Sätt upp federerade datakopplingar i Microsoft Sentinel data lake (Förhandsgranskning)

Den här artikeln beskriver hur du konfigurerar federerade dataanslutningar för att aktivera frågor mot externa datakällor från Microsoft Sentinel Data Lake. Du kan federera med Azure Databricks, Azure Data Lake Storage (ADLS) Gen 2 och Microsoft Fabric. Artikeln beskriver hur du skapar ett huvudnamn för tjänsten, lagrar autentiseringsuppgifter i Azure Key Vault och konfigurerar en anslutningsinstans för varje datakälla som stöds. Använd den här guiden om du är säkerhetsadministratör och behöver föra in externa data i Microsoft Sentinel för undersökning och analys.

Förhandskrav

Kontrollera att du uppfyller följande krav innan du konfigurerar datafederation:

  • Anslutning till Sentinel data lake: Din tenant måste vara ansluten till Sentinel data lake. Mer information finns i Anslut till Microsoft Sentinel-data lake.

  • Offentlig tillgänglighet: Den externa källan måste vara offentligt tillgänglig. Privata slutpunkter stöds inte för närvarande.

  • Tjänstens huvudnamn: Ett huvudnamn för tjänsten med lämpliga behörigheter i den datakälla som du vill ansluta till krävs för Azure Databricks och Azure Data Lake Storage Gen2 källor. Mer information finns i Microsoft Entra ID appregistreringar.

  • Azure Key Vault: En Azure Key Vault som har konfigurerats med klienthemligheten för tjänsthuvudnamnet krävs. Microsoft Sentinel-programidentiteten måste tilldelas behörigheter till nyckelvalvet. Mer information om hur du konfigurerar Azure Nyckelvalv finns i Azure Key Vaults.

  • Microsoft Sentinel-behörigheter: Data-behörigheter (hantera) på systemtabeller för att konfigurera en datafedereringsanslutning. Mer information finns i Roller och behörigheter på Microsoft Sentinel-plattformen.

Skapa ett huvudnamn för tjänsten

För Azure Databricks- och ADLS Gen 2-federation behöver du ett huvudnamn för tjänsten med autentiseringsuppgifter som lagras i Azure Key Vault. Du kan använda ett befintligt huvudnamn för tjänsten eller använda följande steg för att skapa ett nytt huvudnamn för tjänsten.

  1. Skapa en Microsoft Entra ID programregistrering:

    1. I Azure Portal går du till Microsoft Entra ID>Appregistreringar.
    2. Välj Ny registrering.
    3. Ange ett namn på applikationen.
    4. Lämna omdirigerings-URI:n tom (krävs inte för det här scenariot).
    5. Välj Registrera.
  2. Skapa en klienthemlighet:

    1. I appregistreringen går du till Certifikat & hemligheter.
    2. Välj Ny klienthemlighet.
    3. Ange en beskrivning och välj en förfalloperiod.
    4. Välj Lägg till.
    5. Kopiera klienthemlighetsvärdet omedelbart eftersom du inte kan hämta det senare. Du behöver detta värde när du lagrar hemligheten i Azure Key Vault.
  3. Observera programinformationen:

    • Program-ID (klient)
    • Objekt-ID
    • Katalog-ID (klientorganisation)

Mer information om hur du skapar tjänstens huvudnamn finns i Microsoft Entra ID appregistreringar.

Skapa en Azure Key Vault och lagra autentiseringsuppgifter

Du kan använda en befintlig Azure Key Vault och följa stegen nedan för att konfigurera Key Vault åtkomst, eller skapa en ny Key Vault med hjälp av följande steg:

  1. Skapa en Azure Key Vault:

    1. Skapa en ny Azure Key Vault i Azure Portal.
    2. Använd behörighetsmodellen Azure-rollbaserad åtkomstkontroll (rekommenderas).
    3. Aktivera inställningar för mjuk borttagning och rensningsskydd för nyckelvalvet.
    4. Observera Key Vault URI när du har skapat den.
  2. Konfigurera Key Vault åtkomst:

    1. Tilldela rollen Key Vault Secrets User till den hanterade identiteten för Microsoft Sentinel-plattformen. Identiteten har prefixet msg-resources-.
    2. Om du använder åtkomstprinciper för Key Vaults i stället för Azure rollbaserad åtkomstkontroll anger du behörigheterna för Hämta och Lista för hemliga hanteringsåtgärder.
  3. Lagra klienthemligheten i Key Vault:

    1. I ditt Key Vault går du till Hemligheter>Generera/importera.
    2. Skapa en ny hemlighet som innehåller tjänstens huvudnamns klienthemlighet.
    3. Anteckna det hemliga namnet. Den används när du konfigurerar datafederationsanslutningsinstansen.

Mer information om hur du konfigurerar Azure Nyckelvalv finns i Azure Key Vaults.

Visa och hantera federerade dataanslutningar i Defender-portalen

Federerade anslutningar hanteras på sidan Dataanslutningar i Microsoft Sentinel i Defender-portalen.

  1. Gå till Microsoft Sentinel>Konfiguration>Dataanslutningar.

  2. Under Data federation väljer du Katalog för att visa de tillgängliga federerade anslutningarna.

    Katalogsidan visar:

    • Tillgängliga typer av federationskopplingar
    • Antal konfigurerade instanser för varje anslutning
    • Utgivar- och supportinformation

    Skärmbild som visar katalogen för datafederering med tillgängliga anslutningar.

  3. Välj sidan Mina anslutningsappar om du vill visa alla konfigurerade anslutningsinstanser. Sidan visar klientorganisationens datafederationsanslutningsinstanser tillsammans med deras visningsnamn, version, status och supportleverantör.

  4. Välj varje instans om du vill visa information, redigera konfigurationer eller ta bort instansen.

Skärmbild som visar sidan Mina anslutningar med konfigurerade federationsinstanser.

Skapa en anslutningsinstans

Processen för att skapa en anslutningsinstans varierar beroende på om du ansluter till Microsoft Fabric, Azure Data Lake Storage Gen 2 eller Azure Databricks. Följ anvisningarna för din specifika typ av datakälla.

Använd följande steg för att skapa en federerad anslutningsinstans för Microsoft Fabric.

Skapa en instans av Microsoft Fabric-anslutningen

Innan du konfigurerar fabric-anslutningsinstansen måste du konfigurera behörigheter i Microsoft Fabric-miljön så att Microsoft Sentinel kan komma åt data.

  • Konfigurera administratörsinställningarna i Microsoft Fabric så att klientorganisationen har aktiverats för extern datadelning. Mer information finns i Skapa en extern datadelning.

  • Konfigurera administratörsinställningarna i Microsoft Fabric så att inställningen är aktiverad för Tjänsthuvudnamn kan anropa offentliga API:er i Fabric. Mer information finns i Tjänstprincipaler kan anropa Fabric offentliga API:er.

  • Lägg till plattformsidentiteten för Sentinel, med prefixet msg-resources-, som medlem i arbetsytan i det Lakehouse från vilket du vill federera tabeller. Mer information finns i Ge åtkomst till arbetsytor.

Så här konfigurerar du instansen för Fabric-anslutningsappen:

  1. På sidan Datafederationskatalog> väljer du raden Microsoft Fabric.

  2. I sidopanelen väljer du Anslut en app.

  3. Ange följande information:

    Fält Beskrivning
    Instansnamn Ett eget namn för den här anslutningsinstansen. Det här instansnamnet läggs till i tabellerna som representeras i sjön från den här instansen.
    Fabric-arbetsyte-ID ID för Fabric-arbetsytan som ska federeras. När du navigerar till Fabric-arbetsytan eller Lakehouse finns arbetsytans ID i URL:en efter /groups/
    Lakehouse-tabell-ID ID för tabellen Fabric Lakehouse som ska federeras. När du navigerar till Fabric Lakehouse visas lakehouse-ID:t i URL:en efter /lakehouses/.
  4. Välj Nästa.

    Skärmbild av formuläret för Anslutningsinformation för Microsoft Fabric.

  5. Välj de tabeller som du vill federera.

  6. Välj Nästa.

  7. Granska konfigurationen för federationsmålet.

  8. Välj Anslut för att skapa anslutningsinstansen.

Verifiera tabeller från din anslutningsinstans

När du har skapat en anslutningsinstans kontrollerar du att tabellerna som du federerade är tillgängliga i Microsoft Sentinel.

  1. Gå till Microsoft Sentinel > konfigurationstabeller>.
  2. Filtrera efter typ federerad för att se alla federerade tabeller.
  3. Sök efter namnet på din anslutningsinstans.
  4. Tabeller från din anslutningsinstans visas med namnet följt av _instance name. Om ditt dataanslutningsinstansnamn till exempel var GlobalHRData och tabellen hette hrlogsvisas tabellnamnet som hrlogs_GlobalHRData.
  5. Välj en tabell i listan för att öppna informationspanelen.
  6. Välj fliken Översikt för att se tabelltyp och federationsprovider.
  7. Välj fliken Datakälla för att se dataprovidern för anslutningsinstansen och källprodukten för tabellen. Om du väljer namnet på anslutningsappens instans kommer du till den instansen i Mina anslutningsappar i Data connectors.
  8. Välj fliken Schema för att se tabellschemat.
  9. På fliken Schema väljer du Uppdatera för att uppdatera tabellschemat som är associerat med den federerade tabellen.

Skärmbild som visar schemat för federerad tabell.

Hantera anslutningsinstanser

Så här ändrar eller tar du bort en anslutningsinstans:

  1. Gå till Datafederation>Mina anslutningar.
  2. Välj den anslutningsinstans som du vill hantera.
  3. I informationspanelen använder du de tillgängliga alternativen för att:
    • Redigera anslutningsinställningar
    • Lägga till eller ta bort federerade tabeller
    • Ta bort anslutningsinstansen

Obs!

Microsoft Fabric-anslutningsinstanser stöder inte redigering. Du kan skapa en ny federerad anslutning för att lägga till fler tabeller, eller så kan du ta bort infrastrukturresursanslutningsinstansen och återskapa den med samma instansnamn och en annan uppsättning tabeller valda.

Skärmbild som visar sidan Mina anslutningsappar.

Felsökning

Använd följande kontroller för att diagnostisera vanliga problem med konfiguration och åtgärd av federerade dataanslutningsprogram.

Anslutningen misslyckas

  • Kontrollera att den Sentinel plattformshanterade identiteten som föregås av msg-resources- har rätt behörigheter för Azure Key Vault.

  • Om anslutningskällan är Azure Databricks eller Azure Data Lake Storage Gen2, kontrollera att hemligheten i Key Vault innehåller rätt klienthemlighet för tjänstens huvudidentitet.

  • Om din anslutningskälla är Azure Databricks, bekräfta att målet använder hybridarbetsytstyp och att extern dataåtkomst har aktiverats för arbetsytan.

  • Key Vault nätverk måste anges till Tillåt offentlig åtkomst från alla nätverk under anslutningskonfigurationen, vilket är standardkonfigurationen för Key Vault. Den kan ändras efter att anslutningen har skapats eller redigerats.

  • Bekräfta att den externa datakällan är offentligt tillgänglig.

  • Kontrollera att tjänsthuvudnamnet har lämpliga behörigheter på måldatakällan för Azure Databricks och ADLS.

  • Om måldatakällan är Fabric kontrollerar du att identiteten med prefixet msg-resources- för Microsoft Sentinel har beviljats behörighet som Workspace-medlem.

  • Kontrollera att du inte har fler än 100 anslutningsinstanser.

Obs!

ADLS och Azure Databricks använder en anslutningsinstans per federerad anslutning. Fabric kan använda fler instanser per federerad anslutning. För Fabric räknas varje lakehouse-schema i din federerade anslutning in i gränsen på 100 instanser.

Tabeller visas inte

  • Kontrollera att tjänsthuvudnamnet har läsbehörighet till måltabellerna i ADLS och Azure Databricks, och att tjänsthuvudnamnet finns i samma klientorganisation som dessa datakällor.
  • Kontrollera att måltabellerna är i Delta Parquet-format.
  • För Databricks säkerställer du att du har beviljat tjänstens huvudkonto både den inbyggda behörighetsförinställningen Data Reader och behörigheten External Use Schema.
  • För ADLS Gen 2, bekräfta att rollen Storage Blob Data Reader har tilldelats tjänsthuvudnamnet.

Problem med frågeprestanda

  • Överväg storleken på data som efterfrågas från externa källor.
  • Optimera frågor för att filtrera data tidigt.
  • Kontrollera nätverksanslutningen mellan Sentinel och den externa källan.