Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
W połączeniu z różnymi językami kodowania, takimi jak program PowerShell lub Python, można użyć Azure Functions, aby utworzyć łącznik bezserwerowy do punktów końcowych interfejsu API REST zgodnych źródeł danych. Aplikacje funkcji platformy Azure umożliwiają następnie połączenie usługi Microsoft Sentinel z interfejsem API REST źródła danych w celu pobierania dzienników.
W tym artykule opisano sposób konfigurowania Microsoft Sentinel do korzystania z aplikacji funkcji Azure. Może być również konieczne skonfigurowanie systemu źródłowego. Linki do informacji specyficznych dla dostawcy i produktu można znaleźć na stronie każdego łącznika danych w portalu lub w sekcji usługi na stronie referencyjnej łączników danych Microsoft Sentinel.
Uwaga
Po zaimportowaniu do usługi Microsoft Sentinel dane są przechowywane w lokalizacji geograficznej obszaru roboczego, w którym uruchomiono usługę Microsoft Sentinel.
W przypadku przechowywania długoterminowego możesz również przechowywać dane w typach dzienników, takich jak dzienniki pomocnicze. Aby uzyskać więcej informacji, zobacz Plany przechowywania dzienników w Microsoft Sentinel.
Użycie Azure Functions do pozyskiwania danych do Microsoft Sentinel może spowodować dodatkowe koszty pozyskiwania danych. Aby uzyskać więcej informacji, zobacz stronę cennika Azure Functions.
Wymagania wstępne
Upewnij się, że masz następujące uprawnienia i poświadczenia przed użyciem Azure Functions w celu nawiązania połączenia Microsoft Sentinel ze źródłem danych i ściągnięcia dzienników do Microsoft Sentinel:
Musisz mieć uprawnienia do odczytu i zapisu w obszarze roboczym Microsoft Sentinel.
Musisz mieć uprawnienia do odczytu udostępnionych kluczy dla obszaru roboczego. Dowiedz się więcej o kluczach obszaru roboczego.
Aby utworzyć aplikację funkcji, musisz mieć uprawnienia do odczytu i zapisu na Azure Functions. Więcej informacji można znaleźć w dokumentacji Azure Functions.
Potrzebne będą również poświadczenia dostępu do interfejsu API produktu — nazwa użytkownika i hasło, token, klucz lub inna kombinacja. Mogą być również potrzebne inne informacje interfejsu API, takie jak identyfikator URI punktu końcowego.
Aby uzyskać więcej informacji, zobacz dokumentację usługi, z którą nawiązujesz połączenie, oraz sekcję dotyczącą usługi na stronie referencyjnej łączników danych Microsoft Sentinel.
Zainstaluj rozwiązanie zawierające łącznik oparty na Azure Functions z centrum zawartości w Microsoft Sentinel. Aby uzyskać więcej informacji, zobacz Odnajdywanie zawartości Microsoft Sentinel out-of-the-box i zarządzanie nią.
Konfigurowanie i łączenie źródła danych
Postępuj zgodnie z tymi krokami, aby uzyskać dane uwierzytelniające API, wdrożyć konektor i skonfigurować powiązaną aplikację Azure Function.
Uwaga
W Azure Key Vault można bezpiecznie przechowywać klucze lub tokeny autoryzacji interfejsu API i obszaru roboczego. Azure Key Vault zapewnia bezpieczny mechanizm przechowywania i pobierania wartości kluczy. Aby uzyskać więcej informacji, zobacz artykuł Używanie odwołań usługi Key Vault dla usługi Azure App Service i usługi Azure Functions.
Niektóre łączniki danych zależą od analizatora opartego na funkcji Kusto , aby działały zgodnie z oczekiwaniami. Aby znaleźć linki do instrukcji tworzenia funkcji i aliasu Kusto, zobacz sekcję dla swojej usługi na stronie Informacje o łącznikach danych Microsoft Sentinel.
Konfiguracja środowiska uruchomieniowego Azure Functions
Uwaga
Łączniki Microsoft Sentinel korzystające z usługi Azure Functions zawierają wstępnie skompilowane zależności języka Python. Środowisko uruchomieniowe aplikacji funkcji Azure, w tym wersja Python, jest wstępnie skonfigurowane w szablonie Azure Resource Manager rozwiązania (ARM) i nie powinno być modyfikowane.
Krok 1: Pobierz poświadczenia API systemu źródłowego
Postępuj zgodnie z instrukcjami systemu źródłowego, aby uzyskać poświadczenia interfejsu API / klucze autoryzacji / tokeny. Skopiuj i wklej je do pliku tekstowego na później.
Szczegółowe informacje na temat potrzebnych poświadczeń oraz linki do instrukcji dotyczących ich znajdowania lub tworzenia można znaleźć na stronie łącznika danych w portalu i w sekcji dotyczącej usługi na stronie referencyjnej łączników danych Microsoft Sentinel.
Może być również konieczne skonfigurowanie rejestrowania lub innych ustawień w systemie źródłowym. Instrukcje konfiguracyjne znajdziesz na stronie data connector w portalu oraz sekcji dotyczącej twojej usługi na stronie referencyjnej Microsoft Sentinel data connectors.
Krok 2. Wdrażanie łącznika i skojarzonej aplikacji funkcji Azure
Wybieranie opcji wdrożenia
- szablon Azure Resource Manager (ARM)
- Ręczne wdrażanie za pomocą programu PowerShell
- Ręczne wdrażanie za pomocą języka Python
Metoda wdrożenia szablonu ARM umożliwia automatyczne wdrożenie Twojego złącza opartego na Azure Function.
W portalu Microsoft Sentinel wybierz pozycję Łączniki danych. Wybierz z listy łącznik oparty na Azure Functions, a następnie otwórz stronę łącznika.
W obszarze Konfiguracja skopiujidentyfikator obszaru roboczego Microsoft Sentinel i klucz podstawowy i wklej je na bok.
Wybierz pozycję Wdróż na platformę Azure. (Może być konieczne przewinięcie w dół w celu znalezienia przycisku).
Zostanie wyświetlony ekran Wdrożenie niestandardowe.
Wybierz subskrypcję, grupę zasobów i region , w którym chcesz wdrożyć aplikację funkcji.
Wprowadź swoje dane API / klucze autoryzacyjne / tokeny, które zapisałeś w Pobierz dane API systemu źródłowego.
Wprowadź identyfikator obszaru roboczego Microsoft Sentinel i klucz obszaru roboczego (klucz podstawowy), które zostały skopiowane i odłożone na bok.
Uwaga
Jeśli używasz wpisów tajnych usługi Azure Key Vault dla którejkolwiek z powyższych wartości, użyj schematu
@Microsoft.KeyVault(SecretUri={Security Identifier})zamiast wartości w postaci ciągu. Aby uzyskać więcej informacji, zobacz artykuł Używanie odwołań usługi Key Vault dla usługi Azure App Service i usługi Azure Functions.Wypełnij pozostałe pola w formularzu na ekranie Wdrożenie niestandardowe. Zobacz stronę swojego łącznika danych w portalu lub sekcję dotyczącą Twojej usługi na stronie referencyjnej łączników danych Microsoft Sentinel.
Wybierz Przejrzyj + utwórz. Po zakończeniu walidacji wybierz pozycję Utwórz.
Znajdowanie danych
Po pomyślnym ustanowieniu połączenia dane są wyświetlane w Logs w sekcji CustomLogs, w tabelach wymienionych w sekcji dotyczącej Twojej usługi na stronie Informacje referencyjne o łącznikach danych Microsoft Sentinel.
Aby wykonywać zapytania dotyczące danych, wprowadź jedną z nazw tabel wymienionych dla usługi na stronie referencyjnej łączników danych Microsoft Sentinel — lub odpowiedniego aliasu funkcji Kusto — w oknie zapytania.
Zobacz kartę Następne kroki na stronie łącznika, aby zapoznać się z przydatnymi przykładowymi zapytaniami.
Weryfikowanie łączności
Wyświetlenie dzienników w usłudze Log Analytics może potrwać do 20 minut.
Treści powiązane
W tym dokumencie przedstawiono sposób łączenia Microsoft Sentinel ze źródłem danych przy użyciu łączników opartych na Azure Functions. Więcej informacji na temat widoczności, wykrywania zagrożeń i monitorowania Microsoft Sentinel można znaleźć w następujących artykułach:
- Dowiedz się, jak uzyskać wgląd w dane i potencjalne zagrożenia.
- Wprowadzenie do wykrywania zagrożeń za pomocą Microsoft Sentinel.
- Używaj skoroszytów do monitorowania danych.