Coletar logs de arquivos de texto com o agente do Azure Monitor e ingerir no Microsoft Sentinel

Este artigo descreve como usar os Logs Personalizados via conector AMA para filtrar e ingerir logs de arquivos de texto. Esses logs vêm de aplicativos de rede ou de segurança instalados em máquinas Windows ou Linux. Antes de configurar o conector, revise a seção de Pré-requisitos . Essa seção cobre permissões necessárias, máquinas suportadas e instalação de agentes.

Muitas aplicações registam dados em ficheiros de texto em vez de serviços de registo padrão, como o Registo de eventos do Windows ou o Syslog. Você pode usar o Azure Monitor Agent (AMA) para coletar dados de arquivos de texto tanto em computadores Windows quanto Linux. O AMA também pode transformar os dados durante a coleta para analisá-los em diferentes campos.

Para obter mais informações sobre as aplicações para as quais Microsoft Sentinel tem soluções para suportar a recolha de registos, veja Registos Personalizados através do conector de dados AMA – Configurar a ingestão de dados para Microsoft Sentinel a partir de aplicações específicas.

Para obter informações mais gerais sobre como ingerir registos personalizados a partir de ficheiros de texto, consulte Recolher registos de um ficheiro de texto com Azure Agente do Monitor.

Importante

Pré-requisitos

Antes de configurar os logs personalizados usando o conector AMA, verifique se os seguintes recursos e permissões estejam disponíveis.

pré-requisitos do Microsoft Sentinel

  • Instale a solução Microsoft Sentinel que corresponde à sua aplicação e certifique-se de que tem as permissões necessárias para concluir os passos neste artigo. Pode encontrar estas soluções no Hub de conteúdos no Microsoft Sentinel e todas incluem os Registos Personalizados através do conector AMA.

    Para obter a lista de aplicações que têm soluções no hub de conteúdos, veja Instruções específicas por aplicação. Se não existir uma solução disponível para a sua aplicação, instale os Registos Personalizados através da solução AMA.

    Para obter mais informações, consulte Descobrir e gerenciar o conteúdo pronto para uso do Microsoft Sentinel.

  • Tenha uma conta do Azure com as seguintes funções do controle de acesso baseado em função do Azure (Azure RBAC):

    Função incorporada Scope Motivo
    - Colaborador de Máquina Virtual
    - Máquina Conectada do Azure
       Administrador de Recursos
  • Máquinas virtuais (VM)
  • Conjuntos de Dimensionamento de Máquinas Virtuais
  • Servidores habilitados para Azure Arc
  • Para implantar o agente
    Qualquer função que inclua a ação
    Microsoft.Resources/deployments/*
  • Assinatura
  • Grupo de recursos
  • Regra de recolha de dados existente
  • Para implementar modelos de Azure Resource Manager
    Contribuidor de Monitorização
  • Assinatura
  • Grupo de recursos
  • Regra de recolha de dados existente
  • Para criar ou editar regras de recolha de dados

Pré-requisitos do encaminhador de logs

Determinadas aplicações personalizadas estão alojadas em aplicações fechadas que necessitam de enviar os respetivos registos para um recoletor/reencaminhador de registos externo. Neste cenário, os seguintes pré-requisitos se aplicam ao encaminhador de logs:

Pré-requisitos de segurança do computador

Configure a segurança do computador reencaminhador de registos de acordo com a política de segurança da sua organização. Por exemplo, configure a sua rede para se alinhar com a política de segurança de rede empresarial e altere as portas e os protocolos no daemon para se alinhar com os seus requisitos. Para melhorar a configuração de segurança do computador, proteja a VM no Azure ou reveja estas melhores práticas de segurança de rede.

Se os seus dispositivos estiverem a enviar registos através do TLS porque, por exemplo, o reencaminhador de registos está na cloud, tem de configurar o daemon do syslog (rsyslog ou syslog-ng) para comunicar no TLS. Para saber mais, confira:

Configurar o conector de dados

O processo de configuração dos Registos Personalizados através do conector de dados AMA inclui os seguintes passos:

  1. Crie a tabela de destino no Log Analytics (ou Investigação Avançada se estiver no portal do Defender).

    O nome da tabela tem de terminar com _CL e tem de consistir apenas nos dois campos seguintes:

    • TimeGenerated (do tipo DateTime): o registro de data e hora da criação da mensagem de log.
    • RawData (do tipo String): a mensagem de log por completo.
      (Se estiver a recolher registos de um reencaminhador de registos e não diretamente do dispositivo que aloja a aplicação, atribua um nome a este campo Mensagem em vez de RawData.)
  2. Instale o Agente Azure Monitor e crie uma Regra de Recolha de Dados (DCR) com um dos seguintes métodos:

  3. Se estiver a recolher registos com um reencaminhador de registos, configure o daemon syslog nesse computador para escutar mensagens de outras origens e abra as portas locais necessárias. Para obter detalhes, veja Configurar o reencaminhador de registos para aceitar registos.

Selecione o separador adequado para obter instruções.

Use os passos a seguir no portal Azure ou Defender para criar e configurar a regra de coleta de dados.

Criar regra de recolha de dados (DCR)

Para começar, abra o conector de dados Logs Personalizados via AMA no Microsoft Sentinel e crie uma DCR (regra de coleta de dados).

  1. Para Microsoft Sentinel no portal do Azure, em Configuração, selecione Conectores de dados.
    Para Microsoft Sentinel no portal do Defender, selecione Microsoft Sentinel>Configuração>Conectores de dados.

  2. Escreva personalizado na caixa Procurar . Nos resultados, selecione os Registos Personalizados através do conector AMA.

  3. Selecione Abrir página do conector no painel de detalhes.

    Captura de tela do conector de logs personalizados via AMA na galeria.

  4. Na área Configuração , selecione +Criar regra de recolha de dados.

    Captura de tela mostrando a página do conector Logs Personalizados via AMA.

  5. Na guia Básico:

    • Escreva um nome DCR.
    • Selecione a sua subscrição.
    • Selecione o grupo de recursos onde pretende localizar o DCR.

    Captura de ecrã a mostrar os detalhes do DCR no separador Básico.

  6. Selecione Seguinte: Recursos >.

Definir recursos de VM

No separador Recursos , selecione as máquinas a partir das quais pretende recolher os registos. Esses podem ser os computadores com seu aplicativo instalado ou seus computadores de encaminhamento de logs. Se o computador que você está procurando não aparecer na lista, o computador pode não ser uma VM Azure com o agente do Azure Connected Machine instalado.

  1. Utilize os filtros disponíveis ou a caixa de pesquisa para localizar o computador que procura. Você pode expandir uma assinatura na lista para ver os grupos de recursos dela, e um grupo de recursos para ver as VMs dela.

  2. Selecione o computador a partir do qual pretende recolher registos. A caixa de seleção aparece ao lado do nome da VM quando você passa o cursor do mouse sobre ele.

    Captura de ecrã a mostrar como selecionar recursos ao configurar o DCR.

    Se as máquinas que selecionou ainda não tiverem o agente do Azure Monitor instalado, o agente é instalado quando o DCR é criado e implementado.

  3. Examine suas alterações e selecione Avançar: Coletar >.

Configurar o DCR para a sua aplicação

Importante

Se você selecionar um tipo de aplicativo ou dispositivo listado, o campo Transformar é preenchido automaticamente. Não edite a transformação preenchida automaticamente.

  1. Na aba Collect, selecione seu aplicativo ou tipo de dispositivo no menu suspenso Selecionar tipo de dispositivo (opcional) ou deixe selecionada a opção Nova tabela personalizada se seu aplicativo ou dispositivo não estiver na lista.

  2. Se escolher uma das aplicações ou dispositivos listados, o campo Nome da tabela é preenchido automaticamente com o nome da tabela correto. Se tiver escolhido Personalizar nova tabela, introduza um nome de tabela em Nome da tabela. O nome tem de terminar com o _CL sufixo.

  3. No campo Padrão de ficheiro , introduza o caminho e o nome do ficheiro dos ficheiros de registo de texto a recolher. Para localizar os nomes e caminhos de ficheiro predefinidos para cada aplicação ou tipo de dispositivo, veja Instruções específicas por tipo de aplicação. Não tem de utilizar os nomes de ficheiro ou caminhos predefinidos e pode utilizar carateres universais no nome do ficheiro.

  4. No campo Transformar , se escolher uma nova tabela personalizada no passo 1, introduza uma consulta Kusto que aplique uma transformação à sua escolha para os dados.

    Se você escolheu um dos aplicativos ou dispositivos listados na etapa 1, o campo Transformar será preenchido automaticamente com a transformação adequada. NÃO edite a transformação aí apresentada. Dependendo do tipo escolhido, o valor do campo Transform deve ser um dos seguintes:

    • source (a predefinição — sem transformação)
    • source | project-rename Message=RawData (para dispositivos que enviam registos para um reencaminhador)
  5. Reveja as suas seleções e selecione Seguinte: Rever + criar.

Revisar e criar a regra

Depois de concluir todas as abas, revise o que inseriu e crie a regra de coleta de dados.

  1. No separador Rever e criar , selecione Criar.

    Captura de ecrã a mostrar como rever a configuração do DCR e criá-la.

    O conector instala o Agente do Azure Monitor nos computadores que selecionou ao criar o DCR.

  2. Verifique as notificações no portal do Azure ou no portal do Microsoft Defender para verificar quando o DCR é criado e o agente é instalado.

  3. Selecione Atualizar na página do conector para ver o DCR apresentado na lista.

Configurar o encaminhador de logs para aceitar logs

Se estiver a recolher registos de um dispositivo com um reencaminhador de registos, configure o daemon syslog no reencaminhador de registos para escutar mensagens de outros computadores e abra as portas locais necessárias.

  1. Copie a seguinte linha de comandos:

    sudo wget -O Forwarder_AMA_installer.py https://raw.githubusercontent.com/Azure/Azure-Sentinel/master/DataConnectors/Syslog/Forwarder_AMA_installer.py&&sudo python Forwarder_AMA_installer.py
    
  2. Inicie sessão no computador reencaminhador de registos onde acabou de instalar o AMA.

  3. Cole o comando que copiou no último passo para iniciar o script de instalação.
    O script configura o rsyslog daemon ou syslog-ng para utilizar o protocolo necessário e reinicia o daemon. O script abre a porta 514 para ouvir as mensagens recebidas nos protocolos UDP e TCP. Para alterar a configuração de porta de escuta ou protocolo, consulte o arquivo de configuração do daemon syslog de acordo com o tipo daemon em execução no computador:

    • Rsyslog: /etc/rsyslog.conf
    • Syslog-ng: /etc/syslog-ng/syslog-ng.conf

    Se estiver a utilizar o Python 3 e este não estiver definido como o comando predefinido no computador, substitua python3 por python no comando colado. Veja Pré-requisitos do encaminhador de logs.

    Observação

    Para evitar situações de disco cheio em que o agente não consegue funcionar, recomendamos que você configure syslog-ng ou rsyslog para não armazenar logs desnecessários. Um cenário de disco cheio prejudica o funcionamento do AMA instalado. Para obter mais informações, veja RSyslog ou Syslog-ng.

Configurar o dispositivo de segurança ou equipamento

Para configurar seu aplicativo ou appliance de segurança, veja Logs Personalizados via conector de dados AMA - Configurar a ingestão de dados para o Microsoft Sentinel a partir de aplicativos específicos.

Se a documentação do produto não cobrir seu dispositivo, entre em contato com o fornecedor da solução para obter ajuda.