれたことを確認したら、レガシ テーブルとレガシのカスタム データ コネクタを削除できます。

    • カスタム データ コネクタによって作成されたカスタム テーブルを引き続き使用します。 既存のテーブル用に多数のカスタム セキュリティ コンテンツが作成されている場合は、このオプションを使用できます。 このような場合は、Azure Monitor ドキュメントの「Data Collector API とカスタム フィールド対応テーブルから DCR ベースのカスタム ログに移行する」を参照してください。

    次の手順

    データ変換と DCR の詳細については、次を参照してください。