Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Denna artikel beskriver hur man använder de anpassade loggarna via AMA-kontakten för att filtrera och ta in textfilsloggar. Dessa loggar kommer från nätverks- eller säkerhetsapplikationer installerade på Windows- eller Linux-maskiner. Innan du sätter upp kontakten, gå igenom avsnittet om förkunskapskrav . Den sektionen täcker nödvändiga behörigheter, stödda maskiner och agentinstallation.
Många program loggar data till textfiler i stället för standardloggningstjänster som Windows-händelselogg eller Syslog. Du kan använda Azure Monitor Agent (AMA) för att samla in data från textfiler på både Windows- och Linux-datorer. AMA:n kan också omvandla datan under insamlingen för att tolka den till olika fält.
Mer information om de program för vilka Microsoft Sentinel har lösningar som stöder logginsamling finns i Anpassade loggar via AMA-dataanslutningsappen – Konfigurera datainmatning för att Microsoft Sentinel från specifika program.
Mer allmän information om hur du matar in anpassade loggar från textfiler finns i Samla in loggar från en textfil med Azure Monitor Agent.
Viktigt
Dataanslutningen Anpassade loggar via AMA är för närvarande i förhandsversion. Se kompletterande användningsvillkor för Microsoft Azure-förhandsversioner för ytterligare juridiska villkor som gäller för Azure funktioner som är i betaversion, förhandsversion eller på annat sätt ännu inte har släppts i allmän tillgänglighet.
-
Efter den 31 mars 2027 kommer Microsoft Sentinel inte längre att stödjas i Azure Portal och kommer endast att vara tillgängligt i Microsoft Defender-portalen. Alla kunder som använder Microsoft Sentinel i Azure Portal omdirigeras till Defender-portalen och använder endast Microsoft Sentinel i Defender-portalen. Från och med juli 2025 registreras och omdirigeras många nya kunder automatiskt till Defender-portalen.
Om du fortfarande använder Microsoft Sentinel i Azure Portal rekommenderar vi att du börjar planera övergången till Defender-portalen för att säkerställa en smidig övergång och dra full nytta av den enhetliga säkerhetsåtgärdsupplevelse som erbjuds av Microsoft Defender. Mer information finns i It's Time to Move: Retiring Microsoft Sentinel's Azure Portal for greater security (Det är dags att flytta: Dra tillbaka Microsoft Sentinel är Azure Portal för ökad säkerhet).
Förhandskrav
Innan du konfigurerar anpassade loggar via AMA-anslutningsprogrammet kontrollerar du att följande resurser och behörigheter finns på plats.
Förutsättningarna för Microsoft Sentinel
Installera den Microsoft Sentinel lösning som matchar ditt program och kontrollera att du har behörighet att slutföra stegen i den här artikeln. Du hittar dessa lösningar i innehållshubben i Microsoft Sentinel, och alla innehåller anpassade loggar via AMA-anslutningsappen.
En lista över program som har lösningar i innehållshubben finns i Specifika instruktioner per program. Om det inte finns någon tillgänglig lösning för ditt program installerar du anpassade loggar via AMA-lösningen .
Mer information finns i Upptäck och hantera färdigt innehåll i Microsoft Sentinel.
Ha ett Azure konto med följande Azure rollbaserade åtkomstkontrollroller (Azure RBAC):
Inbyggd roll Omfattning Anledning - Virtuell datordeltagare
- Azure-ansluten dator
Resursadministratör- Virtuella datorer (VM)
- Skalningsuppsättningar för virtuella datorer
- Azure Arc-aktiverade servrar
Att distribuera agenten Alla roller som omfattar åtgärden
Microsoft.Resources/deployments/*- Prenumeration
- Resursgrupp
- Befintlig datainsamlingsregel
Distribuera Azure Resource Manager-mallar Övervakningsdeltagare - Prenumeration
- Resursgrupp
- Befintlig datainsamlingsregel
Så här skapar eller redigerar du regler för datainsamling
Krav för loggvidarebefordrare
Vissa anpassade program finns på stängda enheter som kräver att loggarna skickas till en extern logginsamlare/vidarebefordrare. I ett sådant scenario gäller följande krav för loggvidarebefordraren:
Du måste ha en utsedd Linux virtuell dator som loggvidarebefordrare för att samla in loggar.
Om loggvidarebefordraren inte är en Azure virtuell dator måste den Azure Arc Connected Machine-agenten vara installerad på den.
Den Linux virtuella datorn för loggvidarebefordrare måste ha Python 2.7 eller 3 installerat.
python --versionAnvänd kommandot ellerpython3 --versionför att kontrollera. Om du använder Python 3 kontrollerar du att det är inställt som standardkommando på datorn eller kör skript med kommandot "python3" i stället för "python".Loggvidarebefordraren måste ha antingen daemonen
syslog-ngellerrsyslogaktiverad.Information om utrymmeskrav för din loggvidarebefordrare finns i Azure Monitor Agent Performance Benchmark. Du kan också granska designer för skalbart dataintag i Microsoft Sentinel.
Dina loggkällor, säkerhetsenheter och installationer måste konfigureras för att skicka sina loggmeddelanden till loggvidarebefordrarens syslog-daemon i stället för till deras lokala syslog-daemon.
Krav för maskinsäkerhet
Konfigurera loggvidarebefordrardatorns säkerhet enligt organisationens säkerhetspolicy. Konfigurera till exempel nätverket så att det överensstämmer med företagets säkerhetsprincip för nätverk och ändra portarna och protokollen i daemonen så att de överensstämmer med dina krav. För att förbättra datorns säkerhetskonfiguration kan du skydda den virtuella datorn i Azure eller granska dessa metodtips för nätverkssäkerhet.
Om dina enheter skickar loggar via TLS eftersom till exempel loggvidarebefordraren finns i molnet måste du konfigurera syslog-daemon (rsyslog eller syslog-ng) för att kommunicera i TLS. Mer information finns i:
Konfigurera dataanslutningen
Konfigurationsprocessen för anpassade loggar via AMA-dataanslutningsappen innehåller följande steg:
Skapa måltabellen i Log Analytics (eller Avancerad jakt om du är i Defender-portalen).
Tabellens namn måste sluta med
_CLoch får endast bestå av följande två fält:- TimeGenerated (av typen DateTime): tidsstämpeln för skapandet av loggmeddelandet.
-
RawData (av typen String): loggmeddelandet i sin helhet.
(Om du samlar in loggar från en loggvidarebefordrare och inte direkt från enheten som är värd för programmet, namnger du det här fältet Meddelande i stället för RawData.)
Installera Azure Monitor-agenten och skapa en datainsamlingsregel (DCR) med någon av följande metoder:
Om du samlar in loggar med hjälp av en loggvidarebefordrare konfigurerar du syslog-daemon på datorn för att lyssna efter meddelanden från andra källor och öppnar de lokala portar som krävs. För detaljer, se Konfigurera loggvidarebefordraren så att den accepterar loggar.
Välj lämplig flik för instruktioner.
Använd följande steg i Azure- eller Defender-portalen för att skapa och konfigurera datainsamlingsregeln.
Skapa datainsamlingsregel (DCR)
Börja med att öppna dataanslutningen Anpassade loggar via AMA i Microsoft Sentinel och skapa en datainsamlingsregel (DCR).
För Microsoft Sentinel i Azure Portal går du till Konfiguration och väljer Dataanslutningsprogram.
För Microsoft Sentinel i Defender-portalen väljer du Microsoft Sentinel>Konfigurationsdataanslutningsprogram>.Skriv anpassat i sökrutan . Bland resultaten väljer du kopplingen Custom Logs via AMA.
Välj Öppna anslutningssidan i informationsfönstret.
I området Konfiguration väljer du +Skapa datainsamlingsregel.
På fliken Grundläggande :
- Ange ett DCR-namn.
- Välj din prenumeration.
- Välj den resursgrupp där du vill placera din DCR.
Välj Nästa: Resurser >.
Definiera VM-resurser
På fliken Resurser väljer du de datorer som du vill samla in loggarna från. Detta är antingen de datorer som ditt program är installerat på eller de datorer som används för loggvidarebefordran. Om datorn du letar efter inte visas i listan kanske datorn inte är en Azure virtuell dator med Azure ansluten datoragent installerad.
Använd de tillgängliga filtren eller sökrutan för att hitta den dator som du letar efter. Expandera en prenumeration i listan för att se dess resursgrupper och en resursgrupp för att se dess virtuella datorer.
Välj den dator som du vill samla in loggar från. Kryssrutan visas bredvid namnet på den virtuella datorn när du hovrar över den.
Om de datorer som du har valt inte redan har Azure Monitor Agent installerat på dem installeras agenten när DCR skapas och distribueras.
Granska ändringarna och välj Nästa: Samla in >.
Konfigurera DCR för ditt program
Viktigt
Om du väljer en listad applikation eller enhetstyp fylls fältet Transformera automatiskt i. Redigera inte den automatiskt fyllda transformationen.
På fliken Samla in väljer du program- eller enhetstyp i listrutan Välj enhetstyp (valfritt) eller lämnar den som Anpassad ny tabell om ditt program eller din enhet inte visas.
Om du väljer något av de angivna programmen eller enheterna fylls fältet Tabellnamn automatiskt i med rätt tabellnamn. Om du väljer Anpassad ny tabell anger du ett tabellnamn under Tabellnamn. Namnet måste sluta med suffixet
_CL.I fältet Filmönster anger du sökvägen och filnamnet för de textloggfiler som ska samlas in. Information om hur du hittar standardfilnamnen och sökvägarna för varje program- eller enhetstyp finns i Specifika instruktioner per programtyp. Du behöver inte använda standardfilnamnen eller sökvägarna och du kan använda jokertecken i filnamnet.
Om du väljer en anpassad ny tabell i steg 1 i fältet Transformera anger du en Kusto-fråga som tillämpar valfri transformering på data.
Om du väljer något av de angivna programmen eller enheterna i steg 1 fylls fältet Transformering automatiskt i med rätt transformering. Redigera INTE den transformering som visas där. Beroende på vald typ bör värdet på Transformfältet vara ett av följande:
-
source(standardinställning – ingen omvandling) -
source | project-rename Message=RawData(för enheter som skickar loggar till en vidarebefordrare)
-
Granska dina val och välj Nästa: Granska + skapa.
Granska och skapa regeln
När du har slutfört alla flikar granskar du det du angav och skapar datainsamlingsregeln.
På fliken Granska och skapa väljer du Skapa.
Anslutningsappen installerar Azure Monitor Agent på de datorer som du valde när du skapade din DCR.
Kontrollera meddelandena i Azure Portal- eller Microsoft Defender-portalen för att se när domänkontrollanten har skapats och agenten har installerats.
Välj Uppdatera på anslutningssidan för att se DCR som visas i listan.
Konfigurera loggvidarebefordraren så att den accepterar loggar
Om du samlar in loggar från en installation med hjälp av en loggvidarebefordrare konfigurerar du syslog-daemon på loggvidarebefordraren så att den lyssnar efter meddelanden från andra datorer och öppnar nödvändiga lokala portar.
Kopiera följande kommandorad:
sudo wget -O Forwarder_AMA_installer.py https://raw.githubusercontent.com/Azure/Azure-Sentinel/master/DataConnectors/Syslog/Forwarder_AMA_installer.py&&sudo python Forwarder_AMA_installer.pyLogga in på datorn för loggvidarebefordran där du precis installerade AMA.
Klistra in kommandot som du kopierade i det sista steget för att starta installationsskriptet.
Skriptet konfigurerar daemonenrsyslogellersyslog-ngför att använda det protokoll som krävs och startar om daemonen. Skriptet öppnar port 514 för att lyssna på inkommande meddelanden i både UDP- och TCP-protokoll. Om du vill ändra lyssningsporten eller protokollkonfigurationen läser du konfigurationsfilen syslog daemon enligt den daemontyp som körs på datorn:- Rsyslog:
/etc/rsyslog.conf - Syslog-ng:
/etc/syslog-ng/syslog-ng.conf
Om du använder Python 3 och det inte är inställt som standardkommando på datorn, ersätter du
python3medpythoni det inklistrade kommandot. Se Förutsättningar för vidarebefordran av loggar.Obs!
För att undvika situationer där disken blir full, där agenten inte kan fungera, rekommenderar vi att du ställer in konfigurationen
syslog-ngellerrsyslogså att onödiga loggar inte lagras. Ett fulldiskscenario stör funktionen för den installerade AMA:en. Mer information finns i RSyslog eller Syslog-ng.- Rsyslog:
Konfigurera säkerhetsenheten eller säkerhetsapparaten
För att ställa in din säkerhetsapplikation eller apparat, se Custom Logs via AMA data connector - Konfigurera datainsamling till Microsoft Sentinel från specifika applikationer.
Om produktdokumenten inte täcker din enhet, kontakta lösningsleverantören för hjälp.