Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Om du vill ansluta datakällor till Microsoft Sentinel måste du installera och konfigurera dataanslutningar. Den här artikeln beskriver vanligtvis hur du installerar dataanslutningar som är tillgängliga i Microsoft Sentinel Innehållshubb för att mata in och analysera data för förbättrad hotidentifiering.
- Microsoft Sentinel dataanslutningar
- Hitta din Microsoft Sentinel-datakoppling
- Upptäck och hantera Microsoft Sentinels inbyggda innehåll
Viktigt
Efter den 31 mars 2027 kommer Microsoft Sentinel inte längre att stödjas i Azure Portal och kommer endast att vara tillgängligt i Microsoft Defender-portalen. Alla kunder som använder Microsoft Sentinel i Azure Portal omdirigeras till Defender-portalen och använder endast Microsoft Sentinel i Defender-portalen.
Om du fortfarande använder Microsoft Sentinel i Azure Portal rekommenderar vi att du börjar planera övergången till Defender-portalen för att säkerställa en smidig övergång och dra full nytta av den enhetliga säkerhetsåtgärdsupplevelse som erbjuds av Microsoft Defender.
Förhandskrav
Innan du börjar kontrollerar du att du har rätt åtkomst och att du eller någon i din organisation installerar den relaterade lösningen.
- Du måste ha läs- och skrivbehörighet på Microsoft Sentinel arbetsyta.
- Installera lösningen i Microsoft Sentinel som innehåller dataanslutningen från Content Hub. Mer information finns i Upptäck och hantera färdigt innehåll i Microsoft Sentinel.
Aktivera en dataanslutning
När du eller någon i din organisation har installerat lösningen som innehåller den dataanslutning du behöver konfigurerar du dataanslutningen för att börja mata in data.
För Microsoft Sentinel i Defender-portalen väljer du Microsoft Sentinel>Konfigurationer>av dataanslutningar. För Microsoft Sentinel i Azure Portal går du till Konfiguration och väljer Dataanslutningsprogram.
Sök efter och välj anslutningsappen. Om du inte ser den dataanslutning du vill använda kontrollerar du återigen att den relevanta lösningen är installerad i innehållshubben.
Välj Öppna sidan för anslutningsappen.
Granska kraven för din dataanslutning och se till att de är uppfyllda.
Följ stegen som beskrivs i avsnittet Konfigurationer för din dataanslutning.
För vissa kopplingar, hitta mer specifik konfigurationsinformation i avsnittet Samla in data i artikeln om relevant kontakt i Find your Microsoft Sentinel data connector.
Konfigurera datalagringstid och nivåindelning
Om du har anslutit till Microsoft Sentinel-datasjön kan du konfigurera datalagringstid och nivåindelning för datakopplingen. Datasjön består av en analysnivå – dina aktuella Microsoft Sentinel arbetsytor och en datasjönivå där du kan lagra data i upp till 12 år. Mer information om registrering finns i Onboarding to Microsoft Sentinel data lake (Registrering till Microsoft Sentinel datasjö).
När du aktiverar en anslutning skickas data som standard till analysnivån och speglas i datasjönivån. Konfigurera datalagringstid i varje nivå eller skicka endast data till data lake-nivån. Lagringstid och nivåindelning hanteras på anslutningsprogrammets konfigurationssidor eller på sidan Tabellhantering i Defender-portalen. Mer information om tabellhantering och kvarhållning finns i Hantera datanivåer och kvarhållning i Microsoft Defender portalen.
När du har konfigurerat anslutningen konfigurerar du datalagringstid och nivålagring genom att följa stegen nedan:
På sidan Anslutningsinformation går du till avsnittet Tabellhantering och väljer den tabell som du vill hantera.
Tabellpanelen visas med de aktuella bevarandeinställningarna.
Om du vill konfigurera kvarhållning väljer du Hantera tabell.
Panelen Hantera tabell visas och visar de aktuella kvarhållningsinställningarna. Du kan ändra kvarhållningsinställningarna för analysnivån och datasjönivån. Standardinställningen är att spegla data till data lake-nivån med samma lagringstid som analysnivån.
Under Kvarhållning för analysdata väljer du lagringsperiod för analysnivån.
När du ska konfigurera data lakeskiktet väljer du en lagringsperiod i listrutan Total lagringsperiod.
Om du bara vill ändra nivån till datasjö väljer du datasjönivån och väljer en kvarhållningsperiod i listrutan Kvarhållning . Om du väljer det här alternativet stoppas ytterligare inmatning till analysnivån.
Spara ändringarna genom att välja Spara .
När du har konfigurerat dataanslutningen kan det ta lite tid innan data matas in i Microsoft Sentinel. Det tar 90 till 120 minuter att ladda in data i datasjön. När dataanslutningen är ansluten visas en sammanfattning av data i diagrammet Mottagna data och anslutningsstatus för datatyperna.
Aktivera användar- och entitetsbeteendeanalys (UEBA) från anslutningar som stöds
Användar- och entitetsbeteendeanalys (UEBA) i Microsoft Sentinel analyserar loggar och aviseringar från anslutna datakällor för att skapa baslinjebeteendeprofiler för organisationens entiteter, till exempel användare, värdar, IP-adresser och program. Med hjälp av maskininlärning identifierar UEBA avvikande aktivitet som kan tyda på en komprometterad tillgång.
Så här aktiverar du UEBA från dataanslutningar som stöds i Microsoft Defender portalen:
I navigeringsmenyn i Microsoft Defender-portalen väljer du Microsoft Sentinel > Konfiguration > Dataanslutningar.
Välj en UEBA-stödd dataanslutning som stöder UEBA. Mer information om UEBA-stödda dataanslutningar och tabeller finns i Microsoft Sentinel UEBA-referens.
I panelen för dataanslutningar väljer du Öppna kopplingssida.
På sidan Anslutningsinformation väljer du Avancerade alternativ.
Under Konfigurera UEBA växlar du på de tabeller som du vill aktivera för UEBA.
Hitta dina data
När du har aktiverat anslutningsappen börjar anslutningsappen strömma data till tabellscheman som är relaterade till de datatyper som du har konfigurerat.
I Defender-portalen frågar du efter data på sidan Avancerad jakt, eller i Azure Portal, frågar efter data på sidan Loggar.
Gå till Data lake explorer>KQL-frågor för att söka data i datalaken. Mer information finns i KQL och Microsoft Sentinel-datasjön.
Hitta stöd för en dataanslutning
Både Microsoft och andra organisationer skapar Microsoft Sentinel dataanslutningar. Hitta supportkontakten på kontaktens informationssida i Microsoft Sentinel.
På sidan Dataanslutningar i Microsoft Sentinel väljer du den relevanta anslutningen.
Om du vill få åtkomst till support och underhåll för anslutningsappen använder du länken supportkontakt i fältet Stöds av på sidopanelen för anslutningsappen.
Mer information finns i Stöd för dataanslutning.
Relaterat innehåll
- Microsoft Sentinel dataanslutningar
- Hitta din Microsoft Sentinel-datakoppling
- Ansluta Microsoft Sentinel till Azure-, Windows-, Microsoft- och Amazon-tjänster
- Vad är Microsoft Sentinels datasjö?
- Anslutning till Microsoft Sentinel-datasjö
- Hantera datanivåer och kvarhållning i Microsoft Defender-portalen
- KQL och Microsoft Sentinels datasjö
- Jupyter-notebookar och Microsoft Sentinel-datasjön