Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Anslutningsappen för AWS-tjänstloggar (Amazon Web Services) är tillgänglig i två versioner: den äldre anslutningsappen för CloudTrail-hantering och dataloggar och den nya versionen som kan mata in loggar från följande AWS-tjänster genom att hämta dem från en S3-bucket (länkar finns i AWS-dokumentationen):
- Amazon Virtual Private Cloud (VPC) - VPC-flödesloggar
- Amazon GuardDuty - Resultaten
- AWS CloudTrail - Hanterings- och datahändelser
- AWS CloudWatch - CloudWatch-loggar
Fliken för S3-kontakten förklarar hur man konfigurerar AWS S3-kontakten med en av två metoder:
- Automatisk installation (rekommenderas)
- Manuell konfiguration
Förhandskrav
Du måste ha skrivbehörighet på Microsoft Sentinel-arbetsytan.
Installera Amazon Web Services-lösningen från Innehållshubben i Microsoft Sentinel. Mer information finns i Upptäck och hantera färdigt innehåll i Microsoft Sentinel.
Installera PowerShell och AWS CLI på datorn (endast för automatisk installation):
- Installationsanvisningar för PowerShell
- Installationsanvisningar för AWS CLI (från AWS-dokumentationen)
Kontrollera att loggarna från den valda AWS-tjänsten använder det format som godkänts av Microsoft Sentinel:
- Amazon VPC: CSV-fil i GZIP-format med kolumnrubriker; avgränsare: blanksteg.
- Amazon GuardDuty: json-line- och GZIP-format.
- AWS CloudTrail: .json fil i GZIP-format.
- CloudWatch: .csv fil i GZIP-format utan sidhuvud. Om du behöver konvertera loggarna till det här formatet kan du använda den här CloudWatch lambda-funktionen.
Automatisk konfiguration
För att förenkla onboardingprocessen har Microsoft Sentinel tillhandahållit ett PowerShell-skript för att automatisera installationen av AWS-sidan av connectorn; de nödvändiga AWS-resurserna, inloggningsuppgifterna och behörigheterna.
Skriptet:
Skapar en OIDC-webbidentitetsprovider för att autentisera Microsoft Entra ID användare till AWS. Om det redan finns en webbidentitetsprovider lägger skriptet till Microsoft Sentinel som målgrupp för den befintliga providern.
Skapar en IAM-antad roll med de minsta nödvändiga behörigheterna för att ge OIDC-autentiserade användare åtkomst till dina loggar i en viss S3-bucket och SQS-kö.
Aktiverar angivna AWS-tjänster för att skicka loggar till S3-bucketen och meddelanden till den SQS-kön.
Vid behov skapas S3-bucketen för logglagring och SQS-kön för notifikationer.
Konfigurerar alla nödvändiga IAM-behörighetsprinciper och tillämpar dem på den IAM-roll som skapades ovan.
För Azure Government-moln skapar ett specialiserat skript en annan OIDC-webbidentitetsleverantör och tilldelar den IAM-antagna rollen till den leverantören.
Instruktioner
Använd följande steg för att köra skriptet för att konfigurera anslutningsappen:
På navigeringsmenyn Microsoft Sentinel väljer du Dataanslutningar.
Välj Amazon Web Services S3 från galleriet för dataanslutningar.
Om du inte ser anslutningsappen installerar du Amazon Web Services-lösningen från Innehållshubben i Microsoft Sentinel.
I detaljrutan för anslutningsprogrammet väljer du Öppna sidan för anslutningsprogrammet.
I avsnittet Konfiguration, under 1. Konfigurera AWS-miljön, expanderar du Konfiguration med PowerShell-skript (rekommenderas).
Följ anvisningarna på skärmen för att ladda ned och extrahera installationsskriptet för AWS S3 (länken hämtar en zip-fil som innehåller huvudinstallationsskriptet och hjälpskripten) från anslutningssidan.
Obs!
För att mata in AWS-loggar i ett Azure Government moln laddar du ned och extraherar det här specialiserade AWS S3 Gov-installationsskriptet i stället.
Innan du kör skriptet
aws configurekör du kommandot från PowerShell-kommandoraden och anger relevant information enligt anvisningarna. Se AWS-kommandoradsgränssnitt | Grundläggande konfiguration ( från AWS-dokumentationen) för mer information.Kör nu skriptet. Kopiera kommandot från anslutningssidan (under "Kör skript för att konfigurera miljön") och klistra in det på kommandoraden.
Skriptet uppmanar dig att ange ditt arbetsyte-ID. Det här ID:t visas på anslutningssidan. Kopiera det och klistra in det vid skriptets prompt.
När skriptet är klart med körning, kopiera Role ARN och SQS-URL:en från skriptets utdata och klistra in dem i respektive fält på anslutningssidan under 2. Lägg till kontakt.
Välj en datatyp i listrutan Måltabell . Detta talar om för anslutningsprogrammet vilka AWS-tjänstens loggar som anslutningen upprättas för att samla in och i vilken Log Analytics-tabell den lagrar inmatade data. Välj sedan Lägg till anslutning.
Obs!
Skriptet kan ta upp till 30 minuter att slutföras.
Manuell konfiguration
Vi rekommenderar att du använder skriptet för automatisk installation för att distribuera den här anslutningsappen. Om du av någon anledning inte vill dra nytta av den här bekvämligheten följer du stegen nedan för att konfigurera anslutningsappen manuellt.
Konfigurera AWS-miljön enligt beskrivningen i Konfigurera din Amazon Web Services-miljö för att samla in AWS-loggar till Microsoft Sentinel.
I AWS-konsolen:
Ange identitets- och åtkomsthanteringstjänsten (IAM) och gå till listan över roller. Välj den roll som du skapade ovan.
Kopiera ARN till klippbordet.
Öppna Simple Queue Service, välj den SQS-kö som du skapade och kopiera webbadressen för kön till urklipp.
I Microsoft Sentinel väljer du Dataanslutningar på navigeringsmenyn.
Välj Amazon Web Services S3 från galleriet för dataanslutningar.
Om du inte ser anslutningsappen installerar du Amazon Web Services-lösningen från Innehållshubben i Microsoft Sentinel. Mer information finns i Upptäck och hantera färdigt innehåll i Microsoft Sentinel.
I detaljrutan för anslutningsprogrammet väljer du Öppna sidan för anslutningsprogrammet.
Under 2. Lägg till anslutning:
- Klistra in IAM-roll-ARN:n som du kopierade från AWS IAM-konsolen in i fältet Role to Add.
- Klistra in SQS-kö-URL:en du kopierade från AWS Simple Queue Service-konsolen i SQS-URL-fältet .
- Välj en datatyp i listrutan Måltabell . Detta talar om för anslutningsprogrammet vilka AWS-tjänstens loggar som anslutningen upprättas för att samla in och i vilken Log Analytics-tabell den lagrar inmatade data.
- Välj Lägg till anslutning.
Kända problem och felsökning
Kända problem
Olika typer av loggar kan lagras i samma S3-bucket, men bör inte lagras i samma sökväg.
Varje SQS-kö ska peka på en typ av meddelande. Om du vill mata in GuardDuty-resultat och VPC-flödesloggar konfigurerar du separata köer för varje typ.
En enskild SQS-kö kan endast betjäna en sökväg i en S3-bucket. Om du lagrar loggar i flera sökvägar kräver varje sökväg en egen dedikerad SQS-kö.
Felsökning
För felsökningssteg, se Felsökning av Amazon Web Services S3-kontakter.
Skicka formaterade CloudWatch-händelser till S3 med hjälp av en lambda-funktion (valfritt)
Om dina CloudWatch-loggar inte är i det format som accepteras av Microsoft Sentinel – .csv filen i GZIP-format utan header – använd en lambda-funktion för att visa källkoden i AWS för att skicka CloudWatch-händelser till en S3-bucket i .csv GZIP-format utan header.
Lambda-funktionen använder Python 3.12-körning och x86_64 arkitektur.
Så här distribuerar du lambda-funktionen:
I AWS-hanteringskonsolen väljer du lambda-tjänsten.
Välj Skapa funktion.
Ange ett namn för funktionen och välj Python 3.12 som körning och x86_64 som arkitektur.
Välj Skapa funktion.
Under Välj ett lager väljer du ett lager och väljer Lägg till.
Välj Behörigheter och under Körningsroll väljer du Rollnamn.
Under Behörighetsprinciper väljer du Lägg till behörigheter>Koppla principer.
Sök efter policyerna AmazonS3FullAccess och CloudWatchLogsReadOnlyAccess och koppla dem.
Gå tillbaka till funktionen, välj Kod och klistra in kodlänken under Kodkälla.
Standardvärdena för parametrarna anges med hjälp av miljövariabler. Om det behövs kan du justera dessa värden manuellt direkt i koden.
Välj Distribuera och välj sedan Testa.
Skapa en händelse genom att fylla i de obligatoriska fälten.
Välj Test för att se hur händelsen visas i S3-bucketen.