Gegevens transformeren of aanpassen tijdens opname in Microsoft Sentinel (preview)

In dit artikel wordt beschreven hoe u transformatie van opnametijdgegevens en aangepaste logboekopname configureert voor gebruik in Microsoft Sentinel.

Transformatie van opnametijdgegevens biedt klanten meer controle over de opgenomen gegevens. Als aanvulling op de vooraf geconfigureerde, vastgelegde werkstromen waarmee gestandaardiseerde tabellen worden gemaakt, voegt opnametijdtransformatie de mogelijkheid toe om de uitvoertabellen te filteren en te verrijken, zelfs voordat er query's worden uitgevoerd. Aangepaste logboekopname maakt gebruik van de Aangepaste logboek-API om logboeken in aangepaste indeling te normaliseren, zodat ze kunnen worden opgenomen in bepaalde standaardtabellen, of om aangepaste uitvoertabellen te maken met door de gebruiker gedefinieerde schema's voor het opnemen van deze aangepaste logboeken.

Deze twee mechanismen worden geconfigureerd met behulp van gegevensverzamelingsregels (DDR's), hetzij in de Log Analytics-portal, hetzij via EEN API of ARM-sjabloon. Dit artikel helpt u bij het kiezen van het type DCR dat u nodig hebt voor uw specifieke gegevensconnector en leidt u naar de instructies voor elk scenario.

Vereisten

Voordat u begint met het configureren van DCR's voor gegevenstransformatie:

Uw vereisten bepalen

Gebruik de volgende tabel om te bepalen welk DCR-type u nodig hebt op basis van uw opnamescenario.

Als u Transformatie tijdens inname is... Dit DCR-type gebruiken
Aangepaste gegevens via
de Logboekopname-API
  • Vereist
  • Opgenomen in de DCR die het gegevensmodel definieert
  • Standaard DCR
    Ingebouwde gegevenstypen
    (Syslog, CommonSecurityLog, WindowsEvent, SecurityEvent)
    de Azure Monitor-agent gebruiken
  • Optioneel
  • Indien gewenst toegevoegd aan de DCR waarmee wordt geconfigureerd hoe deze gegevens worden opgenomen
  • Standaard DCR
    Ingebouwde gegevenstypen
    uit de meeste andere bronnen
  • Optioneel
  • Indien gewenst toegevoegd aan de DCR die is gekoppeld aan de werkruimte waarin deze gegevens worden opgenomen
  • DCR voor werkruimtetransformatie

    Uw gegevenstransformatie configureren

    Gebruik de volgende procedures uit de documentatie voor Log Analytics en Azure Monitor om uw DCR's voor gegevenstransformatie te configureren.

    Directe opname via de API voor logboekopname

    Gebruik de volgende handleidingen voor directe gegevensinname via de Log Ingestion API:

    Werkruimtetransformaties

    Gebruik de volgende zelfstudies voor werkruimtetransformaties:

    Regelstructuur en transformatiereferentie voor gegevensverzameling

    Zie regels voor gegevensverzameling voor meer informatie:

    Nadat je een Log Ingestion API of een DCR-configuratieprocedure voor de transformatie van de werkruimte hebt voltooid, keer je terug naar Microsoft Sentinel om te verifiëren dat je data wordt ingevoerd op basis van de door jou ingestelde transformatie. Het kan tot 60 minuten duren voordat de configuraties voor gegevenstransformatie zijn toegepast.

    Migreren naar datatransformatie tijdens gegevensinname

    Als u momenteel aangepaste Microsoft Sentinel-gegevensconnectors of ingebouwde, op API's gebaseerde gegevensconnectors hebt, wilt u mogelijk overstappen op gegevenstransformatie tijdens opname.

    Gebruik een van de volgende methoden:

    • Configureer een DCR om helemaal vanaf nul aangepaste gegevensinname uit uw gegevensbron in een nieuwe tabel te definiëren. U kunt deze optie gebruiken als u een nieuw schema wilt gebruiken dat niet beschikt over de huidige kolomachtervoegsels en geen KQL-functies (Query-time Kusto Query Language) nodig hebt om uw gegevens te standaardiseren.

      Warning

      Het verwijderen van de legacy-tabel en aangepaste dataconnector is onomkeerbaar en kan bestaande queries, werkboeken of integraties die hiernaar verwijzen beïnvloeden.

      Nadat u hebt gecontroleerd of uw gegevens correct zijn opgenomen in de nieuwe tabel, kunt u de verouderde tabel en uw verouderde aangepaste gegevensconnector verwijderen.

    • Blijf de aangepaste tabel gebruiken die door uw aangepaste gegevensconnector is gemaakt. U kunt deze optie gebruiken als u veel aangepaste beveiligingsinhoud hebt gemaakt voor uw bestaande tabel. In dergelijke gevallen raadpleegt u Migreren van Data Collector API en tabellen waarvoor aangepaste velden zijn ingeschakeld naar DCR-gebaseerde aangepaste logboeken in de Azure Monitor-documentatie.

    Volgende stappen

    Zie voor meer informatie over gegevenstransformatie en DCR's: