Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
För att Microsoft Sentinel-lösningen för SAP-applikationer ska fungera korrekt måste du först få in dina SAP-data i Microsoft Sentinel. Gör detta genom att koppla Microsoft Sentinel agentlösa datakoppling för SAP.
Innan du följer den här artikeln kontrollerar du att du har slutfört de tidigare distributionsstegen: installera SAP-lösningen på din arbetsyta och förbereda SAP-systemet. En fullständig lista över förhandskrav finns i avsnittet Krav .
Innehållet i den här artikeln är relevant för ditt säkerhetsteam .
Prerequisites
Innan du ansluter DITT SAP-system till Microsoft Sentinel:
Kontrollera att alla distributionsförutsättningar är uppfyllda. Mer information finns i Förutsättningarna för att distribuera Microsoft Sentinel lösning för SAP-program.
Important
Du behöver rollen Entra ID Application Developer eller högre för att framgångsrikt distribuera relevanta Azure-resurser. Om du inte har den här behörigheten kan du samarbeta med en kollega som har behörighet att slutföra processen. Fullständig procedur finns i avsnittet Anslut din agentlösa dataanslutning .
Kontrollera att du har Microsoft Sentinel-lösningen för SAP-programdistribuerad i din Microsoft Sentinel-arbetsyta. Mer information finns i Distribuera Microsoft Sentinel lösning för SAP-program
Kontrollera att SAP-systemet är helt förberett. Mer information finns i Förbereda DITT SAP-system för den Microsoft Sentinel lösningen.
Titta på introduktionsvideon för anslutningsprogrammet
Använd onboarding-videon för att stödja distribution och konfiguration av Microsoft Sentinel Solution for SAP – agentless data connector som beskrivs i den här dokumentationen.
Ansluta din agentlösa dataanslutning
I Microsoft Sentinel går du till sidan Konfiguration > Dataanslutningar och letar upp dataanslutningen Microsoft Sentinel för SAP – utan agent.
I området Konfiguration expanderar du steg 1. Utlös automatisk distribution av nödvändiga Azure-resurser/SOC-tekniker och välj Distribuera nödvändiga Azure-resurser.
Important
Om du inte har rollen Programutvecklare för Entra-ID eller senare och du väljer distribuera nödvändiga Azure-resurser visas ett felmeddelande, till exempel: "Distribuera nödvändiga Azure-resurser" (felen kan variera). Det innebär att datainsamlingsregeln (DCR) och datainsamlingsslutpunkten (DCE) har skapats, men du måste se till att din Entra ID-appregistrering är auktoriserad. Fortsätt att konfigurera rätt auktorisering.
Note
När du distribuerar nödvändiga Azure resurser för Microsoft Sentinel lösning för SAP-program (utan agent) kan Azure Resource Manager (ARM) ta upp till 45 sekunder för att slutföra resursprovideråtgärder. Under den här tiden kan distributionen verka fördröjd. Detta är ett förväntat beteende. Vänta tills åtgärden har slutförts innan du försöker eller omdistribuerar.
Gör något av följande:
- Om du har rollen Programutvecklare för Entra-ID eller senare fortsätter du till nästa steg.
- Om du inte har rollen Entra ID-programutvecklare eller högre:
- Dela DCR-ID:t med en Entra-ID-administratör eller kollega med de behörigheter som krävs.
- Se till att rollen Monitoring Metrics Publisher tilldelas på DCR, med tjänstens huvudtilldelning, genom användning av klient-ID:t från applikationsregistreringen för Entra ID.
- Hämta klient-ID:t och klienthemligheten från Entra ID-appregistreringen för auktorisering på DCR. SAP-administratören använder klient-ID och klienthemlighetsinformation för att publicera till DCR.
Rulla nedåt och välj Lägg till SAP-klient.
I fönstret Anslut till en SAP-klient anger du följande information:
Fält Description RFC-målnamn Namnet på RFC-destinationen, hämtat från din BTP-destination. SAP Agentless Client ID Värdet clientid som hämtats från JSON-filen för tjänstnyckeln för Process Integration Runtime. SAP-agentlös klienthemlighet Värdet för clientsecret som hämtats från JSON-filen för tjänstnyckeln för Process Integration Runtime. Auktoriseringsserver-URL tokenurl-värdet hämtat från JSON-filen för tjänstnyckeln för Process Integration Runtime. Till exempel: https://your-tenant.authentication.region.hana.ondemand.com/oauth/tokenIntegration Suite-slutpunkt Det url-värde som hämtats från JSON-filen för tjänstnyckeln för Process Integration Runtime-tjänsten. Till exempel: https://your-tenant.it-account-rt.cfapps.region.hana.ondemand.comVälj Anslut.
Important
Det kan finnas en viss väntetid vid den första anslutningen. Mer information finns i Verifiera det kodlösa anslutningsprogrammet.
Mass-Onboard SAP-system i stor skala
För att ansluta SAP-system till Sentinel-lösningen för SAP-applikationer i stor skala rekommenderas API- och CLI-baserade metoder. Kom igång med SAP Integration Suite-verktygen för Microsoft Sentinel.
Rotera BTP-klienthemligheten
Vi rekommenderar att du regelbundet byter ut de klienthemligheter för BTP-underkontot som används av dataanslutningen. En automatiserad, plattformsbaserad metod finns i vår Automatisk SAP BTP-förtroendelagringscertifikatförnyelse med Azure Key Vault – eller hur du slutar tänka på förfallodatum en gång för alla (SAP-blogg).
SAP Integration Suite-verktygen för Microsoft Sentinel demonstrerar den automatiska processen att uppdatera en befintlig dataanslutning med en ny hemlighet.
Anpassa dataanslutningsbeteende (valfritt)
Om du har en SAP-agentlös dataanslutning för Microsoft Sentinel kan du använda SAP Integration Suite för att anpassa hur den agentlösa dataanslutningen matar in data från DITT SAP-system till Microsoft Sentinel.
Den här proceduren är bara relevant när du vill anpassa beteendet för SAP-agentlösa dataanslutningar. Hoppa över den här proceduren om du är nöjd med standardfunktionen. Om du till exempel använder Sybase rekommenderar vi att du inaktiverar inmatning för Change Docs-loggar i ditt SAP Integration Suite-integreringsflöde genom att konfigurera parametern collect-changedocs-logs . På grund av problem med databasprestanda stöds inte import av Change Docs-loggar i Sybase.
Tip
Mer information om konsekvenserna av att åsidosätta standardvärdena finns i denhär bloggen.
Förutsättningar för att anpassa dataanslutningsbeteende
Innan du anpassar dataanslutningsbeteendet kontrollerar du att följande krav uppfylls:
- Du måste ha åtkomst till SAP Integration Suite, med behörighet att skapa och redigera värdemappningar.
- Ett separat SAP-integreringspaket, antingen befintligt eller nytt, som är dedikerat till att vara värd för värdemappningsartefakten. Integrationspaketet för Microsoft Sentinel för SAP som har installerats från Marketplace är i läget endast konfiguration, så du kan inte lägga till det där.
Skapa värdemappningsartefakten och anpassa inställningar
Skapa en värdemappningsartefakt i din SAP Integration Suite-klientorganisation och lägg bara till de parametrar som du vill åsidosätta. Alla parametrar som du inte definierar behåller standardvärdet.
Du har två alternativ för att få artefakten på plats:
Alternativ 1 (rekommenderas): Importera den fördefinierade nyckelvärdekartan från Microsoft Sentinel för SAP Community-lagringsplatsen. Lagringsplatsen skickar en förifylld skiss för anpassning av datainsamlaren (nyckelvärdeskarta ). Ladda ned det senaste baspaketet från versionssidan och importera det till din SAP Integration Suite-klientorganisation. Fortsätt sedan med anpassningsstegen nedan.
Tip
Microsoft Sentinel för SAP Community-lagringsplatsen är också värd för andra Microsoft integreringsrecept som du kan använda tillsammans med den agentlösa dataanslutningen, till exempel SAP Ariba, SAP S/4HANA Cloud public edition (GROW), SAP User block och SAP Table Reader. Bläddra i mappen integration-artifacts för den fullständiga och uppdaterade listan. Gemenskapens bidrag är välkomna.
Alternativ 2: Skapa artefakten manuellt. Skapa en ny värdemappningsartefakt i ditt dedikerade paket. Mer information finns i SAP-dokumentationen om hur du skapar en värdemappning.
När värdemappningsartefakten är på plats anpassar och aktiverar du den:
Lägg till de poster som anpassar beteendet för dataanslutningen. Använd någon av följande metoder:
- Om du vill anpassa inställningarna i alla SAP-system lägger du till värdemappningar under den globala byrån för dubbelriktad mappning med parameternamnet som källnyckel och åsidosättningen som målvärde.
-
Om du vill anpassa inställningar för specifika SAP-system skapar du en separat byrå för dubbelriktad mappning för varje SAP-system. Namnge varje byrå så att den exakt matchar namnet på det RFC-mål som du vill anpassa (till exempel
myRfc, key, myRfc, value) och lägg till parameterposterna under den byrån.
Mer information finns i SAP-dokumentationen om hur du konfigurerar värdemappningar.
Spara och distribuera värdemappningsartefakten för att aktivera de uppdaterade inställningarna.
Använd följande tabell som en guide för vad som ska anges i värdemappningsartefakten. Lägg bara till raderna för de parametrar som du vill åsidosätta:
| Fält i värdemappningsartefakten | Vad du ska ange |
|---|---|
| Byrå (källa och mål) |
global för alla SAP-system, eller namnet på RFC-destinationen (till exempel myRfc) för att begränsa åsidosättandet till ett specifikt SAP-system. |
| Identifierare (källa och mål) |
key som källidentifierare och value som målidentifierare. |
| Källvärde | Parameternamnet från tabellen med anpassningsbara parametrar (till exempel collect-changedocs-logs). |
| Målvärde | Åsidosättningsvärdet för den parametern (till exempel false). |
I följande tabell visas de anpassningsbara parametrarna för SAP-agentlös dataanslutning för Microsoft Sentinel:
Allmänna samlingskontroller
Följande parametrar styr det övergripande datainsamlingsbeteendet för den agentlösa anslutningsappen.
| Parameter | Description | Tillåtna värden | Standardvärdet |
|---|---|---|---|
| changedocs-object-classes | Lista över objektklasser som matas in från Change Docs-loggar. | Kommaavgränsad lista över objektklasser | BANK, CLEARING, IBAN, IDENTITY, KERBEROS, OA2_CLIENT, PCA_BLOCK, PCA_MASTER, PFCG, SECM, SU_USOBT_C, SECURITY_POLICY, STATUS, SU22_USOBT, SU22_USOBX, SUSR_PROF, SU_USOBX_C, USER_CUA |
| samla in granskningsloggar | Avgör om granskningsloggdata matas in eller inte i tabellen ABAPAuditLog. |
sant: Intaget false: Matas inte in |
sann |
| collect-changedocs-logs | Avgör om Change Docs-loggar matas in eller inte i tabellen ABAPChangeDocsLog. |
sant: Intaget false: Matas inte in |
sann |
| force-audit-log-to-read-from-all-clients | Avgör om granskningsloggen läses från alla klienter. |
true: Läs från alla klienter false: Inte läst från alla klienter |
falsk |
| ingestion-cycle-days | Tid, i dagar, som ges för att mata in fullständiga användarhuvuddata, inklusive alla roller och användare. Den här parametern påverkar inte inmatningen av ändringar i användarhuvuddata. | Heltal, mellan 1-14 | 7 |
| collect-user-master-data-users | Avgör om användarinformationsdata matas in eller inte till tabellerna ABAPUserDetails. |
sant: Matas in, falskt: Matas inte in | sann |
| collect-user-master-data-roles | Avgör om auktoriseringsdata för roller importeras till tabellerna ABAPAuthorizationDetails eller inte. |
sant: Matas in, falskt: Matas inte in | sann |
| offset-in-seconds | Avgör förskjutningen i sekunder för både start- och sluttiderna för ett datainsamlingsfönster. Använd den här parametern för att fördröja datainsamlingen med det konfigurerade antalet sekunder. | Heltal, mellan 1-600 | 60 |
Parametrar för granskningslogg
Följande parametrar styr granskningsloggens insamlingsbeteende.
| Parameter | Description | Tillåtna värden | Standardvärdet |
|---|---|---|---|
| force-audit-log-to-read-from-all-clients | Avgör om granskningsloggen läses från alla klienter. | sant: Läst från alla klienter, falskt: Inte läst från alla klienter | falsk |
| force-sal-filsystem | Möjliggör optimering av filsystemet endast för säkerhetsgranskning. När den är satt till true använder kontakten både ID_FILESYSTEM_SEL_ONLY och ID_FILE_SEL_SIMPLE för hämtning. |
true: Aktiverad, falsk: Inaktiverad | falsk |
| max-rows | Fungerar som ett skydd som begränsar antalet granskningsloggposter som bearbetas i ett enda datainsamlingsfönster. Den här parametern gäller inte längre för Change Docs-samlingen. | Heltal, mellan 1-10000000 | 150000 |
Ändra Docs-parametrar
Följande parametrar styr ändringsdokumentloggsamlingen.
| Parameter | Description | Tillåtna värden | Standardvärdet |
|---|---|---|---|
| changedocs-object-classes | Lista över objektklasser som matas in från Change Docs-loggar. | Kommaavgränsad lista över objektklasser | BANK, CLEARING, IBAN, IDENTITY, KERBEROS, OA2_CLIENT, PCA_BLOCK, PCA_MASTER, PFCG, SECM, SU_USOBT_C, SECURITY_POLICY, STATUS, SU22_USOBT, SU22_USOBX, SUSR_PROF, SU_USOBX_C, USER_CUA |
| max-changedocs-headers | Fungerar som ett skydd som begränsar antalet ändringsdokumenthuvudposter (CDHDR-poster) som bearbetas i ett enda datainsamlingsfönster. Använd den här parametern för att minska körnings- och minnesbelastningen vid toppar i huvudvolymen. | Heltal, mellan 1-10000000 | 1000 |
| max-changedocs-details | Fungerar som en skyddsmekanism som begränsar antalet detaljposter för ändringsdokument (CDPOS-poster) som bearbetas under ett enskilt datainsamlingsfönster. Använd den här parametern för att justera dataflödet jämfört med minnesanvändningen. | Heltal, mellan 1-10000000 | 10000 |
| change-docs-batch-size | Antal ändringsdokumenthuvudposter som används per detaljhämtningsanrop. Minska detta värde om tidsgränsen överskrids för RFC-anrop. | Heltal, mellan 1-1 000 | 1000 |
Parametrar för användarinformation
Följande parametrar styr samlingen Användarinformation.
| Parameter | Description | Tillåtna värden | Standardvärdet |
|---|---|---|---|
| max-users | Fungerar som ett skydd som begränsar antalet unika användare som bearbetas i en enda samlingscykel. | Heltal, mellan 1-10000000 | 125 |
| user-batch-size | Antal användare som bearbetas per batch när aktiva användardata hämtas. Minska detta värde om tidsgränsen överskrids för RFC-anrop. | Heltal, mellan 1-1 000 | 125 |
| role-profiles-max | Avgör det maximala kombinerade antalet profiler och roller som kan skickas ut för en användare innan anslutningsprogrammet skriver en trunkeringsmarkör med jokertecken i stället för hela listan. | Heltal, mellan 1-10000 | 1000 |
| role-profiles-batch-size | Antal profiler eller roller som skrivs per utmatningsrad. Användare med fler profiler eller roller än det här värdet delas upp på flera rader. | Heltal, mellan 1-1 000 | 14 |
Parametrar för rollauktorisering
Följande parametrar styr datainsamling för rollauktorisering.
| Parameter | Description | Tillåtna värden | Standardvärdet |
|---|---|---|---|
| max-roles | Fungerar som en skyddsmekanism som begränsar antalet roller som bearbetas under en enskild insamlingscykel. | Heltal, mellan 1-10000000 | 50 |
| max-roles-authz-overall | Fungerar som ett skydd som begränsar det sammanlagda antalet behörighetsposter för roller som hämtas för samtliga roller under en enskild insamlingscykel. | Heltal, mellan 1-10000000 | 25000 |
| max-roles-authz-individual | Fungerar som en skyddsmekanism som begränsar antalet auktorisationsposter som hämtas för en enskild roll. Roller som överskrider denna gräns utelämnas. | Heltal, mellan 1-10000000 | 5000 |
| role-authz-batch-size | Antal poster som hämtas per omgång vid hämtning av auktoriseringsdata för roller. Minska detta värde om tidsgränsen överskrids för RFC-anrop. | Heltal, mellan 1-1 000 | 100 |
Beteende vid trunkering för skyddsmekanismerna
När någon av gränserna nås skrivs en markörpost till utdata med ett beskrivande meddelande som anger vilken gräns som har nåtts, det faktiska antalet poster och samlingens tidsperiod. De två gränserna ger distinkta markörer (TRUNCATED_HEADERS och TRUNCATED_DETAILS) så att de kan särskiljas i Sentinel.
Kontrollera anslutning och hälsa
Efter att du har distribuerat SAP-datakontakten, kontrollera kontaktens hälsa och anslutning. Mer information finns i Övervaka hälsotillståndet och rollen för dina SAP-system.
När kontakten har distribuerats fortsätter du med att konfigurera Microsoft Sentinel-lösningen för SAP-applikationens innehåll. Mer specifikt är konfiguration av information i bevakningslistor ett viktigt steg för att aktivera identifieringar och skydd mot hot.