Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
In dit artikel wordt beschreven hoe u transformatie van opnametijdgegevens en aangepaste logboekopname configureert voor gebruik in Microsoft Sentinel.
Transformatie van opnametijdgegevens biedt klanten meer controle over de opgenomen gegevens. Als aanvulling op de vooraf geconfigureerde, vastgelegde werkstromen waarmee gestandaardiseerde tabellen worden gemaakt, voegt opnametijdtransformatie de mogelijkheid toe om de uitvoertabellen te filteren en te verrijken, zelfs voordat er query's worden uitgevoerd. Aangepaste logboekopname maakt gebruik van de Aangepaste logboek-API om logboeken in aangepaste indeling te normaliseren, zodat ze kunnen worden opgenomen in bepaalde standaardtabellen, of om aangepaste uitvoertabellen te maken met door de gebruiker gedefinieerde schema's voor het opnemen van deze aangepaste logboeken.
Deze twee mechanismen worden geconfigureerd met behulp van gegevensverzamelingsregels (DDR's), hetzij in de Log Analytics-portal, hetzij via EEN API of ARM-sjabloon. Dit artikel helpt u bij het kiezen van het type DCR dat u nodig hebt voor uw specifieke gegevensconnector en leidt u naar de instructies voor elk scenario.
Vereisten
Voordat u begint met het configureren van DCR's voor gegevenstransformatie:
Meer informatie over gegevenstransformatie en DDR's vindt u in Azure Monitor en Microsoft Sentinel. Zie voor meer informatie:
Controleer de ondersteuning van de gegevensconnector. Zorg ervoor dat uw gegevensconnectors worden ondersteund voor gegevenstransformatie.
Controleer in ons referentieartikel over gegevensconnectors het gedeelte voor uw gegevensconnector om te zien welke typen DCR's worden ondersteund. Ga verder in dit artikel om te begrijpen hoe het DCR-type dat u selecteert van invloed is op de resterende stappen voor het configureren en transformeren van uw gegevens.
Uw vereisten bepalen
Gebruik de volgende tabel om te bepalen welk DCR-type u nodig hebt op basis van uw opnamescenario.
| Als u | Transformatie tijdens inname is... | Dit DCR-type gebruiken |
|---|---|---|
|
Aangepaste gegevens via de Logboekopname-API |
Standaard DCR | |
|
Ingebouwde gegevenstypen (Syslog, CommonSecurityLog, WindowsEvent, SecurityEvent) de Azure Monitor-agent gebruiken |
Standaard DCR | |
|
Ingebouwde gegevenstypen uit de meeste andere bronnen |
DCR voor werkruimtetransformatie |
Uw gegevenstransformatie configureren
Gebruik de volgende procedures uit de documentatie voor Log Analytics en Azure Monitor om uw DCR's voor gegevenstransformatie te configureren.
Directe opname via de API voor logboekopname
Gebruik de volgende handleidingen voor directe gegevensinname via de Log Ingestion API:
- Doorloop een zelfstudie voor het opnemen van logboeken met behulp van de Azure Portal.
- Bekijk een zelfstudie voor het opnemen van logboeken met behulp van ARM-sjablonen (Azure Resource Manager) en REST API.
Werkruimtetransformaties
Gebruik de volgende zelfstudies voor werkruimtetransformaties:
- Doorloop een zelfstudie voor het configureren van werkruimtetransformatie met behulp van de Azure Portal.
- Doorloop een zelfstudie voor het configureren van werkruimtetransformatie met behulp van arm-sjablonen (Azure Resource Manager) en REST API.
Regelstructuur en transformatiereferentie voor gegevensverzameling
Zie regels voor gegevensverzameling voor meer informatie:
- Structuur van een regel voor gegevensverzameling in Azure Monitor (preview)
- Transformaties van gegevensverzameling in Azure Monitor (preview)
Nadat je een Log Ingestion API of een DCR-configuratieprocedure voor de transformatie van de werkruimte hebt voltooid, keer je terug naar Microsoft Sentinel om te verifiëren dat je data wordt ingevoerd op basis van de door jou ingestelde transformatie. Het kan tot 60 minuten duren voordat de configuraties voor gegevenstransformatie zijn toegepast.
Migreren naar datatransformatie tijdens gegevensinname
Als u momenteel aangepaste Microsoft Sentinel-gegevensconnectors of ingebouwde, op API's gebaseerde gegevensconnectors hebt, wilt u mogelijk overstappen op gegevenstransformatie tijdens opname.
Gebruik een van de volgende methoden:
Configureer een DCR om helemaal vanaf nul aangepaste gegevensinname uit uw gegevensbron in een nieuwe tabel te definiëren. U kunt deze optie gebruiken als u een nieuw schema wilt gebruiken dat niet beschikt over de huidige kolomachtervoegsels en geen KQL-functies (Query-time Kusto Query Language) nodig hebt om uw gegevens te standaardiseren.
Warning
Het verwijderen van de legacy-tabel en aangepaste dataconnector is onomkeerbaar en kan bestaande queries, werkboeken of integraties die hiernaar verwijzen beïnvloeden.
Nadat u hebt gecontroleerd of uw gegevens correct zijn opgenomen in de nieuwe tabel, kunt u de verouderde tabel en uw verouderde aangepaste gegevensconnector verwijderen.
Blijf de aangepaste tabel gebruiken die door uw aangepaste gegevensconnector is gemaakt. U kunt deze optie gebruiken als u veel aangepaste beveiligingsinhoud hebt gemaakt voor uw bestaande tabel. In dergelijke gevallen raadpleegt u Migreren van Data Collector API en tabellen waarvoor aangepaste velden zijn ingeschakeld naar DCR-gebaseerde aangepaste logboeken in de Azure Monitor-documentatie.
Volgende stappen
Zie voor meer informatie over gegevenstransformatie en DCR's:
- Aangepaste gegevensopname en transformatie in Microsoft Sentinel (preview)
- Transformaties van gegevensverzameling in Azure Monitor Logs (preview)
- API voor logboekopname in Azure Monitor-logboeken (Preview)
- Structuur van een regel voor gegevensverzameling in Azure Monitor (preview)
- Gegevensverzameling configureren voor de Azure Monitor-agent