Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Dit artikel beschrijft hoe je de Custom Logs via de AMA-connector kunt gebruiken om tekstbestandlogs te filteren en in te nemen. Deze logs komen van netwerk- of beveiligingsapplicaties die zijn geïnstalleerd op Windows- of Linux-machines. Voordat je de connector opzet, bekijk eerst de sectie Vereisten . Die sectie behandelt vereiste permissies, ondersteunde machines en agentinstallatie.
Veel toepassingen registreren gegevens in tekstbestanden in plaats van standaardregistratieservices zoals Windows-gebeurtenislogboek of Syslog. Je kunt de Azure Monitor Agent (AMA) gebruiken om gegevens te verzamelen uit tekstbestanden op zowel Windows- als Linux-computers. De AMA kan de data tijdens het verzamelen ook transformeren om deze in verschillende velden te parsen.
Zie Aangepaste logboeken via AMA-gegevensconnector - Gegevensopname configureren voor Microsoft Sentinel van specifieke toepassingen voor meer informatie over de toepassingen waarvoor Microsoft Sentinel oplossingen biedt ter ondersteuning van logboekverzameling.
Zie Logboeken uit een tekstbestand verzamelen met Azure Monitor Agent voor meer algemene informatie over het opnemen van aangepaste logboeken uit tekstbestanden.
Belangrijk
De gegevensconnector voor aangepaste logboeken via AMA is momenteel in PREVIEW. Zie de Aanvullende gebruiksvoorwaarden voor Microsoft Azure Previews voor aanvullende juridische voorwaarden die van toepassing zijn op Azure functies die in bètaversie, preview of anderszins nog niet algemeen beschikbaar zijn.
-
Na 31 maart 2027 worden Microsoft Sentinel niet meer ondersteund in de Azure Portal en zijn ze alleen beschikbaar in de Microsoft Defender portal. Alle klanten die Microsoft Sentinel in de Azure Portal gebruiken, worden omgeleid naar de Defender-portal en gebruiken alleen Microsoft Sentinel in de Defender-portal. Vanaf juli 2025 worden veel nieuwe klanten automatisch aangemeld en omgeleid naar de Defender-portal.
Als u nog steeds Microsoft Sentinel in de Azure Portal gebruikt, wordt u aangeraden uw overgang naar de Defender-portal te plannen om een soepele overgang te garanderen en optimaal te profiteren van de geïntegreerde beveiligingsbewerkingen die door Microsoft Defender worden geboden. Zie It’s Time to Move: Retiring Microsoft Sentinel’s Azure portal for greater security voor meer informatie.
Vereisten
Voordat u de aangepaste logboeken configureert via AMA-connector, moet u ervoor zorgen dat de volgende resources en machtigingen aanwezig zijn.
vereisten voor Microsoft Sentinel
Installeer de Microsoft Sentinel-oplossing die overeenkomt met uw toepassing en zorg ervoor dat u over de machtigingen beschikt om de stappen in dit artikel uit te voeren. U vindt deze oplossingen in de inhoudshub in Microsoft Sentinel en ze bevatten allemaal de aangepaste logboeken via de AMA-connector.
Zie Specifieke instructies per toepassing voor de lijst met toepassingen met oplossingen in de inhoudshub. Als er geen oplossing beschikbaar is voor uw toepassing, installeert u de aangepaste logboeken via de AMA-oplossing .
Zie Out-of-the-Box-inhoud van Microsoft Sentinel detecteren en beheren voor meer informatie.
Gebruik een Azure-account met de volgende Azure rollen voor op rollen gebaseerd toegangsbeheer (Azure RBAC):
Ingebouwde rol Bereik Reden - Inzender voor virtuele machines
- Azure verbonden machine
Resourcebeheerder- Virtuele machines (VM)
- Virtual Machine Scale Sets
- Servers met Azure Arc-functionaliteit
De agent implementeren Elke rol die de actie bevat
Microsoft.Resources/deployments/*- Abonnement
- Resourcegroep
- Bestaande regel voor gegevensverzameling
Azure Resource Manager-sjablonen implementeren Toezichthoudende bijdrager - Abonnement
- Resourcegroep
- Bestaande regel voor gegevensverzameling
Regels voor gegevensverzameling maken of bewerken
Vereisten voor logdoorstuurserver
Bepaalde aangepaste toepassingen worden gehost op gesloten apparaten waarvoor de logboeken moeten worden verzonden naar een externe logboekverzamelaar/doorstuurserver. In een dergelijk scenario zijn de volgende vereisten van toepassing op de logboek doorstuurserver:
U moet een aangewezen Linux VM hebben als doorstuurserver voor logboeken om logboeken te verzamelen.
Als uw logboek doorstuurserver geen Azure virtuele machine is, moet er de Azure Arc Connected Machine-agent op zijn geïnstalleerd.
Python 2.7 of 3 moet zijn geïnstalleerd op de vm voor Linux logboek doorstuurserver. Gebruik de
python --versionopdracht ofpython3 --versionom dit te controleren. Als u Python 3 gebruikt, controleert u of deze is ingesteld als de standaardopdracht op de computer of voert u scripts uit met de opdracht 'python3' in plaats van 'python'.Het logdoorstuurprogramma moet ofwel de
syslog-ng-daemon of dersyslog-daemon hebben ingeschakeld.Raadpleeg de Azure Monitor Agent Performance Benchmark voor ruimtevereisten voor uw logboek doorstuurserver. U kunt ook ontwerpen voor het realiseren van schaalbare gegevensopname in Microsoft Sentinel raadplegen.
Uw logboekbronnen, beveiligingsapparaten en apparaten moeten worden geconfigureerd om hun logboekberichten te verzenden naar de syslog-daemon van de logboek doorstuurserver in plaats van naar hun lokale syslog-daemon.
Vereisten voor machinebeveiliging
Configureer de beveiliging van de machine die logs doorstuurt volgens het beveiligingsbeleid van uw organisatie. Configureer bijvoorbeeld uw netwerk om af te stemmen op het beveiligingsbeleid van uw bedrijfsnetwerk en wijzig de poorten en protocollen in de daemon om aan uw vereisten te voldoen. Als u de configuratie van uw machinebeveiliging wilt verbeteren, beveiligt u uw VM in Azure of bekijkt u deze best practices voor netwerkbeveiliging.
Als uw apparaten logboeken verzenden via TLS, bijvoorbeeld omdat uw logboeken doorstuurserver zich in de cloud bevindt, moet u de syslog-daemon (rsyslog of syslog-ng) configureren om te communiceren in TLS. Zie voor meer informatie:
De gegevensconnector configureren
Het installatieproces voor de aangepaste logboeken via AMA-gegevensconnector omvat de volgende stappen:
Maak de doeltabel in Log Analytics (of Geavanceerde opsporing als u zich in de Defender-portal bevindt).
De naam van de tabel moet eindigen op
_CLen mag alleen bestaan uit de volgende twee velden:- TimeGenerated (van het type DateTime): de tijdstempel van het maken van het logboekbericht.
-
RawData (van het type String): het logboekbericht in zijn geheel.
(Als u logboeken verzamelt van een doorstuurserver voor logboeken en niet rechtstreeks van het apparaat dat als host fungeert voor de toepassing, geeft u dit veld de naam Bericht in plaats van RawData.)
Installeer de Azure Monitor Agent en maak een regel voor gegevensverzameling (DCR) met behulp van een van de volgende methoden:
Als u logboeken verzamelt met behulp van een logboek doorstuurserver, configureert u de syslog-daemon op die computer om te luisteren naar berichten van andere bronnen en opent u de vereiste lokale poorten. Zie De logboeken doorstuurserver configureren om logboeken te accepteren voor meer informatie.
Selecteer het juiste tabblad voor instructies.
Gebruik de volgende stappen in het Azure- of Defender-portaal om de regel voor gegevensverzameling te maken en te configureren.
Regel voor gegevensverzameling maken (DCR)
Om te beginnen opent u de gegevensconnector Custom Logs via AMA in Microsoft Sentinel en maakt u een gegevensverzamelingsregel (DCR).
Voor Microsoft Sentinel in de Azure Portal selecteert u onder Configuratiede optie Gegevensconnectors.
Voor Microsoft Sentinel in de Defender-portal, selecteert u Microsoft Sentinel>Configuratie>Gegevensconnectors.Typ custom in het Zoeken-zoekvak. Selecteer in de resultaten de connector Aangepaste logboeken via AMA.
Selecteer Connectorpagina openen in het detailvenster.
Selecteer in het gebied Configuratiede optie +Regel voor gegevensverzameling maken.
Op het tabblad Basis :
- Typ een DCR-naam.
- Selecteer uw abonnement.
- Selecteer de resourcegroep waarin u uw DCR wilt zoeken.
Selecteer Volgende: Resources >.
VM-resources definiëren
Selecteer op het tabblad Resources de computers waarvan u de logboeken wilt verzamelen. Dit zijn ofwel de machines waarop uw toepassing is geïnstalleerd, ofwel uw logforwarder-machines. Als de computer die u zoekt niet wordt weergegeven in de lijst, is de machine mogelijk geen Azure VM waarop de Azure Connected Machine-agent is geïnstalleerd.
Gebruik de beschikbare filters of het zoekvak om de gewenste computer te vinden. Vouw een abonnement in de lijst uit om de resourcegroepen te zien en een resourcegroep om de bijbehorende VM's te zien.
Selecteer de computer waaruit u logboeken wilt verzamelen. Het selectievakje wordt weergegeven naast de vm-naam wanneer u de muisaanwijzer eroverheen beweegt.
Als de Azure Monitor-agent nog niet is geïnstalleerd op de machines die u hebt geselecteerd, wordt de agent geïnstalleerd wanneer de DCR wordt gemaakt en geïmplementeerd.
Controleer uw wijzigingen en selecteer Volgende: Gegevens verzamelen >.
De DCR voor uw toepassing configureren
Belangrijk
Als je een vermeld applicatie- of apparaattype selecteert, wordt het Transformatieveld automatisch ingevuld. Bewerk de automatisch ingevulde transformatie niet.
Selecteer op het tabblad Verzamelen uw toepassing of apparaattype in de vervolgkeuzelijst Apparaattype selecteren (optioneel) of laat aangepaste nieuwe tabel staan als uw toepassing of apparaat niet wordt weergegeven.
Als u een van de vermelde toepassingen of apparaten hebt gekozen, wordt het veld Tabelnaam automatisch ingevuld met de juiste tabelnaam. Als u Aangepaste nieuwe tabel kiest, voert u een tabelnaam in onder Tabelnaam. De naam moet eindigen op het
_CLachtervoegsel.Voer in het veld Bestandspatroon het pad en de bestandsnaam in van de tekstbestanden die moeten worden verzameld. Zie Specifieke instructies per toepassingstype om de standaardbestandsnamen en -paden voor elk toepassings- of apparaattype te vinden. U hoeft niet de standaardbestandsnamen of -paden te gebruiken en u kunt jokertekens gebruiken in de bestandsnaam.
Als u in stap 1 een aangepaste nieuwe tabel hebt gekozen in het veld Transformeren , voert u een Kusto-query in waarmee een transformatie van uw keuze op de gegevens wordt toegepast.
Als u een van de vermelde toepassingen of apparaten in stap 1 hebt gekozen, wordt het veld Transformeren automatisch gevuld met de juiste transformatie. BEWERK NIET de transformatie die hier wordt weergegeven. Afhankelijk van het gekozen type moet de waarde van het Transformatieveld een van de volgende zijn:
-
source(de standaardinstelling: geen transformatie) -
source | project-rename Message=RawData(voor apparaten die logboeken naar een doorstuurserver verzenden)
-
Controleer uw selecties en selecteer Volgende: Beoordelen en maken.
Controleer en maak de regel
Nadat u alle tabbladen hebt voltooid, controleert u wat u hebt ingevoerd en maakt u de regel voor gegevensverzameling.
Selecteer maken op het tabblad Controleren en maken.
De connector installeert de Azure Monitor Agent op de computers die u hebt geselecteerd bij het maken van uw DCR.
Controleer de meldingen in de Azure Portal of Microsoft Defender portal om te zien wanneer de DCR is gemaakt en de agent is geïnstalleerd.
Selecteer Vernieuwen op de connectorpagina om de DCR in de lijst te zien.
De logboeken doorstuurserver configureren om logboeken te accepteren
Als u logboeken verzamelt van een apparaat met behulp van een logboek doorstuurserver, configureert u de syslog-daemon op de doorstuurserver om te luisteren naar berichten van andere computers en opent u de benodigde lokale poorten.
Kopieer de volgende opdrachtregel:
sudo wget -O Forwarder_AMA_installer.py https://raw.githubusercontent.com/Azure/Azure-Sentinel/master/DataConnectors/Syslog/Forwarder_AMA_installer.py&&sudo python Forwarder_AMA_installer.pyMeld u aan bij de server voor het doorsturen van logboeken waarop u zojuist de AMA hebt geïnstalleerd.
Plak de opdracht die u in de laatste stap hebt gekopieerd om het installatiescript te starten.
Het script configureert dersyslog- ofsyslog-ng-daemon om het vereiste protocol te gebruiken en start de daemon opnieuw. Het script opent poort 514 om te luisteren naar binnenkomende berichten in zowel UDP- als TCP-protocollen. Als u de configuratie van de luisterpoort of het protocol wilt wijzigen, raadpleegt u het configuratiebestand van de syslog-daemon op basis van het daemon-type dat op de computer wordt uitgevoerd:- Rsyslog:
/etc/rsyslog.conf - Syslog-ng:
/etc/syslog-ng/syslog-ng.conf
Als u Python 3 gebruikt en dit niet is ingesteld als de standaardopdracht op de computer, vervangt u
python3pythonin de geplakte opdracht. Zie Vereisten voor doorstuurserver voor logboeken.Opmerking
Om scenario's met volledige schijf te voorkomen waarbij de agent niet kan werken, raden we u aan de
syslog-ngconfiguratie ofrsyslogin te stellen op het niet opslaan van onnodige logboeken. Een scenario met volledige schijf verstoort de functie van de geïnstalleerde AMA. Zie RSyslog of Syslog-ng voor meer informatie.- Rsyslog:
Het beveiligingsapparaat of -apparaat configureren
Om uw beveiligingsapplicatie of -apparaat in te stellen, zie Custom Logs via AMA data connector - Configureer gegevensopname naar Microsoft Sentinel vanuit specifieke applicaties.
Als de productdocumentatie je apparaat niet dekt, neem dan contact op met de oplossingsleverancier voor hulp.