Migracja do bezagentowego złącza danych SAP Microsoft Sentinel

Skorzystaj z tego przewodnika, aby przejść z konteneryzowanego agenta SAP do bezagentowego złącza danych dla rozwiązania Microsoft Sentinel dla aplikacji SAP.

Konteneryzowany agent łączący dane dla SAP został wycofany 14 września 2026 roku i jest nieobsługiwany oraz nieutrzymywany. Istniejący agenci zgodni z TLS mogą nadal wysyłać logi przez wycofane API HTTP Data Collector. 14 października 2026 roku zdjęcia kontenerów zostaną usunięte, co uniemożliwi nowe pully, instalację, ponowne rozmieszczenie, skalowanie, wymianę oraz odbudowę po awarii. Klienci muszą przejść na obsługiwany bezagentowy łącznik SAP. Klienci korzystający z bezagentowego złącza danych nie są tym dotknięci.

Dlaczego warto przejść do łącznika danych bez agenta?

Złącze bezagentowe oferuje następujące zalety:

  • Uproszczone wdrażanie bez konieczności instalacji w SAP NetWeaver.
  • Zmniejszone koszty utrzymania bez zarządzania kontenerami i standardowych aktualizacji SAP.
  • Architektura odporna na przyszłość oparta na SAP Integration Suite i SAP Cloud Connector.
  • Lepsza skalowalność.

Proces migracji polega na wdrożeniu złącza bezagentowego obok istniejącego agenta kontenerowego, weryfikacji pobierania logów z tego złącza, a następnie dezaktywacji agenta konteneryzowanego.

Istniejące reguły analityczne, skoroszyty i podręczniki w rozwiązaniu Microsoft Sentinel dla aplikacji SAP nadal działają dzięki bezagentowemu złączu danych. Ulepszenia funkcji KQL wspierają obie metody pobierania danych obok siebie. Funkcje wykorzystują operator sumy rozmytej do łączenia danych z obu źródeł, gdy są dostępne.

Ścieżka migracji

Tworzenie nowych agentów kontenerowych jest wyłączone. Korzystaj z bezagentowego złącza danych przy wdrażaniu nowych systemów SAP i jak najszybciej migruj istniejących agentów kontenerowych. Ukończ migrację, zanim obrazy kontenerów zostaną usunięte 14 października 2026 r.

  1. Ocena: Przejrzyj istniejące wdrożenie konteneryzowanego agenta SAP, aby zidentyfikować monitorowane systemy SAP, zebrane typy dzienników i wszelkie konfiguracje niestandardowe.
  2. Przegląd: Porównaj opcje konfiguracji i możliwości agenta konteneryzowanego oraz złącza danych bezagentowych.
  3. Wdrożenie: Skonfiguruj bezagentowe złącze danych, stosując się do rozwiązania Microsoft Sentinel dla aplikacji SAP.
  4. Weryfikacja: Potwierdź, że wszystkie wymagane tabele i typy logów SAP są poprawnie zbierane z Twoich systemów SAP przez bezagentowy konektor danych. Użyj zapytań KQL, aby zweryfikować pobieranie logów.
    let startTime = ago(1h);
    let endTime = now();
    ABAPAuditLog
    | where TimeGenerated between (startTime .. endTime)
    | summarize Count = count() by SourceSystem, bin(TimeGenerated, 5m)
    | order by TimeGenerated desc
    
  5. Monitor: Uruchom równolegle zarówno konteneryzowanego agenta, jak i bezagentowe złącze danych przez określony czas, aby zapewnić stabilne i pełne gromadzenie dzienników. Potwierdź, że reguły analityczne, zeszyty robocze, zapytania poszukiwawcze i playbooki zwracają oczekiwane wyniki z logami pobieranymi przez łącznik bezagentowy.
  6. Wycofanie: Po zweryfikowaniu złącza danych bezagentowych, wyłącz kontenerowanego agenta SAP, stosując opcję Stop zbieranie danych SAP.

Wskazówka

Skorzystaj z playlisty filmów o migracji bez agenta, aby uzyskać najnowsze wskazówki i zapewnić sobie sprawne przejście.

Ważna

Sprawdź uprawnienia użytkownika i roli Sentinel w systemach SAP używanych z agentem konteneryzowanym. Łącznik danych bez agenta wymaga mniej, ale różnych autoryzacji w porównaniu do konteneryzowanego agenta SAP. Zapoznaj się z przewodnikiem konfiguracji , aby uzyskać szczegółowe informacje i przykład roli SAP, aby uzyskać minimalne autoryzacje.

Warning

Emerytura nie zmienia cen ani liczników rozliczeniowych. Jednak bezagentowe złącze danych wykorzystuje inne metody identyfikacji niż złącze danych uruchamiane w kontenerze. Przejrzyj wyłączenia z rozliczeń dla wybranych identyfikatorów SID SAP i skontaktuj się z opiekunem konta przed migracją.

Parzność funkcji

Łącznik danych bez agenta zapewnia wbudowaną parzystość funkcji z konteneryzowanym agentem SAP w najważniejszych przypadkach użycia dotyczących reguł analitycznych i skoroszytów. Aby uzyskać szczegółowe informacje, zobacz dokumentację zawartości .

Wszystkie reguły analityczne i podręczniki oparte na źródłach SAP wymienionych w tabeli pozostają funkcjonalne bez żadnych zmian.

Źródła te obejmują, ale nie ograniczają się do następujących dzienników:

  • Dziennik Audytu Bezpieczeństwa (ABAPAuditLog_CL vs. ABAPAuditLog)

  • Dziennik zmian dokumentów (ABAPChangeDocsLog_CL vs. ABAPChangeDocsLog)

  • Szczegóły użytkownika i jego uprawnień (wiele tabel ABAPUser vs. ABAPUserDetails i ABAPAuthorizationDetails)

Zakres rozwiązania można rozszerzyć za pomocą wzorców rozszerzeń dostępnych dla łącznika danych bez agenta. Listy obserwowanych i podręczniki pozostają w pełni funkcjonalne bez żadnych zmian.

Prefiks "SAPCon" pochodził z reguł analitycznych usuniętych dla jasności.

Wykrycia dotyczące bazy danych SAP HANA lub poziomu systemu operacyjnego nie wchodzą w zakres porównania, ponieważ są obsługiwane przez własne łączniki w Microsoft Sentinel.

Uwaga / Notatka

Opcja wdrażania między obszarami roboczymi (instalowanie danych SAP i danych SOC w oddzielnych obszarach roboczych) nie jest już potrzebna w ujednoliconym obszarze roboczym w portalu Microsoft Defender i została usunięta z interfejsu portalu. Jeśli nadal potrzebujesz wdrożenia dzielonego, bazowe interfejsy API ARM nadal je obsługują — opcję usunięto jedynie z interfejsu użytkownika.

Następne kroki