將 Microsoft Sentinel 安裝至 Log Analytics 工作空間

在這個快速入門中,你將啟用 Microsoft Sentinel,並從內容中心安裝解決方案。 接著,你會設置一個資料連接器,開始將資料匯入 Microsoft Sentinel。 在開始之前,請確保你符合先決條件,包括有效的 Azure 訂閱和必要的權限。

Microsoft Sentinel 提供許多適用於 Microsoft 產品的資料連接器,例如 Microsoft Defender 全面偵測回應 服務對服務連接器。 您也可以啟用非Microsoft產品內建連接器,如 Syslog 或 CEF) (Common Event Format。 在本快速入門中,您將使用 Microsoft Sentinel 的 Azure Activity 解決方案中提供的 Azure Activity 資料連接器。

要使用 API 加入 Microsoft Sentinel,請參閱最新版本的 Sentinel 入門狀態。

必要條件

建立一個日誌分析工作區

Microsoft Sentinel 必須新增至工作區。 如果您已經有 Log Analytics 工作區,請跳過至 Log Analytics 工作區新增 Microsoft Sentinel。 如果你還沒有 Log Analytics 工作區,請依照本節的以下步驟建立一個。 欲了解更多詳細說明,請參閱「建立 Log Analytics 工作區」。 欲了解更多關於 Log Analytics 工作空間的資訊,請參閱「設計您的 Azure 監視器 日誌部署」。

您的 Log Analytics 工作區在舊有定價層級下,可能預設為 30 天的保留期。 為了確保你能使用所有 Microsoft Sentinel 的功能與特色,請將保留期限提高到 90 天。 在 Azure 監視器 日誌中設定資料保留與歸檔政策。

  1. 登入 Azure 入口網站。

  2. 搜尋並選擇 Microsoft Sentinel。
    從 Azure 入口網站搜尋並選擇 Microsoft Sentinel 的截圖。

  3. 選取 [建立]。 選擇「建立」開始建立新的 Log Analytics 工作區的截圖。

  4. 選取 [建立新工作區]。 選取「建立新工作區」的截圖。

  5. 在 訂閱>資源群組中,選擇 建立新資料。 輸入你的資源群組名稱並選擇 「確定」。 建立 Log Analytics 工作區畫面的截圖。在訂閱與資源群組中,選擇了「建立新」。

  6. 給工作區命名並選擇區域,然後選擇 檢視 + 建立。 (參見 Log Analytics 區域可用性。)

  7. 驗證通過後,選擇 建立。 等部署完成後再說。

將 Microsoft Sentinel 加入您的日誌分析工作空間

要將 Microsoft Sentinel 加入現有的 Log Analytics 工作空間,請執行以下步驟:

  1. 從 Azure 入口網站搜尋並選擇 Microsoft Sentinel。

  2. 選取 [建立]。 選擇「建立」以建立新的 Log Analytics 工作區的截圖。

  3. 選擇你想使用的工作區,然後選擇 新增。 你可以在多個工作區上執行 Microsoft Sentinel,但資料會被隔離在單一工作區。

    • 適用於雲端的 Microsoft Defender 建立的預設工作區不會顯示在清單中。 你無法在這些工作空間安裝 Microsoft Sentinel。
    • 一旦部署到工作區,Microsoft Sentinel 不支援將該工作區移至其他資源群組或訂閱。

注意事項

如果您的工作區尚未自動上線至 Defender 入口網站,我們建議您完成上線,以取得跨 Microsoft Sentinel 和其他 Microsoft 安全性服務管理安全性作業 (SecOps) 的統一體驗。 欲了解更多資訊,請參閱「將 Microsoft Sentinel 安裝至 Defender 入口網站」。

如果您的工作區已自動上線,或者您決定立即將工作區上線,您可以繼續從 Defender 入口網站執行從內容中樞安裝解決方案,以及設定資料連接器。 如果是你第一次使用 Defender 入口網站,流程完成前會有幾分鐘的延遲。

在 Defender 入口網站中存取 Microsoft Sentinel

若要在 Defender 入口網站中存取 Microsoft Sentinel:

  1. 登入 防禦者入口。

    第一次存取 Defender 入口網站時,系統需要一些時間來佈建您的租用戶。

  2. 一旦配置完成,你會在導航窗格中看到 Microsoft Sentinel 可用,且 Microsoft Sentinel 節點嵌套其中。 例如:

    Defender 入口網站中 Microsoft Sentinel 的截圖。

  3. 在導覽窗格往下捲動,選擇設定 > Microsoft Sentinel > Workspaces,即可查看已載入 Defender 入口網站且可供使用的工作區。

Defender 入口網站支援多個工作空間,每個租戶其中一個工作空間作為主要工作空間。 欲了解更多資訊,請參閱 Defender 入口網站中的多個 Microsoft Sentinel 工作空間及 Microsoft Defender 多租戶管理。

從內容中心安裝解決方案

Microsoft Sentinel 中的內容中樞是探索及管理內建內容 (包括資料連接器) 的集中位置。 為了這個快速入門,請安裝 Azure Activity 的解決方案。

  1. 在 Microsoft Sentinel 中,瀏覽內容中心頁面,找到並選擇 Azure 活動解決方案。

  2. 在側邊的解決方案細節窗格中,選擇 安裝。

設定 Azure Activity 資料連接器

Microsoft Sentinel 透過連接服務並將事件與日誌轉發至 Microsoft Sentinel,從服務和應用程式中擷取資料。 在本快速入門中,請安裝資料連接器,將 Azure Activity 的資料轉送至 Microsoft Sentinel。

  1. 在 Microsoft Sentinel 中,選取 設定>資料連接器,然後搜尋並選取 Azure Activity 資料連接器。

  2. 在連接器細節欄目中,選擇 「開啟連接器頁面」。 請依照 Azure 活動連接器頁面的說明設定資料連接器。

    1. 選取啟動 Azure 原則指派精靈。

    2. 在基礎標籤中,將範圍設為有活動可傳送至 Microsoft Sentinel 的訂閱與資源群組。 例如,選擇包含你 Microsoft Sentinel 實例的訂閱。

    3. 選擇 參數 標籤,並設定 主要日誌分析工作區。 這應該是安裝 Microsoft Sentinel 的工作空間。

    4. 選擇 檢閱 + 建立 和 建立。

產生活動資料

讓我們透過啟用 Microsoft Sentinel Azure 活動解決方案中包含的規則來產生一些活動資料。 此步驟也會展示如何在內容中心管理內容。

  1. 在 Microsoft Sentinel 中,選擇內容集線中心,並在 Azure 活動解決方案中搜尋並選擇可疑資源部署規則範本。

  2. 在細節窗格中,選擇 「建立規則 」以使用 Analytics 規則嚮導建立新規則。

  3. 在 分析規則精靈中 - 建立新的排程規則 頁面,將 狀態 改為 啟用。

    在 一般、 設定規則邏輯、 事件設定和 自動回應 分頁中,預設值保持不變。

  4. 在 「檢視與建立 」標籤中,選擇 「建立」。

查看匯入 Microsoft Sentinel 的資料

現在你已經啟用 Azure 活動資料連接器並產生了一些活動資料,讓我們來查看新增到工作區的活動資料。

  1. 在 Microsoft Sentinel 中,選取 設定>資料連接器,然後搜尋並選取 Azure Activity 資料連接器。

  2. 在連接器細節欄目中,選擇 「開啟連接器頁面」。

  3. 檢視資料連接器 的狀態 。 應該是 Connected。

    Azure 活動資料連接器的截圖,狀態顯示已連接。

  4. 根據你使用的入口網站,選擇一個分頁繼續:

    1. 選擇 「前往日誌分析 」以開啟 進階搜尋 頁面。

    2. 在面板頂端,新 查詢 標籤旁,選擇「 + 新增查詢」標籤。

    3. 執行下列查詢,以檢視已擷取至工作區的活動日期:

      AzureActivity
      

    例如:

    Defender 入口網站日誌頁面中 AzureActivity 查詢的截圖。


總結

在這個快速入門中,你啟用了 Microsoft Sentinel,並安裝了內容中心的解決方案。 接著,你設定一個資料連接器,開始將資料匯入 Microsoft Sentinel。 您也透過檢視工作區中的資料,確認資料已成功擷取。

如果你是新客戶,已被自動導入 Defender 入口網站,你的使用者只能在 Defender 入口網站存取 Microsoft Sentinel。 使用Microsoft Sentinel文件時,務必選擇Defender入口網站版本的文件。