Migreren naar de Microsoft Sentinel agentloze SAP-dataconnector

Volg deze gids om te migreren van de containerized SAP-agent naar de agentless data connector voor de Microsoft Sentinel-oplossing voor SAP-applicaties.

Microsoft zal de containerized data connector agent permanent met pensioen nemen en permanent uitschakelen op 14 september 2026. Na deze datum stopt de agent met het leveren van SAP-logs aan Microsoft Sentinel. Klanten die de agentloze dataconnector gebruiken, worden niet getroffen.

Waarom overstappen op de gegevensconnector zonder agent?

De agentloze connector biedt de volgende voordelen:

  • Vereenvoudigde implementatie zonder enige voetafdruk op SAP NetWeaver.
  • Minder onderhoudskosten zonder containerbeheer en standaard SAP-updates.
  • Toekomstbestendige architectuur gebaseerd op SAP Integration Suite en SAP Cloud Connector.
  • Verbeterde schaalbaarheid.

Het migratieproces omvat het zij aan zij met de bestaande gecontaineriseerde agent implementeren van de agentloze connector, het valideren van het ophalen van logboeken via de agentloze connector en vervolgens het uit bedrijf nemen van de gecontaineriseerde agent.

Bestaande analytics-regels, werkboeken en playbooks voor de Microsoft Sentinel-oplossing voor SAP-applicaties blijven functioneel met de agentless data connector. Verbeteringen aan de KQL-functies ondersteunen beide methoden voor gegevensopname naast elkaar. De functies gebruiken de fuzzy union-operator om data van beide bronnen te combineren wanneer beschikbaar.

Migratiepad

Het creëren van nieuwe gecontaineriseerde agenten is al uitgeschakeld. Gebruik de agentless data connector wanneer je nieuwe SAP-systemen inboord neemt en migreer bestaande containerized agents vóór 14 september 2026.

  1. Evalueren: controleer de implementatie van uw bestaande sap-agent in containers om bewaakte SAP-systemen, verzamelde logboektypen en aangepaste configuraties te identificeren.
  2. Review: Vergelijk de configuratieopties en mogelijkheden van de containerized agent en de agentless data connector.
  3. Deployen: Stel de agentloze dataconnector in door te volgen: Deploy de Microsoft Sentinel-oplossing voor SAP-applicaties.
  4. Valideren: Bevestig dat alle vereiste SAP-tabellen en logtypes correct worden verzameld uit uw SAP-systemen door de agentloze dataconnector. Gebruik KQL-queries om de logboekinname te controleren.
    let startTime = ago(1h);
    let endTime = now();
    ABAPAuditLog
    | where TimeGenerated between (startTime .. endTime)
    | summarize Count = count() by SourceSystem, bin(TimeGenerated, 5m)
    | order by TimeGenerated desc
    
  5. Monitor: Voer zowel de gecontaineriseerde agent als de agentloze dataconnector gedurende een vastgestelde periode parallel uit om een stabiele en volledige logverzameling te garanderen. Bevestig dat analytics-regels, werkboeken, zoekzoekopdrachten en playbooks de verwachte resultaten teruggeven met logs die door de agentloze connector zijn ingevoerd. Na 14 september 2026 stoppen deze analytics-regels en andere afhankelijke inhoud met het teruggeven van resultaten voor getroffen SAP-systemen als de vereiste logs niet via de agentloze connector worden ingevoerd.
  6. Buiten gebruik stellen: Nadat je de gegevensconnector zonder agent hebt gevalideerd, stel je de SAP-agent in container buiten gebruik door de stappen in SAP-gegevensverzameling stoppen te volgen.

Tip

Volg de video-afspeellijst voor migratie zonder agent voor de nieuwste inzichten voor een soepele overgang.

Belangrijk

Controleer de autorisaties van de Sentinel gebruiker en rol op uw SAP-systemen die worden gebruikt met de containeragent. De gegevensconnector zonder agent vereist minder maar andere autorisaties in vergelijking met de SAP-agent in containers. Raadpleeg de configuratiehandleiding voor meer informatie en sap-rolvoorbeeld voor minimale autorisaties.

Warning

De pensioenregeling verandert de prijzen of factureringsmeters niet. De agentloze dataconnector gebruikt echter andere identificatiemethoden dan de containerized data connector. Bekijk de factureringsuitsluitingen voor geselecteerde SAP SID's en neem contact op met je accountvertegenwoordiger voordat je migreert.

Functiepariteit

De gegevensconnector zonder agent biedt ingebouwde functiepariteit met de SAP-agent in containers voor de belangrijkste use cases met betrekking tot analytische regels en werkmappen. Zie de inhoudsreferentie voor meer informatie.

Alle analyseregels en werkmappen die zijn gebouwd op de onderliggende SAP-bronnen die in de tabelreferentie worden vermeld, blijven functioneel zonder wijzigingen.

Deze bronnen omvatten, maar zijn niet beperkt tot de volgende logboeken:

  • SAPcon - Auditlogboek
  • SAPcon - Logboek van wijzigingsdocumenten
  • Gebruikers- en autorisatiegegevens

Het oplossingsbereik kan worden uitgebreid via uitbreidingspatronen die beschikbaar zijn voor de gegevensconnector zonder agent. Volglijsten en draaiboeken blijven volledig functioneel zonder enige wijzigingen.

Detecties op SAP HANA-database- of besturingssysteemniveau vallen buiten het bereik van de vergelijking omdat ze worden gedekt door hun eigen connectors in Microsoft Sentinel.

Opmerking

De cross-workspace implementatieoptie (het installeren van SAP- en SOC-data op aparte werkruimtes) is niet langer nodig met de unified workspace in het Microsoft Defender-portaal en is uit de portaalervaring verwijderd. Als je nog steeds een gesplitste deployment nodig hebt, blijven de onderliggende ARM API's dit ondersteunen - de optie wordt alleen uit de UI verwijderd.

Volgende stappen