Identifiera och hantera Microsoft Sentinel inbyggt innehåll

Microsoft Sentinel Content Hub är din centraliserade plats för att identifiera och hantera inbyggt innehåll. I innehållshubben hittar du paketerade lösningar för produkter från slutpunkt till slutpunkt efter domän eller bransch. Du har åtkomst till det stora antalet fristående bidrag som finns på vår GitHub-lagringsplats och våra funktionsblad.

  • Identifiera lösningar och fristående innehåll med en konsekvent uppsättning filtreringsfunktioner baserat på status, innehållstyp, support, leverantör och kategori.

  • Installera allt innehåll på din arbetsyta på en gång eller individuellt.

  • Visa innehåll i listvyn och se snabbt vilka lösningar som har uppdateringar. Uppdatera lösningar samtidigt som fristående innehållsuppdateringar uppdateras automatiskt.

  • Hantera en lösning för att installera dess innehållstyper och få de senaste ändringarna.

  • Konfigurera fristående innehåll för att skapa nya aktiva objekt baserat på den senaste mallen.

Om du är en partner som vill skapa en egen lösning kan du läsa Microsoft Sentinel Solutions Build Guide för lösningsredigering och publicering.

Viktigt

Efter den 31 mars 2027 kommer Microsoft Sentinel inte längre att stödjas i Azure Portal och kommer endast att vara tillgängligt i Microsoft Defender-portalen. Alla kunder som använder Microsoft Sentinel i Azure Portal omdirigeras till Defender-portalen och använder endast Microsoft Sentinel i Defender-portalen.

Om du fortfarande använder Microsoft Sentinel i Azure Portal rekommenderar vi att du börjar planera övergången till Defender-portalen för att säkerställa en smidig övergång och dra full nytta av den enhetliga säkerhetsåtgärdsupplevelse som erbjuds av Microsoft Defender.

Förhandskrav

För att installera, uppdatera eller ta bort fristående innehåll eller lösningar i Content Hub behöver du rollen som Microsoft Sentinel Contributor på resursgruppsnivå.

Mer information om andra roller och behörigheter som stöds för Microsoft Sentinel finns i Behörigheter i Microsoft Sentinel.

Utforska innehåll

Innehållshubben är det bästa sättet att hitta nytt innehåll eller hantera de lösningar som du redan har installerat.

  1. För Microsoft Sentinel i Defender-portalen väljer du Microsoft Sentinel>Innehållshanteringshubben förcontent>. För Microsoft Sentinel i Azure Portal går du till Innehållshantering och väljer Innehållshubb.

    Sidan Innehållshubb visar ett sökbart rutnät eller en lista över lösningar och fristående innehåll.

  2. Sök efter lösningar eller fristående innehållsobjekt som du behöver. Välj antingen specifika värden från filtren eller ange en sökterm i sökrutan . Sökningar använder AI för att stödja fuzzy-sökningar och ungefärlig vokabulär.

    Tryck på ENTER för att starta sökningen. Resultaten är begränsade till 50 punkter, inklusive lösningar och innehållspunkter inom lösningar. Om du inte hittar det du behöver, förfina din sökning eller prova olika filter.

    Mer information finns i Kategorier för färdigt innehåll och lösningar i Microsoft Sentinel.

  3. I listvyn ( ) väljer du en lösning i listan för att visa information om lösningen samt vilka typer av innehållsobjekt den innehåller.

    Expandera en lösning i sök- eller filterresultatet för att visa listan över innehållsobjekt som den innehåller. Informationsfönstret på sidan visar detaljerad information om innehållsobjektet.

    Alternativt kan du välja kortvyn ( ) för att visa lösningar som visas i ett rutnät. Varje kort visar lösningens namn, beskrivning och kategorier. Välj ett kort om du vill visa mer information om lösningen på sidan.

Om du vill använda ett innehållsobjekt som ingår i en lösning måste du installera hela lösningen. Om du har valt ett specifikt innehållsobjekt i listvyn väljer du Installera lösning i informationsfönstret på sidan för att installera den relevanta lösningen.

Mer information finns i Kategorier för färdigt innehåll och lösningar i Microsoft Sentinel.

Installera eller uppdatera innehåll

Installera fristående innehåll och lösningar individuellt eller tillsammans i grupp. Mer information om massåtgärder finns i Massinstallation och uppdatering av innehåll.

Om en lösning som du har distribuerat har uppdateringar sedan du senast distribuerade den visas Uppdatering i statuskolumnen i listvyn. Lösningen ingår också i antalet Uppdateringar överst på sidan.

Här är ett exempel som visar installationen av en enskild lösning.

  1. I innehållshubben söker du efter och väljer lösningen.

  2. Välj Visa information längst ned till höger i lösningsinformationsfönstret.

  3. Välj Skapa eller uppdatera.

  4. På fliken Grundläggande anger du prenumerationen, resursgruppen och arbetsytan för att distribuera lösningen. Till exempel:

    Skärmbild av en lösningsinstallationsguide som visar fliken Grundläggande inställningar.

  5. Välj Nästa för att gå igenom de återstående flikarna för att lära dig mer om och i vissa fall konfigurera var och en av innehållskomponenterna.

    Flikarna motsvarar det innehåll som erbjuds av lösningen. Olika lösningar kan ha olika typer av innehåll, så du kanske inte ser samma flikar i varje lösning.

    Du kan också uppmanas att ange autentiseringsuppgifter till en tjänst som inte kommer från Microsoft så att Microsoft Sentinel kan autentisera till dina system. Med spelböcker kanske du till exempel vill vidta svarsåtgärder enligt vad som föreskrivs i systemet.

  6. På fliken Granska + skapa väntar du på meddelandet Validation Passed .

  7. Välj Skapa eller uppdatera för att distribuera lösningen. Du kan också välja länken Ladda ned en mall för automatisering för att distribuera lösningen som kod.

Installera med beroenden

Vissa lösningar har beroenden att installera, inklusive många domänlösningar och lösningar som använder AMA-anslutningsappar (Unified Azure Monitor Agent) för CEF, Syslog eller anpassade loggar.

Om lösningen har beroenden väljer du Installera med beroenden för att säkerställa att de dataanslutningar som krävs också är installerade. I fönstret beroendeval väljer du ett eller flera av beroendena för att installera dem tillsammans med den ursprungliga lösningen. Den ursprungliga lösningen som du valde att installera är alltid markerad som standard.

Om en eller flera av beroendelösningarna redan är installerade, men har uppdateringar, använder du knappen Installera/uppdatera för att både installera och uppdatera alla valda lösningar i grupp. Till exempel:

Skärmbild av massinstallation av flera lösningsberoenden.

När du har installerat en lösning kan varje innehållstyp i lösningen kräva fler steg för att konfigurera. Mer information finns i Aktivera innehållsobjekt i en lösning.

Massinstallera och uppdatera innehåll

Innehållshubben stöder en listvy utöver standardkortvyn. Välj listvyn för att installera flera lösningar och fristående innehåll samtidigt. Fristående innehåll hålls uppdaterat automatiskt. Allt aktivt eller anpassat innehåll som skapats baserat på lösningar eller fristående innehåll som installerats från innehållshubben förblir orört.

  1. Om du vill installera eller uppdatera objekt i grupp ändrar du till listvyn.

  2. Sök efter eller filtrera för att hitta det innehåll som du vill installera eller uppdatera i grupp.

  3. Markera kryssrutan för varje lösning eller fristående innehåll som du vill installera eller uppdatera.

  4. Välj knappen Installera/uppdatera . Skärmbild av lösningslistan med flera lösningar valda och pågående för installation.

    Om en lösning eller fristående innehåll som du har valt redan har installerats eller uppdaterats vidtas ingen åtgärd för objektet. Det stör inte uppdateringen och installationen av de andra objekten.

  5. Välj Hantera för varje lösning som du har installerat. Innehållstyper i lösningen kan kräva mer information för att du ska kunna konfigurera. Mer information finns i Aktivera innehållsobjekt i en lösning.

Installera paket och mallar med hjälp av API:et

Om du använder API:et för att installera lösningspaket eller enskilda mallar följer du dessa steg:

  1. Hämta lösningspaketet eller mallen:

  2. Leta upp fältet i properties.mainTemplate API-svaret. Detta fält innehåller Azure Resource Manager (ARM)-mallen JSON som definierar lösningen eller mallresurserna.

  3. Distribuera den extraherade mainTemplate med hjälp av en ARM-malldistribution, antingen via Rest API, Azure CLI eller PowerShell.

Aktivera innehållsobjekt i en lösning

Hantera innehållsobjekt centralt för installerade lösningar från innehållshubben.

  1. I innehållshubben väljer du en installerad lösning där versionen är 2.0.0 eller senare.

  2. På sidan lösningsinformation väljer du Hantera.

    Skärmbild av knappen Hantera på informationssidan för Azure-lösningen för aktivitetsinnehållshubben.

  3. Granska listan över innehållsobjekt.

    Skärmbild av lösningsbeskrivning och lista över innehållsobjekt för Azure aktivitetslösning.

  4. Välj ett innehållsobjekt för att komma igång.

Hantera varje innehållstyp

Följande avsnitt beskriver hur man arbetar med datakopplingar, analysregler, jaktfrågor, arbetsböcker, parsers och playbooks när du hanterar en lösning.

Ansluta en dataanslutning

Slutför konfigurationsstegen för att ansluta en dataanslutning.

  1. Välj Öppna sidan för anslutningsappen.

  2. Slutför konfigurationsstegen för dataanslutningen.

    Skärmbild av datakopplingens innehållsobjekt för Azure Activity-lösningen där statusen är frånkopplad.

    När du har konfigurerat dataanslutningen och loggarna har identifierats ändras statusen till Ansluten.

Aktivera en analysregel

Skapa en regel från en mall eller redigera en befintlig regel.

  1. Visa mallen i analysmallgalleriet.

  2. Om mallen inte används än väljer du Öppna>skapa regel och följer stegen för att aktivera analysregeln.

    När du har skapat en regel visas antalet aktiva regler som skapats från mallen i kolumnen Skapat innehåll .

  3. Välj länken aktiva regler för att redigera den befintliga regeln. Den aktiva regellänken i följande bild finns till exempel under Innehåll som skapats och visar 2 objekt.

    Skärmbild av innehållsobjektet för analysregeln i lösningen för Azure-aktivitet.

Kör eller anpassa en jaktsökfråga

Kör den angivna jaktfrågan eller anpassa den.

  1. Om du vill börja söka direkt väljer du Kör fråga på informationssidan för att få snabba resultat.

    Skärmbild av innehållsobjekt för den klonade jaktfrågan i lösningen för Azure Activity.

  2. Om du vill anpassa din jaktfråga väljer du länken i kolumnen Innehållsnamn .

    I jaktgalleriet, välj ellipsmenyn för att klona den skrivskyddade frågemallen. Klonade frågor visas i kolumnen Skapat innehåll i innehållshubben.

Skapa en arbetsbok från en mall

För att anpassa en arbetsbok, spara en kopia från mallen.

  1. Välj Visa mall för att öppna arbetsboken och se visualiseringarna.

  2. Välj Spara för att skapa en instans av arbetsboksmallen.

  3. Visa den sparade anpassningsbara arbetsboken genom att välja Visa sparad arbetsbok.

  4. Från innehållshubben väljer du länken 1 objekt i kolumnen Skapat innehåll för att hantera arbetsboken.

    Skärmbild av sparat arbetsboksobjekt i lösningen för Azure aktivitet.

Använda en parser

När en lösning installeras läggs alla parsers som ingår till som arbetsytefunktioner i Log Analytics.

  1. Välj Läs in funktionskoden för att öppna Log Analytics och visa eller köra funktionskoden.

  2. Välj Använd i redigeraren för att öppna Log Analytics med parsningsnamnet klart att lägga till i din anpassade fråga.

    Skärmbild av parsningsinnehållstypen i en lösning.

Skapa en spelbok från en mall

Skapa en spelbok från en mall.

  1. Välj länken Innehållsnamn för spelboken.

  2. Välj mallen och välj Skapa spelbok.

  3. När spelboken har skapats visas den aktiva spelboken i kolumnen Skapat innehåll .

  4. Välj länken för aktivt spelbok 1-objekt för att hantera spelboken.

    Skärmbild av innehållstypen för spelbokstyp i en lösning.

Hitta supportmodellen för ditt innehåll

Varje lösning och fristående innehållspunkt visar sin supportmodell i supportrutan i detaljpanelen. Rutan listar antingen Microsoft eller ett partnernamn. Till exempel:

Skärmbild av var du hittar din supportmodell för din lösning.

När du kontaktar supporten kan du behöva utgivare, leverantör eller plan-ID för din lösning. Hitta dessa detaljer under fliken Användningsinformation och support på informationssidan.

Skärmbild av användnings- och supportinformation för en lösning.

Nästa steg

Många lösningar omfattar dataanslutningar som du behöver konfigurera så att du kan börja mata in dina data i Microsoft Sentinel. Varje dataanslutning har en egen uppsättning krav som beskrivs på sidan för dataanslutningsappen i Microsoft Sentinel.

Mer information finns i Ansluta din datakälla.