Uw Azure Storage-connector instellen voor het streamen van logboeken naar Microsoft Sentinel

De Azure Storage Blob-connector vereenvoudigt het verzamelen van logboeken van Azure Storage. Hiermee kunnen ISV's en gebruikers schaalbare connectors bouwen bovenop Azure Storage-integraties via het volledig beheerde CCF (Codeless Connector Framework).

Dit artikel bevat een overzicht van de connectorresources en bevat stappen voor het maken en valideren van uw eerste Azure Storage-connector.

Vereisten

Voordat u begint, moet u het volgende doen:

  • Een Azure Storage-account met hiërarchische naamruimte ingeschakeld (Azure Data Lake Storage Gen2) en een container met de logboekbestanden.
  • Een Microsoft Sentinel-workspace met de rol Microsoft Sentinel Contributor of hoger om gegevensconnectors te kunnen maken.
  • Machtigingen voor de rol Eigenaar of Event Grid Contributor op het opslagaccount voor het maken van Event Grid-systeemonderwerpen en -abonnementen.

Opmerking

Zorg ervoor dat de resourceprovider Microsoft.EventGrid is geregistreerd in het abonnement dat het opslagaccount bevat.

Overzicht van resources voor connectoren

De Azure Storage Blob-connector gebruikt een op een wachtrij gebaseerd blobpointermodel om zich te abonneren op gebeurtenissen wanneer blobs worden gemaakt in uw opslagaccount. Een Event Grid-systeemonderwerpabonnement luistert naar activiteiten voor het maken van blobs en pusht gebeurtenissen, op basis van configureerbare filtercriteria, naar een Azure Storage-wachtrij. Meerdere connectorinstanties kunnen gegevens uit dezelfde container opnemen, waarbij bestanden worden afgebakend op basis van map en bestandspatroon. Je kunt filtering regelen via het portaal of de connector Azure Resource Manager (ARM) template door blob-prefix- en suffixpatronen in te stellen.

Een diagram van de architectuur van de Azure Storage Blob-connector, waarop gebeurtenissen voor het maken van blobs, Event Grid, de opslagwachtrij en de gegevensopnamestroom van Microsoft Sentinel te zien zijn.

De Microsoft Sentinel connector:

  • Hiermee wordt de Azure Storage-wachtrij gecontroleerd op berichten die door blob zijn gemaakt.
  • Hiermee worden bestanden opgehaald uit de Azure Storage Blob-container op basis van het pad in het wachtrijbericht.
  • Hiermee verwijdert u het wachtrijbericht nadat het doorsturen is geslaagd.

De connector verifieert zich bij het Storage-account met behulp van een service-principal waartoe de connectortoepassing toegang heeft. Zie de API-verwijzing voor Azure Storage Blob-connectors voor de toepassings-id's per cloud en het volledige sjabloonschema. Gebruik de ARM-sjabloonautomatisering om te verifiëren dat de connector service principal bestaat en om de vereiste roltoewijzingen toe te passen op het opslagaccount.

Een Azure Storage Blob-connector maken

Voer de volgende stappen uit om een Azure Storage Blob-connector te maken:

  1. Bekijk en pas de ARM-voorbeeldsjabloon in de API-referentie voor Azure Storage Blob-connectors aan. Stel de containernaam, wachtrijnaam (indien niet automatisch gemaakt), blobvoorvoegsel-/achtervoegselfilters en toewijzing van doeltabellen in.
  2. Implementeer de sjabloon door Een connector zonder code maken voor Microsoft Sentinel te volgen. Zorg ervoor dat het implementatiebereik overeenkomt met het opslagaccount en Microsoft Sentinel werkruimte.
  3. Controleer na de implementatie of het connectorexemplaar is aangemaakt in Microsoft Sentinel en of de status van het Event Grid-abonnement Status OK is.

De connector valideren

Gebruik de volgende controles om te controleren of de connector correct werkt:

  • Upload een voorbeeldbestand dat overeenkomt met uw voorvoegsel-/achtervoegselfilter en controleer of wachtrijberichten zijn gemaakt en gebruikt.
  • Controleer de gegevensopname in de doeltabel in Microsoft Sentinel en controleer de blade Connectorstatus op fouten.
  • Als u netwerkbeperkingen gebruikt, controleer dan of de door de connector beheerde resources de blob- en wachtrij-eindpunten kunnen bereiken.

Problemen oplossen

Zie Problemen met Azure Storage Blob-connector oplossen voor stappen voor probleemoplossing.