Använd Azure Functions för att ansluta Microsoft Sentinel till din datakälla

Du kan använda Azure Functions, tillsammans med olika kodningsspråk som PowerShell eller Python, för att skapa en serverlös anslutningsapp till REST API-slutpunkterna för dina kompatibla datakällor. Azure-funktionsappar gör det sedan möjligt för dig att ansluta Microsoft Sentinel till REST-API:et för din datakälla för att hämta loggar.

I den här artikeln beskrivs hur du konfigurerar Microsoft Sentinel för användning av Azure Function Apps. Du kan också behöva konfigurera källsystemet och du kan hitta länkar för leverantörs- och produktspecifik information på varje dataanslutningsapps sida i portalen eller avsnittet för din tjänst på referenssidan för Microsoft Sentinel dataanslutningsprogram.

Obs!

  • När data har matats in i Microsoft Sentinel lagras data på den geografiska platsen för arbetsytan där du kör Microsoft Sentinel.

    För långsiktig kvarhållning kanske du också vill lagra data i loggtyper som extraloggar. Mer information finns i Logglagringsplaner i Microsoft Sentinel.

  • Om du använder Azure Functions för att mata in data i Microsoft Sentinel kan det leda till ytterligare kostnader för datainmatning. Mer information finns på sidan Azure Functions prissättning.

Förhandskrav

Kontrollera att du har följande behörigheter och autentiseringsuppgifter innan du använder Azure Functions för att ansluta Microsoft Sentinel till datakällan och hämta loggarna till Microsoft Sentinel:

  • Du måste ha läs- och skrivbehörighet på Microsoft Sentinel arbetsyta.

  • Du måste ha läsbehörighet för arbetsytans delade nycklar. Läs mer om arbetsytenycklar.

  • Du måste ha läs- och skrivbehörighet för Azure Functions för att skapa en funktionsapp. För mer information, se Azure Functions-dokumentationen.

  • Du behöver också autentiseringsuppgifter för att komma åt produktens API – antingen ett användarnamn och lösenord, en token, en nyckel eller någon annan kombination. Du kan också behöva annan API-information, till exempel en slutpunkts-URI.

    Mer information finns i dokumentationen för den tjänst du ansluter till och i avsnittet för din tjänst på sidan referenssidan för Microsoft Sentinel-dataanslutningar.

  • Installera lösningen som innehåller ditt Azure Functions-baserade anslutningsprogram från Content Hub i Microsoft Sentinel. Mer information finns i Upptäck och hantera färdigt innehåll i Microsoft Sentinel.

Konfigurera och ansluta din datakälla

Följ dessa steg för att få dina API-uppgifter, distribuera connectorn och konfigurera den tillhörande Azure Function App.

Obs!

Azure Functions körningskonfiguration

Obs!

Microsoft Sentinel-anslutningar som använder Azure Functions innehåller förkompilerade Python-beroenden. Azure-funktionsappens körning, inklusive Python version, är förkonfigurerad i arm-mallen (solution Azure Resource Manager) och bör inte ändras.

Steg 1: Hämta källsystemets API-autentiseringsuppgifter

Följ källsystemets instruktioner för att hämta dess API-autentiseringsuppgifter/auktoriseringsnycklar/token. Kopiera och klistra in dem i en textfil för senare bruk.

Du hittar information om de exakta autentiseringsuppgifter som du behöver och länkar till produktens instruktioner för att hitta eller skapa dem på sidan för dataanslutningsappen i portalen och i avsnittet för din tjänst på referenssidan för Microsoft Sentinel dataanslutningsappar.

Du kan också behöva konfigurera loggning eller andra inställningar i källsystemet. För konfigurationsinstruktioner, se sidan för datakoppling i portalen och avsnittet för din tjänst på referenssidan för Microsoft Sentinel data connectors.

Steg 2: Distribuera anslutningsappen och den associerade Azure funktionsappen

Välj ett distributionsalternativ

ARM-mallutplaceringsmetoden ger en automatiserad distribution av din Azure Function-baserade koppling.

  1. I Microsoft Sentinel-portalen väljer du Dataanslutningsprogram. Välj din Azure Functions-baserade anslutning i listan och sedan Öppna anslutningssidan.

  2. Under Konfiguration kopierar du Microsoft Sentinel arbetsyte-ID och primärnyckel och klistrar in dem åt sidan.

  3. Välj Distribuera till Azure. (Du kan behöva rulla nedåt för att hitta knappen.)

  4. Skärmen Anpassad driftsättning visas.

    • Välj en prenumeration, resursgrupp och region där funktionsappen ska distribueras.

    • Ange dina API-uppgifter / auktorisationsnycklar / tokens som du sparat i Hämta ditt källsystems API-uppgifter.

    • Ange ditt Microsoft Sentinel arbetsyte-ID och arbetsytenyckel (primärnyckel) som du kopierade och lade åt sidan.

      Obs!

      Om du använder Azure Key Vault hemligheter för något av värdena ovan använder du @Microsoft.KeyVault(SecretUri={Security Identifier}) schemat i stället för strängvärdena. Mer information finns i Använd Key Vault-referenser för Azure App Service och Azure Functions.

    • Fyll i andra fält i formuläret på skärmen Anpassad distribution . Se sidan för dataanslutningen i portalen eller avsnittet för din tjänst i referenssidan för Microsoft Sentinel-dataanslutningar.

    • Välj Granska + skapa. När verifieringen är klar väljer du Skapa.

Hitta dina data

När en anslutning har upprättats visas data i Loggar under CustomLogs, i de tabeller som anges i avsnittet för din tjänst på sidan Referens för Microsoft Sentinel-dataanslutningar.

Om du vill fråga efter data anger du ett av tabellnamnen som anges för din tjänst på referenssidan för Microsoft Sentinel dataanslutningsappar – eller relevant Kusto-funktionsalias – i frågefönstret.

Se fliken Nästa steg på anslutningssidan för några användbara exempelfrågor.

Verifiera anslutningen

Det kan ta upp till 20 minuter innan loggarna börjar visas i Log Analytics.

I det här dokumentet har du lärt dig hur du ansluter Microsoft Sentinel till din datakälla med hjälp av Azure Functions-baserade anslutningsappar. För mer information om Microsoft Sentinel synlighet, hotdetektering och övervakning, se följande artiklar: