Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
W tym artykule opisano sposób nawiązywania połączenia z Microsoft Sentinel przy użyciu połączeń ustawień diagnostycznych. Microsoft Sentinel bazuje na platformie Azure, aby zapewniać wbudowaną obsługę komunikacji między usługami na potrzeby pozyskiwania danych z wielu usług Azure i Microsoft 365, Amazon Web Services oraz różnych usług Windows Server. Istnieje kilka różnych metod, dzięki którym te połączenia oparte na ustawieniach diagnostycznych są tworzone.
W tym artykule przedstawiono informacje wspólne dla łączników danych Microsoft Sentinel korzystających z połączeń opartych na ustawieniach diagnostycznych. Niektóre konektory oparte na ustawieniach diagnostycznych są zarządzane za pomocą Azure Policy. W przypadku złączy opartych na ustawieniach diagnostycznych, które nie są zarządzane przez Azure Policy, użyj instrukcji w Connect poprzez osobny konektor oparty na ustawieniach diagnostycznych.
Uwaga
Aby uzyskać informacje o dostępności funkcji w chmurach dla instytucji rządowych USA, zobacz tabele Microsoft Sentinel w temacie Dostępność funkcji w chmurze dla klientów rządowych USA.
Wymagania wstępne
Aby pozyskiwać dane do Microsoft Sentinel przy użyciu autonomicznego łącznika opartego na ustawieniach diagnostycznych, musisz mieć uprawnienia do odczytu i zapisu w obszarze roboczym usługi Log Analytics włączonym dla Microsoft Sentinel.
Aby pozyskiwać dane do Microsoft Sentinel przy użyciu łączników opartych na ustawieniach diagnostycznych zarządzanych przez Azure Policy, musisz również mieć następujące wymagania wstępne:
Aby zastosować zasady przesyłania strumieniowego dzienników do zasobów za pomocą Azure Policy, musisz mieć rolę Właściciel dla zakresu przypisania zasad.
Następujące wymagania wstępne, w zależności od używanego łącznika:
Łącznik danych Licencjonowanie, koszty i inne informacje działanie Azure Ten łącznik używa teraz mechanizmu ustawień diagnostycznych. Jeśli używasz starszej metody, musisz odłączyć istniejące subskrypcje od starszej metody przed skonfigurowaniem nowego łącznika dziennika aktywności Azure.
1. Z menu nawigacji Microsoft Sentinel wybierz pozycję Łączniki danych. Wybierz z listy konektorów pozycję Azure Activity, a następnie kliknij przycisk Otwórz stronę konektora w prawym dolnym rogu.
2. Na karcie Instrukcje w sekcji Konfiguracja w kroku 1 przejrzyj listę istniejących subskrypcji połączonych ze starszą metodą i odłącz je wszystkie jednocześnie, klikając przycisk Rozłącz wszystko poniżej.
3. Kontynuuj konfigurowanie nowego łącznika, korzystając z instrukcji w temacie Nawiązywanie połączenia za pośrednictwem autonomicznego łącznika opartego na ustawieniach diagnostycznych.Azure ochrona przed atakami DDoS - Skonfigurowano plan ochrony Azure DDoS w warstwie Standardowej.
— Skonfigurowana sieć wirtualna z włączoną usługą Azure DDoS Standard
- Mogą być naliczane inne opłaty
— Stan łącznika danych Azure DDoS Protection zmienia się na Połączony tylko wtedy, gdy chronione zasoby są objęte atakiem DDoS.konto magazynu Azure Zasób konta magazynu danych (nadrzędny) zawiera inne zasoby (podrzędne) dla każdego typu magazynu danych: pliki, tabele, kolejki i obiekty blob.
Podczas konfigurowania diagnostyki dla konta magazynowego należy wybrać i skonfigurować:
— zasób konta nadrzędnego, który eksportuje metrykę Transakcja .
— Każdy z podrzędnych zasobów typu storage, eksportujący wszystkie dzienniki i metryki.
Zobaczysz tylko typy magazynu, dla których faktycznie zdefiniowano zasoby.
Nawiązywanie połączenia za pośrednictwem autonomicznego łącznika opartego na ustawieniach diagnostycznych
W tej procedurze opisano sposób nawiązywania połączenia z Microsoft Sentinel przy użyciu łączników danych korzystających z połączeń autonomicznych na podstawie ustawień diagnostycznych.
Z menu nawigacji Microsoft Sentinel wybierz pozycję Łączniki danych.
Wybierz typ zasobu z galerii łączników danych, a następnie wybierz pozycję Otwórz stronę łącznika w okienku podglądu.
W sekcji Konfiguracja na stronie łącznika wybierz link, aby otworzyć stronę konfiguracji zasobu.
Jeśli zostanie wyświetlona lista zasobów żądanego typu, wybierz link dla zasobu, którego dzienniki chcesz pozyskiwać.
Z menu nawigacji zasobów wybierz pozycję Ustawienia diagnostyczne.
Wybierz pozycję + Dodaj ustawienie diagnostyczne w dolnej części listy.
Na ekranie Ustawienia diagnostyczne wprowadź nazwę w polu Nazwa ustawień diagnostycznych .
Zaznacz pole wyboru Wyślij do usługi Log Analytics . Poniżej pola wyboru Wyślij do usługi Log Analytics są wyświetlane dwa nowe pola. Wybierz odpowiednią subskrypcję i obszar roboczy usługi Log Analytics (w którym znajduje się Microsoft Sentinel).
Zaznacz pola wyboru typów dzienników i metryk, które chcesz zebrać. Zapoznaj się z naszymi zalecanymi opcjami dla każdego typu zasobu w sekcji odpowiedniego łącznika na stronie dokumentacji łączników danych .
Wybierz pozycję Zapisz w górnej części ekranu.
Aby uzyskać więcej informacji, zobacz również Tworzenie ustawień diagnostycznych do wysyłania dzienników i metryk platformy Azure Monitor do różnych miejsc docelowych w dokumentacji usługi Azure Monitor.
Nawiązywanie połączenia za pośrednictwem łącznika opartego na ustawieniach diagnostycznych zarządzanego przez Azure Policy
W tej procedurze opisano sposób nawiązywania połączenia z Microsoft Sentinel przy użyciu łączników danych korzystających z połączeń opartych na ustawieniach diagnostycznych i zarządzanych przez Azure Policy.
Łączniki tego typu używają Azure Policy, aby zastosować pojedynczą konfigurację ustawień diagnostycznych do kolekcji zasobów jednego typu zdefiniowanych jako zakres. Typy dzienników pozyskane z danego typu zasobu są widoczne po lewej stronie strony łącznika dla tego zasobu w obszarze Typy danych.
Z menu nawigacji Microsoft Sentinel wybierz pozycję Łączniki danych.
Wybierz typ zasobu z galerii łączników danych, a następnie wybierz pozycję Otwórz stronę łącznika w okienku podglądu.
W sekcji Konfiguracja na stronie łącznika rozwiń wszystkie widoczne tam sekcje rozwijane i wybierz przycisk Uruchom kreatora przypisania zasad Azure Policy.
Otworzy się kreator przypisywania zasad, gotowy do utworzenia nowej zasady, z wstępnie wypełnioną nazwą zasady.
Na karcie Podstawy wybierz przycisk z trzema kropkami w obszarze Zakres , aby wybrać subskrypcję (i opcjonalnie grupę zasobów). Możesz również dodać opis.
Na karcie Parametry :
- Wyczyść pole wyboru Pokaż tylko parametry wymagające danych wejściowych .
- Jeśli widzisz pola Effect i Setting name, pozostaw je bez zmian.
- Wybierz obszar roboczy Microsoft Sentinel z listy rozwijanej Obszar roboczy usługi Log Analytics.
- Pozostałe pola listy rozwijanej reprezentują dostępne typy dzienników diagnostycznych. Pozostaw ustawione na True wszystkie typy dzienników, które chcesz importować.
Zasady zostaną zastosowane do zasobów dodanych w przyszłości. Aby również zastosować zasady do istniejących zasobów, wybierz kartę Korygowanie i zaznacz pole wyboru Utwórz zadanie korygowania .
Na karcie Przeglądanie i tworzenie kliknij pozycję Utwórz. Twoja zasada jest teraz przypisana do wybranego zakresu.
W przypadku tego typu łącznika danych wskaźniki stanu łączności (pasek kolorów w galerii łączników danych i ikony połączeń obok nazw typów danych) są wyświetlane jako połączone (zielone) tylko wtedy, gdy dane zostały pozyskane w pewnym momencie w ciągu ostatnich 14 dni. Po upływie 14 dni bez pozyskiwania danych łącznik jest wyświetlany jako odłączony. Gdy tylko znów zaczną napływać dane, powraca status połączono.
Dane dla każdego typu zasobu można znaleźć i wykonać względem nich zapytania, używając nazwy tabeli wyświetlanej w odpowiedniej sekcji łącznika na stronie dokumentacji łączników danych . Aby uzyskać więcej informacji, zobacz Create diagnostic settings to send Azure Monitor platform logs and metrics to different destinations (Tworzenie ustawień diagnostycznych w celu wysyłania dzienników i metryk platformy Azure Monitor do różnych miejsc docelowych) w dokumentacji Azure Monitor.
Zawartość pokrewna
Więcej informacji można znaleźć w następujących artykułach: