Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Este artigo descreve como configurar a transformação de dados em tempo de ingestão e a ingestão de log personalizada para uso no Microsoft Sentinel.
A transformação de dados no momento da ingestão fornece aos clientes mais controle sobre os dados ingeridos. Complementando os fluxos de trabalho pré-configurados e codificados que criam tabelas padronizadas, a transformação de tempo de ingestão adiciona a capacidade de filtrar e enriquecer as tabelas de saída, mesmo antes de executar quaisquer consultas. A ingestão de registos personalizados utiliza a API de Registo Personalizado para normalizar os registos de formato personalizado para que possam ser ingeridos em determinadas tabelas padrão ou, em alternativa, para criar tabelas de saída personalizadas com esquemas definidos pelo utilizador para ingerir estes registos personalizados.
Estes dois mecanismos são configurados através das Regras de Recolha de Dados (DCRs), quer no portal do Log Analytics, quer através da API ou do modelo do ARM. Este artigo irá ajudá-lo a escolher o tipo de DCR de que precisa para o seu conector de dados específico e direcioná-lo para as instruções para cada cenário.
Pré-requisitos
Antes de começar a configurar DCRs para transformação de dados:
Saiba mais sobre a transformação de dados e DCRs no Azure Monitor e Microsoft Sentinel. Para saber mais, confira:
Verifique o suporte do conector de dados. Certifique-se de que os conectores de dados são suportados para a transformação de dados.
Em nosso artigo de referência do conector de dados, verifique a seção do conector de dados para entender quais tipos de DCRs têm suporte. Continue neste artigo para entender como o tipo DCR selecionado afeta as etapas restantes para configurar e transformar seus dados.
Determinar os seus requisitos
Use a tabela a seguir para determinar qual tipo de DCR você precisa com base no cenário de ingestão.
| Se você estiver ingerindo | A transformação no momento da ingestão é... | Utilizar este tipo de DCR |
|---|---|---|
|
Dados personalizados através de a API de Ingestão de Registos |
DCR padrão | |
|
Tipos de dados incorporados (Syslog, CommonSecurityLog, WindowsEvent, SecurityEvent) utilizar o Agente do Azure Monitor |
DCR padrão | |
|
Tipos de dados incorporados da maioria das outras fontes |
Transformação do espaço de trabalho DCR |
Configure sua transformação de dados
Use os procedimentos a seguir da documentação Log Analytics e Azure Monitor para configurar os DCRs de transformação de dados.
Ingestão direta via API de ingestão de logs
Para ingestão direta por meio da API de Ingestão de Log, use os seguintes tutoriais:
- Acompanhe um tutorial para fazer a ingestão de logs usando o portal do Azure.
- Veja um tutorial para ingerir registos com modelos do Azure Resource Manager (ARM) e a API REST.
Transformações do espaço de trabalho
Para transformações da área de trabalho, use os seguintes tutoriais:
- Veja um tutorial para configurar a transformação da área de trabalho com o portal do Azure.
- Confira um tutorial para configurar a transformação do workspace usando modelos de Azure Resource Manager (ARM) e a API REST.
Estrutura de regras de coleta de dados e referência de transformação
Para obter mais informações, consulte as regras de coleta de dados:
- Estrutura de uma regra de recolha de dados no Monitor do Azure (pré-visualização)
- Transformações de recolha de dados no Monitor do Azure (pré-visualização)
Após concluir uma API de Log Ingestion ou um procedimento de configuração DCR transformação de espaço de trabalho, retorne ao Microsoft Sentinel para verificar se seus dados estão sendo ingeridos com base na transformação que você configurou. A aplicação das configurações de transformação de dados pode demorar até 60 minutos.
Migrar para a transformação de dados em tempo de ingestão
Se você usa atualmente conectores de dados personalizados do Microsoft Sentinel ou conectores de dados internos baseados em API, talvez queira migrar para usar a transformação de dados no momento da ingestão.
Use um dos seguintes métodos:
Configure uma DCR para definir, do zero, a ingestão personalizada de sua fonte de dados para uma nova tabela. Você poderá usar essa opção se quiser usar um novo esquema que não tenha os sufixos de coluna atuais e não exigir funções de KQL (Linguagem de Consulta Kusto) em tempo de consulta para padronizar seus dados.
Warning
Deletar a tabela legada e o conector de dados personalizado é irreversível e pode afetar consultas existentes, livros de exercícios ou integrações que os referenciam.
Depois de verificar que os dados são ingeridos corretamente na nova tabela, pode eliminar a tabela legada, bem como o conector de dados personalizado legado.
Continue a utilizar a tabela personalizada criada pelo conector de dados personalizado. Poderá utilizar esta opção se tiver muitos conteúdos de segurança personalizados criados para a sua tabela existente. Nesses casos, consulte Migrar da API do Coletor de Dados e de tabelas habilitadas para campos personalizados para logs personalizados baseados em DCR na documentação do Azure Monitor.
Próximas etapas
Para obter mais informações sobre a transformação de dados e DCRs, veja:
- Ingestão e transformação de dados personalizados no Microsoft Sentinel (pré-visualização)
- Transformações de coleta de dados nos Logs do Azure Monitor (versão prévia)
- API de ingestão de registos nos Registos do Azure Monitor (Pré-visualização)
- Estrutura de uma regra de recolha de dados no Monitor do Azure (pré-visualização)
- Configurar a recolha de dados para o Agente do Azure Monitor