Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Van toepassing op:
Opmerking
Probeer onze nieuwe API's met behulp van de MS Graph-beveiligings-API. Meer informatie vindt u op: De Microsoft Graph-beveiligings-API gebruiken - Microsoft Graph | Microsoft Learn.
Belangrijk
Sommige informatie in dit artikel heeft betrekking op een vooraf uitgebracht product dat aanzienlijk kan worden gewijzigd voordat het commercieel wordt uitgebracht. Microsoft geeft geen garanties, expliciet of impliciet, met betrekking tot de informatie die hier wordt verstrekt.
Voordat u begint
Voordat u begint, moet u de volgende vereisten voltooien:
- Maak in uw tenant een opslagaccount aan.
- Meld u aan bij de Azure-portal en ga naar Abonnementen>Uw abonnement>Resourceproviders>Microsoft.Insights registreren.
Inzendermachtigingen toevoegen
Nadat het opslagaccount is aangemaakt, wijs je de Bijdrager-rol toe aan het gebruikersaccount dat de Streaming API-instellingen zal configureren.
Ga naar Toegangsbeheer voor opslagaccounts>(IAM) en selecteer vervolgens Toevoegen.
Controleer of het gebruikersaccount of de dienstprincipal waaraan je de Bijdrager-rol hebt toegewezen, onder Roltoewijzingen staat.
Streaming van onbewerkte gegevens inschakelen
Opmerking
Wanneer je de Streaming API gebruikt, zorg er dan voor dat de Allow trusted Microsoft-services to access this storage account optie is ingeschakeld in de instellingen van het doel-Azure Storage-account om data te streamen vanuit Microsoft Defender voor Eindpunt.
Ga naar de Microsoft Defender portal en meld u aan met een account met ten minste beveiligingsbeheerdersmachtigingen.
Ga naar Instellingen>Microsoft Defender XDR>Streaming-API. Als u rechtstreeks naar de pagina Streaming-API wilt gaan, gebruikt u de pagina met instellingen voor de streaming-API.
Kies Toevoegen.
Configureer de volgende instellingen in de flyout Nieuwe streaming-API-instellingen toevoegen die wordt weergegeven:
- Naam: kies een naam voor de nieuwe instellingen.
- Selecteer Gebeurtenissen doorsturen naar Azure Storage.
Voer de volgende stappen uit om de Azure Resource Manager resource-id voor een opslagaccount in de Azure Portal weer te geven:
Navigeer naar uw opslagaccount in de Azure Portal.
Selecteer op de pagina Overzicht in de sectie Essentials de koppeling JSON-weergave .
De resource-id voor het opslagaccount wordt boven aan de pagina weergegeven. Kopieer de tekst onder Resource-id van opslagaccount.
Kies in de flyout Nieuwe instellingen voor streaming-API toevoegen de gebeurtenistypen die u wilt streamen.
Wanneer u klaar bent, selecteert u Verzenden.
Gebeurtenisschema in het opslagaccount
Geƫxporteerde gebeurtenissen worden opgeslagen in blobcontainers, en elke rij volgt een gedefinieerd JSON-schema.
Er wordt een blobcontainer gemaakt voor elk gebeurtenistype:
Het volgende JSON-voorbeeld toont de structuur van elke rij in een blob, zodat u de velden en datatypes in een gestreamd gebeurtenisrecord kunt identificeren:
{ "time": "<The time Microsoft Defender XDR received the event>" "tenantId": "<Your tenant ID>" "category": "<The Advanced Hunting table name with 'AdvancedHunting-' prefix>" "properties": { <Microsoft Defender XDR Advanced Hunting event as Json> } }Elke blob bevat meerdere rijen.
Elke rij bevat de naam van de gebeurtenis, het tijdstip waarop Defender voor Eindpunt de gebeurtenis heeft ontvangen, de tenant waartoe deze hoort (u krijgt alleen gebeurtenissen van uw tenant) en de gebeurtenis in JSON-indeling in een eigenschap met de naam 'eigenschappen'.
Voor meer informatie over het schema van Microsoft Defender-gebeurtenissen, zie Overzicht van Advanced Hunting.
Gegevenstypetoewijzingen
Voer de volgende stappen uit om de gegevenstypen voor gebeurteniseigenschappen op te halen:
Ga naar de Microsoft Defender-portal en meld u aan.
Ga naar Opsporing>Geavanceerde opsporing. Als u rechtstreeks naar de pagina Geavanceerde opsporing wilt gaan, gebruikt u de pagina Geavanceerde opsporing.
Voer op het tabblad Query de volgende Kusto-query uit om de kolomnamen en datatypes voor een specifieke gebeurtenistabel te vermelden. Deze informatie helpt je om gestreamde gebeurteniseigenschappen aan hun juiste schema toe te wijzen. Vervang
{EventType}door de naam van de tabel Geavanceerde opsporing die u wilt controleren (bijvoorbeeldDeviceInfo):{EventType} | getschema | project ColumnName, ColumnTypeIn het volgende voorbeeld ziet u de kolomnamen en gegevenstypen die worden geretourneerd voor een DeviceInfo-gebeurtenis, zodat u gebeurteniseigenschappen kunt toewijzen aan hun schema:
Gemaakte resources controleren
U kunt de Azure Storage-exportresources en gerelateerde diagnostische gegevens bewaken met Azure Monitor. Zie Bestemmingen bewaken - Azure Controleren voor meer informatie.
Verwante onderwerpen
- De Microsoft Graph-beveiligings-API gebruiken - Microsoft Graph | Microsoft Learn
- Overzicht van geavanceerde opsporing
- Microsoft Defender XDR Streaming-API
- Stroom Microsoft Defender XDR-gebeurtenissen door naar uw Azure-opslagaccount
- documentatie voor Azure-opslagaccount
Tip
Wil je meer weten? Neem contact op met de Microsoft Beveiliging-community in onze Tech Community: Microsoft Defender XDR Tech Community.