Transformar ou personalizar dados no momento da ingestão no Microsoft Sentinel (pré-visualização)

Este artigo descreve como configurar a transformação de dados em tempo de ingestão e a ingestão de registos personalizados para utilização com o Microsoft Sentinel.

A transformação de dados em tempo de ingestão fornece aos clientes mais controlo sobre os dados ingeridos. Complementando os fluxos de trabalho pré-configurados e codificados que criam tabelas padronizadas, a transformação de tempo de ingestão adiciona a capacidade de filtrar e enriquecer as tabelas de saída, mesmo antes de executar quaisquer consultas. A ingestão de registos personalizados utiliza a API de Registo Personalizado para normalizar os registos de formato personalizado para que possam ser ingeridos em determinadas tabelas padrão ou, em alternativa, para criar tabelas de saída personalizadas com esquemas definidos pelo utilizador para ingerir estes registos personalizados.

Estes dois mecanismos são configurados através das Regras de Recolha de Dados (DCRs), quer no portal do Log Analytics, quer através da API ou do modelo do ARM. Este artigo irá ajudá-lo a escolher o tipo de DCR de que precisa para o seu conector de dados específico e direcioná-lo para as instruções para cada cenário.

Pré-requisitos

Antes de começar a configurar DCRs para transformação de dados:

Determinar os seus requisitos

Use a tabela seguinte para determinar que tipo de DCR precisa com base no seu cenário de ingestão.

Se estiver a ingerir A transformação no momento da ingestão é... Utilizar este tipo de DCR
Dados personalizados através de
a API de Ingestão de Registos
  • Obrigatório
  • Incluído no DCR que define o modelo de dados
  • DCR padrão
    Tipos de dados incorporados
    (Syslog, CommonSecurityLog, WindowsEvent, SecurityEvent)
    utilizar o Agente do Azure Monitor
  • Opcional
  • Se pretender, seja adicionado ao DCR que configura a forma como estes dados estão a ser ingeridos
  • DCR padrão
    Tipos de dados incorporados
    da maioria das outras fontes
  • Opcional
  • Se desejado, adicionado ao DCR associado ao espaço de trabalho onde estes dados estão a ser ingeridos
  • Transformação do espaço de trabalho DCR

    Configurar a sua transformação de dados

    Utilize os seguintes procedimentos da documentação Log Analytics e Azure Monitor para configurar os seus DCRs de transformação de dados.

    Ingestão direta através da API de Ingestão de Registos

    Para ingestão direta através da API de Ingestão de Logs, utilize os seguintes tutoriais:

    Transformações do espaço de trabalho

    Para transformações de espaços de trabalho, utilize os seguintes tutoriais:

    Estrutura das regras de recolha de dados e referência de transformação

    Para mais informações, consulte as regras de recolha de dados:

    Depois de concluir uma API de Log Ingestion ou um procedimento de configuração DCR de transformação de espaço de trabalho, volte ao Microsoft Sentinel para verificar se os seus dados estão a ser ingeridos com base na transformação que configurou. A aplicação das configurações de transformação de dados pode demorar até 60 minutos.

    Migrar para a transformação de dados no momento da ingestão

    Se tiver atualmente conectores de dados Microsoft Sentinel personalizados ou conectores de dados integrados baseados em API, poderá querer migrar para a utilização da transformação de dados no momento da ingestão.

    Utilize um dos seguintes métodos:

    • Configure um DCR para definir, de raiz, a ingestão personalizada dos dados da sua fonte de dados numa nova tabela. Pode utilizar esta opção se pretender usar um novo esquema que não tenha os sufixos de coluna atuais e que não exija funções Kusto Query Language (KQL) no momento da consulta para normalizar os seus dados.

      Warning

      Eliminar a tabela legada e o conector de dados personalizado é irreversível e pode afetar consultas existentes, livros de exercícios ou integrações que os referenciam.

      Depois de verificar que os dados são ingeridos corretamente na nova tabela, pode eliminar a tabela legada, bem como o conector de dados personalizado legado.

    • Continue a utilizar a tabela personalizada criada pelo conector de dados personalizado. Poderá utilizar esta opção se tiver muitos conteúdos de segurança personalizados criados para a sua tabela existente. Nestes casos, veja Migrar da API de Recolha de Dados e das tabelas com campos personalizados ativados para os registos personalizados baseados em DCR na documentação do Azure Monitor.

    Passos seguintes

    Para obter mais informações sobre a transformação de dados e DCRs, veja: