Microsoft Sentinel SIEM と初期機能およびコンテンツを有効にする

Microsoft Sentinelの展開ガイドの一部として、この手順では、Microsoft Sentinelの有効化、正常性と監査機能の有効化、組織のニーズに応じて特定したソリューションとコンテンツの有効化について説明します。 この記事は、すでにワークスペース計画を完了し、サービスを有効化する準備ができているセキュリティアーキテクトやオペレーションチームを対象としています。 これらのステップを終えれば、健康状態の監視がオンになり、選択したデータソースに必要なソリューションが展開された機能するMicrosoft Sentinelインスタンスが完成します。 この手順は初期の実現のみをカバーします。データコネクターの設定、分析ルール、その他のコンテンツは展開ガイドの次のステップで扱われます。

機能とコンテンツを有効にする

展開のMicrosoft Sentinel機能とコンテンツを有効にするには、次の手順に従います。

手順 説明
1. Microsoft Sentinel サービスを有効にする Azure portal で、ワークスペース設計の一環として組織で計画した Log Analytics ワークスペース上で Microsoft Sentinel を有効にします。

API を使用してMicrosoft Sentinelにオンボードするには、サポートされている最新バージョンのSentinelオンボード状態に関するページを参照してください。
2. 正常性チェックと監査を有効にする デプロイのこの段階で正常性と監査を有効にして、サービスの多くの可動部分が常に意図したとおりに機能していること、およびサービスが未承認のアクションによって操作されていないことを確認します。 正常性と監査機能の詳細については、こちらをご覧ください。
3. ソリューションとコンテンツを有効にする デプロイを計画するときに、Microsoft Sentinelに取り込む必要があるデータ ソースを特定しました。 次に、関連するソリューションとコンテンツを有効にして、必要なデータがMicrosoft Sentinelに流れ込むようにします。

次のステップ