Konfigurera Microsoft Sentinel integrering för Defender for Cloud Apps (förhandsversion)

Integrera Microsoft Defender for Cloud Apps med Microsoft Sentinel

Viktigt

Utfasningsmeddelande: Microsoft Defender for Cloud Apps SIEM-agenter

Som en del av vår pågående konvergensprocess över Microsoft Defender arbetsbelastningar kommer Microsoft Defender for Cloud Apps SIEM-agenter att bli inaktuella från och med november 2025.

Befintliga Microsoft Defender for Cloud Apps SIEM-agenter fortsätter att fungera fram till november 2025. Från och med den 19 juni 2025 kan inga nya SIEM-agenter konfigureras, men Microsoft Sentinel agentintegrering (förhandsversion) stöds fortfarande och kan fortfarande läggas till.

Vi rekommenderar att du övergår till API:er som stöder hantering av aktiviteter och aviseringar från flera arbetsbelastningar. Dessa API:er förbättrar säkerhetsövervakning och hantering och erbjuder ytterligare funktioner med data från flera Microsoft Defender arbetsbelastningar.

För att säkerställa kontinuitet och åtkomst till data som för närvarande är tillgängliga via Microsoft Defender for Cloud Apps SIEM-agenter rekommenderar vi att du övergår till API:er som stöds, till exempel api:et Microsoft Defender XDR Streaming, IdentityLogonEvents, API:et Microsoft Graph Security Alerts och API:et för Microsoft Defender XDR Streaming MICROSOFT DEFENDER XDR-incident-API:et:

Du kan integrera Microsoft Defender for Cloud Apps med Microsoft Sentinel (en skalbar, molnbaserad SIEM och SOAR) för att möjliggöra centraliserad övervakning av aviseringar och identifieringsdata. Genom att integrera med Microsoft Sentinel kan du bättre skydda dina molnprogram samtidigt som du underhåller ditt vanliga säkerhetsarbetsflöde, automatiserar säkerhetsprocedurer och korrelerar mellan molnbaserade och lokala händelser.

Fördelarna med att använda Microsoft Sentinel är:

  • Längre lagringstid för data med Log Analytics.
  • Färdiga visualiseringar.
  • Använd verktyg som Microsoft Power BI eller arbetsböcker i Microsoft Sentinel för att skapa egna datavisualiseringar för identifiering som passar din organisations behov.

Andra integreringslösningar som stöds för Defender for Cloud Apps är:

Integrering med Microsoft Sentinel omfattar konfiguration i både Defender for Cloud Apps och Microsoft Sentinel.

Förhandskrav

Så här integrerar du med Microsoft Sentinel:

  • Du måste ha en giltig Microsoft Sentinel licens
  • Du måste vara minst säkerhetsadministratör i din klientorganisation.

Stöd för amerikanska myndigheter

Den direkta Defender for Cloud Apps–Microsoft Sentinel-integrationen är endast tillgänglig för kommersiella kunder.

Alla Defender for Cloud Apps data är dock tillgängliga i Microsoft Defender XDR och är därför tillgängliga i Microsoft Sentinel via Microsoft Defender XDR-anslutningsappen.

Vi rekommenderar att GCC-, GCC High- och DoD-kunder som är intresserade av att se Defender for Cloud Apps data i Microsoft Sentinel installera den Microsoft Defender XDR lösningen.

Mer information finns i:

Integrera med Microsoft Sentinel

Använd följande steg för att integrera Defender for Cloud Apps med Microsoft Sentinel.

  1. I Microsoft Defender-portalen väljer du Inställningar > Molnappar.

  2. Under System väljer du SIEM-agenter > Lägg till SIEM-agent > Sentinel. Till exempel:

    Skärmbild av sidan SIEM-agenter i Defender for Cloud Apps som visar alternativet Lägg till SIEM-agent med Sentinel markerat.

    Obs!

    Alternativet att lägga till Microsoft Sentinel är inte tillgängligt om du tidigare har utfört integreringen.

  3. I guiden väljer du de datatyper som du vill vidarebefordra till Microsoft Sentinel. Du kan konfigurera integreringen på följande sätt:

    • Aviseringar: Aviseringar aktiveras automatiskt när Microsoft Sentinel har aktiverats.
    • Identifieringsloggar: Använd skjutreglaget för att aktivera och inaktivera dem, som standard är allt markerat och använd sedan listrutan Tillämpa på för att filtrera vilka identifieringsloggar som skickas till Microsoft Sentinel.

    Till exempel:

    Skärmbild av guiden Konfigurera Microsoft Sentinel-integrering där du väljer aviseringar och identifieringsloggdatatyper som ska vidarebefordras.

  4. Välj Nästa och fortsätt att Microsoft Sentinel för att slutföra integreringen. Information om hur du konfigurerar Microsoft Sentinel finns i Microsoft Sentinel dataanslutning för Defender for Cloud Apps. Till exempel:

    Skärmbild av slutförandesidan som bekräftar att Microsoft Sentinel integreringskonfigurationen är klar och redo att slutföras i Microsoft Sentinel.

Obs!

Nya identifieringsloggar visas vanligtvis i Microsoft Sentinel inom 15 minuter efter att de konfigurerats i Defender for Cloud Apps. Det kan dock ta längre tid beroende på systemmiljöns villkor. Mer information finns i Hantera inmatningsfördröjning i analysregler.

Aviseringar och identifieringsloggar i Microsoft Sentinel

När integreringen är klar kan du visa Defender for Cloud Apps aviseringar och identifieringsloggar i Microsoft Sentinel.

I Microsoft Sentinel, under Loggar, under Security Insights, hittar du loggarna för de Defender for Cloud Apps datatyperna enligt följande:

Datatyp Tabell
Upptäcktsloggar McasShadowItReporting
Varningar Säkerhetsvarning

I följande tabell beskrivs varje fält i schemat McasShadowItReporting :

Fält Typ Beskrivning Exempel
TenantId Sträng Arbetsyte-ID aaaabbbb-0000-cccc-1111-dddd2222eeee
SourceSystem Sträng Källsystem – statiskt värde Azure
TimeGenerated [UTC] Datum och tid Data om upptäcktsdatum 2019-07-23T11:00:35.858Z
StreamName Sträng Namnet på den specifika dataströmmen Marknadsföringsavdelning
TotalEvents Heltal Totalt antal händelser per session 122
Blockerade händelser Heltal Antal blockerade händelser 0
UploadedBytes Heltal Mängden uppladdade data 1,514,874
Totalt antal byte Heltal Total mängd data 4,067,785
DownloadedBytes Heltal Mängden nedladdade data 2,552,911
IP-adress Sträng Källans IP-adress 127.0.0.0
Användarnamn Sträng Användarnamn Raegan@contoso.com
EnrichedUserName Sträng Utökat användarnamn med Microsoft Entra användarnamn Raegan@contoso.com
Appname Sträng Namnet på molnappen Microsoft OneDrive för företag
Appid Heltal Molnappidentifierare 15600
AppCategory Sträng Kategori för molnapp Molnlagring
AppTags Strängmatris Inbyggda och anpassade taggar som definierats för appen ["sanktionerad"]
AppScore Heltal Riskpoängen för appen i en skala 0–10, 10 är en poäng för en icke-riskfylld app 10
Typ Sträng Typ av loggar – statiskt värde McasShadowItReporting

Använd Power BI med Defender for Cloud Apps-data i Microsoft Sentinel

När integreringen är klar kan du också använda Defender for Cloud Apps data som lagras i Microsoft Sentinel i andra verktyg.

Du kan använda Microsoft Power BI med Defender for Cloud Apps data i Microsoft Sentinel för att forma och kombinera data och skapa rapporter och instrumentpaneler som uppfyller organisationens behov.

Så här kommer du igång:

  1. I Power BI importerar du frågor från Microsoft Sentinel för Defender for Cloud Apps data. Mer information finns i Importera loggdata från Azure Monitor i Power BI.

  2. Installera appen Defender for Cloud Apps Shadow IT Discovery och anslut den till dina loggdata för identifiering så att du kan visa den inbyggda instrumentpanelen för Shadow IT Discovery. Om du vill ansluta appen öppnar du den i Power BI, väljer Anslut, anger ditt Microsoft Sentinel arbetsyte-ID och loggar sedan in. För detaljerade steg, se Connect the Defender for Cloud Apps Shadow IT Discovery app.

    Obs!

    För närvarande publiceras inte appen på Microsoft AppSource. Därför kan du behöva kontakta Power BI-administratören för att få behörighet att installera appen.

    Till exempel:

    Skärmbild av instrumentpanelen Shadow IT Discovery i Power BI som visar identifierade användnings- och aktivitetsmått för molnappar från Defender for Cloud Apps.

  3. Du kan också skapa anpassade instrumentpaneler i Power BI Desktop och justera dem så att de passar organisationens krav på visuell analys och rapportering.

Anslut Defender for Cloud Apps-appen

Använd följande steg för att ansluta appen Defender for Cloud Apps Shadow IT Discovery i Power BI.

  1. I Power BI väljer du appen Apps > Shadow IT Discovery.

  2. På sidan Kom igång med din nya app väljer du Anslut. Till exempel:

    Skärmbild av Power BI Komma igång med din nya appsida där du väljer Anslut för att länka Shadow IT Discovery-appen till Microsoft Sentinel data.

  3. På arbetsytans ID-sida anger du ditt Microsoft Sentinel arbetsyte-ID som visas på översiktssidan för Log Analytics och väljer sedan Nästa. Till exempel:

    Skärmbild av Power BI fråga om att ange Microsoft Sentinel arbetsyte-ID för att ansluta Shadow IT Discovery-appen.

  4. På autentiseringssidan anger du autentiseringsmetod och sekretessnivå och väljer sedan Logga in. Till exempel:

    Skärmbild av autentiseringssidan för inloggning för att ansluta appen Power BI Shadow IT Discovery till Microsoft Sentinel data.

  5. När du har anslutit dina data går du till fliken Datauppsättningar för arbetsytan och väljer Uppdatera. Då uppdateras rapporten med dina egna data.

Om du stöter på problem är vi här för att hjälpa till. Om du vill ha hjälp eller support för ditt produktproblem öppnar du ett supportärende.