Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
De Microsoft Sentinel-inhoudshub is uw centrale plek om kant-en-klare (ingebouwde) inhoud te ontdekken en te beheren. In de Content Hub vindt u verpakte oplossingen voor end-to-end-producten per domein of branche. U hebt toegang tot het grote aantal zelfstandige bijdragen dat wordt gehost in onze GitHub-opslagplaats en functieblade.
Ontdek oplossingen en zelfstandige inhoud met een consistente set filtermogelijkheden op basis van status, inhoudstype, ondersteuning, provider en categorie.
Installeer inhoud in uw werkruimte in één keer of afzonderlijk.
Bekijk inhoud in de lijstweergave en bekijk snel welke oplossingen updates hebben. Werk oplossingen allemaal tegelijk bij terwijl zelfstandige inhoud automatisch wordt bijgewerkt.
Een oplossing beheren om de inhoudstypen te installeren en de meest recente wijzigingen op te halen.
Zelfstandige inhoud configureren om nieuwe actieve items te maken op basis van de meest recente sjabloon.
Als u een partner bent die uw eigen oplossing wil maken, raadpleegt u de buildhandleiding voor Microsoft Sentinel oplossingen voor het ontwerpen en publiceren van oplossingen.
Belangrijk
Na 31 maart 2027 worden Microsoft Sentinel niet meer ondersteund in de Azure Portal en zijn ze alleen beschikbaar in de Microsoft Defender portal. Alle klanten die Microsoft Sentinel in de Azure Portal gebruiken, worden omgeleid naar de Defender-portal en gebruiken alleen Microsoft Sentinel in de Defender-portal.
Als u nog steeds Microsoft Sentinel in de Azure Portal gebruikt, wordt u aangeraden uw overgang naar de Defender-portal te plannen om een soepele overgang te garanderen en optimaal te profiteren van de geïntegreerde beveiligingsbewerkingen die door Microsoft Defender worden geboden.
Vereisten
Om zelfstandige content of oplossingen in de content hub te installeren, bijwerken of verwijderen, heb je de rol van Microsoft Sentinel Contributor op het niveau van de resource group nodig.
Zie Machtigingen in Microsoft Sentinel voor meer informatie over andere rollen en machtigingen die worden ondersteund voor Microsoft Sentinel.
Inhoud ontdekken
De inhoudshub biedt de beste manier om nieuwe inhoud te vinden of de oplossingen te beheren die u al hebt geïnstalleerd.
Voor Microsoft Sentinel in de Defender-portal selecteert u Microsoft Sentinel>Hub Inhoudsbeheer>. Voor Microsoft Sentinel in de Azure Portal selecteert u onder Inhoudsbeheerde optie Inhoudshub.
Op de pagina Inhoudshub wordt een doorzoekbaar raster of een lijst met oplossingen en zelfstandige inhoud weergegeven.
Zoek naar de oplossingen of zelfstandige inhoudsitems die u nodig hebt. Selecteer specifieke waarden in de filters of voer een zoekterm in het vak Zoeken in. Zoekopdrachten maken gebruik van AI om fuzzy zoekopdrachten en een geschatte woordenlijst te ondersteunen.
Druk op ENTER om de zoekopdracht te starten. De resultaten zijn beperkt tot 50 items, inclusief oplossingen en inhoudsitems binnen solutions. Als je niet vindt wat je nodig hebt, verfijn dan je zoekopdracht of probeer verschillende filters.
Zie Categorieën voor Microsoft Sentinel out-of-the-box inhoud en oplossingen voor meer informatie.
Selecteer in de lijstweergave (
) een oplossing uit de lijst om informatie over de oplossing weer te geven, evenals over de soorten inhoudsitems die deze bevat.Vouw een oplossing uit in de zoek- of filterresultaten om de lijst met inhoudsitems weer te geven. Het informatievenster aan de zijkant bevat gedetailleerde informatie over het inhoudsitem.
U kunt ook de kaartweergave (
) selecteren om oplossingen weer te geven die in een raster worden weergegeven. Elke kaart bevat de naam, beschrijving en categorieën van de oplossing. Selecteer een kaart om meer informatie over de oplossing aan de zijkant weer te geven.
Als u een inhoudsitem wilt gebruiken dat deel uitmaakt van een oplossing, moet u de hele oplossing installeren. Als u een specifiek inhoudsitem hebt geselecteerd in de lijstweergave, selecteert u Oplossing installeren in het detailvenster aan de zijkant om de relevante oplossing te installeren.
Zie Categorieën voor Microsoft Sentinel out-of-the-box inhoud en oplossingen voor meer informatie.
Inhoud installeren of bijwerken
Zelfstandige inhoud en oplossingen afzonderlijk of bulksgewijs installeren. Zie Content in bulk installeren en bijwerken voor meer informatie over bulkacties.
Als een oplossing die u hebt geïmplementeerd updates bevat sinds u deze voor het laatst hebt geïmplementeerd, wordt In de lijstweergave Update weergegeven in de kolom status. De oplossing is ook opgenomen in het aantal Updates boven aan de pagina.
Hier volgt een voorbeeld van de installatie van een afzonderlijke oplossing.
Zoek en selecteer de oplossing in de hub Inhoud.
Selecteer in het detailvenster van de oplossing rechtsonder de optie Details weergeven.
Selecteer Aanmaken of Bijwerken.
Voer op het tabblad Basisinformatie het abonnement, de resourcegroep en de werkruimte in om de oplossing te implementeren. Bijvoorbeeld:
Selecteer Volgende om de resterende tabbladen te doorlopen voor meer informatie over, en in sommige gevallen configureren, elk van de inhoudsonderdelen.
De tabbladen komen overeen met de inhoud die door de oplossing wordt aangeboden. Verschillende oplossingen hebben mogelijk verschillende typen inhoud, waardoor u mogelijk niet in elke oplossing dezelfde tabbladen ziet.
U wordt mogelijk ook gevraagd referenties in te voeren voor een niet-Microsoft-service, zodat Microsoft Sentinel zich kunt verifiëren bij uw systemen. Met playbooks kunt u bijvoorbeeld reactieacties uitvoeren zoals voorgeschreven in uw systeem.
Wacht op het bericht op het tabblad
Validation Passed.Selecteer Maken of Bijwerken om de oplossing te implementeren. U kunt ook de koppeling Een sjabloon voor automatisering downloaden selecteren om de oplossing als code te implementeren.
Installeren met afhankelijkheden
Sommige oplossingen hebben afhankelijkheden die moeten worden geïnstalleerd, waaronder veel domeinoplossingen en oplossingen die gebruikmaken van de geïntegreerde Azure Monitor Agent-connectors (AMA) voor CEF-, Syslog- of aangepaste logboeken.
Als de oplossing afhankelijkheden bevat, selecteert u Installeren met afhankelijkheden om ervoor te zorgen dat de vereiste gegevensconnectors ook worden geïnstalleerd. Selecteer in het deelvenster Afhankelijkheidsselectie een of meer van de afhankelijkheden om deze samen met de oorspronkelijke oplossing te installeren. De oorspronkelijke oplossing die u hebt gekozen om te installeren, is altijd standaard geselecteerd.
Als een of meer van de afhankelijkheidsoplossingen al zijn geïnstalleerd, maar updates hebben, gebruikt u de knop Installeren/bijwerken om alle geselecteerde oplossingen bulksgewijs te installeren en bij te werken. Bijvoorbeeld:
Nadat u een oplossing hebt geïnstalleerd, vereist elk inhoudstype in de oplossing mogelijk meer stappen om te configureren. Zie Inhoudsitems inschakelen in een oplossing voor meer informatie.
Inhoud bulksgewijs installeren en bijwerken
Inhoudshub ondersteunt een lijstweergave naast de standaardkaartweergave. Selecteer de lijstweergave om meerdere oplossingen en zelfstandige inhoud tegelijk te installeren. Zelfstandige inhoud wordt automatisch bijgewerkt. Actieve of aangepaste inhoud die is gemaakt op basis van oplossingen of zelfstandige inhoud die is geïnstalleerd vanuit content hub, blijft ongewijzigd.
Als u items bulksgewijs wilt installeren of bijwerken, gaat u naar de lijstweergave.
Zoek of filter om de inhoud te vinden die u bulksgewijs wilt installeren of bijwerken.
Schakel het selectievakje in voor elke oplossing of zelfstandige inhoud die u wilt installeren of bijwerken.
Selecteer de knop Installeren/bijwerken .
Als een oplossing of zelfstandige inhoud die u hebt geselecteerd al is geïnstalleerd of bijgewerkt, wordt er geen actie ondernomen op dat item. Dit heeft geen invloed op het bijwerken en installeren van de andere items.
Selecteer Beheren voor elke oplossing die u hebt geïnstalleerd. Voor het configureren van inhoudstypen binnen de oplossing is mogelijk meer informatie nodig. Zie Inhoudsitems inschakelen in een oplossing voor meer informatie.
Pakketten en sjablonen installeren met behulp van de API
Als u de API gebruikt om oplossingspakketten of afzonderlijke sjablonen te installeren, volgt u deze stappen:
Haal het oplossingspakket of de sjabloon op:
- Gebruik de API Productpakket ophalen om een pakket op te halen.
- Gebruik de API voor het ophalen van productsjablonen om een afzonderlijk sjabloon op te halen.
Zoek in het API-antwoord het veld
properties.mainTemplate. Dit veld bevat de Azure Resource Manager (ARM) sjabloon-JSON die de oplossing- of sjabloonresources definieert.Implementeer de geëxtraheerde
mainTemplatemet behulp van een ARM-sjabloonimplementatie, ofwel via de Rest API, Azure CLI of PowerShell.
Inhoudsitems inschakelen in een oplossing
Beheer inhoudsitems voor geïnstalleerde oplossingen centraal vanuit de inhoudshub.
Selecteer in de inhoudshub een geïnstalleerde oplossing met versie 2.0.0 of hoger.
Selecteer beheren op de pagina met details van de oplossing.
Bekijk de lijst met contentitems.
Selecteer een inhoudsitem om aan de slag te gaan.
Elk inhoudstype beheren
De volgende secties beschrijven hoe je werkt met dataconnectors, analyseregels, zoekzoekopdrachten, werkboeken, parsers en playbooks terwijl je een oplossing beheert.
Een gegevensconnector verbinden
Voltooi de configuratiestappen om verbinding te maken met een gegevensconnector.
Selecteer Connectorpagina openen.
Voltooi de configuratiestappen voor de gegevensconnector.
Nadat u de gegevensconnector hebt geconfigureerd en logboeken zijn gedetecteerd, verandert de status in Verbonden.
Een analyseregel inschakelen
Een regel maken op basis van een sjabloon of een bestaande regel bewerken.
Bekijk de sjabloon in de galerie met analysesjablonen.
Als de sjabloon nog niet wordt gebruikt, selecteert u Regel>maken openen en volgt u de stappen om de analyseregel in te schakelen.
Nadat u een regel hebt gemaakt, wordt het aantal actieve regels dat is gemaakt op basis van de sjabloon weergegeven in de kolom Inhoud gemaakt .
Selecteer de koppeling actieve regels om de bestaande regel te bewerken. De actieve regelkoppeling in de volgende afbeelding bevindt zich bijvoorbeeld onder Inhoud gemaakt en toont 2 items.
Een opsporingsquery uitvoeren of aanpassen
Voer de opgegeven opsporingsquery uit of pas deze aan.
Als u meteen wilt zoeken, selecteert u Query uitvoeren op de detailpagina voor snelle resultaten.
Als u uw opsporingsquery wilt aanpassen, selecteert u de koppeling in de kolom Inhoudsnaam .
Selecteer in de zoekgalerij het ellipsmenu om het alleen-lezen querysjabloon te klonen. Gekloonde queries verschijnen in de kolom Created content in de content hub.
Een werkmap maken op basis van een sjabloon
Om een werkboek aan te passen, sla een kopie op uit de template.
Selecteer Sjabloon weergeven om de werkmap te openen en de visualisaties weer te geven.
Selecteer Opslaan om een exemplaar van de werkmapsjabloon te maken.
Bekijk uw opgeslagen aanpasbare werkmap door Opgeslagen werkmap weergeven te selecteren.
Selecteer in de inhoudshub de koppeling 1 item in de kolom Inhoud gemaakt om de werkmap te beheren.
Een parser gebruiken
Wanneer een oplossing is geïnstalleerd, worden eventuele parsers toegevoegd als werkruimtefuncties in Log Analytics.
Selecteer De functiecode laden om Log Analytics te openen en de functiecode weer te geven of uit te voeren.
Selecteer Gebruiken in editor om Log Analytics te openen met de parsernaam die klaar is om toe te voegen aan uw aangepaste query.
Een playbook maken op basis van een sjabloon
Een playbook maken op basis van een sjabloon.
Selecteer de link Naam van de inhoud van het playbook.
Kies het sjabloon en selecteer Draaiboek maken.
Nadat het playbook is aangemaakt, wordt het actieve playbook weergegeven in de kolom Aangemaakte inhoud.
Selecteer de actieve koppeling 1 item om het draaiboek te beheren.
Het ondersteuningsmodel voor uw inhoud zoeken
Elke oplossing en elk afzonderlijk contentitem toont zijn ondersteuningsmodel in het ondersteuningsvakje in het detailpaneel. Op het vakje staat ofwel Microsoft of een partnernaam. Bijvoorbeeld:
Wanneer je contact opneemt met support, heb je mogelijk de uitgever, aanbieder of plan-ID nodig voor je oplossing. Vind deze gegevens op het tabblad Gebruiksinformatie en ondersteuning op de detailpagina.
Volgende stappen
Veel oplossingen bevatten gegevensconnectors die u moet configureren, zodat u uw gegevens kunt gaan opnemen in Microsoft Sentinel. Elke gegevensconnector heeft een eigen set vereisten die worden beschreven op de pagina van de gegevensconnector in Microsoft Sentinel.
Zie Uw gegevensbron verbinden voor meer informatie.
Verwante onderwerpen
- Meer informatie over Microsoft Sentinel-oplossingen.
- Bekijk de volledige catalogus met Microsoft Sentinel oplossingen in de Azure Marketplace.
- Zoek domeinspecifieke oplossingen in de catalogus van de Microsoft Sentinel-inhoudshub.
- Verwijder geïnstalleerde Microsoft Sentinel out-of-the-box inhoud en oplossingen.