Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Listy obserwacyjne w Microsoft Sentinel ułatwiają korelowanie danych z dostarczonego przez Ciebie źródła danych ze zdarzeniami w środowisku Microsoft Sentinel. Na przykład można utworzyć listę obserwacyjną obejmującą zasoby o wysokiej wartości, zwolnionych pracowników lub konta usług w danym środowisku.
Listę obserwowanych można utworzyć przy użyciu dowolnej z następujących metod:
- Przekazywanie pliku listy obserwowanych z folderu lokalnego
- Przekazywanie pliku listy obserwowanych z konta usługi Azure Storage
- Ręczne tworzenie listy obserwowanych
Możesz przesłać pliki lokalne o rozmiarze do 3,8 MB. Plik o rozmiarze powyżej 3,8 MB i maksymalnie 500 MB jest uważany za dużą listę obserwowanych. Aby przekazać dużą listę obserwowanych, przekaż plik do konta usługi Azure Storage. Przed utworzeniem listy obserwowanych zapoznaj się z ograniczeniami list obserwowanych.
Dane w tabeli listy obserwowanych usługi Log Analytics są przechowywane przez 28 dni.
Ważna
Funkcje szablonów listy obserwowanych, możliwość tworzenia listy obserwowanych na podstawie pliku w usłudze Azure Storage oraz możliwość ręcznego tworzenia listy obserwowanych są obecnie dostępne w wersji zapoznawczej. Dodatkowe warunki Azure (wersja zapoznawcza) obejmują dodatkowe warunki prawne, które mają zastosowanie do funkcji Azure, które są w wersji beta, wersji zapoznawczej lub w inny sposób nie zostały jeszcze udostępnione do ogólnej dostępności.
Po 31 marca 2027 r. Microsoft Sentinel nie będą już obsługiwane w Azure Portal i będą dostępne tylko w portalu Microsoft Defender. Wszyscy klienci korzystający z Microsoft Sentinel w Azure Portal zostaną przekierowane do portalu usługi Defender i będą używać Microsoft Sentinel tylko w portalu usługi Defender. Od lipca 2025 r. wielu nowych klientów jest automatycznie dołączanych i przekierowowanych do portalu usługi Defender.
Jeśli nadal używasz Microsoft Sentinel w Azure Portal, zalecamy rozpoczęcie planowania przejścia do portalu usługi Defender w celu zapewnienia płynnego przejścia i pełnego wykorzystania ujednoliconego środowiska operacji zabezpieczeń oferowanego przez Microsoft Defender. Aby uzyskać więcej informacji, zobacz It's Time to Move: Retiring Microsoft Sentinel's Azure Portal for greater security (Czas na przeniesienie: wycofanie Azure Portal Microsoft Sentinel w celu zwiększenia bezpieczeństwa).
Przekaż listę obserwacyjną z folderu lokalnego
Masz dwa sposoby przekazywania pliku CSV z maszyny lokalnej w celu utworzenia listy obserwowanych.
- Dla pliku listy obserwowanych utworzonego bez szablonu listy obserwowanych: wybierz pozycję Dodaj nowy i wprowadź wymagane informacje.
- W przypadku pliku listy obserwowanych utworzonego na podstawie szablonu pobranego z Microsoft Sentinel: przejdź do karty Szablony listy obserwowanych (wersja zapoznawcza). Wybierz opcję Utwórz na podstawie szablonu. Azure automatycznie uzupełnia nazwę, opis i alias listy obserwacyjnej.
Prześlij listę obserwowanych z utworzonego przez siebie pliku
Jeśli do utworzenia pliku CSV listy obserwowanych nie użyto szablonu listy obserwowanych:
W portalu usługi Defender przejdź do pozycji Microsoft Sentinel>Konfiguracja>— lista obserwowanych.
Wybierz pozycję + Nowy , aby otworzyć kreatora listy obserwowanych.
Na stronie Ogólne wprowadź nazwę, opis i alias listy obserwowanych, a następnie wybierz pozycję Dalej: Źródło.
Na stronie Źródło skorzystaj z informacji w poniższej tabeli, aby przesłać dane listy obserwowanych, a następnie wybierz pozycję Dalej: Przejrzyj + utwórz.
Pole Opis Typ źródła Plik lokalny Typ pliku Plik CSV z nagłówkiem (.csv) Liczba wierszy przed wierszem z nagłówkami Wprowadź liczbę wierszy przed wierszem nagłówka w pliku danych. Przekazywanie pliku Przeciągnij i upuść plik danych lub wybierz pozycję Przeglądaj w poszukiwaniu plików i wybierz plik do przekazania. Klucz wyszukiwania Wprowadź nazwę kolumny na liście obserwowanych, która ma być używana jako sprzężenie z innymi danymi lub częstym obiektem wyszukiwań. Jeśli na przykład lista obserwowanych serwerów zawiera nazwy krajów/regionów i odpowiednie dwuliterowe kody krajów i oczekujesz, że będziesz często używać kodów krajów do wyszukiwania lub dołączania, użyj kolumny Kod jako klucza wyszukiwania. Uwaga
Jeśli plik CSV jest większy niż 3,8 MB, musisz skorzystać z instrukcji dla tworzenia dużej listy do obserwacji z pliku w usłudze Azure Storage.
Przejrzyj informacje, sprawdź, czy są poprawne, a następnie wybierz pozycję Utwórz.
Po utworzeniu listy obserwowanych zostanie wyświetlone powiadomienie.
Utworzenie listy obserwowanych i udostępnienie nowych danych w zapytaniach może potrwać kilka minut.
Przekazywanie listy obserwowanych utworzonej na podstawie szablonu (wersja zapoznawcza)
Aby utworzyć listę obserwacyjną z wypełnionego pliku szablonu listy obserwacyjnej:
W portalu usługi Defender przejdź do pozycji Microsoft Sentinel>Konfiguracja>— lista obserwowanych.
Wybierz kartę Szablony (wersja zapoznawcza).
Wybierz odpowiedni szablon z listy, aby wyświetlić szczegóły szablonu w okienku po prawej stronie.
Wybierz pozycję Utwórz z szablonu, aby otworzyć Kreator listy obserwowanych.
Na stronie Ogólne zwróć uwagę, że pola Nazwa, Opis i Alias są tylko do odczytu. Wybierz pozycję Dalej: Źródło.
Na stronie Źródło wybierz pozycję Przeglądaj w poszukiwaniu plików, a następnie wybierz plik utworzony na podstawie szablonu.
Wybierz Dalej: Przejrzyj i utwórz, a następnie wybierz Utwórz. Po utworzeniu listy obserwowanych zostanie wyświetlone powiadomienie.
Utworzenie listy obserwowanych i udostępnienie nowych danych w zapytaniach może potrwać kilka minut.
Utwórz dużą listę obserwacyjną na podstawie pliku z usługi Azure Storage (wersja zapoznawcza)
Jeśli masz dużą listę obserwowanych o rozmiarze do 500 MB, przekaż plik listy obserwowanych do konta usługi Azure Storage. Następnie utwórz adres URL sygnatury dostępu współdzielonego dla Microsoft Sentinel, aby pobrać dane listy obserwowanych. Adres URL sygnatury dostępu współdzielonego to identyfikator URI zawierający zarówno identyfikator URI zasobu, jak i token sygnatury dostępu współdzielonego dla zasobu, takiego jak plik CSV na koncie magazynu. Na koniec utwórz listę obserwacyjną w obszarze roboczym Microsoft Sentinel przy użyciu adresu URL SAS przesłanego pliku.
Aby uzyskać więcej informacji o sygnaturze dostępu współdzielonego, zobacz token sygnatury dostępu współdzielonego usługi Azure Storage.
Krok 1: Prześlij plik listy obserwacyjnej do usługi Azure Storage
Aby przekazać duży plik listy obserwowanych do konta usługi Azure Storage, użyj narzędzia AzCopy lub Azure Portal.
- Jeśli nie masz jeszcze konta usługi Storage platformy Azure, utwórz konto usługi Storage. Konto magazynu może znajdować się w innej grupie zasobów lub regionie niż obszar roboczy w Microsoft Sentinel.
- Użyj narzędzia AzCopy lub portalu Azure, aby przesłać plik CSV z danymi z listy obserwowanych do konta magazynu.
Przekazywanie pliku za pomocą narzędzia AzCopy
Przekaż pliki i katalogi do usługi Blob Storage przy użyciu narzędzia wiersza polecenia AzCopy w wersji 10. Aby dowiedzieć się więcej, zobacz Przekazywanie plików do Azure usługi Blob Storage przy użyciu narzędzia AzCopy.
Jeśli nie masz jeszcze kontenera magazynowego, stwórz docelowy kontener blob w swoim koncie pamięci, aby przechowywać plik listy obserwacyjnej. Uruchom następujące polecenie.
azcopy make https://<storage-account-name>.<blob or dfs>.core.windows.net/<container-name>Prześlij lokalny plik CSV z listy obserwowanej do kontenera blob, aby można było do niego odwołać się przez adres URL SAS. Uruchom następujące polecenie.
azcopy copy '<local-file-path>' 'https://<storage-account-name>.<blob or dfs>.core.windows.net/<container-name>/<blob-name>'
Przekaż plik w Azure Portal
Jeśli nie używasz AzCopy, prześlij swój plik CSV z listy obserwowanej przez portal Azure. Przejdź do swojego konta magazynu w portalu Azure, aby przesłać plik CSV z danymi listy obserwowanych.
- Jeśli nie masz jeszcze istniejącego kontenera magazynu, utwórz kontener. Aby uzyskać poziom publicznego dostępu do kontenera, użyj wartości domyślnej ustawionej na Wartość prywatna (bez dostępu anonimowego).
- Prześlij blokowy obiekt blob, aby przesłać plik CSV do konta magazynu.
Krok 2. Tworzenie adresu URL sygnatury dostępu współdzielonego
Utwórz publiczny adres URL SAS obiektu blob, umożliwiający usłudze Microsoft Sentinel pobranie danych listy obserwowanych. Obsługiwany jest tylko publiczny identyfikator URI SAS obiektu Blob.
- Wykonaj kroki opisane w temacie Tworzenie tokenów SAS dla obiektów blob w Azure Portal.
- Ustaw czas wygaśnięcia tokenu sygnatury dostępu współdzielonego na co najmniej sześć godzin.
- Zachowaj wartość domyślną dozwolonych adresów IP jako pustą.
- Skopiuj wartość dla Blob SAS URL.
Krok 3. Dodawanie Azure do karty Współużytkowanie zasobów między źródłami (CORS)
Przed użyciem identyfikatora URI SAS dodaj portal Azure do konfiguracji współużytkowania zasobów między źródłami (CORS).
- Przejdź do ustawień konta magazynu na stronie Udostępnianie zasobów.
- Wybierz kartę Usługa Blob.
- Dodaj
https://*.portal.azure.netdo tabeli dozwolonych źródeł. - Wybierz odpowiednie dozwolone metody dla
GETiOPTIONS. - Zapisz konfigurację.
Aby uzyskać więcej informacji, zobacz obsługa mechanizmu CORS dla usługi Azure Storage.
Krok 4. Dodawanie listy obserwowanych do obszaru roboczego
Aby dodać listę obserwacyjną z Azure Storage do swojej przestrzeni roboczej Microsoft Sentinel, wykonaj następujące kroki:
W portalu usługi Defender przejdź do pozycji Microsoft Sentinel>Konfiguracja>— lista obserwowanych.
Wybierz pozycję + Nowy , aby otworzyć kreatora listy obserwowanych.
Na stronie Ogólne wprowadź nazwę, opis i alias listy obserwowanych, a następnie wybierz pozycję Dalej: Źródło.
Na stronie Źródło skorzystaj z informacji w poniższej tabeli, aby przesłać dane listy obserwowanych, a następnie wybierz pozycję Dalej: Przejrzyj + utwórz.
Pole Opis Typ źródła Azure Storage (wersja zapoznawcza) Wybieranie typu dla zestawu danych Plik CSV z nagłówkiem (.csv) Liczba wierszy przed wierszem z nagłówkami Wprowadź liczbę wierszy przed wierszem nagłówka w pliku danych. Adres URL sygnatury dostępu współdzielonego obiektu blob (wersja zapoznawcza) Wklej utworzony adres URL dostępu współdzielonego. Klucz wyszukiwania Wprowadź nazwę kolumny na liście obserwowanych, która ma być używana jako sprzężenie z innymi danymi lub częstym obiektem wyszukiwań. Jeśli na przykład lista obserwowanych serwerów zawiera nazwy krajów/regionów i odpowiednie dwuliterowe kody krajów i oczekujesz, że będziesz często używać kodów krajów do wyszukiwania lub dołączania, użyj kolumny Kod jako klucza wyszukiwania. Przejrzyj informacje, sprawdź, czy są poprawne, a następnie wybierz pozycję Utwórz. Po utworzeniu listy obserwowanych zostanie wyświetlone powiadomienie.
Utworzenie dużej listy obserwowanych i udostępnienie nowych danych w zapytaniach może trochę potrwać.
Ręczne tworzenie listy obserwowanych (wersja zapoznawcza)
Aby utworzyć listę obserwacyjną od podstaw:
W portalu usługi Defender przejdź do pozycji Microsoft Sentinel>Konfiguracja>— lista obserwowanych.
Wybierz pozycję + Nowy , aby otworzyć kreatora listy obserwowanych.
Na stronie Ogólne wprowadź nazwę, opis i alias listy obserwowanych, a następnie wybierz pozycję Dalej: Źródło.
Na stronie Źródło wybierz opcję Ręczne (wersja zapoznawcza) jako typ źródła.
Dodaj i zdefiniuj nazwy kolumn listy obserwowanych. Wybierz kolumnę, która służy jako klucz wyszukiwania. Ten klucz to kolumna na liście obserwowanych elementów, którą prawdopodobnie będziesz wykorzystywać do łączenia z innymi danymi lub jako obiekt częstych wyszukiwań.
Wybierz Dalej: Przejrzyj i utwórz.
Przejrzyj informacje, sprawdź, czy są poprawne, a następnie wybierz pozycję Utwórz. Po utworzeniu listy obserwowanych zostanie wyświetlone powiadomienie.
Utworzenie listy obserwowanych i udostępnienie nowych danych w zapytaniach może potrwać kilka minut.
Uwaga
Listy obserwowanych tworzone ręcznie automatycznie zawierają pojedynczy wpis, który używa wartości domyślnych. Możesz zaktualizować ten wpis w razie potrzeby. Aby uzyskać więcej informacji, zobacz Zarządzanie listami obserwowanych.
Wyświetlanie stanu listy obserwowanych
Aby wyświetlić status listy obserwacyjnej w swoim obszarze roboczym:
W portalu usługi Defender przejdź do pozycji Microsoft Sentinel>Konfiguracja>— lista obserwowanych.
Na karcie Moje listy obserwowanych wybierz listę obserwowanych.
Na stronie szczegółów przejrzyj pozycję Stan (wersja zapoznawcza).
Gdy stan to Powodzenie, wybierz pozycję Wyświetl w dziennikach, aby użyć listy obserwacyjnej w zapytaniu. Wyświetlenie listy obserwowanych w usłudze Log Analytics może potrwać kilka minut.
Pobieranie szablonu listy obserwowanych (wersja zapoznawcza)
Pobierz jeden z szablonów list obserwacyjnych w Microsoft Sentinel, aby wypełnić go swoimi danymi. Następnie podczas tworzenia listy obserwowanych elementów w Microsoft Sentinel prześlij wypełniony plik CSV utworzony na podstawie szablonu.
Każdy wbudowany szablon listy obserwowanych ma własny zestaw danych wymieniony w pliku CSV dołączonym do szablonu. Aby uzyskać więcej informacji, zobacz Wbudowane schematy listy obserwowanych.
Aby pobrać jeden z szablonów listy obserwowanych:
W portalu usługi Defender przejdź do pozycji Microsoft Sentinel>Konfiguracja>— lista obserwowanych.
Wybierz kartę Szablony (wersja zapoznawcza).
Wybierz szablon z listy, aby wyświetlić szczegóły szablonu w okienku po prawej stronie.
Wybierz ikonę wielokropka ... na końcu wiersza.
Wybierz pozycję Pobierz schemat.
Wypełnij lokalną wersję pliku i zapisz go lokalnie jako plik CSV.
Wykonaj kroki opisane w temacie Przekazywanie listy do obejrzenia utworzonej na podstawie szablonu (wersja zapoznawcza).
Dowiedz się więcej o usuniętych i odtworzonych listach obserwacyjnych w Log Analytics
Jeśli usuniesz i ponownie utworzysz listę obserwowanych, w ramach pięciominutowej umowy SLA na potrzeby pozyskiwania danych mogą zostać wyświetlone zarówno usunięte, jak i ponownie utworzone wpisy w usłudze Log Analytics. Jeśli przez dłuższy czas widzisz te wpisy razem w usłudze Log Analytics, prześlij zgłoszenie do pomocy technicznej.
Zawartość pokrewna
- Wizualizacja zebranych danych na stronie przeglądowej Microsoft Sentinel
- Wykrywanie zagrożeń w Microsoft Sentinel
- Wizualizowanie i monitorowanie danych przy użyciu skoroszytów w Microsoft Sentinel
- Zarządzanie listami obserwowanych w usłudze Microsoft Sentinel
- Buduj zapytania lub reguły detekcji z listami obserwacyjnymi w Microsoft Sentinel