在 Microsoft Sentinel 建立監視清單

Microsoft Sentinel 中的監視清單幫助你將你提供的資料來源資料與 Microsoft Sentinel 環境中的事件做關聯。 例如,你可以建立一個監控清單,裡面有高價值資產、被解雇員工或服務帳戶的清單。

你可以使用以下任一方法建立監視清單:

你可以上傳最高 3.8 MB 的本地檔案。 超過 3.8 MB 甚至最多 500 MB 的檔案被視為大型監控清單。 要上傳大型監控清單,請將檔案上傳到 Azure 儲存帳號。 在建立監視清單之前,先檢視 觀看清單的限制。

Log Analytics 監控清單表中的資料會保留 28 天。

重要事項

目前預覽中,有觀看清單範本的功能、從 Azure 儲存中檔案建立觀看清單的功能,以及手動建立觀看清單的功能。 Azure 預覽補充條款包含適用於 Azure 測試版、預覽版或其他尚未正式發布的功能的額外法律條款。

自 2027 年 3 月 31 日起,Microsoft Sentinel 將不再支援 Azure 入口網站,僅能在 Microsoft Defender 入口網站中使用。 所有在 Azure 入口網站使用 Microsoft Sentinel 的客戶,將被重新導向至 Defender 入口網站,且僅在 Defender 入口網站使用 Microsoft Sentinel。 自 2025 年 7 月起,許多新客戶會自動被引導 至 Defender 入口網站。

如果您仍在 Azure 入口網站使用 Microsoft Sentinel,建議您開始規劃轉換至 Defender 入口網站,以確保順利過渡並充分利用 Microsoft Defender 所提供的統一安全運營體驗。 欲了解更多資訊,請參閱「是時候行動了:退休 Microsoft Sentinel 的 Azure 入口網站以提升安全性。」

從本地資料夾上傳一個觀看清單

你有兩種方式可以從本地機器上傳 CSV 檔案來建立監視清單。

  • 對於你建立的沒有監控清單範本的 監視清單檔案 :選擇 新增 並輸入所需資訊。
  • 若要使用從Microsoft Sentinel下載的範本建立的觀看清單檔案:請前往觀看清單範本 (預覽) 分頁。選擇「從範本建立」選項。 Azure 會預先幫你填入名稱、描述和監視清單別名。

從你建立的檔案上傳一個監視清單

如果你沒有使用監視清單範本來建立 CSV 監視清單檔案:

  1. 在 Defender 入口網站中,前往 Microsoft Sentinel>設定>Watchlist。

  2. 選擇 + 新檔 以開啟 觀看清單精靈。

    Microsoft Sentinel 監看清單頁面的螢幕擷取畫面,其中已醒目標示「新增」按鈕。

  3. 在 一般 頁面輸入觀看清單的名稱、描述和別名,然後選擇 「下一頁:來源」。

    監看清單精靈中「一般」索引標籤的螢幕擷圖。

  4. 在 來源 頁面,請使用下表中的資訊上傳您的觀察清單資料,然後選擇 「下一頁:評論+建立」。

    欄位 描述
    來源類型 本地檔案
    檔案類型 CSV 檔案,標頭為 (.csv)
    標題列前的行數 輸入你資料檔案中標頭列前的行數。
    上傳檔案 你可以拖放你的資料檔案,或選擇瀏覽 檔案 並選擇要上傳的檔案。
    搜尋鍵 輸入你在觀察清單中,預期用來與其他資料或頻繁搜尋物件連結的欄位名稱。 例如,如果你的伺服器監控清單包含國家/地區名稱及其對應的兩字母國家代碼,且你預期經常使用這些國家代碼來搜尋或加入,請將 代碼 欄位作為搜尋鑰匙。

    注意事項

    如果您的 CSV 檔案大於 3.8 MB,則需要使用 在 Azure 儲存體中從檔案建立大型監視清單 的操作說明。

    顯示觀看清單來源標籤的截圖。

  5. 檢查資訊,確認正確,然後選擇 建立。

    監看清單審核頁面的截圖。

    一旦建立監控清單,就會有通知。

建立監控清單並查詢新資料可能需要幾分鐘。

上傳從範本建立的觀看清單 (預覽)

要從已填入的監視清單範本檔案建立監視清單:

  1. 在 Defender 入口網站中,前往 Microsoft Sentinel>設定>Watchlist。

  2. 選取索引標籤 範本(預覽)。

  3. 從列表中選擇相應範本,即可在右側窗格查看範本的詳細資訊。

  4. 選擇 「從範本建立 」以開啟 監視清單精靈。

    從內建範本建立監視清單的選項截圖。

  5. 在 一般 頁面,請注意 名稱、 描述和 別名 欄位皆為唯讀。 選擇 下一頁:來源。

  6. 在 原始碼 頁面,選擇瀏覽 檔案,然後從範本中選擇你建立的檔案。

  7. 選擇 「下一步:評論+建立」,然後選擇 「建立」。 一旦建立監控清單,就會有通知。

建立監控清單並查詢新資料可能需要幾分鐘。

從 Azure 儲存檔案建立一個大型的監視清單 (預覽)

如果你的監控清單最大可達 500 MB,請將你的觀看清單檔案上傳到 Azure 儲存帳號。 接著為 Microsoft Sentinel 建立共享存取簽章 URL,以取得監控清單資料。 共用存取簽章 URL 是一種 URI,其中同時包含資源 URI,以及您儲存體帳戶中資源(例如 CSV 檔案)的共用存取簽章權杖。 最後,利用上傳檔案的 SAS URL 在你的 Microsoft Sentinel 工作區建立監視清單。

欲了解更多關於共享存取簽章的資訊,請參閱 Azure 儲存體 共享存取簽章令牌。

步驟 1:將 watchlist 檔案上傳到 Azure 儲存

若要將大型監控清單檔案上傳到您的 Azure 儲存帳號,請使用 AzCopy 或 Azure 入口網站。

  1. 如果你還沒有 Azure 儲存帳號,請建立一個儲存帳號。 儲存體帳戶所在的資源群組或區域,可以與 Microsoft Sentinel 中工作區所在的資源群組或區域不同。
  2. 請使用 AzCopy 或 Azure 入口網站將包含監控清單資料的 CSV 檔案上傳到儲存帳號。

用 AzCopy 上傳你的檔案

使用 AzCopy v10 命令列工具將檔案與目錄上傳至 Blob 儲存。 欲了解更多,請參閱使用 AzCopy 將檔案上傳至 Azure Blob 儲存。

  1. 如果你還沒有儲存容器,可以在儲存帳號裡建立目標 blob 容器來存放 watchlist 檔案。 執行下列命令。

    azcopy make 
    https://<storage-account-name>.<blob or dfs>.core.windows.net/<container-name>
    
  2. 將本地的 watchlist CSV 檔案上傳到 blob 容器,這樣可以用 SAS URL 來引用。 執行下列命令。

    azcopy copy '<local-file-path>' 'https://<storage-account-name>.<blob or dfs>.core.windows.net/<container-name>/<blob-name>'
    

在 Azure 入口網站上傳你的檔案

如果你不使用 AzCopy,請透過 Azure 入口網站上傳你的監視清單 CSV 檔案。 到你的 Azure 入口網站儲存帳號,上傳包含你觀察清單資料的 CSV 檔案。

  1. 如果你還沒有現有的儲存容器,就 建立一個容器。 對於容器的公開存取權限,請使用預設設定為 私人 (無匿名存取) 。
  2. 上傳一個區塊 blob ,將您的 CSV 檔案上傳到儲存體帳戶。

步驟 2:建立共享存取簽章 URL

為 Microsoft Sentinel 建立一個公開的 Blob SAS URL,以取得監控清單資料。 僅支援公開的 Blob SAS URI。

  1. 請依照 Azure 入口網站中為 blobs 建立 SAS 標記的步驟操作。
  2. 將共享存取簽名令牌的有效期限設為至少六小時。
  3. 允許的 IP 位址 預設值保持空白。
  4. 複製 Blob SAS URL 的值。

步驟 3:將 Azure 加入跨來源資源共享(CORS)標籤

在使用 SAS URI 之前,先將該Azure 入口網站加入 Cross-Origin Resource Sharing (CORS) 設定。

  1. 到儲存帳號設定的 資源共享 頁面。
  2. 選擇 Blob 服務 標籤。
  3. 將 https://*.portal.azure.net 新增至允許的來源表。
  4. 選取 和 GET 的適當OPTIONS。
  5. 儲存設定。

欲了解更多資訊,請參閱 Azure 儲存體 的 CORS 支援。

步驟 4:將追蹤清單加入工作區

要將 Azure 儲存體 的監視清單加入你的 Microsoft Sentinel 工作空間,請完成以下步驟:

  1. 在 Defender 入口網站中,前往 Microsoft Sentinel>設定>Watchlist。

  2. 選擇 + 新檔 以開啟 觀看清單精靈。

  3. 在 一般 頁面輸入觀看清單的名稱、描述和別名,然後選擇 「下一頁:來源」。

  4. 在 來源 頁面,請使用下表中的資訊上傳您的觀察清單資料,然後選擇 「下一頁:評論+建立」。

    欄位 描述
    來源類型 Azure 儲存 (預覽)
    選擇資料集的類型 CSV 檔案,標頭為 (.csv)
    標題列前的行數 輸入你資料檔案中標頭列前的行數。
    Blob SAS URL (預覽) 貼上你建立的共享存取網址。
    搜尋鍵 輸入你在觀察清單中,預期用來與其他資料或頻繁搜尋物件連結的欄位名稱。 例如,如果你的伺服器監控清單包含國家/地區名稱及其對應的兩字母國家代碼,且你預期經常使用這些國家代碼來搜尋或加入,請將 代碼 欄位作為搜尋鑰匙。
  5. 檢查資訊,確認正確,然後選擇 建立。 一旦建立監控清單,就會有通知。

建立大型監控清單並查詢新資料可能需要一段時間。

手動建立一個觀看清單 (預覽)

要從零開始建立監視清單:

  1. 在 Defender 入口網站中,前往 Microsoft Sentinel>設定>Watchlist。

  2. 選擇 + 新檔 以開啟 觀看清單精靈。

  3. 在 一般 頁面輸入觀看清單的名稱、描述和別名,然後選擇 「下一頁:來源」。

  4. 在 原始碼 頁面,選擇「 手動」 (預覽) 作為 原始碼類型。

  5. 新增並定義你的觀察清單欄位名稱。 選擇作為 搜尋鍵的欄位。 這個鍵就是您希望用來與其他資料或頻繁搜尋物件連接的關注清單資料行。

    手動建立監視清單的選項截圖。

  6. 選擇 下一步:評論 + 創建。

  7. 檢查資訊,確認正確,然後選擇 建立。 一旦建立監控清單,就會有通知。

建立監控清單並查詢新資料可能需要幾分鐘。

注意事項

你手動建立的監視清單會自動包含一個使用預設值的條目。 您可以視需要更新此條目。 欲了解更多資訊,請參閱 管理監控清單。

查看觀察清單狀態

要查看工作區中監控清單的狀態:

  1. 在 Defender 入口網站中,前往 Microsoft Sentinel>設定>Watchlist。

  2. 在 「我的觀察清單」 標籤中,選擇觀看清單。

  3. 在詳情頁面,請參閱 狀態 (預覽) 。

    顯示監控清單狀態的截圖。

  4. 當狀態為 成功時,選擇 「在日誌中檢視 」以在查詢中使用監視清單。 監看清單可能需要幾分鐘才會顯示在 Log Analytics 中。

    監看清單頁面的截圖,其中醒目標示「在記錄中檢視」按鈕。

下載觀察清單範本 (預覽)

下載Microsoft Sentinel的監控清單範本,以填充你的資料。 然後在 Microsoft Sentinel 建立監視清單時,上傳已填充的範本 CSV 檔。

每個內建的監視清單範本,都有一組列在附加到該範本之 CSV 檔案中的專屬資料。 欲了解更多資訊,請參閱 內建監視清單結構。

要下載其中一個觀察清單範本:

  1. 在 Defender 入口網站中,前往 Microsoft Sentinel>設定>Watchlist。

  2. 選取索引標籤 範本(預覽)。

  3. 從列表中選擇範本,即可在右側窗格查看該範本的詳細資訊。

  4. 選取該列末尾的省略符號 ...。

  5. 選擇 下載結構。

    從內容功能表選取 [下載結構描述] 選項之 [關注清單範本] 索引標籤的螢幕擷取畫面。

  6. 先填滿你本地版本的檔案,然後存成 CSV 檔案。

  7. 請依照「 上傳從範本建立的追蹤清單(預覽)」中的步驟操作。

了解 Log Analytics 中刪除與重新建立的監視清單

如果您刪除後又重新建立監看清單,則在資料擷取的五分鐘 SLA 期間內,您可能會在 Log Analytics 中同時看到已刪除和重新建立的項目。 如果您在 Log Analytics 中看到這些項目長時間同時出現,請提交支援票證。