Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Als onderdeel van uw beveiligingsonderzoeken en opsporing start en voert u Jupyter-notebooks uit om uw gegevens programmatisch te analyseren.
In dit artikel maakt u een Azure Machine Learning-werkruimte, start u een notitieblok van Microsoft Sentinel naar uw Azure Machine Learning-werkruimte en voert u code uit in het notitieblok.
Belangrijk
Na 31 maart 2027 worden Microsoft Sentinel niet meer ondersteund in de Azure Portal en zijn ze alleen beschikbaar in de Microsoft Defender portal. Alle klanten die Microsoft Sentinel in de Azure Portal gebruiken, worden omgeleid naar de Defender-portal en gebruiken alleen Microsoft Sentinel in de Defender-portal.
Als u nog steeds Microsoft Sentinel in de Azure Portal gebruikt, wordt u aangeraden uw overgang naar de Defender-portal te plannen om een soepele overgang te garanderen en optimaal te profiteren van de geïntegreerde beveiligingsbewerkingen die door Microsoft Defender worden geboden.
Vereisten
U wordt aangeraden meer te weten te komen over Microsoft Sentinel notitieblokken voordat u de stappen in dit artikel uitvoert. Zie Jupyter-notebooks gebruiken om te zoeken naar beveiligingsrisico's.
Als u Microsoft Sentinel-notitieblokken wilt gebruiken, moet u beschikken over de volgende rollen en machtigingen:
| Type | Details |
|---|---|
| Microsoft Sentinel | - De rol Microsoft Sentinel-bijdrager, om notitieblokken op te slaan en te starten vanuit Microsoft Sentinel |
| Azure Machine Learning | - Een rol eigenaar of inzender op resourcegroepniveau om indien nodig een nieuwe Azure Machine Learning-werkruimte te maken. - Een Contributor-rol voor de Azure Machine Learning-werkruimte waarop u uw Microsoft Sentinel-notitieblokken uitvoert. Zie Toegang tot een Azure Machine Learning-werkruimte beheren voor meer informatie. |
Een Azure Machine Learning-werkruimte maken vanuit Microsoft Sentinel
Als u uw werkruimte wilt maken, selecteert u het tabblad Openbaar eindpunt of privé-eindpunt, afhankelijk van uw netwerkconfiguratie.
- U wordt aangeraden een openbaar eindpunt te gebruiken wanneer uw Microsoft Sentinel werkruimte er een heeft, om potentiële problemen in de netwerkcommunicatie te voorkomen.
- Als u een Azure Machine Learning-werkruimte in een virtueel netwerk wilt gebruiken, gebruikt u een privé-eindpunt.
Gebruik de volgende stappen om een Azure Machine Learning werkruimte te maken met een openbaar eindpunt uit Microsoft Sentinel.
Voor Microsoft Sentinel in de Azure Portal selecteert u onder Bedreigingsbeheer de optie Notebooks.
Voor Microsoft Sentinel in de Defender-portal, selecteert u Microsoft Sentinel>Bedreigingsbeheer>Notebooks.Selecteer Configureren Azure Machine Learning>Een nieuwe AML-werkruimte maken.
Voer de volgende gegevens in en selecteer volgende.
Veld Beschrijving Abonnement Selecteer het Azure abonnement dat u wilt gebruiken. Resourcegroep Gebruik een bestaande resourcegroep in uw abonnement of voer een naam in om een nieuwe resourcegroep te maken. Een resourcegroep bevat gerelateerde resources voor een Azure-oplossing. Werkruimtenaam Voer een unieke naam in die uw werkruimte aangeeft. Namen moeten uniek zijn in de resourcegroep. Gebruik een naam die gemakkelijk kan worden teruggehaald en die u kunt onderscheiden van werkruimten die door anderen zijn gemaakt. Regio Selecteer de locatie die zich het dichtst bij uw gebruikers bevindt en de gegevensbronnen om uw werkruimte te maken. Opslagaccount Een opslagaccount wordt gebruikt als het standaardgegevensarchief voor de werkruimte. U kunt een nieuwe Azure Storage-resource maken of een bestaande resource in uw abonnement selecteren. KeyVault Een sleutelkluis wordt gebruikt voor het opslaan van geheimen en andere gevoelige informatie die nodig is voor de werkruimte. U kunt een nieuwe Azure Key Vault resource maken of een bestaande resource in uw abonnement selecteren. Application Insights De werkruimte gebruikt Azure-toepassing Insights om bewakingsgegevens over uw geïmplementeerde modellen op te slaan. U kunt een nieuwe Azure-toepassing Insights-resource maken of een bestaande resource selecteren in uw abonnement. Containerregister Een containerregister wordt gebruikt voor het registreren van Docker-installatiekopieën die worden gebruikt in training en implementaties. Om de kosten te minimaliseren, wordt er pas een nieuwe Azure Container Registry-resource gemaakt nadat u uw eerste installatiekopieën hebt gemaakt. U kunt er ook voor kiezen om de resource nu te maken of een bestaande resource in uw abonnement te selecteren of Geen te selecteren als u geen containerregister wilt gebruiken. Selecteer op het tabblad Netwerkende optie Openbare toegang vanuit alle netwerken inschakelen.
Definieer alle relevante instellingen op het tabblad Geavanceerd of Tags en selecteer vervolgens Beoordelen en maken.
Controleer op het tabblad Controleren en maken de informatie om te controleren of deze juist is en selecteer vervolgens Maken om te beginnen met het implementeren van uw werkruimte. Bijvoorbeeld:
Het kan enkele minuten duren om uw werkruimte in de cloud te maken. Gedurende deze tijd wordt op de pagina Overzicht van de werkruimte de huidige implementatiestatus weergegeven en bijgewerkt wanneer de implementatie is voltooid.
Nadat de implementatie is voltooid, gaat u terug naar Notebooks in Microsoft Sentinel en start u notebooks vanuit uw nieuwe Azure Machine Learning-werkruimte.
Als u meerdere notebooks hebt, zorg er dan voor dat u een AML-standaardwerkruimte selecteert die u gebruikt wanneer u uw notebooks start. Bijvoorbeeld:
Een notitieblok starten in uw Azure Machine Learning-werkruimte
Nadat u een Azure Machine Learning-werkruimte hebt gemaakt, start u uw notitieblok in die werkruimte vanuit Microsoft Sentinel.
Belangrijk
Als privé-eindpunten of beperkingen voor openbare netwerktoegang zijn ingeschakeld voor uw Azure Storage-account, kunt u geen notitieblokken starten in de Azure Machine Learning werkruimte vanuit Microsoft Sentinel. Kopieer in plaats daarvan de notitiebloksjabloon van Microsoft Sentinel en upload het notitieblok naar Azure Machine Learning Studio.
Voer de volgende stappen uit om uw Microsoft Sentinel-notitieblok te starten in uw Azure Machine Learning-werkruimte.
Voor Microsoft Sentinel in de Azure Portal selecteert u onder Bedreigingsbeheer de optie Notebooks.
Voor Microsoft Sentinel in de Defender-portal, selecteert u Microsoft Sentinel>Bedreigingsbeheer>Notebooks.Selecteer het tabblad Sjablonen om de notitieblokken te zien die Microsoft Sentinel biedt.
Selecteer een notitieblok om de beschrijving, vereiste gegevenstypen en gegevensbronnen weer te geven.
Wanneer u het notitieblok hebt gevonden dat u wilt gebruiken, selecteert u Maken op basis van sjabloon en Opslaan om het te klonen naar uw eigen werkruimte. Alleen Azure Machine Learning-werkruimten in hetzelfde abonnement kunnen worden geselecteerd.
Bewerk de naam indien nodig. Als het notitieblok al in uw werkruimte bestaat, overschrijft u het bestaande notitieblok of maakt u een nieuw notitieblok. Uw notitieblok wordt standaard opgeslagen in de map /Users/<Your_User_Name>/ van de geselecteerde AML-werkruimte.
Nadat het notitieblok is opgeslagen, verandert de knop Notitieblok opslaan in Notitieblok starten. Selecteer Notitieblok starten om het te openen in uw AML-werkruimte.
Bijvoorbeeld:
Selecteer bovenaan de pagina een rekenproces dat u wilt gebruiken voor uw notebookserver.
Als u geen rekenprocesexemplaar hebt, maakt u een rekenprocesexemplaar in Azure Machine Learning. Als uw compute-instantie is gestopt, zorg er dan voor dat u deze start. Zie Een notitieblok uitvoeren in de Azure Machine Learning-studio voor meer informatie.
Alleen u kunt de compute-instances zien en gebruiken die u maakt. Uw gebruikersbestanden worden afzonderlijk van de VM opgeslagen en worden gedeeld tussen alle rekeninstanties in de werkruimte.
Als u een nieuw rekenproces maakt om uw notebooks te testen, maakt u uw rekenproces met de categorie Algemeen.
De kernel wordt ook rechtsboven in uw Azure machine learning-venster weergegeven. Als de kernel die u nodig hebt niet is geselecteerd, selecteert u een andere versie in de vervolgkeuzelijst.
Zodra uw notebook-server is gemaakt en gestart, voert u de cellen in uw notebook uit. Selecteer in elke cel het pictogram Run om uw notebookcode uit te voeren.
Zie Jupyter-notebooks uitvoeren in Azure Machine Learning Studio voor meer informatie over het uitvoeren van notebookcellen.
Als uw notebook vastloopt of als u opnieuw wilt beginnen, kunt u de kernel opnieuw starten en de notebookcellen vanaf het begin opnieuw uitvoeren. Als u de kernel opnieuw start, worden variabelen en andere status verwijderd. Voer alle initialisatie- en verificatiecellen opnieuw uit nadat u opnieuw hebt opgestart.
Als u opnieuw wilt beginnen, selecteert u Kernelbewerkingen>Kernel opnieuw opstarten. Bijvoorbeeld:
Code uitvoeren in uw notebook
Voer de codecellen in een notebook altijd in volgorde uit. Het overslaan van cellen kan leiden tot fouten.
In een notitieblok:
- Markdown-cellen bevatten tekst, inclusief HTML en statische afbeeldingen.
- Codecellen bevatten code. Nadat u een codecel hebt geselecteerd, voert u de code uit in de cel door het pictogram Afspelen links van de cel te selecteren of door op Shift+Enter te drukken.
De volgende voorbeeldcodecel toont basisbewerkingen van Python en laat zien hoe codecellen draaien in de notebookomgeving. Voer de volgende codecel uit in je notebook:
# This is your first code cell. This cell contains basic Python code.
# You can run a code cell by selecting it and then selecting
# the Play button to the left of the cell, or by pressing SHIFT+ENTER.
# Code output displays below the code.
print("Congratulations, you just ran this code cell")
y = 2 + 2
print("2 + 2 =", y)
Nadat je de voorbeeldcel hebt uitgevoerd, toont het notebook de volgende output, waarmee wordt bevestigd dat de notebookkernel correct werkt:
Congratulations, you just ran this code cell
2 + 2 = 4
Variabelen die zijn ingesteld in een notebookcodecel, blijven behouden tussen cellen, zodat u cellen aan elkaar kunt koppelen. Bijvoorbeeld, de volgende codecel gebruikt de waarde van y uit de vorige cel. Dit voorbeeld laat ook zien hoe Jupyter automatisch het resultaat van de laatste expressie in een cel weergeeft, zelfs als je niet aanroept print():
# Note that output from the last line of a cell is automatically
# sent to the output cell, without needing the print() function.
y + 2
Het notitieboekje toont het geëvalueerde resultaat van de expressie y + 2 in het uitvoergebied:
6
Alle Microsoft Sentinel-notitieblokken downloaden
In deze sectie wordt beschreven hoe u Git kunt gebruiken om alle notitieblokken die beschikbaar zijn in de Microsoft Sentinel GitHub-opslagplaats, rechtstreeks vanuit een Microsoft Sentinel-notitieblok te downloaden naar uw Azure Machine Learning-werkruimte.
Als u de Microsoft Sentinel notitieblokken opslaat in uw Azure Machine Learning-werkruimte, kunt u deze eenvoudig bijwerken.
Voer vanuit een Microsoft Sentinel-notitieblok de volgende code in een lege cel in en voer de cel uit:
!git clone https://github.com/Azure/Azure-Sentinel-Notebooks.git azure-sentinel-nbEen kopie van de inhoud van de GitHub-opslagplaats wordt gemaakt in de map azure-Sentinel-nb in uw gebruikersmap in uw Azure Machine Learning-werkruimte.
Kopieer de gewenste notitieblokken van deze map naar uw werkmap.
Voer het volgende uit om uw notitieblokken bij te werken met recente wijzigingen vanuit GitHub:
!cd azure-sentinel-nb && git pull