Configurar o conector de Armazenamento do Azure para transmitir registos para Microsoft Sentinel

O conector de blobs do Armazenamento do Azure simplifica a recolha de registos do Armazenamento do Azure. Permite que os ISVs e os utilizadores criem conectores escaláveis com base nas integrações do Armazenamento do Azure, através da estrutura Codeless Connector Framework (CCF), totalmente gerida.

Este artigo resume os recursos do conector e fornece passos para criar e validar o seu primeiro conector de armazenamento Azure.

Pré-requisitos

Antes de começar, certifique-se de que tem:

  • Uma conta de Armazenamento Azure com o espaço de nomes hierárquico ativado (Azure Data Lake Storage Gen2) e um contentor que contém os ficheiros de registo.
  • Uma área de trabalho do Microsoft Sentinel com a função de Contribuidor do Microsoft Sentinel ou superior para criar conectores de dados.
  • Permissões da função Proprietário ou Contribuidor do EventGrid na conta de armazenamento para criar tópicos e subscrições do sistema do Event Grid.

Nota

Confirme que o fornecedor de recursos Microsoft.EventGrid está registado na subscrição que contém a conta de armazenamento.

Descrição geral do recurso Conector

O conector do Blob Storage do Azure utiliza um modelo de ponteiros para blobs baseado em filas para subscrever eventos de criação de blobs na sua conta de armazenamento. Uma subscrição de tópico de sistema do Event Grid deteta a atividade de criação de blobs e envia os eventos, com base em critérios de filtragem configuráveis, para uma fila de armazenamento do Azure. Várias instâncias do conector podem ingerir dados do mesmo contentor, delimitando os ficheiros por pasta e padrão de ficheiro. Pode controlar a filtragem através do portal ou do modelo conector Azure Resource Manager (ARM) definindo padrões de prefixo e sufixo de blob.

Um diagrama que mostra a arquitetura do conector de blobs do Armazenamento do Azure, incluindo eventos de criação de blobs, Event Grid, fila de armazenamento e fluxo de ingestão do Microsoft Sentinel.

O conector Microsoft Sentinel:

  • Consulta a fila de Armazenamento do Azure para obter mensagens criadas por blobs.
  • Obtém os ficheiros do contentor de Blobs do Armazenamento do Azure com base no caminho indicado na mensagem da fila.
  • Elimina a mensagem da fila após o reencaminhamento bem-sucedido.

O conector autentica-se junto da conta de armazenamento através de uma entidade de serviço à qual a aplicação do conector tem acesso. Para os IDs de aplicação por nuvem e o esquema completo do modelo, consulte a referência da API dos conectores do Armazenamento do Azure Blob. Utilize a automação de templates ARM para verificar se o principal de serviço conector existe e para aplicar as atribuições de funções necessárias à conta de armazenamento.

Criar um conector de Blobs de Armazenamento Azure

Execute os seguintes passos para criar um conector Armazenamento do Azure Blob:

  1. Reveja e adapte o modelo ARM de exemplo na referência da API dos conectores de blobs do Armazenamento do Azure. Defina o nome do contentor, o nome da fila (se não for criado automaticamente), os filtros de prefixo/sufixo de blobs e o mapeamento da tabela de destino.
  2. Implemente o modelo ao seguir Criar um conector sem código para Microsoft Sentinel. Certifique-se de que o âmbito da implementação corresponde à conta de armazenamento e à área de trabalho do Microsoft Sentinel.
  3. Após a implementação, confirme que a instância do conector foi criada no Microsoft Sentinel e que o estado da subscrição do Event Grid é Em bom estado.

Validar o conector

Use as seguintes verificações para validar se o conector está a funcionar corretamente:

  • Carregue um ficheiro de exemplo que corresponda ao filtro de prefixo/sufixo e confirme que as mensagens de fila são criadas e consumidas.
  • Verifique a ingestão na tabela de destino no Microsoft Sentinel e verifique se existem erros no painel de estado de funcionamento do conector.
  • Se utilizar restrições de rede, confirme que os recursos geridos pelo conector podem aceder aos pontos finais de blob e fila.

Resolução de Problemas

Para obter os passos de resolução de problemas, veja Resolver problemas do conector do Blob de Armazenamento Azure.