Använd dataanslutningar i Defender EASM

Den här artikeln beskriver funktionen för dataanslutningar i Microsoft Defender – hantering av extern attackyta (Defender EASM).

Översikt

Defender EASM erbjuder nu dataanslutningar som hjälper dig att sömlöst integrera dina attackytans data i andra Microsoft-lösningar för att komplettera befintliga arbetsflöden med nya insikter. Du måste hämta data från Defender EASM till de andra säkerhetsverktygen som du använder i reparationssyfte för att kunna använda dina attackytans data på bästa sätt.

Dataanslutningsappen skickar Defender EASM tillgångsdata till två olika plattformar: Log Analytics och Azure Data Explorer. Du måste exportera Defender EASM data till något av verktygen. Dataanslutningar omfattas av prismodellen för respektive plattform.

Log Analytics tillhandahåller säkerhetsinformation och funktioner för händelsehantering och säkerhetsorkestrering, automatisering och svar. Defender EASM information om tillgångar eller insikter kan användas i Log Analytics för att utöka befintliga arbetsflöden med andra säkerhetsdata. Defender EASM tillgångs- och insiktsdata kan komplettera brandväggs- och konfigurationsinformation, hotintelligens och efterlevnadsdata för att ge insyn i din externt vända infrastruktur på det öppna internet.

Du kan:

  • Skapa eller utöka säkerhetsincidenter.
  • Skapa spelböcker för undersökning.
  • Träna maskininlärningsalgoritmer.
  • Utlös reparationsåtgärder.

Azure Data Explorer är en plattform för stordataanalys som hjälper dig att analysera stora mängder data från olika källor med flexibla anpassningsfunktioner. Defender EASM tillgångs- och insiktsdata kan integreras för att använda visualiserings-, fråge-, inmatnings- och hanteringsfunktioner på plattformen.

Oavsett om du skapar anpassade rapporter med Power BI eller letar efter tillgångar som matchar exakta KQL-frågor kan du använda dina attackytans data med oändlig anpassningspotential genom att exportera Defender EASM data till Azure Data Explorer.

Välj datainnehållsalternativ för dataanslutningar

Defender EASM dataanslutningar ger dig möjlighet att integrera två olika typer av attackytans data i det verktyg du väljer. Du kan välja att migrera tillgångsdata, insikter om attackytan eller båda datatyperna. Tillgångsdata ger detaljerad information om hela inventeringen. Insikter om attackytan ger omedelbart användbara insikter baserat på Defender EASM instrumentpaneler.

För att korrekt presentera den infrastruktur som är viktigast för din organisation inkluderar båda innehållsalternativen endast tillgångar i tillståndet Godkänd inventering.

Tillgångsdata: Alternativet Tillgångsdata skickar data om alla dina lagertillgångar till valfritt verktyg. Det här alternativet är bäst för användningsfall där de detaljerade underliggande metadata är nyckeln till din Defender EASM integrering. Exempel är Microsoft Sentinel eller anpassad rapportering i Azure Data Explorer. Du kan exportera högnivåkontext för varje tillgång i lager och detaljerad information som är specifik för den specifika tillgångstypen.

Alternativet Asset Data ger inga förutbestämda insikter om tillgångarna. I stället erbjuder den en stor mängd data så att du kan hitta de anpassade insikter som du bryr dig mest om.

Insikter om attackytan: Insikter om attackytan ger en åtgärdsbar uppsättning resultat baserat på viktiga insikter som levereras via instrumentpaneler i Defender EASM. Alternativet Attack surface insights-alternativet ger mindre detaljerad metadata för varje tillgång. Den kategoriserar tillgångar baserat på motsvarande insikter och ger den övergripande kontext som krävs för att undersöka ytterligare. Alternativet Attack surface insights-alternativet är idealiskt om du vill integrera Defender EASM:s förutbestämda insikter i anpassade rapporteringsflöden med data från andra verktyg.

Gå igenom kraven för dataanslutningskonfiguration

Följande information beskriver allmänna konfigurationskrav för Defender EASM-dataanslutningar.

Komma åt dataanslutningar

I det vänstra fönstret i Defender EASM resursfönstret går du till Hantera och väljer Dataanslutningar. Data Connections-sidan visar datakopplingarna för både Log Analytics och Azure Data Explorer. Den visar alla aktuella anslutningar och ger möjlighet att lägga till, redigera eller ta bort anslutningar.

Skärmdump som visar sidan för dataanslutningar med Log Analytics och Azure Data Explorer-kontakter och alternativ för att lägga til, redigera eller ta bort anslutningar.

Anslutningsförutsättningar

Om du vill skapa en dataanslutning måste du först se till att du har slutfört de steg som krävs för att ge Defender EASM behörighet till det verktyg du väljer. Att ge Defender EASM-behörighet till destinationsverktyget gör det möjligt för applikationen att ta in din exporterade data. Den innehåller även de autentiseringsuppgifter som krävs för att konfigurera anslutningen.

Obs!

Defender EASM dataanslutningar stöder inte privata länkar eller nätverk.

Konfigurera Log Analytics-behörigheter

Utför följande steg för att konfigurera Log Analytics-behörigheter för Defender EASM-dataanslutningar.

  1. Öppna Log Analytics-arbetsytan som kommer att ta in din Defender EASM-data eller skapa en Log Analytics-arbetsyta.

  2. I det vänstra fönstret, under Inställningar, väljer du Agenter.

    Skärmdump som visar inställningspanelen för Log Analytics Agents med arbetsytans ID och primärnyckel.

  3. Expandera avsnittet Log Analytics-agentinstruktioner för att visa ditt arbetsyte-ID och primärnyckel. Dessa värden används för att konfigurera din dataanslutning.

Obs!

HTTP Data Collector-API:et, som för närvarande används av Defender EASM Log Analytics Data Connector, kommer att bli inaktuell den 14 september 2026.

Alla nya Log Analytics-dataanslutningsprogram använder LOGS Ingestion-API:et, vilket kräver ytterligare behörighetskonfigurationer enligt beskrivningen nedan.

Konfigurera rolltilldelningar för resursgrupper

Tilldela de nödvändiga rollerna till EASM API:s tjänsteprincip i resursgruppen som innehåller Log Analytics-arbetsområdet.

  1. I det vänstra fönstret väljer du Översikt och navigerar till resursgruppen under Essentials i huvudfönstret.
  2. Öppna resursgruppen som innehåller Log Analytics-arbetsytan.
  3. Välj Åtkomstkontroll (IAM) i det vänstra fönstret.
  4. Sök och välj rollen Läsare .
  5. Sök efter och välj EASM API som medlem för rolltilldelningen. Skärmdump som visar sidan Lägg till rolltilldelning med EASM-API:et valt som medlem för Läsarrollen.
  6. Kontrollera att tilldelningstypen är Permanent och klicka sedan på Granska + tilldela.
  7. Upprepa rollfördelningsprocessen för att lägga till rollrollerna Monitoring Contributor, Log Analytics Contributor och Monitoring Metrics Publisher för EASM API-appen.

Obs!

Det kan ta några minuter innan rolltilldelningarna för EASM API tilldelas. När du har konfigurerat tilldelningarna väntar du några minuter med att skapa en ny dataanslutning.

Konfigurera resursleverantörer för prenumerationer

Registrera den nödvändiga prenumerationsresursleverantören innan du skapar Log Analytics-dataanslutningen.

  1. Öppna prenumerationen som innehåller resursgruppen och Log Analytics-arbetsytan.
  2. I den vänstra rutan under Inställningar väljer du Resursprovidrar.
  3. Sök efter microsoft.insights och registrera providern. Skärmdump som visar listan över resursleverantörer med microsoft.insights-leverantören som valts för registrering.

Obs!

Med hjälp av det nya Log Analytics-API:et måste den Defender EASM resursen och Log Analytics-arbetsytan som matar in dina Defender EASM data finnas i samma klientorganisation.

Användningen av den här dataanslutningen omfattas av prissättningsstrukturen för Log Analytics. Mer information finns i Azure Övervaka priser.

Konfigurera Azure Data Explorer behörigheter

Kontrollera att Defender EASM API-tjänstens huvudnamn har åtkomst till de rätta rollerna i databasen där du vill exportera dina attackytedata. Först, se till att din Defender EASM-resurs skapades i rätt hyresgäst eftersom skapandet av Defender EASM-resursen tillhandahåller EASM API-principen.

  1. Öppna Azure Data Explorer-klustret som kommer att ta emot din Defender EASM-data eller skapa ett Azure Data Explorer-kluster och en databas.

  2. I det vänstra fönstret, under Data, väljer du Databaser.

  3. Välj Lägg till databas för att skapa en databas där dina Defender EASM data finns.

    Skärmdump som visar databaspanelen i Azure Data Explorer med alternativet Lägg till databas för att skapa en ny databas.

  4. Namnge databasen, konfigurera kvarhållnings- och cacheperioder och välj Skapa.

    Skärmdump som visar det nya formuläret för databasskapande med fält för namn, lagringstid och cacheperiod.

  5. När Defender EASM databas har skapats väljer du databasnamnet för att öppna informationssidan. I det vänstra fönstret, under Översikt, väljer du Behörigheter. Om du vill exportera Defender EASM data till Azure Data Explorer måste du skapa två nya behörigheter för EASM API: användare och ingestor.

    Skärmdump som visar behörighetssidan för Azure Data Explorer-databasen med alternativ för att lägga till användar- och användarroller.

  6. Välj Lägg till och skapa en användare. Sök efter EASM API, välj värdet och välj Välj.

  7. Välj Lägg till för att skapa en ingestor. Följ samma steg som tidigare beskrivits för att lägga till EASM API som en datainhämtare.

  8. Databasen är nu redo att ansluta till Defender EASM. Du behöver klusternamn, databasnamn och region när du konfigurerar dataanslutningen.

Lägga till en dataanslutning

Du kan ansluta dina Defender EASM data till log analytics eller Azure Data Explorer. Det gör du genom att välja Lägg till anslutning för lämpligt verktyg på sidan Dataanslutningar .

Ett konfigurationsfönster öppnas till höger på sidan Dataanslutningar . Följande fält krävs för respektive verktyg.

Lägg till en Log Analytics-dataanslutning

För en Log Analytics-anslutning, ange följande fält:

  • Namn: Ange ett namn för den här dataanslutningen.

  • Arbetsyte-ID: Ange arbetsyte-ID:t för Log Analytics-instansen där du vill exportera Defender EASM data.

  • Innehåll: Välj om du vill integrera tillgångsdata, insikter om attackytan eller båda datauppsättningarna.

  • Frekvens: Välj den frekvens som Defender EASM-anslutningen använder för att skicka uppdaterade data till valfritt verktyg. Tillgängliga alternativ är dagliga, veckovisa och månatliga.

    Skärmbild som visar skärmen Lägg till dataanslutning för Log Analytics.

Obs!

Alla nya dataanslutningar använder Log Analytics-API:et och kommer inte att använda någon API-nyckel.

Add an Azure Data Explorer data connection

För en Azure Data Explorer-anslutning, ange följande fält:

  • Namn: Ange ett namn för den här dataanslutningen.

  • Klusternamn: Ange namnet på det Azure Data Explorer kluster där du vill exportera Defender EASM data.

  • Region: Ange regionen för det Azure Data Explorer klustret.

  • Databasnamn: Ange namnet på den önskade databasen.

  • Innehåll: Välj om du vill integrera tillgångsdata, insikter om attackytan eller båda datauppsättningarna.

  • Frekvens: Välj den frekvens som Defender EASM-anslutningen använder för att skicka uppdaterade data till valfritt verktyg. Tillgängliga alternativ är dagliga, veckovisa och månatliga.

    Skärmbild som visar skärmen Lägg till dataanslutning för Azure Data Explorer.

    När alla fält har konfigurerats väljer du Lägg till för att skapa dataanslutningen. Nu visar sidan Dataanslutningar en banderoll som anger att resursen har skapats. Om 30 minuter börjar data fyllas i. När anslutningar har skapats visas de under det tillämpliga verktyget på huvudsidan för dataanslutningar .

Redigera eller ta bort en dataanslutning

Du kan redigera eller ta bort en dataanslutning. Du kanske till exempel ser att en anslutning visas som Frånkopplad. I det här fallet måste du ange konfigurationsinformationen igen för att åtgärda problemet.

Så här redigerar eller tar du bort en dataanslutning:

  1. Välj lämplig anslutning i listan på huvudsidan för dataanslutningar .

    Skärmbild som visar frånkopplade dataanslutningar.

  2. En sida öppnas som innehåller mer data om anslutningen. Den visar de konfigurationer som du valde när du skapade anslutningen och eventuella felmeddelanden. Du ser även följande data:

    • Återkommande: Den dag i veckan eller månaden som Defender EASM skickar uppdaterade data till det anslutna verktyget.

    • Skapad: Datum och tid då dataanslutningen skapades.

    • Uppdaterad: Datum och tid då dataanslutningen senast uppdaterades.

      Skärmdump som visar sidan för testanslutningar.

  3. Från den här sidan kan du återansluta, redigera eller ta bort din dataanslutning.

    • Återanslut: Försöker verifiera dataanslutningen utan några ändringar i konfigurationen. Det här alternativet är bäst om du har verifierat de autentiseringsuppgifter som används för dataanslutningen.
    • Redigera: Gör att du kan ändra konfigurationen för dataanslutningen.
    • Ta bort: Tar bort dataanslutningen.