Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Aby rozwiązanie Microsoft Sentinel dla aplikacji SAP działało poprawnie, należy najpierw pobrać dane SAP do Microsoft Sentinel. Zrób to, łącząc bezagentowy konektor danych Microsoft Sentinel dla SAP.
Przed wykonaniem czynności opisanych w tym artykule upewnij się, że zostały wykonane wcześniejsze kroki wdrażania: instalowanie rozwiązania SAP w obszarze roboczym i przygotowywanie systemu SAP. Aby uzyskać pełną listę wymagań wstępnych, zobacz sekcję Wymagania wstępne .
Zawartość tego artykułu jest odpowiednia dla twojego zespołu bezpieczeństwa.
Wymagania wstępne
Przed połączeniem systemu SAP z Microsoft Sentinel:
Upewnij się, że zostały spełnione wszystkie wymagania wstępne dotyczące wdrożenia. Aby uzyskać więcej informacji, zobacz Wymagania wstępne dotyczące wdrażania rozwiązania Microsoft Sentinel dla aplikacji SAP.
Important
Potrzebujesz roli Entra ID Application Developer lub wyższej, aby skutecznie wdrożyć odpowiednie zasoby Azure. Jeśli nie masz tego uprawnienia, skontaktuj się z współpracownikiem, który ma uprawnienia do ukończenia procesu. Aby uzyskać pełną procedurę, zobacz sekcję Łączenie łącznika danych bez agenta .
Upewnij się, że masz rozwiązanie Microsoft Sentinel dla aplikacji SAPwdrożonych w obszarze roboczym Microsoft Sentinel. Aby uzyskać więcej informacji, zobacz Wdrażanie rozwiązania Microsoft Sentinel dla aplikacji SAP
Upewnij się, że system SAP jest w pełni przygotowany. Aby uzyskać więcej informacji, zobacz Przygotowanie systemu SAP do rozwiązania Microsoft Sentinel.
Obejrzyj wideo dołączania łącznika
Skorzystaj z filmu wdrożeniowego, aby wesprzeć wdrożenie i konfigurację bezagentowego łącznika danych rozwiązania Microsoft Sentinel Solution for SAP, opisanego w tej dokumentacji.
Łączenie łącznika danych bez agenta
W Microsoft Sentinel przejdź do strony Konfiguracja > Łączniki danych i znajdź łącznik danych Microsoft Sentinel dla SAP — bezagentowy.
W obszarze Konfiguracja rozwiń krok 1. Wyzwól automatyczne wdrażanie wymaganych zasobów platformy Azure/ inżyniera SOC i wybierz pozycję Wdróż wymagane zasoby platformy Azure.
Important
Jeśli nie masz roli dewelopera aplikacji entra ID lub nowszej i wybierzesz pozycję Wdróż wymagane zasoby platformy Azure, zostanie wyświetlony komunikat o błędzie, na przykład: "Wdróż wymagane zasoby platformy Azure" (błędy mogą się różnić). Oznacza to, że utworzono regułę zbierania danych (DCR) i punkt końcowy zbierania danych (DCE), ale musisz upewnić się, że rejestracja aplikacji Entra ID jest autoryzowana. Kontynuuj konfigurowanie prawidłowej autoryzacji.
Uwaga / Notatka
Podczas wdrażania wymaganych zasobów Azure dla rozwiązania Microsoft Sentinel dla aplikacji SAP (bez agenta) ukończenie operacji dostawcy zasobów przez Azure Resource Manager (ARM) może potrwać do 45 sekund. W tym czasie wdrożenie może wydawać się opóźnione. To zachowanie jest oczekiwane. Przed ponowieniem próby lub ponownym wdrożeniem zaczekaj na zakończenie operacji.
Wykonaj jedną z następujących czynności:
- Jeśli masz rolę dewelopera aplikacji Entra ID lub nowszą, przejdź do następnego kroku.
- Jeśli nie masz roli dewelopera aplikacji Entra ID lub nowszej:
- Udostępnij identyfikator DCR administratorowi identyfikatora Entra lub współpracownikowi z wymaganymi uprawnieniami.
- Upewnij się, że rola Publikujący metryki monitoringu jest przypisana na DCR z przypisaniem zasadniczego zadania usługi, dzięki identyfikatorowi klienta z rejestracji aplikacji Entra ID.
- Pobierz identyfikator klienta i klucz tajny klienta z rejestracji aplikacji Entra ID, aby użyć ich do autoryzacji w DCR. Administrator SAP używa identyfikatora klienta i sekretnych danych klienta do publikowania w DCR.
Przewiń w dół i wybierz pozycję Dodaj klienta SAP.
W panelu bocznym Połącz się z klientem SAP wprowadź następujące szczegóły:
Pole Description Nazwa docelowa RFC Nazwa miejsca docelowego RFC pobrana z miejsca docelowego BTP. Identyfikator klienta bez agenta SAP Wartość clientid pobrana z pliku JSON klucza usługi Process Integration Runtime. Tajny klucz klienta SAP bez agenta Wartość clientsecret pobrana z pliku JSON klucza usługi Process Integration Runtime. Adres URL serwera autoryzacji Wartość tokenurl pobrana z pliku JSON klucza usługi Process Integration Runtime. Przykład: https://your-tenant.authentication.region.hana.ondemand.com/oauth/tokenPunkt końcowy pakietu integracyjnego Wartość adresu URL pobrana z pliku JSON klucza usługi Process Integration Runtime. Przykład: https://your-tenant.it-account-rt.cfapps.region.hana.ondemand.comWybierz Połącz.
Important
Może wystąpić pewien czas oczekiwania na połączenie początkowe. Aby uzyskać więcej informacji, zobacz Weryfikowanie łącznika bez kodu.
Masowe wdrażanie systemów SAP na dużą skalę
Zaleca się dołączanie systemów SAP do rozwiązania Sentinel dla aplikacji SAP na dużą skalę, przy użyciu podejść opartych na API i CLI. Rozpocznij pracę z narzędziami SAP Integration Suite dla Microsoft Sentinel.
Zmienianie tajemnicy klienta BTP
Zalecamy okresową rotację tajnych kluczy klienta subkonta BTP używanych przez łącznik danych. Aby uzyskać zautomatyzowane podejście oparte na platformie, zobacz nasze automatyczne odnawianie certyfikatu magazynu zaufania SAP BTP za pomocą usługi Azure Key Vault lub jak przestać myśleć o datach wygaśnięcia raz i na wszystkie (blog SAP).
Narzędzia SAP Integration Suite dla Microsoft Sentinel prezentują automatyczny proces aktualizacji istniejącego łącznika danych przy użyciu nowego klucza tajnego.
Dostosowywanie zachowania łącznika danych (opcjonalnie)
Jeśli masz łącznik danych bez agenta SAP dla Microsoft Sentinel, możesz użyć pakietu SAP Integration Suite, aby dostosować sposób, w jaki łącznik danych bez agenta pozyskuje dane z systemu SAP do Microsoft Sentinel.
Ta procedura jest istotna tylko wtedy, gdy chcesz dostosować zachowanie łącznika danych bez agenta SAP. Pomiń tę procedurę, jeśli jesteś zadowolony z domyślnej funkcjonalności. Jeśli na przykład używasz bazy danych Sybase, zalecamy wyłączenie zbierania dzienników Change Docs w przepływie integracyjnym SAP Integration Suite przez skonfigurowanie parametru collect-changedocs-logs. Ze względu na problemy z wydajnością bazy danych importowanie logów Change Docs z systemu Sybase nie jest obsługiwane.
Tip
Zobacz ten blog , aby uzyskać więcej informacji na temat konsekwencji zastąpienia wartości domyślnych.
Wymagania wstępne dotyczące dostosowywania zachowania łącznika danych
Przed dostosowaniem zachowania łącznika danych upewnij się, że zostały spełnione następujące wymagania wstępne:
- Musisz mieć dostęp do pakietu SAP Integration Suite z uprawnieniami do tworzenia i edytowania mapowań wartości.
- Oddzielny pakiet integracji SAP, istniejący lub nowy, przeznaczony do hostowania artefaktu mapowania wartości. Pakiet integracyjny Microsoft Sentinel dla SAP, zainstalowany z witryny Marketplace, działa w trybie wyłącznie konfiguracji, dlatego nie można go tam dodać.
Tworzenie artefaktu mapowania wartości i dostosowywanie ustawień
Utwórz artefakt mapowania wartości w dzierżawcy SAP Integration Suite i dodaj tylko parametry, które chcesz nadpisać. Dowolny parametr, którego nie definiujesz, zachowuje wartość domyślną.
Masz dwie opcje, aby przygotować artefakt:
Opcja 1 (zalecane): zaimportuj wstępnie utworzoną mapę wartości klucza z Microsoft Sentinel dla repozytorium społeczności SAP. Repozytorium dostarcza wstępnie wypełnioną strategię dostosowywania modułu zbierającego dane (mapa wartości klucza) na potrzeby dostosowywania. Pobierz najnowszy pakiet podstawowy ze strony wydań i zaimportuj go do dzierżawy pakietu SAP Integration Suite. Następnie przejdź do poniższych kroków dostosowywania.
Tip
Repozytorium społeczności Microsoft Sentinel dla SAP zawiera również inne scenariusze integracji udostępniane przez firmę Microsoft, które można zastosować wraz z bezagentowym łącznikiem danych, takie jak SAP Ariba, SAP S/4HANA Cloud public edition (GROW), SAP User block i SAP Table Reader. Przejrzyj folder integration-artifacts, aby znaleźć pełną i aktualną listę. Wkład społeczności jest mile widziany.
Opcja 2. Utwórz artefakt ręcznie. W dedykowanym pakiecie utwórz nowy artefakt Value Mapping. Aby uzyskać więcej informacji, zobacz dokumentację oprogramowania SAP dotyczącą tworzenia mapowania wartości.
Po utworzeniu artefaktu mapowania wartości dostosuj go i aktywuj:
Dodaj wpisy, które dostosowują zachowanie łącznika danych. Użyj jednego z następujących podejść:
- Aby dostosować ustawienia we wszystkich systemach SAP, dodaj mapowania wartości w ramach globalnej agencji mapowania dwukierunkowego, używając nazwy parametru jako klucza źródłowego i wartości zastępującej jako wartości docelowej.
-
Aby dostosować ustawienia dla określonych systemów SAP, utwórz oddzielną dwukierunkową agencję mapowania dla każdego systemu SAP. Nadaj każdemu obiektowi docelowemu nazwę dokładnie odpowiadającą nazwie obiektu docelowego RFC, który chcesz dostosować (na przykład
myRfc, key, myRfc, value), i dodaj wpisy parametrów pod tym obiektem docelowym.
Aby uzyskać więcej informacji, zobacz dokumentację oprogramowania SAP dotyczącą konfigurowania mapowań wartości.
Zapisz i wdróż artefakt mapowania wartości, aby aktywować zaktualizowane ustawienia.
Skorzystaj z poniższej tabeli jako wskazówki dotyczącej tego, co należy wprowadzić w artefakcie mapowania wartości. Dodaj tylko wiersze dla parametrów, które chcesz zastąpić:
| Pole artefaktu mapowania wartości | Co należy wprowadzić |
|---|---|
| Agencja (źródło i cel) |
global dla wszystkich systemów SAP lub nazwy docelowej RFC (na przykład myRfc), aby określić zakres przesłonięcia do określonego systemu SAP. |
| Identyfikator (źródłowy i docelowy) |
key jako identyfikator źródłowy i value jako identyfikator docelowy. |
| Wartość źródła | Nazwa parametru z tabeli parametrów dostosowywalnych (na przykład collect-changedocs-logs). |
| Wartość docelowa | Wartość zastąpienia dla tego parametru (na przykład false). |
W poniższej tabeli wymieniono parametry, które można dostosować dla łącznika danych bez agenta SAP dla usługi Microsoft Sentinel:
Ogólne ustawienia kolekcji
Następujące parametry kontrolują ogólne zachowanie zbierania danych dla łącznika bez agenta.
| Parameter | Description | Dozwolone wartości | Wartość domyślna |
|---|---|---|---|
| changedocs-object-classes | Lista klas obiektów pozyskanych z dzienników witryny Change Docs. | Rozdzielana przecinkami lista klas obiektów | BANK, CLEARING, IBAN, IDENTITY, KERBEROS, OA2_CLIENT, PCA_BLOCK, PCA_MASTER, PFCG, SECM, SU_USOBT_C, SECURITY_POLICY, STATUS, SU22_USOBT, SU22_USOBX, SUSR_PROF, SU_USOBX_C, USER_CUA |
| zbieraj-dzienniki-kontroli | Określa, czy dane dziennika inspekcji są ładowane do tabeli ABAPAuditLog, czy nie. |
true: pozyskiwane false: Nie pobrano |
true |
| collect-changedocs-logs | Określa, czy dzienniki Change Docs są importowane do tabeli ABAPChangeDocsLog. |
true: pozyskiwane false: Nie pobrano |
true |
| wymuś-dziennik-audytu-do-odczytu-z-wszystkich-klientów | Określa, czy dziennik inspekcji jest odczytywany przez wszystkich klientów. |
true: Odczyt ze wszystkich klientów false: Nie odczytano ze wszystkich klientów |
False |
| ingestion-cycle-days | Czas w dniach potrzebny na zaimportowanie pełnego zestawu głównych danych użytkowników, w tym wszystkich ról i użytkowników. Ten parametr nie ma wpływu na przetwarzanie zmian w danych głównych użytkownika. | Liczba całkowita, od 1-14 | 7 |
| collect-user-master-data-users | Określa, czy dane szczegółowe użytkownika są importowane do tabel ABAPUserDetails, czy nie. |
true: zaimportowano, false: nie zaimportowano | true |
| collect-user-master-data-roles | Określa, czy dane autoryzacji ról są importowane do tabel ABAPAuthorizationDetails, czy nie. |
true: zaimportowano, false: nie zaimportowano | true |
| wykluczeni-użytkownicy-audytu | Użytkownicy SAP wykluczeni z wyboru dziennika audytu. Często używane do równoważenia wolumenu logów użytkownika generowanego przez gadatliwe zadania wsadowe względem korzyści z ochrony przed zagrożeniami. | Lista nazw użytkowników oddzielonych przecinkami | |
| przesunięcie czasowe w sekundach | Określa przesunięcie w sekundach dla czasu rozpoczęcia i zakończenia okna zbierania danych. Użyj tego parametru, aby opóźnić zbieranie danych o skonfigurowaną liczbę sekund. | Liczba całkowita z zakresu od 1- do 600 | 60 |
Parametry dziennika inspekcji
Następujące parametry kontrolują zachowanie zbierania dzienników inspekcji.
| Parameter | Description | Dozwolone wartości | Wartość domyślna |
|---|---|---|---|
| wymuś-dziennik-audytu-do-odczytu-z-wszystkich-klientów | Określa, czy dziennik inspekcji jest odczytywany przez wszystkich klientów. | true: Odczyt ze wszystkich klientów, false: Brak odczytu ze wszystkich klientów | False |
| force-sal-filesystem | Umożliwia optymalizację tylko systemu plików dla dziennika audytu zabezpieczeń. Gdy ustawiono wartość true, łącznik używa zarówno ID_FILESYSTEM_SEL_ONLY, jak i ID_FILE_SEL_SIMPLE do pobierania. |
true: Włączone, fałszywe: Wyłączone | False |
| maksymalna liczba wierszy | Działa jako zabezpieczenie ograniczające liczbę rekordów dziennika inspekcji przetworzonych w jednym oknie zbierania danych. Ten parametr nie ma już zastosowania do kolekcji Change Docs. | Liczba całkowita, między 1-10000000 | 150000 |
Zmień parametry dokumentów
Poniższe parametry sterują zbieraniem dzienników Change Docs.
| Parameter | Description | Dozwolone wartości | Wartość domyślna |
|---|---|---|---|
| changedocs-object-classes | Lista klas obiektów pozyskanych z dzienników witryny Change Docs. | Rozdzielana przecinkami lista klas obiektów | BANK, CLEARING, IBAN, IDENTITY, KERBEROS, OA2_CLIENT, PCA_BLOCK, PCA_MASTER, PFCG, SECM, SU_USOBT_C, SECURITY_POLICY, STATUS, SU22_USOBT, SU22_USOBX, SUSR_PROF, SU_USOBX_C, USER_CUA |
| max-changedocs-headers | Działa jako zabezpieczenie ograniczające liczbę rekordów nagłówka Usługi Change Docs (rekordów CDHDR) przetwarzanych w jednym oknie zbierania danych. Użyj tego parametru, aby zmniejszyć czas wykonywania i obciążenie pamięci podczas nagłych wzrostów liczby nagłówków. | Liczba całkowita, między 1-10000000 | 1000 |
| max-changedocs-details | Pełni funkcję zabezpieczenia ograniczającego liczbę rekordów szczegółowych Change Docs (rekordów CDPOS) przetwarzanych w ramach jednego okna zbierania danych. Użyj tego parametru, aby dostroić przepływność i użycie pamięci. | Liczba całkowita, między 1-10000000 | 10000 |
| change-docs-batch-size | Liczba rekordów nagłówków dokumentów zmian używanych przy każdym wywołaniu pobierania szczegółów. Zmniejsz tę wartość w przypadku przekroczenia limitu czasu wywołań RFC. | Liczba całkowita, między 1-1000 | 1000 |
Parametry szczegółów użytkownika
Poniższe parametry kontrolują zbieranie szczegółów użytkownika.
| Parameter | Description | Dozwolone wartości | Wartość domyślna |
|---|---|---|---|
| maksymalna liczba użytkowników | Stanowi zabezpieczenie ograniczające liczbę unikalnych użytkowników przetworzonych w jednym cyklu zbierania danych. | Liczba całkowita, między 1-10000000 | 125 |
| rozmiar partii użytkownika | Liczba użytkowników przetwarzanych w każdej partii podczas pobierania danych aktywnych użytkowników. Zmniejsz tę wartość w przypadku przekroczenia limitu czasu wywołań RFC. | Liczba całkowita, między 1-1000 | 125 |
| role-profiles-max | Określa maksymalną łączną liczbę profilów i ról, które mogą być emitowane dla użytkownika, zanim łącznik napisze znacznik obcinania symbolu wieloznacznego zamiast pełnej listy. | Liczba całkowita z zakresu od 1-do 10000 | 1000 |
| role-profiles-batch-size | Liczba profilów lub ról zapisanych w wierszu danych wyjściowych. Użytkownicy z większą ilością profilów lub ról niż ta wartość są podzieleni na wiele wierszy. | Liczba całkowita, między 1-1000 | 14 |
Parametry autoryzacji roli
Następujące parametry kontrolują zbieranie danych autoryzacji roli.
| Parameter | Description | Dozwolone wartości | Wartość domyślna |
|---|---|---|---|
| maksymalna liczba ról | Działa jako mechanizm zabezpieczający, który ogranicza liczbę ról przetwarzanych w jednym cyklu zbierania. | Liczba całkowita, między 1-10000000 | 50 |
| max-roles-authz-overall | Działa jako zabezpieczenie, które ogranicza łączną liczbę rekordów autoryzacji dla ról pobieranych dla wszystkich ról podczas jednego cyklu zbierania. | Liczba całkowita, między 1-10000000 | 25000 |
| max-roles-authz-individual | Działa jako zabezpieczenie ograniczające liczbę rekordów autoryzacji pobranych dla danej roli. Role, które przekraczają ten limit, są pomijane. | Liczba całkowita, między 1-10000000 | 5000 |
| role-authz-batch-size | Liczba rekordów pobieranych w każdej partii podczas pobierania danych autoryzacji ról. Zmniejsz tę wartość w przypadku przekroczenia limitu czasu wywołań RFC. | Liczba całkowita, między 1-1000 | 100 |
Sposób przycinania zabezpieczeń
Po osiągnięciu dowolnego limitu do danych wyjściowych jest zapisywany rekord znacznika z opisowym komunikatem wskazującym, który limit został osiągnięty, rzeczywistą liczbę rekordów i przedział czasu zbierania. Te dwa limity generują odrębne znaczniki (TRUNCATED_HEADERS i TRUNCATED_DETAILS), dzięki czemu można je odróżnić w Sentinel.
Sprawdzanie łączności i kondycji
Po wdrożeniu złącza danych SAP sprawdź jego stan i łączność. Aby uzyskać więcej informacji, zobacz Monitorowanie kondycji i roli systemów SAP.
Po wdrożeniu łącznika przejdź do konfigurowania rozwiązania Microsoft Sentinel dla zawartości aplikacji SAP. W szczególności konfigurowanie szczegółów na listach obserwowanych jest istotnym krokiem w celu włączenia wykrywania i ochrony przed zagrożeniami.