Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Este artigo descreve como configurar a transformação de dados em tempo de ingestão e a ingestão de registos personalizados para utilização com o Microsoft Sentinel.
A transformação de dados em tempo de ingestão fornece aos clientes mais controlo sobre os dados ingeridos. Complementando os fluxos de trabalho pré-configurados e codificados que criam tabelas padronizadas, a transformação de tempo de ingestão adiciona a capacidade de filtrar e enriquecer as tabelas de saída, mesmo antes de executar quaisquer consultas. A ingestão de registos personalizados utiliza a API de Registo Personalizado para normalizar os registos de formato personalizado para que possam ser ingeridos em determinadas tabelas padrão ou, em alternativa, para criar tabelas de saída personalizadas com esquemas definidos pelo utilizador para ingerir estes registos personalizados.
Estes dois mecanismos são configurados através das Regras de Recolha de Dados (DCRs), quer no portal do Log Analytics, quer através da API ou do modelo do ARM. Este artigo irá ajudá-lo a escolher o tipo de DCR de que precisa para o seu conector de dados específico e direcioná-lo para as instruções para cada cenário.
Pré-requisitos
Antes de começar a configurar DCRs para transformação de dados:
Saiba mais sobre a transformação de dados e DCRs no Azure Monitor e Microsoft Sentinel. Para mais informações, consulte:
Verifique o suporte do conector de dados. Certifique-se de que os conectores de dados são suportados para a transformação de dados.
No nosso artigo de referência sobre conectores de dados, consulte a secção relativa ao seu conector de dados para compreender quais os tipos de DCRs suportados. Continue neste artigo para compreender como o tipo de DCR que escolher afeta os passos restantes para configurar e transformar os seus dados.
Determinar os seus requisitos
Use a tabela seguinte para determinar que tipo de DCR precisa com base no seu cenário de ingestão.
| Se estiver a ingerir | A transformação no momento da ingestão é... | Utilizar este tipo de DCR |
|---|---|---|
|
Dados personalizados através de a API de Ingestão de Registos |
DCR padrão | |
|
Tipos de dados incorporados (Syslog, CommonSecurityLog, WindowsEvent, SecurityEvent) utilizar o Agente do Azure Monitor |
DCR padrão | |
|
Tipos de dados incorporados da maioria das outras fontes |
Transformação do espaço de trabalho DCR |
Configurar a sua transformação de dados
Utilize os seguintes procedimentos da documentação Log Analytics e Azure Monitor para configurar os seus DCRs de transformação de dados.
Ingestão direta através da API de Ingestão de Registos
Para ingestão direta através da API de Ingestão de Logs, utilize os seguintes tutoriais:
- Percorra um tutorial sobre a importação de registos através do portal do Azure.
- Veja um tutorial para ingerir registos com modelos do Azure Resource Manager (ARM) e a API REST.
Transformações do espaço de trabalho
Para transformações de espaços de trabalho, utilize os seguintes tutoriais:
- Veja um tutorial para configurar a transformação da área de trabalho com o portal do Azure.
- Percorra um tutorial para configurar a transformação de espaços de trabalho usando templates do Azure Resource Manager (ARM) e a API REST.
Estrutura das regras de recolha de dados e referência de transformação
Para mais informações, consulte as regras de recolha de dados:
- Estrutura de uma regra de recolha de dados no Monitor do Azure (pré-visualização)
- Transformações de recolha de dados no Monitor do Azure (pré-visualização)
Depois de concluir uma API de Log Ingestion ou um procedimento de configuração DCR de transformação de espaço de trabalho, volte ao Microsoft Sentinel para verificar se os seus dados estão a ser ingeridos com base na transformação que configurou. A aplicação das configurações de transformação de dados pode demorar até 60 minutos.
Migrar para a transformação de dados no momento da ingestão
Se tiver atualmente conectores de dados Microsoft Sentinel personalizados ou conectores de dados integrados baseados em API, poderá querer migrar para a utilização da transformação de dados no momento da ingestão.
Utilize um dos seguintes métodos:
Configure um DCR para definir, de raiz, a ingestão personalizada dos dados da sua fonte de dados numa nova tabela. Pode utilizar esta opção se pretender usar um novo esquema que não tenha os sufixos de coluna atuais e que não exija funções Kusto Query Language (KQL) no momento da consulta para normalizar os seus dados.
Warning
Eliminar a tabela legada e o conector de dados personalizado é irreversível e pode afetar consultas existentes, livros de exercícios ou integrações que os referenciam.
Depois de verificar que os dados são ingeridos corretamente na nova tabela, pode eliminar a tabela legada, bem como o conector de dados personalizado legado.
Continue a utilizar a tabela personalizada criada pelo conector de dados personalizado. Poderá utilizar esta opção se tiver muitos conteúdos de segurança personalizados criados para a sua tabela existente. Nestes casos, veja Migrar da API de Recolha de Dados e das tabelas com campos personalizados ativados para os registos personalizados baseados em DCR na documentação do Azure Monitor.
Passos seguintes
Para obter mais informações sobre a transformação de dados e DCRs, veja:
- Ingestão e transformação de dados personalizados no Microsoft Sentinel (pré-visualização)
- Transformações de recolha de dados nos registos do Azure Monitor (pré-visualização)
- API de ingestão de registos nos Registos do Azure Monitor (Pré-visualização)
- Estrutura de uma regra de recolha de dados no Monitor do Azure (pré-visualização)
- Configurar a recolha de dados para o Agente do Azure Monitor