Skonfiguruj łącznik usługi Azure Storage do przesyłania dzienników strumieniowo do Microsoft Sentinel

Konektor Azure Storage Blob upraszcza zbieranie dzienników z usługi Azure Storage. Umożliwia niezależnym dostawcom oprogramowania i użytkownikom tworzenie skalowalnych łączników na podstawie integracji usługi Azure Storage za pośrednictwem w pełni zarządzanej struktury łączników bez kodu (CCF).

W tym artykule podsumowano zasoby łącznika i przedstawiono kroki tworzenia i weryfikowania pierwszego łącznika usługi Azure Storage.

Wymagania wstępne

Przed rozpoczęciem upewnij się, że masz następujące elementy:

  • Konto usługi Azure Storage z włączoną hierarchiczną przestrzenią nazw (Azure Data Lake Storage Gen2) i kontenerem zawierającym pliki dziennika.
  • Obszar roboczy Microsoft Sentinel z rolą współautora Microsoft Sentinel lub wyższą do tworzenia łączników danych.
  • Uprawnienia roli Właściciel lub Współautor usługi Event Grid na koncie magazynowania do tworzenia tematów systemowych i subskrypcji usługi Event Grid.

Uwaga

Upewnij się, że dostawca zasobów Microsoft.EventGrid jest zarejestrowany w subskrypcji, która zawiera konto magazynu.

Omówienie zasobu łącznika

Łącznik Azure Storage Blob używa opartego na kolejce modelu wskaźników do obiektów blob do subskrybowania zdarzeń utworzenia obiektów blob na koncie magazynu danych. Subskrypcja tematu systemowego usługi Event Grid nasłuchuje zdarzeń tworzenia obiektów blob i przekazuje zdarzenia do kolejki usługi Azure Storage na podstawie konfigurowalnych kryteriów filtrowania. Wiele wystąpień łączników może pobierać dane z tego samego kontenera, przy jednoczesnym ograniczeniu zakresu plików na podstawie folderu i wzorca nazwy pliku. Możesz kontrolować filtrowanie przez portal lub szablon Azure Resource Manager (ARM) w konektorze, ustawiając wzorce prefiksów i sufiksów blobów.

Diagram przedstawiający architekturę łącznika Blob dla usługi Azure Storage, w tym zdarzenia utworzenia obiektu blob, usługę Event Grid, kolejkę usługi Storage Queue i przepływ pozyskiwania danych do usługi Microsoft Sentinel.

Łącznik Microsoft Sentinel:

  • Sonduje kolejkę usługi Azure Storage pod kątem komunikatów utworzonych przez obiekt blob.
  • Pobiera pliki z kontenera obiektów blob usługi Azure Storage na podstawie ścieżki podanej w komunikacie kolejki.
  • Usuwa komunikat kolejki po pomyślnym przekazaniu dalej.

Łącznik uwierzytelnia się względem konta Storage Account przy użyciu nazwy głównej usługi dostępnej dla aplikacji łącznika. Informacje o identyfikatorach aplikacji dla każdej chmury oraz o pełnym schemacie szablonu można znaleźć w dokumentacji referencyjnej interfejsu API łączników Blob usługi Azure Storage. Użyj automatyzacji szablonu ARM, aby zweryfikować, czy główny element usługi łączącej istnieje i zastosować wymagane przypisania ról na koncie pamięci masowej.

Utwórz łącznik usługi Azure Storage Blob

Wykonaj następujące kroki, aby utworzyć łącznik usługi Azure Storage Blob:

  1. Przejrzyj i dostosuj przykładowy szablon ARM w dokumentacji referencyjnej interfejsu API łączników usługi Azure Storage Blob. Ustaw nazwę kontenera, nazwę kolejki (jeśli nie została utworzona automatycznie), filtry prefiksów/sufiksów obiektów blob oraz mapowanie tabeli docelowej.
  2. Wdróż szablon, wykonując czynności opisane w temacie Tworzenie łącznika bez kodu dla Microsoft Sentinel. Upewnij się, że zakres wdrożenia odpowiada kontu magazynowemu i obszarowi roboczemu Microsoft Sentinel.
  3. Po wdrożeniu upewnij się, że instancja łącznika została utworzona w Microsoft Sentinel i że stan subskrypcji Event Grid ma wartość Healthy.

Weryfikowanie łącznika

Użyj następujących testów, aby sprawdzić, czy łącznik działa poprawnie:

  • Prześlij przykładowy plik zgodny z filtrem prefiksu/sufiksu i upewnij się, że komunikaty kolejki są tworzone i przetwarzane.
  • Sprawdź pozyskiwanie danych w tabeli docelowej w Microsoft Sentinel i sprawdź, czy nie ma błędów w panelu kondycji łącznika.
  • Jeśli używasz ograniczeń sieciowych, upewnij się, że zasoby zarządzane przez łącznik mają dostęp do punktów końcowych obiektów blob i kolejek.

Rozwiązywanie problemów

Aby uzyskać instrukcje rozwiązywania problemów, zobacz Rozwiązywanie problemów z łącznikami obiektów blob usługi Azure Storage.