本文說明如何建立基於 API 的 Microsoft Sentinel 連結。 Microsoft Sentinel 利用 Azure 基礎,提供內建的服務對服務支援,支援來自許多 Azure 與 Microsoft 365 服務、亞馬遜網路服務(Amazon Web Services)及各種 Windows Server 服務的資料擷取。 透過幾種不同的方式來建立基於 API 的 Microsoft Sentinel 連接。
以下要求與步驟適用於基於 Microsoft Sentinel API 的資料連接器。
注意事項
關於美國政府雲端功能可用性的資訊,請參閱 Microsoft Sentinel 在雲端中為美國政府客戶提供的功能可用性表格。
必要條件
在連線至服務之前,請確保你已符合下列先決條件:
你必須在 Log Analytics 工作區擁有讀寫權限。
您必須在您的 Microsoft Sentinel 工作空間租戶中擁有安全管理員角色,或擁有相應的權限。
資料連接器的特定要求:
資料連接器 授權、費用及其他先決條件 Microsoft Entra 識別碼保護 - Microsoft Entra ID P2 訂閱
- 可能還會涉及其他費用Dynamics 365 - Microsoft Dynamics 365 生產授權。 不適用於沙盒環境。
- 至少有一位使用者被指派 Microsoft/Office 365 E1 或更高等級的授權。
- Microsoft Purview 啟用稽核日誌。 請參見 「開啟或關閉稽核」。
- 在您的 Microsoft Dataverse 環境中啟用稽核日誌功能。 請參閱 Microsoft Dataverse 及模型驅動應用程式活動記錄。
- 可能還有其他指控。Microsoft Defender for Cloud Apps (Microsoft 雲端應用程式防護) 對於 Cloud Discovery 日誌,請在 Microsoft Defender for Cloud Apps 中啟用 Microsoft Sentinel 作為你的 SIEM 適用於端點的 Microsoft Defender 適用於端點的 Microsoft Defender 部署的有效授權 適用於 Office 365 的 Microsoft Defender Office 365 ATP Plan 2 的有效執照 Microsoft 365 - 您的 Microsoft 365 部署必須與您的 Microsoft Sentinel 工作空間在同一租戶上。
- 可能還有其他指控。Microsoft Power BI - 您的 Office 365 部署必須與您的 Microsoft Sentinel 工作空間在同一租戶上。
- 可能還有其他指控。Microsoft Purview 資訊保護 - 您的 Office 365 部署必須與您的 Microsoft Sentinel 工作空間在同一租戶上。
- 可能還有其他指控。Microsoft Purview 內部風險管理 (IRM) - 擁有有效的 Microsoft 365 E5/A5/G5 訂閱,或其隨附的合規或 IRM 附加元件。
- Microsoft Purview 內部風險管理已全面上線,IRM 政策已定義並產生警示。
- 內部風險管理設定,用於匯出警報,並設定可將 IRM 警報匯出至 Office 365 管理活動 API,透過 Microsoft Sentinel 連接器接收警報。
透過基於 API 的連接器連接 Microsoft 服務
要使用 API 連接器連接 Microsoft 服務,請完成以下步驟:
從 Microsoft Sentinel 導覽選單中,選擇資料連接器。
從資料連接器圖庫中選擇您的服務,然後在預覽窗格選擇 「開啟連接器頁面 」。
選擇 Connect 以開始將您的服務中的事件和/或警示串流到 Microsoft Sentinel。
如果連結頁面有標題為 「建立事件 - 推薦!」的區塊,請選擇 啟用 以自動從警示建立事件。
你可以使用 資料連接器參考 頁面中每個連接器區塊下的表格名稱,找到並查詢每個服務的資料。 例如,Microsoft Entra ID Protection 的資料會出現在該參考資料的 Microsoft Entra ID Protection 連接器區塊中。
相關內容
如需詳細資訊,請參閱: