Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Este artigo descreve como usar os Registos Personalizados através do conector AMA para filtrar e ingerir registos de ficheiros de texto. Estes registos provêm de aplicações de rede ou de segurança instaladas em máquinas Windows ou Linux. Antes de configurar o conector, revê a secção de Pré-requisitos . Essa secção cobre as permissões necessárias, máquinas suportadas e instalação de agentes.
Muitas aplicações registam dados em ficheiros de texto em vez de serviços de registo padrão, como o Registo de eventos do Windows ou o Syslog. Pode usar o Azure Monitor Agent (AMA) para recolher dados de ficheiros de texto tanto em computadores Windows como Linux. A AMA também pode transformar os dados durante a recolha para os analisar em diferentes campos.
Para obter mais informações sobre as aplicações para as quais Microsoft Sentinel tem soluções para suportar a recolha de registos, veja Registos Personalizados através do conector de dados AMA – Configurar a ingestão de dados para Microsoft Sentinel a partir de aplicações específicas.
Para obter informações mais gerais sobre como ingerir registos personalizados a partir de ficheiros de texto, consulte Recolher registos de um ficheiro de texto com Azure Agente do Monitor.
Importante
O conector de dados Registos Personalizados via AMA está atualmente em versão preliminar. Consulte os Termos de Utilização Suplementares para Pré-visualizações do Microsoft Azure para obter termos legais adicionais aplicáveis às funcionalidades Azure que estão em versão beta, pré-visualização ou que ainda não foram lançadas para disponibilidade geral.
-
Após 31 de março de 2027, Microsoft Sentinel deixarão de ser suportados no portal do Azure e só estarão disponíveis no portal do Microsoft Defender. Todos os clientes que utilizem Microsoft Sentinel no portal do Azure serão redirecionados para o portal do Defender e utilizarão apenas Microsoft Sentinel no portal do Defender. A partir de julho de 2025, muitos novos clientes são automaticamente integrados e redirecionados para o portal do Defender.
Se ainda estiver a utilizar Microsoft Sentinel no portal do Azure, recomendamos que comece a planear a transição para o portal do Defender para garantir uma transição suave e tirar o máximo partido da experiência de operações de segurança unificada oferecida pelo Microsoft Defender. Para obter mais informações, consulte Está na altura de mudar: descontinuar o portal do Azure do Microsoft Sentinel para reforçar a segurança.
Pré-requisitos
Antes de configurar os Registos Personalizados através do conector AMA, certifique-se de que os seguintes recursos e permissões estão em funcionamento.
pré-requisitos do Microsoft Sentinel
Instale a solução Microsoft Sentinel que corresponde à sua aplicação e certifique-se de que tem as permissões necessárias para concluir os passos neste artigo. Pode encontrar estas soluções no Hub de conteúdos no Microsoft Sentinel e todas incluem os Registos Personalizados através do conector AMA.
Para obter a lista de aplicações que têm soluções no hub de conteúdos, veja Instruções específicas por aplicação. Se não existir uma solução disponível para a sua aplicação, instale os Registos Personalizados através da solução AMA.
Para obter mais informações, consulte Detetar e gerir o conteúdo pronto a utilizar do Microsoft Sentinel.
Tenha uma conta do Azure com as seguintes funções do controlo de acesso baseado em funções do Azure (Azure RBAC):
Função incorporada Âmbito Motivo - Colaborador da Máquina Virtual
- Azure Máquina Conectada
Administrador de Recursos- Máquinas virtuais (VM)
- Conjuntos de Dimensionamento de Máquinas Virtuais
- Servidores com Azure Arc
Para instalar o agente Qualquer função que inclua a ação
Microsoft.Resources/deployments/*- Subscrição
- Grupo de recursos
- Regra de recolha de dados existente
Para implementar modelos de Azure Resource Manager Contribuidor de Monitorização - Subscrição
- Grupo de recursos
- Regra de recolha de dados existente
Para criar ou editar regras de recolha de dados
Pré-requisitos do reencaminhador de registos
Determinadas aplicações personalizadas estão alojadas em aplicações fechadas que necessitam de enviar os respetivos registos para um recoletor/reencaminhador de registos externo. Neste cenário, aplicam-se os seguintes pré-requisitos ao reencaminhador de registos:
É necessário ter uma máquina virtual Linux designada para funcionar como reencaminhador de registos para recolher registos.
Se o seu encaminhador de registos não for uma máquina virtual do Azure, tem de ter o agente Connected Machine do Azure Arc instalado.
A VM do reencaminhador de registos Linux tem de ter o Python 2.7 ou 3 instalado. Utilize o
python --versioncomando oupython3 --versionpara verificar. Se estiver a utilizar o Python 3, certifique-se de que está definido como o comando predefinido no computador ou execute scripts com o comando "python3" em vez de "python".O encaminhador de registos tem de ter ou o daemon
syslog-ngou o daemonrsyslogativado.Para obter os requisitos de espaço para o reencaminhador de registos, veja Referência de Desempenho do Agente do Azure Monitor. Também pode consultar estruturas para efetuar a ingestão escalável do Microsoft Sentinel.
As origens de registo, os dispositivos de segurança e as aplicações têm de ser configurados para enviar as respetivas mensagens de registo para o daemon syslog do reencaminhador de registos em vez de para o daemon syslog local.
Pré-requisitos de segurança do computador
Configure a segurança do computador reencaminhador de registos de acordo com a política de segurança da sua organização. Por exemplo, configure a sua rede para se alinhar com a política de segurança de rede empresarial e altere as portas e os protocolos no daemon para se alinhar com os seus requisitos. Para melhorar a configuração de segurança do computador, proteja a VM no Azure ou reveja estas melhores práticas de segurança de rede.
Se os seus dispositivos estiverem a enviar registos através do TLS porque, por exemplo, o reencaminhador de registos está na cloud, tem de configurar o daemon do syslog (rsyslog ou syslog-ng) para comunicar no TLS. Para mais informações, consulte:
- Encriptar o tráfego do Syslog com o TLS – rsyslog
- Encriptar mensagens de registo com o TLS – syslog-ng
Configurar o conector de dados
O processo de configuração dos Registos Personalizados através do conector de dados AMA inclui os seguintes passos:
Crie a tabela de destino no Log Analytics (ou Investigação Avançada se estiver no portal do Defender).
O nome da tabela tem de terminar com
_CLe tem de consistir apenas nos dois campos seguintes:- TimeGenerated (do tipo DateTime): a data e hora em que foi criada a mensagem de registo.
-
RawData (do tipo String): a mensagem de registo na íntegra.
(Se estiver a recolher registos de um reencaminhador de registos e não diretamente do dispositivo que aloja a aplicação, atribua um nome a este campo Mensagem em vez de RawData.)
Instale o Agente Azure Monitor e crie uma Regra de Recolha de Dados (DCR) com um dos seguintes métodos:
Se estiver a recolher registos com um reencaminhador de registos, configure o daemon syslog nesse computador para escutar mensagens de outras origens e abra as portas locais necessárias. Para obter detalhes, veja Configurar o reencaminhador de registos para aceitar registos.
Selecione o separador adequado para obter instruções.
Use os passos seguintes no portal Azure ou Defender para criar e configurar a regra de recolha de dados.
Criar regra de recolha de dados (DCR)
Para começar, abra o conector de dados Custom Logs via AMA no Microsoft Sentinel e crie uma regra de recolha de dados (DCR).
Para Microsoft Sentinel no portal do Azure, em Configuração, selecione Conectores de dados.
Para Microsoft Sentinel no portal do Defender, selecione Microsoft Sentinel>Configuração>Conectores de dados.Escreva personalizado na caixa Procurar . Nos resultados, selecione os Registos Personalizados através do conector AMA.
Selecione Abrir página do conector no painel de detalhes.
Na área Configuração , selecione +Criar regra de recolha de dados.
No separador Básico:
- Escreva um nome DCR.
- Selecione a sua subscrição.
- Selecione o grupo de recursos onde pretende localizar o DCR.
Selecione Seguinte: Recursos >.
Definir recursos de VM
No separador Recursos , selecione as máquinas a partir das quais pretende recolher os registos. São as máquinas onde a sua aplicação está instalada, ou as máquinas de reencaminhamento de registos. Se a máquina que procuras não aparecer na lista, pode não ser uma VM Azure com o agente Azure Connected Machine instalado.
Utilize os filtros disponíveis ou a caixa de pesquisa para localizar o computador que procura. Expanda uma subscrição na lista para ver os respetivos grupos de recursos e um grupo de recursos para ver as VMs.
Selecione o computador a partir do qual pretende recolher registos. A caixa de verificação é apresentada junto ao nome da VM quando paira o cursor do rato sobre a mesma.
Se as máquinas que selecionou ainda não tiverem o agente do Azure Monitor instalado, o agente é instalado quando o DCR é criado e implementado.
Reveja as alterações e selecione Seguinte: Recolher >.
Configurar o DCR para a sua aplicação
Importante
Se selecionar uma aplicação ou tipo de dispositivo listado, o campo Transformar é preenchido automaticamente. Não edite a transformação preenchida automaticamente.
No separador Recolher , selecione a sua aplicação ou tipo de dispositivo na caixa pendente Selecionar tipo de dispositivo (opcional) ou deixe-a como Nova tabela personalizada se a sua aplicação ou dispositivo não estiver listado.
Se escolher uma das aplicações ou dispositivos listados, o campo Nome da tabela é preenchido automaticamente com o nome da tabela correto. Se tiver escolhido Personalizar nova tabela, introduza um nome de tabela em Nome da tabela. O nome tem de terminar com o
_CLsufixo.No campo Padrão de ficheiro , introduza o caminho e o nome do ficheiro dos ficheiros de registo de texto a recolher. Para localizar os nomes e caminhos de ficheiro predefinidos para cada aplicação ou tipo de dispositivo, veja Instruções específicas por tipo de aplicação. Não tem de utilizar os nomes de ficheiro ou caminhos predefinidos e pode utilizar carateres universais no nome do ficheiro.
No campo Transformar , se escolher uma nova tabela personalizada no passo 1, introduza uma consulta Kusto que aplique uma transformação à sua escolha para os dados.
Se escolher uma das aplicações ou dispositivos listados no passo 1, o campo Transformar é automaticamente preenchido com a transformação correta. NÃO edite a transformação aí apresentada. Dependendo do tipo escolhido, o valor do campo Transform deve ser um dos seguintes:
-
source(a predefinição — sem transformação) -
source | project-rename Message=RawData(para dispositivos que enviam registos para um reencaminhador)
-
Reveja as suas seleções e selecione Seguinte: Rever + criar.
Rever e criar a regra
Depois de concluir todos os separadores, reveja o que introduziu e crie a regra de recolha de dados.
No separador Rever e criar , selecione Criar.
O conector instala o Agente do Azure Monitor nos computadores que selecionou ao criar o DCR.
Verifique as notificações no portal do Azure ou no portal do Microsoft Defender para verificar quando o DCR é criado e o agente é instalado.
Selecione Atualizar na página do conector para ver o DCR apresentado na lista.
Configure o encaminhador de registos para aceitar registos
Se estiver a recolher registos de uma aplicação com um reencaminhador de registos, configure o daemon syslog no reencaminhador de registos para escutar mensagens de outros computadores e abra as portas locais necessárias.
Copie a seguinte linha de comandos:
sudo wget -O Forwarder_AMA_installer.py https://raw.githubusercontent.com/Azure/Azure-Sentinel/master/DataConnectors/Syslog/Forwarder_AMA_installer.py&&sudo python Forwarder_AMA_installer.pyInicie sessão no computador reencaminhador de registos onde acabou de instalar o AMA.
Cole o comando que copiou no último passo para iniciar o script de instalação.
O script configura orsyslogdaemon ousyslog-ngpara utilizar o protocolo necessário e reinicia o daemon. O script abre a porta 514 para ouvir as mensagens recebidas nos protocolos UDP e TCP. Para alterar a configuração da porta de escuta ou do protocolo, consulte o ficheiro de configuração do daemon syslog de acordo com o tipo de daemon a correr na máquina:- Rsyslog:
/etc/rsyslog.conf - Syslog-ng:
/etc/syslog-ng/syslog-ng.conf
Se estiver a utilizar o Python 3 e este não estiver definido como o comando predefinido no computador, substitua
python3porpythonno comando colado. Veja Pré-requisitos do reencaminhador de registos.Nota
Para evitar situações de disco cheio em que o agente não consegue funcionar, recomendamos que configure
syslog-ngoursyslogpara não armazenar registos desnecessários. Um cenário de disco cheio compromete o funcionamento do AMA instalado. Para obter mais informações, veja RSyslog ou Syslog-ng.- Rsyslog:
Configurar o dispositivo ou a aplicação de segurança
Para configurar a sua aplicação ou dispositivo de segurança, consulte Registos Personalizados via conector de dados AMA - Configurar a ingestão de dados para o Microsoft Sentinel a partir de aplicações específicas.
Se a documentação do produto não cobrir o seu dispositivo, contacte o fornecedor da solução para obter ajuda.