Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
W tym artykule wyjaśniono, jak skonfigurować federacyjne łączniki danych, aby umożliwić wykonywanie zapytań o zewnętrzne źródła danych z usługi Microsoft Sentinel data lake. Możesz federować z usługami Azure Databricks, Azure Data Lake Storage (ADLS) Gen 2 i Microsoft Fabric. W tym artykule omówiono sposób tworzenia nazwy głównej usługi, przechowywania poświadczeń w usłudze Azure Key Vault oraz konfigurowania wystąpienia łącznika dla każdego obsługiwanego źródła danych. Skorzystaj z tego przewodnika, jeśli jesteś administratorem zabezpieczeń, który musi przenieść dane zewnętrzne do Microsoft Sentinel na potrzeby badania i analizy.
Wymagania wstępne
Przed skonfigurowaniem federacji danych upewnij się, że spełniasz następujące wymagania:
Dołączanie do usługi Sentinel Data Lake: Twoja dzierżawa musi zostać dołączona do usługi Sentinel Data Lake. Aby uzyskać więcej informacji, zobacz Dołączanie do Microsoft Sentinel data lake.
Dostępność publiczna: źródło zewnętrzne musi być publicznie dostępne. Prywatne punkty końcowe nie są obecnie obsługiwane.
Nazwa główna usługi: nazwa główna usługi z odpowiednimi uprawnieniami w źródle danych, z którym chcesz się połączyć, jest wymagana w przypadku źródeł Azure Databricks i Azure Data Lake Storage Gen2. Aby uzyskać więcej informacji, zobacz rejestracje aplikacji w usłudze Microsoft Entra ID.
Azure Key Vault: wymagany jest Azure Key Vault skonfigurowany przy użyciu klucza tajnego klienta jednostki usługi. Tożsamość aplikacji Microsoft Sentinel wymaga uprawnień przypisanych do magazynu kluczy. Aby uzyskać więcej informacji na temat konfigurowania magazynów kluczy Azure, zobacz Azure Magazyny kluczy.
Uprawnienia usługi Microsoft Sentinel: uprawnienia Data (zarządzanie) do tabel systemowych wymagane do skonfigurowania łącznika federacji danych. Aby uzyskać więcej informacji, zobacz Role i uprawnienia na platformie Microsoft Sentinel.
Tworzenie jednostki usługi
W przypadku federacji Azure Databricks i ADLS Gen 2 potrzebna jest nazwana jednostka usługi z poświadczeniami dostępu przechowywanymi w usłudze Azure Key Vault. Możesz użyć istniejącej jednostki usługi lub wykonać poniższe kroki, aby utworzyć nową jednostkę usługi.
Tworzenie rejestracji aplikacji Microsoft Entra ID:
- W Azure Portal przejdź do Microsoft Entra ID>Rejestracje aplikacji.
- Wybierz pozycję Nowa rejestracja.
- Wprowadź nazwę aplikacji.
- Pozostaw pole URI przekierowania puste (nie jest wymagane w tym przypadku).
- Wybierz pozycję Zarejestruj.
Utwórz klucz tajny klienta:
- W rejestracji aplikacji przejdź do pozycji Certyfikaty i klucze tajne.
- Wybierz pozycję Nowy klucz tajny klienta.
- Wprowadź opis i wybierz okres wygaśnięcia.
- Wybierz opcję Dodaj.
- Natychmiast skopiuj wartość sekretu klienta, ponieważ nie możesz jej później odzyskać. Potrzebujesz tej wartości, gdy przechowujesz sekret w Azure Key Vault.
Zanotuj szczegóły aplikacji:
- Identyfikator aplikacji (klienta)
- Identyfikator obiektu
- Identyfikator katalogu (dzierżawcy)
Aby uzyskać więcej informacji na temat tworzenia nazw głównych usługi, zobacz rejestracje aplikacji w usłudze Microsoft Entra ID.
Tworzenie Azure Key Vault i przechowywanie poświadczeń
Możesz użyć istniejącego Azure Key Vault i wykonać poniższe kroki, aby skonfigurować dostęp Key Vault lub utworzyć nową Key Vault, wykonując następujące kroki:
Utwórz Azure Key Vault:
- W Azure Portal utwórz nowy Azure Key Vault.
- Użyj modelu uprawnień Azure kontroli dostępu opartej na rolach (zalecane).
- Włącz ustawienia usuwania miękkiego i ochrony przed trwałym usunięciem dla magazynu kluczy.
- Zanotuj adres URI usługi Key Vault po jej utworzeniu.
Konfigurowanie dostępu Key Vault:
- Przypisz rolę Key Vault Secrets User do tożsamości zarządzanej platformy Microsoft Sentinel. Identyfikator jest poprzedzony prefiksem
msg-resources-. - Jeśli używasz zasad dostępu dla usługi Key Vault zamiast kontroli dostępu opartej na rolach platformy Azure, przyznaj uprawnienia Pobieranie i Wyświetlanie listy dla operacji zarządzania wpisami tajnymi.
- Przypisz rolę Key Vault Secrets User do tożsamości zarządzanej platformy Microsoft Sentinel. Identyfikator jest poprzedzony prefiksem
Przechowuj klucz tajny klienta w Key Vault:
- W usłudze Key Vault przejdź do Klucze tajne>Generuj/Importuj.
- Utwórz nowy wpis tajny zawierający klucz tajny klienta jednostki usługi.
- Zanotuj tajną nazwę. Służy do konfigurowania instancji łącznika federacji danych.
Aby uzyskać więcej informacji na temat konfigurowania magazynów kluczy Azure, zobacz Azure Magazyny kluczy.
Wyświetlanie łączników danych federacyjnych i zarządzanie nimi w portalu Defender
Łączniki federacyjne są zarządzane na stronie Łączniki danych w Microsoft Sentinel w portalu usługi Defender.
Przejdź do Microsoft Sentinel>Konfiguracja>Łączniki danych.
W obszarze Federacja danych wybierz pozycję Wykaz , aby wyświetlić dostępne łączniki federacyjne.
Na stronie katalogu są wyświetlane:
- Dostępne typy łączników federacyjnych
- Liczba skonfigurowanych wystąpień dla każdego łącznika
- Informacje o wydawcy i pomocy technicznej
Wybierz stronę Moje łączniki, aby wyświetlić wszystkie skonfigurowane wystąpienia łączników. Na stronie wyświetlane są wystąpienia łącznika federacji danych w dzierżawie wraz z ich nazwą wyświetlaną, wersją, statusem i dostawcą wsparcia.
Wybierz każde wystąpienie, aby wyświetlić szczegóły, edytować konfiguracje lub usunąć wystąpienie.
Utwórz instancję łącznika
Proces tworzenia wystąpienia łącznika różni się w zależności od tego, czy łączysz się z Microsoft Fabric, Azure Data Lake Storage Gen 2 czy Azure Databricks. Postępuj zgodnie z instrukcjami dotyczącymi określonego typu źródła danych.
Użyj poniższych kroków, aby utworzyć instancję federowanego konektora dla Microsoft Fabric.
Tworzenie wystąpienia łącznika usługi Microsoft Fabric
Przed skonfigurowaniem instancji łącznika Fabric należy skonfigurować uprawnienia w środowisku Microsoft Fabric, aby umożliwić usłudze Microsoft Sentinel dostęp do danych.
Skonfiguruj ustawienia administratora w Microsoft Fabric tak, aby w dzierżawie włączono funkcję zewnętrznego udostępniania danych. Aby uzyskać więcej informacji, zobacz Tworzenie zewnętrznego udostępnienia danych.
Skonfiguruj ustawienia administratora w usłudze Microsoft Fabric, aby ustawienie było włączone dla jednostek usługi, aby mogły wywoływać publiczne interfejsy API usługi Fabric. Aby uzyskać więcej informacji, zobacz Pełnomocnicy usługi mogą wywoływać publiczne interfejsy API usługi Fabric.
Dodaj tożsamość platformy Sentinel z prefiksem
msg-resources-jako element członkowski obszaru roboczego w usłudze Lakehouse, z której chcesz federować tabele. Aby uzyskać więcej informacji, zobacz Udzielanie dostępu do obszarów roboczych.
Aby skonfigurować wystąpienie łącznika Fabric:
Na stronie Federacja danych>Katalog wybierz wiersz Microsoft Fabric.
Na panelu bocznym wybierz pozycję Połącz łącznik.
Wprowadź następujące informacje:
Pole Opis Nazwa wystąpienia Przyjazna nazwa dla tego wystąpienia łącznika. Ta nazwa instancji jest dodawana do nazw tabel reprezentujących tę instancję w jeziorze. Identyfikator obszaru roboczego Fabric Identyfikator obszaru roboczego usługi Fabric do sfederowania. Gdy przejdziesz do obszaru roboczego Fabric lub Lakehouse, identyfikator obszaru roboczego znajduje się w adresie URL po /groups/Identyfikator tabeli lakehouse Identyfikator tabeli Fabric Lakehouse przeznaczonej do federacji. Po przejściu do usługi Fabric lakehouse identyfikator lakehouse jest wyświetlany w adresie URL po /lakehouses/.Wybierz pozycję Dalej.
Wybierz tabele, które chcesz sfederować.
Wybierz pozycję Dalej.
Przejrzyj konfigurację docelowej federacji.
Wybierz pozycję Połącz, aby utworzyć instancję połączenia.
Zweryfikuj tabele z instancji łącznika
Po utworzeniu instancji konektora sprawdź, czy sfederowane tabele są dostępne w Microsoft Sentinel.
- Przejdź do Microsoft Sentinel > tabel konfiguracji>.
- Filtruj według typu federacyjnego , aby wyświetlić wszystkie tabele federacyjne.
- Wyszukaj po nazwie instancji łącznika.
- Tabele z instancji łącznika są wyświetlane pod nazwą, po której następuje
_instance name. Jeśli na przykład wystąpienie łącznika danych miało nazwęGlobalHRData, a tabela miała nazwęhrlogs, nazwa tabeli jest wyświetlana jakohrlogs_GlobalHRData. - Wybierz tabelę z listy, aby otworzyć panel szczegółów.
- Wybierz kartę Przegląd , aby wyświetlić typ tabeli i dostawcę federacji.
- Wybierz kartę Źródło danych, aby zobaczyć dostawcę danych dla wystąpienia łącznika i produkt źródłowy tabeli. Wybranie nazwy wystąpienia łącznika spowoduje przejście do tego wystąpienia w obszarze Moje łączniki w łącznikach danych.
- Wybierz kartę Schemat , aby wyświetlić schemat tabeli.
- Na karcie Schemat wybierz pozycję Odśwież , aby odświeżyć schemat tabeli skojarzony z tabelą federacyjną.
Zarządzaj instancjami konektorów
Aby zmodyfikować lub usunąć instancję łącznika:
- Przejdź do strony Federacja> danychMoje łączniki.
- Wybierz wystąpienie łącznika, które chcesz zarządzać.
- W panelu szczegółów użyj dostępnych opcji, aby:
- Edytowanie ustawień połączenia
- Dodawanie lub usuwanie tabel federacyjnych
- Usuń instancję łącznika
Uwaga
Wystąpienia połączeń usługi Microsoft Fabric nie obsługują edycji. Możesz utworzyć nowe połączenie federacyjne, aby dodać więcej tabel, lub usunąć wystąpienie połączenia sieci szkieletowej i utworzyć je ponownie z wybraną nazwą wystąpienia i innym zestawem tabel.
Rozwiązywanie problemów
Użyj poniższych testów, aby zdiagnozować typowe problemy z konfiguracją i operacją łącznika danych federacyjnych.
Połączenie kończy się niepowodzeniem
Sprawdź, czy tożsamość zarządzana platformy Sentinel z prefiksem
msg-resources-ma odpowiednie uprawnienia w usłudze Azure Key Vault.Jeśli źródłem połączenia jest Azure Databricks lub Azure Data Lake Storage Gen2, upewnij się, że wpis tajny w usłudze Key Vault zawiera prawidłowy klucz tajny klienta dla nazwy głównej usługi.
Jeśli źródłem połączenia jest Azure Databricks, upewnij się, że element docelowy używa hybrydowego typu obszaru roboczego i że włączono dostęp do danych zewnętrznych dla tego obszaru roboczego.
Sieć Key Vault musi być ustawiona na zezwalanie na dostęp publiczny ze wszystkich sieci podczas konfiguracji łącznika, co jest domyślną konfiguracją Key Vault. Można ją zmienić po utworzeniu lub edytowaniu łącznika.
Upewnij się, że zewnętrzne źródło danych jest publicznie dostępne.
Sprawdź, czy jednostka usługi ma odpowiednie uprawnienia do docelowego źródła danych używanego przez Azure Databricks i ADLS.
Jeśli docelowym źródłem danych jest Fabric, sprawdź, czy tożsamości z prefiksem
msg-resources-dla usługi Microsoft Sentinel przyznano uprawnienie Członek obszaru roboczego.Sprawdź, czy nie masz więcej niż 100 wystąpień połączeń.
Uwaga
Usługi ADLS i Azure Databricks korzystają z jednego wystąpienia połączenia dla każdego połączenia federacyjnego. Fabric może używać większej liczby wystąpień dla każdego połączenia federacyjnego. W przypadku usługi Fabric każdy schemat usługi lakehouse w połączeniu federacyjnym jest liczony względem limitu 100 wystąpień.
Tabele nie są wyświetlane
- Sprawdź, czy jednostka usługi ma dostęp do odczytu do tabel docelowych dla usług ADLS i Azure Databricks, a jednostka usługi znajduje się w tej samej dzierżawie co te źródła danych.
- Sprawdź, czy tabele docelowe są w formacie Delta Parquet.
- W przypadku usługi Databricks upewnij się, że nazwie głównej usługi przyznano zarówno wbudowane ustawienie uprawnień „Data Reader”, jak i uprawnienie „External Use Schema”.
- W przypadku usługi ADLS Gen 2 potwierdź, że rola Czytelnik danych obiektów blob magazynu jest przypisana do jednostki usługi.
Problemy z wydajnością zapytań
- Weź pod uwagę rozmiar danych pobieranych z zewnętrznych źródeł.
- Optymalizowanie zapytań w celu wczesnego filtrowania danych.
- Sprawdź łączność sieciową między Sentinel a źródłem zewnętrznym.