Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Den här artikeln beskriver hur du ansluter till Microsoft Sentinel med hjälp av diagnostikinställningar. Microsoft Sentinel använder Azure foundation för att tillhandahålla inbyggt service-till-tjänst-stöd för datainmatning från många Azure- och Microsoft 365-tjänster, Amazon Web Services och olika Windows Server-tjänster. Det finns några olika metoder för hur dessa diagnostiska inställningsbaserade kopplingar skapas.
Den här artikeln innehåller information som är gemensam för de dataanslutningar i Microsoft Sentinel som använder anslutningar baserade på diagnostikinställningar. Vissa diagnostiska inställningar-baserade kontakter hanteras med hjälp av Azure Policy. För diagnostiska inställningar-baserade kontakter som inte hanteras av Azure Policy, använd instruktionerna i Connect via en fristående diagnostisk inställningsbaserad kontakt.
Obs!
Information om funktionstillgänglighet i amerikanska myndighetsmoln finns i Microsoft Sentinel-tabellerna i Tillgänglighet för molnfunktioner för amerikanska myndighetskunder.
Förhandskrav
Om du vill mata in data i Microsoft Sentinel med hjälp av en fristående, diagnostikinställningsbaserad anslutningsapp måste du ha läs- och skrivbehörigheter på Log Analytics-arbetsytan aktiverad för Microsoft Sentinel.
Om du vill mata in data i Microsoft Sentinel med hjälp av diagnostikinställningarbaserade anslutningsappar som hanteras av Azure Policy måste du också ha följande förutsättningar:
Om du vill använda Azure Policy för att tillämpa en loggströmningsprincip på dina resurser måste du ha rollen Ägare för principtilldelningsomfånget.
Följande krav, beroende på vilken anslutning du använder:
Dataanslutning Licensiering, kostnader och annan information Azure Aktivitet Det här anslutningsprogrammet använder nu flödet för diagnostikinställningar. Om du använder den äldre metoden måste du koppla bort befintliga prenumerationer från den äldre metoden innan du konfigurerar den nya Azure aktivitetslogganslutningsappen.
1. I navigeringsmenyn Microsoft Sentinel väljer du Dataanslutningsprogram. I listan över anslutningsappar väljer du Azure Aktivitet och sedan knappen Öppna anslutningsappens sida längst ned till höger.
2. Under fliken Instruktioner går du till avsnittet Konfiguration i steg 1 och läser listan över befintliga prenumerationer som är anslutna till den äldre metoden och kopplar bort dem på en gång genom att klicka på knappen Koppla från alla nedan.
3. Fortsätt att konfigurera den nya anslutningsappen med anvisningarna i Anslut via en fristående diagnostikinställningsbaserad anslutningsapp.Azure DDoS-skydd – Konfigurerad Azure DDoS Standard-skyddsplan.
– Konfigurerat virtuellt nätverk med Azure DDoS Standard aktiverat
- Andra avgifter kan tillkomma
– Status för Azure DDoS Protection Data Connector ändras till Ansluten endast när de skyddade resurserna är under en DDoS-attack.Azure Storage-konto Resursen för lagringskontot (överordnad) innehåller andra resurser (underordnade) för varje lagringstyp: filer, tabeller, köer och blobar.
När du konfigurerar diagnostik för ett lagringskonto måste du välja och konfigurera:
– Den överordnade kontoresursen, som exporterar Transaction-måttet.
– Var och en av de underordnade resurserna av typen lagring, som exporterar alla loggar och måttvärden.
Du ser bara de lagringstyper som du faktiskt har definierat resurser för.
Anslut via en fristående anslutning med diagnostikinställningar
Den här proceduren beskriver hur du ansluter till Microsoft Sentinel med hjälp av dataanslutningar som använder fristående anslutningar baserat på diagnostikinställningar.
På navigeringsmenyn Microsoft Sentinel väljer du Dataanslutningar.
Välj din resurstyp i galleriet för dataanslutningar och välj sedan Öppna anslutningssidan i förhandsgranskningspanelen.
I avsnittet Konfiguration på anslutningssidan väljer du länken för att öppna resurskonfigurationssidan.
Om du ser en lista över resurser av önskad typ väljer du länken för en resurs vars loggar du vill mata in.
I resursnavigeringsmenyn väljer du Diagnostikinställningar.
Välj + Lägg till diagnostikinställning längst ned i listan.
På skärmen Diagnostikinställningar anger du ett namn i fältet Namn på diagnostikinställningar .
Markera kryssrutan Skicka till Log Analytics . Två nya fält visas under kryssrutan Skicka till Log Analytics. Välj relevant prenumeration och Log Analytics-arbetsyta (där Microsoft Sentinel finns).
Markera kryssrutorna för de typer av loggar och mått som du vill samla in. Se våra rekommenderade val för varje resurstyp i avsnittet för motsvarande anslutning på sidan referenssidan för dataanslutningar.
Välj Spara överst på skärmen.
Mer information finns även i skapa diagnostikinställningar för att skicka plattformsloggar och mått från Azure Monitor till olika mål i Azure Monitor-dokumentationen.
Anslut via en anslutning baserad på diagnostikinställningar som hanteras av Azure Policy
Den här proceduren beskriver hur du ansluter till Microsoft Sentinel med hjälp av dataanslutningar som använder anslutningar som baseras på diagnostikinställningar och hanteras av Azure Policy.
Anslutningar av den här typen använder Azure Policy för att tillämpa en enda konfiguration av diagnostikinställningar på en samling resurser av en och samma typ, vilken definieras som ett omfång. Du kan se loggtyperna som matas in från en viss resurstyp till vänster på anslutningssidan för den resursen, under Datatyper.
På navigeringsmenyn Microsoft Sentinel väljer du Dataanslutningar.
Välj din resurstyp i galleriet för dataanslutningar och välj sedan Öppna anslutningssidan i förhandsgranskningspanelen.
I avsnittet Konfiguration på anslutningssidan expanderar du alla fällbara avsnitt som du ser där och väljer knappen Starta guiden för Azure Policy-tilldelning.
Principtilldelningsguiden öppnas, där du kan skapa en ny princip, med ett förifyllt namn på principen.
På fliken Grundläggande väljer du knappen med de tre punkterna under Omfång för att välja din prenumeration (och eventuellt en resursgrupp). Du kan också lägga till en beskrivning.
På fliken Parametrar :
- Avmarkera kryssrutan Visa endast parametrar som kräver indata .
- Om du ser fälten Effekt och Inställningsnamn lämnar du dem som de är.
- Välj din Microsoft Sentinel-arbetsyta i listrutan för Log Analytics-arbetsyta.
- De återstående listrutefälten representerar tillgängliga typer av diagnostikloggar. Lämna markerat som Sant alla loggtyper som du vill mata in.
Principen tillämpas på resurser som läggs till i framtiden. Om du vill tillämpa principen på dina befintliga resurser markerar du fliken Reparation och markerar kryssrutan Skapa en reparationsaktivitet .
På fliken Granska + skapa klickar du på Skapa. Din policy är nu tilldelad den omfattning du valde.
Med den här typen av datakoppling visas indikatorerna för anslutningsstatus (en färgremsa i galleriet för datakopplingar och anslutningsikoner bredvid datatypsnamnen) som ansluten (grön) endast om data har importerats någon gång under de senaste 14 dagarna. När 14 dagar har passerat utan datainmatning visas anslutningsappen som frånkopplad. När mer data kommer returneras den anslutna statusen.
Du kan hitta och fråga efter data för varje resurstyp med hjälp av tabellnamnet som visas i motsvarande anslutningsappsavsnitt på referenssidan för dataanslutningsappar . Mer information finns i Skapa diagnostikinställningar för att skicka Azure Monitor-plattformsloggar och mått till olika mål i dokumentationen för Azure Monitor.
Relaterat innehåll
Mer information finns i: