Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Federacja danych w Microsoft Sentinel umożliwia bezproblemowe wykonywanie zapytań o wiele zewnętrznych źródeł danych z poziomu środowiska Microsoft Sentinel data lake. Dzięki federacji źródeł danych, takich jak Azure Databricks, Azure Data Lake Storage (ADLS) Gen 2 i Microsoft Fabric, organizacje mogą ulepszyć analizę zabezpieczeń i szczegółowe informacje operacyjne bez przenoszenia lub duplikowania danych.
Co to jest federacja danych?
Federacja danych umożliwia wykonywanie zapytań do zewnętrznych źródeł danych bezpośrednio z jeziora danych Microsoft Sentinel przy użyciu języka Kusto Query Language (KQL) lub notesów Jupyter z użyciem rozszerzenia Microsoft Sentinel dla programu Visual Studio Code. Zamiast importować dane do Sentinel federacja tworzy połączenia z zewnętrznymi magazynami danych, umożliwiając:
- Ujednolicona analiza: wykonywanie zapytań dotyczących źródeł federacyjnych wraz z natywnymi Microsoft Sentinel tabelami usługi Data Lake.
- Zachowywanie kontroli ładu i zgodności: zachowaj bezpieczeństwo i zgodność danych, wykonując zapytania o dane bez ich przenoszenia.
- Rozszerzone szczegółowe informacje: łączenie danych zabezpieczeń z danymi biznesowymi, dziennikami lub innymi zestawami danych przechowywanymi w systemach zewnętrznych.
- Elastyczny dostęp do danych: dostęp do historycznych lub wyspecjalizowanych zestawów danych, które uzupełniają operacje zabezpieczeń.
Ważna
Federacja danych jest jednokierunkowa od Sentinel data lake do federacyjnego celu. Możesz wykonywać zapytania dotyczące źródła federacyjnego z usługi Data Lake, ale nie możesz uzyskać dostępu do usługi Data Lake ze źródła federacyjnego.
Dostępne źródła federacji
Dostępne są następujące źródła federacji:
| Źródło | Opis |
|---|---|
| Azure databricks | Połącz się z tabelami w Unity Catalog usługi Databricks i wysyłaj zapytania do danych w usłudze Sentinel. |
| Azure Data Lake Storage gen. 2 | Wysyłaj zapytania do danych przechowywanych na kontach magazynu ADLS Gen2 bezpośrednio z jeziora danych usługi Sentinel. |
| Microsoft Fabric | Połącz się z tabelami usługi Microsoft Fabric Lakehouse na potrzeby zintegrowanej analizy. |
Kluczowe pojęcia
Połączenia federacyjne
Połączenie federacyjne to skonfigurowane połączenie między usługą Sentinel data lake a zewnętrznym źródłem danych. Każde połączenie określa:
- Docelowe źródło danych (Databricks, ADLS Gen 2 lub Sieć szkieletowa).
- Poświadczenia uwierzytelniania przechowywane bezpiecznie w Azure Key Vault dla usług ADLS i Azure Databricks.
- Określone tabele do sfederowania.
Tabele sfederowane
Tabele federacyjne to tabele pochodzące z połączenia federacyjnego. Tabele sfederowane pojawiają się na stronie Table Management w jeziorze danych Sentinel i można je odpytywać tak samo jak tabele natywne. Nazwy tabel federacyjnych są zgodne ze wzorcem <tableName>_<connectorInstanceName>. Jeśli na przykład instancja łącznika ma nazwę ADLS01 i tworzysz federację z tabelą o nazwie widgets, nazwa sfederowanej tabeli to widgets_ADLS01.
Instancje konektorów
Każde skonfigurowane połączenie z zewnętrznym źródłem danych nazywa się wystąpieniem łącznika. Można utworzyć wiele instancji dla tego samego typu źródła federacji, z których każda łączy się z różnymi zasobami zewnętrznymi.
Wymagania wstępne
Przed skonfigurowaniem federacji danych upewnij się, że spełniasz następujące wymagania:
- Dołączanie do usługi Sentinel Data Lake: Twoja dzierżawa musi być dołączona do usługi Sentinel Data Lake. Aby uzyskać więcej informacji, zobacz Dołączanie do Microsoft Sentinel data lake.
- Dostępność publiczna: źródło zewnętrzne musi być publicznie dostępne. Prywatne punkty końcowe nie są obecnie obsługiwane.
- Format danych: zewnętrzne tabele źródłowe muszą być w formacie delta parquet.
- Nazwana jednostka usługi: w przypadku źródeł Azure Databricks i Azure Data Lake Storage Gen2 wymagana jest nazwana jednostka usługi z odpowiednimi uprawnieniami w źródle danych, z którym chcesz się połączyć.
- Azure Key Vault: Azure Key Vault do przechowywania wpisów tajnych uwierzytelniania dla jednostki usługi. Musisz skonfigurować uprawnienia dla tożsamości zarządzanej usługi Microsoft Sentinel, aby mogła odczytywać wpisy tajne z magazynu kluczy.
Jak działa federacja
- Skonfiguruj uwierzytelnianie: utwórz nazwę główną usługi i zapisz jej poświadczenia w Azure Key Vault.
- Utwórz połączenie federacyjne: użyj strony Łączniki danych w usłudze Microsoft Sentinel, aby utworzyć instancję łącznika dla wybranego źródła federacji danych.
- Wybierz tabele: wybierz tabele z zewnętrznego źródła, które chcesz sfederować.
- Wykonywanie zapytań względem danych federacyjnych: Użyj funkcji jeziora danych, takich jak zapytania KQL, Notebooks lub narzędzia MCP, aby uzyskać dostęp do tabel federacyjnych obok natywnych danych Sentinel.
Typowe scenariusze federacji danych
Federacja danych umożliwia dostęp do danych, które znajdują się poza usługą Data Lake. Jest to szczególnie przydatne w następujących scenariuszach:
Źródła danych, które są operacjonalizowane w wielu zespołach i systemach.
Wieloletnie dane historyczne, które mają być naturalnie wycofywane i których importowanie nie jest opłacalne.
Przepisy regionalne lub dotyczące zgodności, które ograniczają kopiowanie danych.
Dane, które nie są często używane i są kontekstowo istotne tylko w ograniczonych scenariuszach.
Zalety federacji danych
Ujednolicona analiza zabezpieczeń
Łączenie danych zdarzeń zabezpieczeń w Sentinel z kontekstem ze źródeł zewnętrznych, takich jak:
- Dane wyjściowe analizy z usługi Databricks
- Dzienniki historyczne przechowywane w usłudze ADLS Gen 2
- Dane aplikacji biznesowych z usługi Microsoft Fabric
Elastyczność operacyjna
- Uzyskiwanie dostępu do danych w granicach organizacji
- Integrowanie danych z różnych zespołów lub jednostek biznesowych
- Obsługa złożonych badań obejmujących wiele źródeł danych
Ograniczenia
- Źródła danych muszą być publicznie dostępne. Prywatne punkty końcowe nie są obsługiwane.
- W usłudze Azure Key Vault ustawienia sieciowe muszą być skonfigurowane jako Zezwalaj na dostęp publiczny ze wszystkich sieci, co jest ustawieniem domyślnym usługi Key Vault, podczas konfigurowania wystąpień połączeń z usługą ADLS lub Azure Databricks. Po zakończeniu tworzenia lub edytowania połączenia skojarzony Key Vault może mieć skonfigurowane inne ustawienie sieci.
- Połączenia federacyjne z usługą Microsoft Fabric obsługują lakehouse’y z włączonym schematem, w których dla obszarów roboczych nie włączono ochrony dostępu wychodzącego.
- Połączenia federacyjne z usługą Azure Databricks obsługują hybrydowy obszar roboczy; obszary robocze bezserwerowe nie są obsługiwane.
- Federacja danych jest tylko do odczytu; Nie można zapisać danych z powrotem do źródeł federacyjnych.
- Wydajność zapytań zależy od czasu odpowiedzi i woluminu danych źródła zewnętrznego.
- Połączenia federacyjne ze źródłem Fabric mogą obejmować maksymalnie 100 tabel w ramach wystąpienia połączenia.
- Możesz mieć maksymalnie 100 instancji łączników. Azure Databricks i ADLS korzystają z jednego wystąpienia łącznika dla każdego połączenia federacyjnego. Microsoft Fabric korzysta z jednego wystąpienia łącznika dla każdego schematu lakehouse w połączeniu federacyjnym.