Ansluta DITT SAP-system till Microsoft Sentinel

För att Microsoft Sentinel-lösningen för SAP-applikationer ska fungera korrekt måste du först få in dina SAP-data i Microsoft Sentinel. Gör detta genom att koppla Microsoft Sentinel agentlösa datakoppling för SAP.

Innan du följer den här artikeln kontrollerar du att du har slutfört de tidigare distributionsstegen: installera SAP-lösningen på din arbetsyta och förbereda SAP-systemet. En fullständig lista över förhandskrav finns i avsnittet Krav .

Diagram över distributionsflödet för SAP-lösningen med fokus på steget Anslut ditt SAP-system.

Innehållet i den här artikeln är relevant för ditt säkerhetsteam .

Prerequisites

Innan du ansluter DITT SAP-system till Microsoft Sentinel:

Titta på introduktionsvideon för anslutningsprogrammet

Använd onboarding-videon för att stödja distribution och konfiguration av Microsoft Sentinel Solution for SAP – agentless data connector som beskrivs i den här dokumentationen.

Ansluta din agentlösa dataanslutning

  1. I Microsoft Sentinel går du till sidan Konfiguration > Dataanslutningar och letar upp dataanslutningen Microsoft Sentinel för SAP – utan agent.

  2. I området Konfiguration expanderar du steg 1. Utlös automatisk distribution av nödvändiga Azure-resurser/SOC-tekniker och välj Distribuera nödvändiga Azure-resurser.

    Important

    Om du inte har rollen Programutvecklare för Entra-ID eller senare och du väljer distribuera nödvändiga Azure-resurser visas ett felmeddelande, till exempel: "Distribuera nödvändiga Azure-resurser" (felen kan variera). Det innebär att datainsamlingsregeln (DCR) och datainsamlingsslutpunkten (DCE) har skapats, men du måste se till att din Entra ID-appregistrering är auktoriserad. Fortsätt att konfigurera rätt auktorisering.

    Note

    När du distribuerar nödvändiga Azure resurser för Microsoft Sentinel lösning för SAP-program (utan agent) kan Azure Resource Manager (ARM) ta upp till 45 sekunder för att slutföra resursprovideråtgärder. Under den här tiden kan distributionen verka fördröjd. Detta är ett förväntat beteende. Vänta tills åtgärden har slutförts innan du försöker eller omdistribuerar.

  3. Gör något av följande:

    • Om du har rollen Programutvecklare för Entra-ID eller senare fortsätter du till nästa steg.
    • Om du inte har rollen Entra ID-programutvecklare eller högre:
      • Dela DCR-ID:t med en Entra-ID-administratör eller kollega med de behörigheter som krävs.
      • Se till att rollen Monitoring Metrics Publisher tilldelas på DCR, med tjänstens huvudtilldelning, genom användning av klient-ID:t från applikationsregistreringen för Entra ID.
      • Hämta klient-ID:t och klienthemligheten från Entra ID-appregistreringen för auktorisering på DCR. SAP-administratören använder klient-ID och klienthemlighetsinformation för att publicera till DCR.
  4. Rulla nedåt och välj Lägg till SAP-klient.

  5. I fönstret Anslut till en SAP-klient anger du följande information:

    Fält Description
    RFC-målnamn Namnet på RFC-destinationen, hämtat från din BTP-destination.
    SAP Agentless Client ID Värdet clientid som hämtats från JSON-filen för tjänstnyckeln för Process Integration Runtime.
    SAP-agentlös klienthemlighet Värdet för clientsecret som hämtats från JSON-filen för tjänstnyckeln för Process Integration Runtime.
    Auktoriseringsserver-URL tokenurl-värdet hämtat från JSON-filen för tjänstnyckeln för Process Integration Runtime. Till exempel: https://your-tenant.authentication.region.hana.ondemand.com/oauth/token
    Integration Suite-slutpunkt Det url-värde som hämtats från JSON-filen för tjänstnyckeln för Process Integration Runtime-tjänsten. Till exempel: https://your-tenant.it-account-rt.cfapps.region.hana.ondemand.com
  6. Välj Anslut.

Important

Det kan finnas en viss väntetid vid den första anslutningen. Mer information finns i Verifiera det kodlösa anslutningsprogrammet.

Mass-Onboard SAP-system i stor skala

För att ansluta SAP-system till Sentinel-lösningen för SAP-applikationer i stor skala rekommenderas API- och CLI-baserade metoder. Kom igång med SAP Integration Suite-verktygen för Microsoft Sentinel.

Rotera BTP-klienthemligheten

Vi rekommenderar att du regelbundet byter ut de klienthemligheter för BTP-underkontot som används av dataanslutningen. En automatiserad, plattformsbaserad metod finns i vår Automatisk SAP BTP-förtroendelagringscertifikatförnyelse med Azure Key Vault – eller hur du slutar tänka på förfallodatum en gång för alla (SAP-blogg).

SAP Integration Suite-verktygen för Microsoft Sentinel demonstrerar den automatiska processen att uppdatera en befintlig dataanslutning med en ny hemlighet.

Anpassa dataanslutningsbeteende (valfritt)

Om du har en SAP-agentlös dataanslutning för Microsoft Sentinel kan du använda SAP Integration Suite för att anpassa hur den agentlösa dataanslutningen matar in data från DITT SAP-system till Microsoft Sentinel.

Den här proceduren är bara relevant när du vill anpassa beteendet för SAP-agentlösa dataanslutningar. Hoppa över den här proceduren om du är nöjd med standardfunktionen. Om du till exempel använder Sybase rekommenderar vi att du inaktiverar inmatning för Change Docs-loggar i ditt SAP Integration Suite-integreringsflöde genom att konfigurera parametern collect-changedocs-logs . På grund av problem med databasprestanda stöds inte import av Change Docs-loggar i Sybase.

Förutsättningar för att anpassa dataanslutningsbeteende

Innan du anpassar dataanslutningsbeteendet kontrollerar du att följande krav uppfylls:

  • Du måste ha åtkomst till SAP Integration Suite, med behörighet att skapa och redigera värdemappningar.
  • Ett separat SAP-integreringspaket, antingen befintligt eller nytt, som är dedikerat till att vara värd för värdemappningsartefakten. Integrationspaketet för Microsoft Sentinel för SAP som har installerats från Marketplace är i läget endast konfiguration, så du kan inte lägga till det där.

Skapa värdemappningsartefakten och anpassa inställningar

Skapa en värdemappningsartefakt i din SAP Integration Suite-klientorganisation och lägg bara till de parametrar som du vill åsidosätta. Alla parametrar som du inte definierar behåller standardvärdet.

Du har två alternativ för att få artefakten på plats:

  • Alternativ 1 (rekommenderas): Importera den fördefinierade nyckelvärdekartan från Microsoft Sentinel för SAP Community-lagringsplatsen. Lagringsplatsen skickar en förifylld skiss för anpassning av datainsamlaren (nyckelvärdeskarta ). Ladda ned det senaste baspaketet från versionssidan och importera det till din SAP Integration Suite-klientorganisation. Fortsätt sedan med anpassningsstegen nedan.

    Tip

    Microsoft Sentinel för SAP Community-lagringsplatsen är också värd för andra Microsoft integreringsrecept som du kan använda tillsammans med den agentlösa dataanslutningen, till exempel SAP Ariba, SAP S/4HANA Cloud public edition (GROW), SAP User block och SAP Table Reader. Bläddra i mappen integration-artifacts för den fullständiga och uppdaterade listan. Gemenskapens bidrag är välkomna.

  • Alternativ 2: Skapa artefakten manuellt. Skapa en ny värdemappningsartefakt i ditt dedikerade paket. Mer information finns i SAP-dokumentationen om hur du skapar en värdemappning.

När värdemappningsartefakten är på plats anpassar och aktiverar du den:

  1. Lägg till de poster som anpassar beteendet för dataanslutningen. Använd någon av följande metoder:

    • Om du vill anpassa inställningarna i alla SAP-system lägger du till värdemappningar under den globala byrån för dubbelriktad mappning med parameternamnet som källnyckel och åsidosättningen som målvärde.
    • Om du vill anpassa inställningar för specifika SAP-system skapar du en separat byrå för dubbelriktad mappning för varje SAP-system. Namnge varje byrå så att den exakt matchar namnet på det RFC-mål som du vill anpassa (till exempel myRfc, key, myRfc, value) och lägg till parameterposterna under den byrån.

    Mer information finns i SAP-dokumentationen om hur du konfigurerar värdemappningar.

  2. Spara och distribuera värdemappningsartefakten för att aktivera de uppdaterade inställningarna.

Skärmbild av platshållaren för värdemappningsartefakten i SAP Cloud Integration med exempelparametrar för agentlös dataanslutning.

Använd följande tabell som en guide för vad som ska anges i värdemappningsartefakten. Lägg bara till raderna för de parametrar som du vill åsidosätta:

Fält i värdemappningsartefakten Vad du ska ange
Byrå (källa och mål) global för alla SAP-system, eller namnet på RFC-destinationen (till exempel myRfc) för att begränsa åsidosättandet till ett specifikt SAP-system.
Identifierare (källa och mål) key som källidentifierare och value som målidentifierare.
Källvärde Parameternamnet från tabellen med anpassningsbara parametrar (till exempel collect-changedocs-logs).
Målvärde Åsidosättningsvärdet för den parametern (till exempel false).

I följande tabell visas de anpassningsbara parametrarna för SAP-agentlös dataanslutning för Microsoft Sentinel:

Allmänna samlingskontroller

Följande parametrar styr det övergripande datainsamlingsbeteendet för den agentlösa anslutningsappen.

Parameter Description Tillåtna värden Standardvärdet
changedocs-object-classes Lista över objektklasser som matas in från Change Docs-loggar. Kommaavgränsad lista över objektklasser BANK, CLEARING, IBAN, IDENTITY, KERBEROS, OA2_CLIENT, PCA_BLOCK, PCA_MASTER, PFCG, SECM, SU_USOBT_C, SECURITY_POLICY, STATUS, SU22_USOBT, SU22_USOBX, SUSR_PROF, SU_USOBX_C, USER_CUA
samla in granskningsloggar Avgör om granskningsloggdata matas in eller inte i tabellen ABAPAuditLog. sant: Intaget
false: Matas inte in
sann
collect-changedocs-logs Avgör om Change Docs-loggar matas in eller inte i tabellen ABAPChangeDocsLog. sant: Intaget
false: Matas inte in
sann
force-audit-log-to-read-from-all-clients Avgör om granskningsloggen läses från alla klienter. true: Läs från alla klienter
false: Inte läst från alla klienter
falsk
ingestion-cycle-days Tid, i dagar, som ges för att mata in fullständiga användarhuvuddata, inklusive alla roller och användare. Den här parametern påverkar inte inmatningen av ändringar i användarhuvuddata. Heltal, mellan 1-14 7
collect-user-master-data-users Avgör om användarinformationsdata matas in eller inte till tabellerna ABAPUserDetails. sant: Matas in, falskt: Matas inte in sann
collect-user-master-data-roles Avgör om auktoriseringsdata för roller importeras till tabellerna ABAPAuthorizationDetails eller inte. sant: Matas in, falskt: Matas inte in sann
offset-in-seconds Avgör förskjutningen i sekunder för både start- och sluttiderna för ett datainsamlingsfönster. Använd den här parametern för att fördröja datainsamlingen med det konfigurerade antalet sekunder. Heltal, mellan 1-600 60

Parametrar för granskningslogg

Följande parametrar styr granskningsloggens insamlingsbeteende.

Parameter Description Tillåtna värden Standardvärdet
force-audit-log-to-read-from-all-clients Avgör om granskningsloggen läses från alla klienter. sant: Läst från alla klienter, falskt: Inte läst från alla klienter falsk
force-sal-filsystem Möjliggör optimering av filsystemet endast för säkerhetsgranskning. När den är satt till true använder kontakten både ID_FILESYSTEM_SEL_ONLY och ID_FILE_SEL_SIMPLE för hämtning. true: Aktiverad, falsk: Inaktiverad falsk
max-rows Fungerar som ett skydd som begränsar antalet granskningsloggposter som bearbetas i ett enda datainsamlingsfönster. Den här parametern gäller inte längre för Change Docs-samlingen. Heltal, mellan 1-10000000 150000

Ändra Docs-parametrar

Följande parametrar styr ändringsdokumentloggsamlingen.

Parameter Description Tillåtna värden Standardvärdet
changedocs-object-classes Lista över objektklasser som matas in från Change Docs-loggar. Kommaavgränsad lista över objektklasser BANK, CLEARING, IBAN, IDENTITY, KERBEROS, OA2_CLIENT, PCA_BLOCK, PCA_MASTER, PFCG, SECM, SU_USOBT_C, SECURITY_POLICY, STATUS, SU22_USOBT, SU22_USOBX, SUSR_PROF, SU_USOBX_C, USER_CUA
max-changedocs-headers Fungerar som ett skydd som begränsar antalet ändringsdokumenthuvudposter (CDHDR-poster) som bearbetas i ett enda datainsamlingsfönster. Använd den här parametern för att minska körnings- och minnesbelastningen vid toppar i huvudvolymen. Heltal, mellan 1-10000000 1000
max-changedocs-details Fungerar som en skyddsmekanism som begränsar antalet detaljposter för ändringsdokument (CDPOS-poster) som bearbetas under ett enskilt datainsamlingsfönster. Använd den här parametern för att justera dataflödet jämfört med minnesanvändningen. Heltal, mellan 1-10000000 10000
change-docs-batch-size Antal ändringsdokumenthuvudposter som används per detaljhämtningsanrop. Minska detta värde om tidsgränsen överskrids för RFC-anrop. Heltal, mellan 1-1 000 1000

Parametrar för användarinformation

Följande parametrar styr samlingen Användarinformation.

Parameter Description Tillåtna värden Standardvärdet
max-users Fungerar som ett skydd som begränsar antalet unika användare som bearbetas i en enda samlingscykel. Heltal, mellan 1-10000000 125
user-batch-size Antal användare som bearbetas per batch när aktiva användardata hämtas. Minska detta värde om tidsgränsen överskrids för RFC-anrop. Heltal, mellan 1-1 000 125
role-profiles-max Avgör det maximala kombinerade antalet profiler och roller som kan skickas ut för en användare innan anslutningsprogrammet skriver en trunkeringsmarkör med jokertecken i stället för hela listan. Heltal, mellan 1-10000 1000
role-profiles-batch-size Antal profiler eller roller som skrivs per utmatningsrad. Användare med fler profiler eller roller än det här värdet delas upp på flera rader. Heltal, mellan 1-1 000 14

Parametrar för rollauktorisering

Följande parametrar styr datainsamling för rollauktorisering.

Parameter Description Tillåtna värden Standardvärdet
max-roles Fungerar som en skyddsmekanism som begränsar antalet roller som bearbetas under en enskild insamlingscykel. Heltal, mellan 1-10000000 50
max-roles-authz-overall Fungerar som ett skydd som begränsar det sammanlagda antalet behörighetsposter för roller som hämtas för samtliga roller under en enskild insamlingscykel. Heltal, mellan 1-10000000 25000
max-roles-authz-individual Fungerar som en skyddsmekanism som begränsar antalet auktorisationsposter som hämtas för en enskild roll. Roller som överskrider denna gräns utelämnas. Heltal, mellan 1-10000000 5000
role-authz-batch-size Antal poster som hämtas per omgång vid hämtning av auktoriseringsdata för roller. Minska detta värde om tidsgränsen överskrids för RFC-anrop. Heltal, mellan 1-1 000 100

Beteende vid trunkering för skyddsmekanismerna

När någon av gränserna nås skrivs en markörpost till utdata med ett beskrivande meddelande som anger vilken gräns som har nåtts, det faktiska antalet poster och samlingens tidsperiod. De två gränserna ger distinkta markörer (TRUNCATED_HEADERS och TRUNCATED_DETAILS) så att de kan särskiljas i Sentinel.

Kontrollera anslutning och hälsa

Efter att du har distribuerat SAP-datakontakten, kontrollera kontaktens hälsa och anslutning. Mer information finns i Övervaka hälsotillståndet och rollen för dina SAP-system.

När kontakten har distribuerats fortsätter du med att konfigurera Microsoft Sentinel-lösningen för SAP-applikationens innehåll. Mer specifikt är konfiguration av information i bevakningslistor ett viktigt steg för att aktivera identifieringar och skydd mot hot.

Nästa steg