Łączenie Microsoft Sentinel ze źródłem danych przy użyciu Azure Functions

W połączeniu z różnymi językami kodowania, takimi jak program PowerShell lub Python, można użyć Azure Functions, aby utworzyć łącznik bezserwerowy do punktów końcowych interfejsu API REST zgodnych źródeł danych. Aplikacje funkcji platformy Azure umożliwiają następnie połączenie usługi Microsoft Sentinel z interfejsem API REST źródła danych w celu pobierania dzienników.

W tym artykule opisano sposób konfigurowania Microsoft Sentinel do korzystania z aplikacji funkcji Azure. Może być również konieczne skonfigurowanie systemu źródłowego. Linki do informacji specyficznych dla dostawcy i produktu można znaleźć na stronie każdego łącznika danych w portalu lub w sekcji usługi na stronie referencyjnej łączników danych Microsoft Sentinel.

Uwaga

  • Po zaimportowaniu do usługi Microsoft Sentinel dane są przechowywane w lokalizacji geograficznej obszaru roboczego, w którym uruchomiono usługę Microsoft Sentinel.

    W przypadku przechowywania długoterminowego możesz również przechowywać dane w typach dzienników, takich jak dzienniki pomocnicze. Aby uzyskać więcej informacji, zobacz Plany przechowywania dzienników w Microsoft Sentinel.

  • Użycie Azure Functions do pozyskiwania danych do Microsoft Sentinel może spowodować dodatkowe koszty pozyskiwania danych. Aby uzyskać więcej informacji, zobacz stronę cennika Azure Functions.

Wymagania wstępne

Upewnij się, że masz następujące uprawnienia i poświadczenia przed użyciem Azure Functions w celu nawiązania połączenia Microsoft Sentinel ze źródłem danych i ściągnięcia dzienników do Microsoft Sentinel:

  • Musisz mieć uprawnienia do odczytu i zapisu w obszarze roboczym Microsoft Sentinel.

  • Musisz mieć uprawnienia do odczytu udostępnionych kluczy dla obszaru roboczego. Dowiedz się więcej o kluczach obszaru roboczego.

  • Aby utworzyć aplikację funkcji, musisz mieć uprawnienia do odczytu i zapisu na Azure Functions. Więcej informacji można znaleźć w dokumentacji Azure Functions.

  • Potrzebne będą również poświadczenia dostępu do interfejsu API produktu — nazwa użytkownika i hasło, token, klucz lub inna kombinacja. Mogą być również potrzebne inne informacje interfejsu API, takie jak identyfikator URI punktu końcowego.

    Aby uzyskać więcej informacji, zobacz dokumentację usługi, z którą nawiązujesz połączenie, oraz sekcję dotyczącą usługi na stronie referencyjnej łączników danych Microsoft Sentinel.

  • Zainstaluj rozwiązanie zawierające łącznik oparty na Azure Functions z centrum zawartości w Microsoft Sentinel. Aby uzyskać więcej informacji, zobacz Odnajdywanie zawartości Microsoft Sentinel out-of-the-box i zarządzanie nią.

Konfigurowanie i łączenie źródła danych

Postępuj zgodnie z tymi krokami, aby uzyskać dane uwierzytelniające API, wdrożyć konektor i skonfigurować powiązaną aplikację Azure Function.

Uwaga

Konfiguracja środowiska uruchomieniowego Azure Functions

Uwaga

Łączniki Microsoft Sentinel korzystające z usługi Azure Functions zawierają wstępnie skompilowane zależności języka Python. Środowisko uruchomieniowe aplikacji funkcji Azure, w tym wersja Python, jest wstępnie skonfigurowane w szablonie Azure Resource Manager rozwiązania (ARM) i nie powinno być modyfikowane.

Krok 1: Pobierz poświadczenia API systemu źródłowego

Postępuj zgodnie z instrukcjami systemu źródłowego, aby uzyskać poświadczenia interfejsu API / klucze autoryzacji / tokeny. Skopiuj i wklej je do pliku tekstowego na później.

Szczegółowe informacje na temat potrzebnych poświadczeń oraz linki do instrukcji dotyczących ich znajdowania lub tworzenia można znaleźć na stronie łącznika danych w portalu i w sekcji dotyczącej usługi na stronie referencyjnej łączników danych Microsoft Sentinel.

Może być również konieczne skonfigurowanie rejestrowania lub innych ustawień w systemie źródłowym. Instrukcje konfiguracyjne znajdziesz na stronie data connector w portalu oraz sekcji dotyczącej twojej usługi na stronie referencyjnej Microsoft Sentinel data connectors.

Krok 2. Wdrażanie łącznika i skojarzonej aplikacji funkcji Azure

Wybieranie opcji wdrożenia

Metoda wdrożenia szablonu ARM umożliwia automatyczne wdrożenie Twojego złącza opartego na Azure Function.

  1. W portalu Microsoft Sentinel wybierz pozycję Łączniki danych. Wybierz z listy łącznik oparty na Azure Functions, a następnie otwórz stronę łącznika.

  2. W obszarze Konfiguracja skopiujidentyfikator obszaru roboczego Microsoft Sentinel i klucz podstawowy i wklej je na bok.

  3. Wybierz pozycję Wdróż na platformę Azure. (Może być konieczne przewinięcie w dół w celu znalezienia przycisku).

  4. Zostanie wyświetlony ekran Wdrożenie niestandardowe.

    • Wybierz subskrypcję, grupę zasobów i region , w którym chcesz wdrożyć aplikację funkcji.

    • Wprowadź swoje dane API / klucze autoryzacyjne / tokeny, które zapisałeś w Pobierz dane API systemu źródłowego.

    • Wprowadź identyfikator obszaru roboczego Microsoft Sentinel i klucz obszaru roboczego (klucz podstawowy), które zostały skopiowane i odłożone na bok.

      Uwaga

      Jeśli używasz wpisów tajnych usługi Azure Key Vault dla którejkolwiek z powyższych wartości, użyj schematu @Microsoft.KeyVault(SecretUri={Security Identifier}) zamiast wartości w postaci ciągu. Aby uzyskać więcej informacji, zobacz artykuł Używanie odwołań usługi Key Vault dla usługi Azure App Service i usługi Azure Functions.

    • Wypełnij pozostałe pola w formularzu na ekranie Wdrożenie niestandardowe. Zobacz stronę swojego łącznika danych w portalu lub sekcję dotyczącą Twojej usługi na stronie referencyjnej łączników danych Microsoft Sentinel.

    • Wybierz Przejrzyj + utwórz. Po zakończeniu walidacji wybierz pozycję Utwórz.

Znajdowanie danych

Po pomyślnym ustanowieniu połączenia dane są wyświetlane w Logs w sekcji CustomLogs, w tabelach wymienionych w sekcji dotyczącej Twojej usługi na stronie Informacje referencyjne o łącznikach danych Microsoft Sentinel.

Aby wykonywać zapytania dotyczące danych, wprowadź jedną z nazw tabel wymienionych dla usługi na stronie referencyjnej łączników danych Microsoft Sentinel — lub odpowiedniego aliasu funkcji Kusto — w oknie zapytania.

Zobacz kartę Następne kroki na stronie łącznika, aby zapoznać się z przydatnymi przykładowymi zapytaniami.

Weryfikowanie łączności

Wyświetlenie dzienników w usłudze Log Analytics może potrwać do 20 minut.

W tym dokumencie przedstawiono sposób łączenia Microsoft Sentinel ze źródłem danych przy użyciu łączników opartych na Azure Functions. Więcej informacji na temat widoczności, wykrywania zagrożeń i monitorowania Microsoft Sentinel można znaleźć w następujących artykułach: