Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
I den här artikeln visas alla färdiga dataanslutningsprogram som stöds och länkar till distributionsstegen för varje anslutningsapp.
Viktigt
- Observera att Microsoft Sentinel dataanslutningar för närvarande är i förhandsversion. De kompletterande villkoren för Azure förhandsversion innehåller ytterligare juridiska villkor som gäller för Azure funktioner som är i betaversion, förhandsversion eller på annat sätt ännu inte har släppts i allmän tillgänglighet.
- Efter den 31 mars 2027 kommer Microsoft Sentinel inte längre att stödjas i Azure Portal och kommer endast att vara tillgängligt i Microsoft Defender-portalen. Alla kunder som använder Microsoft Sentinel i Azure Portal omdirigeras till Defender-portalen och använder endast Microsoft Sentinel i Defender-portalen. Från och med juli 2025 registreras och omdirigeras många nya kunder automatiskt till Defender-portalen. Om du fortfarande använder Microsoft Sentinel i Azure Portal rekommenderar vi att du börjar planera övergången till Defender-portalen för att säkerställa en smidig övergång och dra full nytta av den enhetliga säkerhetsåtgärdsupplevelse som erbjuds av Microsoft Defender. Mer information finns i It's Time to Move: Retiring Microsoft Sentinel's Azure Portal for greater security (Det är dags att flytta: Dra tillbaka Microsoft Sentinel är Azure Portal för ökad säkerhet).
Dataanslutningar är tillgängliga som en del av följande erbjudanden:
Lösningar: Många dataanslutningar distribueras som en del av Microsoft Sentinel lösning tillsammans med relaterat innehåll som analysregler, arbetsböcker och spelböcker. Mer information finns i Microsoft Sentinel-lösningskatalogen.
Community-anslutningsappar: Fler dataanslutningar tillhandahålls av Microsoft Sentinel community och finns på Azure Marketplace. Dokumentation för community-dataanslutningar ansvarar för den organisation som skapade anslutningsappen.
Anpassade anslutningsappar: Om du har en datakälla som inte finns med i listan eller som stöds för närvarande kan du också skapa en egen anpassad anslutningsapp. Mer information finns i Resurser för att skapa Microsoft Sentinel anpassade anslutningsappar.
Obs!
Information om funktionstillgänglighet i amerikanska myndighetsmoln finns i Microsoft Sentinel-tabellerna i Tillgänglighet för molnfunktioner för amerikanska myndighetskunder.
Krav för dataanslutning
Varje dataanslutning har en egen uppsättning krav. Krav kan vara att du har specifika behörigheter för din Azure arbetsyta, prenumeration eller princip. Du kan också behöva uppfylla andra krav för den partnerdatakälla som du ansluter till.
Krav för varje dataanslutningsapp visas i den här artikeln och på sidan för relevant dataanslutning i Microsoft Sentinel.
Azure Monitor-agentbaserade dataanslutningsprogram (AMA) kräver en Internetanslutning från systemet där agenten är installerad. Aktivera utgående port 443 för att tillåta en anslutning mellan systemet där agenten är installerad och Microsoft Sentinel.
Syslog- och CEF-anslutningsappar (Common Event Format)
Logginsamling från många säkerhetsenheter och enheter stöds av dataanslutningarna Syslog via AMA eller Common Event Format (CEF) via AMA i Microsoft Sentinel. Om du vill vidarebefordra data till Log Analytics-arbetsytan för Microsoft Sentinel slutför du stegen i Mata in syslog- och CEF-meddelanden för att Microsoft Sentinel med Azure Monitor-agenten. Dessa steg omfattar installation av Microsoft Sentinel lösning för en säkerhetsinstallation eller enhet från innehållshubben i Microsoft Sentinel. Konfigurera sedan Syslog via AMA eller Common Event Format (CEF) via AMA-dataanslutningen som är lämplig för den Microsoft Sentinel lösning som du har installerat. Slutför konfigurationen genom att konfigurera säkerhetsenheten eller installationen. Hitta instruktioner för att konfigurera din säkerhetsenhet eller -installation i någon av följande artiklar:
- CEF via AMA-dataanslutning – Konfigurera specifik installation eller enhet för Microsoft Sentinel datainmatning
- Syslog via AMA-dataanslutning – Konfigurera specifik installation eller enhet för Microsoft Sentinel datainmatning
Kontakta lösningsleverantören om du vill ha mer information eller var informationen inte är tillgänglig för enheten eller enheten.
Anpassade loggar via AMA-anslutningsprogram
Filtrera och mata in loggar i textfilsformat från nätverk eller säkerhetsprogram som är installerade på Windows eller Linux datorer med hjälp av anpassade loggar via AMA-anslutningsappen i Microsoft Sentinel. Mer information finns i följande artiklar:
- Samla in loggar från textfiler med Azure Monitor-agenten och mata in till Microsoft Sentinel
- Anpassade loggar via AMA-dataanslutningsapp – Konfigurera datainmatning för att Microsoft Sentinel från specifika program
Sentinel dataanslutningar
Obs!
I följande tabell visas de dataanslutningar som är tillgängliga i Microsoft Sentinel Innehållshubb. Anslutningsapparna stöds av produktleverantören. Mer information finns i länken Stöds av .
Tips
En lista över tabeller som matas in i Microsoft Sentinel och de anslutningsappar som matar in dem finns i Microsoft Sentinel tabeller och associerade anslutningsappar.
1Password (serverlös)
Stöds av:1Password
Med 1Password CCF-anslutningsappen kan användaren mata in 1Password Audit, Signin & ItemUsage-händelser i Microsoft Sentinel.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
OnePasswordEventLogs_CL |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Förutsättningar:
- 1Password API-token: En 1Password API-token krävs. Se 1Password-dokumentationen om hur du skapar en API-token.
Installationsinstruktioner:
STEG 1 – Skapa en 1Password API-token:
Följ 1Password-dokumentationen för vägledning om det här steget.
STEG 2 – Välj rätt bas-URL:
Det finns flera 1Password-servrar som kan vara värdar för dina händelser. Rätt server beror på din licens och region. Följ 1Password-dokumentationen för att välja rätt server. Ange bas-URL:en enligt dokumentationen (inklusive "https://" och utan avslutande /).
STEG 3 – Ange 1Password-information:
Ange 1Password-bas-URL:en & API-token nedan:
- Bas-URL: (Ange din bas-URL)
- API-token: (Ange din API-token)
- Aktivera/inaktivera anslutning
1Password (med Azure Functions)
Stöds av:1Password
Med 1Password-lösningen för Microsoft Sentinel kan du mata in inloggningsförsök, objektanvändning och granskningshändelser från ditt 1Password Business-konto med hjälp av API:et 1Password Events Reporting. På så sätt kan du övervaka och undersöka händelser i 1Password i Microsoft Sentinel tillsammans med andra program och tjänster som din organisation använder.
Underliggande Microsoft-tekniker som används:
Den här lösningen är beroende av följande tekniker, och vissa av dem kan vara i förhandsversionstillstånd eller kan medföra ytterligare inmatnings- eller driftskostnader:
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
OnePasswordEventLogs_CL |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Förutsättningar:
- Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
- API-token för 1Password-händelser: En API-token för 1Password-händelser krävs. Mer information finns i 1Password-API:et.
Observera: Ett 1Password Business-konto krävs
Installationsinstruktioner:
OBSERVERA: Den här anslutningsappen använder Azure Functions för att ansluta till 1Password för att hämta loggar till Microsoft Sentinel. Detta kan resultera i ytterligare kostnader för datainmatning från Azure. Mer information finns på prissättningssidan för Azure Functions.
(Valfritt steg) Lagra arbetsyta och API-auktoriseringsnycklar på ett säkert sätt eller token i Azure Key Vault. Azure Key Vault tillhandahåller en säker mekanism för att lagra och hämta nyckelvärden. Följ de här anvisningarna om du vill använda Azure Key Vault med en Azure funktionsapp.
STEG 1 – Konfigurationssteg för API:et 1Password Events Reporting
Följ de här anvisningarna i 1Password för att hämta en API-token för händelserapportering. Observera: Ett 1Password Business-konto krävs
STEG 2 – Distribuera functionApp med knappen DeployToAzure för att skapa tabellen, dcr och den associerade Azure-funktionen
VIKTIGT: Innan du distribuerar 1Password-anslutningsappen måste du skapa en anpassad tabell.
Alternativ 1 – Azure Resource Manager (ARM)-mall
Den här metoden tillhandahåller en automatiserad distribution av 1Password-anslutningsappen med hjälp av en ARM-tempate.
Klicka på knappen Distribuera till Azure nedan.
Välj önskad prenumeration, resursgrupp och plats.
Ange arbetsytans namn, arbetsytans namn, API-nyckeln för 1Password-händelser och URI:n.
- Standardtidsintervallet är inställt på fem (5) minuter. Om du vill ändra intervallet kan du justera timerutlösaren för funktionsappen i enlighet med detta (i filen function.json, efter distributionen) för att förhindra överlappande datainmatning.
- Obs! Om du använder Azure Key Vault hemligheter för något av värdena ovan använder du
@Microsoft.KeyVault(SecretUri={Security Identifier})schemat i stället för strängvärdena. Mer information finns i dokumentationen om Key Vault referenser.
- Markera kryssrutan med etiketten Jag godkänner de villkor som anges ovan.
- Klicka på Köp för att distribuera.
AbnormalSecurity (med hjälp av Azure Function)
Stöds av:Onormal säkerhet
Dataanslutningsappen Onormal säkerhet ger möjlighet att mata in hot- och ärendeloggar i Microsoft Sentinel med hjälp av rest-API:et för onormal säkerhet.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
ABNORMAL_THREAT_MESSAGES_CL |
Nej | Nej |
ABNORMAL_CASES_CL |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Förutsättningar:
- Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
- Onormal API för säkerhet token: En onormal API för säkerhet token krävs. Mer information finns i Onormal API för säkerhet. Observera: Ett onormalt säkerhetskonto krävs
Installationsinstruktioner:
OBSERVERA: Den här anslutningsappen använder Azure Functions för att ansluta till REST-API:et för onormal säkerhet för att hämta loggar till Microsoft Sentinel. Detta kan resultera i ytterligare datainmatningskostnader. Mer information finns på prissättningssidan för Azure Functions.
STEG 1 – Konfigurationssteg för onormala API för säkerhet
Följ de här anvisningarna i Onormal säkerhet för att konfigurera REST API-integreringen. Observera: Ett onormalt säkerhetskonto krävs
STEG 2 – Välj ETT av följande två distributionsalternativ för att distribuera anslutningsappen och den associerade Azure-funktionen
VIKTIGT: Innan du distribuerar dataanslutningsappen Onormal säkerhet måste du ha arbetsyte-ID:t och primärnyckeln för arbetsytan (kan kopieras från följande), samt den onormala API för säkerhet auktoriseringstoken, som är lätt tillgänglig.
- Arbetsyte-ID: <variabelvärde som angavs vid installationen>
- Primärnyckel: <variabelvärde som angavs vid installationen>
Alternativ 1 – Azure Resource Manager (ARM)-mall
Den här metoden tillhandahåller en automatisk distribution av anslutningsappen onormal säkerhet med hjälp av en ARM-mall.
Klicka på knappen Distribuera till Azure nedan.
Välj önskad prenumeration, resursgrupp och plats.
Ange Microsoft Sentinel arbetsyte-ID Microsoft Sentinel delad nyckel och REST API-nyckel för onormal säkerhet.
- Standardtidsintervallet är inställt på att hämta de senaste fem (5) minuterna av data. Om tidsintervallet måste ändras rekommenderar vi att du ändrar timerutlösaren för funktionsappen i enlighet med detta (i function.json-filen efter distributionen) för att förhindra överlappande datainmatning.
- Markera kryssrutan med etiketten Jag godkänner de villkor som anges ovan.
- Klicka på Köp för att distribuera.
Alternativ 2 – Manuell distribution av Azure Functions
Använd följande stegvisa instruktioner för att distribuera dataanslutningsappen Onormal säkerhet manuellt med Azure Functions (distribution via Visual Studio Code).
- Distribuera en funktionsapp
OBSERVERA: Du måste förbereda VS-kod för Azure funktionsutveckling.
Ladda ned Azure-funktionsappfilen. Extrahera arkivet till din lokala utvecklingsdator.
Starta VS Code. Välj Arkiv på huvudmenyn och välj Öppna mapp.
Välj mappen på den översta nivån från extraherade filer.
Välj ikonen Azure i aktivitetsfältet och välj sedan knappen Distribuera till funktionsapp i området Azure: Funktioner. Om du inte redan är inloggad väljer du ikonen Azure i aktivitetsfältet. I området Azure: Funktioner väljer du Logga in för att Azure Om du redan är inloggad går du till nästa steg.
Ange följande information i prompterna:
a. Välj mapp: Välj en mapp från arbetsytan eller bläddra till en som innehåller din funktionsapp.
b. Välj prenumeration: Välj den prenumeration som ska användas.
c. Välj Skapa ny funktionsapp i Azure (välj inte alternativet Avancerat)
d. Ange ett globalt unikt namn för funktionsappen: Ange ett namn som är giltigt i en URL-sökväg. Namnet du skriver verifieras för att se till att det är unikt i Azure Functions. (t.ex. AbnormalSecurityXX).
e. Välj en körningsmiljö: Välj Python 3.8.
f. Välj en plats för nya resurser. För bättre prestanda och lägre kostnader väljer du samma region där Microsoft Sentinel finns.
Distributionen påbörjas. Ett meddelande visas när funktionsappen har skapats och distributionspaketet har tillämpats.
Gå till Azure-portalen för konfigurationen av funktionsappen.
Konfigurera funktionsappen
I funktionsappen väljer du funktionsappens namn och sedan Konfiguration.
På fliken Programinställningar väljer du + Ny programinställning.
Lägg till var och en av följande programinställningar individuellt med sina respektive strängvärden (skiftlägeskänsliga): SENTINEL_WORKSPACE_ID SENTINEL_SHARED_KEY ABNORMAL_SECURITY_REST_API_TOKEN logAnalyticsUri (valfritt) (lägg till andra inställningar som krävs av funktionsappen
uri) Ange värdet till:<add uri value>
Obs! Om du använder Azure Key Vault hemligheter för något av värdena ovan använder du
@Microsoft.KeyVault(SecretUri={Security Identifier})schemat i stället för strängvärdena. Mer information finns i dokumentationen om Azure Key Vault referenser.
- Använd logAnalyticsUri för att åsidosätta LOG Analytics API-slutpunkten för dedikerade moln. För offentliga moln lämnar du till exempel värdet tomt. för Azure GovUS-molnmiljö anger du värdet i följande format:
https://<CustomerId>.ods.opinsights.azure.us.
- När alla programinställningar har angetts klickar du på Spara.
Agent 365
Stöds av:Microsoft Corporation
Agent 365 dataanslutning ger bättre insikter om AI-agentaktivitet genom att ta med AI-agenttelemetri från Agent 365, AI Foundry och Copilot i Microsoft Sentinel datasjö för att undersöka agentbeteende, verktygsanvändning och körning med jakt-, graf- och MCP-arbetsflöden. Data från den här anslutningsappen används för att undersöka AI-agentens beteende, verktygsanvändning och körning i Microsoft Sentinel. Om du har aktiverat dessa arbetsflöden förhindrar inaktivering av den här anslutningsappen att dessa undersökningar utförs.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|
Stöd för datainsamlingsregel: Stöds inte för närvarande
Installationsinstruktioner:
AIShield
Stöds av:AIShield
MED AIShield-anslutningsappen kan användarna ansluta till AIShields anpassade skyddsmetodloggar med Microsoft Sentinel, vilket gör det möjligt att skapa dynamiska instrumentpaneler, arbetsböcker, notebook-filer och skräddarsydda aviseringar för att förbättra undersökningen och förhindra attacker på AI-system. Det ger användarna mer insikt i organisationens säkerhet för AI-tillgångar och förbättrar deras funktioner för säkerhetsåtgärd i AI-system. AIShield.GuArdIan analyserar det LLM-genererade innehållet för att identifiera och minimera skadligt innehåll, skydda mot juridiska, princip-, rollbaserade och användningsbaserade överträdelser
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
AIShield_CL |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Förutsättningar:
- Obs! Användare bör ha använt AIShield SaaS-erbjudandet för att utföra sårbarhetsanalys och distribuerade anpassade försvarsmekanismer som genererats tillsammans med deras AI-tillgång. Klicka här om du vill veta mer eller kontakta oss.
Installationsinstruktioner:
OBSERVERA: Den här dataanslutningen är beroende av en parser baserad på en Kusto-funktion för att fungera som förväntat AIShield som distribueras med Microsoft Sentinel Solution.
VIKTIGT: Innan du distribuerar AIShield Connector måste du ha arbetsyte-ID:t och primärnyckeln för arbetsytan (kan kopieras från följande).
- Arbetsyte-ID: <variabelvärde som angavs vid installationen>
- Primärnyckel: <variabelvärde som angavs vid installationen>
Alibaba Cloud ActionTrail (via Codeless Connector Framework)
Stöds av:Microsoft Corporation
Alibaba Cloud ActionTrail-dataanslutningen ger möjlighet att hämta actiontrail-händelser som lagras i Alibaba Cloud Simple Log Service och lagra dem i Microsoft Sentinel via SLS REST API. Anslutningsappen möjliggör händelsehämtning för att utvärdera potentiella säkerhetsrisker, övervaka samarbete och diagnostisera och felsöka konfigurationsproblem.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
AliCloudActionTrailLogs_CL |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Förutsättningar:
-
Autentiseringsuppgifter/behörigheter för SLS REST API: AliCloudAccessKeyId och AliCloudAccessKeySecret krävs för att göra API-anrop. RAM-principuttryck med åtgärd av minst
log:GetLogStoreLogsöver resursacs:log:{#regionId}:{#accountId}:project/{#ProjectName}/logstore/{#LogstoreName}krävs för att ge en RAM-användare behörighet att anropa den här åtgärden.
Installationsinstruktioner:
Konfigurera åtkomst till AliCloud SLS API
Innan du använder API:et måste du förbereda ditt identitetskonto och komma åt nyckelparet för att få en effektiv åtkomst till API:et.
- Vi rekommenderar att du använder en RAM-användare (Resource Access Management) för att anropa API-åtgärder. Mer information finns i Skapa en RAM-användare och ge RAM-användaren behörighet att komma åt Simple Log Service.
- Hämta åtkomstnyckelparet för RAM-användaren. Mer information finns i hämta Access Key-par.
Observera information om åtkomstnyckelparet för nästa steg.
Lägg till ActionTrail Logstore
Om du vill aktivera Alibaba Cloud ActionTrail-anslutningsappen för Microsoft Sentinel klickar du på Lägg till ActionTrail Logstore, fyller i formuläret med Alibaba Cloud-miljökonfigurationen och klickar på Anslut.
- Rutnät för dataanslutningsprogram (konfigurera i portalen)
Alibaba Cloud Networking Data Connector (via Codeless Connector Framework)
Stöds av:Microsoft Corporation
Alibaba Cloud Networking-dataanslutningsappen ger möjlighet att mata in Alibaba Cloud-nätverksdata i Microsoft Sentinel via REST-API:et för Simple Log Service (SLS). Mer information finns i API-dokumentationen . Anslutningsappen ger möjlighet att hämta VPC-flödesloggar, WAF-loggar och API Gateway-loggar från Alibaba Cloud.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
AlibabaCloudVPCFlowLogs |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Förutsättningar:
- Alibaba Cloud SLS API-åtkomst: Åtkomst till Alibaba Cloud Simple Log Service krävs för SLS-API:et.
Installationsinstruktioner:
Konfigurera åtkomst till AliCloud SLS API
Innan du använder API:et måste du förbereda ditt identitetskonto och komma åt nyckelparet för att få en effektiv åtkomst till API:et.
- Vi rekommenderar att du använder en RAM-användare (Resource Access Management) för att anropa API-åtgärder. Mer information finns i Skapa en RAM-användare och ge RAM-användaren behörighet att komma åt Simple Log Service.
- Hämta åtkomstnyckelparet för RAM-användaren. Mer information finns i hämta Access Key-par.
Observera information om åtkomstnyckelparet för nästa steg.
- Rutnät för dataanslutningsprogram (konfigurera i portalen)
AliCloud (med Azure Functions)
Stöds av:Microsoft Corporation
AliCloud-dataanslutningsappen ger möjlighet att hämta loggar från molnprogram med hjälp av moln-API:et och lagra händelser i Microsoft Sentinel via REST-API:et. Anslutningsappen möjliggör händelsehämtning för att utvärdera potentiella säkerhetsrisker, övervaka samarbete och diagnostisera och felsöka konfigurationsproblem.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
AliCloud_CL |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Förutsättningar:
- Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
- REST API-autentiseringsuppgifter/behörigheter: AliCloudAccessKeyId och AliCloudAccessKey krävs för att göra API-anrop.
Installationsinstruktioner:
OBSERVERA: Den här anslutningsappen använder Azure Functions för att ansluta till Azure Blob Storage-API:et för att hämta loggar till Microsoft Sentinel. Detta kan leda till ytterligare kostnader för datainmatning och för lagring av data i Azure Blob Storage kostnader. Mer information finns på sidan med Azure Functions prissättning och Azure Blob Storage prissättning.
(Valfritt steg) Lagra arbetsyta och API-auktoriseringsnycklar på ett säkert sätt eller token i Azure Key Vault. Azure Key Vault tillhandahåller en säker mekanism för att lagra och hämta nyckelvärden. Följ de här anvisningarna om du vill använda Azure Key Vault med en Azure funktionsapp.
OBSERVERA: Den här dataanslutningsappen är beroende av en parser baserad på en Kusto-funktion för att fungera som förväntat AliCloud som distribueras med Microsoft Sentinel-lösningen.
STEG 1 – Konfigurationssteg för AliCloud-API:et
Följ anvisningarna för att hämta autentiseringsuppgifterna.
- Hämta AliCloudAccessKeyId och AliCloudAccessKey: logga in på kontot, klicka på AccessKey Management och klicka sedan på Visa hemlighet.
- Spara autentiseringsuppgifter för att använda i dataanslutningsappen.
STEG 2 – Välj ETT av följande två distributionsalternativ för att distribuera anslutningsappen och den associerade Azure-funktionen
VIKTIGT: Innan du distribuerar AliCloud-dataanslutningsappen måste du ha arbetsyte-ID:t och primärnyckeln för arbetsytan (kan kopieras från följande).
- Arbetsyte-ID: <variabelvärde som angavs vid installationen>
- Primärnyckel: <variabelvärde som angavs vid installationen>
Alternativ 1 – Azure Resource Manager (ARM)-mall
Använd den här metoden för automatisk distribution av AliCloud-dataanslutningsappen med hjälp av en ARM-mall.
Klicka på knappen Distribuera till Azure nedan.
Välj önskad prenumeration, resursgrupp och plats.
OBSERVERA: I samma resursgrupp kan du inte blanda Windows- och Linux-appar i samma region. Välj en befintlig resursgrupp utan Windows-appar i den eller skapa en ny resursgrupp. 3. Ange WorkspaceID, WorkspaceKey, AliCloudAccessKeyId, AliCloudAccessKey, AliCloudProjects och AppInsightsWorkspaceResourceID och distribuera. 4. Markera kryssrutan märkt Jag godkänner de villkor som anges ovan. 5. Klicka på Köp för att distribuera.
Alternativ 2 – Manuell distribution av Azure Functions
Använd följande stegvisa instruktioner för att distribuera AliCloud-dataanslutningen manuellt med Azure Functions (distribution via Visual Studio Code).
- Distribuera en funktionsapp
OBSERVERA: Du måste förbereda VS-kod för Azure funktionsutveckling.
Ladda ned Azure-funktionsappfilen. Extrahera arkivet till din lokala utvecklingsdator.
Starta VS Code. Välj Arkiv på huvudmenyn och välj Öppna mapp.
Välj mappen på den översta nivån från extraherade filer.
Välj ikonen Azure i aktivitetsfältet och välj sedan knappen Distribuera till funktionsapp i området Azure: Funktioner. Om du inte redan är inloggad väljer du ikonen Azure i aktivitetsfältet. I området Azure: Funktioner väljer du Logga in för att Azure Om du redan är inloggad går du till nästa steg.
Ange följande information i prompterna:
a. Välj mapp: Välj en mapp från arbetsytan eller bläddra till en som innehåller din funktionsapp.
b. Välj prenumeration: Välj den prenumeration som ska användas.
c. Välj Skapa ny funktionsapp i Azure (välj inte alternativet Avancerat)
d. Ange ett globalt unikt namn för funktionsappen: Ange ett namn som är giltigt i en URL-sökväg. Namnet du skriver verifieras för att se till att det är unikt i Azure Functions. (t.ex. AliCloudXXXXX).
e. Välj en körningsmiljö: Välj Python 3.11.
f. Välj en plats för nya resurser. För bättre prestanda och lägre kostnader väljer du samma region där Microsoft Sentinel finns.
Distributionen påbörjas. Ett meddelande visas när funktionsappen har skapats och distributionspaketet har tillämpats.
Gå till Azure-portalen för konfigurationen av funktionsappen.
Konfigurera funktionsappen
I funktionsappen väljer du funktionsappens namn och sedan Konfiguration.
På fliken Programinställningar väljer du Ny programinställning.
Lägg till var och en av följande programinställningar individuellt med sina respektive strängvärden (skiftlägeskänsliga): WorkspaceID WorkspaceKey AliCloudAccessKeyId AliCloudAccessKey AliCloudProjects AppInsightsWorkspaceResourceID
- Använd logAnalyticsUri för att åsidosätta LOG Analytics API-slutpunkten för dedikerade moln. För offentliga moln lämnar du till exempel värdet tomt. för Azure GovUS-molnmiljö anger du värdet i följande format:
https://<CustomerId>.ods.opinsights.azure.us.
- När alla programinställningar har angetts klickar du på Spara.
Amazon Web Services
Stöds av:Microsoft Corporation
Instruktioner för att ansluta till AWS och strömma dina CloudTrail-loggar till Microsoft Sentinel visas under installationsprocessen. Mer information finns i dokumentationen om Microsoft Sentinel.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
AWSCloudTrail |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Amazon Web Services CloudFront (via Codeless Connector Framework) (förhandsversion)
Stöds av:Microsoft Corporation
Med den här dataanslutningsappen kan du integrera AWS CloudFront-loggar med Microsoft Sentinel för att stödja avancerad hotidentifiering, undersökning och säkerhetsövervakning. Genom att använda Amazon S3 för logglagring och Amazon SQS för meddelandeköer matar anslutningsappen in CloudFront-åtkomstloggar i Microsoft Sentinel
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
AWSCloudFront_AccessLog_CL |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Installationsinstruktioner:
Mata in AWS CloudFront-loggar i Microsoft Sentinel
Lista över resurser som krävs:
- Webbidentitetsprovider för Open ID Connect (OIDC)
- IAM-roll
- Amazon S3 Bucket
- Amazon SQS
- AWS CloudFront-konfiguration
- AWS CloudFormation Distribution För att konfigurera åtkomst på AWS har två mallar genererats för att konfigurera AWS-miljön för att skicka loggar från en S3-bucket till Log Analytics-arbetsytan.
För varje mall skapar du Stack i AWS:
- Gå till AWS CloudFormation Stacks.
- Välj alternativet Ange mall och sedan Ladda upp en mallfil genom att klicka på Välj fil och välja lämplig CloudFormation-mallfil som anges nedan. klicka på Välj fil och välj den nedladdade mallen.
- Klicka på Nästa och Skapa stack.
- Mall 1: Distribution av OpenID Connect-autentisering: <variabelvärde som anges vid installationen>
- Mall 2: Distribution av AWSCloudFront-resurser: <variabelvärde som anges vid installationen>
- Anslut nya insamlare Om du vill aktivera AWS S3 för Microsoft Sentinel klickar du på knappen Lägg till ny insamlare, fyller i nödvändig information i kontextfönstret och klickar på Anslut.
- Rutnät för dataanslutningsprogram (konfigurera i portalen)
Amazon Web Services Elastic Load Balancing (via Codeless Connector Framework)
Stöds av:Microsoft Corporation
Med AWS-anslutningsappen för elastisk belastningsutjämning (ELB) för Microsoft Sentinel kan du mata in åtkomstloggar och flödesloggar från AWS Application Load Balancers (ALB), NLB (Network Load Balancers) och Gateway Load Balancers (GLB) till Microsoft Sentinel. Dessa loggar innehåller detaljerad information om begäranden som bearbetas av dina lastbalanserare och VPC-trafikflöden, vilket möjliggör säkerhetsövervakning, hotidentifiering och trafikanalys.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
AWSALBAccessLogsData |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Förutsättningar:
- AWS IAM-roll-ARN och SQS-kö: En AWS IAM-roll-ARN med åtkomst mellan konton och en SQS-kö-URL som konfigurerats för S3-händelseaviseringar krävs. Installationsanvisningar finns i dokumentationen för AWS ELB-anslutningsappen .
Installationsinstruktioner:
- AWS CloudFormation-distribution Om du vill konfigurera åtkomst på AWS använder du CloudFormation-mallar för att konfigurera miljön för att skicka loggar från ALB, NLB och GLB till Din Log Analytics-arbetsyta.
Distributionssteg:
- Gå till Mallar för molnbildning och ladda ned JSON-mallfilerna.
- Gå till AWS CloudFormation Stacks.
- Distribuera först OIDCWebIdProvider.json-mallen (hoppa över om du redan har en OIDC-provider för Microsoft Sentinel).
- Distribuera sedan mallen AWSS3ELB.json med dina parametrar.
- Anteckna följande värden från stackens utdata:
IAMRoleArnALBSQSQueueURLNLBSQSQueueURLNLBFlowLogsSQSQueueURLGLBFlowLogsSQSQueueURL
Konfiguration efter distribution:
När CloudFormation-stacken har distribuerats:
- Gå till fliken Resurser i stacken.
- Leta upp det skapade S3-bucketnamnet.
- Skapa följande mappar manuellt i S3-bucketen:
ALBLogsNLBAccessLogsNLBFlowLogsGLBFlowLogs
Skickar loggar:
När mappen har skapats konfigurerar du dina AWS-tjänster för att skicka loggar till lämpliga mappar:
- ALB-åtkomstloggar –>
ALBLogs/ - NLB-åtkomstloggar –>
NLBAccessLogs/ - NLB-flödesloggar –>
NLBFlowLogs/ - GLB-flödesloggar –>
GLBFlowLogs/
Dessa loggar matas in i motsvarande tabeller på Log Analytics-arbetsytan.
Tabellmappning:
- ALB-åtkomstloggar –>
AWSALBAccessLogsData - NLB-åtkomstloggar –>
AWSNLBAccessLogsData - NLB- och GLB-flödesloggar –>
AWSELBFlowLogsData
Observera: I tabellen
AWSELBFlowLogsDataanger en kolumn med namnetLogTypeom en rad kommer från NLB-flödesloggar eller GLB-flödesloggar.
- Anslut nya insamlare Om du vill aktivera anslutningsappen klickar du på Lägg till ny insamlare, anger nödvändig information och klickar på Anslut.
- Rutnät för dataanslutningsprogram (konfigurera i portalen)
Amazon Web Services NetworkFirewall (via Codeless Connector Framework)
Stöds av:Microsoft Corporation
Med den här dataanslutningsappen kan du mata in loggar för AWS-nätverksbrandväggen i Microsoft Sentinel för avancerad hotidentifiering och säkerhetsövervakning. Genom att använda Amazon S3 och Amazon SQS vidarebefordrar anslutningsappen nätverkstrafikloggar, aviseringar om intrångsidentifiering och brandväggshändelser till Microsoft Sentinel, vilket möjliggör realtidsanalys och korrelation med andra säkerhetsdata
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
AWSNetworkFirewallFlow |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Installationsinstruktioner:
Mata in AWS NetworkFirewall-loggar i Microsoft Sentinel
Lista över resurser som krävs:
- Webbidentitetsprovider för Open ID Connect (OIDC)
- IAM-roll
- Amazon S3 Bucket
- Amazon SQS
- AWSNetworkFirewall-konfiguration
- Följ de här anvisningarna för konfiguration av AWS NetworkFirewall Data Connector
- AWS CloudFormation Distribution För att konfigurera åtkomst på AWS har två mallar genererats för att konfigurera AWS-miljön för att skicka loggar från en S3-bucket till Log Analytics-arbetsytan.
För varje mall skapar du Stack i AWS:
- Gå till AWS CloudFormation Stacks.
- Välj alternativet Ange mall och sedan Ladda upp en mallfil genom att klicka på Välj fil och välja lämplig CloudFormation-mallfil som anges nedan. klicka på Välj fil och välj den nedladdade mallen.
- Klicka på Nästa och Skapa stack.
- Mall 1: Distribution av OpenID Connect-autentisering: <variabelvärde som anges vid installationen>
- Mall 2: Distribution av AWSNetworkFirewall-resurser: <variabelvärde som angavs vid installationen>
- Anslut nya insamlare Om du vill aktivera AWS S3 för Microsoft Sentinel klickar du på knappen Lägg till ny insamlare, fyller i nödvändig information i kontextfönstret och klickar på Anslut.
- Rutnät för dataanslutningsprogram (konfigurera i portalen)
Amazon Web Services S3
Stöds av:Microsoft Corporation
Med den här anslutningsappen kan du mata in AWS-tjänstloggar som samlats in i AWS S3-bucketar för att Microsoft Sentinel. De datatyper som stöds för närvarande är:
- AWS CloudTrail
- VPC-flödesloggar
- AWS GuardDuty
- AWSCloudWatch
Mer information finns i dokumentationen om Microsoft Sentinel.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
AWSGuardDuty |
Ja | Ja |
AWSVPCFlow |
Ja | Ja |
AWSCloudTrail |
Ja | Ja |
AWSCloudWatch |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Förutsättningar:
- Miljö: Du måste ha följande AWS-resurser definierade och konfigurerade: S3, Simple Queue Service (SQS), IAM-roller och behörighetsprinciper samt de AWS-tjänster vars loggar du vill samla in.
Installationsinstruktioner:
1. Konfigurera AWS-miljön
Det finns två alternativ för att konfigurera AWS-miljön för att skicka loggar från en S3-bucket till Log Analytics-arbetsytan:
Konfigurera med PowerShell-skript (rekommenderas)
- Kör skriptet för att konfigurera miljön: <variabelvärde som anges vid installationen>
- External ID (arbetsyte-ID): <variabelvärde som anges vid installationen>
Manuell installation
Följ anvisningarna i följande länk för att konfigurera miljön: Anslut AWS S3 till Microsoft Sentinel
2. Lägg till anslutning
Amazon Web Services S3 DNS Route53 (via Codeless Connector Framework)
Stöds av:Microsoft Corporation
Den här anslutningsappen möjliggör inmatning av AWS Route 53 DNS-loggar till Microsoft Sentinel för bättre synlighet och hotidentifiering. Den stöder DNS Resolver-frågeloggar som matas in direkt från AWS S3-bucketar, medan offentliga DNS-frågeloggar och Route 53-granskningsloggar kan matas in med hjälp av Microsoft Sentinel AWS CloudWatch- och CloudTrail-anslutningsappar. Omfattande instruktioner tillhandahålls som vägleder dig genom konfigurationen av varje loggtyp. Använd den här anslutningsappen för att övervaka DNS-aktivitet, identifiera potentiella hot och förbättra din säkerhetsstatus i molnmiljöer.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
AWSRoute53Resolver |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Installationsinstruktioner:
AWS Route53
Den här anslutningsappen möjliggör inmatning av AWS Route 53 DNS-loggar till Microsoft Sentinel, vilket ger bättre insyn i DNS-aktiviteten och stärker funktionerna för hotidentifiering. Den stöder direkt inmatning av DNS Resolver-frågeloggar från AWS S3-bucketar, medan offentliga DNS-frågeloggar och Route 53-granskningsloggar kan matas in via Microsoft Sentinel AWS CloudWatch- och CloudTrail-anslutningsappar. Detaljerade installationsinstruktioner finns för varje loggtyp. Använd den här anslutningsappen för att övervaka DNS-trafik, identifiera potentiella hot och förbättra din molnsäkerhetsstatus.
Du kan mata in följande typ av loggar från AWS Route 53 till Microsoft Sentinel:
- Route 53 Resolver-frågeloggar
- Routning 53 offentliga värdbaserade zoner frågeloggar (via Microsoft Sentinel CloudWatch-anslutningsprogram)
- Route 53-granskningsloggar (via Microsoft Sentinel CloudTrail-anslutningsprogram)
Mata in Route53 Resolver-frågeloggar i Microsoft Sentinel
Lista över resurser som krävs:
- Webbidentitetsprovider för Open ID Connect (OIDC)
- IAM-roll
- Amazon S3 Bucket
- Amazon SQS
- Route 53 Resolver-frågeloggningskonfiguration
- VPC som ska associeras med frågeloggkonfigurationen för Route53 Resolver
- AWS CloudFormation Distribution För att konfigurera åtkomst på AWS har två mallar genererats för att konfigurera AWS-miljön för att skicka loggar från en S3-bucket till Log Analytics-arbetsytan.
För varje mall skapar du Stack i AWS:
- Gå till AWS CloudFormation Stacks.
- Välj alternativet Ange mall och sedan Ladda upp en mallfil genom att klicka på Välj fil och välja lämplig CloudFormation-mallfil som anges nedan. klicka på Välj fil och välj den nedladdade mallen.
- Klicka på Nästa och Skapa stack.
- Mall 1: Distribution av OpenID Connect-autentisering: <variabelvärde som anges vid installationen>
- Mall 2: Distribution av AWS Route53-resurser: <variabelvärde som angavs vid installationen>
- Anslut nya insamlare Om du vill aktivera Amazon Web Services S3 DNS Route53 för Microsoft Sentinel klickar du på knappen Lägg till ny insamlare, fyller i nödvändig information i kontextfönstret och klickar på Anslut.
- Rutnät för dataanslutningsprogram (konfigurera i portalen)
Mata in frågeloggar för routning 53 offentliga värdbaserade zoner (via Microsoft Sentinel CloudWatch-anslutningsprogram)
Frågeloggar för offentlig värdbaserad zon exporteras till CloudWatch-tjänsten i AWS. Vi kan använda anslutningsprogrammet "Amazon Web Services S3" för att mata in CloudWatch-loggar från AWS till Microsoft Sentinel.
Steg 1: Konfigurera loggning för offentliga DNS-frågor
- Logga in på AWS-hanteringskonsolen och öppna Route 53-konsolen på AWS Route 53.
- Gå till Routning 53-värdbaserade > zoner.
- Välj den offentliga värdbaserade zon som du vill konfigurera frågeloggning för.
- I informationsfönstret värdbaserad zon klickar du på "Konfigurera frågeloggning".
- Välj en befintlig logggrupp eller skapa en ny logggrupp.
- Välj Skapa.
Steg 2: Konfigurera Amazon Web Services S3-dataanslutning för AWS CloudWatch
AWS CloudWatch-loggar kan exporteras till en S3-bucket med hjälp av lambda-funktionen. Om du vill mata in offentliga DNS-frågor från AWS CloudWatch till S3 bucket och sedan till Microsoft Sentinel följer du anvisningarna i Amazon Web Services S3-anslutningsappen.
Mata in Route 53-granskningsloggar (via Microsoft Sentinel CloudTrail-anslutningsprogram)
Route 53-granskningsloggar, d.v.s. loggar relaterade till åtgärder som vidtas av användare, roll eller AWS-tjänst i Route 53 kan exporteras till en S3-bucket via AWS CloudTrail-tjänsten. Vi kan använda anslutningsprogrammet "Amazon Web Services S3" för att mata in CloudTrail-loggar från AWS till Microsoft Sentinel.
Steg 1: Konfigurera loggning för AWS Route 53-granskningsloggar
- Logga in på AWS-hanteringskonsolen och öppna CloudTrail-konsolen på AWS CloudTrail
- Om du inte har någon befintlig spår klickar du på Skapa spår
- Ange ett namn för din trail i fältet Trail name (Spårnamn).
- Välj Skapa ny S3-bucket (du kan också välja att använda en befintlig S3-bucket).
- Lämna de andra inställningarna som standard och klicka på Nästa.
- Välj Händelsetyp och kontrollera att Hanteringshändelser har valts.
- Välj API-aktivitet, "Läsa" och "Skriva"
- Klicka på Nästa.
- Granska inställningarna och klicka på Skapa spår.
Steg 2: Konfigurera Amazon Web Services S3-dataanslutning för AWS CloudTrail
Om du vill mata in gransknings- och hanteringsloggar från AWS CloudTrail till Microsoft Sentinel följer du anvisningarna i Amazon Web Services S3-anslutningsappen
Amazon Web Services S3 WAF
Stöds av:Microsoft Corporation
Med den här anslutningsappen kan du mata in AWS WAF-loggar som samlats in i AWS S3-bucketar för att Microsoft Sentinel. AWS WAF-loggar är detaljerade register över trafik som ACL:er (web access control lists) analyserar, vilket är viktigt för att upprätthålla säkerheten och prestandan för webbprogram. Dessa loggar innehåller information, till exempel när AWS WAF tog emot begäran, detaljerna för begäran och den åtgärd som vidtagits av regeln som begäran matchade.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
AWSWAF |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Installationsinstruktioner:
- AWS CloudFormation Distribution För att konfigurera åtkomst på AWS har två mallar genererats för att konfigurera AWS-miljön för att skicka loggar från en S3-bucket till Log Analytics-arbetsytan.
För varje mall skapar du Stack i AWS:
- Gå till AWS CloudFormation Stacks.
- Välj alternativet Ange mall och sedan Ladda upp en mallfil genom att klicka på Välj fil och välja lämplig CloudFormation-mallfil som anges nedan. klicka på Välj fil och välj den nedladdade mallen.
- Klicka på Nästa och Skapa stack.
- Mall 1: Distribution av OpenID Connect-autentisering: <variabelvärde som anges vid installationen>
- Mall 2: Distribution av AWS WAF-resurser: <variabelvärde som anges vid installationen>
- Anslut nya insamlare Om du vill aktivera AWS S3 för Microsoft Sentinel klickar du på knappen Lägg till ny insamlare, fyller i nödvändig information i kontextfönstret och klickar på Anslut.
- Rutnät för dataanslutningsprogram (konfigurera i portalen)
Anvilogic
Stöds av:Anvilogic
Med anvilogic-dataanslutningsappen kan du hämta händelser av intresse som genererats i Anvilogic ADX-klustret till din Microsoft Sentinel
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
Anvilogic_Alerts_CL |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Förutsättningar:
- Anvilogic Application Registration Client ID och Client Secret: För att få åtkomst till Anvilogic ADX behöver vi klient-ID och klienthemlighet från anvilogic-appregistreringen
Installationsinstruktioner:
Anslut till Anvilogic för att börja samla in intressanta händelser i Microsoft Sentinel
Fyll i formuläret för att mata in anvilogic-aviseringar i din Microsoft Sentinel
- Tokenslutpunkt: (https://login[.]microsoftonline[.]com/<tenant_id>/oauth2/v2.0/token)
- Anvilogic ADX-omfång: (<avl_adx_uri>/.default)
- URI för anvilogic ADX-begäran: (<avl_adx_uri>/v2/rest/query)
ARGOS Cloud Security
Stöds av:ARGOS Cloud Security
Med ARGOS Cloud Security-integreringen för Microsoft Sentinel kan du ha alla dina viktiga molnsäkerhetshändelser på ett och samma ställe. På så sätt kan du enkelt skapa instrumentpaneler, aviseringar och korrelera händelser i flera system. Sammantaget förbättrar detta organisationens säkerhetsstatus och svar på säkerhetsincidenter.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
ARGOS_CL |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Installationsinstruktioner:
1. Prenumerera på ARGOS
Se till att du redan äger en ARGOS-prenumeration. Om inte bläddrar du till ARGOS Cloud Security och registrerar dig för ARGOS.
Du kan också köpa ARGOS via Azure Marketplace.
2. Konfigurera Sentinel integrering från ARGOS
Konfigurera ARGOS för att vidarebefordra alla nya identifieringar till din Sentinel arbetsyta genom att tillhandahålla ARGOS med ditt arbetsyte-ID och primärnyckel.
Du behöver inte distribuera någon anpassad infrastruktur.
Ange informationen på konfigurationssidan för ARGOS Sentinel.
Nya identifieringar vidarebefordras automatiskt.
- Arbetsyte-ID: <variabelvärde som angavs vid installationen>
- Primärnyckel: <variabelvärde som angavs vid installationen>
Armis-aviseringsaktiviteter (med hjälp av Azure Functions)
Stöds av:Armis Corporation
Armis Alerts Activities-anslutningsappen ger möjlighet att mata in Armis-aviseringar och -aktiviteter i Microsoft Sentinel via Armis REST API. Mer information finns i API-dokumentationen https://<YourArmisInstance>.armis.com/api/v1/docs . Anslutningsappen ger möjlighet att få information om aviseringar och aktiviteter från Armis-plattformen och att identifiera och prioritera hot i din miljö. Armis använder din befintliga infrastruktur för att identifiera och identifiera enheter utan att behöva distribuera några agenter.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
Armis_Alerts_CL |
Nej | Nej |
Armis_Activities_CL |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Förutsättningar:
- Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
-
REST API-autentiseringsuppgifter/behörigheter: Armis Secret Key krävs. Läs dokumentationen om du vill veta mer om API:et på
https://<YourArmisInstance>.armis.com/api/v1/doc
Installationsinstruktioner:
OBSERVERA: Den här anslutningsappen använder Azure Functions för att ansluta till Armis-API:et för att hämta loggarna till Microsoft Sentinel. Detta kan resultera i ytterligare datainmatningskostnader. Mer information finns på prissättningssidan för Azure Functions.
(Valfritt steg) Lagra arbetsyta och API-auktoriseringsnycklar på ett säkert sätt eller token i Azure Key Vault. Azure Key Vault tillhandahåller en säker mekanism för att lagra och hämta nyckelvärden. Följ de här anvisningarna om du vill använda Azure Key Vault med en Azure funktionsapp.
OBSERVERA: Den här dataanslutningsappen är beroende av en parser som baseras på en Kusto-funktion för att fungera som förväntat och distribueras som en del av lösningen. Om du vill visa funktionskoden i Log Analytics öppnar du bladet Log Analytics/Microsoft Sentinel Loggar, klickar på Funktioner och söker efter aliaset ArmisActivities/ArmisAlerts och läser in funktionskoden. Funktionen tar vanligtvis 10–15 minuter att aktivera efter lösningens installation/uppdatering.
STEG 1 – Konfigurationssteg för Armis-API:et
Följ de här anvisningarna för att skapa en hemlig Nyckel för Armis API.
- Logga in på armis-instansen
- Gå till Inställningar –> API Management
- Om den hemliga nyckeln inte redan har skapats trycker du på knappen Skapa för att skapa den hemliga nyckeln
- Om du vill komma åt den hemliga nyckeln trycker du på knappen Visa
- Den hemliga nyckeln kan nu kopieras och användas under konfigurationen av armis-aviseringsaktiviteter
STEG 2 – Steg för appregistrering för programmet i Microsoft Entra ID
Den här integreringen kräver en appregistrering i Azure Portal. Följ stegen i det här avsnittet för att skapa ett nytt program i Microsoft Entra ID:
- Logga in på Azure-portalen.
- Sök efter och välj Microsoft Entra ID.
- Under Hantera väljer du Appregistreringar > Ny registrering.
- Ange ett visningsnamn för ditt program.
- Välj Registrera för att slutföra den första appregistreringen.
- När registreringen är klar visar Azure Portal appregistreringens översiktsfönster. Du ser program-ID:t (klient)-ID:t och klientorganisations-ID:t. Klient-ID och klientorganisations-ID krävs som konfigurationsparametrar för körning av Armis Alerts Activities Data Connector.
Referenslänk:/azure/active-directory/develop/quickstart-register-app
STEG 3 – Lägga till en klienthemlighet för programmet i Microsoft Entra ID
Ibland kallas ett programlösenord, en klienthemlighet är ett strängvärde som krävs för körning av Armis Alerts Activities Data Connector. Följ stegen i det här avsnittet för att skapa en ny klienthemlighet:
- I Azure Portal går du till Appregistreringar och väljer ditt program.
- Välj Certifikat & hemligheter > Klienthemligheter > Ny klienthemlighet.
- Lägg till en beskrivning av klienthemligheten.
- Välj en förfallotid för hemligheten eller ange en anpassad livslängd. Gränsen är 24 månader.
- Välj Lägg till.
- Registrera hemlighetens värde för användning i klientprogramkoden. Det här hemliga värdet visas aldrig igen när du har lämnat den här sidan. Det hemliga värdet krävs som konfigurationsparameter för körning av Armis Alerts Activities Data Connector.
Referenslänk:/azure/active-directory/develop/quickstart-register-app#add-a-client-secret
STEG 4 – Tilldela rollen Deltagare till program i Microsoft Entra ID
Följ stegen i det här avsnittet för att tilldela rollen:
- I Azure Portal går du till Resursgrupp och väljer din resursgrupp.
- Gå till Åtkomstkontroll (IAM) från den vänstra panelen.
- Klicka på Lägg till och välj sedan Lägg till rolltilldelning.
- Välj Deltagare som roll och klicka på nästa.
- I Tilldela åtkomst till väljer du
User, group, or service principal. - Klicka på Lägg till medlemmar och skriv ditt appnamn som du har skapat och välj det.
- Klicka nu på Granska + tilldela och klicka sedan på Granska + tilldela igen.
Referenslänk:/azure/role-based-access-control/role-assignments-portal
STEG 5 – Skapa en nyckelvalv
Följ de här anvisningarna för att skapa en ny nyckelvalv.
- I Azure Portal går du till Nyckelvalv. Klicka på Skapa.
- Välj Subsciption, Resource Group (Resursgrupp) och ange det unika namnet på keyvault.
Obs! Skapa ett separat nyckelvalv för varje API-nyckel i en arbetsyta.
STEG 6 – Skapa en åtkomstprincip i Keyvault
Följ de här anvisningarna för att skapa en åtkomstprincip i Keyvault.
- Gå till nyckelvalv, välj ditt nyckelvalv, gå till Åtkomstprinciper på den vänstra panelen. Klicka på Skapa.
- Välj alla nycklar & behörigheter för hemligheter. Klicka på Nästa.
- I huvudavsnittet söker du efter programnamn som genererades i STEG - 2. Klicka på Nästa.
Obs! Se till att behörighetsmodellen i åtkomstkonfigurationen för Key Vault är inställd på "Åtkomstprincip för valv"
STEG 7 – Välj ETT av följande två distributionsalternativ för att distribuera anslutningsappen och den associerade Azure-funktionen
VIKTIGT: Innan du distribuerar dataanslutningsappen För Armis-aviseringsaktiviteter måste du ha arbetsyte-ID:t och primärnyckeln för arbetsytan (kan kopieras från följande) tillgängliga.., samt Armis API-auktoriseringsnycklarna
- Arbetsyte-ID: <variabelvärde som angavs vid installationen>
- Primärnyckel: <variabelvärde som angavs vid installationen>
Alternativ 1 – Azure Resource Manager (ARM)-mall
Använd den här metoden för automatisk distribution av Armis-anslutningsappen.
Klicka på knappen Distribuera till Azure nedan.
Välj önskad prenumeration, resursgrupp och plats.
Ange följande information: Funktionsnamn Arbetsytans ID-arbetsytenyckel Armis Secret Key Armis URL (https://< armis-instance.armis.com/api/v1/>) Armis-aviseringstabellnamn
Allvarlighetsgrad för Armis-aktivitetstabellnamn (standard: Lågt) Armis-schema för KeyVault-namn Azure klient-ID Azure klienthemlighetsklient-IDMarkera kryssrutan med etiketten Jag godkänner de villkor som anges ovan.
Klicka på Köp för att distribuera.
Alternativ 2 – Manuell distribution av Azure Functions
Använd följande stegvisa instruktioner för att distribuera dataanslutningsappen Armis Alerts Activities manuellt med Azure Functions (distribution via Visual Studio Code).
- Distribuera en funktionsapp
OBSERVERA: Du måste förbereda VS-kod för Azure funktionsutveckling.
Ladda ned Azure-funktionsappfilen. Extrahera arkivet till din lokala utvecklingsdator.
Starta VS Code. Välj Arkiv på huvudmenyn och välj Öppna mapp.
Välj mappen på den översta nivån från extraherade filer.
Välj ikonen Azure i aktivitetsfältet och välj sedan knappen Distribuera till funktionsapp i området Azure: Funktioner. Om du inte redan är inloggad väljer du ikonen Azure i aktivitetsfältet. I området Azure: Funktioner väljer du Logga in för att Azure Om du redan är inloggad går du till nästa steg.
Ange följande information i prompterna:
a. Välj mapp: Välj en mapp från arbetsytan eller bläddra till en som innehåller din funktionsapp.
b. Välj prenumeration: Välj den prenumeration som ska användas.
c. Välj Skapa ny funktionsapp i Azure (välj inte alternativet Avancerat)
d. Ange ett globalt unikt namn för funktionsappen: Ange ett namn som är giltigt i en URL-sökväg. Namnet du skriver verifieras för att se till att det är unikt i Azure Functions. (t.ex. ARMISXXXXX).
e. Välj en körningsmiljö: Välj Python 3.11
f. Välj en plats för nya resurser. För bättre prestanda och lägre kostnader väljer du samma region där Microsoft Sentinel finns.
Distributionen påbörjas. Ett meddelande visas när funktionsappen har skapats och distributionspaketet har tillämpats.
Gå till Azure-portalen för konfigurationen av funktionsappen.
Konfigurera funktionsappen
I funktionsappen väljer du funktionsappens namn och sedan Konfiguration.
På fliken Programinställningar väljer du + Ny programinställning.
Lägg till var och en av följande programinställningar individuellt med sina respektive värden (skiftlägeskänsliga): Armis-aviseringstabellnamn armis-aktivitetstabellnamn för armis-aktivitetstabellens allvarlighetsgrad https://< (standard: Låg) Armis armis.com/api/v1/ Schema keyVault-namn> Azure klient-ID Azure klienthemlig klientorganisations-ID logAnalyticsUri (valfritt)
- Använd logAnalyticsUri för att åsidosätta LOG Analytics API-slutpunkten för dedikerade moln. För offentliga moln lämnar du till exempel värdet tomt. för Azure GovUS-molnmiljö anger du värdet i följande format:
https://<CustomerId>.ods.opinsights.azure.us.
- När alla programinställningar har angetts klickar du på Spara.
Armis-enheter (med Azure Functions)
Stöds av:Armis Corporation
Armis-enhetsanslutningen ger möjlighet att mata in Armis-enheter i Microsoft Sentinel via Armis REST API. Mer information finns i API-dokumentationen https://<YourArmisInstance>.armis.com/api/v1/docs . Anslutningsappen ger möjlighet att hämta enhetsinformation från Armis-plattformen. Armis använder din befintliga infrastruktur för att identifiera och identifiera enheter utan att behöva distribuera några agenter. Armis kan också integreras med dina befintliga IT-& säkerhetshanteringsverktyg för att identifiera och klassificera varje enhet, hanterad eller ohanterad i din miljö.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
Armis_Devices_CL |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Förutsättningar:
- Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
-
REST API-autentiseringsuppgifter/behörigheter: Armis Secret Key krävs. Läs dokumentationen om du vill veta mer om API:et på
https://<YourArmisInstance>.armis.com/api/v1/doc
Installationsinstruktioner:
OBSERVERA: Den här anslutningsappen använder Azure Functions för att ansluta till Armis-API:et för att hämta loggarna till Microsoft Sentinel. Detta kan resultera i ytterligare datainmatningskostnader. Mer information finns på prissättningssidan för Azure Functions.
(Valfritt steg) Lagra arbetsyta och API-auktoriseringsnycklar på ett säkert sätt eller token i Azure Key Vault. Azure Key Vault tillhandahåller en säker mekanism för att lagra och hämta nyckelvärden. Följ de här anvisningarna om du vill använda Azure Key Vault med en Azure funktionsapp.
Obs! Den här dataanslutningen är beroende av en parser som baseras på en Kusto-funktion för att fungera som förväntat. Följ de här stegen för att skapa Kusto-funktionsaliaset ArmisDevice
STEG 1 – Konfigurationssteg för Armis-API:et
Följ de här anvisningarna för att skapa en hemlig Nyckel för Armis API.
- Logga in på armis-instansen
- Gå till Inställningar –> API Management
- Om den hemliga nyckeln inte redan har skapats trycker du på knappen Skapa för att skapa den hemliga nyckeln
- Om du vill komma åt den hemliga nyckeln trycker du på knappen Visa
- Den hemliga nyckeln kan nu kopieras och användas under konfigurationen av Armis-enhetsanslutningen
STEG 2 – Steg för appregistrering för programmet i Microsoft Entra ID
Den här integreringen kräver en appregistrering i Azure Portal. Följ stegen i det här avsnittet för att skapa ett nytt program i Microsoft Entra ID:
- Logga in på Azure-portalen.
- Sök efter och välj Microsoft Entra ID.
- Under Hantera väljer du Appregistreringar > Ny registrering.
- Ange ett visningsnamn för ditt program.
- Välj Registrera för att slutföra den första appregistreringen.
- När registreringen är klar visar Azure Portal appregistreringens översiktsfönster. Du ser program-ID:t (klient)-ID:t och klientorganisations-ID:t. Klient-ID och klient-ID krävs som konfigurationsparametrar för körning av Armis Device Data Connector.
Referenslänk:/azure/active-directory/develop/quickstart-register-app
STEG 3 – Lägga till en klienthemlighet för programmet i Microsoft Entra ID
Ibland kallas ett programlösenord, en klienthemlighet är ett strängvärde som krävs för körning av Armis Device Data Connector. Följ stegen i det här avsnittet för att skapa en ny klienthemlighet:
- I Azure Portal går du till Appregistreringar och väljer ditt program.
- Välj Certifikat & hemligheter > Klienthemligheter > Ny klienthemlighet.
- Lägg till en beskrivning av klienthemligheten.
- Välj en förfallotid för hemligheten eller ange en anpassad livslängd. Gränsen är 24 månader.
- Välj Lägg till.
- Registrera hemlighetens värde för användning i klientprogramkoden. Det här hemliga värdet visas aldrig igen när du har lämnat den här sidan. Det hemliga värdet krävs som konfigurationsparameter för körning av Armis Device Data Connector.
Referenslänk:/azure/active-directory/develop/quickstart-register-app#add-a-client-secret
STEG 4 – Tilldela rollen Deltagare till program i Microsoft Entra ID
Följ stegen i det här avsnittet för att tilldela rollen:
- I Azure Portal går du till Resursgrupp och väljer din resursgrupp.
- Gå till Åtkomstkontroll (IAM) från den vänstra panelen.
- Klicka på Lägg till och välj sedan Lägg till rolltilldelning.
- Välj Deltagare som roll och klicka på nästa.
- I Tilldela åtkomst till väljer du
User, group, or service principal. - Klicka på Lägg till medlemmar och skriv ditt appnamn som du har skapat och välj det.
- Klicka nu på Granska + tilldela och klicka sedan på Granska + tilldela igen.
Referenslänk:/azure/role-based-access-control/role-assignments-portal
STEG 5 – Skapa en nyckelvalv
Följ de här anvisningarna för att skapa en ny nyckelvalv.
- I Azure Portal går du till Nyckelvalv. Klicka på Skapa.
- Välj Subsciption, Resource Group (Resursgrupp) och ange det unika namnet på keyvault.
Obs! Skapa ett separat nyckelvalv för varje API-nyckel i en arbetsyta.
STEG 6 – Skapa en åtkomstprincip i Keyvault
Följ de här anvisningarna för att skapa en åtkomstprincip i Keyvault.
- Gå till nyckelvalv, välj ditt nyckelvalv, gå till Åtkomstprinciper på den vänstra panelen. Klicka på Skapa.
- Välj alla nycklar & behörigheter för hemligheter. Klicka på Nästa.
- I huvudavsnittet söker du efter programnamn som genererades i STEG - 2. Klicka på Nästa.
Obs! Se till att behörighetsmodellen i åtkomstkonfigurationen för Key Vault är inställd på "Åtkomstprincip för valv"
STEG 7 – Välj ETT av följande två distributionsalternativ för att distribuera anslutningsappen och den associerade Azure-funktionen
VIKTIGT: Innan du distribuerar armis-enhetsdataanslutningen måste du ha arbetsyte-ID:t och primärnyckeln för arbetsytan (kan kopieras från följande) tillgängliga.., samt Armis API-auktoriseringsnycklarna
- Arbetsyte-ID: <variabelvärde som angavs vid installationen>
- Primärnyckel: <variabelvärde som angavs vid installationen>
Alternativ 1 – Azure Resource Manager (ARM)-mall
Använd den här metoden för automatisk distribution av Armis-anslutningsappen.
Klicka på knappen Distribuera till Azure nedan.
Välj önskad prenumeration, resursgrupp och plats.
Ange informationen nedan: Funktionsnamn Arbetsyte-ID Armis-url för nyckel för hemlig nyckel för arbetsytan (https://< armis-instance.armis.com/api/v1/>) Armis-enhetstabellnamn Armis Schemalägg KeyVault-namn Azure klient-ID Azure klienthemlighetsklient-ID
Markera kryssrutan med etiketten Jag godkänner de villkor som anges ovan.
Klicka på Köp för att distribuera.
Alternativ 2 – Manuell distribution av Azure Functions
Använd följande stegvisa instruktioner för att distribuera Armis Device Data Connector manuellt med Azure Functions (distribution via Visual Studio Code).
- Distribuera en funktionsapp
OBSERVERA: Du måste förbereda VS-kod för Azure funktionsutveckling.
Ladda ned Azure-funktionsappfilen. Extrahera arkivet till din lokala utvecklingsdator.
Starta VS Code. Välj Arkiv på huvudmenyn och välj Öppna mapp.
Välj mappen på den översta nivån från extraherade filer.
Välj ikonen Azure i aktivitetsfältet och välj sedan knappen Distribuera till funktionsapp i området Azure: Funktioner. Om du inte redan är inloggad väljer du ikonen Azure i aktivitetsfältet. I området Azure: Funktioner väljer du Logga in för att Azure Om du redan är inloggad går du till nästa steg.
Ange följande information i prompterna:
a. Välj mapp: Välj en mapp från arbetsytan eller bläddra till en som innehåller din funktionsapp.
b. Välj prenumeration: Välj den prenumeration som ska användas.
c. Välj Skapa ny funktionsapp i Azure (välj inte alternativet Avancerat)
d. Ange ett globalt unikt namn för funktionsappen: Ange ett namn som är giltigt i en URL-sökväg. Namnet du skriver verifieras för att se till att det är unikt i Azure Functions. (t.ex. ARMISXXXXX).
e. Välj en körningsmiljö: Välj Python 3.11
f. Välj en plats för nya resurser. För bättre prestanda och lägre kostnader väljer du samma region där Microsoft Sentinel finns.
Distributionen påbörjas. Ett meddelande visas när funktionsappen har skapats och distributionspaketet har tillämpats.
Gå till Azure-portalen för konfigurationen av funktionsappen.
Konfigurera funktionsappen
I funktionsappen väljer du funktionsappens namn och sedan Konfiguration.
På fliken Programinställningar väljer du + Ny programinställning.
Lägg till var och en av följande programinställningar individuellt med sina respektive värden (skiftlägeskänsliga): Armis-url för arbetsyte-arbetsytans nyckel armis-hemlighetsnyckel (https://< armis-instance.armis.com/api/v1/>) Armis-enhetstabellnamn Armis Schemalägg keyVault-namn Azure klient-ID Azure klienthemlig klientorganisations-ID logAnalyticsUri (valfritt)
- Använd logAnalyticsUri för att åsidosätta LOG Analytics API-slutpunkten för dedikerade moln. För offentliga moln lämnar du till exempel värdet tomt. för Azure GovUS-molnmiljö anger du värdet i följande format:
https://<CustomerId>.ods.opinsights.azure.us.
- När alla programinställningar har angetts klickar du på Spara.
Atlassian Beacon-aviseringar
Stöds av:DEFEND Ltd.
Atlassian Beacon är en molnprodukt som är byggd för intelligent hotidentifiering på Atlassian-plattformarna (Jira, Confluence och Atlassian Admin). Detta kan hjälpa användare att identifiera, undersöka och reagera på riskfylld användaraktivitet för Atlassian-produktsviten. Lösningen är en anpassad dataanslutning från DEFEND Ltd. som används för att visualisera aviseringarna som matas in från Atlassian Beacon för att Microsoft Sentinel via en logikapp.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
atlassian_beacon_alerts_CL |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Installationsinstruktioner:
1. Microsoft Sentinel
Gå till den nyligen installerade logikappen "Atlassian Beacon-integrering"
Gå till Logikappdesignern
Expandera "När en HTTP-begäran tas emot"
Kopiera HTTP POST-URL:en
2. Atlassian Beacon
Logga in på Atlassian Beacon med ett administratörskonto
Gå till SIEM-vidarebefordring under INSTÄLLNINGAR
Klistra in den kopierade URL:en från logikappen i textrutan
Klicka på knappen Spara
3. Testning och validering
Logga in på Atlassian Beacon med ett administratörskonto
Gå till SIEM-vidarebefordring under INSTÄLLNINGAR
Klicka på knappen Test bredvid den nyligen konfigurerade webhooken
Gå till Microsoft Sentinel
Gå till den nyligen installerade logikappen
Sök efter logikappkörningen under "Körningshistorik"
Sök efter loggar under tabellnamnet "atlassian_beacon_alerts_CL" i "Loggar"
Om analysregeln har aktiverats bör ovanstående testavisering ha skapat en incident i Microsoft Sentinel
Atlassian Confluence-granskning (via Codeless Connector Framework)
Stöds av:Microsoft Corporation
Atlassian Confluence Audit-dataanslutningsappen ger möjlighet att mata in confluence Audit Records-händelser i Microsoft Sentinel via REST-API:et. Mer information finns i API-dokumentationen . Anslutningsappen möjliggör händelsehämtning för att utvärdera potentiella säkerhetsrisker, övervaka samarbete och diagnostisera och felsöka konfigurationsproblem.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
ConfluenceAuditLogs_CL |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Förutsättningar:
- Atlassian Confluence API-åtkomst: Behörighet för Administrering av confluence krävs för att få åtkomst till API:et för Confluence-granskningsloggar. Mer information om gransknings-API:et finns i Confluence API-dokumentationen .
Installationsinstruktioner:
Anslut till Atlassian Confluence API för att börja samla in granskningsloggar i Microsoft Sentinel
Om du vill aktivera Atlassian Confluence-anslutningsappen för Microsoft Sentinel klickar du för att lägga till en organisation, fyller i formuläret med autentiseringsuppgifterna för Confluence-miljön och klickar på Anslut. Följ dessa steg för att skapa en API-token.
- Rutnät för dataanslutningsprogram (konfigurera i portalen)
Atlassian Jira Audit (med Azure Functions)
Stöds av:Microsoft Corporation
Atlassian Jira Audit-dataanslutningsappen ger möjlighet att mata in Jira Audit Records-händelser i Microsoft Sentinel via REST-API:et. Mer information finns i API-dokumentationen . Anslutningsappen möjliggör händelsehämtning för att utvärdera potentiella säkerhetsrisker, övervaka samarbete och diagnostisera och felsöka konfigurationsproblem.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
Jira_Audit_CL |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Förutsättningar:
- Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
- REST API-autentiseringsuppgifter/behörigheter: JiraAccessToken, JiraUsername krävs för REST API. Mer information finns i API. Kontrollera alla krav och följ anvisningarna för att hämta autentiseringsuppgifter.
Installationsinstruktioner:
OBSERVERA: Den här anslutningsappen använder Azure Functions för att ansluta till Jira REST API för att hämta loggarna till Microsoft Sentinel. Detta kan resultera i ytterligare datainmatningskostnader. Mer information finns på prissättningssidan för Azure Functions.
(Valfritt steg) Lagra arbetsyta och API-auktoriseringsnycklar på ett säkert sätt eller token i Azure Key Vault. Azure Key Vault tillhandahåller en säker mekanism för att lagra och hämta nyckelvärden. Följ de här anvisningarna om du vill använda Azure Key Vault med en Azure funktionsapp.
Obs! Den här dataanslutningen är beroende av en parser som baseras på en Kusto-funktion för att fungera som förväntat. Följ de här stegen för att skapa Kusto-funktionsaliaset JiraAudit
STEG 1 – Konfigurationssteg för Jira-API:et
Följ anvisningarna för att hämta autentiseringsuppgifterna.
STEG 2 – Välj ETT av följande två distributionsalternativ för att distribuera anslutningsappen och den associerade Azure-funktionen
VIKTIGT: Innan du distribuerar dataanslutningsappen för arbetsytan måste du ha arbetsyte-ID:t och primärnyckeln för arbetsytan (kan kopieras från följande).
- Arbetsyte-ID: <variabelvärde som angavs vid installationen>
- Primärnyckel: <variabelvärde som angavs vid installationen>
Alternativ 1 – Azure Resource Manager (ARM)-mall
Använd den här metoden för automatisk distribution av Jira Audit-dataanslutningsappen med hjälp av en ARM-tempate.
Klicka på knappen Distribuera till Azure nedan.
Välj önskad prenumeration, resursgrupp och plats.
OBSERVERA: I samma resursgrupp kan du inte blanda Windows- och Linux-appar i samma region. Välj en befintlig resursgrupp utan Windows-appar i den eller skapa en ny resursgrupp. 3. Ange JiraAccessToken, JiraUsername, JiraHomeSiteName (kort platsnamndel, som exempel HOMESITENAME från https://community.atlassian.com) och distribuera. 4. Markera kryssrutan märkt Jag godkänner de villkor som anges ovan. 5. Klicka på Köp för att distribuera.
Alternativ 2 – Manuell distribution av Azure Functions
Använd följande stegvisa instruktioner för att distribuera Jira Audit-dataanslutningen manuellt med Azure Functions (distribution via Visual Studio Code).
- Distribuera en funktionsapp
OBSERVERA: Du måste förbereda VS-kod för Azure funktionsutveckling.
Ladda ned Azure-funktionsappfilen. Extrahera arkivet till din lokala utvecklingsdator.
Starta VS Code. Välj Arkiv på huvudmenyn och välj Öppna mapp.
Välj mappen på den översta nivån från extraherade filer.
Välj ikonen Azure i aktivitetsfältet och välj sedan knappen Distribuera till funktionsapp i området Azure: Funktioner. Om du inte redan är inloggad väljer du ikonen Azure i aktivitetsfältet. I området Azure: Funktioner väljer du Logga in för att Azure Om du redan är inloggad går du till nästa steg.
Ange följande information i prompterna:
a. Välj mapp: Välj en mapp från arbetsytan eller bläddra till en som innehåller din funktionsapp.
b. Välj prenumeration: Välj den prenumeration som ska användas.
c. Välj Skapa ny funktionsapp i Azure (välj inte alternativet Avancerat)
d. Ange ett globalt unikt namn för funktionsappen: Ange ett namn som är giltigt i en URL-sökväg. Namnet du skriver verifieras för att se till att det är unikt i Azure Functions. (t.ex. JiraAuditXXXXX).
e. Välj en körningsmiljö: Välj Python 3.11.
f. Välj en plats för nya resurser. För bättre prestanda och lägre kostnader väljer du samma region där Microsoft Sentinel finns.
Distributionen påbörjas. Ett meddelande visas när funktionsappen har skapats och distributionspaketet har tillämpats.
Gå till Azure-portalen för konfigurationen av funktionsappen.
Konfigurera funktionsappen
I funktionsappen väljer du funktionsappens namn och sedan Konfiguration.
På fliken Programinställningar väljer du Ny programinställning.
Lägg till var och en av följande programinställningar individuellt med sina respektive strängvärden (skiftlägeskänsliga): JiraUsername JiraAccessToken JiraHomeSiteName WorkspaceID WorkspaceKey logAnalyticsUri (valfritt)
- Använd logAnalyticsUri för att åsidosätta LOG Analytics API-slutpunkten för dedikerade moln. För offentliga moln lämnar du till exempel värdet tomt. för Azure GovUS-molnmiljö anger du värdet i följande format:
https://<CustomerId>.ods.opinsights.azure.us.
- När alla programinställningar har angetts klickar du på Spara.
Atlassian Jira Audit (via Codeless Connector Framework)
Stöds av:Microsoft Corporation
Atlassian Jira Audit-dataanslutningsappen ger möjlighet att mata in Jira Audit Records-händelser i Microsoft Sentinel via REST-API:et. Mer information finns i API-dokumentationen . Anslutningsappen möjliggör händelsehämtning för att utvärdera potentiella säkerhetsrisker, övervaka samarbete och diagnostisera och felsöka konfigurationsproblem.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
Jira_Audit_v2_CL |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Förutsättningar:
- Atlassian Jira API-åtkomst: Behörighet för Administrera Jira krävs för att få åtkomst till API:et för Jira-granskningsloggar. Mer information om gransknings-API:et finns i Jira API-dokumentationen .
Installationsinstruktioner:
Om du vill aktivera Atlassian Jira-anslutningsappen för Microsoft Sentinel klickar du för att lägga till en organisation, fyller i formuläret med autentiseringsuppgifterna för Jira-miljön och klickar på Anslut. Följ dessa steg för att skapa en API-token.
- Rutnät för dataanslutningsprogram (konfigurera i portalen)
Auth0-loggar (via Codeless Connector Framework)
Stöds av:Microsoft Corporation
Med Auth0-dataanslutningsappen kan du mata in loggar från Auth0 API till Microsoft Sentinel. Dataanslutningen bygger på Microsoft Sentinel Codeless Connector Framework. Den använder Auth0 API för att hämta loggar och stöder DCR-baserade omvandlingar av inmatningstid som parsar mottagna säkerhetsdata i en anpassad tabell så att frågor inte behöver parsa dem igen, vilket ger bättre prestanda.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
Auth0Logs_CL |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Installationsinstruktioner:
STEG 1 – Konfigurationssteg för API:et för Auth0 Management
Följ anvisningarna för att hämta autentiseringsuppgifterna.
- I Auth0-instrumentpanelen går du till [Program>]
- Välj ditt program. Detta bör vara ett [dator-till-dator]-program som konfigurerats med minst behörigheterna [read:logs] och [read:logs_users].
- Kopiera [Domän, ClientID, Klienthemlighet]
-
URL för bas-API: (
https://example.auth0.com) - Klient-ID: (klient-ID)
- Klienthemlighet: (API-token)
- Aktivera/inaktivera anslutning
Automated Logic WebCTRL
Stöds av:Microsoft Corporation
Du kan strömma granskningsloggarna från WebCTRL SQL-servern som finns på Windows-datorer som är anslutna till din Microsoft Sentinel. Med den här anslutningen kan du visa instrumentpaneler, skapa anpassade aviseringar och förbättra undersökningen. Detta ger insikter om dina industriella kontrollsystem som övervakas eller styrs av WebCTRL BAS-programmet.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
Event |
Ja | Nej |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Installationsinstruktioner:
1. Installera och registrera Microsoft-agenten för Windows.
Läs mer om registrering av agentinstallationer och Windows-händelser.
Du kan hoppa över det här steget om du redan har installerat Microsoft-agenten för Windows
2. Konfigurera Windows-uppgift för att läsa granskningsdata och skriva dem till Windows-händelser
Installera och konfigurera den schemalagda Windows-aktiviteten för att läsa granskningsloggarna i SQL och skriva dem som Windows-händelser. Dessa Windows-händelser samlas in av agenten och vidarebefordras till Microsoft Sentinel.
Observera att data från alla datorer lagras på den valda arbetsytan
2.1 Kopiera installationsfilerna till en plats på servern.
2.2 Uppdatera skriptparametrarna förALC-WebCTRL-AuditPull.ps1 (kopieras i ovanstående steg), till exempel måldatabasens namn och windows-händelse-ID:t. Mer information finns i kommentarer i skriptet.
2.3 Uppdatera inställningarna för Windows-uppgifter i ALC-WebCTRL-AuditPullTaskConfig.xml fil som kopierades i ovanstående steg enligt behov. Mer information finns i kommentarer i filen.
2.4 Installera Windows-uppgifter med de uppdaterade konfigurationer som kopierats i stegen ovan
- Kör följande kommando i powershell från katalogen där installationsfilerna kopieras i steg 2.1: <variabelvärde som angavs vid installationen>
3. Verifiera anslutningen
Följ anvisningarna för att verifiera anslutningen:
Öppna Log Analytics för att kontrollera om loggarna tas emot med hjälp av händelseschemat.
Det kan ta cirka 20 minuter innan anslutningen strömmar data till din arbetsyta.
Om loggarna inte tas emot verifierar du stegen nedan för eventuella körningsproblem:
Kontrollera att den schemalagda aktiviteten har skapats och är i körningstillstånd i Schemaläggaren för Windows.
Sök efter aktivitetskörningsfel på historikfliken i Windows Task Scheduler för den nyligen skapade aktiviteten i steg 2.4
Kontrollera att SQL-granskningstabellen består av nya poster medan den schemalagda Windows-aktiviteten körs.
AWS EKS Data Connector (via Codeless Connector Framework)
Stöds av:Microsoft Corporation
AWS EKS-dataanslutningsappen ger möjlighet att mata in granskningsloggar från Amazon Elastic Kubernetes Service till Microsoft Sentinel. Den här anslutningsappen fokuserar på EKS-granskningsloggar (JSON-format) som innehåller detaljerad information om API-serverbegäranden, autentiseringsbeslut och klusteraktiviteter. Anslutningsappen använder AWS SQS för att ta emot meddelanden när nya granskningsloggfiler exporteras till S3, vilket säkerställer säkerhetsövervakning och efterlevnadsspårning i realtid för dina Kubernetes-kluster.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
AWSEKSLogs_CL |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Installationsinstruktioner:
1. Distribution av AWS CloudFormation
Använd de tillhandahållna CloudFormation-mallarna för att konfigurera AWS-miljön för att skicka loggar från AWS EKS till Log Analytics-arbetsytan.
Distribuera CloudFormation-mallar i AWS:
- Gå till AWS CloudFormation Stacks.
- Klicka på Skapa stack och välj Med nya resurser.
- Välj Ladda upp en mallfil och klicka sedan på Välj fil för att ladda upp lämplig CloudFormation-mall (mall 1 och 2 nedan).
- Följ anvisningarna och klicka på Nästa för att slutföra skapandet av stacken.
- När stackarna har skapats navigerar du till avsnittet Utdata . Kör skripten i steg 1 och 2 från utdataavsnittet, det strömmar loggen från eks till kvm.
- I samma utdataavsnitt noterar du roll-ARN- och SQS-kö-URL:en som ska användas i anslutningsappen.
- Mall 1: Distribution av OpenID Connect-autentiseringsprovider: <variabelvärde som anges vid installationen>
- Mall 2: Distribution av AWS EKS-resurser: <variabelvärde som anges vid installationen>
2. Anslut nya insamlare
Om du vill aktivera AWS Security Hub Connector för Microsoft Sentinel klickar du på knappen Lägg till ny insamlare, fyller i nödvändig information i kontextfönstret och klickar på Anslut.
- SentinelRoleArn: (AWS IAM-roll-ARN för åtkomst mellan konton (t.ex. arn:aws:iam::123456789012:role/SentinelRole))
- SentinelSQSQueueURL: (Den fullständiga AWS EKS-kö-URL:en (t.ex. https://sqs.region.amazonaws.com/account-id/queue-name))
3. Anslut
Aktivera AWS EKS-anslutningstjänsten.
- Aktivera/inaktivera anslutning
Åtkomstloggar för AWS S3-server (via Codeless Connector Framework)
Stöds av:Microsoft Corporation
Med den här anslutningsappen kan du mata in AWS S3-serveråtkomstloggar i Microsoft Sentinel. De här loggarna innehåller detaljerade poster för begäranden som görs till S3-bucketar, inklusive typ av begäran, resursåtkomst, information om beställare och svarsinformation. Dessa loggar är användbara för att analysera åtkomstmönster, felsöka problem och säkerställa säkerhetsefterlevnad.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
AWSS3ServerAccess |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Förutsättningar:
- Miljö: Du måste ha följande AWS-resurser definierade och konfigurerade: S3 Bucket, Simple Queue Service (SQS), IAM-roller och behörighetsprinciper.
Installationsinstruktioner:
- AWS CloudFormation Distribution För att konfigurera åtkomst på AWS har två mallar genererats för att konfigurera AWS-miljön för att skicka loggar från en AWS S3 Server Access-loggar till Log Analytics-arbetsytan.
Distribuera CloudFormation-mallar i AWS:
- Gå till AWS CloudFormation Stacks.
- Klicka på Skapa stack och välj Med nya resurser.
- Välj Ladda upp en mallfil och klicka sedan på Välj fil för att ladda upp lämplig CloudFormation-mall.
- Följ anvisningarna och klicka på Nästa för att slutföra skapandet av stacken.
- När stackarna har skapats noterar du url:en för roll-ARN och SQS-kö.
- Mall 1: Distribution av OpenID Connect-autentiseringsprovider: <variabelvärde som anges vid installationen>
- Mall 2: Distribution av AWS-serveråtkomstresurser: <variabelvärde som anges vid installationen>
- Anslut nya insamlare Om du vill aktivera anslutningsappen för AWS S3-serveråtkomstloggar för Microsoft Sentinel klickar du på knappen Lägg till ny insamlare, fyller i nödvändig information i kontextfönstret och klickar på Anslut.
- Rutnät för dataanslutningsprogram (konfigurera i portalen)
AWS Security Hub-resultat (via Codeless Connector Framework)
Stöds av:Microsoft Corporation
Den här anslutningsappen möjliggör inmatning av AWS Security Hub-resultat, som samlas in i AWS S3-bucketar, i Microsoft Sentinel. Det hjälper till att effektivisera övervakningen och hanteringen av säkerhetsaviseringar genom att integrera AWS Security Hub-resultat med Microsoft Sentinel avancerade funktioner för hotidentifiering och svar.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
AWSSecurityHubFindings |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Förutsättningar:
- Miljö: Du måste ha följande AWS-resurser definierade och konfigurerade: AWS Security Hub, Amazon Data Firehose, Amazon EventBridge, S3 Bucket, Simple Queue Service (SQS), IAM-roller och behörighetsprinciper.
Installationsinstruktioner:
- AWS CloudFormation-distribution Använd de tillhandahållna CloudFormation-mallarna för att konfigurera AWS-miljön för att skicka loggar från AWS Security Hub till din Log Analytics-arbetsyta.
Distribuera CloudFormation-mallar i AWS:
- Gå till AWS CloudFormation Stacks.
- Klicka på Skapa stack och välj Med nya resurser.
- Välj Ladda upp en mallfil och klicka sedan på Välj fil för att ladda upp lämplig CloudFormation-mall.
- Följ anvisningarna och klicka på Nästa för att slutföra skapandet av stacken.
- När stackarna har skapats noterar du url:en för roll-ARN och SQS-kö.
- Mall 1: Distribution av OpenID Connect-autentiseringsprovider: <variabelvärde som anges vid installationen>
- Mall 2: Distribution av AWS Security Hub-resurser: <variabelvärde som anges vid installationen>
- Anslut nya insamlare Om du vill aktivera AWS Security Hub Connector för Microsoft Sentinel klickar du på knappen Lägg till ny insamlare, fyller i nödvändig information i kontextfönstret och klickar på Anslut.
- Rutnät för dataanslutningsprogram (konfigurera i portalen)
Azure aktivitet
Stöds av:Microsoft Corporation
Azure aktivitetsloggen är en prenumerationslogg som ger inblick i händelser på prenumerationsnivå som inträffar i Azure, inklusive händelser från Azure Resource Manager driftdata, tjänsthälsohändelser, skrivåtgärder som vidtas på resurserna i din prenumeration och status för aktiviteter som utförs i Azure. Mer information finns i dokumentationen för Microsoft Sentinel .
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
AzureActivity |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Azure Batch konto
Stöds av:Microsoft Corporation
Azure Batch-kontot är en unikt identifierad entitet i Batch-tjänsten. De flesta Batch-lösningar använder Azure Storage för att lagra resursfiler och utdatafiler, så varje Batch-konto är vanligtvis associerat med ett motsvarande lagringskonto. Med den här anslutningsappen kan du strömma loggar för Azure Batch kontodiagnostik till Microsoft Sentinel, så att du kan övervaka aktivitet kontinuerligt. Mer information finns i dokumentationen om Microsoft Sentinel.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
AzureDiagnostics |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Förutsättningar:
- Princip: Ägarroll tilldelad för varje principtilldelningsomfång
Installationsinstruktioner:
Anslut diagnostikloggarna för Azure Batch-kontot till Sentinel.
Den här anslutningsappen använder Azure Policy för att tillämpa en enda Azure Batch kontologgströmningskonfiguration på en samling instanser som definieras som ett omfång. Följ anvisningarna nedan för att skapa och tillämpa en princip på alla aktuella och framtida instanser. Observera att du kanske redan har en aktiv princip för den här resurstypen.
Stream diagnostikloggar från ditt Azure Batch-konto i stor skala
**Starta guiden Azure Policy tilldelning och följ stegen. **
- På fliken Grundläggande klickar du på knappen med de tre punkterna under Omfång för att välja din prenumeration.
- På fliken Parametrar väljer du din Microsoft Sentinel arbetsyta i listrutan Log Analytics-arbetsyta och lämnar markerat som "Sant" för alla loggkategorier som du vill mata in.
- Om du vill tillämpa principen på dina befintliga resurser markerar du kryssrutan Skapa en reparationsaktivitet på fliken Reparation .
Azure CloudNGFW av Palo Alto Networks
Stöds av:Palo Alto Networks
Nästa generations brandvägg i molnet från Palo Alto Networks – en Azure intern ISV-tjänst – är Palo Alto Networks Next-Generation Firewall (NGFW) som levereras som en molnbaserad tjänst på Azure. Du kan identifiera Cloud NGFW på Azure Marketplace och använda det i dina Azure virtuella nätverk (VNet). Med Cloud NGFW kan du komma åt kärnfunktionerna i NGFW, till exempel App-ID, URL-filtreringsbaserade tekniker. Det ger skydd mot hot och identifiering via molnbaserade säkerhetstjänster och signaturer för skydd mot hot. Med anslutningsappen kan du enkelt ansluta dina Cloud NGFW-loggar med Microsoft Sentinel, visa instrumentpaneler, skapa anpassade aviseringar och förbättra undersökningen. Detta ger dig mer inblick i organisationens nätverk och förbättrar dina säkerhetsfunktioner. Mer information finns i dokumentationen för Cloud NGFW för Azure.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
fluentbit_CL |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Installationsinstruktioner:
Ansluta Cloud NGFW från Palo Alto Networks till Microsoft Sentinel
Aktivera logginställningar för alla moln-NGFW:ar från Palo Alto Networks.
Inuti din NGFW-molnresurs:
- Gå till Logginställningar från startsidan.
- Kontrollera att kryssrutan Aktivera logginställningar är markerad.
- I listrutan Logginställningar väljer du önskad Log Analytics-arbetsyta.
- Bekräfta dina val och konfigurationer.
- Klicka på Spara för att tillämpa inställningarna.
Azure Cognitive Search
Stöds av:Microsoft Corporation
Azure Cognitive Search är en molnsöktjänst som ger utvecklare infrastruktur, API:er och verktyg för att skapa en omfattande sökupplevelse över privat, heterogent innehåll i webb-, mobil- och företagsprogram. Med den här anslutningsappen kan du strömma dina Azure Cognitive Search diagnostikloggar till Microsoft Sentinel, så att du kan övervaka aktivitet kontinuerligt.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
AzureDiagnostics |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Förutsättningar:
- Princip: Ägarroll tilldelad för varje principtilldelningsomfång
Installationsinstruktioner:
Anslut Azure Cognitive Search diagnostikloggar till Sentinel.
Den här anslutningsappen använder Azure Policy för att tillämpa en enda Azure Cognitive Search loggströmningskonfiguration på en samling instanser som definieras som ett omfång. Följ anvisningarna nedan för att skapa och tillämpa en princip på alla aktuella och framtida instanser. Observera att du kanske redan har en aktiv princip för den här resurstypen.
Stream diagnostikloggar från Azure Cognitive Search i stor skala
**Starta guiden Azure Policy tilldelning och följ stegen. **
- På fliken Grundläggande klickar du på knappen med de tre punkterna under Omfång för att välja din prenumeration.
- På fliken Parametrar väljer du din Microsoft Sentinel arbetsyta i listrutan Log Analytics-arbetsyta och lämnar markerat som "Sant" för alla loggkategorier som du vill mata in.
- Om du vill tillämpa principen på dina befintliga resurser markerar du kryssrutan Skapa en reparationsaktivitet på fliken Reparation .
Azure DDoS-skydd
Stöds av:Microsoft Corporation
Anslut till Azure DDoS Protection Standard-loggar via diagnostikloggar för offentliga IP-adresser. Förutom det grundläggande DDoS-skyddet på plattformen tillhandahåller Azure DDoS Protection Standard avancerade DDoS-riskreduceringsfunktioner mot nätverksattacker. Den justeras automatiskt för att skydda dina specifika Azure resurser. Skydd är enkelt att aktivera när nya virtuella nätverk skapas. Det kan också göras när det har skapats och kräver inga program- eller resursändringar. Mer information finns i dokumentationen om Microsoft Sentinel.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
AzureDiagnostics |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Azure DevOps-granskningsloggar (via Codeless Connector Framework)
Stöds av:Microsoft Corporation
Med dataanslutningen Azure DevOps-granskningsloggar kan du mata in granskningshändelser från Azure DevOps till Microsoft Sentinel. Den här dataanslutningsappen skapas med hjälp av Microsoft Sentinel Codeless Connector Framework, vilket säkerställer sömlös integrering. Den använder api:et Azure DevOps-granskningsloggar för att hämta detaljerade granskningshändelser och stöder DCR-baserade omvandlingar av inmatningstid. Dessa transformeringar möjliggör parsning av mottagna granskningsdata i en anpassad tabell under inmatningen, vilket förbättrar frågeprestandan genom att eliminera behovet av ytterligare parsning. Med hjälp av den här anslutningsappen kan du få bättre insyn i din Azure DevOps-miljö och effektivisera dina säkerhetsåtgärder.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
ADOAuditLogs_CL |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Förutsättningar:
-
Azure DevOps-krav: Kontrollera följande:
1. Registrera en Entra-app i Microsoft Entra Admin Center under Appregistreringar.
2. I "API-behörigheter" – lägg till Behörigheter till "Azure DevOps – vso.auditlog".
3. I "Certifikat & hemligheter" - generera "Klienthemlighet".
4. I "Autentisering" lägger du till omdirigerings-URI:n som finns nedan i motsvarande fält.
5. I Azure DevOps-inställningar aktiverar du granskningslogg och anger Visa granskningslogg för användaren. Azure DevOps-granskning.
6. Se till att användaren som har tilldelats att ansluta dataanslutningsappen har behörigheten Visa granskningsloggar uttryckligen inställd på Tillåt hela tiden. Den här behörigheten är nödvändig för att logginmatningen ska lyckas. Om behörigheten återkallas eller inte beviljas misslyckas datainmatningen eller avbryts.
Installationsinstruktioner:
**Anslut till Azure DevOps för att börja samla in granskningsloggar i Microsoft Sentinel. **
- Ange den app som du har registrerat.
- I avsnittet Översikt kopierar du program-ID:t (klient).
- Välj knappen Slutpunkter och kopiera värdet OAuth 2.0-auktoriseringsslutpunkt (v2) och värdet OAuth 2.0-tokenslutpunkt (v2).
- I avsnittet "Certifikat & hemligheter" kopierar du värdet "Klienthemlighet" och lagrar det på ett säkert sätt.
- Ange den information som krävs nedan och klicka på Anslut.
- Tokenslutpunkt: ([concat(variables('_loginUrl'), '/{TenantId}/oauth2/v2.0/token')])
- Auktoriseringsslutpunkt: ([concat(variables('_loginUrl'), '/{TenantId}/oauth2/v2.0/authorize')])
- API-slutpunkt: (https://auditservice.dev.azure.com/{organizationName}/_apis/audit/auditlog?api-version=7.2-preview)
Azure händelsehubb
Stöds av:Microsoft Corporation
Azure Event Hubs är en plattform för stordataströmning och händelseinmatningstjänst. Den kan ta emot och bearbeta miljontals händelser per sekund. Med den här anslutningsappen kan du strömma Azure händelsehubbens diagnostikloggar till Microsoft Sentinel, så att du kan övervaka aktivitet kontinuerligt.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
AzureDiagnostics |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Förutsättningar:
- Princip: Ägarroll tilldelad för varje principtilldelningsomfång
Installationsinstruktioner:
Anslut Azure händelsehubbens diagnostikloggar till Sentinel.
Den här anslutningsappen använder Azure Policy för att tillämpa en enda Azure loggströmningskonfiguration för händelsehubben på en samling instanser som definieras som ett omfång. Följ anvisningarna nedan för att skapa och tillämpa en princip på alla aktuella och framtida instanser. Observera att du kanske redan har en aktiv princip för den här resurstypen.
Stream diagnostikloggar från din Azure Händelsehubb i stor skala
**Starta guiden Azure Policy tilldelning och följ stegen. **
- På fliken Grundläggande klickar du på knappen med de tre punkterna under Omfång för att välja din prenumeration.
- På fliken Parametrar väljer du din Microsoft Sentinel arbetsyta i listrutan Log Analytics-arbetsyta och lämnar markerat som "Sant" för alla loggkategorier som du vill mata in.
- Om du vill tillämpa principen på dina befintliga resurser markerar du kryssrutan Skapa en reparationsaktivitet på fliken Reparation .
Azure Firewall
Stöds av:Microsoft Corporation
Anslut till Azure Firewall. Azure Firewall är en hanterad, molnbaserad nätverkssäkerhetstjänst som skyddar dina Azure Virtual Network resurser. Det är en fullständigt tillståndskänslig brandvägg som en tjänst med inbyggd hög tillgänglighet och obegränsad molnskalbarhet. Mer information finns i dokumentationen om Microsoft Sentinel.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
AzureDiagnostics |
Nej | Nej |
AZFWApplicationRule |
Ja | Ja |
AZFWFlowTrace |
Ja | Ja |
AZFWFatFlow |
Ja | Ja |
AZFWNatRule |
Ja | Ja |
AZFWDnsQuery |
Ja | Ja |
AZFWIdpsSignature |
Ja | Ja |
AZFWInternalFqdnResolutionFailure |
Ja | Ja |
AZFWNetworkRule |
Ja | Ja |
AZFWThreatIntel |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Azure Key Vault
Stöds av:Microsoft Corporation
Azure Key Vault är en molntjänst för säker lagring och åtkomst till hemligheter. En hemlighet är allt du vill kontrollera åtkomsten till, till exempel API-nycklar, lösenord, certifikat eller kryptografiska nycklar. Med den här anslutningsappen kan du strömma dina Azure Key Vault-diagnostikloggar till Microsoft Sentinel, så att du kontinuerligt kan övervaka aktivitet i alla dina instanser. Mer information finns i dokumentationen om Microsoft Sentinel.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
AzureDiagnostics |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Azure Kubernetes Service (AKS)
Stöds av:Microsoft Corporation
Azure Kubernetes Service (AKS) är en fullständigt hanterad containerorkestreringstjänst med öppen källkod som gör att du kan distribuera, skala och hantera Docker-containrar och containerbaserade program i en klustermiljö. Med den här anslutningsappen kan du strömma dina Azure Kubernetes Service-diagnostikloggar (AKS) till Microsoft Sentinel, så att du kontinuerligt kan övervaka aktivitet i alla dina instanser. Mer information finns i dokumentationen om Microsoft Sentinel.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
AzureDiagnostics |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Azure Logic Apps
Stöds av:Microsoft Corporation
Azure Logic Apps är en molnbaserad plattform för att skapa och köra automatiserade arbetsflöden som integrerar dina appar, data, tjänster och system. Med den här anslutningsappen kan du strömma dina Azure Logic Apps-diagnostikloggar till Microsoft Sentinel, så att du kan övervaka aktivitet kontinuerligt.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
AzureDiagnostics |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Förutsättningar:
- Princip: Ägarroll tilldelad för varje principtilldelningsomfång
Installationsinstruktioner:
Anslut logic apps-diagnostikloggarna till Sentinel.
Den här anslutningsappen använder Azure Policy för att tillämpa en enda Azure Log Apps-loggströmningskonfiguration på en samling instanser som definieras som ett omfång. Följ anvisningarna nedan för att skapa och tillämpa en princip på alla aktuella och framtida instanser. Observera att du kanske redan har en aktiv princip för den här resurstypen.
Stream diagnostikloggar från Azure Logic Apps i stor skala
**Starta guiden Azure Policy tilldelning och följ stegen. **
- På fliken Grundläggande klickar du på knappen med de tre punkterna under Omfång för att välja din prenumeration.
- På fliken Parametrar väljer du din Microsoft Sentinel arbetsyta i listrutan Log Analytics-arbetsyta och lämnar markerat som "Sant" för alla loggkategorier som du vill mata in.
- Om du vill tillämpa principen på dina befintliga resurser markerar du kryssrutan Skapa en reparationsaktivitet på fliken Reparation .
Azure Resource Graph
Stöds av:Microsoft Corporation
Azure Resource Graph-anslutningsappen ger bättre insikter om Azure händelser genom att komplettera information om Azure prenumerationer och Azure resurser.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|
Stöd för datainsamlingsregel: Stöds inte för närvarande
Förutsättningar:
- Princip: Behörighet för ägarroll för Azure-prenumerationer
Installationsinstruktioner:
Ansluta Azure Resource Graph till Microsoft Sentinel
Azure Service Bus
Stöds av:Microsoft Corporation
Azure Service Bus är en fullständigt hanterad meddelandekö för företag med meddelandeköer och publicera-prenumerera-ämnen (i ett namnområde). Med den här anslutningsappen kan du strömma dina Azure Service Bus-diagnostikloggar till Microsoft Sentinel, så att du kan övervaka aktivitet kontinuerligt.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
AzureDiagnostics |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Förutsättningar:
- Princip: Ägarroll tilldelad för varje principtilldelningsomfång
Installationsinstruktioner:
Anslut Azure Service Bus diagnostikloggar till Sentinel.
Den här anslutningsappen använder Azure Policy för att tillämpa en enda Azure Service Bus loggströmningskonfiguration på en samling instanser som definieras som ett omfång. Följ anvisningarna nedan för att skapa och tillämpa en princip på alla aktuella och framtida instanser. Observera att du kanske redan har en aktiv princip för den här resurstypen.
Stream diagnostikloggar från Azure Service Bus i stor skala
**Starta guiden Azure Policy tilldelning och följ stegen. **
- På fliken Grundläggande klickar du på knappen med de tre punkterna under Omfång för att välja din prenumeration.
- På fliken Parametrar väljer du din Microsoft Sentinel arbetsyta i listrutan Log Analytics-arbetsyta och lämnar markerat som "Sant" för alla loggkategorier som du vill mata in.
- Om du vill tillämpa principen på dina befintliga resurser markerar du kryssrutan Skapa en reparationsaktivitet på fliken Reparation .
Azure SQL databaser
Stöds av:Microsoft Corporation
Azure SQL är en fullständigt hanterad PaaS-databasmotor (Plattform som en tjänst) som hanterar de flesta databashanteringsfunktioner, till exempel uppgradering, korrigering, säkerhetskopiering och övervakning, utan att användaren behöver delta. Med den här anslutningsappen kan du strömma gransknings- och diagnostikloggar för dina Azure SQL-databaser till Microsoft Sentinel, så att du kontinuerligt kan övervaka aktivitet i alla dina instanser.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
AzureDiagnostics |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Azure lagringskonto
Stöds av:Microsoft Corporation
Azure Storage-konto är en molnlösning för moderna datalagringsscenarier. Den innehåller alla dina dataobjekt: blobar, filer, köer, tabeller och diskar. Med den här anslutningsappen kan du strömma diagnostikloggar för Azure lagringskonton till din Microsoft Sentinel arbetsyta, så att du kontinuerligt kan övervaka aktivitet i alla dina instanser och identifiera skadlig aktivitet i din organisation. Mer information finns i dokumentationen om Microsoft Sentinel.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
AzureMetrics |
Nej | Nej |
StorageBlobLogs |
Ja | Ja |
StorageQueueLogs |
Ja | Ja |
StorageTableLogs |
Ja | Ja |
StorageFileLogs |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Förutsättningar:
- Princip: Ägarroll tilldelad för varje principtilldelningsomfång
Installationsinstruktioner:
Anslut diagnostikloggarna för ditt Azure storage-konto till Sentinel.
Den här anslutningsappen använder en uppsättning Azure-principer för att tillämpa en konfiguration för loggströmning på en samling instanser som definieras som ett omfång. Följ anvisningarna nedan för att skapa och tillämpa principer på alla aktuella och framtida instanser. För att få ut mesta möjliga av diagnostikloggningen för lagringskontot från Azure storage-kontot rekommenderar vi att du aktiverar diagnostikloggning från alla tjänster i Azure Storage-kontot – blob, kö, tabell och fil. Observera att du kanske redan har en aktiv princip för den här resurstypen.
Stream diagnostikloggar från ditt Azure Storage-konto i stor skala
**Starta guiden Azure Policy tilldelning och följ stegen. **
- På fliken Grundläggande klickar du på knappen med de tre punkterna under Omfång för att välja din prenumeration.
- På fliken Parametrar väljer du din Microsoft Sentinel arbetsyta i listrutan Log Analytics-arbetsyta och lämnar markerat som "Sant" för alla loggkategorier som du vill mata in.
- Om du vill tillämpa principen på dina befintliga resurser markerar du kryssrutan Skapa en reparationsaktivitet på fliken Reparation .
Stream diagnostikloggar från din Azure Storage Blob-tjänst i stor skala
**Starta guiden Azure Policy tilldelning och följ stegen. **
- På fliken Grundläggande klickar du på knappen med de tre punkterna under Omfång för att välja din prenumeration.
- På fliken Parametrar väljer du din Microsoft Sentinel arbetsyta i listrutan Log Analytics-arbetsyta och lämnar markerat som "Sant" för alla loggkategorier som du vill mata in.
- Om du vill tillämpa principen på dina befintliga resurser markerar du kryssrutan Skapa en reparationsaktivitet på fliken Reparation .
Stream diagnostikloggar från Azure Storage Queue-tjänsten i stor skala
**Starta guiden Azure Policy tilldelning och följ stegen. **
- På fliken Grundläggande klickar du på knappen med de tre punkterna under Omfång för att välja din prenumeration.
- På fliken Parametrar väljer du din Microsoft Sentinel arbetsyta i listrutan Log Analytics-arbetsyta och lämnar markerat som "Sant" för alla loggkategorier som du vill mata in.
- Om du vill tillämpa principen på dina befintliga resurser markerar du kryssrutan Skapa en reparationsaktivitet på fliken Reparation .
Stream diagnostikloggar från din Azure Storage Table-tjänst i stor skala
**Starta guiden Azure Policy tilldelning och följ stegen. **
- På fliken Grundläggande klickar du på knappen med de tre punkterna under Omfång för att välja din prenumeration.
- På fliken Parametrar väljer du din Microsoft Sentinel arbetsyta i listrutan Log Analytics-arbetsyta och lämnar markerat som "Sant" för alla loggkategorier som du vill mata in.
- Om du vill tillämpa principen på dina befintliga resurser markerar du kryssrutan Skapa en reparationsaktivitet på fliken Reparation .
Stream diagnostikloggar från din Azure Storage-filtjänst i stor skala
**Starta guiden Azure Policy tilldelning och följ stegen. **
- På fliken Grundläggande klickar du på knappen med de tre punkterna under Omfång för att välja din prenumeration.
- På fliken Parametrar väljer du din Microsoft Sentinel arbetsyta i listrutan Log Analytics-arbetsyta och lämnar markerat som "Sant" för alla loggkategorier som du vill mata in.
- Om du vill tillämpa principen på dina befintliga resurser markerar du kryssrutan Skapa en reparationsaktivitet på fliken Reparation .
Azure Stream Analytics
Stöds av:Microsoft Corporation
Azure Stream Analytics är en analysmotor i realtid och en komplex motor för händelsebearbetning som är utformad för att analysera och bearbeta stora volymer av snabbströmningsdata från flera källor samtidigt. Med den här anslutningsappen kan du strömma dina Azure Stream Analytics-hubbdiagnostikloggar till Microsoft Sentinel, så att du kan övervaka aktivitet kontinuerligt.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
AzureDiagnostics |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Förutsättningar:
- Princip: Ägarroll tilldelad för varje principtilldelningsomfång
Installationsinstruktioner:
Anslut dina Azure Stream Analytics-diagnostikloggar till Sentinel.
Den här anslutningsappen använder Azure Policy för att tillämpa en enda Azure Stream Analytics-loggströmningskonfiguration på en samling instanser som definieras som ett omfång. Följ anvisningarna nedan för att skapa och tillämpa en princip på alla aktuella och framtida instanser. Observera att du kanske redan har en aktiv princip för den här resurstypen.
Stream diagnostikloggar från din Azure Stream Analytics i stor skala
**Starta guiden Azure Policy tilldelning och följ stegen. **
- På fliken Grundläggande klickar du på knappen med de tre punkterna under Omfång för att välja din prenumeration.
- På fliken Parametrar väljer du din Microsoft Sentinel arbetsyta i listrutan Log Analytics-arbetsyta och lämnar markerat som "Sant" för alla loggkategorier som du vill mata in.
- Om du vill tillämpa principen på dina befintliga resurser markerar du kryssrutan Skapa en reparationsaktivitet på fliken Reparation .
Azure Web Application Firewall (WAF)
Stöds av:Microsoft Corporation
Anslut till Azure Web Application Firewall (WAF) för Application Gateway, Front Door eller CDN. Denna WAF skyddar dina program från vanliga webbsårbarheter som SQL-inmatning och skriptkörning mellan webbplatser, och gör att du kan anpassa regler för att minska falska positiva identifieringar. Instruktioner för att strömma brandväggsloggarna för microsoft webbaserade program till Microsoft Sentinel visas under installationsprocessen. Mer information finns i dokumentationen om Microsoft Sentinel.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
AzureDiagnostics |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
BETTER Mobile Threat Defense (MTD)
Stöds av:Better Mobile Security Inc.
Med BETTER MTD-anslutningsappen kan företag ansluta sina Better MTD-instanser till Microsoft Sentinel, visa sina data i instrumentpaneler, skapa anpassade aviseringar, använda dem för att utlösa spelböcker och utöka funktionerna för hotjakt. Detta ger användarna mer inblick i organisationens mobila enheter och möjlighet att snabbt analysera den aktuella mobila säkerhetspositionen, vilket förbättrar deras övergripande SecOps-funktioner.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
BetterMTDIncidentLog_CL |
Nej | Nej |
BetterMTDDeviceLog_CL |
Nej | Nej |
BetterMTDNetflowLog_CL |
Nej | Nej |
BetterMTDAppLog_CL |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Installationsinstruktioner:
- I Better MTD Console (Bättre MTD-konsol) klickar du på Integrering i sidofältet.
- Välj fliken Andra .
- Klicka på knappen LÄGG TILL KONTO och Välj Microsoft Sentinel från de tillgängliga integreringarna.
- Skapa integreringen:
- ange
ACCOUNT NAMEett beskrivande namn som identifierar integreringen och klicka sedan på Nästa - Ange och
WORKSPACE IDPRIMARY KEYi fälten nedan klickar du på Spara - Klicka på Klar
- Konfiguration av hotprincip (vilka incidenter som ska rapporteras till
Microsoft Sentinel):
- I Better MTD Console (Bättre MTD-konsol) klickar du på Principer i sidofältet
- Klicka på knappen Redigera för den princip som du använder.
- För varje incidenttyp som du vill logga går du till fältet Skicka till integreringar och väljer Sentinel
- Mer information finns i vår dokumentation.
- Arbetsyte-ID: <variabelvärde som angavs vid installationen>
- Primärnyckel: <variabelvärde som angavs vid installationen>
BeyondTrust PM Cloud
Stöds av:BeyondTrust
Dataanslutningsappen BeyondTrust Privilege Management Cloud ger möjlighet att mata in aktivitetsgranskningsloggar och klienthändelseloggar från BeyondTrust PM Cloud till Microsoft Sentinel.
Den här anslutningsappen använder Azure Functions för att hämta data från BeyondTrust PM Cloud API och mata in dem i anpassade Log Analytics-tabeller.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
BeyondTrustPM_ActivityAudits_CL |
Ja | Ja |
BeyondTrustPM_ClientEvents_CL |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Förutsättningar:
- Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
- BeyondTrust PM Cloud API-autentiseringsuppgifter: BeyondTrust PM Cloud OAuth-klient-ID och klienthemlighet krävs. API-kontot kräver följande behörigheter: Granskning – Skrivskyddad och rapportering – Skrivskyddad
Installationsinstruktioner:
OBSERVERA: Den här anslutningsappen använder Azure Functions för att ansluta till BeyondTrust PM Cloud API för att hämta loggar till Microsoft Sentinel. Detta kan resultera i ytterligare datainmatningskostnader. Mer information finns på prissättningssidan för Azure Functions.
OBSERVERA: Den här anslutningsappen använder OAuth 2.0-klientens autentiseringsuppgifter för att autentisera med BeyondTrust PM Cloud API.
STEG 1 – Hämta autentiseringsuppgifter för BeyondTrust PM Cloud API
Skapa ett API-konto i molninstansen BeyondTrust PM med OAuth API-autentiseringsuppgifter (klient-ID och klienthemlighet). API-kontot kräver följande behörigheter:
- Granskning – skrivskyddad
- Rapportering – skrivskyddad
STEG 2 – Distribuera anslutningsappen och den associerade Azure-funktionen
Använd den här metoden för automatisk distribution av BeyondTrust PM Cloud Data Connector med hjälp av en ARM-mall.
Klicka på knappen Distribuera till Azure nedan.
Välj önskad prenumeration, resursgrupp (måste innehålla din Log Analytics-arbetsyta) och Plats.
Ange de obligatoriska parametrarna:
-
Namn på arbetsyta: Namnet på din Log Analytics-arbetsyta (t.ex.
beyondtrust-pmcloud) -
BeyondTrust PM Cloud Base URL: Din klient-URL (t.ex.
https://yourcompany.beyondtrustcloud.com) - BeyondTrust-klient-ID: OAuth-klient-ID från steg 1
- BeyondTrust-klienthemlighet: OAuth-klienthemlighet från steg 1
- Avsökningsintervall för aktivitetsgranskningar: Hur ofta aktivitetsgranskningar ska samlas in (standard: 15 minuter)
- Avsökningsintervall för klienthändelser: Hur ofta klienthändelser ska samlas in (standard: 5 minuter)
- Loggnivå: Loggningsnivå för felsökning (standard: Information)
- Tidsram för historiska data: Så långt tillbaka för att samla in data vid första körningen (standard: 1 dag)
-
Namn på arbetsyta: Namnet på din Log Analytics-arbetsyta (t.ex.
Granska avancerade inställningar (SKU för värdplan, typ av lagringskonto) och justera om det behövs.
Markera kryssrutan med etiketten Jag godkänner de villkor som anges ovan.
Klicka på Köp för att distribuera.
Distributionen skapar alla nödvändiga resurser: Funktionsapp, Lagringskonto, Slutpunkt för datainsamling, Regler för datainsamling och anpassade Log Analytics-tabeller.
Data bör börja flöda inom 15–30 minuter efter distributionen.
BigID DSPM-anslutningsprogram
Stöds av:BigID
BigID DSPM-dataanslutningsappen ger möjlighet att mata in BigID-DSPM fall med berörda objekt och information om datakällor i Microsoft Sentinel.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
BigIDDSPMCatalog_CL |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Förutsättningar:
- BigID DSPM API-åtkomst: Åtkomst till BigID DSPM API via en BigID-token krävs.
Installationsinstruktioner:
Anslut till BigID DSPM API för att börja samla in BigID-DSPM fall och berörda objekt i Microsoft Sentinel
Ange ditt BigID-domännamn som "customer.bigid.cloud" och din BigID-token. Generera en token i BigID-konsolen via Inställningar –> Åtkomsthantering –> Användare –> Välj Användare och generera en token.
- BigID FQDN: (BigID FQDN)
- BigID-token: (BigID-token)
- Aktivera/inaktivera anslutning
Bitglas (med Azure Functions)
Stöds av:Microsoft Corporation
Bitglass-dataanslutningsappen ger möjlighet att hämta säkerhetshändelseloggar för Bitglass-tjänsterna och fler händelser till Microsoft Sentinel via REST-API:et. Anslutningsappen möjliggör händelsehämtning för att utvärdera potentiella säkerhetsrisker, övervaka samarbete och diagnostisera och felsöka konfigurationsproblem.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
BitglassLogs_CL |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Förutsättningar:
- Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
- REST API-autentiseringsuppgifter/-behörigheter: BitglassToken och BitglassServiceURL krävs för att göra API-anrop.
Installationsinstruktioner:
OBSERVERA: Den här anslutningsappen använder Azure Functions för att ansluta till Azure Blob Storage-API:et för att hämta loggar till Microsoft Sentinel. Detta kan leda till ytterligare kostnader för datainmatning och för lagring av data i Azure Blob Storage kostnader. Mer information finns på sidan med Azure Functions prissättning och Azure Blob Storage prissättning.
(Valfritt steg) Lagra arbetsyta och API-auktoriseringsnycklar på ett säkert sätt eller token i Azure Key Vault. Azure Key Vault tillhandahåller en säker mekanism för att lagra och hämta nyckelvärden. Följ de här anvisningarna om du vill använda Azure Key Vault med en Azure funktionsapp.
OBSERVERA: Den här dataanslutningen är beroende av en parser baserad på en Kusto-funktion för att fungera som förväntat Bitglass som distribueras med Microsoft Sentinel Solution.
STEG 1 – Konfigurationssteg för API:et för hämtning av Bitglass-logg
Följ anvisningarna för att hämta autentiseringsuppgifterna.
- Kontakta Bitglass support och hämta BitglassToken och BitglassServiceURL ntation].
- Spara autentiseringsuppgifter för att använda i dataanslutningsappen.
STEG 2 – Välj ETT av följande två distributionsalternativ för att distribuera anslutningsappen och den associerade Azure-funktionen
VIKTIGT: Innan du distribuerar Bitglass-dataanslutningsappen måste du ha arbetsyte-ID:t och primärnyckeln för arbetsytan (kan kopieras från följande).
- Arbetsyte-ID: <variabelvärde som angavs vid installationen>
- Primärnyckel: <variabelvärde som angavs vid installationen>
Alternativ 1 – Azure Resource Manager (ARM)-mall
Använd den här metoden för automatisk distribution av Bitglass-dataanslutningsappen med hjälp av en ARM-mall.
Klicka på knappen Distribuera till Azure nedan.
Välj önskad prenumeration, resursgrupp och plats.
OBSERVERA: I samma resursgrupp kan du inte blanda Windows- och Linux-appar i samma region. Välj en befintlig resursgrupp utan Windows-appar i den eller skapa en ny resursgrupp. 3. Ange BitglassToken, BitglassServiceURL och distribuera. 4. Markera kryssrutan märkt Jag godkänner de villkor som anges ovan. 5. Klicka på Köp för att distribuera.
Alternativ 2 – Manuell distribution av Azure Functions
Använd följande stegvisa instruktioner för att distribuera Bitglass-dataanslutningen manuellt med Azure Functions (distribution via Visual Studio Code).
- Distribuera en funktionsapp
OBSERVERA: Du måste förbereda VS-kod för Azure funktionsutveckling.
Ladda ned Azure-funktionsappfilen. Extrahera arkivet till din lokala utvecklingsdator.
Starta VS Code. Välj Arkiv på huvudmenyn och välj Öppna mapp.
Välj mappen på den översta nivån från extraherade filer.
Välj ikonen Azure i aktivitetsfältet och välj sedan knappen Distribuera till funktionsapp i området Azure: Funktioner. Om du inte redan är inloggad väljer du ikonen Azure i aktivitetsfältet. I området Azure: Funktioner väljer du Logga in för att Azure Om du redan är inloggad går du till nästa steg.
Ange följande information i prompterna:
a. Välj mapp: Välj en mapp från arbetsytan eller bläddra till en som innehåller din funktionsapp.
b. Välj prenumeration: Välj den prenumeration som ska användas.
c. Välj Skapa ny funktionsapp i Azure (välj inte alternativet Avancerat)
d. Ange ett globalt unikt namn för funktionsappen: Ange ett namn som är giltigt i en URL-sökväg. Namnet du skriver verifieras för att se till att det är unikt i Azure Functions. (t.ex. BitglassXXXXX).
e. Välj en körningsmiljö: Välj Python 3.11.
f. Välj en plats för nya resurser. För bättre prestanda och lägre kostnader väljer du samma region där Microsoft Sentinel finns.
Distributionen påbörjas. Ett meddelande visas när funktionsappen har skapats och distributionspaketet har tillämpats.
Gå till Azure-portalen för konfigurationen av funktionsappen.
Konfigurera funktionsappen
I funktionsappen väljer du funktionsappens namn och sedan Konfiguration.
På fliken Programinställningar väljer du Ny programinställning.
Lägg till var och en av följande programinställningar individuellt med sina respektive strängvärden (skiftlägeskänsliga): BitglassToken BitglassServiceURL WorkspaceID WorkspaceKey logAnalyticsUri (valfritt)
- Använd logAnalyticsUri för att åsidosätta LOG Analytics API-slutpunkten för dedikerade moln. För offentliga moln lämnar du till exempel värdet tomt. för Azure GovUS-molnmiljö anger du värdet i följande format:
https://<CustomerId>.ods.opinsights.azure.us.
- När alla programinställningar har angetts klickar du på Spara.
Bitwarden-händelseloggar
Stöds av:Bitwarden Inc
Den här anslutningsappen ger inblick i aktiviteten i din Bitwarden-organisation, till exempel användarens aktivitet (inloggad, ändrat lösenord, 2fa osv.), chifferaktivitet (skapad, uppdaterad, borttagen, delad osv.), insamlingsaktivitet, organisationsaktivitet med mera.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
BitwardenEventLogs |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Förutsättningar:
- Bitwarden-klient-ID och klienthemlighet: Din API-nyckel finns i bitwarden-organisationens administratörskonsol. Mer information finns i Bitwarden-dokumentationen .
Installationsinstruktioner:
Ansluta Bitwarden-händelseloggar till Microsoft Sentinel
Din API-nyckel finns i bitwarden-organisationens administratörskonsol. Mer information finns i Bitwarden-dokumentationen . Bitwarden-servrar med egen värd kan behöva konfigurera om installationens URL.
- Bitwarden Identity URL: (https://identity.bitwarden.com)
- Bitwarden API-URL: (https://api.bitwarden.com)
blacklens.io
Stöds av:blacklens.io Support
Med blacklens.io dataanslutning kan du mata in aviseringar för hantering av attackytan från blacklens.io till Microsoft Sentinel med hjälp av en webhook-baserad logikapp och api:et Azure Övervaka logginmatning.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
blacklens_CL |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Förutsättningar:
- Azure-prenumeration: Behörigheter som deltagare eller ägare för resursgruppen krävs för att distribuera infrastrukturen för datainmatning (slutpunkt för datainsamling, datainsamlingsregel, anpassad tabell och logikapp).
- blacklens.io-konto: Ett blacklens.io konto med webhook-integreringsfunktioner krävs.
Installationsinstruktioner:
Steg 1 – Distribuera infrastrukturen för datainmatning
Det här steget distribuerar nödvändiga Azure resurser: en datainsamlingsslutpunkt, datainsamlingsregel, anpassad Log Analytics-tabell (blacklens_CL) och en webhook-utlöst logikapp.
Klicka på knappen Distribuera till Azure nedan.
Välj den prenumeration, resursgrupp och plats där din Microsoft Sentinel arbetsyta finns.
Ange arbetsytans namn för Log Analytics-arbetsytan.
Klicka på Granska + skapa och sedan på Skapa.
Steg 2 – Kopiera webhookens URL
- När distributionen är klar klickar du på fliken Utdata på distributionssidan.
- Kopiera värdet webhookUrl .
Du kan också gå till Översikt över Logic Apps >la-blacklens-alert-log-ingestion> och kopiera arbetsflödes-URL:en.
Steg 3 – Konfigurera blacklens.io
- Logga in på blacklens.io-portalen.
- Gå till webhooksintegreringsinställningarna.
- Klistra in webhookens URL som kopierats i steg 2.
- Spara konfigurationen.
- Länka webhooksintegreringen till minst en meddelandeprincip så att aviseringar skickas till webhooken.
Efter några minuter bör en testincident visas i Microsoft Sentinel.
Box (med Azure Functions)
Stöds av:Microsoft Corporation
Box-dataanslutningsappen ger möjlighet att mata in Box Enterprise-händelser i Microsoft Sentinel med hjälp av Box REST API. Mer information finns i Box-dokumentationen .
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
BoxEvents_CL |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Förutsättningar:
- Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
- Autentiseringsuppgifter för Box API: Box config JSON-fil krävs för Box REST API JWT-autentisering. Mer information finns i JWT-autentisering.
Installationsinstruktioner:
OBSERVERA: Den här anslutningsappen använder Azure Functions för att ansluta till Box REST API för att hämta loggar till Microsoft Sentinel. Detta kan resultera i ytterligare datainmatningskostnader. Mer information finns på prissättningssidan för Azure Functions.
(Valfritt steg) Lagra arbetsyta och API-auktoriseringsnycklar på ett säkert sätt eller token i Azure Key Vault. Azure Key Vault tillhandahåller en säker mekanism för att lagra och hämta nyckelvärden. Följ de här anvisningarna om du vill använda Azure Key Vault med en Azure funktionsapp.
OBSERVERA: Den här anslutningsappen är beroende av en parser som baseras på Kusto-funktionen för att fungera som förväntade BoxEvents som distribueras med Microsoft Sentinel-lösningen.
STEG 1 – Konfiguration av box-händelsesamlingen
Se dokumentationen för att konfigurera JWT-autentisering och hämta JSON-fil med autentiseringsuppgifter.
STEG 2 – Välj ETT av följande två distributionsalternativ för att distribuera anslutningsappen och den associerade Azure-funktionen
VIKTIGT: Innan du distribuerar Box-dataanslutningsappen måste du ha arbetsyte-ID:t och primärnyckeln för arbetsytan (kan kopieras från följande), samt Box JSON-konfigurationsfilen, som är lättillgänglig.
- Arbetsyte-ID: <variabelvärde som angavs vid installationen>
- Primärnyckel: <variabelvärde som angavs vid installationen>
Alternativ 1 – Azure Resource Manager (ARM)-mall
Använd den här metoden för automatisk distribution av Box-dataanslutningsappen med hjälp av en ARM-tempate.
Klicka på knappen Distribuera till Azure nedan.
Välj önskad prenumeration, resursgrupp och plats.
Ange AzureSentinelWorkspaceId, AzureSentinelSharedKey, BoxConfigJSON
Markera kryssrutan med etiketten Jag godkänner de villkor som anges ovan.
Klicka på Köp för att distribuera.
Alternativ 2 – Manuell distribution av Azure Functions
Använd följande stegvisa instruktioner för att distribuera Box Data Connector manuellt med Azure Functions (distribution via Visual Studio Code).
Steg 1 – Distribuera en funktionsapp
- Ladda ned Azure-funktionsappfilen. Extrahera arkivet till din lokala utvecklingsdator.
- Följ instruktionerna för manuell distribution av funktionsappen för att distribuera Azure Functions-appen med VSCode.
- När distributionen av funktionsappen har slutförts följer du nästa steg för att konfigurera den.
Steg 2 – Konfigurera funktionsappen
- Gå till Azure-portalen för konfigurationen av funktionsappen.
- I funktionsappen väljer du funktionsappens namn och sedan Konfiguration.
- På fliken Programinställningar väljer du + Ny programinställning.
- Lägg till var och en av följande programinställningar individuellt med sina respektive strängvärden (skiftlägeskänsliga): AzureSentinelWorkspaceId AzureSentinelSharedKey BOX_CONFIG_JSON logAnalyticsUri (valfritt)
- Använd logAnalyticsUri för att åsidosätta LOG Analytics API-slutpunkten för dedikerade moln. För offentliga moln lämnar du till exempel värdet tomt. för Azure GovUS-molnmiljö anger du värdet i följande format:
https://<CustomerId>.ods.opinsights.azure.us.
- När alla programinställningar har angetts klickar du på Spara.
Box Events (CCF)
Stöds av:Microsoft Corporation
Box-dataanslutningsappen ger möjlighet att mata in Box Enterprise-händelser i Microsoft Sentinel med hjälp av Box REST API. Mer information finns i Box-dokumentationen .
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
BoxEventsV2_CL |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Förutsättningar:
- Autentiseringsuppgifter för Box API: Box API kräver ett Klient-ID för Box App och klienthemlighet för att autentisera. Mer information finns i Bevilja klientautentiseringsuppgifter
- Box Enterprise-ID: Box Enterprise-ID krävs för att upprätta anslutningen. Se dokumentationen för att hitta Företags-ID
Installationsinstruktioner:
OBSERVERA: Den här anslutningsappen använder Codeless Connecor Platform (CCF) för att ansluta till Box REST API för att hämta loggar till Microsoft Sentinel.
OBSERVERA: Den här anslutningsappen är beroende av en parser som baseras på Kusto-funktionen för att fungera som förväntade BoxEvents som distribueras med Microsoft Sentinel-lösningen.
STEG 1 – Skapa anpassat boxprogram
Se dokumentationen för att konfigurera autentisering av klientautentiseringsuppgifter
STEG 2 – Hämta klient-ID och klienthemlighetsvärden
Du kan behöva konfigurera 2FA för att hämta hemligheten.
STEG 3 – Grab Box Enterprise-ID från Box Admin Console
Se dokumentationen för att hitta Företags-ID
Anslut till Box för att börja samla in händelseloggar till Microsoft Sentinel
Ange de värden som krävs nedan:
- Box Enterprise-ID: (123456)
Check Point CloudGuard CNAPP Connector för Microsoft Sentinel
Stöds av:Check Point
CloudGuard-dataanslutningsappen möjliggör inmatning av säkerhetshändelser från CloudGuard-API:et till Microsoft Sentinel ™ med hjälp av Microsoft Sentinel Codeless Connector Framework. Anslutningsappen stöder DCR-baserade inmatningstidstransformeringar som parsar inkommande säkerhetshändelsedata i anpassade kolumner. Den här förparsningsprocessen eliminerar behovet av frågetidsparsning, vilket ger bättre prestanda för datafrågor.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
CloudGuard_SecurityEvents_CL |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Förutsättningar:
- CloudGuard API-nyckel: Se anvisningarna här för att generera en API-nyckel.
Installationsinstruktioner:
Ansluta CloudGuard-säkerhetshändelser till Microsoft Sentinel
Om du vill aktivera CloudGuard-anslutningsappen för Microsoft Sentinel anger du den information som krävs nedan och väljer Anslut.
- API-nyckel-ID: (api_key)
- API-nyckelhemlighet: (api_secret)
- CloudGuard-slutpunkts-URL: (t.ex. https://api.dome9.com)
- Filter: (Klistra in filter från CloudGuard)
- Aktivera/inaktivera anslutning
Check Point Anslutningsprogram för Cyberint-aviseringar (via Codeless Connector Framework)
Stöds av:Cyberint
Cyberint, ett Check Point företag, tillhandahåller en Microsoft Sentinel integrering för att effektivisera kritiska aviseringar och föra in berikad hotinformation från Infinity External Risk Management-lösningen i Microsoft Sentinel. Detta förenklar processen för att spåra status för biljetter med automatiska synkroniseringsuppdateringar mellan system. Med den här nya integreringen för Microsoft Sentinel kan befintliga Cyberint- och Microsoft Sentinel-kunder enkelt hämta loggar baserat på Cyberints resultat till Microsoft Sentinel plattform.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
argsentdc_CL |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Förutsättningar:
- Check Point Cyberint API-nyckel, Argos-URL och kundnamn: API-nyckeln för anslutningsappen, Argos-URL:en och kundnamnet krävs
Installationsinstruktioner:
Ansluta Checkpoint Cyberint-aviseringar till Microsoft Sentinel
Om du vill aktivera anslutningsappen anger du nödvändig information nedan och klickar på Anslut.
Argos-URL – Cyberint API-URL för din klientorganisation (t.ex. https://your_tenant.cyberint.io) API-token – Cyberint API-åtkomsttoken Kundnamn – Företagsnamn (klient) som är associerat med dina Cyberint-instansmiljöer – Kommaavgränsad lista över miljöer som ska hämtas. Om den är tom hämtas alla miljöer.\n\nallvarlighetsgrad – kommaavgränsad lista över allvarlighetsgrad som ska hämtas (låg, medel, hög, very_high). Om det är tomt hämtas alla allvarlighetsgrader.\n\nAvsökningsintervall – Hur ofta du söker efter nya aviseringar i minuter (standard: 5)\n\nInkludera CSV-bifogade filer som JSON – Om du vill inkludera CSV-bifogade filer som JSON-innehåll i aviseringar (standard: falskt)
- Argos-URL: (https://your_tenant.cyberint.io)
- API-token: (Cyberint API-åtkomsttoken)
- Kundnamn: (Företagsnamn) som är associerat med din Cyberint-instans)
- Miljöer: (Kommaavgränsad lista (t.ex. produktion, mellanlagring))
- Allvarlighetsgrad: (Kommaavgränsad lista (t.ex. låg,medel,hög,very_high))
- Avsökningsintervall (minuter): (Avsökningsfrekvens i minuter)
- Inkludera CSV-bifogade filer som JSON: (sant eller falskt)
- Aktivera/inaktivera anslutning
Check Point Cyberint IOC Connector
Stöds av:Cyberint
Cyberint, ett Check Point företag, tillhandahåller en Microsoft Sentinel integrering för att mata in indikatorer för kompromettering (IOCs) från Infinity External Risk Management-lösningen till Microsoft Sentinel. Den här anslutningsappen hämtar automatiskt det dagliga IOK-flödet – inklusive skadliga IP-adresser, domäner, URL:er och filhashvärden – berikat med hotkontext som allvarlighetsgrad, konfidens och identifierad aktivitet.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
iocsent_CL |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Förutsättningar:
- Check Point Cyberint API-nyckel, Argos-URL och kundnamn: API-nyckeln för anslutningsappen, Argos-URL:en och kundnamnet krävs
Installationsinstruktioner:
Ansluta Check Point Cyberint IOC-feed till Microsoft Sentinel
Om du vill aktivera anslutningsappen anger du nödvändig information nedan och klickar på Anslut.
Argos-URL – Cyberint API-URL för din klientorganisation (t.ex. https://your_tenant.cyberint.io) API-token – Cyberint API-åtkomsttoken Kundnamn – Företagsnamn (klient) som är associerat med din Cyberint-instans
- Argos-URL: (https://your-company.cyberint.io)
- API-token: (API-token)
- Kundnamn: (Företagsnamn) som är associerat med din Cyberint-instans)
- Aktivera/inaktivera anslutning
Cisco ASA/FTD via AMA
Stöds av:Microsoft Corporation
Med Cisco ASA-brandväggsanslutningen kan du enkelt ansluta dina Cisco ASA-loggar med Microsoft Sentinel, visa instrumentpaneler, skapa anpassade aviseringar och förbättra undersökningen. Detta ger dig mer inblick i organisationens nätverk och förbättrar dina säkerhetsfunktioner.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
CommonSecurityLog |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Förutsättningar:
- Om du vill samla in data från icke-Azure virtuella datorer måste de ha Azure Arc installerat och aktiverat. Läs mer
Installationsinstruktioner:
Aktivera datainsamlingsregel
Cisco ASA/FTD-händelseloggar samlas endast in från Linux agenter.
- Install Agent: <variabelvärde som angavs vid installationstiden>
Kör följande kommando för att installera och tillämpa Cisco ASA/FTD-insamlaren:
- Värde: <variabelvärde som angavs vid installationen>
Cisco Cloud Security (med Azure Functions)
Stöds av:Microsoft Corporation
Med Cisco Cloud Security-lösningen för Microsoft Sentinel kan du mata in Cisco Secure Access- och CiscoUmbrella-loggar som lagras i Amazon S3 i Microsoft Sentinel med hjälp av Amazon S3 REST API. Mer information finns i dokumentationen för logghantering i Cisco Cloud Security .
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
Cisco_Umbrella_dns_CL |
Ja | Ja |
Cisco_Umbrella_proxy_CL |
Ja | Ja |
Cisco_Umbrella_ip_CL |
Ja | Ja |
Cisco_Umbrella_cloudfirewall_CL |
Ja | Ja |
Cisco_Umbrella_firewall_CL |
Ja | Ja |
Cisco_Umbrella_dlp_CL |
Nej | Nej |
Cisco_Umbrella_ravpnlogs_CL |
Nej | Nej |
Cisco_Umbrella_audit_CL |
Nej | Nej |
Cisco_Umbrella_ztna_CL |
Nej | Nej |
Cisco_Umbrella_intrusion_CL |
Nej | Nej |
Cisco_Umbrella_ztaflow_CL |
Nej | Nej |
Cisco_Umbrella_fileevent_CL |
Nej | Nej |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Förutsättningar:
- Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
- Amazon S3 REST API Credentials/permissions: AWS Access Key ID, AWS Secret Access Key, AWS S3 Bucket Name krävs för Amazon S3 REST API.
Installationsinstruktioner:
OBSERVERA: Den här anslutningsappen använder Azure Functions för att ansluta till Amazon S3 REST API för att hämta loggar till Microsoft Sentinel. Detta kan resultera i ytterligare datainmatningskostnader. Mer information finns på prissättningssidan för Azure Functions.
OBSERVERA: Den här anslutningsappen har uppdaterats för att stödja Cisco Cloud Security-loggschema version 14.
(Valfritt steg) Lagra arbetsyta och API-auktoriseringsnycklar på ett säkert sätt eller token i Azure Key Vault. Azure Key Vault tillhandahåller en säker mekanism för att lagra och hämta nyckelvärden. Följ de här anvisningarna om du vill använda Azure Key Vault med en Azure Functions App.
Obs! Den här anslutningsappen använder en parser baserad på en Kusto-funktion för att normalisera fält. Följ dessa steg för att skapa Kusto-funktionsaliaset Cisco_Umbrella.
STEG 1 – Konfiguration av Cisco Cloud Security-loggsamlingen
Se dokumentationen och följ anvisningarna för att konfigurera loggning och hämta autentiseringsuppgifter.
STEG 2 – Välj ETT av följande två distributionsalternativ för att distribuera anslutningsappen och den associerade Azure Functions
VIKTIGT: Innan du distribuerar Cisco Cloud Security-dataanslutningsappen måste du ha arbetsyte-ID:t och primärnyckeln för arbetsytan (kan kopieras från följande), samt autentiseringsuppgifterna för Amazon S3 REST API Authorization, som är lättillgängliga.
- Arbetsyte-ID: <variabelvärde som angavs vid installationen>
- Primärnyckel: <variabelvärde som angavs vid installationen>
Alternativ 1 – Azure Resource Manager (ARM)-mall
Använd den här metoden för automatisk distribution av Cisco Cloud Security-dataanslutningen med hjälp av en ARM-tempate.
Klicka på knappen Distribuera till Azure nedan.
Välj önskad prenumeration, resursgrupp och plats.
Ange arbetsyte-ID, arbetsytenyckel, S3Bucket, AWSAccessKeyId, AWSSecretAccessKey Obs! För S3Bucket använder du värdet som Cisco refererar till som S3 Bucket Data Path och lägger till en / (snedstreck) i slutet av värdet
Markera kryssrutan med etiketten Jag godkänner de villkor som anges ovan.
Klicka på Köp för att distribuera.
Alternativ 2 – Manuell distribution av Azure Functions
Använd följande stegvisa instruktioner för att distribuera Cisco Cloud Security-dataanslutningen manuellt med Azure Functions (distribution via Visual Studio Code).
Steg 1 – Distribuera en funktionsapp
OBSERVERA: Du måste förbereda VS-kod för Azure Functions utveckling.
- Ladda ned filen Azure Functions App. Extrahera arkivet till din lokala utvecklingsdator.
- Följ instruktionerna för manuell distribution av funktionsappen för att distribuera Azure Functions-appen med VSCode.
- När distributionen av funktionsappen har slutförts följer du nästa steg för att konfigurera den.
Steg 2 – Konfigurera funktionsappen
- I funktionsappen väljer du funktionsappens namn och sedan Konfiguration.
- På fliken Programinställningar väljer du + Ny programinställning.
- Lägg till var och en av följande programinställningar individuellt med sina respektive strängvärden (skiftlägeskänsliga): WorkspaceID WorkspaceKey S3Bucket AWSAccessKeyId AWSSecretAccessKey logAnalyticsUri (valfritt)
- Använd logAnalyticsUri för att åsidosätta LOG Analytics API-slutpunkten för dedikerade moln. För offentliga moln lämnar du till exempel värdet tomt. för Azure GovUS-molnmiljö anger du värdet i följande format:
https://<CustomerId>.ods.opinsights.azure.us.
- När alla programinställningar har angetts klickar du på Spara.
Cisco Cloud Security (med elastisk premiumplan) (med Azure Functions)
Stöds av:Microsoft Corporation
Cisco Umbrella-dataanslutningsappen ger möjlighet att mata in Cisco Umbrella-händelser som lagras i Amazon S3 i Microsoft Sentinel med hjälp av Amazon S3 REST API. Mer information finns i dokumentationen för Cisco Umbrella-logghantering .
OBSERVERA: Den här dataanslutningsappen använder Azure Functions Premium-planen för att aktivera säkra inmatningsfunktioner och medför ytterligare kostnader. Mer prisinformation finns här.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
Cisco_Umbrella_dns_CL |
Ja | Ja |
Cisco_Umbrella_proxy_CL |
Ja | Ja |
Cisco_Umbrella_ip_CL |
Ja | Ja |
Cisco_Umbrella_cloudfirewall_CL |
Ja | Ja |
Cisco_Umbrella_firewall_CL |
Ja | Ja |
Cisco_Umbrella_dlp_CL |
Nej | Nej |
Cisco_Umbrella_ravpnlogs_CL |
Nej | Nej |
Cisco_Umbrella_audit_CL |
Nej | Nej |
Cisco_Umbrella_ztna_CL |
Nej | Nej |
Cisco_Umbrella_intrusion_CL |
Nej | Nej |
Cisco_Umbrella_ztaflow_CL |
Nej | Nej |
Cisco_Umbrella_fileevent_CL |
Nej | Nej |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Förutsättningar:
- Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
- Amazon S3 REST API Credentials/permissions: AWS Access Key ID, AWS Secret Access Key, AWS S3 Bucket Name krävs för Amazon S3 REST API.
- Virtual Network behörigheter (för privat åtkomst): För åtkomst till privata lagringskonton krävs behörigheter för nätverksdeltagare i Virtual Network och undernätet. Undernätet måste delegeras till Microsoft.Web/serverFarms för funktionsappens VNet-integrering.
Installationsinstruktioner:
OBSERVERA: Den här anslutningsappen använder Azure Functions för att ansluta till Amazon S3 REST API för att hämta loggar till Microsoft Sentinel. Detta kan resultera i ytterligare datainmatningskostnader. Mer information finns på prissättningssidan för Azure Functions.
OBSERVERA: Den här anslutningsappen har uppdaterats för att stödja cisco umbrella log schema version 14.
(Valfritt steg) Lagra arbetsyta och API-auktoriseringsnycklar på ett säkert sätt eller token i Azure Key Vault. Azure Key Vault tillhandahåller en säker mekanism för att lagra och hämta nyckelvärden. Följ de här anvisningarna om du vill använda Azure Key Vault med en Azure Functions App.
Obs! Den här anslutningsappen använder en parser baserad på en Kusto-funktion för att normalisera fält. Följ dessa steg för att skapa Kusto-funktionsaliaset Cisco_Umbrella.
STEG 1 – Nätverkskrav för privat åtkomst
VIKTIGT: När du distribuerar med åtkomst till ett privat lagringskonto kontrollerar du att följande nätverkskrav är uppfyllda:
- Virtual Network: En befintlig Virtual Network (VNet) måste vara tillgänglig
- Undernät: Ett dedikerat undernät i det virtuella nätverket måste delegeras till Microsoft.Web/serverFarms för funktionsappens VNet-integrering
-
Delegering av undernät: Konfigurera delegeringen av undernätet med hjälp av Azure-portalen, ARM-mallen eller Azure CLI:
- Azure Portal: Gå till Virtuella nätverk → Välj dina VNet →-undernät → Välj undernät → Delegera undernät till tjänst → Välj Microsoft.Web/serverFarms
- Azure CLI:
az network vnet subnet update --resource-group <rg-name> --vnet-name <vnet-name> --name <subnet-name> --delegations Microsoft.Web/serverFarms
- Privata slutpunkter: Distributionen skapar privata slutpunkter för lagringskontotjänster (blob, fil, kö, tabell) i samma undernät
STEG 2 – Konfiguration av Cisco Umbrella-loggsamlingen
Se dokumentationen och följ anvisningarna för att konfigurera loggning och hämta autentiseringsuppgifter.
STEG 3 – Välj ETT av följande två distributionsalternativ för att distribuera anslutningsappen och den associerade Azure Functions
VIKTIGT: Innan du distribuerar Cisco Umbrella-dataanslutningsappen måste du ha arbetsyte-ID:t och primärnyckeln för arbetsytan (kan kopieras från följande), samt autentiseringsuppgifterna för Amazon S3 REST API Authorization, som är lättillgängliga.
- Arbetsyte-ID: <variabelvärde som angavs vid installationen>
- Primärnyckel: <variabelvärde som angavs vid installationen>
Alternativ 1 – Azure Resource Manager (ARM)-mall
Använd den här metoden för automatisk distribution av Cisco Umbrella-dataanslutningen med hjälp av en ARM-tempate.
Klicka på knappen Distribuera till Azure nedan.
Välj önskad prenumeration, resursgrupp och plats.
Ange arbetsyte-ID, arbetsytenyckel, S3Bucket, AWSAccessKeyId, AWSSecretAccessKey
För distribution av privat åtkomst: Ange även existingVnetName, existingVnetResourceGroupName och existingSubnetName (se till att undernätet delegeras till Microsoft.Web/serverFarms) Obs! För S3Bucket använder du värdet som Cisco refererar till som S3 Bucket Data Path och lägger till ett /(snedstreck) i slutet av värdet
Markera kryssrutan med etiketten Jag godkänner de villkor som anges ovan.
Klicka på Köp för att distribuera.
Alternativ 2 – Manuell distribution av Azure Functions
Använd följande stegvisa instruktioner för att distribuera Cisco Umbrella-dataanslutningen manuellt med Azure Functions (distribution via Visual Studio Code).
Steg 1 – Distribuera en funktionsapp
OBSERVERA: Du måste förbereda VS-kod för Azure Functions utveckling.
- Ladda ned filen Azure Functions App. Extrahera arkivet till din lokala utvecklingsdator.
- Följ instruktionerna för manuell distribution av funktionsappen för att distribuera Azure Functions-appen med VSCode.
- När distributionen av funktionsappen har slutförts följer du nästa steg för att konfigurera den.
Steg 2 – Konfigurera funktionsappen
- I funktionsappen väljer du funktionsappens namn och sedan Konfiguration.
- På fliken Programinställningar väljer du + Ny programinställning.
- Lägg till var och en av följande programinställningar individuellt med sina respektive strängvärden (skiftlägeskänsliga): WorkspaceID WorkspaceKey S3Bucket AWSAccessKeyId AWSSecretAccessKey logAnalyticsUri (valfritt)
- Använd logAnalyticsUri för att åsidosätta LOG Analytics API-slutpunkten för dedikerade moln. För offentliga moln lämnar du till exempel värdet tomt. för Azure GovUS-molnmiljö anger du värdet i följande format:
https://<CustomerId>.ods.opinsights.azure.us.
- När alla programinställningar har angetts klickar du på Spara.
Cisco Duo-säkerhet (med Azure Functions)
Stöds av:Cisco Systems
Cisco Duo Security-dataanslutningsappen ger möjlighet att mata in autentiseringsloggar, administratörsloggar, telefoniloggar, offlineregistreringsloggar och Trust Monitor-händelser i Microsoft Sentinel med hjälp av Cisco Duo Admin API. Mer information finns i API-dokumentationen .
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
CiscoDuo_CL |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Förutsättningar:
- Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
- Cisco Duo API-autentiseringsuppgifter: Cisco Duo API-autentiseringsuppgifter med behörighet Bevilja läslogg krävs för Cisco Duo API. Mer information om hur du skapar autentiseringsuppgifter för Cisco Duo API finns i dokumentationen .
Installationsinstruktioner:
OBSERVERA: Den här anslutningsappen använder Azure Functions för att ansluta till Cisco Duo-API:et för att hämta loggar till Microsoft Sentinel. Detta kan resultera i ytterligare datainmatningskostnader. Mer information finns på prissättningssidan för Azure Functions.
(Valfritt steg) Lagra arbetsyta och API-auktoriseringsnycklar på ett säkert sätt eller token i Azure Key Vault. Azure Key Vault tillhandahåller en säker mekanism för att lagra och hämta nyckelvärden. Följ de här anvisningarna om du vill använda Azure Key Vault med en Azure funktionsapp.
OBSERVERA: Den här dataanslutningen är beroende av en parser baserad på en Kusto-funktion för att fungera som förväntat CiscoDuo som distribueras med Microsoft Sentinel-lösningen.
STEG 1 – Hämta autentiseringsuppgifter för Cisco Duo Admin API
- Följ anvisningarna för att hämta integrationsnyckel, hemlig nyckel och API-värdnamn. Använd Bevilja läsloggbehörighet i det fjärde steget i instruktionerna.
STEG 2 – Välj ETT av följande två distributionsalternativ för att distribuera anslutningsappen och den associerade Azure-funktionen
VIKTIGT: Innan du distribuerar dataanslutningsappen måste du ha arbetsyte-ID:t och primärnyckeln för arbetsytan (kan kopieras från följande), samt Azure Blob Storage anslutningssträng och containernamn, som är lättillgängliga.
- Arbetsyte-ID: <variabelvärde som angavs vid installationen>
- Primärnyckel: <variabelvärde som angavs vid installationen>
Alternativ 1 – Azure Resource Manager (ARM)-mall
Använd den här metoden för automatisk distribution av dataanslutningen med hjälp av en ARM-mall.
Klicka på knappen Distribuera till Azure nedan.
Välj önskad prenumeration, resursgrupp och plats.
Ange Cisco Duo-integreringsnyckeln, Cisco Duo Secret Key, Cisco Duo API Hostname, Cisco Duo-loggtyper, Microsoft Sentinel arbetsyte-ID Microsoft Sentinel delad nyckel
Markera kryssrutan med etiketten Jag godkänner de villkor som anges ovan.
Klicka på Köp för att distribuera.
Alternativ 2 – Manuell distribution av Azure Functions
Använd följande stegvisa instruktioner för att distribuera dataanslutningen manuellt med Azure Functions (distribution via Visual Studio Code).
Steg 1 – Distribuera en funktionsapp
- Ladda ned Azure-funktionsappfilen. Extrahera arkivet till din lokala utvecklingsdator.
- Följ instruktionerna för manuell distribution av funktionsappen för att distribuera Azure Functions-appen med VSCode.
- När distributionen av funktionsappen har slutförts följer du nästa steg för att konfigurera den.
Steg 2 – Konfigurera funktionsappen
- I funktionsappen väljer du funktionsappens namn och sedan Konfiguration.
- På fliken Programinställningar väljer du + Ny programinställning.
- Lägg till var och en av följande programinställningar individuellt med sina respektive strängvärden (skiftlägeskänsliga): CISCO_DUO_INTEGRATION_KEY CISCO_DUO_SECRET_KEY CISCO_DUO_API_HOSTNAME CISCO_DUO_LOG_TYPES WORKSPACE_ID SHARED_KEY logAnalyticsUri (valfritt)
- Använd logAnalyticsUri för att åsidosätta LOG Analytics API-slutpunkten för dedikerade moln. För offentliga moln lämnar du till exempel värdet tomt. för Azure GovUS-molnmiljö anger du värdet i följande format:
https://WORKSPACE_ID.ods.opinsights.azure.us.
- När alla programinställningar har angetts klickar du på Spara.
Cisco ETD (med Azure Functions)
Stöds av:N/A
Anslutningsappen hämtar data från ETD API för hotanalys
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
CiscoETD_CL |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Förutsättningar:
- Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
- Email Threat Defense API, API-nyckel, klient-ID och hemlighet: Se till att du har API-nyckeln, klient-ID och hemlig nyckel.
Installationsinstruktioner:
OBSERVERA: Den här anslutningsappen använder Azure Functions för att ansluta till ETD-API:et för att hämta loggarna till Microsoft Sentinel.
Följ distributionsstegen för att distribuera anslutningsappen och den associerade Azure-funktionen
VIKTIGT: Innan du distribuerar ETD-dataanslutningen måste du ha arbetsytans ID och primärnyckel för arbetsytan (kan kopieras från följande).
- Arbetsyte-ID: <variabelvärde som angavs vid installationen>
- Primärnyckel: <variabelvärde som angavs vid installationen>
Azure Resource Manager (ARM)-mall
Använd den här metoden för automatisk distribution av Cisco ETD-dataanslutningsappen med hjälp av en ARM-mall.
Klicka på knappen Distribuera till Azure nedan.
Välj önskad prenumeration, resursgrupp och region.
Ange WorkspaceID, SharedKey, ClientID, ClientSecret, ApiKey, Verdicts, ETD Region
Klicka på Skapa för att distribuera.
Cisco Meraki (med REST API)
Stöds av:Microsoft Corporation
Med Cisco Meraki-anslutningsappen kan du enkelt ansluta dina Cisco Meraki-organisationshändelser (säkerhetshändelser, konfigurationsändringar och API-begäranden) till Microsoft Sentinel. Dataanslutningsappen använder Cisco Meraki REST API för att hämta loggar och stöder DCR-baserade inmatningstidstransformeringar som parsar mottagna data och matar in i ASIM och anpassade tabeller på Log Analytics-arbetsytan. Den här dataanslutningsappen drar nytta av funktioner som DCR-baserad inmatningstidsfiltrering, datanormalisering.
ASIM-schema som stöds:
- Nätverkssession
- Webbsession
- Granskningshändelse
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
ASimNetworkSessionLogs |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Förutsättningar:
- Cisco Meraki REST API Key: Aktivera API-åtkomst i Cisco Meraki och generera API-nyckel. Mer information finns i Cisco Merakis officiella dokumentation .
- Cisco Meraki Organisations-ID: Hämta ditt Cisco Meraki-organisations-ID för att hämta säkerhetshändelser. Följ stegen i dokumentationen för att hämta organisations-ID:t med hjälp av Meraki API-nyckeln som hämtades i föregående steg.
Installationsinstruktioner:
Ansluta Cisco Meraki-händelser till Microsoft Sentinel
För närvarande kan den här anslutningsappen mata in händelser från följande Cisco Meraki REST API-slutpunkt :
- Hämta säkerhetshändelser för organisationsinstallation Den här anslutningsappen parsar IDS-aviseringshändelser i ASimNetworkSessionLogs-tabell- och filgenomsökt händelser i ASimWebSessionLogs-tabellen.
- Hämta begäranden om organisations-API Den här anslutningsappen parsar händelser i tabellen ASimWebSessionLogs.
- Hämta ändringar i organisationskonfigurationen Den här anslutningsappen parsar händelser i tabellen ASimAuditEventLogs.
- Organisations-ID: (OrganizationId)
- API-nyckel: (ApiKey)
- Aktivera/inaktivera anslutning
Cisco Secure Endpoint (via Codeless Connector Framework)
Stöds av:Microsoft Corporation
Cisco Secure Endpoint (tidigare AMP for Endpoints) dataanslutningsapp ger möjlighet att mata in Cisco Secure Endpoint-granskningsloggar och -händelser i Microsoft Sentinel.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
CiscoSecureEndpointAuditLogsV2_CL |
Ja | Ja |
CiscoSecureEndpointEventsV2_CL |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Förutsättningar:
- Cisco Secure Endpoint API Credentials/Regions: Om du vill skapa API-autentiseringsuppgifter och förstå regionerna följer du dokumentlänken här. Klicka här.
Installationsinstruktioner:
Ansluta Ciscos säkra slutpunkt till Microsoft Sentinel
Om du vill mata in data från Cisco Secure Endpoint till Microsoft Sentinel måste du klicka på knappen Lägg till konto nedan. Sedan visas ett popup-fönster för att fylla i information som Email, organisation, klient-ID, API-nyckel och region, ange nödvändig information och klicka på Anslut. Du kan se anslutna organisationer/e-postmeddelanden i rutnätet nedan.
- Rutnät för dataanslutningsprogram (konfigurera i portalen)
Cisco Software Defined WAN
Stöds av:Cisco Systems
Cisco Software Defined WAN(SD-WAN)-dataanslutningsappen ger möjlighet att mata in Cisco SD-WAN Syslog- och Netflow-data i Microsoft Sentinel.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
Syslog |
Ja | Ja |
CiscoSDWANNetflow_CL |
Nej | Nej |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Installationsinstruktioner:
Om du vill mata in Cisco SD-WAN Syslog- och Netflow-data i Microsoft Sentinel följer du stegen nedan.
1. Steg för att mata in Syslog-data till Microsoft Sentinel
Azure Monitor Agent används för att samla in syslog-data i Microsoft Sentinel. För det första måste du skapa en Azure Arc-server för den virtuella dator som syslog-data skickas från.
1.1 Steg för att lägga till Azure Arc Server
- I Azure Portal går du till Servrar – Azure Arc och klickar på Lägg till.
- Välj Generera skript under Avsnittet Lägg till en enskild server. En användare kan också generera skript för flera servrar.
- Granska informationen på sidan Förutsättningar och välj sedan Nästa.
- På sidan Resursinformation anger du prenumerationen och resursgruppen för metoden Microsoft Sentinel, Region, Operativsystem och Anslutning. Välj sedan Nästa.
- På sidan Taggar granskar du de föreslagna standardtaggarna för fysiska platser och anger ett värde, eller anger en eller flera anpassade taggar som stöd för dina standarder. Välj sedan Nästa
- Välj Ladda ned för att spara skriptfilen.
- Nu när du har genererat skriptet är nästa steg att köra det på den server som du vill registrera för att Azure Arc.
- Om du har Azure virtuell dator följer du stegen som anges i länken innan du kör skriptet.
- Kör skriptet med följande kommando:
./<ScriptName>.sh - När du har installerat agenten och konfigurerat den för att ansluta till Azure Arc-aktiverade servrar går du till Azure Portal för att kontrollera att servern har anslutits. Visa datorn i Azure Portal. Referenslänk:/azure/azure-arc/servers/learn/quick-enable-hybrid-vm
1.2 Steg för att skapa datainsamlingsregel (DCR)
- Sök efter Monitor i Azure Portal. Under Inställningar väljer du Regler för datainsamling och Väljer Skapa.
- På panelen Grundläggande anger du regelnamn, prenumeration, resursgrupp, region och plattformstyp.
- Välj Nästa: Resurser.
- Välj Lägg till resurser. Använd filtren för att hitta den virtuella dator som du ska använda för att samla in loggar.
- Välj den virtuella datorn. Välj Använd.
- Välj Nästa: Samla in och leverera.
- Välj Lägg till datakälla. För Typ av datakälla väljer du Linux syslog.
- För Lägsta loggnivå lämnar du standardvärdena LOG_DEBUG.
- Välj Nästa: Mål.
- Välj Lägg till mål och lägg till Måltyp, Prenumeration och Konto eller namnområde.
- Välj Lägg till datakälla. Välj Nästa: Granska + skapa.
- Välj Skapa. Vänta i 20 minuter. I Microsoft Sentinel eller Azure Monitor kontrollerar du att Azure Monitor-agenten körs på den virtuella datorn. Referenslänk:/azure/sentinel/forward-syslog-monitor-agent
2. Steg för att mata in Netflow-data till Microsoft Sentinel
För att mata in Netflow-data i Microsoft Sentinel måste Filebeat och Logstash installeras och konfigureras på den virtuella datorn. Efter konfigurationen kommer den virtuella datorn att kunna ta emot netflow-data på den konfigurerade porten och dessa data matas in på arbetsytan för Microsoft Sentinel.
2.1 Installera filebeat och logstash
- För installation av filebeat och logstash med hjälp av apt, se det här dokumentet:
- Filebeat: https://www.elastic.co/guide/en/beats/filebeat/current/setup-repositories.html.
- Logstash: https://www.elastic.co/guide/en/logstash/current/installing-logstash.html.
- För installation av filebeat och logstash för RedHat-baserade Linux (yum) är stegen följande:
- Filebeat: https://www.elastic.co/guide/en/beats/filebeat/current/setup-repositories.html#_yum.
- Logstash: https://www.elastic.co/guide/en/logstash/current/installing-logstash.html#_yum
2.2 Konfigurera Filebeat för att skicka händelser till Logstash
- Redigera filebeat.yml fil:
vi /etc/filebeat/filebeat.yml - Kommentera ut avsnittet Elasticsearch-utdata.
- Avsnittet Logstash-utdata från avkommentera (avkommentera endast dessa två rader)- output.logstash-värdar: ["localhost:5044"]
- I avsnittet Logstash Output (Logstash-utdata) ersätter du portnumret i fältet värdar om du vill skicka andra data än standardporten, t.ex. 5044 port. (Obs! Den här porten bör läggas till i konfigurationsfilen när du konfigurerar logstash.)
- I avsnittet "filebeat.inputs" kommenterar du ut den befintliga konfigurationen och lägger till följande konfiguration: - typ: netflow max_message_size: 10KiB-värd: "0.0.0.0:2055"-protokoll: [ v5, v9, ipfix ] expiration_timeout: 30m queue_size: 8192 custom_definitions:
- /etc/filebeat/custom.yml detect_sequence_reset: true enabled: true
- I avsnittet Filebeat-indata ersätter du portnumret i värdfältet om du vill ta emot andra data än standardporten, t.ex. 2055 port.
- Lägg till den angivna custom.yml filen i katalogen /etc/filebeat/.
- Öppna indata- och utdataporten filebeat i brandväggen.
- Kör kommando:
firewall-cmd --zone=public --permanent --add-port=2055/udp - Kör kommando:
firewall-cmd --zone=public --permanent --add-port=5044/udp
Obs! Om en anpassad port läggs till för filebeat-indata/utdata öppnar du porten i brandväggen.
2.3 Konfigurera Logstash att skicka händelser till Microsoft Sentinel
- Installera Azure Log Analytics-plugin-programmet:
- Kör kommando:
sudo /usr/share/logstash/bin/logstash-plugin install microsoft-logstash-output-azure-loganalytics - Lagra Log Analytics-arbetsytenyckeln i Logstash-nyckelarkivet. Nyckeln för arbetsytan finns i Azure portalen under Logganalysarbetsyta Välj arbetsyta >> Under Inställningar väljer du Agent > Log Analytics-agentinstruktioner.
- Kopiera primärnyckeln och kör följande kommandon:
sudo /usr/share/logstash/bin/logstash-keystore --path.settings /etc/logstash create LogAnalyticsKeysudo /usr/share/logstash/bin/logstash-keystore --path.settings /etc/logstash add LogAnalyticsKey- Skapa konfigurationsfilen /etc/logstash/cisco-netflow-to-sentinel.conf: input { beats { port =><port_number> #(Ange portnummer för utdata som har konfigurerats under filebeat-konfigurationen, d.v.s. filebeat.yml fil .) } } utdata { microsoft-logstash-output-azure-loganalytics { workspace_id => "<workspace_id>" workspace_key => "${LogAnalyticsKey}" custom_log_table_name => "CiscoSDWANNetflow" } }
Obs! Om tabellen inte finns i Microsoft Sentinel skapas en ny tabell i sentinel.
2.4 Kör Filebeat:
- Öppna en terminal och kör kommandot:
systemctl start filebeat - Det här kommandot börjar köra filebeat i bakgrunden. Om du vill se loggarna stoppar du filebeat (
systemctl stop filebeat) och kör sedan följande kommando:filebeat run -e
2.5 Kör Logstash:
- Kör kommandot i en annan terminal:
/usr/share/logstash/bin/logstash --path.settings /etc/logstash -f /etc/logstash/cisco-netflow-to-sentinel.conf & - Det här kommandot börjar köra logstash i bakgrunden. Om du vill se loggarna för logstash avsluta ovanstående process och köra följande kommando:
/usr/share/logstash/bin/logstash --path.settings /etc/logstash -f /etc/logstash/cisco-netflow-to-sentinel.conf
Claroty xDome
Stöds av:xDome-kundsupport
Claroty xDome levererar omfattande säkerhets- och aviseringshanteringsfunktioner för sjukvårds- och industrinätverksmiljöer. Den är utformad för att mappa flera källtyper, identifiera insamlade data och integrera dem i Microsoft Sentinel datamodeller. Detta resulterar i möjligheten att övervaka alla potentiella hot i din sjukvård och industriella miljöer på en plats, vilket leder till effektivare säkerhetsövervakning och en starkare säkerhetsstatus.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
CommonSecurityLog |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Installationsinstruktioner:
1. Linux Syslog-agentkonfiguration
Installera och konfigurera Linux-agenten för att samla in dina SYSLOG-meddelanden (Common Event Format) och vidarebefordra dem till Microsoft Sentinel.
Observera att data från alla regioner lagras på den valda arbetsytan
1.1 Välj eller skapa en Linux dator
Välj eller skapa en Linux dator som Microsoft Sentinel ska använda som proxy mellan din säkerhetslösning och Microsoft Sentinel den här datorn kan finnas i din lokala miljö, Azure eller andra moln.
1.2 Installera CEF-insamlaren på Linux dator
Installera Microsoft Monitoring Agent på din Linux dator och konfigurera datorn så att den lyssnar på den port som krävs och vidarebefordrar meddelanden till din Microsoft Sentinel arbetsyta. CEF-insamlaren samlar in CEF-meddelanden på port 514 TCP.
Kontrollera att du har Python på datorn med följande kommando: python --version.
Du måste ha utökade behörigheter (sudo) på datorn.
- Kör följande kommando för att installera och tillämpa CEF-insamlaren:: <variabelvärdet som angavs vid installationen>
2. Vidarebefordra CEF-loggar (Common Event Format) till Syslog-agenten
Konfigurera Claroty xDome – Microsoft Sentinel-integrering för att samla in dina Syslog-meddelanden i Common Event Format (CEF) och vidarebefordra dem till Microsoft Sentinel.
3. Verifiera anslutningen
Följ anvisningarna för att verifiera anslutningen:
Öppna Log Analytics för att kontrollera om loggarna tas emot med hjälp av CommonSecurityLog-schemat.
Det kan ta cirka 20 minuter innan anslutningen strömmar data till din arbetsyta.
Om loggarna inte tas emot kör du följande anslutningsverifieringsskript:
Kontrollera att du har Python på datorn med följande kommando: python --version
Du måste ha förhöjd behörighet (sudo) på datorn
- Kör följande kommando för att verifiera anslutningen:: <variabelvärde som angavs vid installationen>
**4. Skydda datorn **
Se till att konfigurera datorns säkerhet enligt organisationens säkerhetsprincip
Cloudflare (förhandsversion) (med Azure Functions)
Stöds av:Cloudflare
Cloudflare-dataanslutningsappen ger möjlighet att mata in Cloudflare-loggar i Microsoft Sentinel med hjälp av Cloudflare Logpush och Azure Blob Storage. Mer information finns i Cloudflare-dokumentationen .
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
Cloudflare_CL |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Förutsättningar:
- Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
- Azure Blob Storage anslutningssträng och containernamn: Azure Blob Storage anslutningssträng och containernamn där loggarna skickas till av Cloudflare Logpush. Mer information finns i Skapa Azure Blob Storage container.
Installationsinstruktioner:
OBSERVERA: Den här anslutningsappen använder Azure Functions för att ansluta till Azure Blob Storage-API:et för att hämta loggar till Microsoft Sentinel. Detta kan leda till ytterligare kostnader för datainmatning och för lagring av data i Azure Blob Storage kostnader. Mer information finns på sidan med Azure Functions prissättning och Azure Blob Storage prissättning.
(Valfritt steg) Lagra arbetsyta och API-auktoriseringsnycklar på ett säkert sätt eller token i Azure Key Vault. Azure Key Vault tillhandahåller en säker mekanism för att lagra och hämta nyckelvärden. Följ de här anvisningarna om du vill använda Azure Key Vault med en Azure funktionsapp.
OBSERVERA: Den här dataanslutningen är beroende av en parser baserad på en Kusto-funktion för att fungera som förväntat Cloudflare som distribueras med Microsoft Sentinel-lösningen.
STEG 1 – Konfiguration av Cloudflare Logpush
Se dokumentationen för att konfigurera Cloudflare Logpush till Microsoft Azure
STEG 2 – Välj ETT av följande två distributionsalternativ för att distribuera anslutningsappen och den associerade Azure-funktionen
VIKTIGT: Innan du distribuerar Cloudflare-dataanslutningsappen måste du ha arbetsyte-ID:t och primärnyckeln för arbetsytan (kan kopieras från följande), samt Azure Blob Storage anslutningssträng och containernamn, som är tillgängliga.
- Arbetsyte-ID: <variabelvärde som angavs vid installationen>
- Primärnyckel: <variabelvärde som angavs vid installationen>
Alternativ 1 – Azure Resource Manager (ARM)-mall
Använd den här metoden för automatisk distribution av Cloudflare-dataanslutningsappen med hjälp av en ARM-mall.
Klicka på knappen Distribuera till Azure nedan.
Välj önskad prenumeration, resursgrupp och plats.
Ange Azure Blob Storage containernamn, Azure Blob Storage anslutningssträng, Microsoft Sentinel arbetsyte-ID Microsoft Sentinel delad nyckel
Markera kryssrutan med etiketten Jag godkänner de villkor som anges ovan.
Klicka på Köp för att distribuera.
Alternativ 2 – Manuell distribution av Azure Functions
Använd följande stegvisa instruktioner för att distribuera Cloudflare-dataanslutningen manuellt med Azure Functions (distribution via Visual Studio Code).
- Distribuera en funktionsapp
OBSERVERA: Du måste förbereda VS-kod för Azure funktionsutveckling.
Ladda ned Azure-funktionsappfilen. Extrahera arkivet till din lokala utvecklingsdator.
Starta VS Code. Välj Arkiv på huvudmenyn och välj Öppna mapp.
Välj mappen på den översta nivån från extraherade filer.
Välj ikonen Azure i aktivitetsfältet och välj sedan knappen Distribuera till funktionsapp i området Azure: Funktioner. Om du inte redan är inloggad väljer du ikonen Azure i aktivitetsfältet. I området Azure: Funktioner väljer du Logga in för att Azure Om du redan är inloggad går du till nästa steg.
Ange följande information i prompterna:
a. Välj mapp: Välj en mapp från arbetsytan eller bläddra till en som innehåller din funktionsapp.
b. Välj prenumeration: Välj den prenumeration som ska användas.
c. Välj Skapa ny funktionsapp i Azure (välj inte alternativet Avancerat)
d. Ange ett globalt unikt namn för funktionsappen: Ange ett namn som är giltigt i en URL-sökväg. Namnet du skriver verifieras för att se till att det är unikt i Azure Functions. (t.ex. CloudflareXX).
e. Välj en körningsmiljö: Välj Python 3.8.
f. Välj en plats för nya resurser. För bättre prestanda och lägre kostnader väljer du samma region där Microsoft Sentinel finns.
Distributionen påbörjas. Ett meddelande visas när funktionsappen har skapats och distributionspaketet har tillämpats.
Gå till Azure-portalen för konfigurationen av funktionsappen.
Konfigurera funktionsappen
I funktionsappen väljer du funktionsappens namn och sedan Konfiguration.
På fliken Programinställningar väljer du + Ny programinställning.
Lägg till var och en av följande programinställningar individuellt med sina respektive strängvärden (skiftlägeskänsliga): CONTAINER_NAME AZURE_STORAGE_CONNECTION_STRING WORKSPACE_ID SHARED_KEY logAnalyticsUri (valfritt)
- Använd logAnalyticsUri för att åsidosätta LOG Analytics API-slutpunkten för dedikerade moln. För offentliga moln lämnar du till exempel värdet tomt. för Azure GovUS-molnmiljö anger du värdet i följande format:
https://WORKSPACE_ID.ods.opinsights.azure.us.
- När alla programinställningar har angetts klickar du på Spara.
Cloudflare (med blobcontainer) (via Codeless Connector Framework)
Stöds av:Cloudflare
Cloudflare-dataanslutningsappen ger möjlighet att mata in Cloudflare-loggar i Microsoft Sentinel med hjälp av Cloudflare Logpush och Azure Blob Storage. Mer information finns i Cloudflare-dokumentationen.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
CloudflareV2_CL |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Förutsättningar:
- Skapa ett lagringskonto och en container: Innan du konfigurerar logpush i Cloudflare skapar du först ett lagringskonto och en container i Microsoft Azure. Använd den här guiden om du vill veta mer om container och blob. Följ stegen i dokumentationen för att skapa ett Azure Storage-konto.
- Generera en BLOB SAS-URL: Behörigheter för att skapa och skriva krävs. Läs dokumentationen om du vill veta mer om Blob SAS-token och URL.
- Samla in loggar från Cloudflare till din blobcontainer: Följ stegen i dokumentationen för att samla in loggar från Cloudflare till blobcontainern.
Installationsinstruktioner:
Ansluta Cloudflare-loggar till Microsoft Sentinel
Om du vill aktivera Cloudflare-loggar för Microsoft Sentinel anger du den information som krävs nedan och klickar på Anslut.
- Blobcontainerns URL som du vill samla in data från:
- Namnet på blobcontainerns lagringskontoresursgrupp:
- Platsen för blobcontainerns lagringskonto:
- Prenumerations-ID för blobcontainerns lagringskonto:
- Event Grid-ämnesnamnet för blobcontainerns lagringskonto om det finns. annars hålla tomt.:
- Aktivera/inaktivera anslutning
Cognni
Stöds av:Cognni
Cognni-anslutningsappen erbjuder en snabb och enkel integrering med Microsoft Sentinel. Du kan använda Cognni för att autonomt mappa din tidigare oklassificerade viktiga information och identifiera relaterade incidenter. På så sätt kan du identifiera risker för viktig information, förstå allvarlighetsgraden för incidenterna och undersöka den information som du behöver åtgärda, tillräckligt snabbt för att göra skillnad.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
CognniIncidents_CL |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Installationsinstruktioner:
Ansluta till Cognni
- Gå till sidan för Cognni-integreringar
- Klicka på Anslut i rutan "Microsoft Sentinel"
- Kopiera och klistra in "workspaceId" och "sharedKey" (nedan) till relaterade fält på Cognnis integrationsskärm
- Klicka på bottonen "Anslut" för att slutföra konfigurationen.
Snart vidarebefordras alla dina Cognni-identifierade incidenter här (till Microsoft Sentinel)
Inte en Cognni-användare? Följ med oss
- Arbetsyte-ID: <variabelvärde som angavs vid installationen>
- Delad nyckel: <variabelvärde som angavs vid installationen>
Kohesitet (med Azure Functions)
Stöds av:Cohesity
Cohesity-funktionsapparna ger möjlighet att mata in Cohesity Datahawk Ransomware-aviseringar i Microsoft Sentinel.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
Cohesity_CL |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Förutsättningar:
- Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
- Azure Blob Storage anslutningssträng och containernamn: Azure Blob Storage anslutningssträng och containernamn
Installationsinstruktioner:
OBSERVERA: Den här anslutningsappen använder Azure Functions som ansluter till Azure Blob Storage och KeyVault. Detta kan leda till ytterligare kostnader. Mer information finns på prissättningssidan för Azure Functions, Azure Blob Storage och Azure KeyVault-prissättningssidan.
(Valfritt steg) Lagra arbetsyta och API-auktoriseringsnycklar på ett säkert sätt eller token i Azure Key Vault. Azure Key Vault tillhandahåller en säker mekanism för att lagra och hämta nyckelvärden. Följ de här anvisningarna om du vill använda Azure Key Vault med en Azure funktionsapp.
STEG 1 – Hämta en Cohesity DataHawk API-nyckel (se felsökningsinstruktion 1)
STEG 2 – Registrera Azure app (länk) och spara program-ID(klient)-ID, katalog-ID (klient) och hemligt värde (instruktioner). Ge den behörigheten Azure Storage (user_impersonation). Tilldela också rollen "Microsoft Sentinel Deltagare" till programmet i lämplig prenumeration.
STEG 3 – Distribuera anslutningsappen och tillhörande Azure Functions.
Azure Resource Manager (ARM)-mall
Använd den här metoden för automatisk distribution av cohesity-dataanslutningsappen med hjälp av en ARM-mall.
Klicka på knappen Distribuera till Azure nedan.
Välj önskad prenumeration, resursgrupp och plats.
Ange de parametrar som du skapade i föregående steg
Markera kryssrutan med etiketten Jag godkänner de villkor som anges ovan.
Klicka på Köp för att distribuera.
CommvaultSecurityIQ
Stöds av:Commvault
Den här Azure-funktionen gör det möjligt för Commvault-användare att mata in aviseringar/händelser i sin Microsoft Sentinel instans. Med analysregler kan Microsoft Sentinel automatiskt skapa Microsoft Sentinel incidenter från inkommande händelser och loggar.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
CommvaultAlerts_CL |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Förutsättningar:
- Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
- Commvault Environment Endpoint URL: Se till att följa dokumentationen och ange det hemliga värdet i KeyVault
- Commvault QSDK-token: Se till att följa dokumentationen och ange det hemliga värdet i KeyVault
Installationsinstruktioner:
OBSERVERA: Den här anslutningsappen använder Azure Functions för att ansluta till en Commvault-instans för att hämta loggarna till Microsoft Sentinel. Detta kan resultera i ytterligare datainmatningskostnader. Mer information finns på prissättningssidan för Azure Functions.
Lagra arbetsyta och API-auktoriseringsnycklar på ett säkert sätt eller token i Azure Key Vault. Azure Key Vault tillhandahåller en säker mekanism för att lagra och hämta nyckelvärden. Följ de här anvisningarna om du vill använda Azure Key Vault med en Azure funktionsapp.
STEG 1 – Konfigurationssteg för commvalut QSDK-token
Följ de här anvisningarna för att skapa en API-token.
STEG 2 – Distribuera anslutningsappen och den associerade Azure-funktionen
VIKTIGT: Innan du distribuerar CommvaultSecurityIQ-dataanslutningsappen måste du ha arbetsyte-ID:t och primärnyckeln för arbetsytan (kan kopieras från följande), samt Commvault-slutpunkts-URL:en och QSDK-token, som är lättillgängliga.
- Arbetsyte-ID: <variabelvärde som angavs vid installationen>
- Primärnyckel: <variabelvärde som angavs vid installationen>
Azure Resource Manager (ARM)-mall
Använd den här metoden för automatisk distribution av Commvault Security IQ-dataanslutningsappen.
Klicka på knappen Distribuera till Azure nedan.
Välj önskad prenumeration, resursgrupp och region.
Ange arbetsyte-ID, arbetsytenyckel och/eller andra obligatoriska fält och klicka på Nästa.
Klicka på Skapa för att distribuera.
Kontrast ADR Push Connector
Stöds av:Contrast Security
Anslutningsappen Kontrastsäkerhet ger möjlighet att mata in attackhändelser och incidenter från ADR (Contrast Application Detection and Response) till Microsoft Sentinel. Den här anslutningsappen tar emot data via webhook-pushmekanism med OAuth-autentisering.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
ContrastADRAttackEvents_CL |
Nej | Nej |
ContrastADRIncidents_CL |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Förutsättningar:
- Microsoft Entra: Behörighet att skapa en appregistrering i Microsoft Entra ID (om du använder en automatiskt skapad app). Kräver vanligtvis programutvecklarroll eller högre.
- Microsoft Azure: Behörighet att skapa och konfigurera Azure resurser (DCE, DCR, tabeller) och tilldela RBAC-roller. Kräver vanligtvis rollen Deltagare och Administratör för användaråtkomst.
- Contrast ADR Webhook Access: Access to Contrast ADR platform to configure webhook with OAuth authentication settings (Kontrast-ADR-plattform för att konfigurera webhook med OAuth-autentiseringsinställningar).
Installationsinstruktioner:
1. Distribuera anslutningsresurser
Distribuera de Azure resurser som krävs för datainmatning för kontrast-ADR.
Välj distributionsalternativ
Välj något av följande distributionsalternativ baserat på krav:
Alternativ A: Skapa Microsoft Entra program automatiskt (rekommenderas)
Om du klickar på Distribuera kontrast-ADR CCF-anslutningsprogram skapas automatiskt:
- Slutpunkt för datainsamling (DCE)
- Datainsamlingsregel (DCR) med strömmar för attackhändelser och incidenter
- Log Analytics-tabeller (ContrastADRAttackEvents_CL och ContrastADRIncidents_CL)
- Microsoft Entra program med OAuth-autentiseringsuppgifter
- Rolltilldelning (Monitoring Metrics Publisher) på DCR
Efter distributionen: Alla konfigurationsvärden (klientorganisations-ID, klient-ID, klienthemlighet, DCE-URI, DCR oföränderligt ID) fylls i automatiskt nedan för enkel kopiering och inklistring i Contrast-plattformen.
Alternativ B: Använd befintligt Microsoft Entra-program (BYOA)
Om du klickar på Distribuera kontrast-ADR CCF-anslutningsprogram skapas:
- Slutpunkt för datainsamling (DCE)
- Datainsamlingsregel (DCR) med strömmar för attackhändelser och incidenter
- Log Analytics-tabeller (ContrastADRAttackEvents_CL och ContrastADRIncidents_CL)
- Microsoft Entra program (du kan ignorera detta)
När du ska använda: Om du har en befintlig Entra app som du vill återanvända av säkerhetsskäl eller efterlevnadsskäl. Ytterligare steg krävs:
- Efter distributionen tilldelar du manuellt din befintliga Entra appens tjänsthuvudnamn rollen Övervakningsmåttutgivare på den skapade DOMÄNKONTROLLanten
- Använd din egen Entra appens klient-ID och klienthemlighet (ignorera de automatiskt genererade nedan)
- Använd DCE URI och DCR Oföränderligt ID nedan i din Contrast webhook-konfiguration
Klicka på Distribuera för att börja:
2. Konfigurera KONTRAST ADR Webhook
Kopiera följande värden för att konfigurera Microsoft Sentinel integrering i Contrast ADR-plattformen.
För Alternativ A (automatiskt skapad Entra app): Använd alla automatiskt ifyllda värden nedan. För alternativ B (befintlig Entra app): Använd DCE-URI, DCR Oföränderligt ID och Stream namn nedan, men använd ditt eget Entra appens klientorganisations-ID, klient-ID och klienthemlighet.
Azure konfigurationsvärden:
- Klientorganisations-ID: <variabelvärde som angavs vid installationen>
- Program-ID (klient) : <variabelvärde som anges vid installationen>
- Klienthemlighet: <variabelvärde som angavs vid installationen>
- URI för datainsamlingsslutpunkt (DCE): <variabelvärde som anges vid installationstidpunkten>
- ID för oföränderlig datainsamlingsregel (DCR):< variabelvärde som angavs vid installationen>
- Attackhändelser Stream namn: <variabelvärde som anges vid installationen>
- Incidenter Stream namn: <variabelvärde som anges vid installationstidpunkt>
Konfigurera i Contrast ADR Platform
- Logga in på din Contrast ADR-plattform
- Gå till Administrationsintegrering >> Microsoft Sentinel
- Kopiera och klistra in alla konfigurationsvärden ovan:
- Klientorganisations-ID
- Program-ID (klient)
- Klienthemlighet
- URI för datainsamlingsslutpunkt (DCE)
- Oföränderligt ID för datainsamlingsregel (DCR)
- Namn på attackhändelser Stream
- Namn på incidenter Stream
- Klicka på Spara för att slutföra integreringen
Contrast-plattformen konfigurerar automatiskt OAuth-autentiseringen och dataslutpunkterna med hjälp av dessa värden.
3. Verifiera datainmatning
Kontrollera att data flödar från Kontrast-ADR till Microsoft Sentinel.
Verifieringssteg
- Utlösa en testattackhändelse i Kontrast-ADR
- Vänta 5–10 minuter på att data ska visas i Microsoft Sentinel
- Kör följande fråga för att verifiera attackhändelser:
ContrastADRAttackEvents_CL
| take 10
- Verifiera incidentdata:
ContrastADRIncidents_CL
| take 10
- Sök efter anslutning:
ContrastADRAttackEvents_CL
| summarize LastLogReceived = max(TimeGenerated)
| project IsConnected = LastLogReceived > ago(7d)
Om data visas och IsConnected returnerar true är anslutningsappen korrekt konfigurerad!
Corelight Connector-exportör
Stöds av:Corelight
Corelight-dataanslutningsappen gör det möjligt för incidentpersonal och hotjägare som använder Microsoft Sentinel att arbeta snabbare och mer effektivt. Dataanslutningen möjliggör inmatning av händelser från Zeek och Suricata via Corelight Sensors till Microsoft Sentinel.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
Corelight |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Installationsinstruktioner:
OBSERVERA: Den här dataanslutningen är beroende av en parser som baseras på en Kusto-funktion för att fungera som förväntat Corelight som distribueras med Microsoft Sentinel-lösningen.
1. Hämta filerna
Kontakta TAM, SE eller info@corelight.com för att hämta de filer som behövs för Microsoft Sentinel-integreringen.
2. Spela upp exempeldata igen.
Spela upp exempeldata för att skapa de tabeller som behövs på Log Analytics-arbetsytan.
- Skicka exempeldata (behövs bara en gång per Log Analytics-arbetsyta): <variabelvärde som angavs vid installationen>
3. Installera anpassad exportör.
Installera den anpassade exportören eller logstash-containern.
4. Konfigurera Corelight-sensorn för att skicka loggar till Azure Log Analytics-agenten.
Med hjälp av följande värden konfigurerar du Din Corelight-sensor så att den använder Microsoft Sentinel-exportören. Du kan också konfigurera logstash-containern med dessa värden och konfigurera sensorn så att den skickar JSON via TCP till containern på rätt port.
- Arbetsyte-ID: <variabelvärde som angavs vid installationen>
- Primär arbetsytenyckel: <variabelvärde som angavs vid installationen>
Cortex XDR – incidenter
Stöds av:DEFEND Ltd.
Anpassad dataanslutning från DEFEND för att använda Cortex-API:et för att mata in incidenter från Cortex XDR-plattformen till Microsoft Sentinel.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
CortexXDR_Incidents_CL |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Förutsättningar:
- Cortex API-autentiseringsuppgifter: Cortex API-token krävs för REST API. Mer information finns i API. Kontrollera alla krav och följ anvisningarna för att hämta autentiseringsuppgifter.
Installationsinstruktioner:
Aktivera Cortex XDR API
Anslut Cortex XDR till Microsoft Sentinel via Cortex API för att bearbeta Cortex-incidenter.
Cribl
Stöds av:Cribl
Med Cribl-anslutningsappen kan du enkelt ansluta dina Cribl-loggar (Cribl Enterprise Edition – fristående) med Microsoft Sentinel. Detta ger dig mer säkerhetsinsikter i organisationens datapipelines.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
CriblInternal_CL |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Installationsinstruktioner:
Installations- och installationsinstruktioner för Cribl Stream för Microsoft Sentinel
Använd dokumentationen från den här Github-lagringsplatsen och konfigurera Cribl-Stream med hjälp av
https://docs.cribl.io/stream/usecase-azure-workspace/
CrowdStrike API Data Connector (via Codeless Connector Framework)
Stöds av:Microsoft Corporation
CrowdStrike Data Connector tillåter inmatning av loggar från CrowdStrike-API:et till Microsoft Sentinel. Den här anslutningsappen ger möjlighet att mata in CrowdStrike-aviseringar, identifieringar, värdar, fall och sårbarheter i Microsoft Sentinel. Den här anslutningsappen bygger på Microsoft Sentinel Codeless Connector Framework och använder CrowdStrike-API:et för att hämta loggar. Det stöder DCR-baserade inmatningstidstransformeringar så att frågor kan köras mer effektivt. Mer information finns i CrowdStrike API-dokumentationen .
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
CrowdStrikeAlerts |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Förutsättningar:
- Crowdstrike OAuth2 API-klient och omfång: Aviseringar, API-integreringar, apploggar, fall, korrelationsregler, identifieringar, värdar, tillgångar, incidenter, Files i karantän, sårbarheter krävs för REST API. Mer information finns i API.
Installationsinstruktioner:
Anslut CrowdStrike till Microsoft Sentinel
Obs! Viktigt meddelande: Incident-API:et är helt inaktiverat. Använd den nya datatypen Fall i stället.
För att samla in data från CrowdStrike måste du ange följande resurser
1. Grundläggande API-URL – För att samla in data från CrowdStrike behöver du bas-API:ens URL.
2. Klient-ID – För att samla in data från CrowdStrike behöver du klient-ID:t.
3. Klienthemlighet – För att samla in data från CrowdStrike behöver du klienthemligheten.
Detaljerade anvisningar om hur du hämtar bas-API:ens URL, klient-ID och klienthemlighet finns i självstudien om anslutningsprogram.
- Rutnät för dataanslutningsprogram (konfigurera i portalen)
Frågeidentifieringar (efter lyckad anslutning)
När loggarna matas in innehåller tabellen CrowdStrikeDetections enskilda aviseringsposter grupperade efter aggregate_id. Om du vill visa verkligt beteende på identifieringsnivå använder du följande KQL-fråga för att aggregera aviseringar efter deras identifieringsgrupp:
CrowdStrikeDetections
| summarize
AlertCount = count(),
FirstSeen = min(CreatedTimestamp),
LastSeen = max(CreatedTimestamp),
MaxSeverity = max(Severity)
by AggregateId
CrowdStrike Falcon Adversary Intelligence (med Azure Functions)
Stöds av:Microsoft Corporation
CrowdStrike Falcon Indicators of Compromise Connector hämtar indikatorerna för kompromettering från Falcon Intel-API:et och laddar upp dem Microsoft Sentinel Threat Intel.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
ThreatIntelIndicators |
Ja | Nej |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Förutsättningar:
- Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
- CrowdStrike API-klient-ID och klienthemlighet: CROWDSTRIKE_CLIENT_ID, CROWDSTRIKE_CLIENT_SECRETCROWDSTRIKE_BASE_URL. CrowdStrike-autentiseringsuppgifter måste ha läsomfånget Indicators (Falcon Intelligence).
Installationsinstruktioner:
STEG 1 – Generera CrowdStrike API-autentiseringsuppgifter.
Kontrollera att omfånget Indikatorer (Falcon Intelligence) har "läst" valts
STEG 2 – Registrera en Entra-app med klienthemlighet.
Ange rolltilldelningen Entra apphuvudnamn med rolltilldelningen "Microsoft Sentinel deltagare" på respektive Log Analytics-arbetsyta. Tilldela roller på Azure.
STEG 3 – Välj ETT av följande två distributionsalternativ för att distribuera anslutningsappen och den associerade Azure-funktionen
VIKTIGT: Innan du distribuerar CrowdStrike Falcon Indicator of Compromise-anslutningsappen måste du ha arbetsyte-ID:t (kan kopieras från följande).
- Arbetsyte-ID: <variabelvärde som angavs vid installationen>
Alternativ 1 – Azure Resource Manager (ARM)-mall
Använd den här metoden för automatisk distribution av anslutningsappen CrowdStrike Falcon Adversary Intelligence med hjälp av en ARM Tempate.
Klicka på knappen Distribuera till Azure nedan.
Ange följande parametrar: CrowdStrikeClientId, CrowdStrikeClientSecret, CrowdStrikeBaseUrl, WorkspaceId, TenantId, Indicators, AadClientId, AadClientSecret, LookBackDays
Alternativ 2 – Manuell distribution av Azure Functions
Använd följande stegvisa instruktioner för att distribuera CrowdStrike Falcon Adversary Intelligence-anslutningsappen manuellt med Azure Functions (distribution via Visual Studio Code).
- Distribuera en funktionsapp
OBSERVERA: Du måste förbereda VS-kod för Azure funktionsutveckling.
Ladda ned Azure-funktionsappfilen. Extrahera arkivet till din lokala utvecklingsdator.
Starta VS Code. Välj Arkiv på huvudmenyn och välj Öppna mapp.
Välj mappen på den översta nivån från extraherade filer.
Välj ikonen Azure i aktivitetsfältet och välj sedan knappen Distribuera till funktionsapp i området Azure: Funktioner. Om du inte redan är inloggad väljer du ikonen Azure i aktivitetsfältet. I området Azure: Funktioner väljer du Logga in för att Azure Om du redan är inloggad går du till nästa steg.
Ange följande information i prompterna:
a. Välj mapp: Välj en mapp från arbetsytan eller bläddra till en som innehåller din funktionsapp.
b. Välj prenumeration: Välj den prenumeration som ska användas.
c. Välj Skapa ny funktionsapp i Azure (välj inte alternativet Avancerat)
d. Ange ett globalt unikt namn för funktionsappen: Ange ett namn som är giltigt i en URL-sökväg. Namnet du skriver verifieras för att se till att det är unikt i Azure Functions. (t.ex. CrowdStrikeFalconIOCXXXXX).
e. Välj en körningsmiljö: Välj Python 3.12.
f. Välj en plats för nya resurser. För bättre prestanda och lägre kostnader väljer du samma region där Microsoft Sentinel finns.
Distributionen påbörjas. Ett meddelande visas när funktionsappen har skapats och distributionspaketet har tillämpats.
Gå till Azure-portalen för konfigurationen av funktionsappen.
Konfigurera funktionsappen
I funktionsappen väljer du funktionsappens namn och sedan Konfiguration.
På fliken Programinställningar väljer du Ny programinställning.
Lägg till var och en av följande programinställningar individuellt med sina respektive strängvärden (skiftlägeskänsliga): CROWDSTRIKE_CLIENT_ID CROWDSTRIKE_CLIENT_SECRET CROWDSTRIKE_BASE_URL TENANT_ID INDICATORS WorkspaceKey AAD_CLIENT_ID AAD_CLIENT_SECRET LOOK_BACK_DAYS WORKSPACE_ID
När alla programinställningar har angetts klickar du på Spara.
CrowdStrike Falcon Data Replicator (AWS S3) (via Codeless Connector Framework)
Stöds av:Microsoft Corporation
Anslutningsappen Crowdstrike Falcon Data Replicator (S3) ger möjlighet att mata in FDR-händelsedataintill Microsoft Sentinel från AWS S3-bucketen där FDR-loggarna har strömmats. Anslutningsappen ger möjlighet att hämta händelser från Falcon Agents som hjälper till att undersöka potentiella säkerhetsrisker, analysera teamets användning av samarbete, diagnostisera konfigurationsproblem med mera.
OBS!
1. CrowdStrike FDR-licensen måste vara tillgänglig & aktiverad.
2. Anslutningstjänsten kräver att en IAM-roll konfigureras på AWS för att ge åtkomst till AWS S3-bucketen och kanske inte är lämplig för miljöer som utnyttjar CrowdStrike - hanterade bucketar.
3. För miljöer som utnyttjar CrowdStrike-hanterade bucketar konfigurerar du CrowdStrike Falcon Data Replicator-anslutningsappen (CrowdStrike-Managed AWS S3).
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
CrowdStrike_Additional_Events_CL |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Installationsinstruktioner:
Krav: För att kunna använda Falcon Data Replicator-funktionen krävs följande:
Prenumeration: 1.1. Falcon Data Replicator. 1.2. Falcon Insight XDR.
Roller: 2.1. Falcon-administratör.
Konfigurera CrowdStrike-& AWS-miljöer För att konfigurera åtkomst på AWS använder du följande två mallar för att konfigurera AWS-miljön. Detta gör det möjligt att skicka loggar från en S3-bucket till Din Log Analytics-arbetsyta.
För varje mall skapar du Stack i AWS:
- Gå till AWS CloudFormation Stacks.
- Välj alternativet Ange mall och sedan Ladda upp en mallfil genom att klicka på Välj fil och välja lämplig CloudFormation-mallfil som anges nedan. klicka på Välj fil och välj den nedladdade mallen.
- Klicka på Nästa och Skapa stack.
Se till att din bucket skapas i samma AWS-region som din Falcon CID där FDR-feeden etableras. | CrowdStrike-region | AWS-region | |-----------------|-----------| | | USA-1 | us-west-1 | | USA-2 | us-west-2 | | EU-1 | eu-central-1
- Mall 1: Distribution av OpenID Connect-autentisering: <variabelvärde som anges vid installationen>
- Mall 2: Distribution av AWS CrowdStrike-resurser: <variabelvärde som tillhandahålls vid installationen> Med din egen S3-bucket för att använda din egen S3-bucket kan du referera till följande guide Använd din egen S3-bucket eller följ dessa steg:
- Skapa supportärende med följande namn: Använda själv-S3-bucket för FDR
- Lägg till följande information: 2.1. Falcon CID där ditt FDR-flöde etableras 2.2. Ange vilka typer av händelser som du vill ha angett i den nya FDR-feeden. 2.3. Ange vilka typer av händelser som du vill ha angett i den nya FDR-feeden. 2.4. Använd inga partitioner.
| Händelsetyp | S3-prefix |
|---|---|
| Primära händelser | Data/ |
| Sekundära händelser | fdrv2/ |
- Anslut nya insamlare Om du vill aktivera AWS S3 för Microsoft Sentinel klickar du på knappen Lägg till ny insamlare, fyller i nödvändig information i kontextfönstret och klickar på Anslut.
- Rutnät för dataanslutningsprogram (konfigurera i portalen)
CrowdStrike Falcon Data Replicator (CrowdStrike Managed AWS-S3) (med Azure Function) (med Azure Functions)
Stöds av:Microsoft Corporation
Den här anslutningsappen möjliggör inmatning av FDR-data i Microsoft Sentinel med hjälp av Azure Functions för att stödja bedömningen av potentiella säkerhetsrisker, analys av samarbetsaktiviteter, identifiering av konfigurationsproblem och andra operativa insikter.
OBS!
1. CrowdStrike FDR-licensen måste vara tillgänglig & aktiverad.
2. Anslutningsappen använder en Key & Secret-baserad autentisering och är lämplig för CrowdStrike Managed Buckets.
3. För miljöer som använder en fullständigt ägd AWS S3-bucket rekommenderar Microsoft att du använder CrowdStrike Falcon Data Replicator-anslutningsprogrammet (AWS S3).
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
CrowdStrikeReplicatorV2 |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Förutsättningar:
- Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
- Autentiseringsuppgifter/behörigheter för SQS- och AWS S3-konton: AWS_SECRET, AWS_REGION_NAME, AWS_KEYQUEUE_URL krävs. Mer information finns i hämta data. Börja genom att kontakta CrowdStrike-supporten. På din begäran kommer de att skapa en CrowdStrike-hanterad Amazon Web Services (AWS) S3-bucket för kortsiktiga lagringsändamål samt ett SQS-konto (enkel kötjänst) för övervakning av ändringar i S3-bucketen.
Installationsinstruktioner:
OBSERVERA: Den här anslutningsappen använder Azure Functions för att ansluta till AWS SQS/S3 för att hämta loggar till Microsoft Sentinel. Detta kan resultera i ytterligare datainmatningskostnader. Mer information finns på prissättningssidan för Azure Functions.
(Valfritt steg) Lagra API-auktoriseringsnycklar eller token i Azure Key Vault på ett säkert sätt. Azure Key Vault tillhandahåller en säker mekanism för att lagra och hämta nyckelvärden. Följ de här anvisningarna om du vill använda Azure Key Vault med en Azure funktionsapp.
Förutsättningar
- Konfigurera FDR i CrowdStrike – Du måste kontakta CrowdStrike-supportteamet för att aktivera CrowdStrike FDR.
- När CrowdStrike FDR har aktiverats går du från CrowdStrike-konsolen till Support –> API-klienter och nycklar.
- Du måste skapa nya autentiseringsuppgifter för att kopiera AWS-åtkomstnyckelns ID, AWS Secret Access Key, SQS-kö-URL och AWS-region.
- Registrera AAD-program – För att DCR ska kunna autentisera för att mata in data i logganalys måste du använda AAD-programmet.
- Följ anvisningarna här (steg 1–5) för att hämta AAD-klient-ID, AAD-klient-ID och AAD-klienthemlighet.
- För AAD-huvud-ID för det här programmet öppnar du AAD-appen via AAD-portalen och samlar in objekt-ID från programöversiktssidan.
Distributionsalternativ
Välj ONE bland följande två distributionsalternativ för att distribuera anslutningsappen och den associerade Azure-funktionen
Alternativ 1 – Azure Resource Manager (ARM)-mall
Använd den här metoden för automatisk distribution av Crowdstrike Falcon Data Replicator-anslutningsappen V2 med hjälp av en ARM-tempate.
Klicka på knappen Distribuera till Azure nedan.
Ange nödvändig information, till exempel Microsoft Sentinel-arbetsyta, CrowdStrike AWS-autentiseringsuppgifter, Azure AD programinformation och inmatningskonfigurationer
OBSERVERA: I samma resursgrupp kan du inte blanda Windows- och Linux-appar i samma region. Välj en befintlig resursgrupp utan Windows-appar i den eller skapa en ny resursgrupp. Vi rekommenderar att du skapar en ny resursgrupp för distribution av funktionsappen och associerade resurser. 3. Markera kryssrutan märkt Jag godkänner de villkor som anges ovan. 4. Klicka på Köp för att distribuera.
Alternativ 2 – Manuell distribution av Azure Functions
Använd följande stegvisa instruktioner för att distribuera Crowdstrike Falcon Data Replicator-anslutningsappen manuellt med Azure Functions (distribution via Visual Studio Code).
Distribuera DCE, DCR och anpassade tabeller för datainmatning
Distribuera nödvändig DCE, DCR och anpassade tabeller med hjälp av ARM-mallen för datainsamlingsresurs
Efter en lyckad distribution av DCE och DCR:erna hämtar du informationen nedan och håller den till hands (krävs under Azure Functions appdistribution).
- DCE-logginmatning – Följ anvisningarna som är tillgängliga i Skapa datainsamlingsslutpunkt (steg 3).
- Oföränderliga ID:er för en eller flera domänkontrollanter (i förekommande fall) – Följ anvisningarna som finns på Samla in information från DCR (Stpe 2).
Distribuera en funktionsapp
Ladda ned Azure-funktionsappfilen. Extrahera arkivet till din lokala utvecklingsdator.
Följ instruktionerna för manuell distribution av funktionsappen för att distribuera Azure Functions-appen med VSCode.
När distributionen av funktionsappen har slutförts följer du nästa steg för att konfigurera den.
Konfigurera funktionsappen
Gå till Azure-portalen för konfigurationen av funktionsappen.
I funktionsappen väljer du funktionsappens namn och sedan Konfiguration.
På fliken Programinställningar väljer du Ny programinställning.
Lägg till var och en av följande programinställningar individuellt med sina respektive strängvärden (skiftlägeskänsliga): AWS_KEY AWS_SECRET AWS_REGION_NAME QUEUE_URL USER_SELECTION_REQUIRE_RAW //True om rådata krävs USER_SELECTION_REQUIRE_SECONDARY //True om sekundära data krävs MAX_QUEUE_MESSAGES_MAIN_QUEUE // 100 för förbrukning och 150 för Premium MAX_SCRIPT_EXEC_TIME_MINUTES // lägg till värdet 10 här AZURE_TENANT_ID AZURE_CLIENT_ID AZURE_CLIENT_SECRET DCE_INGESTION_ENDPOINT NORMALIZED_DCR_ID RAW_DATA_DCR_ID EVENT_TO_TABLE_MAPPING_LINK // Filen finns på github. Lägg till om filen kan nås via Internet REQUIRED_FIELDS_SCHEMA_LINK //File finns på github. Lägg till om filen kan nås via Internet Schema //Lägg till värde som "0 */1 * * * * *" för att säkerställa att funktionen körs varje minut.
När alla programinställningar har angetts klickar du på Spara.
CTERA Syslog
Stöds av:CTERA
CTERA Data Connector för Microsoft Sentinel erbjuder funktioner för övervakning och hotidentifiering för din CTERA-lösning. Den innehåller en arbetsbok som visualiserar summan av alla åtgärder per typ, borttagningar och åtgärder för nekad åtkomst. Den innehåller också analysregler som identifierar incidenter med utpressningstrojaner och varnar dig när en användare blockeras på grund av misstänkt utpressningstrojanaktivitet. Dessutom hjälper det dig att identifiera kritiska mönster som nekad massåtkomsthändelser, massborttagningar och ändringar av massbehörighet, vilket möjliggör proaktiv hothantering och svar.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
Syslog |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Installationsinstruktioner:
Steg 1: Ansluta CTERA Platform till Syslog
Konfigurera ctera-portalens syslog-anslutning och Edge-Filer Syslog-anslutningsprogram
Steg 2: Installera Azure Monitor Agent (AMA) på Syslog Server
Installera Azure Monitor Agent (AMA) på syslog-servern för att aktivera datainsamling.
CTM360 CyberBlindSpot (serverlös)
Stöds av:Cyber Threat Management 360
Anslutningsappen CTM360 Cyber Blind Spot (CBS) ger integrering med CBS-plattformen CTM360 för att mata in säkerhetsdata över 6 modultyper: incidenter, loggar för skadlig kod, autentiseringsuppgifter som har brutits, komprometterade kort, domänintrång och intrång i underdomäner. Den här anslutningsappen använder Codeless Connector Framework (CCF) för serverlös datainsamling.
Datatyper:
- CBSLog_AzureV2_CL
- CBS_MalwareLogs_AzureV2_CL
- CBS_BreachedCredentials_AzureV2_CL
- CBS_CompromisedCards_AzureV2_CL
- CBS_DomainInfringement_AzureV2_CL
- CBS_SubdomainInfringement_AzureV2_CL
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
CBSLog_AzureV2_CL |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Förutsättningar:
- CTM360 CBS API-nyckel: En giltig CTM360 Cyber Blind Spot API-nyckel krävs för att ansluta till CBS API-slutpunkten.
Installationsinstruktioner:
Ansluta CTM360 Cyber Blind Spot till Microsoft Sentinel
Den här anslutningsappen använder Codeless Connector Framework (CCF) för att mata in data från CTM360 CBS till Microsoft Sentinel. Data samlas in var 5:e minut över 6 olika modultyper.
Obs! Den här anslutningsappen skapar 6 separata tabeller för olika CBS-modultyper: Incidenter, loggar för skadlig kod, autentiseringsuppgifter som har brutits, komprometterade kort, domänintrång och underdomänintrång.
Steg 1: Hämta CTM360 API-nycklar
För att konfigurera den här integreringen behöver du EN CBS API-nyckel. Du kan hämta dessa nycklar med hjälp av följande länkar:
CBS API-nyckel hittades från den här länken: https://platform.ctm360.com/start/integrations efter loggning med ditt konto
Steg 2: Konfigurera anslutning
Ange din CTM360 CBS API-nyckel och anslut för att starta datainmatningen.
- CTM360 CBS API-nyckel: (Ange din CTM360 CBS API-nyckel)
- Aktivera/inaktivera anslutning
Steg 3: Verifiera datainmatning
När du har anslutit bör data börja flöda inom 5–10 minuter. Använd exempelfrågorna ovan för att verifiera datainmatning för varje modultyp.
Obs! Obs! Inledande datainmatning kan ta upp till 30 minuter. Anslutningsappen avsöker var femte minut med ett rullande fönster på 5 minuter.
CTM360 HackerView (serverlös)
Stöds av:Cyber Threat Management 360
Med CTM360 HackerView-anslutningsappen kan du mata in säkerhetsproblem och sårbarheter från din HackerView External Attack Surface Management-plattform till Microsoft Sentinel. Den här serverlösa anslutningsappen använder REST-API:et för att automatiskt hämta problemdata för analys och korrelation med andra säkerhetshändelser.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
HackerViewLog_AzureV2_CL |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Förutsättningar:
- HackerView API-nyckel: En giltig HackerView API-nyckel med behörighet att komma åt problemdata krävs.
Installationsinstruktioner:
Ansluta CTM360 HackerView till Microsoft Sentinel
Den här anslutningsappen använder HackerView REST API för att automatiskt mata in säkerhetsproblem i Microsoft Sentinel.
Obs! Det här är en serverlös anslutningsapp som använder Azure Codeless Connector Framework (CCF). Ingen Azure funktionsdistribution krävs.
Steg 1: Hämta CTM360 API-nycklar
För att konfigurera den här integreringen behöver du En HackerView API-nyckel. Du kan hämta dessa nycklar med hjälp av följande länkar:
HackerView API-nyckel hittad från den här länken: https://platform.ctm360.com/start/integrations efter loggning med ditt konto
Steg 2: Konfigurera anslutningsappen
Ange din HackerView API-nyckel och klicka på Anslut för att påbörja datainmatningen.
- API-nyckel: (Ange din HackerView API-nyckel)
- Aktivera/inaktivera anslutning
Steg 3: Verifiera datainmatning
När du har anslutit bör data börja flöda inom 5–10 minuter. Kör följande fråga för att verifiera:
Obs! HackerViewLog_AzureV2_CL | ta 10
Anpassade loggar via AMA
Stöds av:Microsoft Corporation
Många program loggar information till text- eller JSON-filer i stället för standardloggningstjänster, till exempel Windows-händelseloggar, Syslog eller CEF. Med dataanslutningsappen för anpassade loggar kan du samla in händelser från filer på både Windows- och Linux-datorer och strömma dem till anpassade loggtabeller som du har skapat. När du strömmar data kan du parsa och transformera innehållet med hjälp av DCR. När du har samlat in data kan du tillämpa analysregler, jakt, sökning, hotinformation, berikningar med mera.
Obs! Använd den här anslutningsappen för följande enheter: Cisco Meraki, Zscaler Private Access (ZPA), VMware vCenter, Apache HTTP-server, Apache Tomcat, Jboss Enterprise-programplattform, Juniper IDP, MarkLogic Audit, MongoDB Audit, Nginx HTTP-server, Oracle Weblogic Server, PostgreSQL Events, Squid Proxy, Ubiquiti UniFi, SecurityBridge Threat detection SAP och AI vectra stream.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
JBossEvent_CL |
Nej | Nej |
JuniperIDP_CL |
Ja | Ja |
ApacheHTTPServer_CL |
Ja | Ja |
Tomcat_CL |
Ja | Ja |
meraki_CL |
Ja | Ja |
VectraStream_CL |
Nej | Nej |
MarkLogicAudit_CL |
Nej | Nej |
MongoDBAudit_CL |
Ja | Ja |
NGINX_CL |
Ja | Ja |
OracleWebLogicServer_CL |
Ja | Ja |
PostgreSQL_CL |
Ja | Ja |
SquidProxy_CL |
Ja | Ja |
Ubiquiti_CL |
Ja | Ja |
vcenter_CL |
Ja | Ja |
ZPA_CL |
Ja | Ja |
SecurityBridgeLogs_CL |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Förutsättningar:
- Behörigheter: Om du vill samla in data från icke-Azure virtuella datorer måste de ha Azure Arc installerat och aktiverat. Läs mer
Installationsinstruktioner:
Aktivera datainsamlingsregel
Anpassade loggar samlas in från både Windows- och Linux-agenter.
- Install Agent: <variabelvärde som angavs vid installationstiden>
CyberArk-granskning
Stöds av:CyberArk Support
Med dataanslutningen CyberArk Audit kan Microsoft Sentinel mata in säkerhetshändelseloggar och andra händelser från CyberArk Audit-tjänsten via REST API. Den här integreringen hjälper dig att identifiera potentiella säkerhetsrisker, övervaka användaraktivitet, analysera samarbetsmönster, felsöka konfigurationsproblem och få djupare insikter om din miljö.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
CyberArk_AuditEvents_CL |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Förutsättningar:
- CyberArk Audit Service Platform: Åtkomst till att utföra nödvändiga konfigurationer i CyberArk Audit-plattformen
Installationsinstruktioner:
Anslut till CyberArk Audit API för att börja samla in händelseloggar i Microsoft Sentinel
Följ stegen nedan för att integrera Microsoft Sentinel med CyberArk Audit och aktivera centraliserad övervakning av system- och användaraktiviteter inom Microsoft Sentinel. Du kan också läsa dokumentationen för CyberArk-granskning och följa till steg 5.
Steg 1: Skapa ny SIEM-integrering
- I CyberArk-portalen går du till
Administration. - Välj
My environment>>IntegrationsExport to SIEM. - På sidan SIEM-integreringar väljer du
Create>Create SIEM integration - På sidan
Create a SIEM integrationväljer duIdentity Administrationlänken för att skapa en OAuth-serverwebb i Identitetsadministration. Steg 2: Skapa en OAuth2-serverwebbapp i Identitetsadministration - På
Identity Administrationsidan väljer du på den vänstra menynApps & Widgets>Web Apps - Välj
Add Web Appsoch skapa enOAuth2 servertypwebbapp på flikenCustom. - Ange
CyberArkAuditforMicrosoftSentineli fältenApplicationIDochName. - På fliken
Tokenskontrollerar du att värdet iToken Typefältet ärjwtR256och att endastClient Credsauktoriseringsmetoden har valts. - Klicka på
AddflikenScopeoch angeisp.audit.events:read. - På fliken
Advancedkopierar och klistrar du in följande skript och klickar sedan på Spara.
setClaim('tenant_id', TenantData.Get("CybrTenantID"));
setClaim('aud', 'cyberark.isp.audit');
- Klicka på
Save. Steg 3: Skapa en tjänstanvändare i Identitetsadministration - Gå till och
Core Services>UsersväljAdd User. - I avsnittet
Accountanger du ochLogin nameDisplay namesomMicrosoftSentinel. Lägg till ett nytt lösenord eller generera lösenordet automatiskt. - Välj
OAuth confidential client. - På fliken
Application Settingsklickar du påAdd. - Välj programmet
CyberArkAuditforMicrosoftSentinel. Det här är namnet som du skapade i webbtjänsten. Steg 4: Bevilja webbappsbehörigheter till tjänstanvändaren - Gå till webbappen
CyberArkAuditforMicrosoftSentinelsom du skapade. - På fliken
Permissionsklickar duAddför att hitta användarenMicrosoftSentineloch klickar sedan påAdd. - Ange följande behörigheter för användaren:
- Bevilja
- Visa
- Kör
- Distribuera automatiskt steg 5: Definiera integrationsbeskrivningen
- Gå till
Administration. - Välj
My environment>>IntegrationsExport to SIEM. - Välj
Create>Create SIEM integration. - Ange namnet som
Microsoft Sentinel Integrationoch lägg till en beskrivning om du vill. - Klicka på
Apply. Steg 6: Ansluta CyberArk Audit Service med Microsoft Sentinel Data Connector
Observera: Kopiera all information som du hämtade i föregående steg och anslut till CyberArk Audit-tjänsten.
- OAuth2 Server-appnamn: (t.ex. AuditforMicrosoftSentinel)
- Granska API-nyckel: (API-nyckeln kan hämtas från granskningstjänsten)
- Identitetsslutpunkt: (t.ex. kln9281.id.cyberark.cloud)
- Granska API-bas-URL: (t.ex. org-test.audit.cyberark.cloud)
- Granska frågefilteråtgärd (valfritt): (t.ex. {"op":"include","params":["cloud.core.login","cloud.core.mfasummary"]})
- Granska programkod för frågefilter (valfritt): (t.ex. {"op":"include","params":["IDP","CMS"]})
- Granskningstyp för granskning av frågefilter (valfritt): (t.ex. {"op":"include","params":["Failure"]})
CyberArkAudit (med hjälp av Azure Functions)
Stöds av:CyberArk Support
Dataanslutningsappen för CyberArk Audit ger möjlighet att hämta säkerhetshändelseloggar för CyberArk Audit-tjänsten och fler händelser till Microsoft Sentinel via REST-API:et. Anslutningsappen möjliggör händelsehämtning för att utvärdera potentiella säkerhetsrisker, övervaka samarbete och diagnostisera och felsöka konfigurationsproblem.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
CyberArk_AuditEvents_CL |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Förutsättningar:
- Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
- Granska information om REST API-anslutningar och autentiseringsuppgifter: OauthUsername, OauthPassword, WebAppID, AuditApiKey, IdentityEndpoint och AuditApiBaseUrl krävs för api-anrop.
Installationsinstruktioner:
OBSERVERA: Den här anslutningsappen använder Azure Functions för att ansluta till Azure Blob Storage-API:et för att hämta loggar till Microsoft Sentinel. Detta kan leda till ytterligare kostnader för datainmatning och för lagring av data i Azure Blob Storage kostnader. Mer information finns på sidan med Azure Functions prissättning och Azure Blob Storage prissättning.
OBSERVERA: API-auktoriseringsnycklar eller token lagras säkert i Azure Key Vault. Azure Key Vault tillhandahåller en säker mekanism för att lagra och hämta nyckelvärden.
STEG 1 – Konfigurationssteg för SIEM-integrering för CyberArk-granskning
Följ anvisningarna för att hämta anslutningsinformation och autentiseringsuppgifter.
STEG 2 – Välj ETT av följande två distributionsalternativ för att distribuera anslutningsappen och den associerade Azure-funktionen
VIKTIGT: Innan du distribuerar dataanslutningsappen CyberArk Audit måste du ha arbetsytans namn och arbetsyteplats (kan kopieras från följande).
- Namn på arbetsyta: <variabelvärde som angavs vid installationen>
- Plats för arbetsyta: <variabelvärde som angavs vid installationen>
Alternativ 1 – Azure Resource Manager (ARM)-mall
Använd den här metoden för automatisk distribution av dataanslutningsappen CyberArk Audit med hjälp av en ARM-mall.
Klicka på knappen Distribuera till Azure nedan.
Välj önskad prenumeration, resursgrupp och plats.
OBSERVERA: I samma resursgrupp kan du inte blanda Windows- och Linux-appar i samma region. Välj en befintlig resursgrupp utan Windows-appar i den eller skapa en ny resursgrupp. 3. Ange CyberArkAuditUsername, CyberArkAuditPassword, CyberArkAuditServerURL och distribuera. 4. Markera kryssrutan märkt Jag godkänner de villkor som anges ovan. 5. Klicka på Köp för att distribuera.
Alternativ 2 – Manuell distribution av Azure Functions
Använd följande stegvisa instruktioner för att distribuera dataanslutningsappen cyberark-granskning manuellt med Azure Functions (distribution via Visual Studio Code).
- Distribuera en funktionsapp
OBSERVERA: Du måste förbereda VS-kod för Azure funktionsutveckling.
Ladda ned Azure-funktionsappfilen. Extrahera arkivet till din lokala utvecklingsdator.
Starta VS Code. Välj Arkiv på huvudmenyn och välj Öppna mapp.
Välj mappen på den översta nivån från extraherade filer.
Välj ikonen Azure i aktivitetsfältet och välj sedan knappen Distribuera till funktionsapp i området Azure: Funktioner. Om du inte redan är inloggad väljer du ikonen Azure i aktivitetsfältet. I området Azure: Funktioner väljer du Logga in för att Azure Om du redan är inloggad går du till nästa steg.
Ange följande information i prompterna:
a. Välj mapp: Välj en mapp från arbetsytan eller bläddra till en som innehåller din funktionsapp.
b. Välj prenumeration: Välj den prenumeration som ska användas.
c. Välj Skapa ny funktionsapp i Azure (välj inte alternativet Avancerat)
d. Ange ett globalt unikt namn för funktionsappen: Ange ett namn som är giltigt i en URL-sökväg. Namnet du skriver verifieras för att se till att det är unikt i Azure Functions. (t.ex. CyberArkXXXXX).
e. Välj en körningsmiljö: Välj Python 3.10.
f. Välj en plats för nya resurser. För bättre prestanda och lägre kostnader väljer du samma region där Microsoft Sentinel finns.
Distributionen påbörjas. Ett meddelande visas när funktionsappen har skapats och distributionspaketet har tillämpats.
Gå till Azure-portalen för konfigurationen av funktionsappen.
Konfigurera funktionsappen
I funktionsappen väljer du funktionsappens namn och sedan Konfiguration.
På fliken Programinställningar väljer du Ny programinställning.
Lägg till var och en av följande programinställningar individuellt med sina respektive strängvärden (skiftlägeskänsliga): CyberArkAuditUsername CyberArkAuditPassword CyberArkAuditServerURL WorkspaceID WorkspaceKey logAnalyticsUri (valfritt)
- Använd logAnalyticsUri för att åsidosätta LOG Analytics API-slutpunkten för dedikerade moln. För offentliga moln lämnar du till exempel värdet tomt. för Azure GovUS-molnmiljö anger du värdet i följande format:
https://<CustomerId>.ods.opinsights.azure.us.
- När alla programinställningar har angetts klickar du på Spara.
Cybersixgill Åtgärdsbara aviseringar (med Azure Functions)
Stöds av:Cybersixgill
Åtgärdsbara aviseringar ger anpassade aviseringar baserat på konfigurerade tillgångar
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
CyberSixgill_Alerts_CL |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Förutsättningar:
- Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
- REST API-autentiseringsuppgifter/behörigheter: Client_ID och Client_Secret krävs för att göra API-anrop.
Installationsinstruktioner:
OBSERVERA: Den här anslutningsappen använder Azure Functions för att ansluta till Cybersixgill-API:et för att hämta aviseringar till Microsoft Sentinel. Detta kan leda till ytterligare kostnader för datainmatning och för lagring av data i Azure Blob Storage kostnader. Mer information finns på sidan med Azure Functions prissättning och Azure Blob Storage prissättning.
(Valfritt steg) Lagra arbetsyta och API-auktoriseringsnycklar på ett säkert sätt eller token i Azure Key Vault. Azure Key Vault tillhandahåller en säker mekanism för att lagra och hämta nyckelvärden. Följ de här anvisningarna om du vill använda Azure Key Vault med en Azure funktionsapp.
- Arbetsyte-ID: <variabelvärde som angavs vid installationen>
- Primärnyckel: <variabelvärde som angavs vid installationen>
Alternativ 1 – Azure Resource Manager (ARM)-mall
Använd den här metoden för automatisk distribution av dataanslutningsappen Cybersixgill Actionable Alerts med hjälp av en ARM-tempate.
Klicka på knappen Distribuera till Azure nedan.
Välj önskad prenumeration, resursgrupp och plats.
Ange arbetsyte-ID, arbetsytenyckel, klient-ID, klienthemlighet, TimeInterval och distribuera.
Markera kryssrutan med etiketten Jag godkänner de villkor som anges ovan.
Klicka på Köp för att distribuera.
Alternativ 2 – Manuell distribution av Azure Functions
Använd följande stegvisa instruktioner för att distribuera dataanslutningsappen Cybersixgill Actionable Alerts manuellt med Azure Functions (distribution via Visual Studio Code).
- Distribuera en funktionsapp
Obs! Du måste förbereda VS-kod för Azure funktionsutveckling.
Ladda ned Azure-funktionsappfilen. Extrahera arkivet till din lokala utvecklingsdator.
Starta VS Code. Välj Arkiv på huvudmenyn och välj Öppna mapp.
Välj mappen på den översta nivån från extraherade filer.
Välj ikonen Azure i aktivitetsfältet och välj sedan knappen Distribuera till funktionsapp i området Azure: Funktioner. Om du inte redan är inloggad väljer du ikonen Azure i aktivitetsfältet. I området Azure: Funktioner väljer du Logga in för att Azure Om du redan är inloggad går du till nästa steg.
Ange följande information i prompterna:
a. Välj mapp: Välj en mapp från arbetsytan eller bläddra till en som innehåller din funktionsapp.
b. Välj prenumeration: Välj den prenumeration som ska användas.
c. Välj Skapa ny funktionsapp i Azure (välj inte alternativet Avancerat)
d. Ange ett globalt unikt namn för funktionsappen: Ange ett namn som är giltigt i en URL-sökväg. Namnet du skriver verifieras för att se till att det är unikt i Azure Functions. (t.ex. CybersixgillAlertsXXX).
e. Välj en körningsmiljö: Välj Python 3.11.
f. Välj en plats för nya resurser. För bättre prestanda och lägre kostnader väljer du samma region där Microsoft Sentinel finns.
Distributionen påbörjas. Ett meddelande visas när funktionsappen har skapats och distributionspaketet har tillämpats.
Gå till Azure-portalen för konfigurationen av funktionsappen.
Konfigurera funktionsappen
I funktionsappen väljer du funktionsappens namn och sedan Konfiguration.
På fliken Programinställningar väljer du + Ny programinställning.
Lägg till var och en av följande programinställningar individuellt med sina respektive strängvärden (skiftlägeskänsliga): ClientID ClientSecret Polling WorkspaceID WorkspaceKey logAnalyticsUri (valfritt)
- Använd logAnalyticsUri för att åsidosätta LOG Analytics API-slutpunkten för dedikerade moln. För offentliga moln lämnar du till exempel värdet tomt. för Azure GovUS-molnmiljö anger du värdet i följande format:
https://<CustomerId>.ods.opinsights.azure.us
- När alla programinställningar har angetts klickar du på Spara.
Cyble Vision-aviseringar
Stöds av:Cyble Support
Cyble Vision Alerts CCF Data Connector möjliggör inmatning av hotaviseringar från Cyble Vision till Microsoft Sentinel med hjälp av Codeless Connector Framework Connector. Den samlar in aviseringsdata via API, normaliserar dem och lagrar dem i en anpassad tabell för avancerad identifiering, korrelation och svar.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
CybleVisionAlerts_CL |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Förutsättningar:
- Api-token för Cyble Vision: En API-token från Cyble Vision Platform krävs.
Installationsinstruktioner:
Steg 1 – Generera API-token från Cyble Platform
Gå till Cyble Platform och logga in med dina Cyble Vision-autentiseringsuppgifter.
När du har loggat in går du till den vänstra panelen och rullar ned till Verktyg. Klicka på Åtkomst-API:er. I det övre högra hörnet på sidan klickar du på ikonen + (Lägg till) för att generera en ny API-nyckel. Ange ett alias (ett eget namn för nyckeln) och klicka på Generera. Kopiera den genererade API-token och lagra den på ett säkert sätt.
STEG 2 – Konfigurera dataanslutningsappen
Gå tillbaka till Microsoft Sentinel och öppna konfigurationssidan för cyble Vision Alerts-dataanslutningen. Klistra in din Cyble API-token i fältet API-token under "API Details".
- API-token: (Ange din API-token)
- Frågeintervall (i minuter): (Ange tid i minuter (t.ex. 10))
- Aktivera/inaktivera anslutning
Cyborg Security HUNTER Hunt Packages
Stöds av:Cyborg Security
Cyborg Security är en ledande leverantör av avancerade hotjaktlösningar, med ett uppdrag att ge organisationer tillgång till avancerad teknik och samarbetsverktyg för att proaktivt upptäcka och reagera på cyberhot. Cyborg Securitys flaggskeppserbjudande, HUNTER Platform, kombinerar kraftfull analys, kuraterat innehåll för hotjakt och omfattande jakthanteringsfunktioner för att skapa ett dynamiskt ekosystem för effektiv hotjakt.
Följ stegen för att få åtkomst till Cyborg Securitys community och konfigurera funktionerna "Öppna i verktyg" i HUNTER-plattformen.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
SecurityEvent |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Installationsinstruktioner:
Obs! Använd följande länk för att hitta ditt Azure Tentant-ID Så här hittar du ditt Azure Active Directory-klientorganisations-ID
- ResourceGroupName & WorkspaceName: <variabelvärde som angavs vid installationen>
- WorkspaceID: <variabelvärde som angavs vid installationen>
1. Registrera dig för Cyborg Securitys HUNTER Community-konto
Cyborg Security erbjuder Community Memebers tillgång till en delmängd av Emerging Threat Collections och jaktpaket.
Skapa ett kostnadsfritt Commuinity-konto för att få åtkomst till Cyborg Securitys Jaktpaket: Registrera dig nu!
2. Konfigurera funktionen Öppna i verktyg
Gå till avsnittet Miljö i HUNTER-plattformen.
Fyll i rot-URI för din miljö i avsnittet märkt Microsoft Sentinel. Ersätt de <fetstilade objekten> med ID:t och namnen på din prenumeration, resursgrupper och arbetsytor.
https[]()://portal.azure.com#@**AzureTenantID**/blade/Microsoft_OperationsManagementSuite_Workspace/Logs.ReactView/resourceId/%2Fsubscriptions%2F**AzureSubscriptionID**%2Fresourcegroups%2F**ResourceGroupName**%2Fproviders%2Fmicrosoft.operationalinsights%2Fworkspaces%2F<**WorkspaceName**>/Klicka på Spara.
3. Kör en HUNTER-jakt pacakge i Microsoft Sentinel
Identifiera ett Cyborg Security HUNTER-jaktpaket för att distribuera och använda knappen Öppna i verktyg för att snabbt öppna Microsoft Sentinel och mellanlagra jaktinnehållet.
Cyera DSPM Microsoft Sentinel Data Connector
Stöds av:Cyera Inc
Med Cyera DSPM-dataanslutningen kan du ansluta till Cyeras DSPM klientorganisation och mata in klassificeringar, tillgångar, problem och identitetsresurser/definitioner i Microsoft Sentinel. Dataanslutningen bygger på Microsoft Sentinel Codeless Connector Framework och använder Cyeras API för att hämta Cyeras DSPM telemetri när den har tagits emot kan korreleras med säkerhetshändelser som skapar anpassade kolumner så att frågor inte behöver parsa den igen, vilket ger bättre prestanda.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
CyeraClassifications_CL |
Nej | Nej |
CyeraAssets_CL |
Nej | Nej |
CyeraAssets_MS_CL |
Nej | Nej |
CyeraIssues_CL |
Nej | Nej |
CyeraIdentities_CL |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Installationsinstruktioner:
Cyera DSPM-autentisering
Anslut till din Cyera-DSPM-klient via personliga åtkomsttoken
- Cyera-klient-ID för personlig åtkomsttoken: (client_id)
- Hemlig nyckel för Cyera-åtkomsttoken: (secret_key)
- Aktivera/inaktivera anslutning
CYFIRMA-attackyta
Stöds av:CYFIRMA
EJ TILLÄMPLIGT
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
CyfirmaASCertificatesAlerts_CL |
Ja | Ja |
CyfirmaASConfigurationAlerts_CL |
Ja | Ja |
CyfirmaASDomainIPReputationAlerts_CL |
Ja | Ja |
CyfirmaASOpenPortsAlerts_CL |
Ja | Ja |
CyfirmaASCloudWeaknessAlerts_CL |
Ja | Ja |
CyfirmaASDomainIPVulnerabilityAlerts_CL |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Installationsinstruktioner:
CYFIRMA-attackyta
Anslut till CYFIRMA-attackytan för att mata in aviseringar i Microsoft Sentinel. Den här anslutningsappen använder API:et DeCYFIR/DeTCT för att hämta loggar och stöder DCR-baserade omvandlingar av inmatningstid, parsning av säkerhetsdata i anpassade tabeller under inmatning. Detta eliminerar behovet av frågetidsparsning, vilket förbättrar prestanda och effektivitet.
- URL för CYFIRMA-API: (https://decyfir.cyfirma.com)
- CYFIRMA API-nyckel: (CYFIRMA API Key)
- API Delta: (API Delta)
- Aktivera/inaktivera anslutning
CYFIRMA Brand Intelligence
Stöds av:CYFIRMA
EJ TILLÄMPLIGT
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
CyfirmaBIDomainITAssetAlerts_CL |
Ja | Ja |
CyfirmaBIExecutivePeopleAlerts_CL |
Ja | Ja |
CyfirmaBIProductSolutionAlerts_CL |
Ja | Ja |
CyfirmaBISocialHandlersAlerts_CL |
Ja | Ja |
CyfirmaBIMaliciousMobileAppsAlerts_CL |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Installationsinstruktioner:
CYFIRMA Brand Intelligence
Anslut till CYFIRMA Brand Intelligence för att mata in aviseringsdata i Microsoft Sentinel. Den här anslutningsappen använder API:et DeCYFIR/DeTCT Alerts för att hämta loggar och stöder DCR-baserade omvandlingar av inmatningstid, parsning av säkerhetsdata i anpassade tabeller under inmatning. Detta förbättrar prestanda och effektivitet genom att eliminera behovet av frågetidsparsning.
- URL för CYFIRMA-API: (https://decyfir.cyfirma.com)
- CYFIRMA API-nyckel: (CYFIRMA API Key)
- API Delta: (API Delta)
- Aktivera/inaktivera anslutning
CYFIRMA-komprometterade konton
Stöds av:CYFIRMA
Dataanslutningsappen CYFIRMA Compromised Accounts möjliggör sömlös logginmatning från API:et DeCYFIR/DeTCT till Microsoft Sentinel. Den bygger på Microsoft Sentinel Codeless Connector Framework och använder API:et DeCYFIR/DeTCT för att hämta loggar. Dessutom har den stöd för DCR-baserade omvandlingar av inmatningstid, som parsar säkerhetsdata i en anpassad tabell under inmatningen. Detta eliminerar behovet av frågetidsparsning, vilket förbättrar prestanda och effektivitet.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
CyfirmaCompromisedAccounts_CL |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Installationsinstruktioner:
CYFIRMA-komprometterade konton
Dataanslutningsappen cyfirma-komprometterade konton möjliggör sömlös logginmatning från API:et DeCYFIR/DeTCT till Microsoft Sentinel. Den bygger på Microsoft Sentinel Codeless Connector Framework och använder API:et DeCYFIR/DeTCT för att hämta loggar. Dessutom har den stöd för DCR-baserade omvandlingar av inmatningstid, som parsar säkerhetsdata i en anpassad tabell under inmatningen. Detta eliminerar behovet av frågetidsparsning, vilket förbättrar prestanda och effektivitet.
- URL för CYFIRMA-API: (https://decyfir.cyfirma.com)
- CYFIRMA API-nyckel: (CYFIRMA API Key)
- API Delta: (API Delta)
- Aktivera/inaktivera anslutning
CYFIRMA Cyber Intelligence
Stöds av:CYFIRMA
CYFIRMA Cyber Intelligence-dataanslutningen möjliggör sömlös logginmatning från DeCYFIR-API:et till Microsoft Sentinel. Den bygger på Microsoft Sentinel Codeless Connector Framework och använder API:et DeCYFIR Alerts för att hämta loggar. Dessutom har den stöd för DCR-baserade omvandlingar av inmatningstid, som parsar säkerhetsdata i en anpassad tabell under inmatningen. Detta eliminerar behovet av frågetidsparsning, vilket förbättrar prestanda och effektivitet.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
CyfirmaIndicators_CL |
Ja | Ja |
CyfirmaThreatActors_CL |
Ja | Ja |
CyfirmaCampaigns_CL |
Ja | Ja |
CyfirmaMalware_CL |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Installationsinstruktioner:
CYFIRMA Cyber Intelligence
Den här anslutningsappen innehåller loggarna indikatorer, hotaktörer, skadlig kod och kampanjer från CYFIRMA Cyber Intelligence. Anslutningsappen använder DeCYFIR-API:et för att hämta loggar och stöder DCR-baserade omvandlingar av inmatningstid, och parsar säkerhetsdata till en anpassad tabell under inmatningen. Detta eliminerar behovet av frågetidsparsning, vilket förbättrar prestanda och effektivitet.
- URL för CYFIRMA-API: (https://decyfir.cyfirma.com)
- CYFIRMA API-nyckel: (CYFIRMA API Key)
- Hämta alla IoC:er eller skräddarsydda IoC:er: (alla IoC:er eller skräddarsydda IoC:er)
- API Delta: (API Delta)
- Rekommenderade åtgärder: (Rekommenderad åtgärd kan vara någon av:Alla/Övervaka/Blockera)
- Hotskådespelare associerad: (Är någon hotskådespelare associerad med IoC:erna)
- Aktivera/inaktivera anslutning
CYFIRMA Digital Risk
Stöds av:CYFIRMA
Dataanslutningsappen CYFIRMA Digital Risk Alerts möjliggör sömlös logginmatning från API:et DeCYFIR/DeTCT till Microsoft Sentinel. Den bygger på Microsoft Sentinel Codeless Connector Framework och använder API:et DeCYFIR Alerts för att hämta loggar. Dessutom har den stöd för DCR-baserade omvandlingar av inmatningstid, som parsar säkerhetsdata i en anpassad tabell under inmatningen. Detta eliminerar behovet av frågetidsparsning, vilket förbättrar prestanda och effektivitet.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
CyfirmaDBWMPhishingAlerts_CL |
Ja | Ja |
CyfirmaDBWMRansomwareAlerts_CL |
Ja | Ja |
CyfirmaDBWMDarkWebAlerts_CL |
Ja | Ja |
CyfirmaSPESourceCodeAlerts_CL |
Ja | Ja |
CyfirmaSPEConfidentialFilesAlerts_CL |
Ja | Ja |
CyfirmaSPEPIIAndCIIAlerts_CL |
Ja | Ja |
CyfirmaSPESocialThreatAlerts_CL |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Installationsinstruktioner:
CYFIRMA Digital Risk
Anslut till CYFIRMA Digital Risk Alerts för att mata in loggar i Microsoft Sentinel. Den här anslutningsappen använder API:et DeCYFIR/DeTCT för att hämta aviseringar och stöder DCR-baserade inmatningstidstransformeringar för effektiv loggparsning.
- URL för CYFIRMA-API: (https://decyfir.cyfirma.com)
- CYFIRMA API-nyckel: (CYFIRMA API Key)
- API Delta: (API Delta)
- Aktivera/inaktivera anslutning
CYFIRMA Vulnerabilities Intelligence
Stöds av:CYFIRMA
CYFIRMA Vulnerabilities Intelligence-dataanslutningen möjliggör sömlös logginmatning från DeCYFIR-API:et till Microsoft Sentinel. Den bygger på Microsoft Sentinel Codeless Connector Framework och utnyttjar CYFIRMA API:erna för att hämta loggar. Dessutom har den stöd för DCR-baserade omvandlingar av inmatningstid, som parsar säkerhetsdata i en anpassad tabell under inmatningen. Detta eliminerar behovet av frågetidsparsning, vilket förbättrar prestanda och effektivitet.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
CyfirmaVulnerabilities_CL |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Installationsinstruktioner:
CYFIRMA Vulnerabilities Intelligence
Den här anslutningsappen tillhandahåller sårbarhetsloggar från CYFIRMA Vulnerabilities Intelligence. Anslutningsappen använder DeCYFIR-API:et för att hämta loggar och stöder DCR-baserade omvandlingar av inmatningstid, och parsar säkerhetsdata till en anpassad tabell under inmatningen. Detta eliminerar behovet av frågetidsparsning, vilket förbättrar prestanda och effektivitet.
- URL för CYFIRMA-API: (https://decyfir.cyfirma.com)
- CYFIRMA API-nyckel: (CYFIRMA API Key)
- API Delta: (API Delta)
- Leverantörsassocierad säkerhetsrisk:
- Produktrelaterade sårbarheter:
- Produkt med Version-Associated sårbarheter:
- Aktivera/inaktivera anslutning
Cynerio-säkerhetshändelser
Stöds av:Cynerio
Med Cynerio-anslutningsappen kan du enkelt ansluta dina Cynerio-säkerhetshändelser till Microsoft Sentinel för att visa IDS-händelser. Detta ger dig mer inblick i organisationens nätverkssäkerhetsstatus och förbättrar dina funktioner för säkerhetsåtgärder.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
CynerioEvent_CL |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Installationsinstruktioner:
Konfigurera och ansluta Cynerio
Cynerio kan integreras med och exportera händelser direkt till Microsoft Sentinel via Azure Server. Följ dessa steg för att upprätta integrering:
I Cynerio-konsolen går du till fliken Inställningar > integreringar (standard) och klickar på knappen +Lägg till integrering längst upp till höger.
Rulla ned till SIEM-avsnittet .
Klicka på knappen Anslut på kortet Microsoft Sentinel.
Fönstret Integrationsinformation öppnas. Använd parametrarna nedan för att fylla i formuläret och konfigurera anslutningen.
- Arbetsyte-ID: <variabelvärde som angavs vid installationen>
- Primärnyckel: <variabelvärde som angavs vid installationen>
Cyren Threat Intelligence
Stöds av:Data443 Risk Mitigation, Inc.
Mata in INDIKATORER för IP-rykte och skadlig kod från Cyren med hjälp av Common Connector Framework (CCF).
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
Cyren_Indicators_CL |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Förutsättningar:
- Cyren JWT-token: JWT-token som lagras i Azure Key Vault eller tillhandahålls vid distributionstillfället.
Installationsinstruktioner:
Ansluta Cyren Threat Intelligence
Om du vill aktivera Cyren Threat Intelligence-anslutningsappen anger du dina JWT-token nedan och klickar på Anslut.
Observera: Du kan använda antingen feed eller båda beroende på din prenumeration. Lämna tokenfältet tomt för alla feeds som du inte har köpt – endast anslutningsapparna för angivna token kommer att distribueras.
För förbättrad säkerhet kan du aktivera Key Vault integrering för att lagra och hämta JWT-token.
- IP Reputation JWT-token (valfritt): (Lämna tomt om det inte har köpts)
- Url för skadlig kod JWT-token (valfritt): (Lämna tomt om det inte har köpts)
- Aktivera/inaktivera anslutning
D3 Smarta SOAR-incidenter
Stöds av:D3 Security
D3 Smart SOAR-dataanslutningsappen hämtar incidenter från D3 Smart SOAR till Microsoft Sentinel med hjälp av D3-kodlös REST API-kommandoslutpunkt.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
D3SOARIncidents_CL |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Installationsinstruktioner:
Ansluta D3 Smart SOAR till Microsoft Sentinel
Krav: I D3 Smart SOAR navigerar du till Organisationshantering → platser, väljer den plats som du ansluter och ställer in tidszonen på (UTC+00:00) Coordinated Universal Time(UTC+00:00) Coordinated Universal Time (Koordinerad universell tid). Detta säkerställer att incidenttidsstämplar är korrekt anpassade till Microsoft Sentinel.
Ange din D3 Smart SOAR-anslutningsinformation nedan. Incidenter avsöks var femte minut och skrivs till tabellen D3SOARIncidents_CL. Server-URL – Bas-URL:en för din D3 Smart SOAR-distribution, upp till och med platssökvägen. Inkludera inte API-sökvägen. Användarnamn – ditt användarnamn för ditt D3 Smart SOAR-konto (samma som din portalinloggning). Webbplats – D3 Smart SOAR-webbplatsnamnet som ditt konto tillhör (t.ex. Security Operations). D3 JWT – en JSON-webbtoken som utfärdats av D3 Smart SOAR för API-autentisering.
- Server-URL: (https://poc.bemimo.com/ce_site/VSOC)
- Användarnamn: (administratör)
- Webbplats: (säkerhetsåtgärder)
- D3 JWT: (ey...)
- Aktivera/inaktivera anslutning
Darktrace Connector för Microsoft Sentinel REST API
Stöds av:Darktrace
Darktrace REST API-anslutningsappen skickar realtidshändelser från Darktrace till Microsoft Sentinel och är utformad för att användas med Darktrace-lösningen för Sentinel. Anslutningsappen skriver loggar till en anpassad loggtabell med titeln "darktrace_model_alerts_CL"; Modellöverträdelser, AI-analytikerincidenter, systemaviseringar och Email-aviseringar kan matas in – ytterligare filter kan konfigureras på sidan Darktrace-systemkonfiguration. Data skickas till Sentinel från Darktrace-original.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
darktrace_model_alerts_CL |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Förutsättningar:
- Förutsättningar för Darktrace: Om du vill använda den här dataanslutningsappen krävs en Darktrace-huvudserver som kör v5.2+. Data skickas till Azure Monitor HTTP Data Collector API via HTTPs från Darktrace-huvudservrar, och därför krävs utgående anslutning från Darktrace-huvudservern till Microsoft Sentinel REST API.
- Filtrera darktrace-data: Under konfigurationen är det möjligt att konfigurera ytterligare filtrering på sidan Darktrace-systemkonfiguration för att begränsa mängden eller typerna av data som skickas.
- Prova Darktrace Sentinel Solution: Du kan få ut mesta möjliga av den här anslutningsappen genom att installera Darktrace-lösningen för Microsoft Sentinel. Detta ger arbetsböcker för att visualisera aviseringsdata och analysregler för att automatiskt skapa aviseringar och incidenter från Darktrace-modellöverträdelser och AI-analytikerincidenter.
Installationsinstruktioner:
- Detaljerade installationsinstruktioner finns i Darktrace-kundportalen: https://customerportal.darktrace.com/product-guides/main/microsoft-sentinel-introduction
- Anteckna arbetsyte-ID:t och primärnyckeln. Du måste ange den här informationen på sidan darktrace-systemkonfiguration.
- Arbetsyte-ID: <variabelvärde som angavs vid installationen>
- Primärnyckel: <variabelvärde som angavs vid installationen>
Darktrace-konfiguration
- Utför följande steg på sidan Darktrace-systemkonfiguration:
- Gå till sidan Systemkonfiguration (huvudmenyn > Admin > Systemkonfiguration)
- Gå till Modulkonfiguration och klicka på konfigurationskortet "Microsoft Sentinel"
- Välj "HTTPS (JSON)" och tryck på "Ny"
- Fyll i nödvändig information och välj lämpliga filter
- Klicka på "Verifiera aviseringsinställningar" för att försöka autentisering och skicka ut en testavisering
- Kör en "Look for Test Alerts"-exempelfråga för att verifiera att testaviseringen har tagits emot
DataBahn
Stöds av:Databahn
DataBahn-anslutningsappen ger möjlighet att skicka telemetri för realtidsplattformen från din DataBahn-miljö direkt till Microsoft Sentinel med hjälp av CCF-pushmönstret (Codeless Connector Framework). Den här anslutningsappen matar in granskningsloggar, driftaviseringar och enhetsinventering i anpassade Log Analytics-tabeller för analys, aviseringar och visualisering.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
databahn_audit_logs_CL |
Nej | Nej |
databahn_alerts_CL |
Nej | Nej |
databahn_device_inventory_CL |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Förutsättningar:
- Microsoft Entra: Behörighet att skapa en appregistrering i Microsoft Entra ID. Kräver vanligtvis Entra ID-programutvecklare eller högre.
- Microsoft Azure: Behörighet att tilldela rollen Utgivare av övervakningsmått för datainsamlingsregel (DCR). Kräver vanligtvis Azure rollen RBAC-ägare eller administratör för användaråtkomst.
Installationsinstruktioner:
1. Skapa ARM-resurser och ange de behörigheter som krävs
Med den här anslutningsappen kan din DataBahn-plattform skicka granskningsloggar, aviseringar och enhetsinventering direkt till Microsoft Sentinel via api:et Azure Monitor Ingestion.
Automatisk konfiguration och säker datainmatning med Entra program som klickar på "Distribuera" utlöser skapandet av Log Analytics-tabeller och en datainsamlingsregel (DCR). Den skapar sedan ett Entra program, länkar domänkontrollanten till den och anger den angivna hemligheten i programmet. Med den här konfigurationen kan data skickas säkert till domänkontrollanten med hjälp av en Entra token.
2. Konfigurera din DataBahn-plattform
Använd följande parametrar för att konfigurera DataBahn Highway-målet för att skicka data till arbetsytan.
- Klientorganisations-ID (katalog-ID): <variabelvärde som anges vid installationen>
- Entra program-ID för appregistrering: <variabelvärde som angavs vid installationen>
- Entra appregistreringshemlighet: <variabelvärde som anges vid installationen>
- Slutpunkts-URI för datainsamling: <variabelvärde som anges vid installationstidpunkten>
- Datainsamlingsregel oföränderligt ID: <variabelvärde som angavs vid installationen>
- Granskningsloggar Stream namn: <variabelvärde som angavs vid installationen>
- Aviseringar Stream Namn: <variabelvärde som anges vid installationen>
- Enhetsinventering Stream Namn: <variabelvärde som anges vid installationstidpunkt>
Datalake2Sentinel
Stöds av:Orange Cyberdefense
Den här lösningen installerar Datalake2Sentinel-anslutningsappen som är byggd med Codeless Connector Framework och gör att du automatiskt kan mata in hotinformationsindikatorer från Datalake Orange Cyberdefenses CTI-plattform till Microsoft Sentinel via REST-API:et för uppladdningsindikatorer. När du har installerat lösningen konfigurerar och aktiverar du den här dataanslutningen genom att följa anvisningarna i Hantera lösningsvy.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
ThreatIntelligenceIndicator |
Ja | Nej |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Installationsinstruktioner:
Installations- och installationsinstruktioner
Använd dokumentationen från den här Github-lagringsplatsen för att installera och konfigurera Datalake för att Microsoft Sentinel anslutningsprogram.
https://github.com/cert-orangecyberdefense/datalake2sentinel
Data Connector för Dataminr Pulse-aviseringar (med Azure Functions)
Stöds av:Dataminr Support
Data Connector för DataMinr Pulse Alerts ger vår AI-baserade realtidsinformation till Microsoft Sentinel för snabbare hotidentifiering och svar.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
DataminrPulse_Alerts_CL |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Förutsättningar:
- Azure Prenumeration: Azure Prenumeration med ägarroll krävs för att registrera ett program i Microsoft Entra ID och tilldela rollen deltagare till appen i resursgruppen.
- Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
- Nödvändiga autentiseringsuppgifter/behörigheter för Dataminr:
a. Användarna måste ha ett giltigt Klient-ID och hemlighet för Dataminr Pulse API för att kunna använda den här dataanslutningen.
b. En eller flera Dataminr Pulse Watchlists måste konfigureras på Dataminr Pulse-webbplatsen.
Installationsinstruktioner:
OBSERVERA: Den här anslutningsappen använder Azure Functions för att ansluta till DataminrPulse där loggar skickas via Dataminr RTAP och matar in loggar i Microsoft Sentinel. Dessutom hämtar anslutningsappen inmatade data från den anpassade loggtabellen och skapar hotinformationsindikatorer i Microsoft Sentinel Threat Intelligence. Detta kan resultera i ytterligare datainmatningskostnader. Mer information finns på prissättningssidan för Azure Functions.
(Valfritt steg) Lagra arbetsyta och API-auktoriseringsnycklar på ett säkert sätt eller token i Azure Key Vault. Azure Key Vault tillhandahåller en säker mekanism för att lagra och hämta nyckelvärden. Följ de här anvisningarna om du vill använda Azure Key Vault med en Azure funktionsapp.
STEG 1 – Autentiseringsuppgifter för Dataminr Pulse-klient-ID och klienthemlighet
- Hämta Dataminr Pulse-användar-ID/lösenord och API-klient-ID/hemlighet från din Dataminr Customer Success Manager (CSM).
STEG 2– Konfigurera visningslistor i Dataminr Pulse-portalen.
Följ stegen i det här avsnittet för att konfigurera visningslistor i portalen:
Logga in på Dataminr Pulse-webbplatsen.
Klicka på kugghjulsikonen för inställningar och välj Hantera listor.
Välj den typ av visningslista som du vill skapa (Cyber, Ämne, Företag osv.) och klicka på knappen Ny lista .
Ange ett namn för din nya visningslista och välj en markeringsfärg för den eller behåll standardfärgen.
När du är klar med att konfigurera visningslistan klickar du på Spara för att spara den.
STEG 3 – Appregistreringssteg för programmet i Microsoft Entra ID
Den här integreringen kräver en appregistrering i Azure Portal. Följ stegen i det här avsnittet för att skapa ett nytt program i Microsoft Entra ID:
- Logga in på Azure-portalen.
- Sök efter och välj Microsoft Entra ID.
- Under Hantera väljer du Appregistreringar > Ny registrering.
- Ange ett visningsnamn för ditt program.
- Välj Registrera för att slutföra den första appregistreringen.
- När registreringen är klar visar Azure Portal appregistreringens översiktsfönster. Du ser program-ID:t (klient)-ID:t och klientorganisations-ID:t. Klient-ID och klient-ID krävs som konfigurationsparametrar för körning av DataminrPulse Data Connector.
Referenslänk:/azure/active-directory/develop/quickstart-register-app
STEG 4 – Lägga till en klienthemlighet för programmet i Microsoft Entra ID
Ibland kallas ett programlösenord, en klienthemlighet är ett strängvärde som krävs för körning av DataminrPulse Data Connector. Följ stegen i det här avsnittet för att skapa en ny klienthemlighet:
- I Azure Portal går du till Appregistreringar och väljer ditt program.
- Välj Certifikat & hemligheter > Klienthemligheter > Ny klienthemlighet.
- Lägg till en beskrivning av klienthemligheten.
- Välj en förfallotid för hemligheten eller ange en anpassad livslängd. Gränsen är 24 månader.
- Välj Lägg till.
- Registrera hemlighetens värde för användning i klientprogramkoden. Det här hemliga värdet visas aldrig igen när du har lämnat den här sidan. Det hemliga värdet krävs som konfigurationsparameter för körning av DataminrPulse Data Connector.
Referenslänk:/azure/active-directory/develop/quickstart-register-app#add-a-client-secret
STEG 5 – Tilldela rollen Deltagare till program i Microsoft Entra ID
Följ stegen i det här avsnittet för att tilldela rollen:
- I Azure Portal går du till Resursgrupp och väljer din resursgrupp.
- Gå till Åtkomstkontroll (IAM) från den vänstra panelen.
- Klicka på Lägg till och välj sedan Lägg till rolltilldelning.
- Välj Deltagare som roll och klicka på nästa.
- I Tilldela åtkomst till väljer du
User, group, or service principal. - Klicka på Lägg till medlemmar och skriv ditt appnamn som du har skapat och välj det.
- Klicka nu på Granska + tilldela och klicka sedan på Granska + tilldela igen.
Referenslänk:/azure/role-based-access-control/role-assignments-portal
STEG 6 – Välj ETT av följande två distributionsalternativ för att distribuera anslutningsappen och den associerade Azure-funktionen
VIKTIGT: Innan du distribuerar Dataminr Pulse-Microsoft Sentinel dataanslutning ska du ha arbetsyte-ID:t och primärnyckeln för arbetsytan (kan kopieras från följande) lättillgängliga.
- Arbetsyte-ID: <variabelvärde som angavs vid installationen>
- Primärnyckel: <variabelvärde som angavs vid installationen>
Alternativ 1 – Azure Resource Manager (ARM)-mall
Använd den här metoden för automatisk distribution av DataminrPulse-anslutningsappen.
Klicka på knappen Distribuera till Azure nedan.
Välj önskad prenumeration, resursgrupp och plats.
Ange följande information: Funktionsnamn Arbetsytans ID-arbetsytenyckelaviseringarTableName BaseURL ClientId ClientSecret AzureClientId AzureClientSecret AzureTenantId AzureResourceGroupName AzureWorkspaceName AzureSubscriptionId SchemaloggLevel
Markera kryssrutan med etiketten Jag godkänner de villkor som anges ovan.
Klicka på Köp för att distribuera.
Alternativ 2 – Manuell distribution av Azure Functions
Använd följande stegvisa instruktioner för att distribuera Dataminr Pulse-Microsoft Sentinel dataanslutningen manuellt med Azure Functions (distribution via Visual Studio Code).
1) Distribuera en funktionsapp
OBSERVERA: Du måste förbereda VS-kod för Azure funktionsutveckling.
Ladda ned Azure-funktionsappfilen. Extrahera arkivet till din lokala utvecklingsdator.
Starta VS Code. Välj Arkiv på huvudmenyn och välj Öppna mapp.
Välj mappen på den översta nivån från extraherade filer.
Välj ikonen Azure i aktivitetsfältet och välj sedan knappen Distribuera till funktionsapp i området Azure: Funktioner. Om du inte redan är inloggad väljer du ikonen Azure i aktivitetsfältet. I området Azure: Funktioner väljer du Logga in för att Azure Om du redan är inloggad går du till nästa steg.
Ange följande information i prompterna:
a. Välj mapp: Välj en mapp från arbetsytan eller bläddra till en som innehåller din funktionsapp.
b. Välj prenumeration: Välj den prenumeration som ska användas.
c. Välj Skapa ny funktionsapp i Azure (välj inte alternativet Avancerat)
d. Ange ett globalt unikt namn för funktionsappen: Ange ett namn som är giltigt i en URL-sökväg. Namnet du skriver verifieras för att se till att det är unikt i Azure Functions. (t.ex. DmPulseXXXXX).
e. Välj en körningsmiljö: Välj Python 3.8 eller senare.
f. Välj en plats för nya resurser. För bättre prestanda och lägre kostnader väljer du samma region där Microsoft Sentinel finns.
Distributionen påbörjas. Ett meddelande visas när funktionsappen har skapats och distributionspaketet har tillämpats.
Gå till Azure-portalen för konfigurationen av funktionsappen.
2) Konfigurera funktionsappen
- I funktionsappen väljer du funktionsappens namn och sedan Konfiguration.
- På fliken Programinställningar väljer du + Ny programinställning.
- Lägg till var och en av följande programinställningar individuellt med sina respektive värden (skiftlägeskänsliga): Funktionsnamn Arbetsytans ID-arbetsytenyckelaviseringarTableName BaseURL ClientId ClientSecret AzureClientId AzureClientSecret AzureTenantId AzureResourceGroupName AzureWorkspaceName AzureSubscriptionId Schema logLevel logAnalyticsUri (valfritt)
- Använd logAnalyticsUri för att åsidosätta LOG Analytics API-slutpunkten för dedikerade moln. För offentliga moln lämnar du till exempel värdet tomt. för Azure GovUS-molnmiljö anger du värdet i följande format:
https://<CustomerId>.ods.opinsights.azure.us.
- När alla programinställningar har angetts klickar du på Spara.
STEG 7 – Steg efter distribution
1) Hämta funktionsappens slutpunkt
- Gå till Azure funktionsöversiktssida och klicka på "Funktioner" på det vänstra bladet.
- Klicka på funktionen "DataminrPulseAlertsHttpStarter".
- Gå till "GetFunctionurl" och kopiera funktions-URL:en.
- Ersätt {functionname} med "DataminrPulseAlertsSentinelOrchestrator" i den kopierade funktions-URL:en.
2) Lägga till integreringsinställningar i Dataminr RTAP med hjälp av funktionens URL
- Öppna alla API-begärandeverktyg som Postman.
- Klicka på +för att skapa en ny begäran.
- Välj HTTP-begärandemetod som POST.
- Ange url:en som är fördokumenterad i punkt 1) i url-delen för begäran.
- I Brödtext väljer du rå JSON och anger begärandetext enligt nedan(skiftlägeskänslig): { "integration-settings": "ADD", "url": "
(URL part from copied Function-url)", "token": "(value of code parameter from copied Function-url)" } - När du har angett all nödvändig information klickar du på Skicka.
- Du får ett integrationsinställnings-ID i HTTP-svaret med statuskoden 200.
- Spara integrations-ID för framtida referens.
Nu är vi klara med att lägga till integreringsinställningar för Dataminr RTAP. När Dataminr RTAP skickar en aviseringsdata utlöses funktionsappen och du bör kunna se aviseringsdata från Dataminr Pulse till LogAnalytics-arbetsytetabellen med namnet "DataminrPulse_Alerts_CL".
Datawiza DAP
Stöds av:Datawiza Technology Inc.
Ansluter Datawiza DAP-loggarna till Azure Log Analytics via REST API-gränssnittet
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
datawizaserveraccess_CL |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Installationsinstruktioner:
Steg 1: Läs den detaljerade dokumentationen
Installationsprocessen dokumenteras i detalj på dokumentationswebbplatsen Microsoft Sentinel integrering. Användaren bör kontakta vår support (support@datawiza.com) ytterligare för att förstå installation och felsökning av integreringen.
Steg 2: Installera Datawiza Sentinel Connector
Nästa steg är att installera Datawiza-loggvidarebefordraren för att skicka loggar till Microsoft Sentinel. Den exakta installationen beror på din miljö. Mer information finns i Microsoft Sentinel integrering.
Steg 3: Testa datainmatningen
Efter cirka 20 minuter kommer du åt Log Analytics-arbetsytan på din Microsoft Sentinel installation och letar upp avsnittet Anpassade loggar och kontrollerar att det finns en datawizaserveraccess_CL tabell. Använd exempelfrågorna för att undersöka data.
Derdack SIGNL4
Stöds av:Derdack
När kritiska system misslyckas eller säkerhetsincidenter inträffar överbryggar SIGNL4 den "sista milen" till din personal, tekniker, IT-administratörer och arbetare på fältet. Den lägger till mobilaviseringar i realtid till dina tjänster, system och processer på nolltid. SIGNL4 meddelar genom beständiga mobila push-meddelanden, SMS-sms och röstsamtal med bekräftelse, spårning och eskalering. Integrerad schemaläggning av arbetsuppgift och skift säkerställer att rätt personer varnas vid rätt tidpunkt.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
SecurityIncident |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Installationsinstruktioner:
OBSERVERA: Den här dataanslutningen är främst konfigurerad på SIGNL4-sidan. Du hittar en beskrivningsvideo här: Integrera SIGNL4 med Microsoft Sentinel.
SIGNL4-anslutningsprogram: SIGNL4-anslutningsappen för Microsoft Sentinel, Azure Security Center och andra Azure Graph API för säkerhet-leverantörer ger sömlös dubbelriktad integrering med dina Azure Security-lösningar. När den har lagts till i DITT SIGNL4-team läser anslutningsappen säkerhetsaviseringar från Azure Graph API för säkerhet och utlöser automatiskt aviseringsmeddelanden till dina teammedlemmar i tjänst. Den synkroniserar också aviseringsstatusen från SIGNL4 till Graph API för säkerhet, så att om aviseringar bekräftas eller stängs uppdateras även den här statusen enligt Azure Graph API för säkerhet-aviseringen eller motsvarande säkerhetsprovider. Som nämnts använder anslutningsappen främst Azure Graph API för säkerhet, men för vissa säkerhetsleverantörer, till exempel Microsoft Sentinel, använder den även dedikerade REST-API:er från enligt Azure lösningar.
Microsoft Sentinel funktioner
Microsoft Sentinel är en molnbaserad SIEM-lösning från Microsoft och en leverantör av säkerhetsaviseringar i Azure Graph API för säkerhet. Den nivå av aviseringsinformation som är tillgänglig med Graph API för säkerhet är dock begränsad för Microsoft Sentinel. Anslutningsappen kan därför utöka aviseringar med ytterligare information (sökresultat för insiktsregel) från den underliggande Microsoft Sentinel Log Analytics-arbetsytan. För att kunna göra det kommunicerar anslutningsappen med Azure Log Analytics REST API och behöver enligt behörigheter (se nedan). Dessutom kan appen även uppdatera statusen för Microsoft Sentinel incidenter, när alla relaterade säkerhetsaviseringar t.ex. pågår eller löses. För att kunna göra det måste anslutningsappen vara medlem i gruppen "Microsoft Sentinel deltagare" i din Azure-prenumeration. Automatiserad distribution i Azure De autentiseringsuppgifter som krävs för att komma åt de tidigare nämnda API:erna genereras av ett litet PowerShell-skript som du kan ladda ned nedan. Skriptet utför följande uppgifter åt dig:
- Loggar in dig på din Azure-prenumeration (logga in med ett administratörskonto)
- Skapar ett nytt företagsprogram för den här anslutningsappen i din Azure AD, även kallat tjänstens huvudnamn
- Skapar en ny roll i din Azure IAM som ger läs-/frågebehörighet till endast Azure Log Analytics-arbetsytor.
- Ansluter företagsprogrammet till den användarrollen
- Ansluter företagsprogrammet till rollen "Microsoft Sentinel deltagare"
- Matar ut vissa data som du behöver för att konfigurera appen (se nedan)
Distributionsprocedur
- Ladda ned PowerShell-distributionsskriptet härifrån.
- Granska skriptet och de roller och behörighetsomfattningar som distribueras för den nya appregistreringen. Om du inte vill använda anslutningsappen med Microsoft Sentinel kan du ta bort all rollskapande och rolltilldelningskod och endast använda den för att skapa appregistreringen (SPN) i Azure Active Directory.
- Kör skriptet. I slutet matar den ut information som du behöver ange i konfigurationen av anslutningsappen.
- I Azure AD klickar du på Appregistreringar. Hitta appen med namnet SIGNL4AzureSecurity och öppna dess information
- Klicka på API-behörigheter på det vänstra menybladet. Klicka sedan på Lägg till en behörighet.
- På bladet som läses in under "Microsoft API:er" klickar du på panelen Microsoft Graph och klickar sedan på Appbehörighet.
- I tabellen som visas expanderar du SecurityEvents och kontrollerar SecurityEvents.Read.All och SecurityEvents.ReadWrite.All.
- Klicka på Lägg till behörigheter.
Konfigurera SIGNL4-anslutningsappen
Ange slutligen ID:na som skriptet har matat ut i anslutningskonfigurationen:
- Azure klientorganisations-ID
- Azure Prenumerations-ID
- Klient-ID (för företagsprogrammet)
- Klienthemlighet (för företagsprogrammet) När appen är aktiverad börjar den läsa dina Azure Graph API för säkerhet-aviseringar.
OBSERVERA: Den läser först bara aviseringarna som har inträffat under de senaste 24 timmarna.
- Arbetsyte-ID: <variabelvärde som angavs vid installationen>
Digital Shadows Searchlight (med hjälp av Azure Functions)
Stöds av:Digital Shadows
Digital Shadows-dataanslutningsappen ger inmatning av incidenter och aviseringar från Digital Shadows Searchlight till Microsoft Sentinel med hjälp av REST-API:et. Anslutningsappen tillhandahåller information om incidenter och aviseringar så att den hjälper till att undersöka, diagnostisera och analysera potentiella säkerhetsrisker och hot.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
DigitalShadows_CL |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Förutsättningar:
- Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
-
REST API-autentiseringsuppgifter/behörigheter: Digital Shadows-konto-ID, hemlighet och nyckel krävs. Läs dokumentationen om du vill veta mer om API:et på
https://portal-digitalshadows.com/learn/searchlight-api/overview/description.
Installationsinstruktioner:
OBSERVERA: Den här anslutningsappen använder Azure Functions för att ansluta till en Digital Shadows Searchlight för att hämta loggarna till Microsoft Sentinel. Detta kan resultera i ytterligare datainmatningskostnader. Mer information finns på prissättningssidan för Azure Functions.
(Valfritt steg) Lagra arbetsyta och API-auktoriseringsnycklar på ett säkert sätt eller token i Azure Key Vault. Azure Key Vault tillhandahåller en säker mekanism för att lagra och hämta nyckelvärden. Följ de här anvisningarna om du vill använda Azure Key Vault med en Azure funktionsapp.
STEG 1 – Konfigurationssteg för API:et "Digital Shadows Searchlight"
Providern bör tillhandahålla eller länka till detaljerade steg för att konfigurera API-slutpunkten "Digital Shadows Searchlight" så att Azure-funktionen kan autentisera till den, hämta dess auktoriseringsnyckel eller token och hämta installationens loggar till Microsoft Sentinel.
STEG 2 – Välj ETT av följande två distributionsalternativ för att distribuera anslutningsappen och den associerade Azure-funktionen
VIKTIGT: Innan du distribuerar anslutningsappen Digital Shadows Searchlight måste du ha arbetsyte-ID:t och primärnyckeln för arbetsytan (kan kopieras från följande), samt API-auktoriseringsnyckeln eller token för Digital Shadows Searchlight, som är lätt tillgänglig.
- Arbetsyte-ID: <variabelvärde som angavs vid installationen>
- Primärnyckel: <variabelvärde som angavs vid installationen>
Alternativ 1 – Azure Resource Manager (ARM)-mall
Använd den här metoden för automatisk distribution av anslutningsappen Digital Shadows Searchlight.
Klicka på knappen Distribuera till Azure nedan.
Välj önskad prenumeration, resursgrupp och plats.
Ange arbetsyte-ID, arbetsytenyckel, API-användarnamn, API-lösenord, och/eller andra obligatoriska fält.
Obs! Om du använder Azure Key Vault hemligheter för något av värdena ovan använder du
@Microsoft.KeyVault(SecretUri={Security Identifier})schemat i stället för strängvärdena. Mer information finns i dokumentationen om Key Vault referenser. 4. Markera kryssrutan märkt Jag godkänner de villkor som anges ovan. 5. Klicka på Köp för att distribuera.
Alternativ 2 – Manuell distribution av Azure Functions
Använd följande stegvisa instruktioner för att distribuera anslutningsappen Digital Shadows Searchlight manuellt med Azure Functions.
1. Skapa en funktionsapp
- Från Azure-portalen går du till Funktionsapp.
- Klicka på + Skapa överst.
- På fliken Grundläggande ser du till att Runtime-stacken är inställd på python 3.8.
- På fliken Värd kontrollerar du att Plantyp är inställd på "Förbrukning (serverlös)". 5.select Lagringskonto
- "Lägg till andra nödvändiga konfigurationer".
- "Gör andra föredragna konfigurationsändringar" om det behövs och klicka sedan på Skapa.
2. Importera funktionsappkod (zip-distribution)
- Installera Azure CLI
- Från terminaltypen az functionapp deployment source config-zip -g <ResourceGroup> -n <FunctionApp> --src <Zip File> och tryck på retur. Ange värdet
ResourceGrouptill: resursgruppens namn. Ange värdet till: namnet påFunctionAppden nyligen skapade funktionsappen. Ange värdetZip Filetill:digitalshadowsConnector.zip(sökväg till zip-filen). Obs! – Ladda ned zip-filen från länken – Funktionsappkod
3. Konfigurera funktionsappen
- På skärmen Funktionsapp klickar du på funktionsappens namn och väljer Konfiguration.
- På fliken Programinställningar väljer du + Ny programinställning.
- Lägg till var och en av följande "x(antal)"-programinställningar individuellt, Under Namn, med deras respektive strängvärden (skiftlägeskänsliga) under Värde: DigitalShadowsAccountID WorkspaceID WorkspaceKey DigitalShadowsKey DigitalShadowsSecret HistoricalDays DigitalShadowsURL ClassificationFilterOperation HighVariabilityClassifications FUNCTION_NAME logAnalyticsUri (valfritt) (lägg till andra inställningar som krävs av funktionsappen) Ange värdet till: Ange värdet till: Ange logAnalyticsUri (valfritt) (lägg till andra inställningar som krävs av funktionsappen
DigitalShadowsURL) Ange värdet till:https://api.searchlight.app/v1AngeHighVariabilityClassificationsvärdet till:exposed-credential,marked-documentAnge logAnalyticsUri (valfritt)ClassificationFilterOperationvärde till:excludeför exkludera funktionsapp ellerincludeför inkludera funktionsapp
Obs! Om du använder Azure Key Vault hemligheter för något av värdena ovan använder du
@Microsoft.KeyVault(SecretUri={Security Identifier})schemat i stället för strängvärdena. Mer information finns i dokumentationen om Azure Key Vault referenser.
- Använd logAnalyticsUri för att åsidosätta LOG Analytics API-slutpunkten för dedikerade moln. För offentliga moln lämnar du till exempel värdet tomt. för Azure GovUS-molnmiljö anger du värdet i följande format: https://< CustomerId.ods.opinsights.azure.us>.
- När alla programinställningar har angetts klickar du på Spara.
DNS
Stöds av:Microsoft Corporation
Med DNS-logganslutningsappen kan du enkelt ansluta DNS-analys- och granskningsloggarna till Microsoft Sentinel och andra relaterade data för att förbättra undersökningen.
När du aktiverar DNS-logginsamling kan du:
- Identifiera klienter som försöker lösa skadliga domännamn.
- Identifiera inaktuella resursposter.
- Identifiera vanliga domännamn och talkativa DNS-klienter.
- Visa begärandeinläsning på DNS-servrar.
- Visa dynamiska DNS-registreringsfel.
Mer information finns i dokumentationen om Microsoft Sentinel.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
DnsEvents |
Ja | Ja |
DnsInventory |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Doppel Data Connector
Stöds av:Doppel
Dataanslutningsappen bygger på Microsoft Sentinel för Doppel-händelser och -aviseringar och stöder DCR-baserade inmatningstidstransformeringar som parsar mottagna säkerhetshändelsedata i anpassade kolumner så att frågor inte behöver parsa dem igen, vilket ger bättre prestanda.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
DoppelTable_CL |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Förutsättningar:
- Microsoft Entra klientorganisations-ID, klient-ID och klienthemlighet: Microsoft Entra ID kräver ett klient-ID och en klienthemlighet för att autentisera ditt program. Dessutom krävs åtkomst på global Admin-/ägarnivå för att tilldela det Entra registrerade programmet en utgivarroll för resursgruppövervakningsmått.
- Kräver arbetsyte-ID, DCE-URI, DCR-ID: Du måste hämta Log Analytics-arbetsyte-ID, DCE-loggar inmatnings-URI och DCR oföränderligt ID för konfigurationen.
Installationsinstruktioner:
Konfigurera Doppel Webhook
Konfigurera Webhook i Doppel och Endpoint med behörigheter i Microsoft Sentinel för att skicka data.
Registrera programmet i Microsoft Entra ID
Öppna sidan Microsoft Entra ID:
- Klicka på den angivna länken för att öppna Microsoft Entra ID registreringssidan på en ny flik.
- Kontrollera att du är inloggad med ett konto som har behörigheter på Admin nivå.
Skapa ett nytt program:
- I Microsoft Entra ID-portalen väljer du Appregistreringar som anges på fliken till vänster.
- Klicka på + Ny registrering.
- Fyll i följande fält:
- Namn: Ange ett namn för appen (t.ex. "Doppel App").
- Kontotyper som stöds: Välj Endast konton i den här organisationskatalogen (endast standardkatalog – enskild klient).
-
Omdirigerings-URI: Lämna detta tomt om inget annat krävs.
- Klicka på Registrera för att skapa programmet.
Kopiera program- och klientorganisations-ID:t:
- När appen har registrerats noterar du program-ID:t (klient)-ID:t och katalog-ID:t (klient) på sidan Översikt . Du behöver dessa för integreringen.
Skapa en klienthemlighet:
- I avsnittet Certifikat & hemligheter klickar du på + Ny klienthemlighet.
- Lägg till en beskrivning (t.ex. "Doppel Secret") och ange ett förfallodatum (t.ex. 1 år).
- Klicka på Lägg till.
- Kopiera klienthemlighetsvärdet omedelbart eftersom det inte visas igen.
Tilldela rollen "Utgivare av övervakningsmått" till appen
Öppna resursgruppen i Azure-portalen:
- Gå till den resursgrupp som innehåller Log Analytics-arbetsytan och datainsamlingsregler (DCR) där du vill att appen ska skicka data.
Tilldela rollen:
- I menyn Resursgrupp klickar du på Åtkomstkontroll (IAM) som anges på den vänstra fliken ..
- Klicka på + Lägg till och välj Lägg till rolltilldelning.
- I listrutan Roll söker du efter och väljer utgivarrollen Övervakningsmått .
- Under Tilldela åtkomst till väljer du Azure AD användare, grupp eller tjänstens huvudnamn.
- I fältet Välj söker du efter din registrerade app efter namn eller klient-ID.
- Klicka på Spara för att tilldela rollen till programmet.
Distribuera ARM-mallen
Hämta arbetsyte-ID:t:
- När du har tilldelat rollen behöver du arbetsyte-ID:t.
- Gå till Log Analytics-arbetsytan i resursgruppen.
- I avsnittet Översikt letar du upp fältet Arbetsyte-ID under Arbetsyteinformation.
- Kopiera arbetsyte-ID :t och behändigt för nästa steg.
Klicka på knappen Distribuera för att Azure:
- portal.azure.com.
- Detta tar dig direkt till Azure Portal för att starta distributionen.
Granska och anpassa parametrar:
- På sidan för anpassad distribution kontrollerar du att du distribuerar till rätt prenumeration och resursgrupp.
- Fyll i parametrar som arbetsytans namn, arbetsyte-ID och arbetsyteplats.
Klicka på Granska + skapa och sedan på Skapa för att distribuera resurserna.
Kontrollera konfigurationen av DCE-, DCR- och Log Analytics-tabeller
Kontrollera datainsamlingens slutpunkt (DCE):
- När du har distribuerat går du till Azure portalens > slutpunkter för datainsamling.
- Kontrollera att DoppelDCE-slutpunkten har skapats.
- Kopiera DCE-loggarnas inmatnings-URI eftersom du behöver detta för att generera webhookens URL.
Bekräfta konfiguration av datainsamlingsregel (DCR):
- Gå till Azure Regler för datainsamling på portalen>.
- Kontrollera att DoppelDCR-regeln finns.
- Kopiera DCR:ts oföränderliga ID från översiktssidan, eftersom du behöver det för webhookens URL.
Verifiera Log Analytics-tabellen:
- Gå till Log Analytics-arbetsytan (länkad till Microsoft Sentinel).
- Under avsnittet Tabeller kontrollerar du att den DoppelTable_CL tabellen har skapats och är redo att ta emot data.
Integrera Doppel-aviseringar med Microsoft Sentinel
-
Samla in nödvändig information:
- Samla in följande information som krävs för integrering:
- Slutpunkts-ID för datainsamling (DCE-ID)
- Regel-ID för datainsamling (DCR-ID)
- Microsoft Entra autentiseringsuppgifter: Klient-ID, klient-ID och klienthemlighet.
Samordna med Doppel-stöd:
- Dela insamlade DCE-ID, DCR-ID och Microsoft Entra autentiseringsuppgifter med Doppel-stöd.
- Begär hjälp med att konfigurera den här informationen i Doppel-klientorganisationen för att aktivera webhook-konfiguration.
Webhook-installation från Doppel:
- Doppel använder de angivna resurs-ID:na och autentiseringsuppgifterna för att konfigurera en webhook.
- Den här webhooken underlättar vidarebefordran av aviseringar från Doppel till Microsoft Sentinel.
Verifiera aviseringsleverans i Microsoft Sentinel:
- Kontrollera att aviseringar från Doppel vidarebefordras till Microsoft Sentinel.
- Kontrollera att arbetsboken i Microsoft Sentinel uppdateras med aviseringsstatistiken, vilket säkerställer sömlös dataintegrering.
Draos-meddelanden via cloud sitestore
Stöds av:Dragos Inc
Dragos Platform är den ledande plattformen för industriell cybersäkerhet och erbjuder en omfattande identifiering av cyberhot inom operativ teknik (OT) som skapats av oöverträffad industriell cybersäkerhetsexpertis. Den här lösningen gör det möjligt för Dragos Platform-meddelandedata att visas i Microsoft Sentinel så att säkerhetsanalytiker kan prioritera potentiella cybersäkerhetshändelser som inträffar i deras industriella miljöer.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
DragosAlerts_CL |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Förutsättningar:
-
Draos Sitestore API-åtkomst: Ett sitestore-användarkonto som har behörigheten
notification:read. Det här kontot måste också ha en API-nyckel som kan tillhandahållas till Sentinel.
Installationsinstruktioner:
Ange följande information för att tillåta att Microsoft Sentinel ansluter till Din Dragos-webbplatslagring.
- Värdnamn för Dragos-platsarkiv: (dragossitestore.example.com)
- Api-nyckel-ID för Dragos Sitestore: (Ange API-nyckel-ID.)
- Nyckelhemlighet för Api:et i Dragos Sitestore: (Ange API-nyckelhemligheten)
- Minsta allvarlighetsgrad för meddelanden. Giltiga värden är 0–5 inklusive. Se till att allvarlighetsgraden är mindre än eller lika med.: (Ange minsta allvarlighetsgrad (rekommendera 0 för alla meddelanden))
- Maximal allvarlighetsgrad för meddelanden. Giltiga värden är 0–5 inklusive. Se till att den är större än eller lika med minsta allvarlighetsgrad.: (Ange högsta allvarlighetsgrad (rekommendera 5 för alla meddelanden))
- Aktivera/inaktivera anslutning
Druva Events Connector
Stöds av:Druva Inc
Ger möjlighet att mata in Druva-händelser från Druva-API:er
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
DruvaSecurityEvents_CL |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Förutsättningar:
- Druva API-åtkomst: Druva API kräver ett klient-ID och en klienthemlighet för att autentisera
Installationsinstruktioner:
Obs! Konfigurationer för att ansluta till Druva Rest API
Steg 1: Skapa autentiseringsuppgifter från Druva-konsolen. Se det här dokumentet för steg:- https://help.druva.com/en/articles/8580838-create-and-manage-api-credentials
Steg 2: Ange värdnamnet. För det offentliga molnet är dess apis.druva.com
Steg 3: Ange klient-ID och klienthemlighetsnyckel
Anslut till Druva API för att börja samla in loggar i Microsoft Sentinel
Ange nödvändiga värden:
- Värdnamn: (exempel: apis.druva.com)
Dynamics 365 Finance och åtgärder
Stöds av:Microsoft Corporation
Dynamics 365 för Ekonomi och drift är en omfattande ERP-lösning (Enterprise Resource Planning) som kombinerar finansiella och operativa funktioner för att hjälpa företag att hantera sin dagliga verksamhet. Den erbjuder en rad funktioner som gör det möjligt för företag att effektivisera arbetsflöden, automatisera uppgifter och få insikter om driftprestanda.
Dataanslutningsappen för Dynamics 365 Finance och åtgärder matar in Dynamics 365 Finance- och driftadministratörsaktiviteter och granskningsloggar samt loggar för användaraffärsprocesser och programaktiviteter i Microsoft Sentinel.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
FinanceOperationsActivity_CL |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Förutsättningar:
- Microsoft Entra appregistrering: Programklient-ID och hemlighet som används för att komma åt Dynamics 365 Finance och åtgärder.
Installationsinstruktioner:
Anslutning till Ekonomi och drift kräver en Microsoft Entra appregistrering (klient-ID och hemlighet). Du behöver också Microsoft Entra klientorganisations-ID och URL:en för Finance Operations Organization.
Om du vill aktivera datainsamling skapar du en roll i Dynamics 365 Finance och åtgärder med behörighet att visa entiteten Databaslogg. Tilldela den här rollen till en dedikerad ekonomi- och driftanvändare, mappad till klient-ID:t för en Microsoft Entra appregistrering. Slutför processen genom att följa dessa steg:
Steg 1 – Microsoft Entra appregistrering
- Gå till Microsoft Entra-portalen.
- Under Program klickar du på Appregistreringar och skapar en ny appregistrering (lämna alla standardinställningar).
- Öppna den nya appregistreringen och skapa en ny hemlighet.
- Behåll klientorganisations-ID, program-ID (klient) och klienthemlighet för senare användning.
Steg 2 – Skapa en roll för datainsamling i Finance and Operations
- I ekonomi- och driftportalen går du till Systemadministration för arbetsytor > och klickar på Säkerhetskonfiguration
- Under Roller klickar du på Skapa ny och ger den nya rollen ett namn, t.ex. Databaslogggranskaren.
- Välj den nya rollen i listan över roller och klicka på Privilegier och än Lägg till referenser.
- Välj Databasloggentitetsvy i listan över behörigheter.
- Klicka på Opublicerade objekt och publicera sedan alla för att publicera rollen.
Steg 3 – Skapa en användare för datainsamling i Finance and Operations
- I ekonomi- och driftportalen går du till Systemadministration för moduler > och klickar på Användare
- Skapa en ny användare och tilldela rollen som skapades i föregående steg till användaren.
Steg 4 – Registrera Microsoft Entra-appen i Finance and Operations
- I F&O-portalen går du till Installation av > systemadministration > Microsoft Entra program (Azure Active Directory-program)
- Skapa en ny post i tabellen. I fältet Klient-ID anger du program-ID för appen som registrerats i steg 1.
- I fältet Namn anger du ett namn för programmet.
- I fältet Användar-ID väljer du det användar-ID som skapades i föregående steg.
Ansluta händelser från Dyanmics 365 Finance and Operations till Microsoft Sentinel
Ansluta med klientautentiseringsuppgifter
Organisationer
Varje rad representerar en Finance and Operations-anslutning
- Rutnät för dataanslutningsprogram (konfigurera i portalen)
Dynamics365
Stöds av:Microsoft Corporation
Anslutningsappen för Dynamics 365 Common Data Service-aktiviteter (CDS) ger insikter om administratörs-, användar- och supportaktiviteter samt loggningshändelser för Microsoft Social Engagement. Genom att ansluta Dynamics 365 CRM-loggar till Microsoft Sentinel kan du visa dessa data i arbetsböcker, använda dem för att skapa anpassade aviseringar och förbättra undersökningsprocessen.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
Dynamics365Activity |
Ja | Nej |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Dynatrace-attacker V1
Stöds av:Dynatrace
Den här anslutningsappen använder REST-API:et för Dynatrace-attacker för att mata in identifierade attacker i Microsoft Sentinel Log Analytics
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
DynatraceAttacks_CL |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Förutsättningar:
- Dynatrace-klientorganisation (t.ex. xyz.dynatrace.com): Du behöver en giltig Dynatrace-klient med Application Security aktiverat, läs mer om Dynatrace-plattformen.
- Dynatrace-åtkomsttoken: Du behöver en Dynatrace-åtkomsttoken, token ska ha omfånget Läsa attacker (attacks.read).
Installationsinstruktioner:
Dynatrace-attackhändelser till Microsoft Sentinel
Konfigurera och aktivera Dynatrace-programsäkerhet. Följ de här anvisningarna för att generera en åtkomsttoken.
Dynatrace-attacker V2
Stöds av:Dynatrace
Den här anslutningsappen använder REST-API:et för Dynatrace-attacker för att mata in identifierade attacker i Microsoft Sentinel Log Analytics
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
DynatraceAttacksV2_CL |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Förutsättningar:
- Dynatrace-klientorganisation (t.ex. xyz.dynatrace.com): Du behöver en giltig Dynatrace-klient med Application Security aktiverat, läs mer om Dynatrace-plattformen.
- Dynatrace-åtkomsttoken: Du behöver en Dynatrace-åtkomsttoken, token ska ha omfånget Läsa attacker (attacks.read).
Installationsinstruktioner:
Dynatrace-attackhändelser till Microsoft Sentinel
Konfigurera och aktivera Dynatrace-programsäkerhet. Följ de här anvisningarna för att generera en åtkomsttoken.
- Dynatrace-klientorganisation (t.ex. xyz.dynatrace.com): ({{dynatraceEnvironmentUrl}})
- Åtkomsttoken för Dynatrace: ({{dynatraceAccessToken}})
- Aktivera/inaktivera anslutning
Dynatrace-granskningsloggar V1
Stöds av:Dynatrace
Den här anslutningsappen använder REST-API:et för Dynatrace-granskningsloggar för att mata in klientgranskningsloggar i Microsoft Sentinel Log Analytics
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
DynatraceAuditLogs_CL |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Förutsättningar:
- Dynatrace-klientorganisation (t.ex. xyz.dynatrace.com): Du behöver en giltig Dynatrace-klientorganisation för att lära dig mer om Dynatrace-plattformen Starta din kostnadsfria utvärderingsversion.
- Dynatrace-åtkomsttoken: Du behöver en Dynatrace-åtkomsttoken, token ska ha omfånget Läs granskningsloggar (auditLogs.read).
Installationsinstruktioner:
Dynatrace-granskningslogghändelser till Microsoft Sentinel
Aktivera Dynatrace-granskningsloggning. Följ de här anvisningarna för att generera en åtkomsttoken.
Dynatrace-granskningsloggar V2
Stöds av:Dynatrace
Den här anslutningsappen använder REST-API:et för Dynatrace-granskningsloggar för att mata in klientgranskningsloggar i Microsoft Sentinel Log Analytics
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
DynatraceAuditLogsV2_CL |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Förutsättningar:
- Dynatrace-klientorganisation (t.ex. xyz.dynatrace.com): Du behöver en giltig Dynatrace-klientorganisation för att lära dig mer om Dynatrace-plattformen Starta din kostnadsfria utvärderingsversion.
- Dynatrace-åtkomsttoken: Du behöver en Dynatrace-åtkomsttoken, token ska ha omfånget Läs granskningsloggar (auditLogs.read).
Installationsinstruktioner:
Dynatrace-granskningslogghändelser till Microsoft Sentinel
Aktivera Dynatrace-granskningsloggning. Följ de här anvisningarna för att generera en åtkomsttoken.
- Dynatrace-klientorganisation (t.ex. xyz.dynatrace.com): ({{dynatraceEnvironmentUrl}})
- Åtkomsttoken för Dynatrace: ({{dynatraceAccessToken}})
- Aktivera/inaktivera anslutning
Dynatrace-problem V1
Stöds av:Dynatrace
Den här anslutningsappen använder REST-API:et för Dynatrace-problem för att mata in problemhändelser i Microsoft Sentinel Log Analytics
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
DynatraceProblems_CL |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Förutsättningar:
- Dynatrace-klientorganisation (t.ex. xyz.dynatrace.com): Du behöver en giltig Dynatrace-klientorganisation för att lära dig mer om Dynatrace-plattformen Starta din kostnadsfria utvärderingsversion.
- Dynatrace-åtkomsttoken: Du behöver en Dynatrace-åtkomsttoken, token ska ha omfånget Läs problem (problems.read).
Installationsinstruktioner:
Problemhändelser i Dynatrace till Microsoft Sentinel
Följ de här anvisningarna för att generera en åtkomsttoken.
Dynatrace-problem V2
Stöds av:Dynatrace
Den här anslutningsappen använder REST-API:et för Dynatrace-problem för att mata in problemhändelser i Microsoft Sentinel Log Analytics
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
DynatraceProblemsV2_CL |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Förutsättningar:
- Dynatrace-klientorganisation (t.ex. xyz.dynatrace.com): Du behöver en giltig Dynatrace-klientorganisation för att lära dig mer om Dynatrace-plattformen Starta din kostnadsfria utvärderingsversion.
- Dynatrace-åtkomsttoken: Du behöver en Dynatrace-åtkomsttoken, token ska ha omfånget Läs problem (problems.read).
Installationsinstruktioner:
Problemhändelser i Dynatrace till Microsoft Sentinel
Följ de här anvisningarna för att generera en åtkomsttoken.
- Dynatrace-klientorganisation (t.ex. xyz.dynatrace.com): ({{dynatraceEnvironmentUrl}})
- Åtkomsttoken för Dynatrace: ({{dynatraceAccessToken}})
- Aktivera/inaktivera anslutning
Dynatrace Runtime Vulnerabilities V1
Stöds av:Dynatrace
Den här anslutningsappen använder REST-API:et för Dynatrace-säkerhetsproblem för att mata in identifierade körningssårbarheter i Microsoft Sentinel Log Analytics.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
DynatraceSecurityProblems_CL |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Förutsättningar:
- Dynatrace-klientorganisation (t.ex. xyz.dynatrace.com): Du behöver en giltig Dynatrace-klient med Application Security aktiverat, läs mer om Dynatrace-plattformen.
- Dynatrace-åtkomsttoken: Du behöver en Dynatrace-åtkomsttoken, token ska ha omfånget Läs säkerhetsproblem (securityProblems.read).
Installationsinstruktioner:
Dynatrace Vulnerabilities Events to Microsoft Sentinel
Konfigurera och aktivera Dynatrace-programsäkerhet. Följ de här anvisningarna för att generera en åtkomsttoken.
Dynatrace Runtime Vulnerabilities V2
Stöds av:Dynatrace
Den här anslutningsappen använder REST-API:et för Dynatrace-säkerhetsproblem för att mata in identifierade körningssårbarheter i Microsoft Sentinel Log Analytics.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
DynatraceSecurityProblemsV2_CL |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Förutsättningar:
- Dynatrace-klientorganisation (t.ex. xyz.dynatrace.com): Du behöver en giltig Dynatrace-klient med Application Security aktiverat, läs mer om Dynatrace-plattformen.
- Dynatrace-åtkomsttoken: Du behöver en Dynatrace-åtkomsttoken, token ska ha omfånget Läs säkerhetsproblem (securityProblems.read).
Installationsinstruktioner:
Dynatrace Vulnerabilities Events to Microsoft Sentinel
Konfigurera och aktivera Dynatrace-programsäkerhet. Följ de här anvisningarna för att generera en åtkomsttoken.
- Dynatrace-klientorganisation (t.ex. xyz.dynatrace.com): ({{dynatraceEnvironmentUrl}})
- Åtkomsttoken för Dynatrace: ({{dynatraceAccessToken}})
- Aktivera/inaktivera anslutning
Elastisk agent
Stöds av:Microsoft Corporation
Elastic Agent-dataanslutningsappen ger möjlighet att mata in Elastic Agent-loggar, mått och säkerhetsdata i Microsoft Sentinel.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
ElasticAgentEvent |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Förutsättningar:
- Inkludera anpassade förutsättningar om anslutningen kräver – annars tar du bort tullen: Beskrivning för alla anpassade förutsättningar
Installationsinstruktioner:
OBSERVERA: Den här dataanslutningen är beroende av en parser baserad på en Kusto-funktion för att fungera som förväntat ElasticAgentEvent som distribueras med Microsoft Sentinel Solution.
Obs! Den här dataanslutningen har utvecklats med Elastic Agent 7.14.
1. Installera och registrera agenten för Linux eller Windows
Installera agenten på servern där Elastic Agent-loggarna vidarebefordras.
Loggar från elastiska agenter som distribueras på Linux- eller Windows-servrar samlas in av Linux- eller Windows-agenter.
Välj var du vill installera Linux-agenten:
Installera agenten på Azure Linux virtuell dator
Välj den dator som agenten ska installeras på och klicka sedan på Anslut.
- Install Agent: <variabelvärde som angavs vid installationstiden>
Installera agenten på en dator som inte är Azure Linux
Ladda ned agenten på den aktuella datorn och följ anvisningarna.
- Install Agent: <variabelvärde som angavs vid installationstiden>
Välj var Windows-agenten ska installeras:
Installera agenten på Azure virtuell Windows-dator
Välj den dator som agenten ska installeras på och klicka sedan på Anslut.
- Install Agent: <variabelvärde som angavs vid installationstiden>
Installera agenten på en icke-Azure Windows-dator
Ladda ned agenten på den aktuella datorn och följ anvisningarna.
- Install Agent: <variabelvärde som angavs vid installationstiden>
2. Konfigurera Elastic Agent (fristående)
Följ anvisningarna för att konfigurera Elastic Agent för utdata till Logstash
3. Konfigurera Logstash att använda Plugin-programmet för Microsoft Logstash-utdata
Följ stegen för att konfigurera Logstash att använda plugin-programmet microsoft-logstash-output-azure-loganalytics:
3.1) Kontrollera om plugin-programmet redan är installerat: ./logstash-plugin-listan | grep "azure-loganalytics" (om plugin-programmet är installerat går du till steg 3.3)
3.2) Installera plugin-program: ./logstash-plugin install microsoft-logstash-output-azure-loganalytics
3.3) Konfigurera Logstash att använda plugin-programmet
4. Verifiera logginmatning
Följ anvisningarna för att verifiera anslutningen:
Öppna Log Analytics för att kontrollera om loggarna tas emot med hjälp av den anpassade tabell som anges i steg 3.3 (t.ex. ElasticAgentLogs_CL).
Det kan ta cirka 30 minuter innan anslutningen strömmar data till din arbetsyta.
Elastic Agent (via Codeless Connector Framework)
Stöds av:Microsoft Corporation
Med dataanslutningsappen elastic agent kan du mata in systemmått, loggar och telemetridata som samlats in av Elastic Agent från Elasticsearch till Microsoft Sentinel. Den här anslutningsappen använder API:et Elasticsearch Search med API-nyckelautentisering för att fråga efter flera dataströmmar (CPU, minne, process, filsystem, nätverk, belastning, drifttid, agentmått och loggar). Det stöder DCR-baserade inmatningstidstransformeringar för effektiv frågekörning. Mer information finns i API-dokumentationen: https://www.elastic.co/docs/api/doc/elasticsearch/operation/operation-search
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
ElasticAgentLogsV2_CL |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Installationsinstruktioner:
1. Förutsättningar
Kontrollera att du har den åtkomst och konfiguration som krävs.
Förhandskrav
- En Elasticsearch-distribution (självhanterat eller elastiskt moln)
- Elastic Agent distribuerad med systemintegrering aktiverat
- Agentövervakning aktiverat för loggar och mått
- Elasticsearch API-nyckel med läsbehörighet för alla index
- Nätverksanslutning från Microsoft Sentinel till Elasticsearch-slutpunkten
Obligatoriska index
Anslutningsappen frågar följande Elasticsearch-index:
Statistik:
-
metrics-system.cpu-*– CPU-mått -
metrics-system.memory-*– Minnesmått -
metrics-system.process-*– Bearbeta mått -
metrics-system.filesystem-*– Filsystemsmått -
metrics-system.network-*– Nätverksmått -
metrics-system.load-*– Systembelastning (endast Linux) -
metrics-system.uptime-*– Systemets drifttid -
metrics-elastic_agent.*– Agenttelemetri
Loggar:
-
logs-elastic_agent-*– Agentloggar
2. Konfigurera Elasticsearch-anslutningar
Lägg till en eller flera Elasticsearch-anslutningar att samla in data från.
Elasticsearch-anslutningar
Du kan lägga till flera anslutningar för att samla in data från olika Elasticsearch-distributioner. Varje anslutning kräver sin egen Elasticsearch-URL och API-nyckel.
Skapa en API-nyckel
- I Kibana går du till Stack Management > API Keys
- Klicka på Skapa API-nyckel
- Ange ett namn och konfigurera behörigheter:
- Läsåtkomst till
metrics-system.* - Läsåtkomst till
metrics-elastic_agent.* - Läsåtkomst till
logs-elastic_agent-*
- Läsåtkomst till
- Kopiera nyckelvärdet för Base64-kodad API
- Rutnät för dataanslutningsprogram (konfigurera i portalen)
Säkerhetshändelser i Ermes-webbläsare
Stöds av:Ermes Cyber Security S.p.A.
Säkerhetshändelser i Ermes-webbläsare
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
ErmesBrowserSecurityEvents_CL |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Förutsättningar:
- Ermes-klient-ID och klienthemlighet: Aktivera API-åtkomst i Ermes. Kontakta Ermes cybersäkerhetssupport för mer information.
Installationsinstruktioner:
Ansluta ermes-webbläsarsäkerhetshändelser till Microsoft Sentinel
Ansluta med OAuth2-autentiseringsuppgifter
- API-URL (valfritt): (https://api.shield.ermessecurity.com)
ESET Protect Platform (med Azure Functions)
Stöds av:ESET Enterprise Integrations
ESET Protect Platform-dataanslutningen gör det möjligt för användare att mata in identifieringsdata från ESET Protect Platform med hjälp av det tillhandahållna REST-API:et för integrering. REST API för integrering körs som schemalagd Azure funktionsapp.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
IntegrationTable_CL |
Ja | Ja |
IntegrationTableIncidents_CL |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Förutsättningar:
- Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
- Behörighet att registrera ett program i Microsoft Entra ID: Tillräckliga behörigheter för att registrera ett program med din Microsoft Entra klient krävs.
- Behörighet att tilldela en roll till det registrerade programmet: Behörighet att tilldela utgivarrollen Övervakningsmått till det registrerade programmet i Microsoft Entra ID krävs.
Installationsinstruktioner:
OBSERVERA: ESET Protect Platform-dataanslutningen använder Azure Functions för att ansluta till ESET Protect Platform via Eset Connect API för att hämta identifieringsloggar till Microsoft Sentinel. Den här processen kan resultera i ytterligare datainmatningskostnader. Mer information finns på sidan Azure Functions prissättning.
OBSERVERA: Den senaste versionen av ESET PROTECT Platform och Microsoft Sentinel integration hämtar inte bara identifieringsloggar utan även nyligen skapade incidenter. Om integreringen konfigurerades före 20.06.2025 följer du dessa steg för att uppdatera den.
Steg 1 – Skapa en API-användare
Använd den här instruktionen för att skapa ett ESET Connect API-användarkonto med inloggning och lösenord.
Steg 2 – Skapa ett registrerat program
Skapa ett Microsoft Entra ID registrerat program genom att följa stegen i instruktionen Registrera ett nytt program.
Steg 3 – Distribuera ESET Protect Platform-dataanslutningen med hjälp av arm-mallen (Azure Resource Manager)
Klicka på knappen Distribuera till Azure nedan.
Välj namnet på log analytics-arbetsytan som är associerad med din Microsoft Sentinel. Välj samma resursgrupp som resursgruppen på Log Analytics-arbetsytan.
Ange parametrarna för det registrerade programmet i Microsoft Entra ID: Azure klient-ID, Azure klienthemlighet, Azure klientorganisations-ID, objekt-ID. Du hittar objekt-ID:t på Azure-portalen genom att följa den här sökvägen Microsoft Entra ID –> Hantera (på menyn till vänster) –> Företagsprogram –> Objekt-ID (värdet bredvid ditt registrerade programnamn).
Ange inloggning och lösenord för ESET Connect API-användarkontot som hämtades i steg 1.
Välj en eller flera ESET-produkter (ESET PROTECT, ESET Inspect, ESET Cloud Office Security) som identifieringar hämtas från.
Exchange Security Insights On-Premises Collector
Stöds av:Community
Anslutningsprogram som används för att push-överföra Exchange On-Premises Security-konfiguration för Microsoft Sentinel Analysis
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
ESIExchangeConfig_CL |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Förutsättningar:
- Tjänstkonto med organisationshanteringsroll: Tjänstkontot som startar skriptet som schemalagd uppgift måste vara Organisationshantering för att kunna hämta all nödvändig säkerhetsinformation.
- Detaljerad dokumentation: >Obs! Detaljerad dokumentation om installationsprocedur och användning finns här
Installationsinstruktioner:
1. Installera ESI-insamlarskriptet på en server med Exchange Admin PowerShell-konsolen
Det här är skriptet som samlar in Exchange-information för att skicka innehåll i Microsoft Sentinel.
Skriptdistribution
Ladda ned den senaste versionen av ESI Collector
Den senaste versionen finns här: https://aka.ms/ESI-ExchangeCollector-Script. Filen som ska laddas ned är CollectExchSecIns.zip
Kopiera skriptmappen
Packa upp innehållet och kopiera skriptmappen på en server där Exchange PowerShell-cmdletar finns.
Avblockera PS1-skript
Klicka på höger på varje PS1-skript och gå till fliken Egenskaper. Om skriptet är markerat som blockerat avblockera du det. Du kan också använda cmdleten 'Unblock-File . i den uppackade mappen med hjälp av PowerShell.
**Konfigurera nätverksåtkomst **
Kontrollera att skriptet kan kontakta Azure Analytics (*.ods.opinsights.azure.com).
2. Konfigurera ESI-insamlarskriptet
Var noga med att vara lokal administratör för servern. I läget Kör som administratör startar du skriptet "setup.ps1" för att konfigurera insamlaren. Fyll i information om Log Analytics-arbetsytan (Microsoft Sentinel). Fyll i miljönamnet eller lämna tomt. Som standard väljer du Def som standardanalys. De andra alternativen är för specifik användning.
- Arbetsyte-ID: <variabelvärde som angavs vid installationen>
- Primärnyckel: <variabelvärde som angavs vid installationen>
3. Schemalägg ESI-insamlarskriptet (om det inte görs av installationsskriptet på grund av bristande behörighet eller ignoreras under installationen)
Skriptet måste schemaläggas för att skicka Exchange-konfigurationen till Microsoft Sentinel. Vi rekommenderar att du schemalägger skriptet en gång om dagen. Kontot som används för att starta skriptet måste vara medlem i gruppen Organisationshantering
OBSERVERA: Den här dataanslutningen är beroende av en parser som baseras på en Kusto-funktion för att fungera som förväntat. Parsers distribueras automatiskt med lösningen. Följ stegen för att skapa Kusto Functions-aliaset : ExchangeAdminAuditLogs
Parsers distribueras automatiskt under distributionen av lösningen. Om du vill distribuera manuellt följer du stegen nedan
Manuell parsningsdistribution
1. Ladda ned Parser-filen
Den senaste versionen av filen ExchangeAdminAuditLogs
2. Skapa funktionen Parser ExchangeAdminAuditLogs
I "Logs"-utforskaren för din Microsoft Sentinel logganalys kopierar du filens innehåll till Log Explorer
3. Spara funktionen Parser ExchangeAdminAuditLogs
Klicka på knappen Spara. Ingen parameter krävs för den här parsern. Klicka på Spara igen.
Exchange Security Insights Online Collector (med Azure Functions)
Stöds av:Community
Anslutningsapp som används för att push-överföra Exchange Online säkerhetskonfiguration för Microsoft Sentinel Analysis
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
ESIExchangeOnlineConfig_CL |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Förutsättningar:
- Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
- behörigheter för microsoft.automation/automationaccounts: Läs- och skrivbehörigheter för att skapa en Azure Automation med en Runbook krävs. Mer information finns i Automation-konto.
- Microsoft.Graph-behörigheter: Behörigheterna Groups.Read, Users.Read och Auditing.Read krävs för att hämta användar-/gruppinformation som är länkad till Exchange Online tilldelningar. Mer information finns i dokumentationen.
- Exchange Online behörigheter: Exchange.ManageAsApp-behörighet och global läsar- eller säkerhetsläsarroll krävs för att hämta Exchange Online säkerhetskonfiguration.Mer information finns i dokumentationen.
- (Valfritt) Logglagringsbehörigheter: Storage Blob Data-deltagare till ett lagringskonto som är länkat till automationskontots hanterade identitet eller ett program-ID är obligatoriskt för att lagra loggar. Mer information finns i dokumentationen.
Installationsinstruktioner:
OBS! – UPPDATERA
Obs!
OBS! – UPPDATERING:
Vi rekommenderar att du uppdaterar insamlaren till version 7.6.0.0 eller högre. Proceduren för insamlingsskriptuppdatering finns här: ESI Online Collector Update
OBSERVERA: Den här dataanslutningen är beroende av en parser som baseras på en Kusto-funktion för att fungera som förväntat. Följ stegen för varje parser för att skapa Kusto Functions-aliaset : ExchangeConfiguration och **ExchangeEnvironmentList STEP 1 – Parsers deployment**
Parsningsdistribution (När du använder Microsoft Exchange Security Solution distribueras parsers automatiskt)
1. Ladda ned Parser-filerna
Den senaste versionen av de två filerna ExchangeConfiguration.yaml och ExchangeEnvironmentList.yaml
2. Skapa funktionen Parser ExchangeConfiguration
I "Logs"-utforskaren för din Microsoft Sentinel logganalys kopierar du filens innehåll till Log Explorer
3. Spara funktionen Parser ExchangeConfiguration
Klicka på knappen Spara. Definiera parametrarna som efterfrågas i huvudet på parserfilen. Klicka på Spara igen.
4. Återskapa samma steg för Parser ExchangeEnvironmentList
Återskapa steg 2 och 3 med innehållet i filen ExchangeEnvironmentList.yaml
OBSERVERA: Den här anslutningsappen använder Azure Automation för att ansluta till "Exchange Online" för att hämta säkerhetsanalysen till Microsoft Sentinel. Detta kan resultera i ytterligare datainmatningskostnader. Mer information finns på sidan Azure Automation prissättning.
STEG 2 – Välj ETT av följande två distributionsalternativ för att distribuera anslutningsappen och den associerade Azure Automation
VIKTIGT: Innan du distribuerar anslutningsappen "ESI Exchange Online Security Configuration" ska du ha arbetsyte-ID:t och primärnyckeln för arbetsytan (kan kopieras från följande), samt Exchange Online klientnamn (contoso.onmicrosoft.com) lättillgängligt.
- Arbetsyte-ID: <variabelvärde som angavs vid installationen>
- Primärnyckel: <variabelvärde som angavs vid installationen>
Alternativ 1 – Azure Resource Manager (ARM)-mall
Använd den här metoden för automatisk distribution av anslutningsappen "ESI Exchange Online Security Configuration".
Klicka på knappen Distribuera till Azure nedan.
Välj önskad prenumeration, resursgrupp och plats.
Ange arbetsyte-ID, arbetsytenyckel, klientnamn, och/eller andra obligatoriska fält.
Markera kryssrutan med etiketten Jag godkänner de villkor som anges ovan.
Klicka på Köp för att distribuera.
Alternativ 2 – Manuell distribution av Azure Automation
Använd följande stegvisa instruktioner för att distribuera anslutningsappen "ESI Exchange Online Security Configuration" manuellt med Azure Automation.
A. Skapa Azure Automation-kontot
- Från Azure-portalen går du till Azure Automation-konto.
- Klicka på + Lägg till överst.
- På fliken Grundläggande fyller du i de obligatoriska fälten och ger Azure Automation ett namn.
- I flikarna Avancerat och Nätverk och Taggar lämnar du fälten som standard om du inte behöver anpassa dem.
- "Gör andra föredragna konfigurationsändringar" om det behövs och klicka sedan på Skapa.
B. Lägg till Exchange Online-hanteringsmodul, Microsoft Graph-moduler (autentisering, användare och grupp)
- På sidan Automation-konto väljer du Moduler.
- Klicka på Bläddra i galleriet och sök i ExchangeOnlineManagement-modulen .
- Markera den och klicka på Välj.
- Välj Version 5.1 i fältet Körningsversion och klicka på knappen Importera. Upprepa steget för följande moduler: Microsoft.Graph.Authentication, Microsoft.Graph.Users och Microsoft.Graph.Groups. Observera att du måste vänta på installationen av Microsoft.Graph.Authentication innan du bearbetar nästa moduler
C. Ladda ned Runbook-innehållet
- Ladda ned den senaste versionen av ESI Collector. Den senaste versionen finns här: https://aka.ms/ESI-ExchangeCollector-Script
- Packa upp filen för att hitta JSON-filen och PS1-filen för nästa steg.
D. Skapa Runbook
- På sidan Automation-konto väljer du knappen Runbooks .
- Klicka på Skapa en runbook och ge den namnet "ESI-Collector" med runbooktypen PowerShell, Runtime Version 5.1 och klicka på Skapa.
- Importera innehållet i ps1-filen för föregående steg i Runbook-fönstret.
- Klicka på Publicera
E. Skapa variabeln GlobalConfiguration
- På sidan Automation-konto väljer du knappen Variabler .
- Klicka på Lägg till en variabel och ge den namnet "GlobalConfiguration" med typen Sträng.
- I fältet Värde kopierar du innehållet i det föregående stegets JSON-fil.
- I innehållet ersätter du värdena för WorkspaceID och WorkspaceKey.
- Klicka på knappen Skapa.
F. Skapa variabeln TenantName
- På sidan Automation-konto väljer du knappen Variabler .
- Klicka på Lägg till en variabel och ge den namnet "TenantName" med typen String.
- I fältet Värde skriver du klientnamnet för din Exchange Online.
- Klicka på knappen Skapa.
G. Skapa LastDateTracking-variabel
- På sidan Automation-konto väljer du knappen Variabler .
- Klicka på Lägg till en variabel och ge den namnet LastDateTracking med typen Sträng.
- Skriv "Aldrig" i fältet Värde.
- Klicka på knappen Skapa.
H. Skapa ett Runbook-schema
- På sidan Automation-konto väljer du knappen Runbook och klickar på din skapade runbook.
- Klicka på Scheman och lägg till ett schema .
- Klicka på Schema, Lägg till ett schema och namnge det. Välj Återkommande värde med en rekcurence var 1 dag och klicka på Skapa.
- Klicka på "Konfigurera parametrar och kör inställningar". Lämna allt tomt och klicka på OK och OK igen.
STEG 3 – Tilldela Microsoft Graph-behörighet och Exchange Online behörighet till hanterat identitetskonto
För att kunna samla in Exchange Online information och kunna hämta användarinformation och medlemslista för administratörsgrupper behöver automationskontot flera behörigheter.
Tilldela behörigheter efter skript
A. Ladda ned behörighetsskript
Skript för behörighetsuppdatering
B. Hämta guid för Azure Automation hanterad identitet och infoga det i det nedladdade skriptet
- Gå till ditt Automation-konto i avsnittet Identitet . Du hittar guid för din hanterade identitet.
- Ersätt GUID i $MI_ID = "XXXXXXXXXXX" med GUID för din hanterade identitet.
C. Starta skriptet med ett konto för global administratör
Observera att det här skriptet kräver MSGraph-moduler och Admin Medgivande för åtkomst till din klientorganisation med Microsoft Graph. Skriptet lägger till 3 behörigheter till den hanterade identiteten: 1. Exchange Online ManageAsApp-behörighet 2. User.Read.All på Microsoft Graph API 3. Group.Read.All på Microsoft Graph API
D. Exchange Online rolltilldelning
- Som global administratör går du till Roller och administratörer.
- Välj Rollen Global läsare eller Säkerhetsläsare och klicka på Lägg till tilldelningar.
- Klicka på "Ingen medlem har valts" och sök efter namnet på ditt hanterade identitetskonto som börjar med namnet på ditt automationskonto , till exempel "ESI-Collector". Markera den och klicka på Välj.
- Klicka på Nästa och verifiera tilldelningen genom att klicka på Tilldela.
ExtraHop Detections Data Connector
Stöds av:ExtraHop Support
Med dataanslutningsappen ExtraHop Detections kan du importera identifieringsdata från ExtraHop RevealX till Microsoft Sentinel via webhook-nyttolaster. Data matas in med hjälp av API:et Azure Monitor Log Ingestion via en datainsamlingsregel (DCR).
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
ExtraHop_Detections_CL |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Förutsättningar:
- Azure-prenumeration: Azure prenumeration med ägarroll krävs för att registrera ett program i Microsoft Entra ID, skapa en slutpunkt för datainsamling, datainsamlingsregel och tilldela de roller som krävs.
- Microsoft Entra appregistrering: En Microsoft Entra ID appregistrering (tjänstens huvudnamn) med en klienthemlighet krävs. Appens objekt-ID måste anges så att distributionen kan tilldela den den roll som krävs för att publicera loggar via API:et för logginmatning.
- Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
- ExtraHop RevealX-behörigheter: Följande krävs i Ditt ExtraHop RevealX-system:
- RevealX-systemet måste köra version 9.9.2 eller senare av den inbyggda programvaran.
- RevealX-systemet måste vara anslutet till ExtraHop-Cloud Services.
- Ditt användarkonto måste ha systemadministrationsprivilegier för RevealX 360 eller fullständig skrivbehörighet på RevealX Enterprise.
Installationsinstruktioner:
Obs! Den här anslutningsappen använder Azure Functions för att ta emot ExtraHop webhook-nyttolaster och mata in dem i Microsoft Sentinel med hjälp av Azure Monitor Log Ingestion API (DCR-baserad inmatning). Detta ersätter det äldre LOG Analytics HTTP Data Collector-API:et. Detta kan resultera i ytterligare datainmatningskostnader. Mer information finns på prissättningssidan för Azure Functions.
(Valfritt steg) Lagra API-autentiseringsuppgifter på ett säkert sätt i Azure Key Vault. Azure Key Vault tillhandahåller en säker mekanism för att lagra och hämta nyckelvärden. Följ de här anvisningarna om du vill använda Azure Key Vault med en Azure funktionsapp.
Obs! Den här dataanslutningen är beroende av en parser som baseras på en Kusto-funktion för att fungera som förväntat och distribueras som en del av lösningen. Om du vill visa funktionskoden i Log Analytics öppnar du bladet Log Analytics/Microsoft Sentinel Loggar, klickar på Funktioner och söker efter aliaset ExtraHopDetections och läs in funktionskoden eller klicka här. Funktionen tar vanligtvis 10–15 minuter att aktivera efter lösningens installation/uppdatering.
Konfiguration:
STEG 1 – Appregistreringssteg för programmet i Microsoft Entra ID
Den här integreringen kräver en appregistrering i Azure Portal. Följ stegen i det här avsnittet för att skapa ett nytt program i Microsoft Entra ID:
- Logga in på Azure-portalen.
- Sök efter och välj Microsoft Entra ID.
- Under Hantera väljer du Appregistreringar > Ny registrering.
- Ange ett visningsnamn för ditt program (t.ex.
ExtraHopSentinelConnector). - Välj Registrera för att slutföra den första appregistreringen.
- När registreringen är klar visar Azure Portal appregistreringens översiktsfönster. Du ser program-ID:t (klient)-ID:t och klientorganisations-ID:t. Klient-ID och klient-ID krävs som konfigurationsparametrar för körning av ExtraHop Data Connector.
Referenslänk:/azure/active-directory/develop/quickstart-register-app
STEG 2 – Lägga till en klienthemlighet för programmet i Microsoft Entra ID
Ibland kallas ett programlösenord, en klienthemlighet är ett strängvärde som krävs för körningen av ExtraHop Data Connector. Följ stegen i det här avsnittet för att skapa en ny klienthemlighet:
- I Azure Portal går du till Appregistreringar och väljer ditt program.
- Välj Certifikat & hemligheter > Klienthemligheter > Ny klienthemlighet.
- Lägg till en beskrivning av klienthemligheten.
- Välj en förfallotid för hemligheten eller ange en anpassad livslängd. Gränsen är 24 månader.
- Välj Lägg till.
- Registrera hemlighetens värde för användning i klientprogramkoden. Det här hemliga värdet visas aldrig igen när du har lämnat den här sidan. Det hemliga värdet krävs som konfigurationsparameter för körning av ExtraHop Data Connector.
Referenslänk:/azure/active-directory/develop/quickstart-register-app#add-a-client-secret
STEG 3 – Hämta objekt-ID för ditt program i Microsoft Entra ID
När du har skapat din appregistrering följer du stegen i det här avsnittet för att hämta objekt-ID:
- Gå till Microsoft Entra ID.
- Välj Företagsprogram på den vänstra menyn.
- Leta upp ditt nyligen skapade program i listan (du kan söka efter det namn du angav).
- Klicka på programmet.
- På översiktssidan kopierar du objekt-ID:t. Det här är det AzureEntraObjectID som krävs för rolltilldelningen för ARM-mallen.
STEG 4 – Distribuera ExtraHop Data Connector
VIKTIGT: Innan du distribuerar ExtraHop Data-anslutningsappen ska du ha Microsoft Entra ID appregistreringsinformation (klient-ID, klienthemlighet, klient-ID och objekt-ID) tillgängliga.
Distribuera dataanslutningsappen ExtraHop Detections:
Använd den här metoden för automatisk distribution av dataanslutningsappen ExtraHop Detections.
Klicka på knappen Distribuera till Azure nedan.
Välj önskad prenumeration, resursgrupp och region.
Ange informationen nedan:
a. FunctionName – Ange funktionsappens namn (används för att namnge alla relaterade resurser). Måste vara 1–11 tecken. Standard:
ExtraHopb. Plats – den plats där datainsamlingsregler och slutpunkter för datainsamling ska distribueras
c. WorkspaceName – Ange Microsoft Sentinel arbetsytans namn på Log Analytics-arbetsytan
d. AzureClientId – Ange Azure klient-ID som du skapade under appregistreringen
e. AzureClientSecret – Ange Azure klienthemlighet som du skapade när du skapade klienthemligheten
f. AzureEntraObjectID – Ange objekt-ID för din Microsoft Entra-app
G. TenantId – Ange klientorganisations-ID för din Microsoft Entra ID
H. DetectionsTableName – Ange namnet på den tabell som används för att lagra ExtraHop-identifieringsloggar. Standardvärdet är "ExtraHop_Detections"
i. LogLevel – Välj loggnivå eller loggens allvarlighetsgrad från Felsökning, Information, Fel, Varning. Som standard är den inställd på Info
J. AppInsightsWorkspaceResourceID – Migrera klassiska Application Insights till loganalysarbetsyta som tas ur bruk den 29 februari 2024. Använd bladet Log Analysarbetsyta –> Egenskaper med egenskapsvärdet "Resurs-ID". Det här är ett fullständigt kvalificerat resourceId som har formatet "/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}"
Markera kryssrutan med etiketten Jag godkänner de villkor som anges ovan.
Klicka på Köp för att distribuera.
STEG 5 – Efter distribution
Efter distributionen konfigurerar du webhooksanslutningen från ExtraHop RevealX till Microsoft Sentinel.
1) Hämta funktionsappens slutpunkt
- Gå till Azure funktionsöversiktssidan och klicka på fliken Funktioner.
- Klicka på funktionen ExtraHopHttpStarter.
- Gå till Hämta funktions-URL och kopiera funktions-URL:en som är tillgänglig under standardvärdet (funktionsnyckel).
- Ersätt {functionname} med ExtraHopDetectionsOrchestrator i den kopierade funktions-URL:en.
2) Konfigurera en anslutning till Microsoft Sentinel och ange nyttolastkriterier för webhook från RevealX
Från ditt ExtraHop-system konfigurerar du Microsoft Sentinel-integreringen för att upprätta en anslutning mellan Microsoft Sentinel och ExtraHop RevealX och för att skapa regler för identifieringsmeddelanden som skickar webhook-data till Microsoft Sentinel. Detaljerade anvisningar finns i Integrera ExtraHop RevealX med Microsoft Sentinel SIEM.
När aviseringsregler har konfigurerats och Microsoft Sentinel tar emot webhook-data utlöses funktionsappen och du kan visa ExtraHop-identifieringar från den anpassade Log Analytics-arbetsytans tabell. Använd parsningsfunktionen ExtraHopDetections för en normaliserad vy av data.
F5 BIG-IP
Stöds av:F5 Networks
Med F5-brandväggsanslutningen kan du enkelt ansluta dina F5-loggar med Microsoft Sentinel, visa instrumentpaneler, skapa anpassade aviseringar och förbättra undersökningen. Detta ger dig mer inblick i organisationens nätverk och förbättrar dina säkerhetsfunktioner.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
F5Telemetry_LTM_CL |
Nej | Nej |
F5Telemetry_system_CL |
Ja | Ja |
F5Telemetry_ASM_CL |
Nej | Nej |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Installationsinstruktioner:
Konfigurera och ansluta F5 BIGIP
För att ansluta din F5 BIGIP måste du publicera en JSON-deklaration till systemets API-slutpunkt. Anvisningar om hur du gör detta finns i Integrera F5 BGIP med Microsoft Sentinel.
- Arbetsyte-ID: <variabelvärde som angavs vid installationen>
- Primärnyckel: <variabelvärde som angavs vid installationen>
Feedly IoC
Stöds av:Feedly Inc
Feedly IoC-dataanslutningsappen ger möjlighet att mata in indikatorer för komprometter (IoCs) från Feedly API till Microsoft Sentinel.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
feedly_indicators_CL |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Förutsättningar:
- Feedly API-åtkomst: Åtkomst till Feedly-API:et krävs. Du behöver en Feedly API-token med åtkomst till de IoC-strömmar som du vill mata in. Generera din API-token på https://feedly.com/i/team/api
Installationsinstruktioner:
Anslut till Feedly för att börja samla in IoCs i Microsoft Sentinel
- Gå till https://feedly.com/i/team/api och generera en ny API-token för anslutningsappen.
- I Sentinel anger du api-nyckeln för feedly och Stream-ID:n på sidan för anslutningsappen. Klicka sedan på "Anslut".
- Api-nyckel för feedly: (Ange api-token för feedly)
- Feedly Stream-ID: (streamId1,streamId2,streamId3)
- Aktivera/inaktivera anslutning
Utskjutande push-koppling
Stöds av:Flare
Flare-anslutningsappen ger möjlighet att mata in hotinformation och exponeringsdata från Flare till Microsoft Sentinel. Flare identifierar företagets digitala tillgångar som gjorts offentligt tillgängliga på grund av mänskliga fel eller skadliga attacker, inklusive läckta autentiseringsuppgifter, exponerade molnbucketar, darkweb-omnämnanden med mera.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
FireworkV2_CL |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Förutsättningar:
- Microsoft Entra: Behörighet att skapa en appregistrering i Microsoft Entra ID.
- Microsoft Azure: Behörighet att tilldela rollen Utgivare av övervakningsmått för datainsamlingsregel (DCR).
- Flare: Behörighet att konfigurera Microsoft Sentinel integrering i Flare.
Installationsinstruktioner:
1. Skapa ARM-resurser och ange de behörigheter som krävs
Med den här anslutningsappen kan Flare skicka data om hotexponering till Microsoft Sentinel. När datavidarebefordring är aktiverat i Flare skickas rådata från rådata på ett säkert sätt till api:et för Microsoft Sentinel inmatning.
Automatisk konfiguration och säker datainmatning med Entra program som klickar på "Distribuera" skapar Log Analytics-tabeller och en datainsamlingsregel (DCR). Den skapar sedan ett Entra program, länkar domänkontrollanten till den och anger den angivna hemligheten i programmet. Med den här konfigurationen kan data skickas säkert till domänkontrollanten med hjälp av en Entra token.
2. Konfigurera Flare för att skicka loggar till Microsoft Sentinel
Använd följande parametrar för att konfigurera Flare för att skicka loggar till din arbetsyta.
- Entra program-ID (klient) : <variabelvärde som angavs vid installationen>
- Entra Katalog-ID< (klientorganisation): variabelvärde som angavs vid installationen>
- Entra appregistreringshemlighet: <variabelvärde som anges vid installationen>
- URL för logginmatning: <variabelvärde som angavs vid installationen>
3. Konfigurera Aviseringskanal i Flare
Som organisationsadministratör kan du konfigurera en aviseringskanal i Flare för att skicka data till Sentinel.
- Autentisera vid uppblossning
- Öppna sidan aviseringar för att skapa en ny aviseringskanal.
- Välj "Microsoft Sentinel" och kopiera ovanstående fält i formuläret.
Mer information finns i Flare-dokumentationen.
Forcepoint DLP
Stöds av:Community
Med anslutningsappen Forcepoint DLP (Data Loss Prevention) kan du automatiskt exportera DLP-incidentdata från Forcepoint DLP till Microsoft Sentinel i realtid. Detta ger bättre insyn i användaraktiviteter och dataförlustincidenter, möjliggör ytterligare korrelation med data från Azure arbetsbelastningar och andra flöden och förbättrar övervakningsfunktionen med arbetsböcker i Microsoft Sentinel.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
ForcepointDLPEvents_CL |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Installationsinstruktioner:
Följ stegvisa instruktioner i Forcepoint DLP-dokumentationen för Microsoft Sentinel för att konfigurera den här anslutningsappen.
- Arbetsyte-ID: <variabelvärde som angavs vid installationen>
- Primärnyckel: <variabelvärde som angavs vid installationen>
Forescout
Stöds av:Microsoft Corporation
Forescout-dataanslutningsappen ger möjlighet att mata in Forescout-händelser i Microsoft Sentinel. Mer information finns i Forescout-dokumentationen .
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
ForescoutEvent |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Installationsinstruktioner:
OBSERVERA: Den här dataanslutningen är beroende av en parser som baseras på en Kusto-funktion för att fungera som förväntat ForescoutEvent som distribueras med Microsoft Sentinel Solution.
OBSERVERA: Den här dataanslutningsappen har utvecklats med hjälp av Forescout Syslog Plugin-versionen: v3.6
1. Installera och registrera agenten för Linux eller Windows
Installera agenten på servern där Forescout-loggarna vidarebefordras.
Loggar från Forescout Server som distribueras på Linux- eller Windows-servrar samlas in av Linux- eller Windows-agenter.
Välj var du vill installera Linux-agenten:
Installera agenten på Azure Linux virtuell dator
Välj den dator som agenten ska installeras på och klicka sedan på Anslut.
- Install Agent: <variabelvärde som angavs vid installationstiden>
Installera agenten på en dator som inte är Azure Linux
Ladda ned agenten på den aktuella datorn och följ anvisningarna.
- Install Agent: <variabelvärde som angavs vid installationstiden>
Välj var Windows-agenten ska installeras:
Installera agenten på Azure virtuell Windows-dator
Välj den dator som agenten ska installeras på och klicka sedan på Anslut.
- Install Agent: <variabelvärde som angavs vid installationstiden>
Installera agenten på en icke-Azure Windows-dator
Ladda ned agenten på den aktuella datorn och följ anvisningarna.
- Install Agent: <variabelvärde som angavs vid installationstiden>
2. Konfigurera loggarna som ska samlas in
Konfigurera de anläggningar som du vill samla in och deras allvarlighetsgrad.
- Under Avancerade inställningar för arbetsytan Konfiguration väljer du Data och sedan Syslog.
- Välj Tillämpa nedanstående konfiguration på mina datorer och välj anläggningar och allvarlighetsgrad.
- Klicka på Spara.
- Install Agent: <variabelvärde som angavs vid installationstiden>
3. Konfigurera vidarebefordran av forescout-händelser
Följ konfigurationsstegen nedan för att hämta Forescout-loggar till Microsoft Sentinel.
- Välj en installation som ska konfigureras.
- Följ de här anvisningarna för att vidarebefordra aviseringar från Forescout-plattformen till en syslog-server.
- Konfigurera inställningarna på fliken Syslog-utlösare.
Forescout Övervakare av värdegenskaper
Stöds av:Microsoft Corporation
Med anslutningsappen Forescout Host Property Monitor kan du ansluta värdegenskaper från Forescout-plattformen med Microsoft Sentinel, visa, skapa anpassade incidenter och förbättra undersökningen. Detta ger dig mer inblick i organisationens nätverk och förbättrar dina säkerhetsfunktioner.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
ForescoutHostProperties_CL |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Förutsättningar:
- Forescout Plugin-krav: Kontrollera att Forescout Microsoft Sentinel plugin-programmet körs på Forescout-plattformen
Installationsinstruktioner:
Anvisningar om hur du konfigurerar Forescout Microsoft Sentinel plugin-program finns i Forescout Documentation Portal (https://docs.forescout.com/bundle/sentinel-1-0-h)
- Arbetsyte-ID: <variabelvärde som angavs vid installationen>
- Primärnyckel: <variabelvärde som angavs vid installationen>
Fortinet FortiNDR Cloud
Stöds av:Fortinet
Fortinet FortiNDR Cloud-dataanslutningsappen ger möjlighet att mata in Fortinet FortiNDR Cloud-data i Microsoft Sentinel med hjälp av FortiNDR Cloud API
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
FncEventsSuricata_CL |
Nej | Nej |
FncEventsObservation_CL |
Nej | Nej |
FncEventsDetections_CL |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Förutsättningar:
- Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
- MetaStream-autentiseringsuppgifter: AWS-åtkomstnyckel-ID, AWS-hemlig åtkomstnyckel, FortiNDR-molnkontokod krävs för att hämta händelsedata.
- API-autentiseringsuppgifter: FortiNDR Cloud API Token, FortiNDR Cloud Account UUID krävs för att hämta identifieringsdata.
Installationsinstruktioner:
OBSERVERA: Den här anslutningsappen använder Azure Functions för att ansluta till FortiNDR Cloud API för att hämta loggar till Microsoft Sentinel. Detta kan resultera i ytterligare datainmatningskostnader. Mer information finns på prissättningssidan för Azure Functions.
(Valfritt steg) Lagra arbetsyta och API-auktoriseringsnycklar på ett säkert sätt eller token i Azure Key Vault. Azure Key Vault tillhandahåller en säker mekanism för att lagra och hämta nyckelvärden. Följ de här anvisningarna om du vill använda Azure Key Vault med en Azure funktionsapp.
Obs! Den här anslutningsappen använder en parser baserad på en Kusto-funktion för att normalisera fält. Följ dessa steg för att skapa Kusto-funktionsaliaset Fortinet_FortiNDR_Cloud.
STEG 1 – Konfigurationssteg för Fortinet FortiNDR Cloud Logs Collection
Providern bör tillhandahålla eller länka till detaljerade steg för att konfigurera API-slutpunkten PROVIDER NAME APPLICATION NAME så att Azure-funktionen kan autentisera till den, hämta dess auktoriseringsnyckel eller token och hämta installationens loggar till Microsoft Sentinel.
STEG 2 – Välj ETT av följande två distributionsalternativ för att distribuera anslutningsappen och den associerade Azure-funktionen
VIKTIGT: Innan du distribuerar Fortinet FortiNDR Cloud-anslutningsappen måste du ha arbetsyte-ID:t och primärnyckeln för arbetsytan (kan kopieras från följande), samt autentiseringsuppgifterna för FortiNDR Cloud API (finns i Kontohantering för FortiNDR Cloud) som är tillgängliga.
- Arbetsyte-ID: <variabelvärde som angavs vid installationen>
- Primärnyckel: <variabelvärde som angavs vid installationen>
Azure Resource Manager (ARM)-mall
Använd den här metoden för automatisk distribution av Fortinet FortiNDR Cloud-anslutningsappen.
Klicka på knappen Distribuera till Azure nedan.
Välj önskad prenumeration, resursgrupp och plats (Se till att använda samma plats som din resursgrupp och att platsen har stöd för Flex-förbrukning.
Ange fälten Arbetsyte-ID, Arbetsytenyckel, AwsAccessKeyId, AwsSecretAccessKey och/eller Andra obligatoriska fält.
Klicka på Skapa för att distribuera.
Fortra Agari Data Connector (via Codeless Connector Framework)
Stöds av:Microsoft Corporation
Fortra Agari Data Connector tillåter inmatning av loggar från Fortra Agari-API:er till Microsoft Sentinel. Den här anslutningsappen integreras med Agari Brand Protection -produkter (BP), Phishing Defense (APD) och Nätfiskesvar (APR). Det stöder DCR-baserade inmatningstidstransformeringar för effektiv frågekörning. Mer information finns i Agari API-dokumentationen .
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
AgariBPAlertsLog_CL |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Installationsinstruktioner:
Konfigurationssteg för Agari-API:et
Följ anvisningarna nedan för att hämta dina Agari API-autentiseringsuppgifter.
Hämta API-URL:en Logga in på Agari-konsolen och gå till API-avsnittet. Standard-API-URL:en är https://api.agari.com
Hämta klientautentiseringsuppgifter Hämta klient-ID och klienthemlighet från avsnittet API-autentiseringsuppgifter i ditt Agari-konto. Observera att olika Agari-produkter (Brand Protection, Phishing Defense, Phishing Response) kan kräva separata API-autentiseringsuppgifter.
Välj Dataströmmar Välj vilka Agari-dataströmmar du vill samla in. Du kan välja en eller flera strömmar baserat på din prenumeration och dina krav.
- URL för bas-API: (https://api.agari.com)
- Klient-ID: (ditt klient-ID)
- Klienthemlighet: (din klienthemlighet)
- Aktivera/inaktivera anslutning
Garnison ultra fjärrloggar (med Azure Functions)
Stöds av:Garnison
Med garrison ULTRA Remote Logs-anslutningsappen kan du mata in Garrison ULTRA Remote Logs i Microsoft Sentinel.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
Garrison_ULTRARemoteLogs_CL |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Förutsättningar:
- Garrison ULTRA: Om du vill använda den här dataanslutningen måste du ha en aktiv Garrison ULTRA-licens .
Installationsinstruktioner:
Distribution – Azure Resource Manager (ARM)-mall
De här stegen beskriver den automatiserade distributionen av garrison ULTRA Remote Logs-dataanslutningen med hjälp av en ARM-tempate.
Klicka på knappen Distribuera till Azure nedan.
Ange nödvändig information, till exempel resursgrupp, Microsoft Sentinel arbetsyta och inmatningskonfigurationer
OBSERVERA: Vi rekommenderar att du skapar en ny resursgrupp för distribution av dessa resurser. 3. Markera kryssrutan märkt Jag godkänner de villkor som anges ovan. 4. Klicka på Köp för att distribuera.
GCP Cloud Run (via Codeless Connector Framework)
Stöds av:Microsoft Corporation
GCP Cloud Run-dataanslutningsappen ger möjlighet att mata in cloud run-begärandeloggar i Microsoft Sentinel med pub/sub. Mer information finns i Översikt över molnkörning .
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
GCPCloudRun |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Installationsinstruktioner:
**Anslut GCP-molnkörning till Microsoft Sentinel **
- Klientorganisations-ID: En unik identifierare som används som indata i Terraform-konfigurationen i en GCP-miljö.: <variabelvärde som anges vid installationen>
- Aktivera Cloud Run-loggar I Google Cloud Console aktiverar du molnloggning om det inte har aktiverats tidigare och sparar ändringarna. Distribuera eller uppdatera dina Cloud Run-tjänster med loggning aktiverat.
Referenslänk: Länk till dokumentation
- Anslut nya insamlare Om du vill aktivera GCP Cloud Run Request Logs för Microsoft Sentinel klickar du på knappen Lägg till ny insamlare, anger nödvändig information i popup-fönstret och klickar på Anslut.
GCP Cloud SQL (via Codeless Connector Framework)
Stöds av:Microsoft Corporation
GCP Cloud SQL-dataanslutningsappen ger möjlighet att mata in granskningsloggar i Microsoft Sentinel med GCP Cloud SQL API. Mer information finns i dokumentationen för SQL-granskningsloggar i GCP-molnet .
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
GCPCloudSQL |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Installationsinstruktioner:
Ansluta GCP Cloud SQL till Microsoft Sentinel
- Klientorganisations-ID: En unik identifierare som används som indata i terraform-konfigurationen i en GCP-miljö.: <variabelvärde som angavs vid installationen>
I Google Cloud Console aktiverar du Cloud SQL API, om det inte har aktiverats tidigare, och sparar ändringarna.
Anslut nya insamlare Om du vill aktivera GCP Cloud SQL-loggar för Microsoft Sentinel klickar du på knappen Lägg till ny insamlare, fyller i nödvändig information i kontextfönstret och klickar på Anslut.
Pub-/undergranskningsloggar för GCP
Stöds av:Microsoft Corporation
Med Granskningsloggar för Google Cloud Platform (GCP), som matas in från Microsoft Sentinel anslutningsapp, kan du samla in tre typer av granskningsloggar: administratörsaktivitetsloggar, dataåtkomstloggar och åtkomsttransparensloggar. Googles molngranskningsloggar registrerar ett spår som utövare kan använda för att övervaka åtkomst och identifiera potentiella hot i Google Cloud Platform-resurser (GCP).
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
GCPAuditLogs |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Installationsinstruktioner:
- Klientorganisations-ID: En unik identifierare som används som indata i Terraform-konfigurationen i en GCP-miljö.: <variabelvärde som anges vid installationen>
- Anslut nya insamlare Om du vill aktivera GCP-granskningsloggar för Microsoft Sentinel klickar du på knappen Lägg till ny insamlare, fyller i nödvändig information i kontextfönstret och klickar på Anslut.
GCP Pub/Sub Load Balancer-loggar (via Codeless Connector Framework).
Stöds av:Microsoft Corporation
Google Cloud Platform (GCP) Load Balancer loggar ger detaljerade insikter om nätverkstrafik och samlar in både inkommande och utgående aktiviteter. Dessa loggar används för att övervaka åtkomstmönster och identifiera potentiella säkerhetshot för GCP-resurser. Dessutom innehåller loggarna även loggar för GCP-Web Application Firewall (WAF), vilket förbättrar möjligheten att identifiera och minska riskerna på ett effektivt sätt.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
GCPLoadBalancerLogs_CL |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Installationsinstruktioner:
- Klientorganisations-ID: En unik identifierare som används som indata i Terraform-konfigurationen i en GCP-miljö.: <variabelvärde som anges vid installationen>
- Aktivera Load Balancer loggar I ditt GCP-konto går du till avsnittet Load Balancer. Här kan du nevigate till [Backend Service] -> [Edit], när du är i [Backend Service] i avsnittet [Logging] aktivera kryssrutan för [Aktivera loggar]. När du har öppnat regeln växlar du växlingsknappen under avsnittet Loggar till På och sparar ändringarna.
Mer information: Länk till dokumentation
- Anslut nya insamlare Om du vill aktivera GCP-Load Balancer Loggar för Microsoft Sentinel klickar du på knappen Lägg till ny insamlare, fyller i nödvändig information i kontextfönstret och klickar på Anslut.
GCP Pub/Sub VPC Flow-loggar (via Codeless Connector Framework)
Stöds av:Microsoft Corporation
Med VPC-flödesloggarna för Google Cloud Platform (GCP) kan du samla in nätverkstrafikaktivitet på VPC-nivå, så att du kan övervaka åtkomstmönster, analysera nätverksprestanda och identifiera potentiella hot över GCP-resurser.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
GCPVPCFlow |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Installationsinstruktioner:
- Klientorganisations-ID: En unik identifierare som används som indata i Terraform-konfigurationen i en GCP-miljö.: <variabelvärde som anges vid installationen>
- Aktivera VPC-flödesloggar I ditt GCP-konto går du till avsnittet VPC-nätverk. Välj det undernät som du vill övervaka och aktivera flödesloggar under avsnittet Loggning.
Mer information: Dokumentation om Google Cloud
- Anslut nya insamlare Om du vill aktivera VPC-flödesloggar för GCP för Microsoft Sentinel klickar du på knappen Lägg till ny insamlare, fyller i nödvändig information i kontextfönstret och klickar på Anslut.
Gigamon AMX-anslutningsprogram
Stöds av:Gigamon
Gigamon-anslutningsappen ger möjlighet att läsa rådata från Gigamon i Microsoft Sentinel.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
GigamonV2_CL |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Förutsättningar:
- Microsoft Entra: Behörighet att skapa en appregistrering i Microsoft Entra ID. Kräver vanligtvis Entra ID-programutvecklare eller högre.
- Microsoft Azure: Behörighet att tilldela rollen Utgivare av övervakningsmått för datainsamlingsregel (DCR). Kräver vanligtvis Azure roll som RBAC-ägare eller administratör för användaråtkomst
Installationsinstruktioner:
1. Skapa ARM-resurser och ange de behörigheter som krävs
Den här anslutningsappen läser data från de tabeller som Gigamon CCF använder i en Microsoft Analytics-arbetsyta, om alternativet för vidarebefordran av data är aktiverat i Gigamon CCF skickas rådata till api:et för Microsoft Sentinel inmatning.
Automatisk konfiguration och säker datainmatning med Entra program som klickar på "Distribuera" utlöser skapandet av Log Analytics-tabeller och en datainsamlingsregel (DCR). Den skapar sedan ett Entra program, länkar domänkontrollanten till den och anger den angivna hemligheten i programmet. Med den här konfigurationen kan data skickas säkert till domänkontrollanten med hjälp av en Entra token.
2. Skicka loggarna till arbetsytan
Använd följande parametrar för att konfigurera datorn för att skicka loggarna till arbetsytan.
- Klientorganisations-ID (katalog-ID): <variabelvärde som anges vid installationen>
- Entra program-ID för appregistrering: <variabelvärde som angavs vid installationen>
- Entra appregistreringshemlighet: <variabelvärde som anges vid installationen>
- Slutpunkts-URI för datainsamling: <variabelvärde som anges vid installationstidpunkten>
- Datainsamlingsregel oföränderligt ID: <variabelvärde som angavs vid installationen>
- Aktivitet Stream Namn: <variabelvärde som angavs vid installationen>
- Hot Stream Namn: <variabelvärde som anges vid installationstidpunkt>
GitHub (med Webhooks)
Stöds av:Microsoft Corporation
GitHub webhook-dataanslutningsappen ger möjlighet att mata in GitHub-prenumerationshändelser i Microsoft Sentinel med hjälp av GitHub webhook-händelser. Anslutningsappen ger möjlighet att få in händelser i Microsoft Sentinel som hjälper till att undersöka potentiella säkerhetsrisker, analysera teamets användning av samarbete, diagnostisera konfigurationsproblem med mera.
Observera: Om du är avsedd att mata in Github-granskningsloggar kan du läsa GitHub Enterprise Audit Log Connector från galleriet "Dataanslutningar".
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
githubscanaudit_CL |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Förutsättningar:
- Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
Installationsinstruktioner:
OBSERVERA: Den här anslutningsappen har byggts på http-utlösare baserat på Azure function. Och den tillhandahåller en slutpunkt till vilken github kommer att anslutas via dess webhook-funktion och publicerar de prenumererade händelserna i Microsoft Sentinel. Detta kan resultera i ytterligare datainmatningskostnader. Mer information finns på prissättningssidan för Azure Functions.
(Valfritt steg) Lagra arbetsyta och API-auktoriseringsnycklar på ett säkert sätt eller token i Azure Key Vault. Azure Key Vault tillhandahåller en säker mekanism för att lagra och hämta nyckelvärden. Följ de här anvisningarna om du vill använda Azure Key Vault med en Azure funktionsapp.
Välj ONE bland följande två distributionsalternativ för att distribuera anslutningsappen och den associerade Azure-funktionen
VIKTIGT: Innan du distribuerar Github Webhook-anslutningsappen måste du ha arbetsyte-ID:t och primärnyckeln för arbetsytan (kan kopieras från följande).
- Arbetsyte-ID: <variabelvärde som angavs vid installationen>
- Primärnyckel: <variabelvärde som angavs vid installationen>
Alternativ 1 – Azure Resource Manager (ARM)-mall
Använd den här metoden för automatisk distribution av GitHub-dataanslutningsappen med hjälp av en ARM-tempate.
Klicka på knappen Distribuera till Azure nedan.
Välj önskad prenumeration, resursgrupp och plats.
OBSERVERA: I samma resursgrupp kan du inte blanda Windows- och Linux-appar i samma region och distribuera. 3. Markera kryssrutan märkt Jag godkänner de villkor som anges ovan. 5. Klicka på Köp för att distribuera.
Alternativ 2 – Manuell distribution av Azure Functions
Använd följande stegvisa instruktioner för att distribuera GitHub webhook-dataanslutningen manuellt med Azure Functions (distribution via Visual Studio Code).
Steg 1 – Distribuera en funktionsapp
- Ladda ned Azure-funktionsappfilen. Extrahera arkivet till din lokala utvecklingsdator.
- Följ instruktionerna för manuell distribution av funktionsappen för att distribuera Azure Functions-appen med VSCode.
- När distributionen av funktionsappen har slutförts följer du nästa steg för att konfigurera den.
Steg 2 – Konfigurera funktionsappen
- Gå till Azure-portalen för konfigurationen av funktionsappen.
- I funktionsappen väljer du funktionsappens namn och sedan Konfiguration.
- På fliken Programinställningar väljer du Ny programinställning.
- Lägg till var och en av följande programinställningar individuellt med sina respektive strängvärden (skiftlägeskänsliga): WorkspaceID WorkspaceKey logAnalyticsUri (valfritt) – Använd logAnalyticsUri för att åsidosätta LOG Analytics API-slutpunkten för dedikerade moln. För offentliga moln lämnar du till exempel värdet tomt. för Azure GovUS-molnmiljö anger du värdet i följande format:
https://<CustomerId>.ods.opinsights.azure.us. - När alla programinställningar har angetts klickar du på Spara.
Steg efter distribution
STEG 1 – Hämta url:en för Azure-funktionen
- Gå till Azure funktionsöversiktssida och klicka på "Funktioner" på det vänstra bladet.
- Klicka på funktionen "GithubwebhookConnector".
- Gå till "GetFunctionurl" och kopiera funktions-URL:en.
STEG 2 – Konfigurera Webhook till Github Organization
- Gå till GitHub och öppna ditt konto och klicka på "Dina organisationer".
- Klicka på Inställningar.
- Klicka på "Webhooks" och ange funktionsappens URL som kopierades ovan steg 1 under textrutan nyttolast-URL.
- Välj innehållstyp som "application/json".
- Prenumerera på händelser och klicka på "Lägg till webhook"
Nu är vi klara med github Webhook-konfigurationen. När github-händelserna utlöstes och efter fördröjningen på 20 till 30 minuter (eftersom det kommer att bli en dealy för LogAnalytics att starta resurserna för första gången), bör du kunna se alla transaktionshändelser från Github till LogAnalytics-arbetsytetabellen med namnet "githubscanaudit_CL".
Klicka här om du vill ha mer information
GitHub Enterprise-granskningslogg (via Codeless Connector Framework)
Stöds av:Microsoft Corporation
GitHub-anslutningsappen för granskningsloggar ger möjlighet att mata in GitHub-loggar i Microsoft Sentinel. Genom att ansluta GitHub-granskningsloggar till Microsoft Sentinel kan du visa dessa data i arbetsböcker, använda dem för att skapa anpassade aviseringar och förbättra undersökningsprocessen.
Observera: Om du har för avsikt att mata in GitHub-prenumerationshändelser i Microsoft Sentinel kan du läsa GitHub(med Webhooks) Connector från galleriet "Data connectors".
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
GitHubAuditLogsV2_CL |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Förutsättningar:
-
Personlig åtkomsttoken för GitHub API: Om du vill aktivera avsökning för företagsgranskningsloggen kontrollerar du att den autentiserade användaren är företagsadministratör och har en personlig åtkomsttoken för GitHub (klassisk) med omfånget
read:audit_log. - GitHub Enterprise-typ: Den här anslutningsappen fungerar endast med GitHub Enterprise Cloud; Det stöder inte GitHub Enterprise Server.
Installationsinstruktioner:
Anslut granskningsloggen på GitHub-företagsnivå till Microsoft Sentinel
Aktivera GitHub-granskningsloggar. Följ den här guiden för att skapa eller hitta din personliga åtkomsttoken.
- Rutnät för dataanslutningsprogram (konfigurera i portalen)
Google ApigeeX (via Codeless Connector Framework)
Stöds av:Microsoft Corporation
Google ApigeeX-dataanslutningsappen ger möjlighet att mata in granskningsloggar i Microsoft Sentinel med hjälp av Google Apigee-API:et. Mer information finns i Google Apigee API-dokumentationen .
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
GCPApigee |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Installationsinstruktioner:
**Anslut Google ApigeeX till Microsoft Sentinel **
- Klientorganisations-ID: En unik identifierare som används som indata i Terraform-konfigurationen i en GCP-miljö.: <variabelvärde som anges vid installationen>
Aktivera ApigeeX-loggar I Google Cloud Console aktiverar du Apigee API, om det inte har aktiverats tidigare, och sparar ändringarna.
Anslut nya insamlare Om du vill aktivera ApigeeX-loggar för Microsoft Sentinel klickar du på knappen Lägg till ny insamlare, anger nödvändig information i popup-fönstret och klickar på Anslut.
Google Cloud Platform CDN (via Codeless Connector Framework)
Stöds av:Microsoft Corporation
Google Cloud Platform CDN-dataanslutningsappen ger möjlighet att mata in Cloud CDN-granskningsloggar och cloud CDN-trafikloggar i Microsoft Sentinel med hjälp av API:et för beräkningsmotorn. Mer information finns i produktöversiktsdokumentet .
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
GCPCDN |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Installationsinstruktioner:
**Anslut GCP CDN till Microsoft Sentinel **
- Klientorganisations-ID: En unik identifierare som används som indata i Terraform-konfigurationen i en GCP-miljö.: <variabelvärde som anges vid installationen>
- Aktivera CDN-loggar I Google Cloud Console aktiverar du molnloggning om det inte har aktiverats tidigare och sparar ändringarna. Gå till cloud CDN-avsnittet och klicka på Lägg till ursprung för att skapa serverdelar enligt länken nedan.
Referenslänk: Länk till dokumentation
- Anslut nya insamlare Om du vill aktivera GCP Cloud CDN-loggar för Microsoft Sentinel klickar du på knappen Lägg till ny insamlare, anger nödvändig information i popup-fönstret och klickar på Anslut.
Google Cloud Platform Cloud IDS (via Codeless Connector Framework)
Stöds av:Microsoft Corporation
Google Cloud Platform IDS-dataanslutningsappen ger möjlighet att mata in cloud IDS-trafikloggar, hotloggar och granskningsloggar i Microsoft Sentinel med hjälp av Google Cloud IDS API. Mer information finns i dokumentationen för Cloud IDS API .
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
GCPIDS |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Installationsinstruktioner:
**Anslut GCP Cloud IDS till Microsoft Sentinel **
- Klientorganisations-ID: En unik identifierare som används som indata i Terraform-konfigurationen i en GCP-miljö.: <variabelvärde som anges vid installationen>
- Aktivera IDS-loggar I Google Cloud Console aktiverar du Cloud IDS API, om det inte har aktiverats tidigare. Skapa en IDS-slutpunkt och spara ändringarna.
Mer information om hur du skapar och konfigurerar en IDS-slutpunkt: Länka till dokumentation
- Anslut nya insamlare Om du vill aktivera GCP IDS-loggar för Microsoft Sentinel klickar du på knappen Lägg till ny insamlare, anger nödvändig information i popup-fönstret och klickar på Anslut.
Molnövervakning av Google Cloud Platform (via Codeless Connector Framework)
Stöds av:Microsoft Corporation
Google Cloud Platform Cloud Monitoring-dataanslutningsappen matar in övervakningsloggar från Google Cloud till Microsoft Sentinel med hjälp av Google Cloud Monitoring API. Mer information finns i dokumentationen för API för molnövervakning .
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
GCPMonitoring |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Installationsinstruktioner:
Ansluta Molnövervakning av Google Cloud Platform till Microsoft Sentinel
Konfigurera GCP-övervakningsintegrering För att hämta loggar från GCP-molnövervakning till Sentinel projekt-ID för Google-molnet krävs.
Välj Måtttyp För att samla in loggar från Google Cloud Monitoring anger du den måtttyp som krävs.
Mer information finns i Google Cloud Metrics.
OAuth-autentiseringsuppgifter för att hämta Oauth-klient-ID och klienthemlighet finns i den här dokumentationen.
Anslut till Sentinel Klicka på Anslut för att börja hämta övervakningsloggar från Google Cloud till Microsoft Sentinel.
- GCP-projekt-ID:
- Måtttyp:
- Rutnät för dataanslutningsprogram (konfigurera i portalen)
Google Cloud Platform Compute Engine (via Codeless Connector Framework)
Stöds av:Microsoft Corporation
Dataanslutningsappen för Google Cloud Platform Compute Engine ger möjlighet att mata in granskningsloggar för beräkningsmotorn i Microsoft Sentinel med hjälp av GOOGLE Cloud Compute Engine-API:et. Mer information finns i dokumentationen för API:et för Cloud Compute Engine .
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
GCPComputeEngine |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Installationsinstruktioner:
**Anslut GCP-beräkningsmotorn till Microsoft Sentinel **
- Klientorganisations-ID: En unik identifierare som används som indata i Terraform-konfigurationen i en GCP-miljö.: <variabelvärde som anges vid installationen>
Aktivera loggar för beräkningsmotorn I Google Cloud Console aktiverar du API:et för beräkningsmotorn, om det inte har aktiverats tidigare, och sparar ändringarna.
Anslut nya insamlare Om du vill aktivera beräkningsmotorloggar för Microsoft Sentinel klickar du på knappen Lägg till ny insamlare, anger nödvändig information i popup-fönstret och klickar på Anslut.
Google Cloud Platform DNS (via Codeless Connector Framework)
Stöds av:Microsoft Corporation
Dns-dataanslutningen för Google Cloud Platform ger möjlighet att mata in Cloud DNS-frågeloggar och Cloud DNS-granskningsloggar i Microsoft Sentinel med hjälp av Google Cloud DNS-API:et. Mer information finns i dokumentationen för Cloud DNS API .
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
GCPDNS |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Installationsinstruktioner:
**Anslut GCP DNS till Microsoft Sentinel **
OBSERVERA: Om både Azure Function och CCF-anslutningsappen körs samtidigt fylls dubblettdata i tabellerna.
- Klientorganisations-ID: En unik identifierare som används som indata i Terraform-konfigurationen i en GCP-miljö.: <variabelvärde som anges vid installationen>
- Aktivera DNS-loggar I Google Cloud Console navigerar du till Avsnittet Moln-DNS. Aktivera molnloggning om den inte har aktiverats tidigare och spara ändringarna. Här kan du hantera befintliga zoner eller skapa en ny zon och skapa principer för den zon som du vill övervaka.
Mer information: Länk till dokumentation
- Anslut nya insamlare Om du vill aktivera GCP DNS-loggar för Microsoft Sentinel klickar du på knappen Lägg till ny insamlare, anger nödvändig information i popup-fönstret och klickar på Anslut.
Google Cloud Platform IAM (via Codeless Connector Framework)
Stöds av:Microsoft Corporation
Dataanslutningsappen för Google Cloud Platform IAM ger möjlighet att mata in granskningsloggarna som rör aktiviteter för identitets- och åtkomsthantering (IAM) i Google Cloud till Microsoft Sentinel med hjälp av Google IAM-API:et. Mer information finns i GCP IAM API-dokumentationen .
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
GCPIAM |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Installationsinstruktioner:
Ansluta GCP IAM till Microsoft Sentinel
OBSERVERA: Om både Azure Function och CCF-anslutningsappen körs parallellt fylls duplicerade data i tabellerna.
- Klientorganisations-ID: En unik identifierare som används som indata i Terraform-konfigurationen i en GCP-miljö.: <variabelvärde som anges vid installationen>
- Om du vill aktivera IAM-loggar i ditt GCP-konto går du till avsnittet IAM. Därifrån kan du antingen skapa en ny användare eller ändra en befintlig användares roll som du vill övervaka. Se till att spara ändringarna..
Mer information: Länk till dokumentation
- Anslut nya insamlare Om du vill aktivera GCPIAM-loggar för Microsoft Sentinel klickar du på knappen Lägg till ny insamlare, fyller i nödvändig information i kontextfönstret och klickar på Anslut.
Google Cloud Platform NAT (via Codeless Connector Framework)
Stöds av:Microsoft Corporation
Nat-dataanslutningsappen för Google Cloud Platform ger möjlighet att mata in CLOUD NAT-granskningsloggar och NAT-trafikloggar i molnet i Microsoft Sentinel med hjälp av API:et för beräkningsmotorn. Mer information finns i produktöversiktsdokumentet .
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
GCPNATAudit |
Ja | Ja |
GCPNAT |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Installationsinstruktioner:
**Anslut GCP NAT till Microsoft Sentinel **
- Klientorganisations-ID: En unik identifierare som används som indata i Terraform-konfigurationen i en GCP-miljö.: <variabelvärde som anges vid installationen>
- Aktivera NAT-loggar I Google Cloud Console aktiverar du molnloggning om det inte har aktiverats tidigare och sparar ändringarna. Gå till avsnittet Moln-NAT och klicka på Lägg till ursprung för att skapa serverdelar enligt länken nedan.
Referenslänk: Länk till dokumentation
- Anslut nya insamlare Om du vill aktivera GCP Cloud NAT-loggar för Microsoft Sentinel klickar du på knappen Lägg till ny insamlare, anger nödvändig information i popup-fönstret och klickar på Anslut.
Google Cloud Platform Resource Manager (via Codeless Connector Framework)
Stöds av:Microsoft Corporation
Google Cloud Platform Resource Manager-dataanslutningsappen ger möjlighet att mata in Resource Manager Admin aktivitets- och dataåtkomstgranskningsloggar i Microsoft Sentinel med hjälp av Cloud Resource Manager API. Mer information finns i produktöversiktsdokumentet .
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
GCPResourceManager |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Installationsinstruktioner:
**Anslut GCP-Resource Manager till Microsoft Sentinel **
- Klientorganisations-ID: En unik identifierare som används som indata i Terraform-konfigurationen i en GCP-miljö.: <variabelvärde som anges vid installationen>
Aktivera Resource Manager loggar I Google Cloud Console aktiverar du API:et för cloud resource manager om det inte har aktiverats tidigare och sparar ändringarna. Se till att ha IAM-behörigheter på organisationsnivå för ditt konto för att se alla loggar i resurshierarkin. Du kan referera till dokumentlänkarna för olika IAM-behörigheter för åtkomstkontroll med IAM på varje nivå som anges i den här länken
Anslut nya insamlare Om du vill aktivera GCP-Resource Manager Loggar för Microsoft Sentinel klickar du på knappen Lägg till ny insamlare, anger nödvändig information i popup-fönstret och klickar på Anslut.
Google Kubernetes Engine (via Codeless Connector Framework)
Stöds av:Microsoft Corporation
Med GKE-loggarna (Google Kubernetes Engine) kan du samla in klusteraktivitet, arbetsbelastningsbeteende och säkerhetshändelser, så att du kan övervaka Kubernetes-arbetsbelastningar, analysera prestanda och identifiera potentiella hot i GKE-kluster.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
GKEAudit |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Installationsinstruktioner:
- Klientorganisations-ID: En unik identifierare som används som indata i Terraform-konfigurationen i en GCP-miljö.: <variabelvärde som anges vid installationen>
Aktivera Kubernetes Engine-loggning I ditt GCP-konto går du till avsnittet Kubernetes Engine. Aktivera molnloggning för dina kluster. I Molnloggning kontrollerar du att de specifika loggar som du vill mata in– till exempel API-server, schemaläggare, kontrollanthanterare, HPA-beslut och programloggar – är aktiverade för effektiv övervakning och säkerhetsanalys.
Anslut nya insamlare Om du vill aktivera GKE-loggar för Microsoft Sentinel klickar du på knappen Lägg till ny insamlare, fyller i nödvändig information i kontextfönstret och klickar på Anslut.
Google Security Command Center
Stöds av:Microsoft Corporation
Google Cloud Platform (GCP) Security Command Center är en omfattande plattform för säkerhet och riskhantering för Google Cloud, som matas in från Sentinel anslutningsapp. Den erbjuder funktioner som tillgångsinventering och identifiering, sårbarhet och hotidentifiering samt riskreducering och åtgärder som hjälper dig att få insikt i organisationens säkerhets- och dataattackyta. Med den här integreringen kan du utföra uppgifter som rör resultat och tillgångar mer effektivt.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
GoogleCloudSCC |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Installationsinstruktioner:
- Konfigurera GCP-miljön Du måste ha följande GCP-resurser definierade och konfigurerade: ämne, prenumeration för ämnet, arbetsbelastningsidentitetspool, arbetsbelastningsidentitetsprovider och tjänstkonto med behörighet att hämta och använda från prenumeration. Terraform tillhandahåller API för den IAM som skapar resurserna. Länka till Terraform-skript.
- Klientorganisations-ID: En unik identifierare som används som indata i Terraform-konfigurationen i en GCP-miljö.: <variabelvärde som anges vid installationen>
- Anslut nya insamlare Om du vill aktivera GCP SCC för Microsoft Sentinel klickar du på knappen Lägg till ny insamlare, fyller i nödvändig information i kontextfönstret och klickar på Anslut.
Google Workspace-aktiviteter (via Codeless Connector Framework)
Stöds av:Microsoft Corporation
Dataanslutningsappen För Google Workspace Activities kan du mata in aktivitetshändelser från Google Workspace API till Microsoft Sentinel.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
GoogleWorkspaceReports |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Förutsättningar:
- Åtkomst till Google Workspace API: Åtkomst till API:et för Google Workspace-aktiviteter via Oauth krävs.
Installationsinstruktioner:
Anslut till Google Workspace för att börja samla in användaraktivitetsloggar i Microsoft Sentinel
Konfigurationssteg för Google Reports API
- Logga in på Google-molnkonsolen med din arbetsyta Admin autentiseringsuppgifterhttps://console.cloud.google.com.
- Med sökalternativet (tillgängligt längst upp i mitten) söker du efter API:er & Services
- Från API:er & Services ->Aktiverade API:er & Services aktiverar du Admin SDK API för det här projektet.
- Gå till SKÄRMEN API:er & Services –>OAuth-medgivande. Om du inte redan har konfigurerat skapar du en OAuth-medgivandeskärm med följande steg:
- Ange appnamn och annan obligatorisk information.
- Välj Extern som användartyp för målgruppen.
- Gå till API:er & Services –>Autentiseringsuppgifter och skapa OAuth 2.0-klient-ID
- Klicka på Skapa autentiseringsuppgifter överst och välj Oauth-klient-ID.
- Välj Webbprogram i listrutan Programtyp.
- Ange ett lämpligt namn för webbappen och lägg till omdirigerings-URI:n i formuläret nedan som auktoriserade omdirigerings-URI:er.
- När du klickar på Skapa får du klient-ID och klienthemlighet. Kopiera dessa värden och använd dem i konfigurationsstegen nedan.
- Gå till Google Auth Platform –>Dataåtkomst: Lägg till Admin SDK API-omfång
Konfigurera steg för åtkomst till Google Reports API oauth. Ange sedan nödvändig information nedan och klicka på Anslut.
- Rutnät för dataanslutningsprogram (konfigurera i portalen)
GravityZone Data Connector
Stöds av:Bitdefender SRL
Den här anslutningsappen möjliggör integrering mellan Bitdefender GravityZone och Microsoft Sentinel via EVENT Push Service-API:et. När den har konfigurerats strömmas alla GravityZone-händelsetyper direkt till din Microsoft Sentinel arbetsyta, där de lagras som loggar i GzSecurityEvents_CL tabellen.
Viktiga händelsekategorier som EDR, XDR, riskreducering av utpressningstrojaner, nätverkssandboxning och exchange-händelser för skadlig kod kan automatiskt korreleras och generera incidenter via analysregeln NRT GravityZone Incident Alerts .
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
GzSecurityEvents_CL |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Förutsättningar:
- Azure App registrering: Microsoft Entra appregistrering med följande information behålls katalog-ID (klient)-ID, program-(klient)-ID, objekt-ID för hanterad tjänsthuvudnamn (från posten Företagsprogram i appen), Klienthemlighet (genereras under Certifikat & hemligheter).
- GravityZone Cloud Account: Ett GravityZone Cloud-konto med en genererad API-nyckel för slutpunkten för event push-tjänsten.
- Läs vår guide: Följ den här stegvisa artikeln för att konfigurera integreringen. Kunder | Partner
Installationsinstruktioner:
- Klicka på knappen Distribuera till Azure nedan och fyll i de obligatoriska parametrarna.
Samla in inloggnings-URL :en från
gz-sentinel-dcedatainsamlingens slutpunktSamla in oföränderligt ID från
gz-sentinel-dcrdatainsamlingsregelnGå till ditt GravityZone Cloud-konto och gå till Mitt konto. Skapa en API-nyckel med event push-tjänstbehörigheter .
Konfigurera inställningarna för event push-tjänsten med hjälp av den här artikeln. Kunder | Partner. Observera att systemet tar emot aktivitetsloggdata nästan i realtid när dataanslutningsappen har distribuerats & en lyckad installation av GravityZones event push-tjänst. En kort fördröjning kan uppstå mellan dataöverföringen och dess utseende i avsnittet Microsoft Sentinel Loggar.
GreyNoise Threat Intelligence
Stöds av:GreyNoise
Den här dataanslutningsappen installerar en Azure-funktionsapp för att ladda ned GreyNoise-indikatorer en gång per dag och infogar dem i tabellen ThreatIntelIndicators i Microsoft Sentinel.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
ThreatIntelIndicators |
Ja | Nej |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Förutsättningar:
- Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
- GreyNoise API-nyckel: Hämta din GreyNoise API-nyckel här.
Installationsinstruktioner:
**Du kan ansluta GreyNoise Threat Intelligence till Microsoft Sentinel genom att följa stegen nedan: **
Följande steg skapar ett Azure AAD-program, hämtar en GreyNoise API-nyckel och sparar värdena i en Azure Function-App Configuration.
1. Hämta din API-nyckel från GreyNoise Visualizer.
Generera en API-nyckel från GreyNoise Visualizer https://docs.greynoise.io/docs/using-the-greynoise-api
2. I din Azure AD klientorganisation skapar du ett Azure Active Directory-program (AAD) och hämtar klientorganisations-ID och klient-ID. Hämta även Log Analytics-arbetsyte-ID:t som är associerat med din Microsoft Sentinel-instans (det bör visas nedan).
Följ anvisningarna här för att skapa din Azure AAD-app och spara ditt klient-ID och klientorganisations-ID: /azure/sentinel/connect-threat-intelligence-upload-api#instructions Obs! Vänta till steg 5 för att generera din klienthemlighet.
- Arbetsyte-ID: <variabelvärde som angavs vid installationen>
3. Tilldela AAD-programmet rollen Microsoft Sentinel deltagare.
Följ anvisningarna här för att lägga till rollen Microsoft Sentinel deltagare: /azure/sentinel/connect-threat-intelligence-upload-api#assign-a-role-to-the-application
4. Ange AAD-behörigheter för att aktivera MS-Graph API åtkomst till API:et för uppladdningsindikatorer.
Följ det här avsnittet här om du vill lägga till behörigheten ThreatIndicators.ReadWrite.OwnedBy i AAD-appen: /azure/sentinel/connect-threat-intelligence-tip#specify-the-permissions-required-by-the-application. Gå tillbaka till din AAD-app och se till att du beviljar administratörsmedgivande för de behörigheter som du just har lagt till. Slutligen genererar du en klienthemlighet i avsnittet "Tokens and API:er" och sparar den. Du behöver den i steg 6.
5. Distribuera hotinformationslösningen (ny) (v3.0.14 eller senare) som innehåller API:et för hotinformationsuppladdningsindikatorer (förhandsversion)
Se Microsoft Sentinel Innehållshubb för den här lösningen och installera den i Microsoft Sentinel-instansen. Observera att du inte behöver göra någon konfiguration i det här steget.
6. Distribuera funktionen Azure
Klicka på knappen Distribuera till Azure.
Fyll i lämpliga värden för varje parameter. Tänk på att de enda giltiga värdena för GREYNOISE_CLASSIFICATIONS-parametern är godartade, skadliga och/eller okända, som måste vara kommaavgränsade.
7. Skicka indikatorer till Sentinel
Funktionsappen som är installerad i steg 6 frågar GreyNoise GNQL-API:et en gång per dag och skickar varje indikator som finns i STIX 2.1-format till MICROSOFT Upload Threat Intelligence Indicators API. Varje indikator upphör att gälla om cirka 24 timmar från skapandet om den inte hittas i nästa dags fråga. I det här fallet förlängs TI-indikatorns giltiga till-tid i ytterligare 24 timmar, vilket håller den aktiv i Microsoft Sentinel.
Klicka här om du vill ha mer information om GreyNoise API och GreyNoise Query Language (GNQL).
Halcyon-anslutningsprogram
Stöds av:Halcyon
Halcyon-anslutningsappen ger möjlighet att skicka data från Halcyon till Microsoft Sentinel.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
HalcyonEvents_CL |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Förutsättningar:
- Microsoft Entra Skapa behörigheter: Behörigheter för att skapa en appregistrering i Microsoft Entra ID. Kräver vanligtvis Entra ID-programutvecklare eller högre.
- Behörigheter för rolltilldelning: Skrivbehörigheter som krävs för att tilldela utgivarrollen övervakningsmått till datainsamlingsregeln (DCR). Kräver vanligtvis rollen Ägare eller Administratör för användaråtkomst på resursgruppsnivå.
Installationsinstruktioner:
1. Skapa ARM-resurser och etablera nödvändiga behörigheter
Den här anslutningsappen läser data från de tabeller som Halcyon använder på en Microsoft Analytics-arbetsyta, om data vidarebefordras
Automatisk konfiguration och säker datainmatning med Entra program som klickar på "Distribuera" utlöser skapandet av Log Analytics-tabeller och en datainsamlingsregel (DCR). Den skapar sedan ett Entra program, länkar domänkontrollanten till den och anger den angivna hemligheten i programmet. Med den här konfigurationen kan data skickas säkert till domänkontrollanten med hjälp av en Entra token.
2. Konfigurera din integrering i Halcyon Platform
Använd följande parametrar för att konfigurera integreringen i Halcyon Platform.
- Katalog-ID (klientorganisations-ID): <variabelvärde som anges vid installationen>
- Entra program-ID för appregistrering (klient-ID): <variabelvärde som angavs vid installationen>
- Entra appregistreringshemlighet (autentiseringshemlighet) (DEN HÄR HEMLIGHETEN VISAS INTE NÄR DEN HÄR SIDAN HAR LÄMNATS): <variabelvärde som anges vid installationstiden>
- Slutpunkt för datainsamling (URL): <variabelvärde som anges vid installationstidpunkten>
- Regel-ID för datainsamling (regel-ID): <variabelvärde som anges vid installationen>
Holm Security Asset Data (med hjälp av Azure Functions)
Stöds av:Holm Security
Anslutningsappen ger möjlighet att avsöka data från Holm Security Center till Microsoft Sentinel.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
net_assets_CL |
Nej | Nej |
web_assets_CL |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Förutsättningar:
- Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
- Holm API för säkerhet-token: Holm API för säkerhet Token krävs. Holm API för säkerhet-token
Installationsinstruktioner:
OBSERVERA: Den här anslutningsappen använder Azure Functions för att ansluta till en Holm Security Assets för att hämta loggarna till Microsoft Sentinel. Detta kan resultera i ytterligare datainmatningskostnader. Mer information finns på prissättningssidan för Azure Functions.
(Valfritt steg) Lagra arbetsyta och API-auktoriseringsnycklar på ett säkert sätt eller token i Azure Key Vault. Azure Key Vault tillhandahåller en säker mekanism för att lagra och hämta nyckelvärden. Följ de här anvisningarna om du vill använda Azure Key Vault med en Azure funktionsapp.
STEG 1 – Konfigurationssteg för Holm-API för säkerhet
Följ de här anvisningarna för att skapa en API-autentiseringstoken.
STEG 2 – Använd distributionsalternativet nedan för att distribuera anslutningsappen och den associerade Azure-funktionen
VIKTIGT: Innan du distribuerar Holm Security-anslutningsappen måste du ha arbetsyte-ID och primärnyckel för arbetsyta (kan kopieras från följande), samt Holm API för säkerhet-auktoriseringstoken, som är lättillgänglig.
- Arbetsyte-ID: <variabelvärde som angavs vid installationen>
- Primärnyckel: <variabelvärde som angavs vid installationen>
distribution av Azure Resource Manager(ARM)-mall
Alternativ 1 – Azure Resource Manager (ARM)-mall
Använd den här metoden för automatisk distribution av Holm Security-anslutningsappen.
Klicka på knappen Distribuera till Azure nedan.
Välj önskad prenumeration, resursgrupp och plats.
Ange arbetsyte-ID, arbetsytenyckel, API-användarnamn, API-lösenord, och/eller andra obligatoriska fält.
Obs! Om du använder Azure Key Vault hemligheter för något av värdena ovan använder du
@Microsoft.KeyVault(SecretUri={Security Identifier})schemat i stället för strängvärdena. Mer information finns i dokumentationen om Key Vault referenser. 4. Markera kryssrutan märkt Jag godkänner de villkor som anges ovan. 5. Klicka på Köp för att distribuera.
IIS-loggar för Microsoft Exchange-servrar
Stöds av:Community
[Alternativ 5] – Använda Azure Monitor-agent – Du kan strömma alla IIS-loggar från De Windows-datorer som är anslutna till din Microsoft Sentinel arbetsyta med hjälp av Windows-agenten. Med den här anslutningen kan du skapa anpassade aviseringar och förbättra undersökningen.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
W3CIISLog |
Ja | Nej |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Förutsättningar:
- Azure Log Analytics kommer att bli inaktuellt för att samla in data från icke-Azure virtuella datorer rekommenderas Azure Arc. Läs mer
- Detaljerad dokumentation: >Obs! Detaljerad dokumentation om installationsprocedur och användning finns här
Installationsinstruktioner:
OBSERVERA: Den här lösningen baseras på alternativ. På så sätt kan du välja vilka data som ska matas in eftersom vissa alternativ kan generera en mycket stor mängd data. Beroende på vad du vill samla in spårar du i dina arbetsböcker, analysregler, jaktfunktioner du väljer de alternativ som du ska distribuera. Varje alternativ är oberoende av varandra. Om du vill veta mer om varje alternativ: Wiki för Microsoft Exchange Security
Den här dataanslutningsappen är alternativ 5 i wikin.
1. Ladda ned och installera de agenter som behövs för att samla in loggar för Microsoft Sentinel
Typ av servrar (Exchange-servrar, domänkontrollanter som är länkade till Exchange-servrar eller alla domänkontrollanter) beror på vilket alternativ du vill distribuera.
Distribuera övervakningsagenter
Det här steget krävs bara om det är första gången du registrerar dina Exchange-servrar/domänkontrollanter Distribuera Azure Arc-agenten Läs mer
[Alternativ 5] IIS-loggar för Exchange-servrar
Välj hur du vill strömma IIS-loggar för Exchange-servrar
Aktivera datainsamlingsregel
IIS-loggar samlas endast in från Windows-agenter .
Alternativ 1 – Azure Resource Manager (ARM)-mall (önskad metod)
Använd den här metoden för automatisk distribution av DCE och DCR.
A. Skapa DCE (om det inte redan har skapats för Exchange-servrar)
Klicka på knappen Distribuera till Azure nedan.
Välj önskad prenumeration, resursgrupp och plats.
Du kan ändra det föreslagna namnet på domänkontrollanten.
Klicka på Skapa för att distribuera.
B. Distribuera dataanslutningsregel
Klicka på knappen Distribuera till Azure nedan.
Välj önskad prenumeration, resursgrupp och plats.
Ange arbetsyte-ID och/eller Andra obligatoriska fält.
Markera kryssrutan med etiketten Jag godkänner de villkor som anges ovan.
Klicka på Köp för att distribuera.
Alternativ 2 – Manuell distribution av Azure Automation
Använd följande stegvisa instruktioner för att distribuera en regel för datainsamling manuellt.
A. Skapa DCE (om det inte redan har skapats för Exchange-servrar)
- Från Azure-portalen går du till Azure slutpunkt för datainsamling.
- Klicka på + Skapa överst.
- På fliken Grundläggande fyller du i de obligatoriska fälten och ger dce ett namn.
- "Gör andra föredragna konfigurationsändringar" om det behövs och klicka sedan på Skapa.
B. Skapa DCR, skriv IIS-logg
- Från Azure-portalen går du till Azure Datainsamlingsregler.
- Klicka på + Skapa överst.
- På fliken Grundläggande fyller du i de obligatoriska fälten, Väljer Windows som plattformstyp och ger dcr ett namn. Välj den skapade domänkontrollanten.
- På fliken Resurser anger du Exchange-servrar.
- I "Samla in och leverera" lägger du till datakälltypen "IIS-loggar" (Ange inte en sökväg om sökvägen för IIS-loggar är konfigurerad som standard). Klicka på "Lägg till datakälla"
- "Gör andra föredragna konfigurationsändringar" om det behövs och klicka sedan på Skapa.
Tilldela domänkontrollanten till alla Exchange-servrar
Lägg till alla exchange-servrar i DCR
Illumio Insights
Stöds av:Illumio
Illumio Insights-dataanslutningsappen tillåter inmatning av loggar från Illumio-API:et till Microsoft Sentinel. Dataanslutningen bygger på Microsoft Sentinel Codeless Connector Framework. Den använder Illumio-API:et för att hämta loggar och stöder DCR-baserade inmatningstidstransformeringar som parsar mottagna säkerhetsdata i en anpassad tabell så att frågor inte behöver parsa dem igen, vilket ger bättre prestanda.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
IlumioInsights |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Installationsinstruktioner:
Konfigurationssteg för Illumio Insights-API:et
Förhandskrav
- Registrera och logga in på Illumio-konsolen med giltiga autentiseringsuppgifter
- Klientautentiseringsuppgifter måste lagras i Microsoft Sentinel konto för klientorganisationen
Steg 1: Registrera tjänstkontot
- Gå till Illumio Console → Access →-tjänstkonton
- Skapa ett tjänstkonto för klientorganisationen
- När du har skapat ett tjänstkonto får du autentiseringsuppgifterna för klienten
- Kopiera användarnamnet (API-nyckeln) och hemligheten steg 2: Lägg till klientautentiseringsuppgifter i Sentinel konto
- Lägg till API-nyckeln och hemligheten i Sentinel-kontot för klientautentisering
- Dessa autentiseringsuppgifter används för att autentisera anrop till Illumio SaaS-API:et
Steg 3: API-användning Anslutningsappen använder dessa autentiseringsuppgifter för att anropa Illumio SaaS-API:et:
-
Slutpunkt:
GET https://gw.console.illum.io/api/v1/resource-insights -
Obligatoriska rubriker:
-
x-illumio-tenant-id: Ditt Illumio-klientorganisations-ID -
x-auth-key: API-nyckeln som hämtades från steg 1 -
x-auth-X-api-secret: Den hemliga nyckeln som hämtades från steg 1
-
Autentiseringsverifiering Illumio verifierar begäran mot:
- Signatur mot Entra ID:ts offentliga nycklar
- Målgruppen (aud) matchar api:ets app-ID-URI
- Utfärdarvalidering
Fyll i de obligatoriska fälten nedan med de autentiseringsuppgifter som hämtas från Illumio-konsolen:
- Api-nyckel för Illumio Insights: (api_XXXXXX)
- API-hemlighet: (API-hemlighet)
- Illumio Klient-ID: ({illumioTenantId})
- Aktivera/inaktivera anslutning
Sammanfattning av Illumio Insights
Stöds av:Illumio
Dataanslutningsappen Illumio Insights Summary ger möjlighet att mata in Illumio-säkerhetsinsikter och hotanalysrapporter i Microsoft Sentinel via REST-API:et. Mer information finns i dokumentationen för Illumio API . Anslutningsappen ger möjlighet att hämta dagliga och veckovisa sammanfattningsrapporter från Illumio och visualisera dem i Microsoft Sentinel.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
IllumioInsightsSummary_CL |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Förutsättningar:
- Illumio API-åtkomst: Illumio API-åtkomst krävs för Sammanfattnings-API:et för Illumio Insights.
Installationsinstruktioner:
1. Konfiguration
Konfigurera illumio insights-sammanfattningsanslutningsappen.
[! OBS! Den här dataanslutningen är beroende av en parser som baseras på en Kusto-funktion för att fungera som förväntat och distribueras som en del av lösningen.
- Api-nyckel för Illumio Insights: (api_XXXXXX)
- API-hemlighet: (API-hemlighet)
- Illumio Klientorganisations-ID: ({illumioTenantId})
2. Anslut
Aktivera illumio insights-sammanfattningsanslutningsappen.
- Aktivera/inaktivera anslutning
Illumio SaaS (med Azure Functions)
Stöds av:Illumio
Illumio-anslutningsappen ger möjlighet att mata in händelser i Microsoft Sentinel. Anslutningsappen ger möjlighet att mata in granskningsbara händelser och flödeshändelser från AWS S3-bucketen.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
Illumio_Auditable_Events_CL |
Ja | Ja |
Illumio_Flow_Events_CL |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Förutsättningar:
- Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
- Autentiseringsuppgifter/behörigheter för SQS- och AWS S3-konton: AWS_SECRET, AWS_REGION_NAME, AWS_KEYQUEUE_URL krävs. Om du använder s3 bucket som tillhandahålls av Illumio kontaktar du Illumio support. På din begäran ger de dig AWS S3-bucketnamnet, AWS SQS-URL:en och AWS-autentiseringsuppgifterna för att få åtkomst till dem.
- Illumio API-nyckel och hemlighet: ILLUMIO_API_KEY krävs ILLUMIO_API_SECRET för att en arbetsbok ska kunna ansluta till SaaS PCE och hämta API-svar.
Installationsinstruktioner:
OBSERVERA: Den här anslutningsappen använder Azure Functions för att ansluta till AWS SQS/S3 för att hämta loggar till Microsoft Sentinel. Detta kan resultera i ytterligare datainmatningskostnader. Mer information finns på prissättningssidan för Azure Functions.
(Valfritt steg) Lagra API-auktoriseringsnycklar eller token i Azure Key Vault på ett säkert sätt. Azure Key Vault tillhandahåller en säker mekanism för att lagra och hämta nyckelvärden. Följ de här anvisningarna om du vill använda Azure Key Vault med en Azure funktionsapp.
Förutsättningar
- Kontrollera att AWS SQS har konfigurerats för s3-bucketen från vilken flödes- och granskningsbara händelseloggar ska hämtas. Om Illumio tillhandahåller bucket kontaktar du Illumio-supporten för kvm-URL, s3-bucketnamn och aws-autentiseringsuppgifter.
- Registrera AAD-program – För att DCR (datainsamlingsregel) ska kunna autentisera för att mata in data i log analytics måste du använda Entra program. 1. Följ anvisningarna här (steg 1–5) för att hämta AAD-klient-ID, AAD-klient-ID och AAD-klienthemlighet.
- Se till att du har skapat en Log Analytics-arbetsyta. Observera namnet och regionen där den har distribuerats.
Distribution
Välj något av alternativen nedan. Använd antingen ARM-mallen nedan för att distribuera Azure-resurser eller distribuera funktionsappen manuellt.
1. Azure Resource Manager (ARM)-mall
Använd den här metoden för automatisk distribution av Azure resurser med hjälp av en ARM Tempate.
Klicka på knappen Distribuera till Azure nedan.
Ange nödvändig information, till exempel Microsoft Sentinel-arbetsyta, AWS-autentiseringsuppgifter, Azure AD programinformation och inmatningskonfigurationer
OBSERVERA: Vi rekommenderar att du skapar en ny resursgrupp för distribution av funktionsappen och associerade resurser. 3. Markera kryssrutan märkt Jag godkänner de villkor som anges ovan. 4. Klicka på Köp för att distribuera.
2. Distribuera ytterligare funktionsappar för att hantera skalning
Använd den här metoden för automatisk distribution av ytterligare funktionsappar med hjälp av en ARM-tempate.
Klicka på knappen Distribuera till Azure nedan.
3. Manuell distribution av Azure Functions
Distribution via Visual Studio Code.
Distribuera en funktionsapp
Ladda ned Azure-funktionsappfilen. Extrahera arkivet till din lokala utvecklingsdator.
Följ instruktionerna för manuell distribution av funktionsappen för att distribuera Azure Functions-appen med VSCode.
När distributionen av funktionsappen har slutförts följer du nästa steg för att konfigurera den.
Konfigurera funktionsappen
Följ länken> infoga dokumentation <för att konfigurera alla nödvändiga miljövariabler och klicka på Spara. Se till att du startar om funktionsappen när inställningarna har sparats.
Imperva Cloud WAF (med Azure Functions)
Stöds av:Microsoft Corporation
Imperva Cloud WAF-dataanslutningsappen ger möjlighet att integrera och mata in Web Application Firewall händelser i Microsoft Sentinel via REST-API:et. Mer information finns i loggintegreringsdokumentationen . Anslutningsappen möjliggör händelsehämtning för att utvärdera potentiella säkerhetsrisker, övervaka samarbete och diagnostisera och felsöka konfigurationsproblem.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
ImpervaWAFCloud_CL |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Förutsättningar:
- Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
- REST API-autentiseringsuppgifter/behörigheter: ImpervaAPIID, ImpervaAPIKey och ImpervaLogServerURI krävs för API:et. Mer information finns i Installationsprocessen för loggintegrering. Kontrollera alla krav och följ anvisningarna för att hämta autentiseringsuppgifter. Observera att den här anslutningsappen använder CEF-logghändelseformat. Mer information om loggformat.
Installationsinstruktioner:
OBSERVERA: Den här anslutningsappen använder Azure Functions för att ansluta till Imperva Cloud API för att hämta loggarna till Microsoft Sentinel. Detta kan resultera i ytterligare datainmatningskostnader. Mer information finns på prissättningssidan för Azure Functions.
(Valfritt steg) Lagra arbetsyta och API-auktoriseringsnycklar på ett säkert sätt eller token i Azure Key Vault. Azure Key Vault tillhandahåller en säker mekanism för att lagra och hämta nyckelvärden. Följ de här anvisningarna om du vill använda Azure Key Vault med en Azure Functions App.
**OBS:**Den här dataanslutningen är beroende av en parser baserad på en Kusto-funktion för att fungera som förväntat ImpervaWAFCloud som distribueras med Microsoft Sentinel-lösningen.
STEG 1 – Konfigurationssteg för loggintegrering
Följ anvisningarna för att hämta autentiseringsuppgifterna.
STEG 2 – Välj ETT av följande två distributionsalternativ för att distribuera anslutningsappen och den associerade Azure Functions
VIKTIGT: Innan du distribuerar dataanslutningsappen för arbetsytan måste du ha arbetsyte-ID:t och primärnyckeln för arbetsytan (kan kopieras från följande).
- Arbetsyte-ID: <variabelvärde som angavs vid installationen>
- Primärnyckel: <variabelvärde som angavs vid installationen>
Alternativ 1 – Azure Resource Manager (ARM)-mall
Använd den här metoden för automatisk distribution av Imperva Cloud WAF-dataanslutningen med hjälp av en ARM-mall.
Klicka på knappen Distribuera till Azure nedan.
Välj önskad prenumeration, resursgrupp och plats.
OBSERVERA: I samma resursgrupp kan du inte blanda Windows- och Linux-appar i samma region. Välj en befintlig resursgrupp utan Windows-appar i den eller skapa en ny resursgrupp. 3. Ange ImpervaAPIID, ImpervaAPIKey, ImpervaLogServerURI och distribuera. 4. Markera kryssrutan märkt Jag godkänner de villkor som anges ovan. 5. Klicka på Köp för att distribuera.
Alternativ 2 – Manuell distribution av Azure Functions
Använd följande stegvisa instruktioner för att distribuera Imperva Cloud WAF-dataanslutningen manuellt med Azure Functions (distribution via Visual Studio Code).
- Distribuera en funktionsapp
OBSERVERA: Du måste förbereda VS-kod för Azure funktionsutveckling.
Ladda ned filen Azure Functions App. Extrahera arkivet till din lokala utvecklingsdator.
Starta VS Code. Välj Arkiv på huvudmenyn och välj Öppna mapp.
Välj mappen på den översta nivån från extraherade filer.
Välj ikonen Azure i aktivitetsfältet och välj sedan knappen Distribuera till funktionsapp i området Azure: Funktioner. Om du inte redan är inloggad väljer du ikonen Azure i aktivitetsfältet. I området Azure: Funktioner väljer du Logga in för att Azure Om du redan är inloggad går du till nästa steg.
Ange följande information i prompterna:
a. Välj mapp: Välj en mapp från arbetsytan eller bläddra till en som innehåller din funktionsapp.
b. Välj prenumeration: Välj den prenumeration som ska användas.
c. Välj Skapa ny funktionsapp i Azure (välj inte alternativet Avancerat)
d. Ange ett globalt unikt namn för funktionsappen: Ange ett namn som är giltigt i en URL-sökväg. Namnet du skriver verifieras för att se till att det är unikt i Azure Functions. (t.ex. ImpervaCloudXXXXX).
e. Välj en körningsmiljö: Välj Python 3.11.
f. Välj en plats för nya resurser. För bättre prestanda och lägre kostnader väljer du samma region där Microsoft Sentinel finns.
Distributionen påbörjas. Ett meddelande visas när funktionsappen har skapats och distributionspaketet har tillämpats.
Gå till Azure-portalen för konfigurationen av funktionsappen.
Konfigurera funktionsappen
I funktionsappen väljer du funktionsappens namn och sedan Konfiguration.
På fliken Programinställningar väljer du Ny programinställning.
Lägg till var och en av följande programinställningar individuellt med sina respektive strängvärden (skiftlägeskänsliga): ImpervaAPIID ImpervaAPIKey ImpervaLogServerURI WorkspaceID WorkspaceKey logAnalyticsUri (valfritt)
- Använd logAnalyticsUri för att åsidosätta LOG Analytics API-slutpunkten för dedikerade moln. För offentliga moln lämnar du till exempel värdet tomt. för Azure GovUS-molnmiljö anger du värdet i följande format:
https://<CustomerId>.ods.opinsights.azure.us.
- När alla programinställningar har angetts klickar du på Spara.
Imperva Cloud WAF (via Codeless Connector Framework)
Stöds av:Microsoft Corporation
Imperva WAF Cloud-dataanslutningsappen ger möjlighet att mata in loggar i Microsoft Sentinel med imperva-loggintegrering via AWS S3 med SQS-meddelanden. Anslutningsappen parsar CEF-formaterade WAF-händelser, inklusive åtkomstloggar och säkerhetsaviseringar för hotidentifiering och undersökning. Mer information finns i Imperva WAF-molnloggintegrering .
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
ImpervaWAFCloud |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Installationsinstruktioner:
**Anslut Imperva WAF Cloud till Microsoft Sentinel
**
OBSERVERA: Den här anslutningsappen hämtar Imperva Cloud WAF-loggarna från AWS S3-bucketen
Om du vill samla in data från Imperva måste du konfigurera följande resurser
AWS-roll-ARN För att samla in data från Imperva behöver du AWS-roll-ARN.
AWS SQS-kö-URL För att samla in data från Imperva behöver du AWS SQS-kö-URL.
Detaljerade steg för att hämta AWS-roll-ARN, SQS-kö-URL:en och konfigurera vidarebefordran av Imperva-loggar till Amazon S3-bucketen finns i installationsguiden för anslutningsprogram.
- Rutnät för dataanslutningsprogram (konfigurera i portalen)
Infoblox Cloud Data Connector via AMA
Stöds av:Infoblox
Med Infoblox Cloud Data Connector kan du enkelt ansluta dina Infoblox-data till Microsoft Sentinel. Genom att ansluta loggarna till Microsoft Sentinel kan du dra nytta av sökfunktionen & korrelation, aviseringar och hotinformation för varje logg.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
CommonSecurityLog |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Installationsinstruktioner:
VIKTIGT: Den här Microsoft Sentinel dataanslutningsappen förutsätter att en Infoblox Data Connector-värd redan har skapats och konfigurerats i Infoblox Cloud Services Portal (CSP). Eftersom Infoblox Data Connector är en funktion i Threat Defense krävs åtkomst till en lämplig Threat Defense-prenumeration. Mer information och licensieringskrav finns i den här snabbstartsguiden .
1. Linux Syslog-agentkonfiguration
Installera och konfigurera Linux-agenten för att samla in dina SYSLOG-meddelanden (Common Event Format) och vidarebefordra dem till Microsoft Sentinel.
Observera att data från alla regioner lagras på den valda arbetsytan
1.1 Välj eller skapa en Linux dator
Välj eller skapa en Linux dator som Microsoft Sentinel ska använda som proxy mellan din säkerhetslösning och Microsoft Sentinel den här datorn kan finnas i din lokala miljö, Azure eller andra moln.
1.2 Installera CEF-insamlaren på Linux dator
Installera Microsoft Monitoring Agent på din Linux dator och konfigurera datorn så att den lyssnar på den port som krävs och vidarebefordrar meddelanden till din Microsoft Sentinel arbetsyta. CEF-insamlaren samlar in CEF-meddelanden på port 514 TCP.
Kontrollera att du har Python på datorn med följande kommando: python -version.
Du måste ha utökade behörigheter (sudo) på datorn.
- Kör följande kommando för att installera och tillämpa CEF-insamlaren:: <variabelvärdet som angavs vid installationen>
2. Konfigurera Infoblox för att skicka Syslog-data till Infoblox Cloud Data Connector för vidarebefordran till Syslog-agenten
Följ stegen nedan för att konfigurera Infoblox CDC för att skicka data till Microsoft Sentinel via Linux Syslog-agenten.
- Gå till Hantera > dataanslutning.
- Klicka på fliken Målkonfiguration högst upp.
- Klicka på Skapa > Syslog.
- Namn: Ge det nya målet ett beskrivande namn, till exempel Microsoft-Sentinel-Destination.
- Beskrivning: Om du vill kan du ge den en beskrivande beskrivning.
- Tillstånd: Ange tillståndet till Aktiverad.
- Format: Ange formatet till CEF.
- FQDN/IP: Ange IP-adressen för den Linux enhet där Linux-agenten är installerad.
- Port: Låt portnumret vara 514.
- Protokoll: Välj önskat protokoll och CA-certifikat om det är tillämpligt.
- Klicka på Spara & Stäng.
- Klicka på fliken Traffic Flow Configuration (Trafikflödeskonfiguration ) högst upp.
- Klicka på Skapa.
- Namn: Ge det nya trafikflödet ett beskrivande namn, till exempel Microsoft-Sentinel-Flow.
- Beskrivning: Om du vill kan du ge den en beskrivande beskrivning.
- Tillstånd: Ange tillståndet till Aktiverad.
- Expandera avsnittet Tjänstinstans .
- Tjänstinstans: Välj önskad tjänstinstans som dataanslutningstjänsten är aktiverad för.
- Expandera avsnittet Källkonfiguration .
- Källa: Välj BloxOne-molnkälla.
- Välj alla önskade loggtyper som du vill samla in. Loggtyper som stöds för närvarande är:
- Fråge-/svarslogg för Skydd mot hot
- Hotskyddsflöden träffar loggen
- DDI-fråge-/svarslogg
- DDI DHCP-lånelogg
- Expandera avsnittet Målkonfiguration .
- Välj det mål som du nyss skapade.
- Klicka på Spara & Stäng.
- Tillåt konfigurationen en stund att aktivera.
3. Verifiera anslutningen
Följ anvisningarna för att verifiera anslutningen:
Öppna Log Analytics för att kontrollera om loggarna tas emot med hjälp av CommonSecurityLog-schemat.
Det kan ta cirka 20 minuter innan anslutningen strömmar data till din arbetsyta.
Om loggarna inte tas emot kör du följande anslutningsverifieringsskript:
Kontrollera att du har Python på datorn med följande kommando: python -version
Du måste ha förhöjd behörighet (sudo) på datorn
- Kör följande kommando för att verifiera anslutningen:: <variabelvärde som angavs vid installationen>
**4. Skydda datorn **
Se till att konfigurera datorns säkerhet enligt organisationens säkerhetsprincip
Infoblox Data Connector via REST API
Stöds av:Infoblox
Med Infoblox Data Connector kan du enkelt ansluta dina Infoblox TIDE-data och Dossier-data till Microsoft Sentinel. Genom att ansluta dina data till Microsoft Sentinel kan du använda sökfunktionen & korrelation, aviseringar och hotinformation för varje logg.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
Failed_Range_To_Ingest_CL |
Nej | Nej |
Infoblox_Failed_Indicators_CL |
Nej | Nej |
dossier_whois_CL |
Nej | Nej |
dossier_whitelist_CL |
Nej | Nej |
dossier_tld_risk_CL |
Nej | Nej |
dossier_threat_actor_CL |
Nej | Nej |
dossier_rpz_feeds_records_CL |
Nej | Nej |
dossier_rpz_feeds_CL |
Nej | Nej |
dossier_nameserver_matches_CL |
Nej | Nej |
dossier_nameserver_CL |
Nej | Nej |
dossier_malware_analysis_v3_CL |
Nej | Nej |
dossier_inforank_CL |
Nej | Nej |
dossier_infoblox_web_cat_CL |
Nej | Nej |
dossier_geo_CL |
Nej | Nej |
dossier_dns_CL |
Nej | Nej |
dossier_atp_threat_CL |
Nej | Nej |
dossier_atp_CL |
Nej | Nej |
dossier_ptr_CL |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Förutsättningar:
- Azure Prenumeration: Azure Prenumeration med ägarroll krävs för att registrera ett program i Microsoft Entra ID och tilldela rollen deltagare till appen i resursgruppen.
- Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
- REST API-autentiseringsuppgifter/behörigheter: Infoblox API-nyckel krävs. Mer information om API i rest-API-referensen finns i dokumentationen
Installationsinstruktioner:
OBSERVERA: Den här anslutningsappen använder Azure Functions för att ansluta till Infoblox-API:et för att skapa hotindikatorer för TIDE och hämta dossierdata till Microsoft Sentinel. Detta kan resultera i ytterligare datainmatningskostnader. Mer information finns på prissättningssidan för Azure Functions.
(Valfritt steg) Lagra arbetsyta och API-auktoriseringsnycklar på ett säkert sätt eller token i Azure Key Vault. Azure Key Vault tillhandahåller en säker mekanism för att lagra och hämta nyckelvärden. Följ de här anvisningarna om du vill använda Azure Key Vault med en Azure funktionsapp.
STEG 1 – Appregistreringssteg för programmet i Microsoft Entra ID
Den här integreringen kräver en appregistrering i Azure Portal. Följ stegen i det här avsnittet för att skapa ett nytt program i Microsoft Entra ID:
- Logga in på Azure-portalen.
- Sök efter och välj Microsoft Entra ID.
- Under Hantera väljer du Appregistreringar > Ny registrering.
- Ange ett visningsnamn för ditt program.
- Välj Registrera för att slutföra den första appregistreringen.
- När registreringen är klar visar Azure Portal appregistreringens översiktsfönster. Du ser program-ID:t (klient)-ID:t och klientorganisations-ID:t. Klient-ID och klient-ID krävs som konfigurationsparametrar för körningen av Spelboken TriggersSync.
Referenslänk:/azure/active-directory/develop/quickstart-register-app
STEG 2 – Lägga till en klienthemlighet för programmet i Microsoft Entra ID
Ibland kallas ett programlösenord, en klienthemlighet är ett strängvärde som krävs för körningen av TriggersSync-spelboken. Följ stegen i det här avsnittet för att skapa en ny klienthemlighet:
- I Azure Portal går du till Appregistreringar och väljer ditt program.
- Välj Certifikat & hemligheter > Klienthemligheter > Ny klienthemlighet.
- Lägg till en beskrivning av klienthemligheten.
- Välj en förfallotid för hemligheten eller ange en anpassad livslängd. Gränsen är 24 månader.
- Välj Lägg till.
- Registrera hemlighetens värde för användning i klientprogramkoden. Det här hemliga värdet visas aldrig igen när du har lämnat den här sidan. Det hemliga värdet krävs som konfigurationsparameter för körning av TriggersSync-spelboken.
Referenslänk:/azure/active-directory/develop/quickstart-register-app#add-a-client-secret
STEG 3 – Tilldela rollen Deltagare till program i Microsoft Entra ID
Följ stegen i det här avsnittet för att tilldela rollen:
- I Azure Portal går du till Resursgrupp och väljer din resursgrupp.
- Gå till Åtkomstkontroll (IAM) från den vänstra panelen.
- Klicka på Lägg till och välj sedan Lägg till rolltilldelning.
- Välj Deltagare som roll och klicka på nästa.
- I Tilldela åtkomst till väljer du
User, group, or service principal. - Klicka på Lägg till medlemmar och skriv ditt appnamn som du har skapat och välj det.
- Klicka nu på Granska + tilldela och klicka sedan på Granska + tilldela igen.
Referenslänk:/azure/role-based-access-control/role-assignments-portal
STEG 4 – Steg för att generera Infoblox API-autentiseringsuppgifter
Följ de här anvisningarna för att generera Infoblox API-nyckel. I Infoblox-Cloud Services-portalen genererar du en API-nyckel och kopierar den till en säker plats att använda i nästa steg. Du hittar anvisningar om hur du skapar API-nycklar här.
STEG 5 – Steg för att distribuera anslutningsappen och den associerade Azure-funktionen
VIKTIGT: Innan du distribuerar Infoblox-dataanslutningsappen måste du ha arbetsyte-ID:t och primärnyckeln för arbetsytan (kan kopieras från följande) tillgängliga.., samt autentiseringsuppgifterna för Infoblox API-auktorisering
- Arbetsyte-ID: <variabelvärde som angavs vid installationen>
- Primärnyckel: <variabelvärde som angavs vid installationen>
Azure Resource Manager (ARM)-mall
Använd den här metoden för automatisk distribution av Infoblox-dataanslutningsappen.
Klicka på knappen Distribuera till Azure nedan.
Välj önskad prenumeration, resursgrupp och plats.
Ange följande information: Azure klientorganisations-ID Azure klient-ID Azure klienthemlig Infoblox API-token Infoblox Grundläggande URL-arbetsyte-ID Arbetsytenyckelloggnivå (standard: INFO) Förtroendehotnivå App Insights Arbetsyteresurs-ID
Markera kryssrutan med etiketten Jag godkänner de villkor som anges ovan.
Klicka på Köp för att distribuera.
Infoblox SOC Insight Data Connector via AMA
Stöds av:Infoblox
Med Infoblox SOC Insight Data Connector kan du enkelt ansluta dina Infoblox BloxOne SOC Insight-data till Microsoft Sentinel. Genom att ansluta loggarna till Microsoft Sentinel kan du dra nytta av sökfunktionen & korrelation, aviseringar och hotinformation för varje logg.
Den här dataanslutningsappen matar in Infoblox SOC Insight CDC-loggar in på Log Analytics-arbetsytan med hjälp av den nya Azure Monitor-agenten. Läs mer om att mata in med hjälp av den nya Azure Monitor-agenten här. Microsoft rekommenderar att du använder den här dataanslutningsappen.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
CommonSecurityLog |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Förutsättningar:
- Om du vill samla in data från icke-Azure virtuella datorer måste de ha Azure Arc installerat och aktiverat. Läs mer
- Common Event Format (CEF) via AMA och Syslog via AMA-dataanslutningar måste installeras. Läs mer
Installationsinstruktioner:
Arbetsytenycklar
Om du vill använda spelböckerna som en del av den här lösningen hittar du ditt arbetsyte-ID och primärnyckel för arbetsytan nedan för att underlätta för dig.
- Arbetsyte-ID: <variabelvärde som angavs vid installationen>
- Arbetsytenyckel: <variabelvärde som angavs vid installationen>
Tolkar
Den här dataanslutningen är beroende av en parser som baseras på en Kusto-funktion för att fungera som förväntat med namnet InfobloxCDC_SOCInsights som distribueras med Microsoft Sentinel Solution.
SOC Insights
Den här dataanslutningen förutsätter att du har åtkomst till Infoblox BloxOne Threat Defense SOC Insights. Mer information om SOC Insights finns här.
Infoblox Cloud Data Connector
Den här dataanslutningsappen förutsätter att en Infoblox Data Connector-värd redan har skapats och konfigurerats i Infoblox Cloud Services Portal (CSP). Eftersom Infoblox Data Connector är en funktion i BloxOne Threat Defense krävs åtkomst till en lämplig BloxOne Threat Defense-prenumeration. Mer information och licensieringskrav finns i den här snabbstartsguiden .
Följ stegen nedan för att konfigurera den här dataanslutningen
A. Konfigurera Common Event Format (CEF) via AMA-dataanslutningsappen
Obs! CEF-loggar samlas endast in från Linux agenter
Gå till bladet dataanslutningsprogram för Microsoft Sentinel arbetsyta>.
Sök efter Common Event Format (CEF) via AMA-dataanslutningsappen och öppna det.
Se till att det inte finns någon befintlig DCR konfigurerad för att samla in den nödvändiga logganläggningen eftersom det kan orsaka loggduplicering. Skapa en ny DCR (datainsamlingsregel).
Obs! Vi rekommenderar att du installerar AMA-agenten v1.27 minst. Läs mer och se till att det inte finns någon duplicerad DCR eftersom det kan orsaka loggduplicering.
Kör kommandot i Common Event Format (CEF) via sidan för AMA-dataanslutning för att konfigurera CEF-insamlaren på datorn.
B. I Infoblox-Cloud Services-portalen konfigurerar du Infoblox BloxOne för att skicka CEF Syslog-data till Infoblox Cloud Data Connector för vidarebefordran till Syslog-agenten
Följ stegen nedan för att konfigurera Infoblox CDC att skicka BloxOne-data till Microsoft Sentinel via Linux Syslog-agenten.
- Gå till Hantera > dataanslutning.
- Klicka på fliken Målkonfiguration högst upp.
- Klicka på Skapa > Syslog.
- Namn: Ge det nya målet ett beskrivande namn, till exempel Microsoft-Sentinel-Destination.
- Beskrivning: Om du vill kan du ge den en beskrivande beskrivning.
- Tillstånd: Ange tillståndet till Aktiverad.
- Format: Ange formatet till CEF.
- FQDN/IP: Ange IP-adressen för den Linux enhet där Linux-agenten är installerad.
- Port: Låt portnumret vara 514.
- Protokoll: Välj önskat protokoll och CA-certifikat om det är tillämpligt.
- Klicka på Spara & Stäng.
- Klicka på fliken Traffic Flow Configuration (Trafikflödeskonfiguration ) högst upp.
- Klicka på Skapa.
- Namn: Ge det nya trafikflödet ett beskrivande namn, till exempel Microsoft-Sentinel-Flow.
- Beskrivning: Om du vill kan du ge den en beskrivande beskrivning.
- Tillstånd: Ange tillståndet till Aktiverad.
- Expandera avsnittet Tjänstinstans .
- Tjänstinstans: Välj önskad tjänstinstans som dataanslutningstjänsten är aktiverad för.
- Expandera avsnittet Källkonfiguration .
- Källa: Välj BloxOne-molnkälla.
- Välj loggtypen Interna meddelanden .
- Expandera avsnittet Målkonfiguration .
- Välj det mål som du nyss skapade.
- Klicka på Spara & Stäng.
- Tillåt konfigurationen en stund att aktivera.
C. Verifiera anslutningen
Följ anvisningarna för att verifiera anslutningen:
Öppna Log Analytics för att kontrollera om loggarna tas emot med hjälp av CommonSecurityLog-schemat.
Det kan ta cirka 20 minuter innan anslutningen strömmar data till din arbetsyta.
Om loggarna inte tas emot kör du följande anslutningsverifieringsskript:
Kontrollera att du har Python på datorn med följande kommando: python -version
Du måste ha förhöjd behörighet (sudo) på datorn
- Kör följande kommando för att verifiera anslutningen:: <variabelvärde som angavs vid installationen>
**2. Skydda datorn **
Se till att konfigurera datorns säkerhet enligt organisationens säkerhetsprincip
Infoblox SOC Insight Data Connector via REST API
Stöds av:Infoblox
Med Infoblox SOC Insight Data Connector kan du enkelt ansluta dina Infoblox BloxOne SOC Insight-data till Microsoft Sentinel. Genom att ansluta loggarna till Microsoft Sentinel kan du dra nytta av sökfunktionen & korrelation, aviseringar och hotinformation för varje logg.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
InfobloxInsight_CL |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Installationsinstruktioner:
Arbetsytenycklar
Om du vill använda spelböckerna som en del av den här lösningen hittar du ditt arbetsyte-ID och primärnyckel för arbetsytan nedan för att underlätta för dig.
- Arbetsyte-ID: <variabelvärde som angavs vid installationen>
- Arbetsytenyckel: <variabelvärde som angavs vid installationen>
Tolkar
Den här dataanslutningen är beroende av en parser som baseras på en Kusto-funktion för att fungera som förväntat med namnet InfobloxInsight som distribueras med Microsoft Sentinel Solution.
SOC Insights
Den här dataanslutningen förutsätter att du har åtkomst till Infoblox BloxOne Threat Defense SOC Insights. Mer information om SOC Insights finns här.
Följ stegen nedan för att konfigurera den här dataanslutningen
1. Generera en Infoblox API-nyckel och kopiera den till en säker plats
I Infoblox-Cloud Services-portalen genererar du en API-nyckel och kopierar den till en säker plats att använda i nästa steg. Du hittar anvisningar om hur du skapar API-nycklar här.
2. Konfigurera spelboken Infoblox-SOC-Get-Open-Insights-API
Skapa och konfigurera spelboken Infoblox-SOC-Get-Open-Insights-API som distribueras med den här lösningen. Ange din Infoblox API-nyckel i lämplig parameter när du uppmanas till det.
InfoSecGlobal Data Connector
Stöds av:InfoSecGlobal
Använd den här dataanslutningsappen för att integrera med InfoSec Crypto Analytics och hämta data som skickas direkt till Microsoft Sentinel.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
InfoSecAnalytics_CL |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Installationsinstruktioner:
InfoSecGlobal Crypto Analytics Data Connector
- Data skickas till Microsoft Sentinel via Logstash
- Nödvändig Logstash-konfiguration ingår i Crypto Analytics-installationen
- Dokumentation som tillhandahålls med crypto analytics-installationen förklarar hur du gör det möjligt att skicka data till Microsoft Sentinel
- Arbetsyte-ID: <variabelvärde som angavs vid installationen>
- Primärnyckel: <variabelvärde som angavs vid installationen>
IONIX-säkerhetsloggar (via Codeless Connector Framework)
Stöds av:IONIX
Med IONIX-anslutningsappen kan du mata in åtgärdsobjekt från IONIX-plattformen för hantering av attackytan till Microsoft Sentinel med hjälp av Codeless Connector Framework (CCF). Åtgärdsobjekt representerar säkerhetsresultat och säkerhetsrisker som kräver reparation.
Den här anslutningsappen avsöker automatiskt IONIX-API:et och skriver data till CyberpionActionItems_CL-tabellen.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
CyberpionActionItems_CL |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Förutsättningar:
- IONIX API-token: En API-token från IONIX-portalen krävs. Skapa en i Inställnings-API>:et i IONIX-portalen.
Installationsinstruktioner:
Ansluta IONIX till Microsoft Sentinel
Den här anslutningsappen använder IONIX-API:et för att automatiskt söka efter åtgärdsobjekt och mata in dem i Microsoft Sentinel. Du behöver en API-token från IONIX-portalen.
- IONIX API-token: (Ange din JWT API-token från API:et för IONIX-inställningar > )
- IONIX-kontonamn: (cyberpion)
- Aktivera/inaktivera anslutning
IPinfo Abuse Data Connector
Stöds av:IPinfo
Den här IPinfo-dataanslutningsappen installerar en Azure-funktionsapp för att ladda ned standard_abuse datauppsättningar och infoga den i en anpassad loggtabell i Microsoft Sentinel
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
Ipinfo_Abuse_CL |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Förutsättningar:
- Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
- IPinfo API-token: Hämta din API-token för IPinfo här.
Installationsinstruktioner:
1. Hämta API-token
Hämta din IPinfo API-token här.
2. Skapa ett Azure Active Directory-program (AAD) i din Azure AD klientorganisation
I din Azure AD klientorganisation skapar du ett Azure Active Directory-program (AAD) och hämtar klientorganisations-ID, klient-ID och klienthemlighet: Använd den här länken.
3. Tilldela AAD-programmet rollen Microsoft Sentinel deltagare.
Tilldela det AAD-program som du just skapade till rollerna Deltagare (Privilegierad administratör) och Övervakningsmåttutgivare (jobbfunktionsroller) i samma "resursgrupp" som du använder för "Log Analytic Workspace" där "Microsoft Sentinel" läggs till: Använd den här länken.
4. Hämta resurs-ID för arbetsytan
Använd bladet Log Analysarbetsyta –> Egenskaper med egenskapsvärdet "Resurs-ID". Det här är ett fullständigt kvalificerat resourceId som har formatet "/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}"
5. Distribuera funktionen Azure
Använd detta för automatisk distribution av IPinfo-dataanslutningen med hjälp av en ARM-tempate.
Klicka på knappen Distribuera till Azure nedan.
Välj önskad prenumeration, resursgrupp och plats.
Ange RESOURCE_ID, IPINFO_TOKEN, TENANT_ID, CLIENT_ID, CLIENT_SECRET.
Manuell distribution av Azure Functions
Använd följande stegvisa instruktioner för att distribuera IPinfo-dataanslutningen manuellt med Azure Functions (distribution via Visual Studio Code).
Steg 1 – Distribuera en funktionsapp
- Ladda ned Azure-funktionsappfilen. Extrahera arkivet till din lokala utvecklingsdator Azure Funktionsapp.
- Skapa funktionsapp med hjälp av Hosting Functions Premium eller App Service-plan med hjälp av avancerat alternativ med VSCode.
- Följ instruktionerna för manuell distribution av funktionsappen för att distribuera Azure Functions-appen med VSCode.
- När distributionen av funktionsappen har slutförts följer du nästa steg för att konfigurera den.
Steg 2 – Konfigurera funktionsappen
- Gå till Azure-portalen för konfigurationen av funktionsappen.
- I funktionsappen väljer du funktionsappens namn och sedan Inställningar –> konfigurations- eller miljövariabler.
- På fliken Programinställningar väljer du + Ny programinställning.
- Lägg till var och en av följande programinställningar individuellt med sina respektive strängvärden (skiftlägeskänsliga): RESOURCE_ID IPINFO_TOKEN TENANT_ID CLIENT_ID CLIENT_SECRET RETENTION_IN_DAYS TOTAL_RETENTION_IN_DAYS SCHEDULE LOCATION
- När alla programinställningar har angetts klickar du på Spara.
IPinfo ASN Data Connector
Stöds av:IPinfo
Den här IPinfo-dataanslutningsappen installerar en Azure-funktionsapp för att ladda ned standard_ASN datauppsättningar och infoga den i en anpassad loggtabell i Microsoft Sentinel
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
Ipinfo_ASN_CL |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Förutsättningar:
- Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
- IPinfo API-token: Hämta din API-token för IPinfo här.
Installationsinstruktioner:
1. Hämta API-token
Hämta din IPinfo API-token här.
2. Skapa ett Azure Active Directory-program (AAD) i din Azure AD klientorganisation
I din Azure AD klientorganisation skapar du ett Azure Active Directory-program (AAD) och hämtar klientorganisations-ID, klient-ID och klienthemlighet: Använd den här länken.
3. Tilldela AAD-programmet rollen Microsoft Sentinel deltagare.
Tilldela det AAD-program som du just skapade till rollerna Deltagare (Privilegierad administratör) och Övervakningsmåttutgivare (jobbfunktionsroller) i samma "resursgrupp" som du använder för "Log Analytic Workspace" där "Microsoft Sentinel" läggs till: Använd den här länken.
4. Hämta resurs-ID för arbetsytan
Använd bladet Log Analysarbetsyta –> Egenskaper med egenskapsvärdet "Resurs-ID". Det här är ett fullständigt kvalificerat resourceId som har formatet "/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}"
5. Distribuera funktionen Azure
Använd detta för automatisk distribution av IPinfo-dataanslutningen med hjälp av en ARM-tempate.
Klicka på knappen Distribuera till Azure nedan.
Välj önskad prenumeration, resursgrupp och plats.
Ange RESOURCE_ID, IPINFO_TOKEN, TENANT_ID, CLIENT_ID, CLIENT_SECRET.
Manuell distribution av Azure Functions
Använd följande stegvisa instruktioner för att distribuera IPinfo-dataanslutningen manuellt med Azure Functions (distribution via Visual Studio Code).
Steg 1 – Distribuera en funktionsapp
- Ladda ned Azure-funktionsappfilen. Extrahera arkivet till din lokala utvecklingsdator Azure Funktionsapp.
- Skapa funktionsapp med hjälp av Hosting Functions Premium eller App Service-plan med hjälp av avancerat alternativ med VSCode.
- Följ instruktionerna för manuell distribution av funktionsappen för att distribuera Azure Functions-appen med VSCode.
- När distributionen av funktionsappen har slutförts följer du nästa steg för att konfigurera den.
Steg 2 – Konfigurera funktionsappen
- Gå till Azure-portalen för konfigurationen av funktionsappen.
- I funktionsappen väljer du funktionsappens namn och sedan Inställningar –> konfigurations- eller miljövariabler.
- På fliken Programinställningar väljer du + Ny programinställning.
- Lägg till var och en av följande programinställningar individuellt med sina respektive strängvärden (skiftlägeskänsliga): RESOURCE_ID IPINFO_TOKEN TENANT_ID CLIENT_ID CLIENT_SECRET RETENTION_IN_DAYS TOTAL_RETENTION_IN_DAYS SCHEDULE LOCATION
- När alla programinställningar har angetts klickar du på Spara.
IPinfo Carrier Data Connector
Stöds av:IPinfo
Den här IPinfo-dataanslutningsappen installerar en Azure-funktionsapp för att ladda ned standard_carrier datauppsättningar och infoga den i en anpassad loggtabell i Microsoft Sentinel
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
Ipinfo_Carrier_CL |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Förutsättningar:
- Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
- IPinfo API-token: Hämta din API-token för IPinfo här.
Installationsinstruktioner:
1. Hämta API-token
Hämta din IPinfo API-token här.
2. Skapa ett Azure Active Directory-program (AAD) i din Azure AD klientorganisation
I din Azure AD klientorganisation skapar du ett Azure Active Directory-program (AAD) och hämtar klientorganisations-ID, klient-ID och klienthemlighet: Använd den här länken.
3. Tilldela AAD-programmet rollen Microsoft Sentinel deltagare.
Tilldela det AAD-program som du just skapade till rollerna Deltagare (Privilegierad administratör) och Övervakningsmåttutgivare (jobbfunktionsroller) i samma "resursgrupp" som du använder för "Log Analytic Workspace" där "Microsoft Sentinel" läggs till: Använd den här länken.
4. Hämta resurs-ID för arbetsytan
Använd bladet Log Analysarbetsyta –> Egenskaper med egenskapsvärdet "Resurs-ID". Det här är ett fullständigt kvalificerat resourceId som har formatet "/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}"
5. Distribuera funktionen Azure
Använd detta för automatisk distribution av IPinfo-dataanslutningen med hjälp av en ARM-tempate.
Klicka på knappen Distribuera till Azure nedan.
Välj önskad prenumeration, resursgrupp och plats.
Ange RESOURCE_ID, IPINFO_TOKEN, TENANT_ID, CLIENT_ID, CLIENT_SECRET.
Manuell distribution av Azure Functions
Använd följande stegvisa instruktioner för att distribuera IPinfo-dataanslutningen manuellt med Azure Functions (distribution via Visual Studio Code).
Steg 1 – Distribuera en funktionsapp
- Ladda ned Azure-funktionsappfilen. Extrahera arkivet till din lokala utvecklingsdator Azure Funktionsapp.
- Skapa funktionsapp med hjälp av Hosting Functions Premium eller App Service-plan med hjälp av avancerat alternativ med VSCode.
- Följ instruktionerna för manuell distribution av funktionsappen för att distribuera Azure Functions-appen med VSCode.
- När distributionen av funktionsappen har slutförts följer du nästa steg för att konfigurera den.
Steg 2 – Konfigurera funktionsappen
- Gå till Azure-portalen för konfigurationen av funktionsappen.
- I funktionsappen väljer du funktionsappens namn och sedan Inställningar –> konfigurations- eller miljövariabler.
- På fliken Programinställningar väljer du + Ny programinställning.
- Lägg till var och en av följande programinställningar individuellt med sina respektive strängvärden (skiftlägeskänsliga): RESOURCE_ID IPINFO_TOKEN TENANT_ID CLIENT_ID CLIENT_SECRET RETENTION_IN_DAYS TOTAL_RETENTION_IN_DAYS SCHEDULE LOCATION
- När alla programinställningar har angetts klickar du på Spara.
IPinfo Company Data Connector
Stöds av:IPinfo
Den här IPinfo-dataanslutningsappen installerar en Azure Function-app för att ladda ned standard_company datauppsättningar och infoga den i en anpassad loggtabell i Microsoft Sentinel
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
Ipinfo_Company_CL |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Förutsättningar:
- Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
- IPinfo API-token: Hämta din API-token för IPinfo här.
Installationsinstruktioner:
1. Hämta API-token
Hämta din IPinfo API-token här.
2. Skapa ett Azure Active Directory-program (AAD) i din Azure AD klientorganisation
I din Azure AD klientorganisation skapar du ett Azure Active Directory-program (AAD) och hämtar klientorganisations-ID, klient-ID och klienthemlighet: Använd den här länken.
3. Tilldela AAD-programmet rollen Microsoft Sentinel deltagare.
Tilldela det AAD-program som du just skapade till rollerna Deltagare (Privilegierad administratör) och Övervakningsmåttutgivare (jobbfunktionsroller) i samma "resursgrupp" som du använder för "Log Analytic Workspace" där "Microsoft Sentinel" läggs till: Använd den här länken.
4. Hämta resurs-ID för arbetsytan
Använd bladet Log Analysarbetsyta –> Egenskaper med egenskapsvärdet "Resurs-ID". Det här är ett fullständigt kvalificerat resourceId som har formatet "/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}"
5. Distribuera funktionen Azure
Använd detta för automatisk distribution av IPinfo-dataanslutningen med hjälp av en ARM-tempate.
Klicka på knappen Distribuera till Azure nedan.
Välj önskad prenumeration, resursgrupp och plats.
Ange RESOURCE_ID, IPINFO_TOKEN, TENANT_ID, CLIENT_ID, CLIENT_SECRET.
Manuell distribution av Azure Functions
Använd följande stegvisa instruktioner för att distribuera IPinfo-dataanslutningen manuellt med Azure Functions (distribution via Visual Studio Code).
Steg 1 – Distribuera en funktionsapp
- Ladda ned Azure-funktionsappfilen. Extrahera arkivet till din lokala utvecklingsdator Azure Funktionsapp.
- Skapa funktionsapp med hjälp av Hosting Functions Premium eller App Service-plan med hjälp av avancerat alternativ med VSCode.
- Följ instruktionerna för manuell distribution av funktionsappen för att distribuera Azure Functions-appen med VSCode.
- När distributionen av funktionsappen har slutförts följer du nästa steg för att konfigurera den.
Steg 2 – Konfigurera funktionsappen
- Gå till Azure-portalen för konfigurationen av funktionsappen.
- I funktionsappen väljer du funktionsappens namn och sedan Inställningar –> konfigurations- eller miljövariabler.
- På fliken Programinställningar väljer du + Ny programinställning.
- Lägg till var och en av följande programinställningar individuellt med sina respektive strängvärden (skiftlägeskänsliga): RESOURCE_ID IPINFO_TOKEN TENANT_ID CLIENT_ID CLIENT_SECRET RETENTION_IN_DAYS TOTAL_RETENTION_IN_DAYS SCHEDULE LOCATION
- När alla programinställningar har angetts klickar du på Spara.
IPinfo Core Data Connector
Stöds av:IPinfo
Den här IPinfo-dataanslutningsappen installerar en Azure-funktionsapp för att ladda ned Core-datamängder och infoga den i en anpassad loggtabell i Microsoft Sentinel
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
Ipinfo_CORE_CL |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Förutsättningar:
- Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
- IPinfo API-token: Hämta din API-token för IPinfo här.
Installationsinstruktioner:
1. Hämta API-token
Hämta din IPinfo API-token här.
2. Skapa ett Azure Active Directory-program (AAD) i din Azure AD klientorganisation
I din Azure AD klientorganisation skapar du ett Azure Active Directory-program (AAD) och hämtar klientorganisations-ID, klient-ID och klienthemlighet: Använd den här länken.
3. Tilldela AAD-programmet rollen Microsoft Sentinel deltagare.
Tilldela det AAD-program som du just skapade till rollerna Deltagare (Privilegierad administratör) och Övervakningsmåttutgivare (jobbfunktionsroller) i samma "resursgrupp" som du använder för "Log Analytic Workspace" där "Microsoft Sentinel" läggs till: Använd den här länken.
4. Hämta resurs-ID för arbetsytan
Använd bladet Log Analysarbetsyta –> Egenskaper med egenskapsvärdet "Resurs-ID". Det här är ett fullständigt kvalificerat resourceId som har formatet "/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}"
5. Distribuera funktionen Azure
Använd detta för automatisk distribution av IPinfo-dataanslutningen med hjälp av en ARM-tempate.
Klicka på knappen Distribuera till Azure nedan.
Välj önskad prenumeration, resursgrupp och plats.
Ange RESOURCE_ID, IPINFO_TOKEN, TENANT_ID, CLIENT_ID, CLIENT_SECRET.
Manuell distribution av Azure Functions
Använd följande stegvisa instruktioner för att distribuera IPinfo-dataanslutningen manuellt med Azure Functions (distribution via Visual Studio Code).
Steg 1 – Distribuera en funktionsapp
- Ladda ned Azure-funktionsappfilen. Extrahera arkivet till din lokala utvecklingsdator Azure Funktionsapp.
- Skapa funktionsapp med hjälp av Hosting Functions Premium eller App Service-plan med hjälp av avancerat alternativ med VSCode.
- Följ instruktionerna för manuell distribution av funktionsappen för att distribuera Azure Functions-appen med VSCode.
- När distributionen av funktionsappen har slutförts följer du nästa steg för att konfigurera den.
Steg 2 – Konfigurera funktionsappen
- Gå till Azure-portalen för konfigurationen av funktionsappen.
- I funktionsappen väljer du funktionsappens namn och sedan Inställningar –> konfigurations- eller miljövariabler.
- På fliken Programinställningar väljer du + Ny programinställning.
- Lägg till var och en av följande programinställningar individuellt med sina respektive strängvärden (skiftlägeskänsliga): RESOURCE_ID IPINFO_TOKEN TENANT_ID CLIENT_ID CLIENT_SECRET RETENTION_IN_DAYS TOTAL_RETENTION_IN_DAYS SCHEDULE LOCATION
- När alla programinställningar har angetts klickar du på Spara.
IPinfo Country ASN Data Connector
Stöds av:IPinfo
Den här IPinfo-dataanslutningsappen installerar en Azure-funktionsapp för att ladda ned country_asn datauppsättningar och infoga den i en anpassad loggtabell i Microsoft Sentinel
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
Ipinfo_Country_CL |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Förutsättningar:
- Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
- IPinfo API-token: Hämta din API-token för IPinfo här.
Installationsinstruktioner:
1. Hämta API-token
Hämta din IPinfo API-token här.
2. Skapa ett Azure Active Directory-program (AAD) i din Azure AD klientorganisation
I din Azure AD klientorganisation skapar du ett Azure Active Directory-program (AAD) och hämtar klientorganisations-ID, klient-ID och klienthemlighet: Använd den här länken.
3. Tilldela AAD-programmet rollen Microsoft Sentinel deltagare.
Tilldela det AAD-program som du just skapade till rollerna Deltagare (Privilegierad administratör) och Övervakningsmåttutgivare (jobbfunktionsroller) i samma "resursgrupp" som du använder för "Log Analytic Workspace" där "Microsoft Sentinel" läggs till: Använd den här länken.
4. Hämta resurs-ID för arbetsytan
Använd bladet Log Analysarbetsyta –> Egenskaper med egenskapsvärdet "Resurs-ID". Det här är ett fullständigt kvalificerat resourceId som har formatet "/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}"
5. Distribuera funktionen Azure
Använd detta för automatisk distribution av IPinfo-dataanslutningen med hjälp av en ARM-tempate.
Klicka på knappen Distribuera till Azure nedan.
Välj önskad prenumeration, resursgrupp och plats.
Ange RESOURCE_ID, IPINFO_TOKEN, TENANT_ID, CLIENT_ID, CLIENT_SECRET.
Manuell distribution av Azure Functions
Använd följande stegvisa instruktioner för att distribuera IPinfo-dataanslutningen manuellt med Azure Functions (distribution via Visual Studio Code).
Steg 1 – Distribuera en funktionsapp
- Ladda ned Azure-funktionsappfilen. Extrahera arkivet till din lokala utvecklingsdator Azure Funktionsapp.
- Skapa funktionsapp med hjälp av Hosting Functions Premium eller App Service-plan med hjälp av avancerat alternativ med VSCode.
- Följ instruktionerna för manuell distribution av funktionsappen för att distribuera Azure Functions-appen med VSCode.
- När distributionen av funktionsappen har slutförts följer du nästa steg för att konfigurera den.
Steg 2 – Konfigurera funktionsappen
- Gå till Azure-portalen för konfigurationen av funktionsappen.
- I funktionsappen väljer du funktionsappens namn och sedan Inställningar –> konfigurations- eller miljövariabler.
- På fliken Programinställningar väljer du + Ny programinställning.
- Lägg till var och en av följande programinställningar individuellt med sina respektive strängvärden (skiftlägeskänsliga): RESOURCE_ID IPINFO_TOKEN TENANT_ID CLIENT_ID CLIENT_SECRET RETENTION_IN_DAYS TOTAL_RETENTION_IN_DAYS SCHEDULE LOCATION
- När alla programinställningar har angetts klickar du på Spara.
IPinfo Domain Data Connector
Stöds av:IPinfo
Den här IPinfo-dataanslutningsappen installerar en Azure-funktionsapp för att ladda ned standard_domain datauppsättningar och infoga den i en anpassad loggtabell i Microsoft Sentinel
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
Ipinfo_Domain_CL |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Förutsättningar:
- Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
- IPinfo API-token: Hämta din API-token för IPinfo här.
Installationsinstruktioner:
1. Hämta API-token
Hämta din IPinfo API-token här.
2. Skapa ett Azure Active Directory-program (AAD) i din Azure AD klientorganisation
I din Azure AD klientorganisation skapar du ett Azure Active Directory-program (AAD) och hämtar klientorganisations-ID, klient-ID och klienthemlighet: Använd den här länken.
3. Tilldela AAD-programmet rollen Microsoft Sentinel deltagare.
Tilldela det AAD-program som du just skapade till rollerna Deltagare (Privilegierad administratör) och Övervakningsmåttutgivare (jobbfunktionsroller) i samma "resursgrupp" som du använder för "Log Analytic Workspace" där "Microsoft Sentinel" läggs till: Använd den här länken.
4. Hämta resurs-ID för arbetsytan
Använd bladet Log Analysarbetsyta –> Egenskaper med egenskapsvärdet "Resurs-ID". Det här är ett fullständigt kvalificerat resourceId som har formatet "/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}"
5. Distribuera funktionen Azure
Använd detta för automatisk distribution av IPinfo-dataanslutningen med hjälp av en ARM-tempate.
Klicka på knappen Distribuera till Azure nedan.
Välj önskad prenumeration, resursgrupp och plats.
Ange RESOURCE_ID, IPINFO_TOKEN, TENANT_ID, CLIENT_ID, CLIENT_SECRET.
Manuell distribution av Azure Functions
Använd följande stegvisa instruktioner för att distribuera IPinfo-dataanslutningen manuellt med Azure Functions (distribution via Visual Studio Code).
Steg 1 – Distribuera en funktionsapp
- Ladda ned Azure-funktionsappfilen. Extrahera arkivet till din lokala utvecklingsdator Azure Funktionsapp.
- Skapa funktionsapp med hjälp av Hosting Functions Premium eller App Service-plan med hjälp av avancerat alternativ med VSCode.
- Följ instruktionerna för manuell distribution av funktionsappen för att distribuera Azure Functions-appen med VSCode.
- När distributionen av funktionsappen har slutförts följer du nästa steg för att konfigurera den.
Steg 2 – Konfigurera funktionsappen
- Gå till Azure-portalen för konfigurationen av funktionsappen.
- I funktionsappen väljer du funktionsappens namn och sedan Inställningar –> konfigurations- eller miljövariabler.
- På fliken Programinställningar väljer du + Ny programinställning.
- Lägg till var och en av följande programinställningar individuellt med sina respektive strängvärden (skiftlägeskänsliga): RESOURCE_ID IPINFO_TOKEN TENANT_ID CLIENT_ID CLIENT_SECRET RETENTION_IN_DAYS TOTAL_RETENTION_IN_DAYS SCHEDULE LOCATION
- När alla programinställningar har angetts klickar du på Spara.
IPinfo Iplocation Data Connector
Stöds av:IPinfo
Den här IPinfo-dataanslutningsappen installerar en Azure-funktionsapp för att ladda ned standard_location datauppsättningar och infoga den i en anpassad loggtabell i Microsoft Sentinel
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
Ipinfo_Location_CL |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Förutsättningar:
- Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
- IPinfo API-token: Hämta din API-token för IPinfo här.
Installationsinstruktioner:
1. Hämta API-token
Hämta din IPinfo API-token här.
2. Skapa ett Azure Active Directory-program (AAD) i din Azure AD klientorganisation
I din Azure AD klientorganisation skapar du ett Azure Active Directory-program (AAD) och hämtar klientorganisations-ID, klient-ID och klienthemlighet: Använd den här länken.
3. Tilldela AAD-programmet rollen Microsoft Sentinel deltagare.
Tilldela det AAD-program som du just skapade till rollerna Deltagare (Privilegierad administratör) och Övervakningsmåttutgivare (jobbfunktionsroller) i samma "resursgrupp" som du använder för "Log Analytic Workspace" där "Microsoft Sentinel" läggs till: Använd den här länken.
4. Hämta resurs-ID för arbetsytan
Använd bladet Log Analysarbetsyta –> Egenskaper med egenskapsvärdet "Resurs-ID". Det här är ett fullständigt kvalificerat resourceId som har formatet "/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}"
5. Distribuera funktionen Azure
Använd detta för automatisk distribution av IPinfo-dataanslutningen med hjälp av en ARM-tempate.
Klicka på knappen Distribuera till Azure nedan.
Välj önskad prenumeration, resursgrupp och plats.
Ange RESOURCE_ID, IPINFO_TOKEN, TENANT_ID, CLIENT_ID, CLIENT_SECRET.
Manuell distribution av Azure Functions
Använd följande stegvisa instruktioner för att distribuera IPinfo-dataanslutningen manuellt med Azure Functions (distribution via Visual Studio Code).
Steg 1 – Distribuera en funktionsapp
- Ladda ned Azure-funktionsappfilen. Extrahera arkivet till din lokala utvecklingsdator Azure Funktionsapp.
- Skapa funktionsapp med hjälp av Hosting Functions Premium eller App Service-plan med hjälp av avancerat alternativ med VSCode.
- Följ instruktionerna för manuell distribution av funktionsappen för att distribuera Azure Functions-appen med VSCode.
- När distributionen av funktionsappen har slutförts följer du nästa steg för att konfigurera den.
Steg 2 – Konfigurera funktionsappen
- Gå till Azure-portalen för konfigurationen av funktionsappen.
- I funktionsappen väljer du funktionsappens namn och sedan Inställningar –> konfigurations- eller miljövariabler.
- På fliken Programinställningar väljer du + Ny programinställning.
- Lägg till var och en av följande programinställningar individuellt med sina respektive strängvärden (skiftlägeskänsliga): RESOURCE_ID IPINFO_TOKEN TENANT_ID CLIENT_ID CLIENT_SECRET RETENTION_IN_DAYS TOTAL_RETENTION_IN_DAYS SCHEDULE LOCATION
- När alla programinställningar har angetts klickar du på Spara.
Utökad dataanslutning för IPinfo Iplocation
Stöds av:IPinfo
Den här IPinfo-dataanslutningsappen installerar en Azure-funktionsapp för att ladda ned standard_location_extended datauppsättningar och infoga den i en anpassad loggtabell i Microsoft Sentinel
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
Ipinfo_Location_extended_CL |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Förutsättningar:
- Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
- IPinfo API-token: Hämta din API-token för IPinfo här.
Installationsinstruktioner:
1. Hämta API-token
Hämta din IPinfo API-token här.
2. Skapa ett Azure Active Directory-program (AAD) i din Azure AD klientorganisation
I din Azure AD klientorganisation skapar du ett Azure Active Directory-program (AAD) och hämtar klientorganisations-ID, klient-ID och klienthemlighet: Använd den här länken.
3. Tilldela AAD-programmet rollen Microsoft Sentinel deltagare.
Tilldela det AAD-program som du just skapade till rollerna Deltagare (Privilegierad administratör) och Övervakningsmåttutgivare (jobbfunktionsroller) i samma "resursgrupp" som du använder för "Log Analytic Workspace" där "Microsoft Sentinel" läggs till: Använd den här länken.
4. Hämta resurs-ID för arbetsytan
Använd bladet Log Analysarbetsyta –> Egenskaper med egenskapsvärdet "Resurs-ID". Det här är ett fullständigt kvalificerat resourceId som har formatet "/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}"
5. Distribuera funktionen Azure
Använd detta för automatisk distribution av IPinfo-dataanslutningen med hjälp av en ARM-tempate.
Klicka på knappen Distribuera till Azure nedan.
Välj önskad prenumeration, resursgrupp och plats.
Ange RESOURCE_ID, IPINFO_TOKEN, TENANT_ID, CLIENT_ID, CLIENT_SECRET.
Manuell distribution av Azure Functions
Använd följande stegvisa instruktioner för att distribuera IPinfo-dataanslutningen manuellt med Azure Functions (distribution via Visual Studio Code).
Steg 1 – Distribuera en funktionsapp
- Ladda ned Azure-funktionsappfilen. Extrahera arkivet till din lokala utvecklingsdator Azure Funktionsapp.
- Skapa funktionsapp med hjälp av Hosting Functions Premium eller App Service-plan med hjälp av avancerat alternativ med VSCode.
- Följ instruktionerna för manuell distribution av funktionsappen för att distribuera Azure Functions-appen med VSCode.
- När distributionen av funktionsappen har slutförts följer du nästa steg för att konfigurera den.
Steg 2 – Konfigurera funktionsappen
- Gå till Azure-portalen för konfigurationen av funktionsappen.
- I funktionsappen väljer du funktionsappens namn och sedan Inställningar –> konfigurations- eller miljövariabler.
- På fliken Programinställningar väljer du + Ny programinställning.
- Lägg till var och en av följande programinställningar individuellt med sina respektive strängvärden (skiftlägeskänsliga): RESOURCE_ID IPINFO_TOKEN TENANT_ID CLIENT_ID CLIENT_SECRET RETENTION_IN_DAYS TOTAL_RETENTION_IN_DAYS SCHEDULE LOCATION
- När alla programinställningar har angetts klickar du på Spara.
IPinfo Plus Data Connector
Stöds av:IPinfo
Den här IPinfo-dataanslutningsappen installerar en Azure Function-app för att ladda ned Plus-datamängder och infoga den i en anpassad loggtabell i Microsoft Sentinel
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
Ipinfo_PLUS_CL |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Förutsättningar:
- Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
- IPinfo API-token: Hämta din API-token för IPinfo här.
Installationsinstruktioner:
1. Hämta API-token
Hämta din IPinfo API-token här.
2. Skapa ett Azure Active Directory-program (AAD) i din Azure AD klientorganisation
I din Azure AD klientorganisation skapar du ett Azure Active Directory-program (AAD) och hämtar klientorganisations-ID, klient-ID och klienthemlighet: Använd den här länken.
3. Tilldela AAD-programmet rollen Microsoft Sentinel deltagare.
Tilldela det AAD-program som du just skapade till rollerna Deltagare (Privilegierad administratör) och Övervakningsmåttutgivare (jobbfunktionsroller) i samma "resursgrupp" som du använder för "Log Analytic Workspace" där "Microsoft Sentinel" läggs till: Använd den här länken.
4. Hämta resurs-ID för arbetsytan
Använd bladet Log Analysarbetsyta –> Egenskaper med egenskapsvärdet "Resurs-ID". Det här är ett fullständigt kvalificerat resourceId som har formatet "/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}"
5. Distribuera funktionen Azure
Använd detta för automatisk distribution av IPinfo-dataanslutningen med hjälp av en ARM-tempate.
Klicka på knappen Distribuera till Azure nedan.
Välj önskad prenumeration, resursgrupp och plats.
Ange RESOURCE_ID, IPINFO_TOKEN, TENANT_ID, CLIENT_ID, CLIENT_SECRET.
Manuell distribution av Azure Functions
Använd följande stegvisa instruktioner för att distribuera IPinfo-dataanslutningen manuellt med Azure Functions (distribution via Visual Studio Code).
Steg 1 – Distribuera en funktionsapp
- Ladda ned Azure-funktionsappfilen. Extrahera arkivet till din lokala utvecklingsdator Azure Funktionsapp.
- Skapa funktionsapp med hjälp av Hosting Functions Premium eller App Service-plan med hjälp av avancerat alternativ med VSCode.
- Följ instruktionerna för manuell distribution av funktionsappen för att distribuera Azure Functions-appen med VSCode.
- När distributionen av funktionsappen har slutförts följer du nästa steg för att konfigurera den.
Steg 2 – Konfigurera funktionsappen
- Gå till Azure-portalen för konfigurationen av funktionsappen.
- I funktionsappen väljer du funktionsappens namn och sedan Inställningar –> konfigurations- eller miljövariabler.
- På fliken Programinställningar väljer du + Ny programinställning.
- Lägg till var och en av följande programinställningar individuellt med sina respektive strängvärden (skiftlägeskänsliga): RESOURCE_ID IPINFO_TOKEN TENANT_ID CLIENT_ID CLIENT_SECRET RETENTION_IN_DAYS TOTAL_RETENTION_IN_DAYS SCHEDULE LOCATION
- När alla programinställningar har angetts klickar du på Spara.
IPinfo Privacy Data Connector
Stöds av:IPinfo
Den här IPinfo-dataanslutningsappen installerar en Azure-funktionsapp för att ladda ned standard_privacy datauppsättningar och infoga den i en anpassad loggtabell i Microsoft Sentinel
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
Ipinfo_Privacy_CL |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Förutsättningar:
- Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
- IPinfo API-token: Hämta din API-token för IPinfo här.
Installationsinstruktioner:
1. Hämta API-token
Hämta din IPinfo API-token här.
2. Skapa ett Azure Active Directory-program (AAD) i din Azure AD klientorganisation
I din Azure AD klientorganisation skapar du ett Azure Active Directory-program (AAD) och hämtar klientorganisations-ID, klient-ID och klienthemlighet: Använd den här länken.
3. Tilldela AAD-programmet rollen Microsoft Sentinel deltagare.
Tilldela det AAD-program som du just skapade till rollerna Deltagare (Privilegierad administratör) och Övervakningsmåttutgivare (jobbfunktionsroller) i samma "resursgrupp" som du använder för "Log Analytic Workspace" där "Microsoft Sentinel" läggs till: Använd den här länken.
4. Hämta resurs-ID för arbetsytan
Använd bladet Log Analysarbetsyta –> Egenskaper med egenskapsvärdet "Resurs-ID". Det här är ett fullständigt kvalificerat resourceId som har formatet "/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}"
5. Distribuera funktionen Azure
Använd detta för automatisk distribution av IPinfo-dataanslutningen med hjälp av en ARM-tempate.
Klicka på knappen Distribuera till Azure nedan.
Välj önskad prenumeration, resursgrupp och plats.
Ange RESOURCE_ID, IPINFO_TOKEN, TENANT_ID, CLIENT_ID, CLIENT_SECRET.
Manuell distribution av Azure Functions
Använd följande stegvisa instruktioner för att distribuera IPinfo-dataanslutningen manuellt med Azure Functions (distribution via Visual Studio Code).
Steg 1 – Distribuera en funktionsapp
- Ladda ned Azure-funktionsappfilen. Extrahera arkivet till din lokala utvecklingsdator Azure Funktionsapp.
- Skapa funktionsapp med hjälp av Hosting Functions Premium eller App Service-plan med hjälp av avancerat alternativ med VSCode.
- Följ instruktionerna för manuell distribution av funktionsappen för att distribuera Azure Functions-appen med VSCode.
- När distributionen av funktionsappen har slutförts följer du nästa steg för att konfigurera den.
Steg 2 – Konfigurera funktionsappen
- Gå till Azure-portalen för konfigurationen av funktionsappen.
- I funktionsappen väljer du funktionsappens namn och sedan Inställningar –> konfigurations- eller miljövariabler.
- På fliken Programinställningar väljer du + Ny programinställning.
- Lägg till var och en av följande programinställningar individuellt med sina respektive strängvärden (skiftlägeskänsliga): RESOURCE_ID IPINFO_TOKEN TENANT_ID CLIENT_ID CLIENT_SECRET RETENTION_IN_DAYS TOTAL_RETENTION_IN_DAYS SCHEDULE LOCATION
- När alla programinställningar har angetts klickar du på Spara.
Utökad dataanslutning för IPinfo Privacy
Stöds av:IPinfo
Den här IPinfo-dataanslutningsappen installerar en Azure-funktionsapp för att ladda ned standard_privacy datauppsättningar och infoga den i en anpassad loggtabell i Microsoft Sentinel
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
Ipinfo_Privacy_extended_CL |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Förutsättningar:
- Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
- IPinfo API-token: Hämta din API-token för IPinfo här.
Installationsinstruktioner:
1. Hämta API-token
Hämta din IPinfo API-token här.
2. Skapa ett Azure Active Directory-program (AAD) i din Azure AD klientorganisation
I din Azure AD klientorganisation skapar du ett Azure Active Directory-program (AAD) och hämtar klientorganisations-ID, klient-ID och klienthemlighet: Använd den här länken.
3. Tilldela AAD-programmet rollen Microsoft Sentinel deltagare.
Tilldela det AAD-program som du just skapade till rollerna Deltagare (Privilegierad administratör) och Övervakningsmåttutgivare (jobbfunktionsroller) i samma "resursgrupp" som du använder för "Log Analytic Workspace" där "Microsoft Sentinel" läggs till: Använd den här länken.
4. Hämta resurs-ID för arbetsytan
Använd bladet Log Analysarbetsyta –> Egenskaper med egenskapsvärdet "Resurs-ID". Det här är ett fullständigt kvalificerat resourceId som har formatet "/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}"
5. Distribuera funktionen Azure
Använd detta för automatisk distribution av IPinfo-dataanslutningen med hjälp av en ARM-tempate.
Klicka på knappen Distribuera till Azure nedan.
Välj önskad prenumeration, resursgrupp och plats.
Ange RESOURCE_ID, IPINFO_TOKEN, TENANT_ID, CLIENT_ID, CLIENT_SECRET.
Manuell distribution av Azure Functions
Använd följande stegvisa instruktioner för att distribuera IPinfo-dataanslutningen manuellt med Azure Functions (distribution via Visual Studio Code).
Steg 1 – Distribuera en funktionsapp
- Ladda ned Azure-funktionsappfilen. Extrahera arkivet till din lokala utvecklingsdator Azure Funktionsapp.
- Skapa funktionsapp med hjälp av Hosting Functions Premium eller App Service-plan med hjälp av avancerat alternativ med VSCode.
- Följ instruktionerna för manuell distribution av funktionsappen för att distribuera Azure Functions-appen med VSCode.
- När distributionen av funktionsappen har slutförts följer du nästa steg för att konfigurera den.
Steg 2 – Konfigurera funktionsappen
- Gå till Azure-portalen för konfigurationen av funktionsappen.
- I funktionsappen väljer du funktionsappens namn och sedan Inställningar –> konfigurations- eller miljövariabler.
- På fliken Programinställningar väljer du + Ny programinställning.
- Lägg till var och en av följande programinställningar individuellt med sina respektive strängvärden (skiftlägeskänsliga): RESOURCE_ID IPINFO_TOKEN TENANT_ID CLIENT_ID CLIENT_SECRET RETENTION_IN_DAYS TOTAL_RETENTION_IN_DAYS SCHEDULE LOCATION
- När alla programinställningar har angetts klickar du på Spara.
IPinfo ResProxy Data Connector
Stöds av:IPinfo
Den här IPinfo-dataanslutningsappen installerar en Azure Function-app för att ladda ned ResProxy-datamängder och infoga den i en anpassad loggtabell i Microsoft Sentinel
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
Ipinfo_RESIDENTIAL_PROXY_CL |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Förutsättningar:
- Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
- IPinfo API-token: Hämta din API-token för IPinfo här.
Installationsinstruktioner:
1. Hämta API-token
Hämta din IPinfo API-token här.
2. Skapa ett Azure Active Directory-program (AAD) i din Azure AD klientorganisation
I din Azure AD klientorganisation skapar du ett Azure Active Directory-program (AAD) och hämtar klientorganisations-ID, klient-ID och klienthemlighet: Använd den här länken.
3. Tilldela AAD-programmet rollen Microsoft Sentinel deltagare.
Tilldela det AAD-program som du just skapade till rollerna Deltagare (Privilegierad administratör) och Övervakningsmåttutgivare (jobbfunktionsroller) i samma "resursgrupp" som du använder för "Log Analytic Workspace" där "Microsoft Sentinel" läggs till: Använd den här länken.
4. Hämta resurs-ID för arbetsytan
Använd bladet Log Analysarbetsyta –> Egenskaper med egenskapsvärdet "Resurs-ID". Det här är ett fullständigt kvalificerat resourceId som har formatet "/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}"
5. Distribuera funktionen Azure
Använd detta för automatisk distribution av IPinfo-dataanslutningen med hjälp av en ARM-tempate.
Klicka på knappen Distribuera till Azure nedan.
Välj önskad prenumeration, resursgrupp och plats.
Ange RESOURCE_ID, IPINFO_TOKEN, TENANT_ID, CLIENT_ID, CLIENT_SECRET.
Manuell distribution av Azure Functions
Använd följande stegvisa instruktioner för att distribuera IPinfo-dataanslutningen manuellt med Azure Functions (distribution via Visual Studio Code).
Steg 1 – Distribuera en funktionsapp
- Ladda ned Azure-funktionsappfilen. Extrahera arkivet till din lokala utvecklingsdator Azure Funktionsapp.
- Skapa funktionsapp med hjälp av Hosting Functions Premium eller App Service-plan med hjälp av avancerat alternativ med VSCode.
- Följ instruktionerna för manuell distribution av funktionsappen för att distribuera Azure Functions-appen med VSCode.
- När distributionen av funktionsappen har slutförts följer du nästa steg för att konfigurera den.
Steg 2 – Konfigurera funktionsappen
- Gå till Azure-portalen för konfigurationen av funktionsappen.
- I funktionsappen väljer du funktionsappens namn och sedan Inställningar –> konfigurations- eller miljövariabler.
- På fliken Programinställningar väljer du + Ny programinställning.
- Lägg till var och en av följande programinställningar individuellt med sina respektive strängvärden (skiftlägeskänsliga): RESOURCE_ID IPINFO_TOKEN TENANT_ID CLIENT_ID CLIENT_SECRET RETENTION_IN_DAYS TOTAL_RETENTION_IN_DAYS SCHEDULE LOCATION
- När alla programinställningar har angetts klickar du på Spara.
IPinfo RIRWHOIS-dataanslutning
Stöds av:IPinfo
Den här IPinfo-dataanslutningsappen installerar en Azure-funktionsapp för att ladda ned RIRWHOIS-datamängder och infoga den i en anpassad loggtabell i Microsoft Sentinel
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
Ipinfo_RIRWHOIS_CL |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Förutsättningar:
- Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
- IPinfo API-token: Hämta din API-token för IPinfo här.
Installationsinstruktioner:
1. Hämta API-token
Hämta din IPinfo API-token här.
2. Skapa ett Azure Active Directory-program (AAD) i din Azure AD klientorganisation
I din Azure AD klientorganisation skapar du ett Azure Active Directory-program (AAD) och hämtar klientorganisations-ID, klient-ID och klienthemlighet: Använd den här länken.
3. Tilldela AAD-programmet rollen Microsoft Sentinel deltagare.
Tilldela det AAD-program som du just skapade till rollerna Deltagare (Privilegierad administratör) och Övervakningsmåttutgivare (jobbfunktionsroller) i samma "resursgrupp" som du använder för "Log Analytic Workspace" där "Microsoft Sentinel" läggs till: Använd den här länken.
4. Hämta resurs-ID för arbetsytan
Använd bladet Log Analysarbetsyta –> Egenskaper med egenskapsvärdet "Resurs-ID". Det här är ett fullständigt kvalificerat resourceId som har formatet "/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}"
5. Distribuera funktionen Azure
Använd detta för automatisk distribution av IPinfo-dataanslutningen med hjälp av en ARM-tempate.
Klicka på knappen Distribuera till Azure nedan.
Välj önskad prenumeration, resursgrupp och plats.
Ange RESOURCE_ID, IPINFO_TOKEN, TENANT_ID, CLIENT_ID, CLIENT_SECRET.
Manuell distribution av Azure Functions
Använd följande stegvisa instruktioner för att distribuera IPinfo-dataanslutningen manuellt med Azure Functions (distribution via Visual Studio Code).
Steg 1 – Distribuera en funktionsapp
- Ladda ned Azure-funktionsappfilen. Extrahera arkivet till din lokala utvecklingsdator Azure Funktionsapp.
- Skapa funktionsapp med hjälp av Hosting Functions Premium eller App Service-plan med hjälp av avancerat alternativ med VSCode.
- Följ instruktionerna för manuell distribution av funktionsappen för att distribuera Azure Functions-appen med VSCode.
- När distributionen av funktionsappen har slutförts följer du nästa steg för att konfigurera den.
Steg 2 – Konfigurera funktionsappen
- Gå till Azure-portalen för konfigurationen av funktionsappen.
- I funktionsappen väljer du funktionsappens namn och sedan Inställningar –> konfigurations- eller miljövariabler.
- På fliken Programinställningar väljer du + Ny programinställning.
- Lägg till var och en av följande programinställningar individuellt med sina respektive strängvärden (skiftlägeskänsliga): RESOURCE_ID IPINFO_TOKEN TENANT_ID CLIENT_ID CLIENT_SECRET RETENTION_IN_DAYS TOTAL_RETENTION_IN_DAYS SCHEDULE LOCATION
- När alla programinställningar har angetts klickar du på Spara.
IPinfo RWHOIS-dataanslutning
Stöds av:IPinfo
Den här IPinfo-dataanslutningsappen installerar en Azure Function-app för att ladda ned RWHOIS-datamängder och infoga den i en anpassad loggtabell i Microsoft Sentinel
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
Ipinfo_RWHOIS_CL |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Förutsättningar:
- Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
- IPinfo API-token: Hämta din API-token för IPinfo här.
Installationsinstruktioner:
1. Hämta API-token
Hämta din IPinfo API-token här.
2. Skapa ett Azure Active Directory-program (AAD) i din Azure AD klientorganisation
I din Azure AD klientorganisation skapar du ett Azure Active Directory-program (AAD) och hämtar klientorganisations-ID, klient-ID och klienthemlighet: Använd den här länken.
3. Tilldela AAD-programmet rollen Microsoft Sentinel deltagare.
Tilldela det AAD-program som du just skapade till rollerna Deltagare (Privilegierad administratör) och Övervakningsmåttutgivare (jobbfunktionsroller) i samma "resursgrupp" som du använder för "Log Analytic Workspace" där "Microsoft Sentinel" läggs till: Använd den här länken.
4. Hämta resurs-ID för arbetsytan
Använd bladet Log Analysarbetsyta –> Egenskaper med egenskapsvärdet "Resurs-ID". Det här är ett fullständigt kvalificerat resourceId som har formatet "/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}"
5. Distribuera funktionen Azure
Använd detta för automatisk distribution av IPinfo-dataanslutningen med hjälp av en ARM-tempate.
Klicka på knappen Distribuera till Azure nedan.
Välj önskad prenumeration, resursgrupp och plats.
Ange RESOURCE_ID, IPINFO_TOKEN, TENANT_ID, CLIENT_ID, CLIENT_SECRET.
Manuell distribution av Azure Functions
Använd följande stegvisa instruktioner för att distribuera IPinfo-dataanslutningen manuellt med Azure Functions (distribution via Visual Studio Code).
Steg 1 – Distribuera en funktionsapp
- Ladda ned Azure-funktionsappfilen. Extrahera arkivet till din lokala utvecklingsdator Azure Funktionsapp.
- Skapa funktionsapp med hjälp av Hosting Functions Premium eller App Service-plan med hjälp av avancerat alternativ med VSCode.
- Följ instruktionerna för manuell distribution av funktionsappen för att distribuera Azure Functions-appen med VSCode.
- När distributionen av funktionsappen har slutförts följer du nästa steg för att konfigurera den.
Steg 2 – Konfigurera funktionsappen
- Gå till Azure-portalen för konfigurationen av funktionsappen.
- I funktionsappen väljer du funktionsappens namn och sedan Inställningar –> konfigurations- eller miljövariabler.
- På fliken Programinställningar väljer du + Ny programinställning.
- Lägg till var och en av följande programinställningar individuellt med sina respektive strängvärden (skiftlägeskänsliga): RESOURCE_ID IPINFO_TOKEN TENANT_ID CLIENT_ID CLIENT_SECRET RETENTION_IN_DAYS TOTAL_RETENTION_IN_DAYS SCHEDULE LOCATION
- När alla programinställningar har angetts klickar du på Spara.
IPinfo WHOIS ASN Data Connector
Stöds av:IPinfo
Den här IPinfo-dataanslutningsappen installerar en Azure-funktionsapp för att ladda ned WHOIS_ASN datauppsättningar och infoga den i en anpassad loggtabell i Microsoft Sentinel
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
Ipinfo_WHOIS_ASN_CL |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Förutsättningar:
- Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
- IPinfo API-token: Hämta din API-token för IPinfo här.
Installationsinstruktioner:
1. Hämta API-token
Hämta din IPinfo API-token här.
2. Skapa ett Azure Active Directory-program (AAD) i din Azure AD klientorganisation
I din Azure AD klientorganisation skapar du ett Azure Active Directory-program (AAD) och hämtar klientorganisations-ID, klient-ID och klienthemlighet: Använd den här länken.
3. Tilldela AAD-programmet rollen Microsoft Sentinel deltagare.
Tilldela det AAD-program som du just skapade till rollerna Deltagare (Privilegierad administratör) och Övervakningsmåttutgivare (jobbfunktionsroller) i samma "resursgrupp" som du använder för "Log Analytic Workspace" där "Microsoft Sentinel" läggs till: Använd den här länken.
4. Hämta resurs-ID för arbetsytan
Använd bladet Log Analysarbetsyta –> Egenskaper med egenskapsvärdet "Resurs-ID". Det här är ett fullständigt kvalificerat resourceId som har formatet "/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}"
5. Distribuera funktionen Azure
Använd detta för automatisk distribution av IPinfo-dataanslutningen med hjälp av en ARM-tempate.
Klicka på knappen Distribuera till Azure nedan.
Välj önskad prenumeration, resursgrupp och plats.
Ange RESOURCE_ID, IPINFO_TOKEN, TENANT_ID, CLIENT_ID, CLIENT_SECRET.
Manuell distribution av Azure Functions
Använd följande stegvisa instruktioner för att distribuera IPinfo-dataanslutningen manuellt med Azure Functions (distribution via Visual Studio Code).
Steg 1 – Distribuera en funktionsapp
- Ladda ned Azure-funktionsappfilen. Extrahera arkivet till din lokala utvecklingsdator Azure Funktionsapp.
- Skapa funktionsapp med hjälp av Hosting Functions Premium eller App Service-plan med hjälp av avancerat alternativ med VSCode.
- Följ instruktionerna för manuell distribution av funktionsappen för att distribuera Azure Functions-appen med VSCode.
- När distributionen av funktionsappen har slutförts följer du nästa steg för att konfigurera den.
Steg 2 – Konfigurera funktionsappen
- Gå till Azure-portalen för konfigurationen av funktionsappen.
- I funktionsappen väljer du funktionsappens namn och sedan Inställningar –> konfigurations- eller miljövariabler.
- På fliken Programinställningar väljer du + Ny programinställning.
- Lägg till var och en av följande programinställningar individuellt med sina respektive strängvärden (skiftlägeskänsliga): RESOURCE_ID IPINFO_TOKEN TENANT_ID CLIENT_ID CLIENT_SECRET RETENTION_IN_DAYS TOTAL_RETENTION_IN_DAYS SCHEDULE LOCATION
- När alla programinställningar har angetts klickar du på Spara.
IPinfo WHOIS MNT Data Connector
Stöds av:IPinfo
Den här IPinfo-dataanslutningsappen installerar en Azure-funktionsapp för att ladda ned WHOIS_MNT datauppsättningar och infoga den i en anpassad loggtabell i Microsoft Sentinel
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
Ipinfo_WHOIS_MNT_CL |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Förutsättningar:
- Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
- IPinfo API-token: Hämta din API-token för IPinfo här.
Installationsinstruktioner:
1. Hämta API-token
Hämta din IPinfo API-token här.
2. Skapa ett Azure Active Directory-program (AAD) i din Azure AD klientorganisation
I din Azure AD klientorganisation skapar du ett Azure Active Directory-program (AAD) och hämtar klientorganisations-ID, klient-ID och klienthemlighet: Använd den här länken.
3. Tilldela AAD-programmet rollen Microsoft Sentinel deltagare.
Tilldela det AAD-program som du just skapade till rollerna Deltagare (Privilegierad administratör) och Övervakningsmåttutgivare (jobbfunktionsroller) i samma "resursgrupp" som du använder för "Log Analytic Workspace" där "Microsoft Sentinel" läggs till: Använd den här länken.
4. Hämta resurs-ID för arbetsytan
Använd bladet Log Analysarbetsyta –> Egenskaper med egenskapsvärdet "Resurs-ID". Det här är ett fullständigt kvalificerat resourceId som har formatet "/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}"
5. Distribuera funktionen Azure
Använd detta för automatisk distribution av IPinfo-dataanslutningen med hjälp av en ARM-tempate.
Klicka på knappen Distribuera till Azure nedan.
Välj önskad prenumeration, resursgrupp och plats.
Ange RESOURCE_ID, IPINFO_TOKEN, TENANT_ID, CLIENT_ID, CLIENT_SECRET.
Manuell distribution av Azure Functions
Använd följande stegvisa instruktioner för att distribuera IPinfo-dataanslutningen manuellt med Azure Functions (distribution via Visual Studio Code).
Steg 1 – Distribuera en funktionsapp
- Ladda ned Azure-funktionsappfilen. Extrahera arkivet till din lokala utvecklingsdator Azure Funktionsapp.
- Skapa funktionsapp med hjälp av Hosting Functions Premium eller App Service-plan med hjälp av avancerat alternativ med VSCode.
- Följ instruktionerna för manuell distribution av funktionsappen för att distribuera Azure Functions-appen med VSCode.
- När distributionen av funktionsappen har slutförts följer du nästa steg för att konfigurera den.
Steg 2 – Konfigurera funktionsappen
- Gå till Azure-portalen för konfigurationen av funktionsappen.
- I funktionsappen väljer du funktionsappens namn och sedan Inställningar –> konfigurations- eller miljövariabler.
- På fliken Programinställningar väljer du + Ny programinställning.
- Lägg till var och en av följande programinställningar individuellt med sina respektive strängvärden (skiftlägeskänsliga): RESOURCE_ID IPINFO_TOKEN TENANT_ID CLIENT_ID CLIENT_SECRET RETENTION_IN_DAYS TOTAL_RETENTION_IN_DAYS SCHEDULE LOCATION
- När alla programinställningar har angetts klickar du på Spara.
IPinfo WHOIS NET Data Connector
Stöds av:IPinfo
Den här IPinfo-dataanslutningsappen installerar en Azure-funktionsapp för att ladda ned WHOIS_NET datauppsättningar och infoga den i en anpassad loggtabell i Microsoft Sentinel
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
Ipinfo_WHOIS_NET_CL |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Förutsättningar:
- Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
- IPinfo API-token: Hämta din API-token för IPinfo här.
Installationsinstruktioner:
1. Hämta API-token
Hämta din IPinfo API-token här.
2. Skapa ett Azure Active Directory-program (AAD) i din Azure AD klientorganisation
I din Azure AD klientorganisation skapar du ett Azure Active Directory-program (AAD) och hämtar klientorganisations-ID, klient-ID och klienthemlighet: Använd den här länken.
3. Tilldela AAD-programmet rollen Microsoft Sentinel deltagare.
Tilldela det AAD-program som du just skapade till rollerna Deltagare (Privilegierad administratör) och Övervakningsmåttutgivare (jobbfunktionsroller) i samma "resursgrupp" som du använder för "Log Analytic Workspace" där "Microsoft Sentinel" läggs till: Använd den här länken.
4. Hämta resurs-ID för arbetsytan
Använd bladet Log Analysarbetsyta –> Egenskaper med egenskapsvärdet "Resurs-ID". Det här är ett fullständigt kvalificerat resourceId som har formatet "/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}"
5. Distribuera funktionen Azure
Använd detta för automatisk distribution av IPinfo-dataanslutningen med hjälp av en ARM-tempate.
Klicka på knappen Distribuera till Azure nedan.
Välj önskad prenumeration, resursgrupp och plats.
Ange RESOURCE_ID, IPINFO_TOKEN, TENANT_ID, CLIENT_ID, CLIENT_SECRET.
Manuell distribution av Azure Functions
Använd följande stegvisa instruktioner för att distribuera IPinfo-dataanslutningen manuellt med Azure Functions (distribution via Visual Studio Code).
Steg 1 – Distribuera en funktionsapp
- Ladda ned Azure-funktionsappfilen. Extrahera arkivet till din lokala utvecklingsdator Azure Funktionsapp.
- Skapa funktionsapp med hjälp av Hosting Functions Premium eller App Service-plan med hjälp av avancerat alternativ med VSCode.
- Följ instruktionerna för manuell distribution av funktionsappen för att distribuera Azure Functions-appen med VSCode.
- När distributionen av funktionsappen har slutförts följer du nästa steg för att konfigurera den.
Steg 2 – Konfigurera funktionsappen
- Gå till Azure-portalen för konfigurationen av funktionsappen.
- I funktionsappen väljer du funktionsappens namn och sedan Inställningar –> konfigurations- eller miljövariabler.
- På fliken Programinställningar väljer du + Ny programinställning.
- Lägg till var och en av följande programinställningar individuellt med sina respektive strängvärden (skiftlägeskänsliga): RESOURCE_ID IPINFO_TOKEN TENANT_ID CLIENT_ID CLIENT_SECRET RETENTION_IN_DAYS TOTAL_RETENTION_IN_DAYS SCHEDULE LOCATION
- När alla programinställningar har angetts klickar du på Spara.
IPinfo WHOIS ORG Data Connector
Stöds av:IPinfo
Den här IPinfo-dataanslutningsappen installerar en Azure-funktionsapp för att ladda ned WHOIS_ORG datauppsättningar och infoga den i en anpassad loggtabell i Microsoft Sentinel
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
Ipinfo_WHOIS_ORG_CL |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Förutsättningar:
- Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
- IPinfo API-token: Hämta din API-token för IPinfo här.
Installationsinstruktioner:
1. Hämta API-token
Hämta din IPinfo API-token här.
2. Skapa ett Azure Active Directory-program (AAD) i din Azure AD klientorganisation
I din Azure AD klientorganisation skapar du ett Azure Active Directory-program (AAD) och hämtar klientorganisations-ID, klient-ID och klienthemlighet: Använd den här länken.
3. Tilldela AAD-programmet rollen Microsoft Sentinel deltagare.
Tilldela det AAD-program som du just skapade till rollerna Deltagare (Privilegierad administratör) och Övervakningsmåttutgivare (jobbfunktionsroller) i samma "resursgrupp" som du använder för "Log Analytic Workspace" där "Microsoft Sentinel" läggs till: Använd den här länken.
4. Hämta resurs-ID för arbetsytan
Använd bladet Log Analysarbetsyta –> Egenskaper med egenskapsvärdet "Resurs-ID". Det här är ett fullständigt kvalificerat resourceId som har formatet "/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}"
5. Distribuera funktionen Azure
Använd detta för automatisk distribution av IPinfo-dataanslutningen med hjälp av en ARM-tempate.
Klicka på knappen Distribuera till Azure nedan.
Välj önskad prenumeration, resursgrupp och plats.
Ange RESOURCE_ID, IPINFO_TOKEN, TENANT_ID, CLIENT_ID, CLIENT_SECRET.
Manuell distribution av Azure Functions
Använd följande stegvisa instruktioner för att distribuera IPinfo-dataanslutningen manuellt med Azure Functions (distribution via Visual Studio Code).
Steg 1 – Distribuera en funktionsapp
- Ladda ned Azure-funktionsappfilen. Extrahera arkivet till din lokala utvecklingsdator Azure Funktionsapp.
- Skapa funktionsapp med hjälp av Hosting Functions Premium eller App Service-plan med hjälp av avancerat alternativ med VSCode.
- Följ instruktionerna för manuell distribution av funktionsappen för att distribuera Azure Functions-appen med VSCode.
- När distributionen av funktionsappen har slutförts följer du nästa steg för att konfigurera den.
Steg 2 – Konfigurera funktionsappen
- Gå till Azure-portalen för konfigurationen av funktionsappen.
- I funktionsappen väljer du funktionsappens namn och sedan Inställningar –> konfigurations- eller miljövariabler.
- På fliken Programinställningar väljer du + Ny programinställning.
- Lägg till var och en av följande programinställningar individuellt med sina respektive strängvärden (skiftlägeskänsliga): RESOURCE_ID IPINFO_TOKEN TENANT_ID CLIENT_ID CLIENT_SECRET RETENTION_IN_DAYS TOTAL_RETENTION_IN_DAYS SCHEDULE LOCATION
- När alla programinställningar har angetts klickar du på Spara.
IPinfo WHOIS POC-dataanslutning
Stöds av:IPinfo
Den här IPinfo-dataanslutningsappen installerar en Azure-funktionsapp för att ladda ned WHOIS_POC datauppsättningar och infoga den i en anpassad loggtabell i Microsoft Sentinel
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
Ipinfo_WHOIS_POC_CL |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Förutsättningar:
- Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
- IPinfo API-token: Hämta din API-token för IPinfo här.
Installationsinstruktioner:
1. Hämta API-token
Hämta din IPinfo API-token här.
2. Skapa ett Azure Active Directory-program (AAD) i din Azure AD klientorganisation
I din Azure AD klientorganisation skapar du ett Azure Active Directory-program (AAD) och hämtar klientorganisations-ID, klient-ID och klienthemlighet: Använd den här länken.
3. Tilldela AAD-programmet rollen Microsoft Sentinel deltagare.
Tilldela det AAD-program som du just skapade till rollerna Deltagare (Privilegierad administratör) och Övervakningsmåttutgivare (jobbfunktionsroller) i samma "resursgrupp" som du använder för "Log Analytic Workspace" där "Microsoft Sentinel" läggs till: Använd den här länken.
4. Hämta resurs-ID för arbetsytan
Använd bladet Log Analysarbetsyta –> Egenskaper med egenskapsvärdet "Resurs-ID". Det här är ett fullständigt kvalificerat resourceId som har formatet "/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}"
5. Distribuera funktionen Azure
Använd detta för automatisk distribution av IPinfo-dataanslutningen med hjälp av en ARM-tempate.
Klicka på knappen Distribuera till Azure nedan.
Välj önskad prenumeration, resursgrupp och plats.
Ange RESOURCE_ID, IPINFO_TOKEN, TENANT_ID, CLIENT_ID, CLIENT_SECRET.
Manuell distribution av Azure Functions
Använd följande stegvisa instruktioner för att distribuera IPinfo-dataanslutningen manuellt med Azure Functions (distribution via Visual Studio Code).
Steg 1 – Distribuera en funktionsapp
- Ladda ned Azure-funktionsappfilen. Extrahera arkivet till din lokala utvecklingsdator Azure Funktionsapp.
- Skapa funktionsapp med hjälp av Hosting Functions Premium eller App Service-plan med hjälp av avancerat alternativ med VSCode.
- Följ instruktionerna för manuell distribution av funktionsappen för att distribuera Azure Functions-appen med VSCode.
- När distributionen av funktionsappen har slutförts följer du nästa steg för att konfigurera den.
Steg 2 – Konfigurera funktionsappen
- Gå till Azure-portalen för konfigurationen av funktionsappen.
- I funktionsappen väljer du funktionsappens namn och sedan Inställningar –> konfigurations- eller miljövariabler.
- På fliken Programinställningar väljer du + Ny programinställning.
- Lägg till var och en av följande programinställningar individuellt med sina respektive strängvärden (skiftlägeskänsliga): RESOURCE_ID IPINFO_TOKEN TENANT_ID CLIENT_ID CLIENT_SECRET RETENTION_IN_DAYS TOTAL_RETENTION_IN_DAYS SCHEDULE LOCATION
- När alla programinställningar har angetts klickar du på Spara.
Island Enterprise Browser V2
Stöds av:Island
Med Island Enterprise Browser V2 Data Connector kan du mata in användarhändelser, administratörshändelser och systemhändelser, allt i en enda anslutningsapp.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
Island_UserEvents_V2_CL |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Förutsättningar:
- Api-nyckel för ö: En ö-API-nyckel krävs. Generera API-nyckeln via Island Management Console. Mer information finns i den officiella ödokumentationen.
Installationsinstruktioner:
Anslut Island till Microsoft Sentinel
API-URL och API-nyckel är tillgängliga via Island Management Console. Mer information finns i den officiella ödokumentationen.
- API-URL: (API-URL)
- API-nyckel: (nyckel)
- Aktivera/inaktivera anslutning
Jamf Protect Push Connector
Stöds av:Jamf Software, LLC
Jamf Protect-anslutningsappen ger möjlighet att läsa rådata från Jamf Protect i Microsoft Sentinel.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
jamfprotecttelemetryv2_CL |
Ja | Ja |
jamfprotectunifiedlogs_CL |
Ja | Ja |
jamfprotectalerts_CL |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Förutsättningar:
- Microsoft Entra: Behörighet att skapa en appregistrering i Microsoft Entra ID. Kräver vanligtvis Entra ID-programutvecklare eller högre.
- Microsoft Azure: Behörighet att tilldela rollen Utgivare av övervakningsmått för datainsamlingsregel (DCR). Kräver vanligtvis Azure roll som RBAC-ägare eller administratör för användaråtkomst
Installationsinstruktioner:
1. Skapa ARM-resurser och ange de behörigheter som krävs
Den här anslutningsappen läser data från de tabeller som Jamf Protect använder i en Microsoft Analytics-arbetsyta. Om alternativet för datavidarebefordring är aktiverat i Jamf Protect skickas rådata till api:et för Microsoft Sentinel inmatning.
Automatisk konfiguration och säker datainmatning med Entra program som klickar på "Distribuera" utlöser skapandet av Log Analytics-tabeller och en datainsamlingsregel (DCR). Den skapar sedan ett Entra program, länkar domänkontrollanten till den och anger den angivna hemligheten i programmet. Med den här konfigurationen kan data skickas säkert till domänkontrollanten med hjälp av en Entra token.
2. Skicka loggarna till arbetsytan
Använd följande parametrar för att konfigurera datorn för att skicka loggarna till arbetsytan.
- Klientorganisations-ID (katalog-ID): <variabelvärde som anges vid installationen>
- Entra program-ID för appregistrering: <variabelvärde som angavs vid installationen>
- Entra appregistreringshemlighet: <variabelvärde som anges vid installationen>
- Slutpunkts-URI för datainsamling: <variabelvärde som anges vid installationstidpunkten>
- Datainsamlingsregel oföränderligt ID: <variabelvärde som angavs vid installationen>
- Unified Logs Stream Name: <variabelvärde som angavs vid installationen>
- Telemetri Stream Namn: <variabelvärde som anges vid installationstidpunkt>
- Aviseringar Stream Namn: <variabelvärde som anges vid installationen>
JoeSandboxThreatIntelligence (med Azure Functions)
Stöds av:Stefan Bühlmann
JoeSandboxThreatIntelligence-anslutningsappen genererar och matar automatiskt in hotinformation för alla inlämningar till JoeSandbox, vilket förbättrar hotidentifiering och incidenthantering i Sentinel. Den här sömlösa integreringen ger teamen möjlighet att proaktivt hantera nya hot.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
ThreatIntelligenceIndicator |
Ja | Nej |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Förutsättningar:
- Azure-prenumeration: Azure prenumeration med ägarroll krävs för att registrera ett program i azure active directory() och tilldela rollen deltagare till appen i resursgruppen.
- Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
- REST API-autentiseringsuppgifter/behörigheter: JoeSandbox API-nyckel krävs.
Installationsinstruktioner:
OBSERVERA: Den här anslutningsappen använder Azure Functions för att ansluta till JoeSandbox-API:et för att hämta JoeSandbox Threat IOCs till Microsoft Sentinel. Detta kan leda till ytterligare kostnader för datainmatning och för lagring av data i Azure Blob Storage kostnader. Mer information finns på sidan med Azure Functions prissättning och Azure Blob Storage prissättning.
(Valfritt steg) Lagra arbetsyta och API-auktoriseringsnycklar på ett säkert sätt eller token i Azure Key Vault. Azure Key Vault tillhandahåller en säker mekanism för att lagra och hämta nyckelvärden. Följ de här anvisningarna om du vill använda Azure Key Vault med en Azure funktionsapp.
- Arbetsyte-ID: <variabelvärde som angavs vid installationen>
- Primärnyckel: <variabelvärde som angavs vid installationen>
Alternativ 1 – Azure Resource Manager (ARM)-mall för Flex Consumption Plan
Använd den här metoden för automatisk distribution av dataanslutningen med hjälp av en ARM-mall.
Klicka på knappen Distribuera till Azure nedan.
Välj önskad prenumeration, resursgrupp och plats.
Ange program-ID, klient-ID, klienthemlighet, JoeSandbox API-nyckel, JoeSandbox initialt hämtningsdatum, TimeInterval och distribuera.
Markera kryssrutan med etiketten Jag godkänner de villkor som anges ovan.
Klicka på Köp för att distribuera.
Alternativ 2 – Azure Resource Manager (ARM)-mall för Premium-plan
Använd den här metoden för automatisk distribution av dataanslutningen med hjälp av en ARM-mall.
Klicka på knappen Distribuera till Azure nedan.
Välj önskad prenumeration, resursgrupp och plats.
Ange program-ID, klient-ID, klienthemlighet, JoeSandbox API-nyckel, JoeSandbox initialt hämtningsdatum, TimeInterval och distribuera.
Markera kryssrutan med etiketten Jag godkänner de villkor som anges ovan.
Klicka på Köp för att distribuera.
Keeper Security Push Connector
Stöds av:Keeper Security
Keeper Security-anslutningsappen ger möjlighet att läsa rådata från Keeper Security i Microsoft Sentinel.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
KeeperSecurityEventNewLogs_CL |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Förutsättningar:
- Microsoft Entra: Behörighet att skapa en appregistrering i Microsoft Entra ID. Kräver vanligtvis Entra ID-programutvecklare eller högre.
- Microsoft Azure: Behörighet att tilldela rollen Utgivare av övervakningsmått för datainsamlingsregel (DCR). Kräver vanligtvis Azure roll som RBAC-ägare eller administratör för användaråtkomst
Installationsinstruktioner:
1. Skapa ARM-resurser och ange de behörigheter som krävs
Den här anslutningsappen läser data från de tabeller som Keeper Security använder i en Microsoft Analytics-arbetsyta. Om alternativet för vidarebefordran av data är aktiverat i Keeper Security skickas rådata till api:et för Microsoft Sentinel inmatning.
Automatisk konfiguration och säker datainmatning med Entra program som klickar på "Distribuera" utlöser skapandet av Log Analytics-tabeller och en datainsamlingsregel (DCR). Den skapar sedan ett Entra program, länkar domänkontrollanten till den och anger den angivna hemligheten i programmet. Med den här konfigurationen kan data skickas säkert till domänkontrollanten med hjälp av en Entra token.
2. Skicka loggarna till arbetsytan
Använd följande parametrar för att konfigurera datorn för att skicka loggarna till arbetsytan.
- Klientorganisations-ID (katalog-ID): <variabelvärde som anges vid installationen>
- Entra program-ID för appregistrering: <variabelvärde som angavs vid installationen>
- Entra appregistreringshemlighet: <variabelvärde som anges vid installationen>
- Slutpunkts-URI för datainsamling: <variabelvärde som anges vid installationstidpunkten>
- Datainsamlingsregel oföränderligt ID: <variabelvärde som angavs vid installationen>
- Händelseloggar Stream namn: <variabelvärde som anges vid installationstid>
3. Uppdatera Keeper Admin Console
Konfigurera Keeper Admin-konsolen med Azure anslutningsinformation för att aktivera vidarebefordran av data till Microsoft Sentinel.
Konfigurera Azure övervakningsloggar i Keeper Admin-konsolen
Logga in som Keeper-administratör i Keeper Admin-konsolen. Gå sedan till Rapportering & aviseringar och välj Azure Övervaka loggar.
Ange följande information från steg 2 ovan i Admin-konsolen:
- Azure klientorganisations-ID: Du hittar det här i Azure området "Prenumerationer".
- Program-ID (klient): Detta finns på översiktsskärmen Appregistrering (KeeperLogging)
- Värde för klienthemlighet: Det här är klienthemlighetsvärdet från appregistreringshemligheterna.
-
Slutpunkts-URL: Det här är en URL som skapas i följande specifika format:
https://<collection_url>/dataCollectionRules/<dcr_id>/streams/<table>?api-version=2023-01-01
Så här sätter du ihop slutpunkts-URL:en:
- <Samlings-URL> Detta kommer från steg 2 ovan
-
<
>DCR_ID Från datainsamlarregeln kopierar du värdet "Oföränderligt ID", t.ex.
dcr-xxxxxxx - Det här är tabellnamnet som skapas av Azure, t.ex.
Custom-KeeperSecurityEventNewLogsExempel:
https://<Collection_URL>/dataCollectionRules/<DCR_ID>/streams/Custom-KeeperSecurityEventNewLogs?api-version=2023-01-01LastPass Enterprise – Rapportering (avsöknings-CCF)
Stöds av:The Collective Consulting
LastPass Enterprise-anslutningsappen ger möjlighet till LastPass-rapporteringsloggar (granskning) till Microsoft Sentinel. Anslutningsappen ger insyn i inloggningar och aktivitet i LastPass (till exempel att läsa och ta bort lösenord).
Log Analytics-tabeller:
Tabell DCR-stöd Endast inmatning av sjöar LastPassNativePoller_CLJa Ja Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Förutsättningar:
- LastPass API-nyckel och CID: En LastPass API-nyckel och CID krävs. Mer information finns i LastPass API.
Installationsinstruktioner:
Ansluta LastPass Enterprise till Microsoft Sentinel
Ange API-nyckeln lastpassetablering.
Lookout Mobile Threat Detection Connector (via Codeless Connector Framework) (förhandsversion)
Stöds av:Lookout
Lookout Mobile Threat Detection-dataanslutningsappen ger möjlighet att mata in händelser relaterade till mobila säkerhetsrisker i Microsoft Sentinel via API:et för mobilrisk. Mer information finns i API-dokumentationen . Den här anslutningsappen hjälper dig att undersöka potentiella säkerhetsrisker som identifierats på mobila enheter.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
LookoutMtdV2_CL |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Installationsinstruktioner:
Ansluta Lookout Mobile Threat Defense-anslutningsprogrammet till Microsoft Sentinel
Kontrollera att följande krav är uppfyllda innan du ansluter till Lookout.
- ApiKey krävs för API för identifiering av mobilhot. Mer information om API finns i dokumentationen . Kontrollera alla krav och följ anvisningarna för att hämta autentiseringsuppgifter.
- API-nyckel: (Ange din API-nyckel )
- Aktivera/inaktivera anslutning
Luminar IOCs och läckta autentiseringsuppgifter (med Azure Functions)
Stöds av:Cognyte Luminar
Luminar IOC och anslutningsprogrammet för läckta autentiseringsuppgifter möjliggör integrering av intelligensbaserade IOC-data och kundrelaterade läckta poster som identifierats av Luminar.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
ThreatIntelligenceIndicator |
Ja | Nej |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Förutsättningar:
- Azure-prenumeration: Azure prenumeration med ägarroll krävs för att registrera ett program i azure active directory() och tilldela rollen deltagare till appen i resursgruppen.
- Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
- REST API-autentiseringsuppgifter/behörigheter: Luminar-klient-ID, Luminar-klienthemlighet och Luminar-konto-ID krävs.
Installationsinstruktioner:
OBSERVERA: Den här anslutningsappen använder Azure Functions för att ansluta till Cognyte Luminar API för att hämta Luminar IOCs och läckta autentiseringsuppgifter till Microsoft Sentinel. Detta kan leda till ytterligare kostnader för datainmatning och för lagring av data i Azure Blob Storage kostnader. Mer information finns på sidan med Azure Functions prissättning och Azure Blob Storage prissättning.
(Valfritt steg) Lagra arbetsyta och API-auktoriseringsnycklar på ett säkert sätt eller token i Azure Key Vault. Azure Key Vault tillhandahåller en säker mekanism för att lagra och hämta nyckelvärden. Följ de här anvisningarna om du vill använda Azure Key Vault med en Azure funktionsapp.
- Arbetsyte-ID: <variabelvärde som angavs vid installationen>
- Primärnyckel: <variabelvärde som angavs vid installationen>
Alternativ 1 – Azure Resource Manager (ARM)-mall
Använd den här metoden för automatisk distribution av dataanslutningen med hjälp av en ARM-mall.
Klicka på knappen Distribuera till Azure nedan.
Välj önskad prenumeration, resursgrupp och plats.
Ange program-ID, klient-ID, klienthemlighet, Luminar API-klient-ID, Luminar API-konto-ID, Luminar API-klienthemlighet, gräns, timeinterval och distribution.
Markera kryssrutan med etiketten Jag godkänner de villkor som anges ovan.
Klicka på Köp för att distribuera.
Alternativ 2 – Manuell distribution av Azure Functions
Använd följande stegvisa instruktioner för att distribuera Cognyte Luminar-dataanslutningen manuellt med Azure Functions (distribution via Visual Studio Code).
- Distribuera en funktionsapp
Obs! Du måste förbereda VS-kod för Azure funktionsutveckling.
Ladda ned Azure-funktionsappfilen. Extrahera arkivet till din lokala utvecklingsdator.
Starta VS Code. Välj Arkiv på huvudmenyn och välj Öppna mapp.
Välj mappen på den översta nivån från extraherade filer.
Välj ikonen Azure i aktivitetsfältet och välj sedan knappen Distribuera till funktionsapp i området Azure: Funktioner. Om du inte redan är inloggad väljer du ikonen Azure i aktivitetsfältet. I området Azure: Funktioner väljer du Logga in för att Azure Om du redan är inloggad går du till nästa steg.
Ange följande information i prompterna:
a. Välj mapp: Välj en mapp från arbetsytan eller bläddra till en som innehåller din funktionsapp.
b. Välj prenumeration: Välj den prenumeration som ska användas.
c. Välj Skapa ny funktionsapp i Azure (välj inte alternativet Avancerat)
d. Ange ett globalt unikt namn för funktionsappen: Ange ett namn som är giltigt i en URL-sökväg. Namnet du skriver verifieras för att se till att det är unikt i Azure Functions. (t.ex. CognyteLuminarXXX).
e. Välj en körningsmiljö: Välj Python 3.11.
f. Välj en plats för nya resurser. För bättre prestanda och lägre kostnader väljer du samma region där Microsoft Sentinel finns.
Distributionen påbörjas. Ett meddelande visas när funktionsappen har skapats och distributionspaketet har tillämpats.
Gå till Azure-portalen för konfigurationen av funktionsappen.
Konfigurera funktionsappen
I funktionsappen väljer du funktionsappens namn och sedan Konfiguration.
På fliken Programinställningar väljer du + Ny programinställning.
Lägg till var och en av följande programinställningar individuellt med sina respektive strängvärden (skiftlägeskänsliga): Klient-ID klient-ID Klienthemlighet Luminar API-klient-ID Luminar API-konto-ID Luminar API Client Secret Limit TimeInterval – Använd logAnalyticsUri för att åsidosätta log analytics API-slutpunkten för dedikerade moln. För offentliga moln lämnar du till exempel värdet tomt. för Azure GovUS-molnmiljö anger du värdet i följande format:
https://<CustomerId>.ods.opinsights.azure.usNär alla programinställningar har angetts klickar du på Spara.
MailGuard 365
Stöds av:MailGuard 365
MailGuard 365 Enhanced Email Security för Microsoft 365. MailGuard 365 är exklusivt för Microsoft Marketplace och är integrerat med Microsoft 365-säkerhet (inkl. Defender) för förbättrat skydd mot avancerade e-posthot som nätfiske, utpressningstrojaner och sofistikerade BEC-attacker.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
MailGuard365_Threats_CL |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Installationsinstruktioner:
Konfigurera och ansluta MailGuard 365
- I MailGuard 365-konsolen klickar du på Inställningar i navigeringsfältet.
- Klicka på fliken Integreringar .
- Klicka på aktivera Microsoft Sentinel.
- Ange ditt arbetsyte-ID och primärnyckel i fälten nedan och klicka på Slutför.
- Om du vill ha ytterligare instruktioner kontaktar du MailGuard 365-supporten.
- Arbetsyte-ID: <variabelvärde som angavs vid installationen>
- Primärnyckel: <variabelvärde som angavs vid installationen>
MailRisk av Säker praxis
Stöds av:Säker praxis
Med anslutningsappen MailRisk by Secure Practice kan du mata in information om hotinformation via e-post från MailRisk-API:et till Microsoft Sentinel. Den här anslutningsappen ger insyn i rapporterade e-postmeddelanden, riskbedömningar och säkerhetshändelser relaterade till e-posthot.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
MailRiskEventEmails_CL |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Förutsättningar:
-
API-autentiseringsuppgifter: Nyckelparet secure practice API behövs också, som skapas i inställningarna i administratörsportalen. Generera ett nytt nyckelpar med beskrivningen
Microsoft Sentinel.
Installationsinstruktioner:
1. Hämta API-autentiseringsuppgifter för säker praxis
Logga in på ditt secure practice-konto och generera en API-nyckel och EN API-hemlighet om du inte redan har gjort det.
2. Anslut till MailRisk API
Ange dina autentiseringsuppgifter för SECURE Practice API nedan. Autentiseringsuppgifterna lagras på ett säkert sätt och används för att autentisera API-begäranden.
- API-nyckel: (Ange api-nyckeln för säker praxis)
- API-hemlighet: (Ange din hemlighet för secure practice-API:et)
- Aktivera/inaktivera anslutning
meshStack-händelseloggar
Stöds av:meshcloud GmbH
MeshStack Event Logs-anslutningsappen ger möjlighet att mata in meshStack-plattformshändelser i Microsoft Sentinel. Genom att ansluta meshStack-händelseloggar till Microsoft Sentinel kan du visa dessa data i arbetsböcker, använda dem för att skapa anpassade aviseringar och förbättra undersökningsprocessen för molnplattformsstyrning, granskning och efterlevnadsövervakning.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
meshStackEventLogs_CL |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Förutsättningar:
- meshStack OAuth2 API Key: En giltig meshStack API-nyckel med behörigheten "Admin: List Event Logs in any Workspace". Skapa API-nyckeln i meshStack-Admin-panelen under Access Control > API-nycklar. API-nyckeln tillhandahåller OAuth2-autentiseringsuppgifter (nyckel-ID som client_id och nyckelhemlighet som client_secret) för autentisering. Obs! API-nyckeln är bunden till en arbetsyta men kan komma åt händelser från alla arbetsytor.
- meshStack-instans: Åtkomst till en meshStack-instans med Händelse-API aktiverat.
Installationsinstruktioner:
Ansluta meshStack-händelseloggar till Microsoft Sentinel
Ange din meshStack-instans-API-URL och OAuth2-autentiseringsuppgifter från API-nyckeln. API-URL-formatet ska vara: https://your-meshstack-instance.io. Skapa en API-nyckel i meshStack (Admin Panel > Access Control > API-nycklar) med behörigheten "Admin: List Event Logs in any Workspace". API-nyckeln innehåller ett nyckel-ID (client_id) och en nyckelhemlighet (client_secret) för OAuth2-autentisering.
- meshStack API URL: (https://your-meshstack-instance.io)
- Klient-ID (nyckel-ID): (Ange nyckel-ID från API-nyckel)
- Klienthemlighet (nyckelhemlighet): (Ange nyckelhemlighet från API-nyckel)
- Aktivera/inaktivera anslutning
Microsoft 365 (tidigare Office 365)
Stöds av:Microsoft Corporation
Aktivitetslogganslutningsappen för Microsoft 365 (tidigare Office 365) ger insikt i pågående användaraktiviteter. Du får information om åtgärder som filnedladdningar, skickade åtkomstbegäranden, ändringar i grupphändelser, set-mailbox och information om användaren som utförde åtgärderna. Genom att ansluta Microsoft 365-loggar till Microsoft Sentinel kan du använda dessa data för att visa instrumentpaneler, skapa anpassade aviseringar och förbättra undersökningsprocessen. Mer information finns i dokumentationen om Microsoft Sentinel.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
OfficeActivity |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Microsoft 365 Insider Risk Management
Stöds av:Microsoft Corporation
Microsoft 365 Insider Risk Management är en efterlevnadslösning i Microsoft 365 som hjälper till att minimera interna risker genom att du kan identifiera, undersöka och agera på skadliga och oavsiktliga aktiviteter i din organisation. Riskanalytiker i din organisation kan snabbt vidta lämpliga åtgärder för att se till att användarna följer organisationens efterlevnadsstandarder.
Med principer för insiderrisk kan du:
- definiera vilka typer av risker du vill identifiera och identifiera i din organisation.
- besluta vilka åtgärder som ska vidtas som svar, inklusive eskalerande ärenden till Microsoft Advanced eDiscovery om det behövs.
Den här lösningen skapar aviseringar som kan ses av Office-kunder i lösningen hantering av insiderrisk i Microsoft 365 Efterlevnadscenter. Läs mer om hantering av insiderrisk.
Dessa aviseringar kan importeras till Microsoft Sentinel med den här anslutningsappen, så att du kan se, undersöka och svara på dem i en bredare kontext för organisationshot. Mer information finns i dokumentationen om Microsoft Sentinel.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
SecurityAlert |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Säkerhetshändelseloggar för Microsoft Active-Directory-domänkontrollanter
Stöds av:Community
[Alternativ 3 & 4] – Använda Azure Monitor Agent – Du kan strömma en del eller alla domänkontrollanters säkerhetshändelseloggar från Windows-datorerna som är anslutna till din Microsoft Sentinel-arbetsyta med hjälp av Windows-agenten. Med den här anslutningen kan du skapa anpassade aviseringar och förbättra undersökningen.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
SecurityEvent |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Förutsättningar:
- Azure Log Analytics kommer att bli inaktuellt för att samla in data från icke-Azure virtuella datorer rekommenderas Azure Arc. Läs mer
- Detaljerad dokumentation: >Obs! Detaljerad dokumentation om installationsprocedur och användning finns här
Installationsinstruktioner:
OBSERVERA: Den här lösningen baseras på alternativ. På så sätt kan du välja vilka data som ska matas in eftersom vissa alternativ kan generera en mycket stor mängd data. Beroende på vad du vill samla in spårar du i dina arbetsböcker, analysregler, jaktfunktioner du väljer de alternativ som du ska distribuera. Varje alternativ är oberoende av varandra. Om du vill veta mer om varje alternativ: Wiki för Microsoft Exchange Security
Den här dataanslutningsappen är alternativ 3 och 4 i wikin.
1. Ladda ned och installera de agenter som behövs för att samla in loggar för Microsoft Sentinel
Typ av servrar (Exchange-servrar, domänkontrollanter som är länkade till Exchange-servrar eller alla domänkontrollanter) beror på vilket alternativ du vill distribuera.
Distribuera övervakningsagenter
Det här steget krävs bara om det är första gången du registrerar dina Exchange-servrar/domänkontrollanter Distribuera Azure Arc-agenten Läs mer
Säkerhetsloggar för domänkontrollanter
Välj hur du vill strömma säkerhetsloggar för domänkontrollanter. Om du vill implementera alternativ 3 behöver du bara välja domänkontrollant på samma plats som Exchange-servrar. Om du vill implementera alternativ 4 kan du välja alla domänkontrollanter i skogen.
[Alternativ 3] Lista endast domänkontrollanter på samma plats som Exchange-servrar för nästa steg
Det här begränsar antalet injestade data, men det går inte att identifiera någon incident.
[Alternativ 4] Visa en lista över alla domänkontrollanter i din Active-Directory skog för nästa steg
På så sätt kan du samla in alla säkerhetshändelser
Insamling av säkerhetshändelseloggar
Regler för datainsamling – säkerhetshändelseloggar
Aktivera datainsamlingsregel för säkerhetsloggar Säkerhetshändelseloggar samlas endast in från Windows-agenter .
- Lägg till valda domänkontrollanter på fliken Resurser .
- Välj säkerhetsloggnivå
Den gemensamma nivån är det minsta som krävs. Välj "Vanliga" eller "Alla säkerhetshändelser" i DCR-definitionen.
- Install Agent: <variabelvärde som angavs vid installationstiden>
Microsoft Copilot
Stöds av:Microsoft
Anslutningsappen Microsoft Copilot loggar i Microsoft Sentinel möjliggör sömlös inmatning av Copilot-genererade aktivitetsloggar från M365 Copilot och Security Copilot till Microsoft Sentinel för avancerad hotidentifiering, undersökning och svar. Den samlar in telemetri från Microsoft Copilot tjänster, till exempel användningsdata och systemsvar och inmatningar i Microsoft Sentinel, så att säkerhetsteam kan övervaka missbruk, upptäcka avvikelser och upprätthålla efterlevnaden av organisationens principer.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
CopilotActivity |
Nej | Ja |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Förutsättningar:
- Klientbehörigheter: "Säkerhetsadministratör" eller "Global administratör" för arbetsytans klientorganisation.
Installationsinstruktioner:
Ansluta Microsoft Copilot granskningsloggar till Microsoft Sentinel
Den här anslutningsappen använder Office Management-API:et för att hämta dina Microsoft Copilot granskningsloggar. Loggarna lagras och bearbetas i din befintliga Microsoft Sentinel arbetsyta. Du hittar data i tabellen CopilotActivity .
- Aktivera/inaktivera anslutning
Microsoft Dataverse
Stöds av:Microsoft Corporation
Microsoft Dataverse är en skalbar och säker dataplattform som gör det möjligt för organisationer att lagra och hantera data som används av affärsprogram. Microsoft Dataverse-dataanslutningsappen ger möjlighet att mata in Dataverse- och Dynamics 365 CRM-aktivitetsloggar från Microsoft Purview Granskning logga in på Microsoft Sentinel.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
DataverseActivity |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Förutsättningar:
- Klientbehörigheter: "Säkerhetsadministratör" eller "Global administratör" för arbetsytans klientorganisation.
- Micorosft Purview Audit: Microsoft Purview Granskning (Standard eller Premium) måste aktiveras.
- Produktionsdataversum: Aktivitetsloggning är endast tillgängligt för produktionsmiljöer. Andra typer, till exempel sandbox-miljön, stöder inte aktivitetsloggning.
- Dataverse-granskningsinställningar: Granskningsinställningar måste konfigureras både globalt och på entitets-/tabellnivå. Mer information finns i Dataverse-granskningsinställningar.
Installationsinstruktioner:
Ansluta Microsoft Dataverse-granskningsloggar till Microsoft Sentinel
Den här anslutningsappen använder Office Management-API:et för att hämta dataversumgranskningsloggar. Loggarna lagras och bearbetas i din befintliga Microsoft Sentinel arbetsyta. Du hittar data i tabellen DataverseActivity .
- Aktivera/inaktivera anslutning
Microsoft Defender for Cloud Apps
Stöds av:Microsoft Corporation
Genom att ansluta med Microsoft Defender for Cloud Apps får du insyn i dina molnappar, får avancerad analys för att identifiera och bekämpa cyberhot och kontrollera hur dina data färdas.
- Identifiera skugg-IT-molnappar i nätverket.
- Kontrollera och begränsa åtkomst baserat på villkor och sessionskontext.
- Använd inbyggda eller anpassade principer för datadelning och dataförlustskydd.
- Identifiera högriskanvändning och få aviseringar för ovanliga användaraktiviteter med Microsofts funktioner för beteendeanalys och avvikelseidentifiering, inklusive utpressningstrojanaktivitet, omöjlig resa, misstänkta regler för vidarebefordran av e-post och massnedladdning av filer.
- Massnedladdning av filer
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
SecurityAlert |
Nej | Nej |
McasShadowItReporting |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Microsoft Defender för Endpoint
Stöds av:Microsoft Corporation
Microsoft Defender för Endpoint är en säkerhetsplattform som utformats för att förhindra, identifiera, undersöka och reagera på avancerade hot. Plattformen skapar aviseringar när misstänkta säkerhetshändelser visas i en organisation. Hämta aviseringar som genereras i Microsoft Defender för Endpoint för att Microsoft Sentinel så att du effektivt kan analysera säkerhetshändelser. Du kan skapa regler, skapa instrumentpaneler och skapa spelböcker för omedelbart svar. Mer information finns i Microsoft Sentinel dokumentationen >.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
SecurityAlert |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Microsoft Defender for Identity
Stöds av:Microsoft Corporation
Anslut Microsoft Defender for Identity för att få insyn i händelser och användaranalys. Microsoft Defender for Identity identifierar, identifierar och hjälper dig att undersöka avancerade hot, komprometterade identiteter och skadliga insideråtgärder riktade mot din organisation. Microsoft Defender for Identity gör det möjligt för SecOp-analytiker och säkerhetspersonal som kämpar med att identifiera avancerade attacker i hybridmiljöer att:
- Övervaka användare, entitetsbeteende och aktiviteter med inlärningsbaserad analys
- Skydda användaridentiteter och autentiseringsuppgifter som lagras i služba Active Directory
- Identifiera och undersöka misstänkta användaraktiviteter och avancerade attacker i hela kill-kedjan
- Ange tydlig incidentinformation på en enkel tidslinje för snabb prioritering
Mer information finns i Microsoft Sentinel dokumentationen >.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
SecurityAlert |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Microsoft Defender för IoT
Stöds av:Microsoft Corporation
Få insikter om din IoT-säkerhet genom att ansluta Microsoft Defender för IoT-aviseringar till Microsoft Sentinel. Du kan få färdiga aviseringsmått och data, inklusive aviseringstrender, toppaviseringar och aviseringsuppdelning efter allvarlighetsgrad. Du kan också få information om rekommendationerna för dina IoT-hubbar, inklusive de bästa rekommendationerna och rekommendationerna efter allvarlighetsgrad. Mer information finns i dokumentationen om Microsoft Sentinel.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
SecurityAlert |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Microsoft Defender för Office 365 (förhandsversion)
Stöds av:Microsoft Corporation
Microsoft Defender för Office 365 skyddar din organisation mot skadliga hot från e-postmeddelanden, länkar (URL:er) och samarbetsverktyg. Genom att mata in Microsoft Defender för Office 365 aviseringar i Microsoft Sentinel kan du lägga till information om e-post- och URL-baserade hot i din bredare riskanalys och skapa svarsscenarier i enlighet därmed.
Följande typer av aviseringar importeras:
- Ett potentiellt skadligt URL-klick upptäcktes
- E-postmeddelanden som innehåller skadlig kod har tagits bort efter leverans
- E-postmeddelanden med nätfiske togs bort efter leverans
- E-postmeddelande rapporterat av användare som skadlig programvara eller nätfiske
- Misstänkta e-postsändningsmönster har identifierats
- Användare som inte kan skicka e-post
Dessa aviseringar kan visas av Office-kunder i ** Säkerhets- och efterlevnadscentret för Office**.
Mer information finns i dokumentationen om Microsoft Sentinel.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
SecurityAlert |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Microsoft Defender Hotinformation
Stöds av:Microsoft Corporation
Microsoft Sentinel ger dig möjlighet att importera hotinformation som genereras av Microsoft för att aktivera övervakning, aviseringar och jakt. Använd den här dataanslutningsappen för att importera indikatorer för kompromettering (IOPS) från Microsoft Defender Hotinformation (MDTI) till Microsoft Sentinel. Hotindikatorer kan vara IP-adresser, domäner, URL:er och filhashvärden osv.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
ThreatIntelligenceIndicator |
Ja | Nej |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Microsoft Defender XDR
Stöds av:Microsoft Corporation
Microsoft Defender XDR är en enhetlig, inbyggt integrerad företagsförsvarssvit före och efter intrång som skyddar slutpunkt, identitet, e-post och program och hjälper dig att identifiera, förhindra, undersöka och automatiskt svara på sofistikerade hot.
Microsoft Defender XDR svit innehåller:
- Microsoft Defender för Endpoint
- Microsoft Defender for Identity
- Microsoft Defender för Office 365
- Hantering av hot & säkerhetsrisker
- Microsoft Defender for Cloud Apps
Mer information finns i dokumentationen om Microsoft Sentinel.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
SecurityIncident |
Ja | Ja |
SecurityAlert |
Ja | Ja |
DeviceEvents |
Ja | Ja |
EmailEvents |
Ja | Ja |
IdentityLogonEvents |
Ja | Ja |
CloudAppEvents |
Ja | Ja |
AlertEvidence |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Microsoft Entra ID
Stöds av:Microsoft Corporation
Få insikter om Microsoft Entra ID genom att ansluta gransknings- och inloggningsloggar till Microsoft Sentinel för att samla in insikter om Microsoft Entra ID scenarier. Du kan lära dig mer om appanvändning, principer för villkorlig åtkomst, äldre autentisering med hjälp av våra inloggningsloggar. Du kan få information om din SSPR-användning (Self Service Password Reset), Microsoft Entra ID Management-aktiviteter som användare, grupp, roll, apphantering med hjälp av vår tabell granskningsloggar. Mer information finns i dokumentationen om Microsoft Sentinel.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
SigninLogs |
Ja | Ja |
AuditLogs |
Ja | Ja |
AADNonInteractiveUserSignInLogs |
Ja | Ja |
AADServicePrincipalSignInLogs |
Ja | Ja |
AADManagedIdentitySignInLogs |
Ja | Ja |
AADProvisioningLogs |
Ja | Ja |
ADFSSignInLogs |
Ja | Ja |
AADUserRiskEvents |
Ja | Ja |
AADRiskyUsers |
Ja | Ja |
NetworkAccessTraffic |
Ja | Ja |
AADRiskyServicePrincipals |
Ja | Ja |
AADServicePrincipalRiskEvents |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Microsoft Entra ID tillgångar
Stöds av:Microsoft Corporation
Entra dataanslutning för ID-tillgångar ger bättre insikter om aktivitetsdata genom att komplettera informationen med tillgångsinformation. Data från den här anslutningsappen används för att skapa datariskdiagram i Purview. Om du har aktiverat dessa grafer förhindrar inaktivering av den här anslutningsappen att graferna skapas. Läs mer om datariskdiagrammet.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|
Stöd för datainsamlingsregel: Stöds inte för närvarande
Installationsinstruktioner:
Microsoft Entra ID Skydd
Stöds av:Microsoft Corporation
Microsoft Entra ID Protection ger en samlad vy över riskanvändare, riskhändelser och sårbarheter, med möjlighet att omedelbart åtgärda risker och ange principer för att automatiskt åtgärda framtida händelser. Tjänsten bygger på Microsofts erfarenhet av att skydda konsumentidentiteter och får en enorm noggrannhet från signalen från över 13 miljarder inloggningar om dagen. Integrera Microsoft Microsoft Entra ID Protection-aviseringar med Microsoft Sentinel för att visa instrumentpaneler, skapa anpassade aviseringar och förbättra undersökningen. Mer information finns i dokumentationen för Microsoft Sentinel .
Hämta Microsoft Entra ID Premium P1/P2
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
SecurityAlert |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Microsoft Exchange Admin granskningsloggar efter händelseloggar
Stöds av:Community
[Alternativ 1] – Använda Azure Monitor-agent – Du kan strömma alla Exchange-granskningshändelser från Windows-datorer som är anslutna till din Microsoft Sentinel arbetsyta med hjälp av Windows-agenten. Med den här anslutningen kan du visa instrumentpaneler, skapa anpassade aviseringar och förbättra undersökningen. Detta används av Säkerhetsarbetsböcker i Microsoft Exchange för att ge säkerhetsinsikter om din lokala Exchange-miljö
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
Event |
Ja | Nej |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Förutsättningar:
- Azure Log Analytics kommer att bli inaktuellt för att samla in data från icke-Azure virtuella datorer rekommenderas Azure Arc. Läs mer
- Detaljerad dokumentation: >Obs! Detaljerad dokumentation om installationsprocedur och användning finns här
Installationsinstruktioner:
OBSERVERA: Den här lösningen baseras på alternativ. På så sätt kan du välja vilka data som ska matas in eftersom vissa alternativ kan generera en mycket stor mängd data. Beroende på vad du vill samla in spårar du i dina arbetsböcker, analysregler, jaktfunktioner du väljer de alternativ som du ska distribuera. Varje alternativ är oberoende av varandra. Om du vill veta mer om varje alternativ: Wiki för Microsoft Exchange Security
Den här dataanslutningsappen är alternativ 1 i wikin.
1. Ladda ned och installera de agenter som behövs för att samla in loggar för Microsoft Sentinel
Typ av servrar (Exchange-servrar, domänkontrollanter som är länkade till Exchange-servrar eller alla domänkontrollanter) beror på vilket alternativ du vill distribuera.
Distribuera övervakningsagenter
Det här steget krävs bara om det är första gången du registrerar dina Exchange-servrar/domänkontrollanter Distribuera Azure Arc-agenten Läs mer
2. [Alternativ 1] MS Exchange Management Log Collection – MS Exchange Admin Granska händelseloggar efter datainsamlingsregler
Händelseloggarna för MS Exchange Admin Audit samlas in med hjälp av datainsamlingsregler (DCR) och gör det möjligt att lagra alla administrativa cmdletar som körs i en Exchange-miljö.
DCR
Distribution av datainsamlingsregler
Aktivera datainsamlingsregeln Microsoft Exchange Admin Loggar för granskningshändelser samlas endast in från Windows-agenter.
Alternativ 1 – Azure Resource Manager (ARM)-mall (föredras)
Använd den här metoden för automatisk distribution av DCR.
Klicka på knappen Distribuera till Azure nedan.
Välj önskad prenumeration, resursgrupp och plats.
Ange arbetsytans namn och/eller andra obligatoriska fält.
Markera kryssrutan med etiketten Jag godkänner de villkor som anges ovan.
Klicka på Köp för att distribuera.
Alternativ 2 – Manuell distribution av Azure Automation
Använd följande stegvisa instruktioner för att distribuera en regel för datainsamling manuellt.
A. Skapa DCR, skriv händelselogg
- Från Azure-portalen går du till Azure Datainsamlingsregler.
- Klicka på + Skapa överst.
- På fliken Grundläggande fyller du i de obligatoriska fälten, Väljer Windows som plattformstyp och ger dcr ett namn.
- På fliken Resurser anger du Exchange-servrar.
- I "Samla in och leverera" lägger du till datakällans typ "Windows-händelseloggar" och väljer alternativet Anpassad, anger "MSExchange Management" som uttryck och Lägg till den.
- "Gör andra föredragna konfigurationsändringar" om det behövs och klicka sedan på Skapa.
Tilldela domänkontrollanten till alla Exchange-servrar
Lägg till alla exchange-servrar i DCR
OBSERVERA: Den här dataanslutningen är beroende av en parser som baseras på en Kusto-funktion för att fungera som förväntat. Parsers distribueras automatiskt med lösningen. Följ stegen för att skapa Kusto Functions-aliaset : ExchangeAdminAuditLogs
Parsers distribueras automatiskt under distributionen av lösningen. Om du vill distribuera manuellt följer du stegen nedan
Manuell parsningsdistribution
1. Ladda ned Parser-filen
Den senaste versionen av filen ExchangeAdminAuditLogs
2. Skapa funktionen Parser ExchangeAdminAuditLogs
I "Logs"-utforskaren för din Microsoft Sentinel logganalys kopierar du filens innehåll till Log Explorer
3. Spara funktionen Parser ExchangeAdminAuditLogs
Klicka på knappen Spara. Ingen parameter krävs för den här parsern. Klicka på Spara igen.
HTTP-proxyloggar för Microsoft Exchange
Stöds av:Community
[Alternativ 7] – Använda Azure Monitor-agent – Du kan strömma HTTP-proxyloggar och säkerhetshändelseloggar från De Windows-datorer som är anslutna till din Microsoft Sentinel-arbetsyta med hjälp av Windows-agenten. Med den här anslutningen kan du skapa anpassade aviseringar och förbättra undersökningen. Läs mer
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
ExchangeHttpProxy_CL |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Förutsättningar:
- Azure Log Analytics kommer att bli inaktuellt: Azure Log Analytics kommer att bli inaktuellt för att samla in data från icke-Azure virtuella datorer rekommenderas Azure Arc. Läs mer
- Detaljerad dokumentation: >Obs! Detaljerad dokumentation om installationsprocedur och användning finns här
Installationsinstruktioner:
OBSERVERA: Den här lösningen baseras på alternativ. På så sätt kan du välja vilka data som ska matas in eftersom vissa alternativ kan generera en mycket stor mängd data. Beroende på vad du vill samla in spårar du i dina arbetsböcker, analysregler, jaktfunktioner du väljer de alternativ som du ska distribuera. Varje alternativ är oberoende av varandra. Om du vill veta mer om varje alternativ: Wiki för Microsoft Exchange Security
Den här dataanslutningsappen är alternativ 7 i wikin.
1. Ladda ned och installera de agenter som behövs för att samla in loggar för Microsoft Sentinel
Typ av servrar (Exchange-servrar, domänkontrollanter som är länkade till Exchange-servrar eller alla domänkontrollanter) beror på vilket alternativ du vill distribuera.
Distribuera övervakningsagenter
Det här steget krävs bara om det är första gången du registrerar dina Exchange-servrar/domänkontrollanter Distribuera Azure Arc-agenten Läs mer
2. [Alternativ 7] HTTP-proxy för Exchange-servrar
Välj hur du vill strömma HTTP-proxy för Exchange-servrar
Regler för datainsamling – när Azure Monitor Agent används
Aktivera datainsamlingsregeln Meddelandespårning samlas bara in från Windows-agenter .
Alternativ 1 – Azure Resource Manager (ARM)-mall (prioriterad metod)
Använd den här metoden för automatisk distribution av DCE och DCR.
A. Skapa DCE (om det inte redan har skapats för Exchange-servrar)
Klicka på knappen Distribuera till Azure nedan.
Välj önskad prenumeration, resursgrupp och plats.
Du kan ändra det föreslagna namnet på domänkontrollanten.
Klicka på Skapa för att distribuera.
B. Distribuera dataanslutningsregel
Klicka på knappen Distribuera till Azure nedan.
Välj önskad prenumeration, resursgrupp och plats.
Ange arbetsyte-ID och/eller Andra obligatoriska fält.
Markera kryssrutan med etiketten Jag godkänner de villkor som anges ovan.
Klicka på Köp för att distribuera.
Alternativ 2 – Manuell distribution av Azure Automation
Använd följande stegvisa instruktioner för att distribuera en regel för datainsamling manuellt.
Skapa anpassad tabell – förklaring
Det går inte att skapa den anpassade tabellen med hjälp av Azure-portalen. Du måste använda en ARM-mall, ett PowerShell-skript eller en annan metod som beskrivs här.
Skapa anpassad tabell med hjälp av en ARM-mall
Klicka på knappen Distribuera till Azure nedan.
Välj önskad prenumeration, resursgrupp, plats och analytiskt arbetsytenamn.
Klicka på Skapa för att distribuera.
Skapa anpassad tabell med PowerShell i Cloud Shell
- Öppna en Cloud Shell från Azure-portalen.
- Kopiera och klistra in och kör följande skript i Cloud Shell för att skapa tabellen. $tableParams = @' { "properties": { "schema": { "name": "ExchangeHttpProxy_CL", "columns": [ { "name": "AccountForestLatencyBreakup", "type": "string" }, { "name": "ActivityContextLifeTime", "type": "string" }, { "name": "ADLatency", "type": "string" }, { "name": "AnchorMailbox", "type": "string" }, { "name": "AuthenticatedUser", "type": "string" }, { "name": "AuthenticationType", "type": "string" }, { "name": "AuthModulePerfContext", "type": "string" }, { "name": "BackEndCookie", "type": "string" }, { "name": "BackEndGenericInfo", "type": "string" }, { "name": "BackendProcessingLatency", "type": "string" }, { "name": "BackendReqInitLatency", "type": "string" }, { "name": "BackendReqStreamLatency", "type": "string" }, { "name": "BackendRespInitLatency", "type": "string" }, { "name": "BackendRespStreamLatency", "type": "string" }, { "name": "BackEndStatus", "type": "string" }, { "name": "BuildVersion", "type": "string" }, { "name": "CalculateTargetBackEndLatency", "type": "string" }, { "name": "ClientIpAddress", "type": "string" }, { "name": "ClientReqStreamLatency", "type": "string" }, { "name": "ClientRequestId", "type": "string" }, { "name": "ClientRespStreamLatency", "type": "string" }, { "name": "CoreLatency", "type": "string" }, }, { "name": "DatabaseGuid", "type": "string" }, { "name": "EdgeTraceId", "type": "string" }, { "name": "ErrorCode", "type": "string" }, { "name": "GenericErrors", "type": "string" }, { "name": "GenericInfo", "type": "string" }, { { "name": "GlsLatencyBreakup", "type": "string" }, { "name": "HandlerCompletionLatency", "type": "string" }, { "name": "HandlerToModuleSwitchingLatency", "type": "string" }, { "name": "HttpPipelineLatency", "type": "string" }, { "name": "HttpProxyOverhead", "type": "string" }, { "name": "HttpStatus", "type": "string" }, { "name": "IsAuthenticated", "type": "string" }, { "name": "KerberosAuthHeaderLatency", "type": "string" }, { "name": "MajorVersion", "type": "string" }, { "name": "Method", "type": "string" }, { "name": "MinorVersion", "type": "string" }, { "name": "ModuleToHandlerSwitchingLatency", "type": "string" }, { "name": "Organization", "type": "string" }, { "name": "PartitionEndpointLookupLatency", "type": "string" }, { "name": "Protocol", "type": "string" }, { "name": "ProtocolAction", "type": "string" }, { "name": "ProxyAction", "type": "string" }, { "name": "ProxyTime", "type": "string" }, { "name": "RequestBytes", "type": "string" }, { "name": "RequestHandlerLatency", "type": "string" }, { "name": "RequestId", "type": "string" }, { "name": "ResourceForestLatencyBreakup", "type": "string" }, { "name": "ResponseBytes", "type": "string" }, { "name": "RevisionVersion", "type": "string" }, { "name": "RouteRefresherLatency", "type": "string" }, { "name": "RoutingHint", "type": "string" }, { "name": "RoutingLatency", "type": "string" }, { "name": "RoutingStatus", "type": "string" }, { "name": "RoutingType", "type": "string" }, { "name": "ServerHostName", "type": "string" }, { "name": "ServerLocatorHost", "type": "string" }, { "name": "ServerLocatorLatency", "type": "string" }, { "name": "SharedCacheLatencyBreakup", "type": "string" }, { "name": "TargetOutstandingRequests", "type": "string" }, { "name": "TargetServer", "type": "string" }, { "name": "TargetServerVersion", "type": "string" }, { "name": "TotalAccountForestLatency", "type": "string" }, { "name": "TotalGlsLatency", "type": "string" }, { "name": "TotalRequestTime", "type": "string" }, { "name": "TotalResourceForestLatency", "type": "string" }, { "name": "TotalSharedCacheLatency", "type": "string" }, { "name": "UrlHost", "type": "string" }, { "name": "UrlQuery", "type": "string" }, { "name": "UrlStem", "type": "string" }, { "name": "UserADObjectGuid", "type": "string" }, { "name": "UserAgent", "type": "string" }, { "name": "TimeGenerated", "type": "datetime" }, { "name": "FilePath", "type": "string" } ] } } } ' @
- Kopiera, ersätt, klistra in och kör följande parametrar med dina egna värden: $SubscriptionID = 'YourGUID' $ResourceGroupName = 'YourResourceGroupName' $WorkspaceName = 'YourWorkspaceName'
- Kör följande cmdlet för att skapa tabellen: Invoke-AzRestMethod -Path "/subscriptions/$SubscriptionID/resourcegroups/$ResourceGroupName/providers/microsoft.operationalinsights/workspaces/$WorkspaceName/tables/ExchangeHttpProxy_CL?api-version=2021-12-01-preview" -Method PUT -payload $tableParams
A. Skapa DCE (om det inte redan har skapats för Exchange-servrar)
- Från Azure-portalen går du till Azure slutpunkt för datainsamling.
- Klicka på + Skapa överst.
- På fliken Grundläggande fyller du i de obligatoriska fälten och ger dce ett namn.
- "Gör andra föredragna konfigurationsändringar" om det behövs och klicka sedan på Skapa.
B. Skapa en DCR, skriv anpassad logg
- Från Azure-portalen går du till Azure Datainsamlingsregler.
- Klicka på knappen Skapa.
- På fliken Grundläggande fyller du i regelnamnet, till exempel DCR-Option7-HTTPProxyLogs, väljer slutpunkten för datainsamling med den tidigare skapade slutpunkten och fyller i andra parametrar.
- På fliken Resurser lägger du till dina Exchange-servrar.
- I Samla in och leverera lägger du till datakälltypen "Anpassade textloggar" och anger följande filmönster: 'C:\Program Files\Microsoft\Exchange Server\V15\Logging\HttpProxy\Autodiscover*.log','C:\Program Files\Microsoft\Exchange Server\V15\Logging\HttpProxy\Eas*.log','C:\Program Files\ Microsoft\Exchange Server\V15\Logging\HttpProxy\Ecp*.log','C:\Program Files\Microsoft\Exchange Server\V15\Logging\HttpProxy\Ews*.log','C:\Program Files\Microsoft\Exchange Server\V15\Logging\HttpProxy\Mapi*.log','C:\Program Files\ Microsoft\Exchange Server\V15\Logging\HttpProxy\Oab*.log','C:\Program Files\Microsoft\Exchange Server\V15\Logging\HttpProxy\Owa*.log','C:\Program Files\Microsoft\Exchange Server\V15\Logging\HttpProxy\OwaCalendar*.log','C:\Program Files\Microsoft\Exchange Server\V15\Logging\HttpProxy\PowerShell*.log','C:\Program Files\Microsoft\Exchange Server\V15\Logging\HttpProxy\RpcHttp*.log'
- Placera "ExchangeHttpProxy_CL" i tabellnamn.
- I fältet Transformera anger du följande KQL-begäran: källa | extend d = split(RawData,',') | extend DateTime=todatetime(d[0]),RequestId=tostring(d[1]) ,MajorVersion=tostring(d[2]) ,MinorVersion=tostring(d[3]) ,BuildVersion=tostring(d[4]) ,RevisionVersion=tostring(d[5]) ,ClientRequestId=tostring(d[6]) ,Protocol=tostring (d[7]) ,UrlHost=tostring(d[8]) ,UrlStem=tostring(d[9]) ,ProtocolAction=tostring(d[10]) ,AuthenticationType=tostring(d[11]) ,IsAuthenticated=tostring(d[12]) ,AuthenticatedUser=tostring(d[13]) , , Organization=tostring(d[14]) ,AnchorMailbox=tostring(d[15]) ,UserAgent=tostring(d[16]) ,ClientIpAddress=tostring(d[d[17]) ,ServerHostName=tostring(d[18]) ,HttpStatus=tostring(d[19]) ,BackEndStatus=tostring(d[20]) ,, ErrorCode=tostring(d[21]) ,Method=tostring(d[22]) ,ProxyAction=tostring(d[23]) ,TargetServer=tostring(d[22]) 24]) ,TargetServerVersion=tostring(d[25]) ,RoutingType=tostring(d[26]) ,RoutingHint=tostring(d[27]) , BackEndCookie=tostring(d[28]) ,ServerLocatorHost=tostring(d[29]) ,ServerLocatorLatency=tostring(d[30]) ,RequestBytes=tostring(d[31]) ,ResponseBytes=tostring(d[32]) ,TargetOutstandingRequests=tostring(d[33]) ,AuthModulePerfContext=tostring(d[34]) ,HttpPipelineLatency=tostring(d[35]) ,CalculateTargetBackEndLatency=tostring(d[36]) ,GlsLatencyBreakup=tostring(d[37]) ,TotalGlsLatency=tostring(d[38]) ,AccountForestLatencyBreakup=tostring(d[39]) , TotalAccountForestLatency=tostring(d[40]) ,ResourceForestLatencyBreakup=tostring(d[41]) ,TotalResourceForestLatency=tostring(d[42]) ,ADLatency=tostring(d[43]) ,SharedCacheLatencyBreakup=tostring(d[44]) ,TotalSharedCacheLatency=tostring(d[45]) ,ActivityContextLifeTime=tostring(d[46]) ,ModuleToHandlerSwitchingLatency=tostring(d[47]) ,ClientReqStreamLatency=tostring(d[48]) ,BackendReqInitLatency=tostring(d[49]) ,BackendReqStreamLatency=tostring(d[50]) , BackendProcessingLatency=tostring(d[51]) ,BackendRespInitLatency=tostring(d[52]) ,BackendRespStreamLatency=tostring(d[53]) ,ClientRespStreamLatency=tostring(d[54]) ,KerberosAuthHeaderLatency=tostring(d[55]) ,HandlerCompletionLatency=tostring(d[56]) ,RequestHandlerLatency=tostring(d[57]) ,HandlerToModuleSwitchingLatency=tostring(d[58]) ,ProxyTime=tostring(d[58]) 59]) ,CoreLatency=tostring(d[60]) ,RoutingLatency=tostring(d[61]) ,HttpProxyOverhead=tostring(d[62]) , TotalRequestTime=tostring(d[63]) ,RouteRefresherLatency=tostring(d[64]) ,UrlQuery=tostring(d[65]) ,BackEndGenericInfo=tostring(d[66]) ,GenericInfo=tostring(d[67]) ,GenericErrors=tostring(d[66]) ,GenericErrors=tostring(d[66]) 68]) ,EdgeTraceId=tostring(d[69]) ,DatabaseGuid=tostring(d[70]) ,UserADObjectGuid=tostring(d[71]) ,PartitionEndpointLookupLatency=tostring(d[72]) ,RoutingStatus=tostring(d[73]) | extend TimeGenerated = DateTime | project-away d,RawData,DateTime | project-away d,RawData,DateTime och klicka på "Destination".
- I Mål lägger du till ett mål och väljer arbetsytan där du tidigare har skapat den anpassade tabellen
- Klicka på Lägg till datakälla.
- Fyll i andra obligatoriska parametrar och taggar och skapa domänkontrollanten
Tilldela domänkontrollanten till alla Exchange-servrar
Lägg till alla exchange-servrar i DCR
Loggar och händelser för Microsoft Exchange
Stöds av:Community
[Alternativ 2] – Använda Azure Monitor-agent – Du kan strömma alla Exchange Security-& programhändelseloggar från De Windows-datorer som är anslutna till din Microsoft Sentinel-arbetsyta med hjälp av Windows-agenten. Med den här anslutningen kan du skapa anpassade aviseringar och förbättra undersökningen.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
Event |
Ja | Nej |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Förutsättningar:
- Azure Log Analytics kommer att bli inaktuellt: Azure Log Analytics kommer att bli inaktuellt för att samla in data från icke-Azure virtuella datorer rekommenderas Azure Arc. Läs mer
- Detaljerad dokumentation: >Obs! Detaljerad dokumentation om installationsprocedur och användning finns här
Installationsinstruktioner:
OBSERVERA: Den här lösningen baseras på alternativ. På så sätt kan du välja vilka data som ska matas in eftersom vissa alternativ kan generera en mycket stor mängd data. Beroende på vad du vill samla in spårar du i dina arbetsböcker, analysregler, jaktfunktioner du väljer de alternativ som du ska distribuera. Varje alternativ är oberoende av varandra. Om du vill veta mer om varje alternativ: Wiki för Microsoft Exchange Security
Den här dataanslutningsappen är alternativ 2 i wikin.
1. Ladda ned och installera de agenter som behövs för att samla in loggar för Microsoft Sentinel
Typ av servrar (Exchange-servrar, domänkontrollanter som är länkade till Exchange-servrar eller alla domänkontrollanter) beror på vilket alternativ du vill distribuera.
Distribuera övervakningsagenter
Det här steget krävs bara om det är första gången du registrerar dina Exchange-servrar/domänkontrollanter Distribuera Azure Arc-agenten Läs mer
2. [Alternativ 2] Säkerhets-/program-/systemloggar för Exchange-servrar
Säkerhets-/program-/systemloggarna för Exchange-servrar samlas in med hjälp av datainsamlingsregler (DCR).
Insamling av säkerhetshändelseloggar
Regler för datainsamling – säkerhetshändelseloggar
Aktivera datainsamlingsregel för säkerhetsloggar Säkerhetshändelseloggar samlas endast in från Windows-agenter .
- Lägg till Exchange-servrar på fliken Resurser .
- Välj säkerhetsloggnivå
Den gemensamma nivån är det minsta som krävs. Välj "Vanliga" eller "Alla säkerhetshändelser" i DCR-definitionen.
- Install Agent: <variabelvärde som angavs vid installationstiden>
Insamling av program- och systemhändelseloggar
Aktivera datainsamlingsregel
Program- och systemhändelser samlas endast in från Windows-agenter .
Alternativ 1 – Azure Resource Manager (ARM)-mall (prioriterad metod)
Använd den här metoden för automatisk distribution av DCR.
Klicka på knappen Distribuera till Azure nedan.
Välj önskad prenumeration, resursgrupp och plats.
Ange arbetsytans namn och/eller andra obligatoriska fält.
Markera kryssrutan med etiketten Jag godkänner de villkor som anges ovan.
Klicka på Köp för att distribuera.
Alternativ 2 – Manuell distribution av Azure Automation
Använd följande stegvisa instruktioner för att distribuera en regel för datainsamling manuellt.
A. Skapa DCR, skriv händelselogg
- Från Azure-portalen går du till Azure Datainsamlingsregler.
- Klicka på + Skapa överst.
- På fliken Grundläggande fyller du i de obligatoriska fälten, Väljer Windows som plattformstyp och ger dcr ett namn.
- På fliken Resurser anger du Exchange-servrar.
- I "Samla in och leverera" lägger du till datakällans typ "Windows-händelseloggar" och väljer alternativet Grundläggande.
- För Program väljer du "Kritisk", "Fel" och "Varning". För System väljer du Kritisk/Fel/Varning/Information.
- "Gör andra föredragna konfigurationsändringar" om det behövs och klicka sedan på Skapa.
Tilldela domänkontrollanten till alla Exchange-servrar
Lägg till alla exchange-servrar i DCR
Spårningsloggar för Meddelanden i Microsoft Exchange
Stöds av:Community
[Alternativ 6] – Använda Azure Monitor-agent – Du kan strömma alla Exchange-meddelandespårningar från Windows-datorer som är anslutna till din Microsoft Sentinel arbetsyta med hjälp av Windows-agenten. Dessa loggar kan användas för att spåra flödet av meddelanden i Exchange-miljön. Den här dataanslutningsappen baseras på alternativ 6 i Wikin för Microsoft Exchange-säkerhet.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
MessageTrackingLog_CL |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Förutsättningar:
- Azure Log Analytics kommer att bli inaktuellt: Azure Log Analytics kommer att bli inaktuellt för att samla in data från icke-Azure virtuella datorer rekommenderas Azure Arc. Läs mer
- Detaljerad dokumentation: >Obs! Detaljerad dokumentation om installationsprocedur och användning finns här
Installationsinstruktioner:
OBSERVERA: Den här lösningen baseras på alternativ. På så sätt kan du välja vilka data som ska matas in eftersom vissa alternativ kan generera en mycket stor mängd data. Beroende på vad du vill samla in spårar du i dina arbetsböcker, analysregler, jaktfunktioner du väljer de alternativ som du ska distribuera. Varje alternativ är oberoende av varandra. Om du vill veta mer om varje alternativ: Wiki för Microsoft Exchange Security
Den här dataanslutningsappen är alternativ 6 i wikin.
1. Ladda ned och installera de agenter som behövs för att samla in loggar för Microsoft Sentinel
Typ av servrar (Exchange-servrar, domänkontrollanter som är länkade till Exchange-servrar eller alla domänkontrollanter) beror på vilket alternativ du vill distribuera.
Distribuera övervakningsagenter
Det här steget krävs bara om det är första gången du registrerar dina Exchange-servrar/domänkontrollanter Distribuera Azure Arc-agenten Läs mer
2. Meddelandespårning av Exchange-servrar
Välj hur du vill strömma meddelandespårning för Exchange-servrar
Regler för datainsamling – när Azure Monitor Agent används
Aktivera datainsamlingsregeln Meddelandespårning samlas bara in från Windows-agenter .
Alternativ 1 – Azure Resource Manager (ARM)-mall
Använd den här metoden för automatisk distribution av DCE och DCR.
A. Skapa DCE (om det inte redan har skapats för Exchange-servrar)
Klicka på knappen Distribuera till Azure nedan.
Välj önskad prenumeration, resursgrupp och plats.
Du kan ändra det föreslagna namnet på domänkontrollanten.
Klicka på Skapa för att distribuera.
B. Distribuera dataanslutningsregel och anpassad tabell
Klicka på knappen Distribuera till Azure nedan.
Välj önskad prenumeration, resursgrupp och plats.
Ange arbetsyte-ID och/eller Andra obligatoriska fält.
Markera kryssrutan med etiketten Jag godkänner de villkor som anges ovan.
Klicka på Köp för att distribuera.
Alternativ 2 – Manuell distribution av Azure Automation
Använd följande stegvisa instruktioner för att distribuera en regel för datainsamling manuellt.
Skapa anpassad tabell – förklaring
Det går inte att skapa den anpassade tabellen med hjälp av Azure-portalen. Du måste använda en ARM-mall, ett PowerShell-skript eller en annan metod som beskrivs här.
Skapa anpassad tabell med hjälp av en ARM-mall
Klicka på knappen Distribuera till Azure nedan.
Välj önskad prenumeration, resursgrupp, plats och analytiskt arbetsytenamn.
Klicka på Skapa för att distribuera.
Skapa anpassad tabell med PowerShell i Cloud Shell
- Öppna en Cloud Shell från Azure-portalen.
- Kopiera och klistra in och kör följande skript i Cloud Shell för att skapa tabellen. $tableParams = @' { "properties": { "schema": { "name": "MessageTrackingLog_CL", "columns": [ { "name": "directionality", "type": "string" }, { "name": "reference", "type": "string" }, { "name": "source", "type": "string" }, { "name": "TimeGenerated", "type": "datetime" }, { "name": "clientHostname", "type": "string" }, { "name": "clientIP", "type": "string" }, { "name": "connectorId", "type": "string" }, { "name": "customData", "type": "string" }, { "name": "eventId", "type": "string" }, { "name": "internalMessageId", "type": "string" }, { "name": "logId", "type": "string" }, { "name": "messageId", "type": "string" }, { "name": "messageInfo", "type": "string" }, { "name": "messageSubject", "type": "string" }, { "name": "networkMessageId", "type": "string" }, { "name": "originalClientIp", "type": "string" }, { "name": "originalServerIp", "type": "string" }, { "name": "recipientAddress", "type": "string" }, { "name": "recipientCount", "type": "string" }, { "name": "recipientStatus", "type": "string" }, { "name": "relatedRecipientAddress", "type": "string" }, { "name": "returnPath", "type": "string" }, { "name": "senderAddress", "type": "string" }, { "name": "senderHostname", "type": "string" }, { "name": "serverIp", "type": "string" }, { "name": "sourceContext", "type": "string" }, { "name": "schemaVersion", "type": "string" }, { "name": "messageTrackingTenantId", "type": "string" }, { "name": "totalBytes", "type": "string" }, { "name": "transportTrafficType", "type": "string" }, { "name": "FilePath", "type": "string" } ] } } } ' @
- Kopiera, ersätt, klistra in och kör följande parametrar med dina egna värden: $SubscriptionID = 'YourGUID' $ResourceGroupName = 'YourResourceGroupName' $WorkspaceName = 'YourWorkspaceName'
- Kör följande cmdlet för att skapa tabellen: Invoke-AzRestMethod -Path "/subscriptions/$SubscriptionID/resourcegroups/$ResourceGroupName/providers/microsoft.operationalinsights/workspaces/$WorkspaceName/tables/MessageTrackingLog_CL?api-version=2021-12-01-preview" -Method PUT -payload $tableParams
A. Skapa DCE (om det inte redan har skapats för Exchange-servrar)
- Från Azure-portalen går du till Azure slutpunkt för datainsamling.
- Klicka på + Skapa överst.
- På fliken Grundläggande fyller du i de obligatoriska fälten och ger dce ett namn, till exempel ESI-ExchangeServers.
- "Gör andra föredragna konfigurationsändringar" om det behövs och klicka sedan på Skapa.
B. Skapa en DCR, skriv anpassad logg
- Från Azure-portalen går du till Azure Datainsamlingsregler.
- Klicka på knappen Skapa.
- På fliken Grundläggande fyller du i regelnamnet, till exempel DCR-Option6-MessageTrackingLogs, väljer slutpunkten för datainsamling med den tidigare skapade slutpunkten och fyller i andra parametrar.
- På fliken Resurser lägger du till dina Exchange-servrar.
- I Samla in och leverera lägger du till datakällans typ "Anpassade textloggar" och anger "C:\Program Files\Microsoft\Exchange Server\V15\TransportRoles\Logs\MessageTracking*.log" i filmönstret "MessageTrackingLog_CL" i tabellnamn. 6.in fältet Transformera anger du följande KQL-begäran: källa | extend d = split(RawData,',') | extend TimeGenerated =todatetime(d[0]) ,clientIP =tostring(d[1]) ,clientHostname =tostring(d[2]) ,serverIp=tostring(d[3]) ,senderHostname=tostring(d[4]) ,sourceContext=tostring(d[5]) ,connectorId =tostring(d[6]) ,source=source=tostring(d[7]) ,eventId =tostring(d[8]) ,internalMessageId =tostring(d[9]) ,messageId =tostring(d[10]) ,networkMessageId =tostring(d[11]) ,recipientAddress=tostring(d[12]) ,recipientStatus=tostring(d[13]) , totalBytes=tostring(d[14]) ,recipientCount=tostring(d[15]) ,relatedRecipientAddress=tostring(d[16]) ,reference=tostring(d[1 17]) ,messageSubject =tostring(d[18]) ,senderAddress=tostring(d[19]) ,returnPath=tostring(d[20]) ,messageInfo =tostring(d[21]) ,directionality=tostring(d[22]) ,messageTrackingTenantId =tostring(d[23]) ,originalClientIp =tostring(d[24]) ,originalServerIp =tostring(d[25]) ,customData=tostring(d[26]) ,transportTrafficType =tostring(d[27]) , logId =tostring(d[28]) ,schemaVersion=tostring(d[29]) | project-away d, RawData och klicka på "Destination".
- I Mål lägger du till ett mål och väljer arbetsytan där du tidigare har skapat den anpassade tabellen
- Klicka på Lägg till datakälla.
- Fyll i andra obligatoriska parametrar och taggar och skapa domänkontrollanten
Tilldela domänkontrollanten till alla Exchange-servrar
Lägg till alla exchange-servrar i DCR
Microsoft Power Automate
Stöds av:Microsoft Corporation
Power Automate är en Microsoft-tjänst som hjälper användare att skapa automatiserade arbetsflöden mellan appar och tjänster för att synkronisera filer, få meddelanden, samla in data med mera. Det förenklar automatisering av uppgifter, ökar effektiviteten genom att minska manuella, repetitiva uppgifter och förbättra produktiviteten. Power Automate-dataanslutningsappen ger möjlighet att mata in Power Automate-aktivitetsloggar från Microsoft Purview Granskning logga in på Microsoft Sentinel.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
PowerAutomateActivity |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Förutsättningar:
- Klientbehörigheter: "Säkerhetsadministratör" eller "Global administratör" för arbetsytans klientorganisation.
- Micorosft Purview Audit: Microsoft Purview Granskning (Standard eller Premium) måste aktiveras.
Installationsinstruktioner:
Ansluta Microsoft Power Automate granskningsloggar till Microsoft Sentinel
Den här anslutningsappen använder Office Management-API:et för att hämta dina Power Automate-granskningsloggar. Loggarna lagras och bearbetas i din befintliga Microsoft Sentinel arbetsyta. Du hittar data i tabellen PowerAutomateActivity .
- Aktivera/inaktivera anslutning
Microsoft Power Platform Admin-aktivitet
Stöds av:Microsoft Corporation
Microsoft Power Platform är en svit med lite kod/ingen kod som gör det möjligt för både medborgar- och proffsutvecklare att effektivisera affärsprocesser genom att möjliggöra skapandet av anpassade appar, automatisering av arbetsflöden och dataanalys med minimal kodning. Power Platform Admin-dataanslutningen ger möjlighet att mata in power platform-administratörsaktivitetsloggar från Microsoft Purview Granskning logga in på Microsoft Sentinel.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
PowerPlatformAdminActivity |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Förutsättningar:
- Klientbehörigheter: "Säkerhetsadministratör" eller "Global administratör" för arbetsytans klientorganisation.
- Micorosft Purview Audit: Microsoft Purview Granskning (Standard eller Premium) måste aktiveras.
Installationsinstruktioner:
Ansluta granskningsloggar för Microsoft Power Platform Admin-aktivitet till Microsoft Sentinel
Den här anslutningsappen använder Office Management-API:et för att hämta granskningsloggarna för Power Platform-administratören. Loggarna lagras och bearbetas i din befintliga Microsoft Sentinel arbetsyta. Du hittar data i tabellen PowerPlatformAdminActivity .
- Aktivera/inaktivera anslutning
Microsoft PowerBI
Stöds av:Microsoft Corporation
Microsoft PowerBI är en samling programvarutjänster, appar och anslutningsappar som fungerar tillsammans för att omvandla dina orelaterade datakällor till sammanhängande, visuellt uppslukande och interaktiva insikter. Dina data kan vara ett Excel-kalkylblad, en samling molnbaserade och lokala hybridinformationslager eller ett datalager av någon annan typ. Med den här anslutningsappen kan du strömma PowerBI-granskningsloggar till Microsoft Sentinel, så att du kan spåra användaraktiviteter i din PowerBI-miljö. Du kan filtrera granskningsdata efter datumintervall, användare, instrumentpanel, rapport, datauppsättning och aktivitetstyp.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
PowerBIActivity |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Microsoft Project
Stöds av:Microsoft
Microsoft Project (MSP) är en programvarulösning för projekthantering. Beroende på din plan kan du med Microsoft Project planera projekt, tilldela uppgifter, hantera resurser, skapa rapporter med mera. Med den här anslutningsappen kan du strömma granskningsloggarna för Azure Project till Microsoft Sentinel för att spåra dina projektaktiviteter.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
ProjectActivity |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Microsoft Purview
Stöds av:Microsoft Corporation
Anslut till Microsoft Purview för att aktivera datakänslighetsberikning av Microsoft Sentinel. Dataklassificerings- och känslighetsetikettloggar från Microsoft Purview-genomsökningar kan matas in och visualiseras via arbetsböcker, analysregler med mera. Mer information finns i dokumentationen om Microsoft Sentinel.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
PurviewDataSensitivityLogs |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Installationsinstruktioner:
Ansluta Microsoft Purview till Microsoft Sentinel
Gå till purview-resursen i Azure-portalen:
- Sök efter Purview-konton i sökfältet.
- Välj det specifika konto som du vill konfigurera med Sentinel.
I din Microsoft Purview-resurs: 3. Välj Diagnostikinställningar. 4. Välj + Lägg till diagnostikinställning. 5. På bladet Diagnostikinställning :
- Välj Loggkategori som DataSensitivityLogEvent.
- Välj Skicka till Log Analytics.
- Välj loggmålarbetsytan. Detta bör vara samma arbetsyta som används av Microsoft Sentinel.
- Klicka på Spara.
Microsoft Purview Information Protection
Stöds av:Microsoft Corporation
Microsoft Purview Information Protection hjälper dig att upptäcka, klassificera, skydda och styra känslig information var den än bor eller reser. Med de här funktionerna kan du känna till dina data, identifiera objekt som är känsliga och få insyn i hur de används för att bättre skydda dina data. Känslighetsetiketter är den grundläggande funktionen som ger skyddsåtgärder, tillämpning av kryptering, åtkomstbegränsningar och visuell märkning. Integrera Microsoft Purview Information Protection loggar med Microsoft Sentinel för att visa instrumentpaneler, skapa anpassade aviseringar och förbättra undersökningen. Mer information finns i dokumentationen om Microsoft Sentinel.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
MicrosoftPurviewInformationProtection |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Mimecast-granskning
Stöds av:Mimecast
Dataanslutningen för Mimecast Audit ger kunderna insyn i säkerhetshändelser relaterade till gransknings- och autentiseringshändelser inom Microsoft Sentinel. Dataanslutningsappen innehåller förskapade instrumentpaneler som gör det möjligt för analytiker att visa insikter om användaraktivitet, hjälp vid incidentkorrelation och minska antalet svarstider för undersökningar i kombination med anpassade aviseringsfunktioner.
Mimecast-produkterna som ingår i anslutningsappen är: Granska
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
Audit_CL |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Förutsättningar:
- Azure Prenumeration: Azure Prenumeration med ägarroll krävs för att registrera ett program i Microsoft Entra ID och tilldela rollen deltagare till appen i resursgruppen.
- Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
- REST API-autentiseringsuppgifter/-behörigheter: Se dokumentationen för att lära dig mer om API:et i rest-API-referensen
Installationsinstruktioner:
OBSERVERA: Den här anslutningsappen använder Azure Functions för att ansluta till ett Mimecast-API för att hämta loggarna till Microsoft Sentinel. Detta kan resultera i ytterligare datainmatningskostnader. Mer information finns på prissättningssidan för Azure Functions.
(Valfritt steg) Lagra arbetsyta och API-auktoriseringsnycklar på ett säkert sätt eller token i Azure Key Vault. Azure Key Vault tillhandahåller en säker mekanism för att lagra och hämta nyckelvärden. Följ de här anvisningarna om du vill använda Azure Key Vault med en Azure funktionsapp.
Konfiguration:
STEG 1 – Konfigurationssteg för Mimecast-API:et
Gå till Azure Portal ---> Appregistreringar ---> [your_app] ---> certifikat & hemligheter ---> Ny klienthemlighet och skapa en ny hemlighet (spara värdet på en säker plats direkt eftersom du inte kommer att kunna förhandsgranska det senare)
STEG 2 – Distribuera Mimecast API Connector
VIKTIGT: Innan du distribuerar Mimecast API-anslutningsappen måste du ha auktoriseringsnycklarna för Mimecast API eller token, tillgängliga.
STEG 3 – Appregistreringssteg för programmet i Microsoft Entra ID
Den här integreringen kräver en appregistrering i Azure Portal. Följ stegen i det här avsnittet för att skapa ett nytt program i Microsoft Entra ID:
- Logga in på Azure-portalen.
- Sök efter och välj Microsoft Entra ID.
- Under Hantera väljer du Appregistreringar > Ny registrering.
- Ange ett visningsnamn för ditt program.
- Välj Registrera för att slutföra den första appregistreringen.
- När registreringen är klar visar Azure Portal appregistreringens översiktsfönster. Du ser program-ID:t (klient)-ID:t och klientorganisations-ID:t. Klient-ID och klient-ID krävs som konfigurationsparametrar för körning av TenableVM Data Connector.
Referenslänk:/azure/active-directory/develop/quickstart-register-app
STEG 4 – Lägga till en klienthemlighet för programmet i Microsoft Entra ID
Ibland kallas ett programlösenord, en klienthemlighet är ett strängvärde som krävs för körning av TenableVM Data Connector. Följ stegen i det här avsnittet för att skapa en ny klienthemlighet:
- I Azure Portal går du till Appregistreringar och väljer ditt program.
- Välj Certifikat & hemligheter > Klienthemligheter > Ny klienthemlighet.
- Lägg till en beskrivning av klienthemligheten.
- Välj en förfallotid för hemligheten eller ange en anpassad livslängd. Gränsen är 24 månader.
- Välj Lägg till.
- Registrera hemlighetens värde för användning i klientprogramkoden. Det här hemliga värdet visas aldrig igen när du har lämnat den här sidan. Det hemliga värdet krävs som konfigurationsparameter för körning av TenableVM Data Connector.
Referenslänk:/azure/active-directory/develop/quickstart-register-app#add-a-client-secret
STEG 5 – Hämta objekt-ID för ditt program i Microsoft Entra ID
När du har skapat din appregistrering följer du stegen i det här avsnittet för att hämta objekt-ID:
- Gå till Microsoft Entra ID.
- Välj Företagsprogram på den vänstra menyn.
- Leta upp ditt nyligen skapade program i listan (du kan söka efter det namn du angav).
- Klicka på programmet.
- På översiktssidan kopierar du objekt-ID:t. Det här är det AzureEntraObjectId som behövs för rolltilldelningen för ARM-mallen.
Distribuera Mimecast Audit Data Connector:
Använd den här metoden för automatisk distribution av Mimecast Audit Data-anslutningsappen.
Klicka på knappen Distribuera till Azure nedan.
Välj önskad prenumeration, resursgrupp och region.
Ange informationen nedan:
a. Plats – den plats där datainsamlingsregler och slutpunkter för datainsamling ska distribueras
b. WorkspaceName – Ange Microsoft Sentinel arbetsytans namn på Log Analytics-arbetsytan
c. AzureClientID – Ange Azure klient-ID som du skapade under appregistreringen
d. AzureClientSecret – Ange Azure klienthemlighet som du skapade när du skapade klienthemligheten
e. AzureTenantID – Ange Azure klientorganisations-ID för din Azure Active Directory
f. AzureEntraObjectID – Ange objekt-ID för din Microsoft Entra-app
G. MimecastBaseURL – Ange bas-URL för Mimecast API 2.0 (t.ex. https://api.services.mimecast.com)
H. MimecastClientID – Ange Mimecast-klient-ID för autentisering
i. MimecastClientSecret – Ange Mimecast-klienthemlighet för autentisering
J. MimecastAuditTableName – Ange namnet på den tabell som används för att lagra granskningsdata. Standardvärdet är "Granskning"
K. StartDate – Ange startdatumet i formatet "åååå-mm-dd". Om du inte anger något datum hämtas data från de senaste 60 dagarna automatiskt. Kontrollera att datumet är i det förflutna och korrekt formaterat
L. Schema – Ange ett giltigt Quartz cron-uttryck. (Exempel: 0 0 */1 * * *) Behåll inte värdet tomt, minimivärdet är 10 minuter
M. LogLevel – Lägg till loggnivå eller loggens allvarlighetsgrad. Som standard är den inställd på INFO
N. AppInsightsWorkspaceResourceId – Migrera klassiska Application Insights till Log Analytic Workspace som tas ur bruk den 29 februari 2024. Använd bladet Log Analysarbetsyta –> Egenskaper med egenskapsvärdet "Resurs-ID". Det här är ett fullständigt kvalificerat resourceId som har formatet "/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}"
Markera kryssrutan med etiketten Jag godkänner de villkor som anges ovan.
Klicka på Köp för att distribuera.
Mimecast Audit &-autentisering (med Azure Functions)
Stöds av:Mimecast
Dataanslutningsappen för Mimecast Audit & Authentication ger kunderna insyn i säkerhetshändelser relaterade till gransknings- och autentiseringshändelser inom Microsoft Sentinel. Dataanslutningsappen innehåller förskapade instrumentpaneler som gör det möjligt för analytiker att visa insikter om användaraktivitet, hjälp vid incidentkorrelation och minska antalet svarstider för undersökningar i kombination med anpassade aviseringsfunktioner.
Mimecast-produkterna som ingår i anslutningsappen är: Granska &-autentisering
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
MimecastAudit_CL |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Förutsättningar:
- Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
- Mimecast API-autentiseringsuppgifter: Du måste ha följande information för att konfigurera integreringen:
- mimecastEmail: Email adress till en dedikerad Mimecast-administratörsanvändare
- mimecastPassword: Lösenord för den dedikerade Mimecast-administratörsanvändaren
- mimecastAppId: API-program-ID för Mimecast-Microsoft Sentinel-appen som registrerats med Mimecast
- mimecastAppKey: API-programnyckeln för Mimecast-Microsoft Sentinel-appen som registrerats med Mimecast
- mimecastAccessKey: Åtkomstnyckel för den dedikerade Mimecast-administratörsanvändaren
- mimecastSecretKey: Hemlig nyckel för den dedikerade Mimecast-administratörsanvändaren
- mimecastBaseURL: Mimecast Regional API Base URL
Mimecast-program-ID, programnyckel samt åtkomstnyckel och hemliga nycklar för den dedikerade Mimecast-administratörsanvändaren kan hämtas via Mimecast-administrationskonsolen: Administration | Tjänster | API- och plattformsintegreringar.
Mimecast API-bas-URL:en för varje region dokumenteras här: https://integrations.mimecast.com/documentation/api-overview/global-base-urls/
- Resursgrupp: Du måste ha en resursgrupp skapad med en prenumeration som du ska använda.
- Funktionsapp: Du måste ha en Azure App registrerad för att anslutningsappen ska kunna använda
- Program-ID
- Klientorganisations-ID
- Klient-ID
- Klienthemlighet
Installationsinstruktioner:
OBSERVERA: Den här anslutningsappen använder Azure Functions för att ansluta till ett Mimecast-API för att hämta loggarna till Microsoft Sentinel. Detta kan resultera i ytterligare datainmatningskostnader. Mer information finns på prissättningssidan för Azure Functions.
(Valfritt steg) Lagra arbetsyta och API-auktoriseringsnycklar på ett säkert sätt eller token i Azure Key Vault. Azure Key Vault tillhandahåller en säker mekanism för att lagra och hämta nyckelvärden. Följ de här anvisningarna om du vill använda Azure Key Vault med en Azure funktionsapp.
Konfiguration:
STEG 1 – Konfigurationssteg för Mimecast-API:et
Gå till Azure Portal ---> Appregistreringar ---> [your_app] ---> certifikat & hemligheter ---> Ny klienthemlighet och skapa en ny hemlighet (spara värdet på en säker plats direkt eftersom du inte kommer att kunna förhandsgranska det senare)
STEG 2 – Distribuera Mimecast API Connector
VIKTIGT: Innan du distribuerar Mimecast API-anslutningsappen måste du ha arbetsyte-ID:t och primärnyckeln för arbetsytan (kan kopieras från följande), samt auktoriseringsnycklarna för Mimecast API eller token, som är lättillgängliga.
- Arbetsyte-ID: <variabelvärde som angavs vid installationen>
- Primärnyckel: <variabelvärde som angavs vid installationen>
Distribuera Mimecast Audit & Authentication Data Connector:
Klicka på knappen Distribuera till Azure nedan.
Välj önskad prenumeration, resursgrupp och plats.
Ange följande fält:
- appName: Unik sträng som ska användas som ID för appen i Azure plattform
- objectId: Azure Portal ---> Azure Active Directory ---> mer information ---> profil -----> objekt-ID
- appInsightsLocation(standard): westeurope
- mimecastEmail: Email adress till den dedikerade användaren för den här integraionen
- mimecastPassword: Lösenord för dedikerad användare
- mimecastAppId: Program-ID från Microsoft Sentinel-appen som registrerats med Mimecast
- mimecastAppKey: Programnyckel från Microsoft Sentinel-appen som registrerats med Mimecast
- mimecastAccessKey: Åtkomstnyckel för den dedikerade Mimecast-användaren
- mimecastSecretKey: Hemlig nyckel för dedikerad Mimecast-användare
- mimecastBaseURL: Regional Mimecast API Base URL
- activeDirectoryAppId: Azure Portal ---> Appregistreringar ---> [your_app] ---> program-ID
- activeDirectoryAppSecret: Azure Portal ---> Appregistreringar ---> [your_app] ---> certifikat & hemligheter ---> [your_app_secret]
- workspaceId: Azure Portal ---> Log Analytics-arbetsytor ---> [din arbetsyta] ---> agenter ---> arbetsyte-ID (eller så kan du kopiera workspaceId från ovan)
- workspaceKey: Azure Portal ---> Log Analytics-arbetsytor ---> [din arbetsyta] ---> agenter ---> primärnyckel (eller så kan du kopiera workspaceKey från ovan)
- AppInsightsWorkspaceResourceID: Azure Portal ---> Log Analytics-arbetsytor ---> [din arbetsyta] ---> egenskaper ---> resurs-ID
Obs! Om du använder Azure Key Vault hemligheter för något av värdena ovan använder du
@Microsoft.KeyVault(SecretUri={Security Identifier})schemat i stället för strängvärdena. Mer information finns i dokumentationen om Key Vault referenser.
Markera kryssrutan med etiketten Jag godkänner de villkor som anges ovan.
Klicka på Köp för att distribuera.
Gå till Azure Portal ---> Resursgrupper ---> [your_resource_group] ---> [appName](typ: Lagringskonto) ---> Storage Explorer ---> BLOB CONTAINERS ---> Granskningskontrollpunkter ---> Ladda upp och skapa en tom fil på datorn med namnet checkpoint.txt och välj den för uppladdning (detta görs så att date_range för SIEM-loggar lagras i konsekvent tillstånd)
Mimecast Awareness Training
Stöds av:Mimecast
Dataanslutningsappen för Mimecast Awareness Training ger kunderna insyn i säkerhetshändelser relaterade till inspektionstekniker för riktat hotskydd inom Microsoft Sentinel. Dataanslutningsappen innehåller förskapade instrumentpaneler som gör det möjligt för analytiker att se insikter om e-postbaserade hot, hjälp med incidentkorrelation och minska antalet svarstider för undersökningar i kombination med anpassade aviseringsfunktioner.
Mimecast-produkterna som ingår i anslutningsappen är:
- Prestandainformation
- Information om säkerhetspoäng
- Användardata
- Information om visningslista
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
Awareness_Performance_Details_CL |
Ja | Ja |
Awareness_SafeScore_Details_CL |
Ja | Ja |
Awareness_User_Data_CL |
Ja | Ja |
Awareness_Watchlist_Details_CL |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Förutsättningar:
- Azure Prenumeration: Azure Prenumeration med ägarroll krävs för att registrera ett program i Microsoft Entra ID och tilldela rollen deltagare till appen i resursgruppen.
- Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
- REST API-autentiseringsuppgifter/-behörigheter: Se dokumentationen för att lära dig mer om API:et i rest-API-referensen
Installationsinstruktioner:
Resursgrupp
Du måste ha en resursgrupp som skapats med en prenumeration som du ska använda.
Funktionsapp
Du måste ha en Azure App registrerad för att den här anslutningsappen ska kunna använda
- Program-ID
- Klientorganisations-ID
- Klient-ID
- Klienthemlighet
- Entra objekt-ID
OBSERVERA: Den här anslutningsappen använder Azure Functions för att ansluta till ett Mimecast-API för att hämta loggarna till Microsoft Sentinel. Detta kan resultera i ytterligare datainmatningskostnader. Mer information finns på prissättningssidan för Azure Functions.
(Valfritt steg) Lagra arbetsyta och API-auktoriseringsnycklar på ett säkert sätt eller token i Azure Key Vault. Azure Key Vault tillhandahåller en säker mekanism för att lagra och hämta nyckelvärden. Följ de här anvisningarna om du vill använda Azure Key Vault med en Azure funktionsapp.
STEG 1 – Appregistreringssteg för programmet i Microsoft Entra ID
Den här integreringen kräver en appregistrering i Azure Portal. Följ stegen i det här avsnittet för att skapa ett nytt program i Microsoft Entra ID:
- Logga in på Azure-portalen.
- Sök efter och välj Microsoft Entra ID.
- Under Hantera väljer du Appregistreringar > Ny registrering.
- Ange ett visningsnamn för ditt program.
- Välj Registrera för att slutföra den första appregistreringen.
- När registreringen är klar visar Azure Portal appregistreringens översiktsfönster. Du ser program-ID:t (klient)-ID:t och klientorganisations-ID:t. Klient-ID och klient-ID krävs som konfigurationsparametrar för körning av Mimecast Data Connector.
Referenslänk:/azure/active-directory/develop/quickstart-register-app
STEG 2 – Lägga till en klienthemlighet för programmet i Microsoft Entra ID
Ibland kallas ett programlösenord, en klienthemlighet är ett strängvärde som krävs för körning av Mimecast Data Connector. Följ stegen i det här avsnittet för att skapa en ny klienthemlighet:
- I Azure Portal går du till Appregistreringar och väljer ditt program.
- Välj Certifikat & hemligheter > Klienthemligheter > Ny klienthemlighet.
- Lägg till en beskrivning av klienthemligheten.
- Välj en förfallotid för hemligheten eller ange en anpassad livslängd. Gränsen är 24 månader.
- Välj Lägg till.
- Registrera hemlighetens värde för användning i klientprogramkoden. Det här hemliga värdet visas aldrig igen när du har lämnat den här sidan. Det hemliga värdet krävs som konfigurationsparameter för körning av Mimecast Data Connector.
Referenslänk:/azure/active-directory/develop/quickstart-register-app#add-a-client-secret
STEG 3 – Hämta objekt-ID för ditt program i Microsoft Entra ID
När du har skapat din appregistrering följer du stegen i det här avsnittet för att hämta objekt-ID:
- Gå till Microsoft Entra ID.
- Välj Företagsprogram på den vänstra menyn.
- Leta upp ditt nyligen skapade program i listan (du kan söka efter det namn du angav).
- Klicka på programmet.
- På översiktssidan kopierar du objekt-ID:t. Det här är det AzureEntraObjectId som behövs för rolltilldelningen för ARM-mallen.
STEG 4 – Distribuera Mimecast API Connector
VIKTIGT: Innan du distribuerar Mimecast API-anslutningsappen måste du ha auktoriseringsnycklarna för Mimecast API eller token, tillgängliga.
Azure Resource Manager (ARM)-mall
Använd den här metoden för automatisk distribution av Mimecast Awareness Training Data-anslutningsappen.
Klicka på knappen Distribuera till Azure nedan.
Välj önskad prenumeration, resursgrupp och region.
Ange informationen nedan:
a. Plats – den plats där datainsamlingsregler och slutpunkter för datainsamling ska distribueras
b. WorkspaceName – Ange Microsoft Sentinel arbetsytans namn på Log Analytics-arbetsytan
c. AzureClientID – Ange Azure klient-ID som du skapade under appregistreringen
d. AzureClientSecret – Ange Azure klienthemlighet som du skapade när du skapade klienthemligheten
e. AzureTenantID – Ange Azure klientorganisations-ID för din Azure Active Directory
f. AzureEntraObjectID – Ange objekt-ID för din Microsoft Entra-app
G. MimecastBaseURL – Ange bas-URL för Mimecast API 2.0 (t.ex. https://api.services.mimecast.com)
H. MimecastClientID – Ange Mimecast-klient-ID för autentisering
i. MimecastClientSecret – Ange Mimecast-klienthemlighet för autentisering
J. MimecastAwarenessPerformanceDetailsTableName – Ange namnet på den tabell som används för att lagra information om information om medvetenhetsprestanda. Standardvärdet är "Awareness_Performance_Details"
K. MimecastAwarenessUserDataTableName – Ange namnet på tabellen som används för att lagra information om användardata för medvetenhet. Standardvärdet är "Awareness_User_Data"
L. MimecastAwarenessWatchlistDetailsTableName – Ange namnet på tabellen som används för att lagra information om Information om Awareness Watchlist. Standardvärdet är "Awareness_Watchlist_Details"
M. MimecastAwarenessSafeScoreDetailsTableName – Ange namnet på tabellen som används för att lagra Information om Awareness SafeScore. Standardvärdet är "Awareness_SafeScore_Details"
N. StartDate – Ange startdatumet i formatet "åååå-mm-dd". Om du inte anger något datum hämtas data från de senaste 60 dagarna automatiskt. Kontrollera att datumet är i det förflutna och korrekt formaterat
O. Schema – Ange ett giltigt Quartz cron-uttryck. (Exempel: 0 0 */1 * * *) Behåll inte värdet tomt, minimivärdet är 10 minuter
P. LogLevel – Lägg till loggnivå eller loggens allvarlighetsgrad. Som standard är den inställd på INFO
F. AppInsightsWorkspaceResourceId – Migrera klassiska Application Insights till Log Analytic Workspace som tas ur bruk den 29 februari 2024. Använd bladet Log Analysarbetsyta –> Egenskaper med egenskapsvärdet "Resurs-ID". Det här är ett fullständigt kvalificerat resourceId som har formatet "/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}"
Markera kryssrutan med etiketten Jag godkänner de villkor som anges ovan.
Klicka på Köp för att distribuera.
Mimecast Cloud Integrated
Stöds av:Mimecast
Dataanslutningen för Mimecast Cloud Integrated ger kunderna insyn i säkerhetshändelser relaterade till molnintegrerade inspektionstekniker inom Microsoft Sentinel. Dataanslutningsappen innehåller förskapade instrumentpaneler som gör det möjligt för analytiker att se insikter om e-postbaserade hot, hjälp med incidentkorrelation och minska antalet svarstider för undersökningar i kombination med anpassade aviseringsfunktioner.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
Cloud_Integrated_CL |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Förutsättningar:
- Azure Prenumeration: Azure Prenumeration med ägarroll krävs för att registrera ett program i Microsoft Entra ID och tilldela rollen deltagare till appen i resursgruppen.
- Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
- REST API-autentiseringsuppgifter/-behörigheter: Se dokumentationen för att lära dig mer om API:et i rest-API-referensen
Installationsinstruktioner:
Resursgrupp
Du måste ha en resursgrupp som skapats med en prenumeration som du ska använda.
Funktionsapp
Du måste ha en Azure App registrerad för att den här anslutningsappen ska kunna använda
- Program-ID
- Klientorganisations-ID
- Klient-ID
- Klienthemlighet
OBSERVERA: Den här anslutningsappen använder Azure Functions för att ansluta till ett Mimecast-API för att hämta loggarna till Microsoft Sentinel. Detta kan resultera i ytterligare datainmatningskostnader. Mer information finns på prissättningssidan för Azure Functions.
(Valfritt steg) Lagra arbetsyta och API-auktoriseringsnycklar på ett säkert sätt eller token i Azure Key Vault. Azure Key Vault tillhandahåller en säker mekanism för att lagra och hämta nyckelvärden. Följ de här anvisningarna om du vill använda Azure Key Vault med en Azure funktionsapp.
Konfiguration:
STEG 1 – Konfigurationssteg för Mimecast-API:et
Gå till Azure Portal ---> Appregistreringar ---> [your_app] ---> certifikat & hemligheter ---> Ny klienthemlighet och skapa en ny hemlighet (spara värdet på en säker plats direkt eftersom du inte kommer att kunna förhandsgranska det senare)
STEG 2 – Distribuera Mimecast API Connector
VIKTIGT: Innan du distribuerar Mimecast API-anslutningsappen måste du ha auktoriseringsnycklarna för Mimecast API eller token, tillgängliga.
STEG 3 – Appregistreringssteg för programmet i Microsoft Entra ID
Den här integreringen kräver en appregistrering i Azure Portal. Följ stegen i det här avsnittet för att skapa ett nytt program i Microsoft Entra ID:
- Logga in på Azure-portalen.
- Sök efter och välj Microsoft Entra ID.
- Under Hantera väljer du Appregistreringar > Ny registrering.
- Ange ett visningsnamn för ditt program.
- Välj Registrera för att slutföra den första appregistreringen.
- När registreringen är klar visar Azure Portal appregistreringens översiktsfönster. Du ser program-ID:t (klient)-ID:t och klientorganisations-ID:t. Klient-ID och klient-ID krävs som konfigurationsparametrar för körning av TenableVM Data Connector.
Referenslänk:/azure/active-directory/develop/quickstart-register-app
STEG 4 – Lägga till en klienthemlighet för programmet i Microsoft Entra ID
Ibland kallas ett programlösenord, en klienthemlighet är ett strängvärde som krävs för körning av TenableVM Data Connector. Följ stegen i det här avsnittet för att skapa en ny klienthemlighet:
- I Azure Portal går du till Appregistreringar och väljer ditt program.
- Välj Certifikat & hemligheter > Klienthemligheter > Ny klienthemlighet.
- Lägg till en beskrivning av klienthemligheten.
- Välj en förfallotid för hemligheten eller ange en anpassad livslängd. Gränsen är 24 månader.
- Välj Lägg till.
- Registrera hemlighetens värde för användning i klientprogramkoden. Det här hemliga värdet visas aldrig igen när du har lämnat den här sidan. Det hemliga värdet krävs som konfigurationsparameter för körning av TenableVM Data Connector.
Referenslänk:/azure/active-directory/develop/quickstart-register-app#add-a-client-secret
STEG 5 – Hämta objekt-ID för ditt program i Microsoft Entra ID
När du har skapat din appregistrering följer du stegen i det här avsnittet för att hämta objekt-ID:
- Gå till Microsoft Entra ID.
- Välj Företagsprogram på den vänstra menyn.
- Leta upp ditt nyligen skapade program i listan (du kan söka efter det namn du angav).
- Klicka på programmet.
- På översiktssidan kopierar du objekt-ID:t. Det här är det AzureEntraObjectId som behövs för rolltilldelningen för ARM-mallen.
Azure Resource Manager (ARM)-mall
Använd den här metoden för automatisk distribution av Mimecast Cloud Integrated Data Connector.
Klicka på knappen Distribuera till Azure nedan.
Välj önskad prenumeration, resursgrupp och region.
Ange informationen nedan:
a. Plats – den plats där datainsamlingsregler och slutpunkter för datainsamling ska distribueras
b. WorkspaceName – Ange Microsoft Sentinel arbetsytans namn på Log Analytics-arbetsytan
c. AzureClientID – Ange Azure klient-ID som du skapade under appregistreringen
d. AzureClientSecret – Ange Azure klienthemlighet som du skapade när du skapade klienthemligheten
e. AzureTenantID – Ange Azure klientorganisations-ID för din Azure Active Directory
f. AzureEntraObjectID – Ange objekt-ID för din Microsoft Entra-app
G. MimecastBaseURL – Ange bas-URL för Mimecast API 2.0 (t.ex. https://api.services.mimecast.com)
H. MimecastClientID – Ange Mimecast-klient-ID för autentisering
i. MimecastClientSecret – Ange Mimecast-klienthemlighet för autentisering
J. MimecastCITableName – Ange namnet på den tabell som används för att lagra molnintegrerade data. Standardvärdet är "Cloud_Integrated"
K. StartDate – Ange startdatumet i formatet "åååå-mm-dd". Om du inte anger något datum hämtas data från de senaste 60 dagarna automatiskt. Kontrollera att datumet är i det förflutna och korrekt formaterat
L. Schema – Ange ett giltigt Quartz cron-uttryck. (Exempel: 0 0 */1 * * *) Behåll inte värdet tomt, minimivärdet är 10 minuter
M. LogLevel – Lägg till loggnivå eller loggens allvarlighetsgrad. Som standard är den inställd på INFO
N. AppInsightsWorkspaceResourceId – Migrera klassiska Application Insights till Log Analytic Workspace som tas ur bruk den 29 februari 2024. Använd bladet Log Analysarbetsyta –> Egenskaper med egenskapsvärdet "Resurs-ID". Det här är ett fullständigt kvalificerat resourceId som har formatet "/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}"
Markera kryssrutan med etiketten Jag godkänner de villkor som anges ovan.
Klicka på Köp för att distribuera.
Mimecast Intelligence för Microsoft – Microsoft Sentinel (med Azure Functions)
Stöds av:Mimecast
Dataanslutningsappen för Mimecast Intelligence för Microsoft tillhandahåller regional hotinformation som kurerats från Mimecasts e-postgranskningstekniker med förskapade instrumentpaneler så att analytiker kan se insikter om e-postbaserade hot, hjälp med incidentkorrelation och minska svarstiderna för undersökningar.
Mimecast-produkter och funktioner som krävs:
- Mimecast Secure Email Gateway
- Mimecast Threat Intelligence
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
ThreatIntelligenceIndicator |
Ja | Nej |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Förutsättningar:
- Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
- Mimecast API-autentiseringsuppgifter: Du måste ha följande information för att konfigurera integreringen:
- mimecastEmail: Email adress till en dedikerad Mimecast-administratörsanvändare
- mimecastPassword: Lösenord för den dedikerade Mimecast-administratörsanvändaren
- mimecastAppId: API-program-ID för Mimecast-Microsoft Sentinel-appen som registrerats med Mimecast
- mimecastAppKey: API-programnyckeln för Mimecast-Microsoft Sentinel-appen som registrerats med Mimecast
- mimecastAccessKey: Åtkomstnyckel för den dedikerade Mimecast-administratörsanvändaren
- mimecastSecretKey: Hemlig nyckel för den dedikerade Mimecast-administratörsanvändaren
- mimecastBaseURL: Mimecast Regional API Base URL
Mimecast-program-ID, programnyckel samt åtkomstnyckel och hemliga nycklar för den dedikerade Mimecast-administratörsanvändaren kan hämtas via Mimecast-administrationskonsolen: Administration | Tjänster | API- och plattformsintegreringar.
Mimecast API-bas-URL:en för varje region dokumenteras här: https://integrations.mimecast.com/documentation/api-overview/global-base-urls/
- Resursgrupp: Du måste ha en resursgrupp skapad med en prenumeration som du ska använda.
- Funktionsapp: Du måste ha en Azure App registrerad för att anslutningsappen ska kunna använda
- Program-ID
- Klientorganisations-ID
- Klient-ID
- Klienthemlighet
Installationsinstruktioner:
OBSERVERA: Den här anslutningsappen använder Azure Functions för att ansluta till ett Mimecast-API för att hämta loggarna till Microsoft Sentinel. Detta kan resultera i ytterligare datainmatningskostnader. Mer information finns på prissättningssidan för Azure Functions.
(Valfritt steg) Lagra arbetsyta och API-auktoriseringsnycklar på ett säkert sätt eller token i Azure Key Vault. Azure Key Vault tillhandahåller en säker mekanism för att lagra och hämta nyckelvärden. Följ de här anvisningarna om du vill använda Azure Key Vault med en Azure funktionsapp.
Konfiguration:
STEG 1 – Konfigurationssteg för Mimecast-API:et
Gå till Azure Portal ---> Appregistreringar ---> [your_app] ---> certifikat & hemligheter ---> Ny klienthemlighet och skapa en ny hemlighet (spara värdet på en säker plats direkt eftersom du inte kommer att kunna förhandsgranska det senare)
STEG 2 – Distribuera Mimecast API Connector
VIKTIGT: Innan du distribuerar Mimecast API-anslutningsappen måste du ha arbetsyte-ID:t och primärnyckeln för arbetsytan (kan kopieras från följande), samt auktoriseringsnycklarna för Mimecast API eller token, som är lättillgängliga.
- Arbetsyte-ID: <variabelvärde som angavs vid installationen>
- Primärnyckel: <variabelvärde som angavs vid installationen>
Aktivera Mimecast Intelligence för Microsoft – Microsoft Sentinel Connector:
Klicka på knappen Distribuera till Azure nedan.
Välj önskad prenumeration, resursgrupp och plats.
Ange följande fält:
- appName: Unik sträng som ska användas som ID för appen i Azure plattform
- objectId: Azure Portal ---> Azure Active Directory ---> mer information ---> profil -----> objekt-ID
- appInsightsLocation(standard): westeurope
- mimecastEmail: Email adress till den dedikerade användaren för den här integraionen
- mimecastPassword: Lösenord för dedikerad användare
- mimecastAppId: Program-ID från Microsoft Sentinel-appen som registrerats med Mimecast
- mimecastAppKey: Programnyckel från Microsoft Sentinel-appen som registrerats med Mimecast
- mimecastAccessKey: Åtkomstnyckel för den dedikerade Mimecast-användaren
- mimecastSecretKey: Hemlig nyckel för dedikerad Mimecast-användare
- mimecastBaseURL: Regional Mimecast API Base URL
- activeDirectoryAppId: Azure Portal ---> Appregistreringar ---> [your_app] ---> program-ID
- activeDirectoryAppSecret: Azure Portal ---> Appregistreringar ---> [your_app] ---> certifikat & hemligheter ---> [your_app_secret]
- workspaceId: Azure Portal ---> Log Analytics-arbetsytor ---> [din arbetsyta] ---> agenter ---> arbetsyte-ID (eller så kan du kopiera workspaceId från ovan)
- workspaceKey: Azure Portal ---> Log Analytics-arbetsytor ---> [din arbetsyta] ---> agenter ---> primärnyckel (eller så kan du kopiera workspaceKey från ovan)
- AppInsightsWorkspaceResourceID: Azure Portal ---> Log Analytics-arbetsytor ---> [din arbetsyta] ---> egenskaper ---> resurs-ID
Obs! Om du använder Azure Key Vault hemligheter för något av värdena ovan använder du
@Microsoft.KeyVault(SecretUri={Security Identifier})schemat i stället för strängvärdena. Mer information finns i dokumentationen om Key Vault referenser.
Markera kryssrutan med etiketten Jag godkänner de villkor som anges ovan.
Klicka på Köp för att distribuera.
Gå till Azure Portal ---> Resursgrupper ---> [your_resource_group] ---> [appName](typ: Lagringskonto) ---> Storage Explorer ---> BLOB CONTAINERS ---> TIR-kontrollpunkter ---> Ladda upp och skapa en tom fil på datorn med namnet checkpoint.txt och välj den för uppladdning (detta görs så att date_range för TIR-loggar lagras i konsekvent tillstånd)
Ytterligare konfiguration:
Anslut till en dataanslutning för hotinformationsplattformar . Följ anvisningarna på anslutningssidan och klicka sedan på knappen Anslut.
Mimecast Secure Email Gateway
Stöds av:Mimecast
Dataanslutningsappen för Mimecast Secure Email Gateway gör det enkelt att samla in loggar från Secure Email Gateway för att visa e-postinsikter och användaraktivitet i Microsoft Sentinel. Dataanslutningsappen innehåller förskapade instrumentpaneler som gör det möjligt för analytiker att se insikter om e-postbaserade hot, hjälp med incidentkorrelation och minska antalet svarstider för undersökningar i kombination med anpassade aviseringsfunktioner. Mimecast-produkter och funktioner som krävs:
- Mimecast Cloud Gateway
- Mimecast Data Leak Prevention
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
Seg_Cg_CL |
Ja | Ja |
Seg_Dlp_CL |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Förutsättningar:
- Azure Prenumeration: Azure Prenumeration med ägarroll krävs för att registrera ett program i Microsoft Entra ID och tilldela rollen deltagare till appen i resursgruppen.
- Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
- REST API-autentiseringsuppgifter/-behörigheter: Se dokumentationen för att lära dig mer om API:et i rest-API-referensen
Installationsinstruktioner:
OBSERVERA: Den här anslutningsappen använder Azure Functions för att ansluta till ett Mimecast-API för att hämta loggarna till Microsoft Sentinel. Detta kan resultera i ytterligare datainmatningskostnader. Mer information finns på prissättningssidan för Azure Functions.
(Valfritt steg) Lagra arbetsyta och API-auktoriseringsnycklar på ett säkert sätt eller token i Azure Key Vault. Azure Key Vault tillhandahåller en säker mekanism för att lagra och hämta nyckelvärden. Följ de här anvisningarna om du vill använda Azure Key Vault med en Azure funktionsapp.
Konfiguration:
STEG 1 – Konfigurationssteg för Mimecast-API:et
Gå till Azure Portal ---> Appregistreringar ---> [your_app] ---> certifikat & hemligheter ---> Ny klienthemlighet och skapa en ny hemlighet (spara värdet på en säker plats direkt eftersom du inte kommer att kunna förhandsgranska det senare)
**STEG 2 – Distribuera Mimecast API Connector
VIKTIGT: Innan du distribuerar Mimecast API-anslutningsappen måste du ha auktoriseringsnycklarna för Mimecast API eller token, tillgängliga.
STEG 3 – Appregistreringssteg för programmet i Microsoft Entra ID
Den här integreringen kräver en appregistrering i Azure Portal. Följ stegen i det här avsnittet för att skapa ett nytt program i Microsoft Entra ID:
- Logga in på Azure-portalen.
- Sök efter och välj Microsoft Entra ID.
- Under Hantera väljer du Appregistreringar > Ny registrering.
- Ange ett visningsnamn för ditt program.
- Välj Registrera för att slutföra den första appregistreringen.
- När registreringen är klar visar Azure Portal appregistreringens översiktsfönster. Du ser program-ID:t (klient)-ID:t och klientorganisations-ID:t. Klient-ID och klient-ID krävs som konfigurationsparametrar för körning av TenableVM Data Connector.
Referenslänk:/azure/active-directory/develop/quickstart-register-app
STEG 4 – Lägga till en klienthemlighet för programmet i Microsoft Entra ID
Ibland kallas ett programlösenord, en klienthemlighet är ett strängvärde som krävs för körning av TenableVM Data Connector. Följ stegen i det här avsnittet för att skapa en ny klienthemlighet:
- I Azure Portal går du till Appregistreringar och väljer ditt program.
- Välj Certifikat & hemligheter > Klienthemligheter > Ny klienthemlighet.
- Lägg till en beskrivning av klienthemligheten.
- Välj en förfallotid för hemligheten eller ange en anpassad livslängd. Gränsen är 24 månader.
- Välj Lägg till.
- Registrera hemlighetens värde för användning i klientprogramkoden. Det här hemliga värdet visas aldrig igen när du har lämnat den här sidan. Det hemliga värdet krävs som konfigurationsparameter för körning av TenableVM Data Connector.
Referenslänk:/azure/active-directory/develop/quickstart-register-app#add-a-client-secret
STEG 5 – Hämta objekt-ID för ditt program i Microsoft Entra ID
När du har skapat din appregistrering följer du stegen i det här avsnittet för att hämta objekt-ID:
- Gå till Microsoft Entra ID.
- Välj Företagsprogram på den vänstra menyn.
- Leta upp ditt nyligen skapade program i listan (du kan söka efter det namn du angav).
- Klicka på programmet.
- På översiktssidan kopierar du objekt-ID:t. Det här är det AzureEntraObjectId som behövs för rolltilldelningen för ARM-mallen.
Distribuera Mimecast Secure Email Gateway Data Connector:
Använd den här metoden för automatisk distribution av Mimecast Secure Email Gateway Data Connector.
Klicka på knappen Distribuera till Azure nedan.
Välj önskad prenumeration, resursgrupp och region.
Ange informationen nedan:
a. Plats – den plats där datainsamlingsregler och slutpunkter för datainsamling ska distribueras
b. WorkspaceName – Ange Microsoft Sentinel arbetsytans namn på Log Analytics-arbetsytan
c. AzureClientID – Ange Azure klient-ID som du skapade under appregistreringen
d. AzureClientSecret – Ange Azure klienthemlighet som du skapade när du skapade klienthemligheten
e. AzureTenantID – Ange Azure klientorganisations-ID för din Azure Active Directory
f. AzureEntraObjectID – Ange objekt-ID för din Microsoft Entra-app
G. MimecastBaseURL – Ange bas-URL för Mimecast API 2.0 (t.ex. https://api.services.mimecast.com)
H. MimecastClientID – Ange Mimecast-klient-ID för autentisering
i. MimecastClientSecret – Ange Mimecast-klienthemlighet för autentisering
J. MimecastCGTableName – Ange namnet på tabellen som används för att lagra CG-data. Standardvärdet är "Seg_Cg"
K. MimecastDLPTableName – Ange namnet på den tabell som används för att lagra DLP-data. Standardvärdet är "Seg_Dlp"
L. StartDate – Ange startdatumet i formatet "åååå-mm-dd". Om du inte anger något datum hämtas data från de senaste 60 dagarna automatiskt. Kontrollera att datumet är i det förflutna och korrekt formaterat
M. Schema – Ange ett giltigt Quartz cron-uttryck. (Exempel: 0 0 */1 * * *) Behåll inte värdet tomt, minimivärdet är 10 minuter
N. LogLevel – Lägg till loggnivå eller loggens allvarlighetsgrad. Som standard är den inställd på INFO
O. AppInsightsWorkspaceResourceId – Migrera klassiska Application Insights till Log Analytic Workspace som tas ur bruk den 29 februari 2024. Använd bladet Log Analysarbetsyta –> Egenskaper med egenskapsvärdet "Resurs-ID". Det här är ett fullständigt kvalificerat resourceId som har formatet "/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}"
Markera kryssrutan med etiketten Jag godkänner de villkor som anges ovan.
Klicka på Köp för att distribuera.
Mimecast Secure Email Gateway (med Azure Functions)
Stöds av:Mimecast
Dataanslutningsappen för Mimecast Secure Email Gateway gör det enkelt att samla in loggar från Secure Email Gateway för att visa e-postinsikter och användaraktivitet i Microsoft Sentinel. Dataanslutningsappen innehåller förskapade instrumentpaneler som gör det möjligt för analytiker att se insikter om e-postbaserade hot, hjälp med incidentkorrelation och minska antalet svarstider för undersökningar i kombination med anpassade aviseringsfunktioner. Mimecast-produkter och funktioner som krävs:
- Mimecast Secure Email Gateway
- Mimecast Data Leak Prevention
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
MimecastSIEM_CL |
Nej | Nej |
MimecastDLP_CL |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Förutsättningar:
- Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
- Mimecast API-autentiseringsuppgifter: Du måste ha följande information för att konfigurera integreringen:
- mimecastEmail: Email adress till en dedikerad Mimecast-administratörsanvändare
- mimecastPassword: Lösenord för den dedikerade Mimecast-administratörsanvändaren
- mimecastAppId: API-program-ID för Mimecast-Microsoft Sentinel-appen som registrerats med Mimecast
- mimecastAppKey: API-programnyckeln för Mimecast-Microsoft Sentinel-appen som registrerats med Mimecast
- mimecastAccessKey: Åtkomstnyckel för den dedikerade Mimecast-administratörsanvändaren
- mimecastSecretKey: Hemlig nyckel för den dedikerade Mimecast-administratörsanvändaren
- mimecastBaseURL: Mimecast Regional API Base URL
Mimecast-program-ID, programnyckel samt åtkomstnyckel och hemliga nycklar för den dedikerade Mimecast-administratörsanvändaren kan hämtas via Mimecast-administrationskonsolen: Administration | Tjänster | API- och plattformsintegreringar.
Mimecast API-bas-URL:en för varje region dokumenteras här: https://integrations.mimecast.com/documentation/api-overview/global-base-urls/
- Resursgrupp: Du måste ha en resursgrupp skapad med en prenumeration som du ska använda.
- Funktionsapp: Du måste ha en Azure App registrerad för att anslutningsappen ska kunna använda
- Program-ID
- Klientorganisations-ID
- Klient-ID
- Klienthemlighet
Installationsinstruktioner:
OBSERVERA: Den här anslutningsappen använder Azure Functions för att ansluta till ett Mimecast-API för att hämta loggarna till Microsoft Sentinel. Detta kan resultera i ytterligare datainmatningskostnader. Mer information finns på prissättningssidan för Azure Functions.
(Valfritt steg) Lagra arbetsyta och API-auktoriseringsnycklar på ett säkert sätt eller token i Azure Key Vault. Azure Key Vault tillhandahåller en säker mekanism för att lagra och hämta nyckelvärden. Följ de här anvisningarna om du vill använda Azure Key Vault med en Azure funktionsapp.
Konfiguration:
STEG 1 – Konfigurationssteg för Mimecast-API:et
Gå till Azure Portal ---> Appregistreringar ---> [your_app] ---> certifikat & hemligheter ---> Ny klienthemlighet och skapa en ny hemlighet (spara värdet på en säker plats direkt eftersom du inte kommer att kunna förhandsgranska det senare)
STEG 2 – Distribuera Mimecast API Connector
VIKTIGT: Innan du distribuerar Mimecast API-anslutningsappen måste du ha arbetsyte-ID:t och primärnyckeln för arbetsytan (kan kopieras från följande), samt auktoriseringsnycklarna för Mimecast API eller token, som är lättillgängliga.
- Arbetsyte-ID: <variabelvärde som angavs vid installationen>
- Primärnyckel: <variabelvärde som angavs vid installationen>
Distribuera Mimecast Secure Email Gateway Data Connector:
Klicka på knappen Distribuera till Azure nedan.
Välj önskad prenumeration, resursgrupp och plats.
Ange följande fält:
- appName: Unik sträng som ska användas som ID för appen i Azure plattform
- objectId: Azure Portal ---> Azure Active Directory ---> mer information ---> profil -----> objekt-ID
- appInsightsLocation(standard): westeurope
- mimecastEmail: Email adress till den dedikerade användaren för den här integraionen
- mimecastPassword: Lösenord för dedikerad användare
- mimecastAppId: Program-ID från Microsoft Sentinel-appen som registrerats med Mimecast
- mimecastAppKey: Programnyckel från Microsoft Sentinel-appen som registrerats med Mimecast
- mimecastAccessKey: Åtkomstnyckel för den dedikerade Mimecast-användaren
- mimecastSecretKey: Hemlig nyckel för dedikerad Mimecast-användare
- mimecastBaseURL: Regional Mimecast API Base URL
- activeDirectoryAppId: Azure Portal ---> Appregistreringar ---> [your_app] ---> program-ID
- activeDirectoryAppSecret: Azure Portal ---> Appregistreringar ---> [your_app] ---> certifikat & hemligheter ---> [your_app_secret]
- workspaceId: Azure Portal ---> Log Analytics-arbetsytor ---> [din arbetsyta] ---> agenter ---> arbetsyte-ID (eller så kan du kopiera workspaceId från ovan)
- workspaceKey: Azure Portal ---> Log Analytics-arbetsytor ---> [din arbetsyta] ---> agenter ---> primärnyckel (eller så kan du kopiera workspaceKey från ovan)
- AppInsightsWorkspaceResourceID: Azure Portal ---> Log Analytics-arbetsytor ---> [din arbetsyta] ---> egenskaper ---> resurs-ID
Obs! Om du använder Azure Key Vault hemligheter för något av värdena ovan använder du
@Microsoft.KeyVault(SecretUri={Security Identifier})schemat i stället för strängvärdena. Mer information finns i dokumentationen om Key Vault referenser.
Markera kryssrutan med etiketten Jag godkänner de villkor som anges ovan.
Klicka på Köp för att distribuera.
Gå till Azure Portal ---> Resursgrupper ---> [your_resource_group] ---> [appName](typ: Lagringskonto) ---> Storage Explorer ---> BLOB CONTAINERS ---> SIEM-kontrollpunkter ---> Ladda upp och skapa en tom fil på datorn med namnet checkpoint.txt, dlp-checkpoint.txt och välj den för uppladdning (detta görs så att date_range för SIEM-loggar lagras i konsekvent tillstånd)
Mimecast Targeted Threat Protection
Stöds av:Mimecast
Dataanslutningsappen för Mimecast Targeted Threat Protection ger kunderna insyn i säkerhetshändelser relaterade till inspektionstekniker för riktat hotskydd inom Microsoft Sentinel. Dataanslutningsappen innehåller förskapade instrumentpaneler som gör det möjligt för analytiker att se insikter om e-postbaserade hot, hjälp med incidentkorrelation och minska antalet svarstider för undersökningar i kombination med anpassade aviseringsfunktioner.
Mimecast-produkterna som ingår i anslutningsappen är:
- URL-skydd
- Personifieringsskydd
- Skydda bifogad fil
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
Ttp_Url_CL |
Ja | Ja |
Ttp_Attachment_CL |
Ja | Ja |
Ttp_Impersonation_CL |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Förutsättningar:
- Azure Prenumeration: Azure Prenumeration med ägarroll krävs för att registrera ett program i Microsoft Entra ID och tilldela rollen deltagare till appen i resursgruppen.
- Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
- REST API-autentiseringsuppgifter/-behörigheter: Se dokumentationen för att lära dig mer om API:et i rest-API-referensen
Installationsinstruktioner:
Resursgrupp
Du måste ha en resursgrupp som skapats med en prenumeration som du ska använda.
Funktionsapp
Du måste ha en Azure App registrerad för att den här anslutningsappen ska kunna använda
- Program-ID
- Klientorganisations-ID
- Klient-ID
- Klienthemlighet
OBSERVERA: Den här anslutningsappen använder Azure Functions för att ansluta till ett Mimecast-API för att hämta loggarna till Microsoft Sentinel. Detta kan resultera i ytterligare datainmatningskostnader. Mer information finns på prissättningssidan för Azure Functions.
(Valfritt steg) Lagra arbetsyta och API-auktoriseringsnycklar på ett säkert sätt eller token i Azure Key Vault. Azure Key Vault tillhandahåller en säker mekanism för att lagra och hämta nyckelvärden. Följ de här anvisningarna om du vill använda Azure Key Vault med en Azure funktionsapp.
STEG 1 – Appregistreringssteg för programmet i Microsoft Entra ID
Den här integreringen kräver en appregistrering i Azure Portal. Följ stegen i det här avsnittet för att skapa ett nytt program i Microsoft Entra ID:
- Logga in på Azure-portalen.
- Sök efter och välj Microsoft Entra ID.
- Under Hantera väljer du Appregistreringar > Ny registrering.
- Ange ett visningsnamn för ditt program.
- Välj Registrera för att slutföra den första appregistreringen.
- När registreringen är klar visar Azure Portal appregistreringens översiktsfönster. Du ser program-ID:t (klient)-ID:t och klientorganisations-ID:t. Klient-ID och klient-ID krävs som konfigurationsparametrar för körning av Mimecast Data Connector.
Referenslänk:/azure/active-directory/develop/quickstart-register-app
STEG 2 – Lägga till en klienthemlighet för programmet i Microsoft Entra ID
Ibland kallas ett programlösenord, en klienthemlighet är ett strängvärde som krävs för körning av Mimecast Data Connector. Följ stegen i det här avsnittet för att skapa en ny klienthemlighet:
- I Azure Portal går du till Appregistreringar och väljer ditt program.
- Välj Certifikat & hemligheter > Klienthemligheter > Ny klienthemlighet.
- Lägg till en beskrivning av klienthemligheten.
- Välj en förfallotid för hemligheten eller ange en anpassad livslängd. Gränsen är 24 månader.
- Välj Lägg till.
- Registrera hemlighetens värde för användning i klientprogramkoden. Det här hemliga värdet visas aldrig igen när du har lämnat den här sidan. Det hemliga värdet krävs som konfigurationsparameter för körning av Mimecast Data Connector.
Referenslänk:/azure/active-directory/develop/quickstart-register-app#add-a-client-secret
STEG 3 – Hämta objekt-ID för ditt program i Microsoft Entra ID
När du har skapat din appregistrering följer du stegen i det här avsnittet för att hämta objekt-ID:
- Gå till Microsoft Entra ID.
- Välj Företagsprogram på den vänstra menyn.
- Leta upp ditt nyligen skapade program i listan (du kan söka efter det namn du angav).
- Klicka på programmet.
- På översiktssidan kopierar du objekt-ID:t. Det här är det AzureEntraObjectId som behövs för rolltilldelningen för ARM-mallen.
STEG 4 – Distribuera Mimecast API Connector
VIKTIGT: Innan du distribuerar Mimecast API-anslutningsappen måste du ha auktoriseringsnycklarna för Mimecast API eller token, tillgängliga.
Azure Resource Manager (ARM)-mall
Använd den här metoden för automatisk distribution av Mimecast Targeted Threat Protection Data Connector.
Klicka på knappen Distribuera till Azure nedan.
Välj önskad prenumeration, resursgrupp och region.
Ange informationen nedan:
a. Plats – den plats där datainsamlingsregler och slutpunkter för datainsamling ska distribueras
b. WorkspaceName – Ange Microsoft Sentinel arbetsytans namn på Log Analytics-arbetsytan
c. AzureClientID – Ange Azure klient-ID som du skapade under appregistreringen
d. AzureClientSecret – Ange Azure klienthemlighet som du skapade när du skapade klienthemligheten
e. AzureTenantID – Ange Azure klientorganisations-ID för din Azure Active Directory
f. AzureEntraObjectID – Ange objekt-ID för din Microsoft Entra-app
G. MimecastBaseURL – Ange bas-URL för Mimecast API 2.0 (t.ex. https://api.services.mimecast.com)
H. MimecastClientID – Ange Mimecast-klient-ID för autentisering
i. MimecastClientSecret – Ange Mimecast-klienthemlighet för autentisering
J. StartDate – Ange startdatumet i formatet "åååå-mm-dd". Om du inte anger något datum hämtas data från de senaste 60 dagarna automatiskt. Kontrollera att datumet är i det förflutna och korrekt formaterat
K. MimecastTTPAttachmentTableName – Ange namnet på tabellen som används för att lagra TTP-bifogade filer. Standardvärdet är "Ttp_Attachment"
L. MimecastTTPImpersonationTableName – Ange namnet på tabellen som används för att lagra TTP-personifieringsdata. Standardvärdet är "Ttp_Impersonation"
M. MimecastTTPUrlTableName – Ange namnet på tabellen som används för att lagra TTP Attachment-data. Standardvärdet är "Ttp_Url"
N. Schema – Ange ett giltigt Quartz cron-uttryck. (Exempel: 0 0 */1 * * *) Behåll inte värdet tomt, minimivärdet är 10 minuter
L. LogLevel – Lägg till loggnivå eller loggens allvarlighetsgrad. Som standard är den inställd på INFO
O. AppInsightsWorkspaceResourceId – Migrera klassiska Application Insights till Log Analytic Workspace som tas ur bruk den 29 februari 2024. Använd bladet Log Analysarbetsyta –> Egenskaper med egenskapsvärdet "Resurs-ID". Det här är ett fullständigt kvalificerat resourceId som har formatet "/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}"
Markera kryssrutan med etiketten Jag godkänner de villkor som anges ovan.
Klicka på Köp för att distribuera.
Mimecast Targeted Threat Protection (med Azure Functions)
Stöds av:Mimecast
Dataanslutningsappen för Mimecast Targeted Threat Protection ger kunderna insyn i säkerhetshändelser relaterade till inspektionstekniker för riktat hotskydd inom Microsoft Sentinel. Dataanslutningsappen innehåller förskapade instrumentpaneler som gör det möjligt för analytiker att se insikter om e-postbaserade hot, hjälp med incidentkorrelation och minska antalet svarstider för undersökningar i kombination med anpassade aviseringsfunktioner.
Mimecast-produkterna som ingår i anslutningsappen är:
- URL-skydd
- Personifieringsskydd
- Skydda bifogad fil
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
MimecastTTPUrl_CL |
Nej | Nej |
MimecastTTPAttachment_CL |
Nej | Nej |
MimecastTTPImpersonation_CL |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Förutsättningar:
- Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
- REST API-autentiseringsuppgifter/-behörigheter: Du måste ha följande information för att konfigurera integreringen:
- mimecastEmail: Email adress till en dedikerad Mimecast-administratörsanvändare
- mimecastPassword: Lösenord för den dedikerade Mimecast-administratörsanvändaren
- mimecastAppId: API-program-ID för Mimecast-Microsoft Sentinel-appen som registrerats med Mimecast
- mimecastAppKey: API-programnyckeln för Mimecast-Microsoft Sentinel-appen som registrerats med Mimecast
- mimecastAccessKey: Åtkomstnyckel för den dedikerade Mimecast-administratörsanvändaren
- mimecastSecretKey: Hemlig nyckel för den dedikerade Mimecast-administratörsanvändaren
- mimecastBaseURL: Mimecast Regional API Base URL
Mimecast-program-ID, programnyckel samt åtkomstnyckel och hemliga nycklar för den dedikerade Mimecast-administratörsanvändaren kan hämtas via Mimecast-administrationskonsolen: Administration | Tjänster | API- och plattformsintegreringar.
Mimecast API-bas-URL:en för varje region dokumenteras här: https://integrations.mimecast.com/documentation/api-overview/global-base-urls/
Installationsinstruktioner:
Resursgrupp
Du måste ha en resursgrupp som skapats med en prenumeration som du ska använda.
Funktionsapp
Du måste ha en Azure App registrerad för att den här anslutningsappen ska kunna använda
- Program-ID
- Klientorganisations-ID
- Klient-ID
- Klienthemlighet
OBSERVERA: Den här anslutningsappen använder Azure Functions för att ansluta till ett Mimecast-API för att hämta loggarna till Microsoft Sentinel. Detta kan resultera i ytterligare datainmatningskostnader. Mer information finns på prissättningssidan för Azure Functions.
(Valfritt steg) Lagra arbetsyta och API-auktoriseringsnycklar på ett säkert sätt eller token i Azure Key Vault. Azure Key Vault tillhandahåller en säker mekanism för att lagra och hämta nyckelvärden. Följ de här anvisningarna om du vill använda Azure Key Vault med en Azure funktionsapp.
Konfiguration:
STEG 1 – Konfigurationssteg för Mimecast-API:et
Gå till Azure Portal ---> Appregistreringar ---> [your_app] ---> certifikat & hemligheter ---> Ny klienthemlighet och skapa en ny hemlighet (spara värdet på en säker plats direkt eftersom du inte kommer att kunna förhandsgranska det senare)
STEG 2 – Distribuera Mimecast API Connector
VIKTIGT: Innan du distribuerar Mimecast API-anslutningsappen måste du ha arbetsyte-ID:t och primärnyckeln för arbetsytan (kan kopieras från följande), samt auktoriseringsnycklarna för Mimecast API eller token, som är lättillgängliga.
- Arbetsyte-ID: <variabelvärde som angavs vid installationen>
- Primärnyckel: <variabelvärde som angavs vid installationen>
Distribuera Mimecast Targeted Threat Protection Data Connector:
Klicka på knappen Distribuera till Azure nedan.
Välj önskad prenumeration, resursgrupp och plats.
Ange följande fält:
- appName: Unik sträng som ska användas som ID för appen i Azure plattform
- objectId: Azure Portal ---> Azure Active Directory ---> mer information ---> profil -----> objekt-ID
- appInsightsLocation(standard): westeurope
- mimecastEmail: Email adress till den dedikerade användaren för den här integraionen
- mimecastPassword: Lösenord för dedikerad användare
- mimecastAppId: Program-ID från Microsoft Sentinel-appen som registrerats med Mimecast
- mimecastAppKey: Programnyckel från Microsoft Sentinel-appen som registrerats med Mimecast
- mimecastAccessKey: Åtkomstnyckel för den dedikerade Mimecast-användaren
- mimecastSecretKey: Hemlig nyckel för dedikerad Mimecast-användare
- mimecastBaseURL: Regional Mimecast API Base URL
- activeDirectoryAppId: Azure Portal ---> Appregistreringar ---> [your_app] ---> program-ID
- activeDirectoryAppSecret: Azure Portal ---> Appregistreringar ---> [your_app] ---> certifikat & hemligheter ---> [your_app_secret]
- workspaceId: Azure Portal ---> Log Analytics-arbetsytor ---> [din arbetsyta] ---> agenter ---> arbetsyte-ID (eller så kan du kopiera workspaceId från ovan)
- workspaceKey: Azure Portal ---> Log Analytics-arbetsytor ---> [din arbetsyta] ---> agenter ---> primärnyckel (eller så kan du kopiera workspaceKey från ovan)
- AppInsightsWorkspaceResourceID: Azure Portal ---> Log Analytics-arbetsytor ---> [din arbetsyta] ---> egenskaper ---> resurs-ID
Obs! Om du använder Azure Key Vault hemligheter för något av värdena ovan använder du
@Microsoft.KeyVault(SecretUri={Security Identifier})schemat i stället för strängvärdena. Mer information finns i dokumentationen om Key Vault referenser.
Markera kryssrutan med etiketten Jag godkänner de villkor som anges ovan.
Klicka på Köp för att distribuera.
Gå till Azure Portal ---> Resursgrupper ---> [your_resource_group] ---> [appName](typ: Lagringskonto) ---> Storage Explorer ---> BLOB CONTAINERS ---> TTP-kontrollpunkter ---> Ladda upp och skapa tomma filer på datorn med namnet attachment-checkpoint.txt, impersonation-checkpoint.txt, url-checkpoint.txt och välj dem för uppladdning (detta görs så att date_range för TTP-loggar lagras i konsekvent tillstånd)
MISP2Sentinel
Stöds av:Community
Den här lösningen installerar ANSLUTNINGSappen MISP2Sentinel som gör att du automatiskt kan skicka hotindikatorer från MISP till Microsoft Sentinel via REST-API:et för uppladdningsindikatorer. När du har installerat lösningen konfigurerar och aktiverar du den här dataanslutningen genom att följa anvisningarna i Hantera lösningsvy.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
ThreatIntelligenceIndicator |
Ja | Nej |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Installationsinstruktioner:
Installations- och installationsinstruktioner
Använd dokumentationen från den här GitHub-lagringsplatsen för att installera och konfigurera MISP för att Microsoft Sentinel anslutningsapp:
https://github.com/cudeso/misp2sentinel
MongoDB Atlas-loggar
Stöds av:MongoDB
MongoDBAtlas Logs-anslutningsappen ger möjlighet att ladda upp MongoDB Atlas-databasloggar till Microsoft Sentinel via MongoDB Atlas Administration-API:et. Mer information finns i API-dokumentationen . Anslutningsappen ger möjlighet att hämta ett antal databasloggmeddelanden för de angivna värdarna och det angivna projektet.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
MDBALogTable_CL |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Förutsättningar:
- Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
- REST API-autentiseringsuppgifter/behörigheter: MongoDB Atlas-tjänstkontots klient-ID och klienthemlighet krävs. Mer information finns i Skapa ett tjänstkonto
Installationsinstruktioner:
OBSERVERA: Den här anslutningsappen använder Azure Functions för att ansluta till "MongoDB Atlas" för att hämta loggarna till Microsoft Sentinel. Detta kan resultera i ytterligare datainmatningskostnader. Mer information finns på prissättningssidan för Azure Functions.
(Valfritt steg) Lagra arbetsyta och API-auktoriseringsnycklar på ett säkert sätt eller token i Azure Key Vault. Azure Key Vault tillhandahåller en säker mekanism för att lagra och hämta nyckelvärden. Följ de här anvisningarna om du vill använda Azure Key Vault med en Azure funktionsapp.
Se till att arbetsytan läggs till i Microsoft Sentinel innan du distribuerar anslutningsappen.
STEG 1 – Konfigurationssteg för "MongoDB Atlas Administration API"
- Följ de här anvisningarna för att skapa ett MongoDB Atlas-tjänstkonto.
- Kopiera klient-ID och klienthemlighet som du skapade, även det grupp-ID (projekt) och varje kluster-ID (värdnamn) som krävs för senare steg.
- Mer information finns i Dokumentation om MongoDB Atlas API .
- Klienthemligheten kan skickas till anslutningsappen via ett Azure nyckelvalv eller direkt till anslutningsappen.
- Om du vill använda alternativet nyckelvalv skapar du ett nyckelvalv med hjälp av en åtkomstprincip för valv, med en hemlighet med namnet mongodb-client-secret och din klienthemlighet sparad som det hemliga värdet.
STEG 2 – Distribuera anslutningsappen "MongoDB Atlas Logs" och den associerade Azure-funktionen
Klicka på knappen Distribuera till Azure nedan.
STEG 3 – Ange anslutningsparametrarna
- Välj önskad prenumeration och en befintlig resursgrupp.
- Ange ett befintligt resurs-ID för Log Analytics-arbetsytan som tillhör resursgruppen.
- Klicka Nästa
- Ange MongoDB-grupp-ID, en lista med upp till 10 MongoDB-kluster-ID:t, var och en på en separat rad, och MongoDB-klient-ID.
- Välj Autentiseringsmetod antingen Klienthemlighet och kopiera i värdet för din klienthemlighet eller Key Vault och kopiera i namnet på ditt nyckelvalv. Klicka Nästa
- Granska MongoDB-filtren. Välj loggar från minst en kategori. Klicka Nästa
- Granska schemat. Klicka Nästa
- Granska inställningarna och klicka sedan på Skapa.
MuleSoft Cloudhub (med Azure Functions)
Stöds av:Microsoft Corporation
MuleSoft Cloudhub-dataanslutningsappen ger möjlighet att hämta loggar från Cloudhub-program med hjälp av Cloudhub-API:et och fler händelser till Microsoft Sentinel via REST-API:et. Anslutningsappen möjliggör händelsehämtning för att utvärdera potentiella säkerhetsrisker, övervaka samarbete och diagnostisera och felsöka konfigurationsproblem.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
MuleSoft_Cloudhub_CL |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Förutsättningar:
- Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
- REST API-autentiseringsuppgifter/behörigheter: MuleSoftEnvId, MuleSoftAppName, MuleSoftUsername och MuleSoftPassword krävs för att göra API-anrop.
Installationsinstruktioner:
OBSERVERA: Den här anslutningsappen använder Azure Functions för att ansluta till Azure Blob Storage-API:et för att hämta loggar till Microsoft Sentinel. Detta kan leda till ytterligare kostnader för datainmatning och för lagring av data i Azure Blob Storage kostnader. Mer information finns på sidan med Azure Functions prissättning och Azure Blob Storage prissättning.
(Valfritt steg) Lagra arbetsyta och API-auktoriseringsnycklar på ett säkert sätt eller token i Azure Key Vault. Azure Key Vault tillhandahåller en säker mekanism för att lagra och hämta nyckelvärden. Följ de här anvisningarna om du vill använda Azure Key Vault med en Azure funktionsapp.
OBSERVERA: Den här dataanslutningen är beroende av en parser baserad på en Kusto-funktion för att fungera som förväntat MuleSoftCloudhub som distribueras med Microsoft Sentinel Solution.
Obs! Den här dataanslutningsappen hämtar endast loggarna för CloudHub-programmet med plattforms-API och inte för CloudHub 2.0-programmet
STEG 1 – Konfigurationssteg för MuleSoft Cloudhub API
Följ anvisningarna för att hämta autentiseringsuppgifterna.
- Hämta MuleSoftEnvId, MuleSoftAppName, MuleSoftUsername och MuleSoftPassword med hjälp av dokumentationen.
- Spara autentiseringsuppgifter för att använda i dataanslutningsappen.
STEG 2 – Välj ETT av följande två distributionsalternativ för att distribuera anslutningsappen och den associerade Azure-funktionen
VIKTIGT: Innan du distribuerar MuleSoft Cloudhub-dataanslutningsappen måste du ha arbetsyte-ID:t och primärnyckeln för arbetsytan (kan kopieras från följande).
- Arbetsyte-ID: <variabelvärde som angavs vid installationen>
- Primärnyckel: <variabelvärde som angavs vid installationen>
Alternativ 1 – Azure Resource Manager (ARM)-mall
Använd den här metoden för automatisk distribution av MuleSoft Cloudhub-dataanslutningsappen med hjälp av en ARM Tempate.
Klicka på knappen Distribuera till Azure nedan.
Välj önskad prenumeration, resursgrupp och plats.
OBSERVERA: I samma resursgrupp kan du inte blanda Windows- och Linux-appar i samma region. Välj en befintlig resursgrupp utan Windows-appar i den eller skapa en ny resursgrupp. 3. Ange MuleSoftEnvId, MuleSoftAppName, MuleSoftUsername och MuleSoftPassword och distribuera. 4. Markera kryssrutan märkt Jag godkänner de villkor som anges ovan. 5. Klicka på Köp för att distribuera.
Alternativ 2 – Manuell distribution av Azure Functions
Använd följande stegvisa instruktioner för att distribuera MuleSoft Cloudhub-dataanslutningen manuellt med Azure Functions (distribution via Visual Studio Code).
- Distribuera en funktionsapp
OBSERVERA: Du måste förbereda VS-kod för Azure funktionsutveckling.
Ladda ned Azure-funktionsappfilen. Extrahera arkivet till din lokala utvecklingsdator.
Starta VS Code. Välj Arkiv på huvudmenyn och välj Öppna mapp.
Välj mappen på den översta nivån från extraherade filer.
Välj ikonen Azure i aktivitetsfältet och välj sedan knappen Distribuera till funktionsapp i området Azure: Funktioner. Om du inte redan är inloggad väljer du ikonen Azure i aktivitetsfältet. I området Azure: Funktioner väljer du Logga in för att Azure Om du redan är inloggad går du till nästa steg.
Ange följande information i prompterna:
a. Välj mapp: Välj en mapp från arbetsytan eller bläddra till en som innehåller din funktionsapp.
b. Välj prenumeration: Välj den prenumeration som ska användas.
c. Välj Skapa ny funktionsapp i Azure (välj inte alternativet Avancerat)
d. Ange ett globalt unikt namn för funktionsappen: Ange ett namn som är giltigt i en URL-sökväg. Namnet du skriver verifieras för att se till att det är unikt i Azure Functions. (t.ex. MuleSoftXXXXX).
e. Välj en körningsmiljö: Välj Python 3.11.
f. Välj en plats för nya resurser. För bättre prestanda och lägre kostnader väljer du samma region där Microsoft Sentinel finns.
Distributionen påbörjas. Ett meddelande visas när funktionsappen har skapats och distributionspaketet har tillämpats.
Gå till Azure-portalen för konfigurationen av funktionsappen.
Konfigurera funktionsappen
I funktionsappen väljer du funktionsappens namn och sedan Konfiguration.
På fliken Programinställningar väljer du Ny programinställning.
Lägg till var och en av följande programinställningar individuellt med sina respektive strängvärden (skiftlägeskänsliga): MuleSoftEnvId MuleSoftAppName MuleSoftUsername MuleSoftPassword WorkspaceID WorkspaceKey logAnalyticsUri (valfritt)
- Använd logAnalyticsUri för att åsidosätta LOG Analytics API-slutpunkten för dedikerade moln. För offentliga moln lämnar du till exempel värdet tomt. för Azure GovUS-molnmiljö anger du värdet i följande format:
https://<CustomerId>.ods.opinsights.azure.us.
- När alla programinställningar har angetts klickar du på Spara.
NC Protect
Stöds av:archTIS
NC Protect Data Connector (archtis.com) ger möjlighet att mata in användaraktivitetsloggar och händelser i Microsoft Sentinel. Anslutningsappen ger insyn i NC Protect-användaraktivitetsloggar och -händelser i Microsoft Sentinel för att förbättra övervaknings- och undersökningsfunktionerna
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
NCProtectUAL_CL |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Förutsättningar:
- NC Protect: Du måste ha en instans av NC Protect för O365 som körs. Kontakta oss.
Installationsinstruktioner:
- Installera NC Protect i din Azure-klientorganisation
- Logga in på NC Protect Administration-webbplatsen
- I den vänstra navigeringsmenyn väljer du Allmänt –> Övervakning av användaraktivitet
- Markera kryssrutan för att aktivera SIEM och klicka på knappen Konfigurera
- Välj Microsoft Sentinel som program och slutför konfigurationen med hjälp av informationen nedan
- Klicka på Spara för att aktivera anslutningen
- Arbetsyte-ID: <variabelvärde som angavs vid installationen>
- Primärnyckel: <variabelvärde som angavs vid installationen>
Netskope-aviseringar och händelser
Stöds av:Netskope
Säkerhetsaviseringar och händelser för Netskope
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
NetskopeAlerts_CL |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Förutsättningar:
- Netskope organisations-URL: Netskope-dataanslutningen kräver att du anger din organisations-URL. Du hittar din organisations-URL genom att logga in på Netskope-portalen.
- Netskope API-nyckel: Netskope-dataanslutningen kräver att du anger en giltig API-nyckel. Du kan skapa en genom att följa Netskope-dokumentationen.
Installationsinstruktioner:
STEG 1 – Skapa en Netskope API-nyckel.
Följ Netskope-dokumentationen för vägledning om det här steget.
STEG 2 – Ange din Netskope-produktinformation
Ange din Netskope-organisations-URL & API-token nedan:
- Organisations-URL: (Ange organisationens URL)
- API-nyckel: (Ange din API-nyckel) VALFRITT: Ange det index som API:et använder.
Att konfigurera indexet är valfritt och krävs endast i avancerade scenarion. Netskope använder ett index för att hämta händelser. I vissa avancerade fall (användning av händelsen i flera Microsoft Sentinel arbetsytor eller förinställt indexet för att endast hämta senaste data) kanske en kund vill ha direkt kontroll över indexet.
- Index: (NetskopeCCF)
STEG 3 – Klicka på Anslut
Kontrollera att alla fält ovan har fyllts i korrekt. Tryck på Anslut för att ansluta Netskope till Microsoft Sentinel.
- Aktivera/inaktivera anslutning
Netskope Data Connector
Stöds av:Netskope
Netskope-dataanslutningsappen innehåller följande funktioner:
- NetskopeToAzureStorage :
- Hämta data om Netskope-aviseringar och händelser från Netskope och mata in till Azure lagring. 2. StorageToSentinel:
- Hämta Data om Netskope-aviseringar och händelser från Azure lagring och inmatning till anpassad loggtabell i Log Analytics-arbetsytan. 3. WebTxMetrics:
- Hämta WebTxMetrics-data från Netskope och mata in till en anpassad loggtabell i Log Analytics-arbetsytan.
Mer information om REST-API:er finns i dokumentationen nedan:
- Dokumentation om Netskope API:
https://docs.netskope.com/en/netskope-help/admin-console/rest-api/rest-api-v2-overview-312207/2. Azure dokumentation om lagring: /azure/storage/common/storage-introduction 3. Microsofts analysdokumentation för loggar: /azure/azure-monitor/logs/log-analytics-overview
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
alertscompromisedcredentialdata_CL |
Nej | Nej |
alertsctepdata_CL |
Nej | Nej |
alertsdlpdata_CL |
Nej | Nej |
alertsmalsitedata_CL |
Nej | Nej |
alertsmalwaredata_CL |
Nej | Nej |
alertspolicydata_CL |
Nej | Nej |
alertsquarantinedata_CL |
Nej | Nej |
alertsremediationdata_CL |
Nej | Nej |
alertssecurityassessmentdata_CL |
Nej | Nej |
alertsubadata_CL |
Nej | Nej |
eventsapplicationdata_CL |
Nej | Nej |
eventsauditdata_CL |
Nej | Nej |
eventsconnectiondata_CL |
Nej | Nej |
eventsincidentdata_CL |
Nej | Nej |
eventsnetworkdata_CL |
Nej | Nej |
eventspagedata_CL |
Nej | Nej |
Netskope_WebTx_metrics_CL |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Förutsättningar:
- Azure-prenumeration: Azure prenumeration med ägarroll krävs för att registrera ett program i azure active directory() och tilldela rollen deltagare till appen i resursgruppen.
- Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
- REST API-autentiseringsuppgifter/behörigheter: Netskope-klientorganisation och Netskope API-token krävs. Mer information om API i rest-API-referensen finns i dokumentationen
Installationsinstruktioner:
OBSERVERA: Den här anslutningsappen använder Azure Functions för att ansluta till Netskope-API:erna för att hämta sina aviserings- och händelsedata till en anpassad loggtabell. Mer information finns på prissättningssidan för Azure Functions.
(Valfritt steg) Lagra arbetsyta och API-auktoriseringsnycklar på ett säkert sätt eller token i Azure Key Vault. Azure Key Vault tillhandahåller en säker mekanism för att lagra och hämta nyckelvärden. Följ de här anvisningarna om du vill använda Azure Key Vault med en Azure funktionsapp.
STEG 1 – Appregistreringssteg för programmet i Microsoft Entra ID
Den här integreringen kräver en appregistrering i Azure Portal. Följ stegen i det här avsnittet för att skapa ett nytt program i Microsoft Entra ID:
- Logga in på Azure-portalen.
- Sök efter och välj Microsoft Entra ID.
- Under Hantera väljer du Appregistreringar > Ny registrering.
- Ange ett visningsnamn för ditt program.
- Välj Registrera för att slutföra den första appregistreringen.
- När registreringen är klar visar Azure Portal appregistreringens översiktsfönster. Du ser program-ID:t (klient)-ID:t och klientorganisations-ID:t. Klient-ID och klient-ID krävs som konfigurationsparametrar för körningen av Spelboken TriggersSync.
Referenslänk:/azure/active-directory/develop/quickstart-register-app
STEG 2 – Lägga till en klienthemlighet för programmet i Microsoft Entra ID
Ibland kallas ett programlösenord, en klienthemlighet är ett strängvärde som krävs för körningen av TriggersSync-spelboken. Följ stegen i det här avsnittet för att skapa en ny klienthemlighet:
- I Azure Portal går du till Appregistreringar och väljer ditt program.
- Välj Certifikat & hemligheter > Klienthemligheter > Ny klienthemlighet.
- Lägg till en beskrivning av klienthemligheten.
- Välj en förfallotid för hemligheten eller ange en anpassad livslängd. Gränsen är 24 månader.
- Välj Lägg till.
- Registrera hemlighetens värde för användning i klientprogramkoden. Det här hemliga värdet visas aldrig igen när du har lämnat den här sidan. Det hemliga värdet krävs som konfigurationsparameter för körning av TriggersSync-spelboken.
Referenslänk:/azure/active-directory/develop/quickstart-register-app#add-a-client-secret
STEG 3 – Tilldela rollen Deltagare till program i Microsoft Entra ID
Följ stegen i det här avsnittet för att tilldela rollen:
- I Azure Portal går du till Resursgrupp och väljer din resursgrupp.
- Gå till Åtkomstkontroll (IAM) från den vänstra panelen.
- Klicka på Lägg till och välj sedan Lägg till rolltilldelning.
- Välj Deltagare som roll och klicka på nästa.
- I Tilldela åtkomst till väljer du
User, group, or service principal. - Klicka på Lägg till medlemmar och skriv ditt appnamn som du har skapat och välj det.
- Klicka nu på Granska + tilldela och klicka sedan på Granska + tilldela igen.
Referenslänk:/azure/role-based-access-control/role-assignments-portal
STEG 4 – Steg för att skapa/hämta autentiseringsuppgifter för Netskope-kontot
Följ stegen i det här avsnittet för att skapa/hämta Netskope-värdnamn och Netskope API-token:
- Logga in på din Netskope-klientorganisation och gå till menyn Inställningar i det vänstra navigeringsfältet.
- Klicka på Verktyg och sedan på REST API v2
- Klicka nu på den nya tokenknappen. Sedan efterfrågas tokennamn, förfallotid och de slutpunkter som du vill hämta data från.
- När det är klart kommer token att genereras när du klickar på knappen Spara. Kopiera token och spara på en säker plats för ytterligare användning.
STEG 5 – Steg för att skapa Azure-funktionerna för Netskope-aviseringar och händelsedatainsamling
VIKTIGT: Innan du distribuerar Netskope-dataanslutningsappen måste du ha arbetsyte-ID:t och primärnyckeln för arbetsytan (kan kopieras från följande) tillgängliga.., samt Netskope API-auktoriseringsnycklarna.
- Arbetsyte-ID: <variabelvärde som angavs vid installationen>
- Primärnyckel: <variabelvärde som angavs vid installationen>
Med hjälp av ARM-mallen distribuerar du funktionsapparna för inmatning av Netskope-händelser och aviserar data till Sentinel.
Klicka på knappen Distribuera till Azure nedan.
Välj önskad prenumeration, resursgrupp och plats.
Ange följande information: Netskope HostName Netskope API-token Välj Ja i listrutan Aviseringar och händelser för den slutpunkt som du vill hämta aviseringar och arbetsyte-ID-nyckel för händelseloggnivå
Klicka på Granska+Skapa.
Efter valideringen klickar du sedan på Skapa för att distribuera.
Netskope Web Transaction Connector (via Blob Storage)
Stöds av:Netskope
Netskope Web Transaction Connector matar in webbtransaktionsloggar från Netskope Log Streaming till Microsoft Sentinel via Azure Blob Storage med hjälp av Codeless Connector Framework (CCF).
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
NetskopeWebTransactions_CL |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Förutsättningar:
- Prenumerationsbehörigheter: Du behöver behörigheter för att skapa dataflödesresurserna:
- lagringsköer (meddelandekö och kö med obeställbara meddelanden)
- event grid-ämne och prenumeration (för att skicka meddelanden om "blob skapad händelse" till meddelandekön)
- rolltilldelningar (för att bevilja åtkomst för Microsoft Sentinel app till blobcontainern och lagringsköerna.)
- Nätverkskonfiguration för lagringskonto: Nätverksbegränsningar (brandvägg/IP-regler) för Azure Blob Storage-kontot stöds inte för den här anslutningsappen på grund av Azure begränsningar och begränsningar i storage-brandväggen:
- IP-nätverksregler haringen effektpå begäranden som kommer från samma Azure region som lagringskontot.
- IP-nätverksreglerkan inte begränsaåtkomsten till Azure tjänster som distribueras i samma region, eftersom dessa tjänster använder privata Azure IP-adresser för kommunikation.
- Regler för tjänstslutpunkter för virtuellt nätverk gäller inte för klienter i en länkad region.
Kontrollera att lagringskontots nätverksblad är inställt på Aktiverad från alla nätverk.
- Rolltilldelningar för lagringskonto: Följande Azure RBAC-roller måste tilldelas till Microsoft Sentinel huvudnamn för företagsprogramtjänsten (visas nedan) på lagringskontot som innehåller blobcontainern:
- Storage Blob Data-deltagare – krävs för att läsa blobdata från containern.
- Storage Queue Data Contributor – krävs för att hantera meddelanden och kömeddelanden med obeställbara meddelanden.
Tilldela dessa roller: Gå till lagringskontot → Access Control (IAM) → Lägg till rolltilldelning, sök efter det tjänsthuvudnamns-ID som visas nedan och tilldela båda rollerna.
- Samla in data från Netskope till din blobcontainer: Följ stegen i dokumentationen för Netskope Log Streaming för att konfigurera Netskope att strömma webbtransaktionsloggar till din Azure Blob Storage container.
Installationsinstruktioner:
Ansluta Netskope WebTx-loggar till Microsoft Sentinel
Om du vill aktivera Netskope WebTx-loggar för Microsoft Sentinel anger du den information som krävs nedan och klickar på Anslut.
- Url:en för blobcontainern som du vill samla in data från:
- Namnet på blobmappen i containern. Valfri.:
- Platsen för blobcontainerns lagringskonto:
- Namnet på blobcontainerns lagringskontoresursgrupp:
- Prenumerations-ID för blobcontainerns lagringskonto:
- Event Grid-ämnesnamnet för blobcontainerns lagringskonto om det finns. annars hålla tomt.:
- Aktivera/inaktivera anslutning
Netskope Web Transactions Data Connector
Stöds av:Netskope
Dataanslutningsappen Netskope Web Transactions tillhandahåller funktionerna i en docker-avbildning för att hämta Netskope Web Transactions-data från google pubsublite, bearbeta data och mata in bearbetade data till Log Analytics. Som en del av den här dataanslutningen skapas två tabeller i Log Analytics, en för webbtransaktionsdata och en annan för fel som påträffas under körningen.
Mer information om webbtransaktioner finns i dokumentationen nedan:
- Dokumentation om Netskope-webbtransaktioner:
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
NetskopeWebtxData_CL |
Nej | Nej |
NetskopeWebtxErrors_CL |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Förutsättningar:
- Azure Prenumeration: Azure Prenumeration med ägarroll krävs för att registrera ett program i Microsoft Entra ID och tilldela rollen deltagare till appen i resursgruppen.
- Microsoft.Compute-behörigheter: Läs- och skrivbehörigheter för att Azure virtuella datorer krävs. Mer information finns i Azure virtuella datorer.
- TransactionEvents-autentiseringsuppgifter och behörigheter: Netskope-klientorganisation och Netskope API-token krävs. Mer information finns i Transaktionshändelser.
- Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
Installationsinstruktioner:
OBSERVERA: Den här anslutningsappen tillhandahåller funktioner för att mata in Netskope Web Transactions-data med hjälp av en docker-avbildning som ska distribueras på en virtuell dator (antingen Azure virtuell dator/lokal virtuell dator). Mer information finns på prissättningssidan för Azure virtuell dator.
(Valfritt steg) Lagra arbetsyta och API-auktoriseringsnycklar på ett säkert sätt eller token i Azure Key Vault. Azure Key Vault tillhandahåller en säker mekanism för att lagra och hämta nyckelvärden. Följ de här anvisningarna om du vill använda Azure Key Vault med en Azure funktionsapp.
STEG 1 – Steg för att skapa/hämta autentiseringsuppgifter för Netskope-kontot
Följ stegen i det här avsnittet för att skapa/hämta Netskope-värdnamn och Netskope API-token:
- Logga in på din Netskope-klientorganisation och gå till menyn Inställningar i det vänstra navigeringsfältet.
- Klicka på Verktyg och sedan på REST API v2
- Klicka nu på den nya tokenknappen. Sedan efterfrågas tokennamn, förfallotid och de slutpunkter som du vill hämta data från.
- När det är klart kommer token att genereras när du klickar på knappen Spara. Kopiera token och spara på en säker plats för ytterligare användning.
STEG 2 – Välj ett av följande två distributionsalternativ för att distribuera den Docker-baserade dataanslutningen för att mata in Netskope Web Transactions-data
VIKTIGT: Innan du distribuerar Netskope-dataanslutningsappen måste du ha arbetsyte-ID:t och primärnyckeln för arbetsytan (kan kopieras från följande) lättillgängliga, samt Netskope API-auktoriseringsnycklarna [Kontrollera att token har behörigheter för transaktionshändelser].
- Arbetsyte-ID: <variabelvärde som angavs vid installationen>
- Primärnyckel: <variabelvärde som angavs vid installationen>
Alternativ 1 – Använda arm-mallen (Azure Resource Manager) för att distribuera den virtuella datorn [rekommenderas]
Använd ARM-mallen för att distribuera en Azure virtuell dator, installera förutsättningarna och starta körningen.
Klicka på knappen Distribuera till Azure nedan.
Välj önskad prenumeration, resursgrupp och plats.
Ange följande information: Docker-avbildningsnamn (mgulledge/netskope-microsoft-sentinel-plugin:netskopewebtransactions) Netskope HostName Netskope API Token Seek Timestamp (Epok-tidsstämpeln som du vill söka efter pubsublite-pekaren, kan lämnas tom) Arbetsytans ID-arbetsytenyckel Backoff Antal återförsök (Antalet återförsök för tokenrelaterade fel innan körningen startas om.)
Vilotid för backoff (antal sekunder att vila innan återförsök) Tidsgräns för inaktivitet (antal sekunder att vänta på webbtransaktioner innan körningen startas om) Typ av autentiseringstyp för vm-namn Admin lösenord eller nyckel-DNS-etikettprefixet Ubuntu OS-version Plats VM-storlek Undernätsnamn NätverkssäkerhetSgruppnamn SäkerhetstypKlicka på Granska+Skapa.
Efter valideringen klickar du sedan på Skapa för att distribuera.
Alternativ 2 – Manuell distribution på en tidigare skapad virtuell dator
Använd följande stegvisa instruktioner för att distribuera den Docker-baserade dataanslutningen manuellt på en tidigare skapad virtuell dator.
- Installera docker och pull docker Image
OBSERVERA: Kontrollera att den virtuella datorn är linux-baserad (helst Ubuntu).
Först måste du SSH till den virtuella datorn.
Installera nu Docker-motorn.
Hämta nu docker-avbildningen från docker-hubben med kommandot: "sudo docker pull mgulledge/netskope-microsoft-sentinel-plugin:netskopewebtransactions".
För att köra docker-avbildningen använder du kommandot: "sudo docker run -it -v $(pwd)/docker_persistent_volume:/app mgulledge/netskope-microsoft-sentinel-plugin:netskopewebtransactions". Du kan ersätta mgulledge/netskope-microsoft-sentinel-plugin:netskopewebtransactions med avbildnings-ID:t. Här docker_persistent_volume är namnet på mappen som skulle skapas på den virtuella dator där filerna lagras.
Konfigurera parametrarna
När docker-avbildningen körs frågar den efter de parametrar som krävs.
Lägg till var och en av följande programinställningar individuellt med sina respektive värden (skiftlägeskänsliga): Netskope HostName Netskope API Token Seek Timestamp (Tidsstämpeln för epoken som du vill söka efter pubsublite-pekaren, kan lämnas tom) Arbetsyte-ID Arbetsytenyckel Backoff Antal återförsök (Antalet återförsök för tokenrelaterade fel innan körningen startas om.)
Vilotid för backoff (antal sekunder i viloläge innan återförsök) Tidsgräns för inaktivitet (antal sekunder att vänta på data för webbtransaktioner innan körningen startas om)Nu har körningen startats men är i interaktivt läge, så att gränssnittet inte kan stoppas. Om du vill köra den som en bakgrundsprocess stoppar du den aktuella körningen genom att trycka på Ctrl+C och sedan använda kommandot: "sudo docker run -d -v $(pwd)/docker_persistent_volume:/app mgulledge/netskope-microsoft-sentinel-plugin:netskopewebtransactions".
Stoppa Docker-containern
Använd kommandot "sudo docker container ps" för att lista de docker-containrar som körs. Anteckna ditt container-ID.
Stoppa containern med kommandot sudo docker stop <container-id>.
Nätverkssäkerhetsgrupper
Stöds av:Microsoft Corporation
Azure nätverkssäkerhetsgrupper (NSG) kan du filtrera nätverkstrafik till och från Azure resurser i ett Azure virtuellt nätverk. En nätverkssäkerhetsgrupp innehåller regler som tillåter eller nekar trafik till ett virtuellt nätverksundernät, nätverksgränssnitt eller både och.
När du aktiverar loggning för en NSG kan du samla in följande typer av resurslogginformation:
- Händelse: Poster loggas för vilka NSG-regler tillämpas på virtuella datorer, baserat på MAC-adress.
- Regelräknare: Innehåller poster för hur många gånger varje NSG-regel tillämpas för att neka eller tillåta trafik. Statusen för dessa regler samlas in var 300:e sekund.
Med den här anslutningsappen kan du strömma dina NSG-diagnostikloggar till Microsoft Sentinel, så att du kontinuerligt kan övervaka aktivitet i alla dina instanser. Mer information finns i dokumentationen om Microsoft Sentinel.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
AzureDiagnostics |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
NordPass
Stöds av:NordPass
Genom att integrera NordPass med Microsoft Sentinel SIEM via API:et kan du automatiskt överföra aktivitetsloggdata från NordPass till Microsoft Sentinel och få insikter i realtid, till exempel objektaktivitet, alla inloggningsförsök och säkerhetsmeddelanden.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
NordPassEventLogs_CL |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Förutsättningar:
- Se till att resursgruppen och Log Analytics-arbetsytan skapas och finns i samma region så att du kan distribuera Azure Functions.
- Lägg till Microsoft Sentinel till den skapade Log Analytics-arbetsytan.
- Generera en Microsoft Sentinel API-URL och token i Panelen NordPass Admin för att slutföra Azure Functions integreringen. Observera att du behöver NordPass Enterprise-kontot för det.
- Viktigt: Den här anslutningsappen använder Azure Functions för att hämta aktivitetsloggar från NordPass till Microsoft Sentinel. Detta kan resultera i ytterligare datainmatningskostnader. Mer information finns på sidan Azure Functions prissättning.
Installationsinstruktioner:
Så här fortsätter du med konfigurationen av Microsoft Sentinel
Klicka på knappen Distribuera till Azure nedan.
Observera att efter den lyckade distributionen hämtar systemet aktivitetsloggdata var 1 minut som standard.
Obsidian Datasharing Connector
Stöds av:Obsidian Security
Obsidian Datasharing-anslutningsappen ger möjlighet att läsa rådata från Obsidian Datasharing i Microsoft Sentinel.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
ObsidianActivity_CL |
Nej | Nej |
ObsidianThreat_CL |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Förutsättningar:
- Microsoft Entra: Behörighet att skapa en appregistrering i Microsoft Entra ID. Kräver vanligtvis Entra ID-programutvecklare eller högre.
- Microsoft Azure: Behörighet att tilldela rollen Utgivare av övervakningsmått för datainsamlingsregel (DCR). Kräver vanligtvis Azure roll som RBAC-ägare eller administratör för användaråtkomst
Installationsinstruktioner:
1. Skapa ARM-resurser och ange de behörigheter som krävs
Den här anslutningsappen läser data från de tabeller som Obsidian Datasharing använder på en Microsoft Analytics-arbetsyta, om alternativet för datavidarebefordring är aktiverat i Obsidian Datasharing skickas rådata till api:et för Microsoft Sentinel inmatning.
Automatisk konfiguration och säker datainmatning med Entra program som klickar på "Distribuera" utlöser skapandet av Log Analytics-tabeller och en datainsamlingsregel (DCR). Den skapar sedan ett Entra program, länkar domänkontrollanten till den och anger den angivna hemligheten i programmet. Med den här konfigurationen kan data skickas säkert till domänkontrollanten med hjälp av en Entra token.
2. Skicka loggarna till arbetsytan
Använd följande parametrar för att konfigurera datorn för att skicka loggarna till arbetsytan.
- Klientorganisations-ID (katalog-ID): <variabelvärde som anges vid installationen>
- Entra program-ID för appregistrering: <variabelvärde som angavs vid installationen>
- Entra appregistreringshemlighet: <variabelvärde som anges vid installationen>
- Slutpunkts-URI för datainsamling: <variabelvärde som anges vid installationstidpunkten>
- Datainsamlingsregel oföränderligt ID: <variabelvärde som angavs vid installationen>
- Aktivitet Stream Namn: <variabelvärde som angavs vid installationen>
- Hot Stream Namn: <variabelvärde som anges vid installationstidpunkt>
Okta Single Sign-On (via Codeless Connector Framework)
Stöds av:Microsoft Corporation
Dataanslutningsappen Okta Single Sign-On (SSO) ger möjlighet att mata in gransknings- och händelseloggar från Okta Sysem-logg-API:et till Microsoft Sentinel. Dataanslutningen bygger på Microsoft Sentinel Codeless Connector Framework och använder Okta System Log API för att hämta händelserna. Anslutningsappen stöder DCR-baserade omvandlingar av inmatningstid som parsar mottagna säkerhetshändelsedata i anpassade kolumner så att frågor inte behöver parsa dem igen, vilket ger bättre prestanda.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
OktaSSO |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Förutsättningar:
- Okta API-token: En Okta API-token. Följ följande instruktioner för att skapa en Se dokumentationen för att lära dig mer om Okta System Log API.
Installationsinstruktioner:
Om du vill aktivera Okta Single Sign-On för Microsoft Sentinel anger du den information som krävs nedan och klickar på Anslut.
- Rutnät för dataanslutningsprogram (konfigurera i portalen)
Onapsis Defend: Integrera omatchad SAP Threat Detection & Intel med Microsoft Sentinel
Stöds av:Onapsis
Ge säkerhetsteam djup insyn i unik exploatering, nolldagars- och hotaktaraktivitet; misstänkt användar- eller insiderbeteende; känsliga datanedladdningar. säkerhetskontrollsöverträdelser; och mer – allt berikat av SAP-experterna på Onapsis.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
Onapsis_Defend_CL |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Förutsättningar:
- Microsoft Entra: Behörighet att skapa en appregistrering i Microsoft Entra ID. Kräver vanligtvis Entra ID-programutvecklare eller högre.
- Microsoft Azure: Behörighet att tilldela utgivarrollen Övervakningsmått för datainsamlingsregler. Kräver vanligtvis Azure rollen RBAC-ägare eller administratör för användaråtkomst.
Installationsinstruktioner:
1. Skapa ARM-resurser och ange de behörigheter som krävs
Vi skapar resurser för datainsamlingsregel (DCR) och datainsamlingsslutpunkt (DCE). Vi skapar även en Microsoft Entra appregistrering och tilldelar den de behörigheter som krävs.
Automatisk distribution av Azure resurser Genom att klicka på "Distribuera push-anslutningsresurser" skapas DCR- och DCE-resurser. Den skapar sedan en Microsoft Entra appregistrering med klienthemlighet och beviljar behörigheter för domänkontrollanten. Den här konfigurationen gör att data kan skickas säkert till DCR med hjälp av autentiseringsuppgifterna för OAuth v2-klienten.
2. Behåll datainsamlingens slutpunktsinformation och autentiseringsinformation i Onapsis Defend Integration
Dela datainsamlingens slutpunkts-URL och autentiseringsinformation med Onapsis Defend Integration-administratören för att konfigurera Onapsis Defend Integration för att skicka data till datainsamlingens slutpunkt.
- Klientorganisations-ID | Använd det här värdet för att konfigurera som klientorganisations-ID: <variabelvärde som anges vid installationen>
- Entra program-ID | Använd det här värdet för klient-ID:t: <variabelvärdet som angavs vid installationen>
- Entra programhemlighet | Använd det här värdet för token: <variabelvärdet som angavs vid installationen>
- LogIngestionURL | Använd det här värdet för URL-parametern: <variabelvärdet som angavs vid installationen>
- DCR Oföränderligt ID | Använd det här värdet för parametern DCR_ID: <variabelvärde som angavs vid installationen>
OneLogin IAM Platform (via Codeless Connector Framework)
Stöds av:Microsoft Corporation
OneLogin-dataanslutningsappen ger möjlighet att mata in vanliga OneLogin IAM Platform-händelser i Microsoft Sentinel via REST API med hjälp av OneLogin Events API och OneLogin Users API. Anslutningsappen möjliggör händelsehämtning för att utvärdera potentiella säkerhetsrisker, övervaka samarbete och diagnostisera och felsöka konfigurationsproblem.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
OneLoginEventsV2_CL |
Ja | Ja |
OneLoginUsersV2_CL |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Förutsättningar:
- OneLogin IAM API-autentiseringsuppgifter: Om du vill skapa API-autentiseringsuppgifter följer du dokumentlänken här genom att klicka här. Se till att ha en kontotyp av antingen kontoägare eller administratör för att skapa API-autentiseringsuppgifterna. När du har skapat API-autentiseringsuppgifterna får du ditt klient-ID och din klienthemlighet.
Installationsinstruktioner:
Ansluta OneLogin IAM Platform till Microsoft Sentinel
Om du vill mata in data från OneLogin IAM till Microsoft Sentinel måste du klicka på knappen Lägg till domän nedan så får du ett popup-fönster för att fylla i informationen, ange nödvändig information och klicka på Anslut. Du kan se domänslutpunkterna som är anslutna i rutnätet.
- Rutnät för dataanslutningsprogram (konfigurera i portalen)
OneTrust
Stöds av:OneTrust, LLC
OneTrust-anslutningsappen för Microsoft Sentinel ger möjlighet att ha nästan realtidssynlighet i var känsliga data har lokaliserats eller åtgärdats över hela Google Cloud och andra OneTrust-datakällor som stöds.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
OneTrustMetadataV3_CL |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Förutsättningar:
- Microsoft Entra: Behörighet att skapa en appregistrering i Microsoft Entra ID. Kräver vanligtvis Entra ID-programutvecklare eller högre.
- Microsoft Azure: Behörighet att tilldela rollen Utgivare av övervakningsmått för datainsamlingsregel (DCR). Kräver vanligtvis Azure roll som RBAC-ägare eller administratör för användaråtkomst
Installationsinstruktioner:
1. Skapa ARM-resurser och ange de behörigheter som krävs
Den här anslutningsappen läser data från de tabeller som OneTrust använder på en Microsoft Analytics-arbetsyta. Om OneTrusts alternativ för datavidarebefordring är aktiverat kan råhändelsedata skickas till api:et Microsoft Sentinel Ingestion.
Automatisk konfiguration och säker datainmatning med Entra program som klickar på "Distribuera" utlöser skapandet av Log Analytics-tabeller och en datainsamlingsregel (DCR). Den skapar sedan ett Entra program, länkar domänkontrollanten till den och anger den angivna hemligheten i programmet. Med den här konfigurationen kan data skickas säkert till domänkontrollanten med hjälp av en Entra token.
2. Skicka loggarna till arbetsytan
Använd följande parametrar för att konfigurera datorn för att skicka loggarna till arbetsytan.
- Klientorganisations-ID (katalog-ID): <variabelvärde som anges vid installationen>
- Entra program-ID för appregistrering: <variabelvärde som angavs vid installationen>
- Entra appregistreringshemlighet: <variabelvärde som anges vid installationen>
- Slutpunkts-URI för datainsamling: <variabelvärde som anges vid installationstidpunkten>
- Datainsamlingsregel oföränderligt ID: <variabelvärde som angavs vid installationen>
- OneTrust-metadata Stream namn: <variabelvärde som anges vid installationen>
Open Systems Data Connector
Stöds av:Open Systems
Open Systems Logs API Microsoft Sentinel Connector ger möjlighet att mata in Open Systems-loggar i Microsoft Sentinel med hjälp av Open Systems Logs API.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
OpenSystemsZtnaLogs_CL |
Ja | Ja |
OpenSystemsFirewallLogs_CL |
Nej | Nej |
OpenSystemsAuthenticationLogs_CL |
Nej | Nej |
OpenSystemsProxyLogs_CL |
Nej | Nej |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Förutsättningar:
- Azure containerappar, domänkontrollanter och domänkontrollanter: Behörigheter för att distribuera Azure containerappar, hanterade miljöer, regler för datainsamling (DCR) och slutpunkter för datainsamling (DCE) krävs. Detta täcks vanligtvis av rollen Deltagare i prenumerationen eller resursgruppen.
- Behörigheter för rolltilldelning: Behörigheter för att skapa rolltilldelningar (särskilt "Monitoring Metrics Publisher" på DCR:er) krävs för den distribuerande användaren eller tjänstens huvudnamn.
- Nödvändiga autentiseringsuppgifter för ARM-mall: Under distributionen måste du ange: Open Systems Logs API-slutpunkt och anslutningssträng samt autentiseringsuppgifter för tjänstens huvudnamn (klient-ID, klienthemlighet, objekt/huvudnamn-ID).
- Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
- Anpassade krav om det behövs, annars tar du bort den här tulltaggen: Beskrivning av eventuella anpassade krav
Installationsinstruktioner:
STEG 1: Förutsättningar
Kontrollera att du har följande information och behörigheter innan du fortsätter:
- Öppna Systemloggar API-slutpunkt och anslutningssträng.
- Autentiseringsuppgifter för tjänstens huvudnamn (klient-ID, klienthemlighet, objekt-/huvudnamn-ID).
- Behörigheter för att distribuera Azure containerappar, hanterade miljöer, regler för datainsamling (DCR), slutpunkter för datainsamling (DCE) och skapa rolltilldelningar (vanligtvis rollen Deltagare i prenumerationen eller resursgruppen).
STEG 2: Distribuera anslutningsappen
Distribuera ARM-mallen för att konfigurera databearbetningsresurserna, inklusive datainsamlingsregeln och associerade komponenter.
Klicka på knappen Distribuera till Azure nedan. Då kommer du till Azure Portal.
I Azure Portal väljer du önskad prenumeration, resursgrupp och region.
Ange de obligatoriska parametrarna, inklusive de som samlats in i kravsteget (information om OPEN Systems Logs API, autentiseringsuppgifter för tjänstens huvudnamn osv.) när du uppmanas av distributionsguiden.
Granska villkoren och klicka på Granska + skapa och sedan på Skapa för att starta distributionen.
STEG 3: Verifiering efter distribution
Efter en lyckad distribution:
- Kontrollera att Azure containerappen som kör processorn är i tillståndet "Körs".
- Kontrollera tabellerna
OpenSystemsZtnaLogs_CL,OpenSystemsFirewallLogs_CL,OpenSystemsAuthenticationLogs_CLochOpenSystemsProxyLogs_CLi Log Analytics-arbetsytan för inkommande data. Det kan ta lite tid innan loggarna visas efter den första installationen. - Använd exempelfrågorna på fliken Nästa steg på den här dataanslutningssidan för att visa och analysera loggarna.
OpenAI (via Codeless Connector Framework)
Stöds av:Microsoft Corporation
Med OpenAI-dataanslutningsappen kan du mata in granskningsloggar, chattdata eller båda från OpenAI-organisationen till Microsoft Sentinel via OpenAI-API:et. Varje datatyp använder en separat REST API-poller och kräver en annan API-nyckeltyp: granskningsloggar (användaråtgärder, API-nyckelhantering, organisationsändringar, säkerhetshändelser) kräver en administratörs-API-nyckel på organisationsnivå, medan chattslutningar (modellanvändning, tokenförbrukning, prestandamått) kräver en API-nyckel på projektnivå. Du kan konfigurera en eller båda datatyperna oberoende av varandra. Granskningsloggar samlas in i den anpassade tabellen OpenAIAuditLogs_CL (alias av parsern OpenAIAuditLogs). Chattens slutföranden normaliseras i ASIM-standardtabellen ASimAgentEventLogs (alias av Parsern OpenAIChatCompletions) för säkerhetsövervakning, efterlevnadsanalys och användningsövervakning. Mer information finns i OpenAI API-dokumentationen .
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
OpenAIAuditLogs |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Förutsättningar:
- OpenAI API-åtkomst: Varje datatyp kräver en annan API-nyckeltyp. En administratörs-API-nyckel på organisationsnivå krävs för granskningsloggar – dessa kan skapas i dina OpenAI-organisationsinställningar. En API-nyckel på projektnivå krävs för att chatten ska slutföras – dessa kan skapas under ett specifikt projekt på OpenAI-instrumentpanelen. Du kan konfigurera granskningsloggar, chattar eller båda oberoende av varandra.
Installationsinstruktioner:
Anslutningsinformation
Information om de anslutningar som används för att samla in data från OpenAI:s API.
-
Granskningsloggar (
OpenAIAuditLogs): - Använd administratörs-API-nycklar på organisationsnivå.
- Granskningsloggning måste vara aktiverat i inställningarna för OpenAI-organisationen. Organisationsägare kan gå till OpenAI:er –>
Data controls–>Data retentionför att aktivera granskningsloggningOrganization settings. - När OpenAI-granskningsloggning har aktiverats kan den inte inaktiveras utan att kontakta OpenAI-supporten.
-
Slutförande av chatt (
ASimAgentEventLogs): - Använd API-nycklar på projektnivå.
- Endast chattslutningar som skapats med parametern
storeinställdtruepå samlas in. - Chattens slutföranden normaliseras i standardtabellen ASimAgentEventLogs ASIM.
- Om du tar bort lagrade chattar medan den här anslutningsappen är aktiv kan du behöva koppla från och återansluta för att återställa datainsamlingstillståndet.
Lägg till OpenAI-granskningslogganslutning
Ange dina OpenAI API-autentiseringsuppgifter för att samla in granskningsloggdata från OpenAI API.
Lägg till anslutning för Slutförande av OpenAI-chatt
Ange dina OpenAI API-autentiseringsuppgifter för att samla in data om chattens slutförande från OpenAI API.
- Rutnät för dataanslutningsprogram (konfigurera i portalen)
Oracle Cloud Infrastructure (via Codeless Connector Framework)
Stöds av:Microsoft Corporation
Oracle Cloud Infrastructure (OCI)-dataanslutningsappen ger möjlighet att mata in OCI-loggar från OCI-Stream till Microsoft Sentinel med hjälp av REST-API:et för OCI-direktuppspelning.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
OCI_LogsV2_CL |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Förutsättningar:
- OCI Streaming API-åtkomst: Åtkomst till API:et för OCI-direktuppspelning via api-signeringsnycklar krävs.
Installationsinstruktioner:
Anslut till OCI Streaming API för att börja samla in händelseloggar i Microsoft Sentinel
- Logga in på OCI-konsolen och öppna navigeringsmenyn.
- I navigeringsmenyn går du till "Analytics & AI" –> "Streaming".
- Klicka på Skapa Stream.
- Välj en befintlig "Stream pool" eller skapa en ny.
- Ange följande information:
- "Stream namn"
- "Kvarhållning"
- "Antal partitioner"
- "Total skrivfrekvens"
- "Total läsfrekvens" (baserat på din datavolym)
- I navigeringsmenyn går du till "Loggning" –> "Tjänstanslutningsprogram".
- Klicka på "Skapa tjänstanslutning".
- Ange följande information:
- "Namn på anslutningsapp"
- Beskrivning
- "Resursutrymme"
- Välj "Källa": "Loggning".
- Välj "Target": "Streaming".
- (Valfritt) Konfigurera "Logggrupp", "Filter" eller använd en "anpassad sökfråga" för att endast strömma de loggar som krävs.
- Konfigurera "Target" genom att välja den tidigare skapade strömmen.
- Klicka på "Skapa".
- Följ dokumentationen för att skapa en konfigurationsfil för privat nyckel och API-nyckel. Spara Pem-filen, lösenfrasen (Valfritt, den anges inte när du använder OCI-konsolen för att generera API-signeringsnyckelparet) och fingeravtrycket på en skyddad plats för användning när du ansluter.
- Rutnät för dataanslutningsprogram (konfigurera i portalen)
Säkerhetsaviseringar för Orca
Stöds av:Orca Security
Med anslutningsprogrammet för Orca-säkerhetsaviseringar kan du enkelt exportera aviseringsloggar till Microsoft Sentinel.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
OrcaAlerts_CL |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Installationsinstruktioner:
Följ vägledningen för att integrera Loggar för Säkerhetsaviseringar i Orca med Microsoft Sentinel.
- Arbetsyte-ID: <variabelvärde som angavs vid installationen>
- Primärnyckel: <variabelvärde som angavs vid installationen>
Palo Alto Cortex XDR
Stöds av:Microsoft Corporation
Palo Alto Cortex XDR-dataanslutningen tillåter inmatning av loggar från Palo Alto Cortex XDR-API:et till Microsoft Sentinel. Dataanslutningen bygger på Microsoft Sentinel Codeless Connector Framework. Den använder Palo Alto Cortex XDR-API:et för att hämta loggar och stöder DCR-baserade inmatningstidstransformeringar som parsar mottagna säkerhetsdata i en anpassad tabell så att frågor inte behöver parsa dem igen, vilket ger bättre prestanda.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
PaloAltoCortexXDR_Incidents_CL |
Ja | Ja |
PaloAltoCortexXDR_Endpoints_CL |
Ja | Ja |
PaloAltoCortexXDR_Audit_Management_CL |
Ja | Ja |
PaloAltoCortexXDR_Audit_Agent_CL |
Ja | Ja |
PaloAltoCortexXDR_Alerts_CL |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Installationsinstruktioner:
Konfigurationssteg för Palo Alto Cortex XDR API Följ anvisningarna för att hämta autentiseringsuppgifterna. Du kan också följa den här guiden för att generera API-nyckel.
Hämta API URL 1.1. Logga in på Palo Alto Cortex XDR [Hanteringskonsol] med Admin användarautentiseringsuppgifter 1.2. I [Hanteringskonsolen] klickar du på [Inställningar] –> [Konfigurationer] 1.3. Under [Integreringar] klickar du på [API-nycklar]. 1.4. På sidan [Inställningar] klickar du på [Kopiera API-URL] i det övre högra hörnet.
Hämta API-token 2.1. Logga in på Palo Alto Cortex XDR [Hanteringskonsol] med Admin användarautentiseringsuppgifter 2.2. I [Hanteringskonsolen] klickar du på [Inställningar] –> [Konfigurationer] 2.3. Under [Integreringar] klickar du på [API-nycklar]. 2.4. På sidan [Inställningar] klickar du på [Ny nyckel] i det övre högra hörnet. 2.5. Välj säkerhetsnivå, roll, välj Standard och klicka på [Generera] 2.6. Kopiera API-token. När den har genererat [API-token-ID] hittar du under kolumnen ID
-
URL för bas-API: (
https://api-example.xdr.au.paloaltonetworks.com) - API-nyckel-ID: (API-ID)
- API-token: (API-token)
- Aktivera/inaktivera anslutning
Palo Alto Cortex Xpanse (via Codeless Connector Framework)
Stöds av:Microsoft Corporation
Palo Alto Cortex Xpanse-dataanslutningsappen matar in aviseringar om data i Microsoft Sentinel.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
CortexXpanseAlerts_CL |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Installationsinstruktioner:
Anslut Palo Alto Xpanse till Microsoft Sentinel
Om du vill mata in data från Palo Alto Cortex Xpanse till Microsoft Sentinel klickar du på Lägg till domän. Fyll i nödvändig information i popup-fönstret och klicka på Anslut. Du ser anslutna domänslutpunkter i rutnätet nedan. Om du vill hämta autentiserings-ID och API-nyckel går du till Inställningar → Configuration → Integrations → API-nycklar i Cortex Xpanse-portalen och genererar nya autentiseringsuppgifter.
- Rutnät för dataanslutningsprogram (konfigurera i portalen)
Palo Alto Prisma Cloud CSPM (via Codeless Connector Framework)
Stöds av:Microsoft Corporation
Med Palo Alto Prisma Cloud CSPM-dataanslutningsappen kan du ansluta till din Palo Alto Prisma Cloud CSPM-instans och mata in aviseringar (https://pan.dev/prisma-cloud/api/cspm/alerts/) & granskningsloggar(https://pan.dev/prisma-cloud/api/cspm/audit-logs/) i Microsoft Sentinel.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
PaloAltoPrismaCloudAlertV2_CL |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Installationsinstruktioner:
Ansluta Palo Alto Prisma Cloud CSPM-händelser till Microsoft Sentinel
Mer information om hur du hämtar Prisma Cloud Access Key, Secret Key och Base URL finns isjälvstudien om anslutningsprogrammet, ange nödvändig information nedan och klicka på Anslut.
- Prisma Cloud Access-nyckel: (Ange åtkomstnyckel)
- Prisma Cloud Secret Key: (Ange hemlig nyckel)
- Prisma Cloud Base URL: (https://api2.eu.prismacloud.io)
- Aktivera/inaktivera anslutning
- Rutnät för dataanslutningsprogram (konfigurera i portalen)
Palo Alto Prisma Cloud CWPP (med REST API)
Stöds av:Microsoft Corporation
Med Palo Alto Prisma Cloud CWPP-dataanslutningsappen kan du ansluta till din Palo Alto Prisma Cloud CWPP-instans och mata in aviseringar i Microsoft Sentinel. Dataanslutningsappen bygger på Microsoft Sentinel Codeless Connector Framework och använder Prisma Cloud API för att hämta säkerhetshändelser och stöder DCR-baserade inmatningstidtransformeringar som parsar mottagna säkerhetshändelsedata i anpassade kolumner så att frågor inte behöver parsa dem igen, vilket ger bättre prestanda.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
PrismaCloudCompute_CL |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Förutsättningar:
- PrismaCloudCompute API-nyckel: Användarnamn och lösenord för Palo Alto Prisma Cloud CWPP Monitor API krävs. Mer information finns i PrismaCloudCompute SIEM API.
Installationsinstruktioner:
Ansluta Palo Alto Prisma Cloud CWPP-säkerhetshändelser till Microsoft Sentinel
Om du vill aktivera Palo Alto Prisma Cloud CWPP-säkerhetshändelser för Microsoft Sentinel anger du den information som krävs nedan och klickar på Anslut.
- Sökväg till konsolen: (europe-west3.cloud.twistlock.com/{sasid})
- Prisma Access Key (API): (Prisma Access Key (API))
- Hemlighet: (hemlig)
- Aktivera/inaktivera anslutning
Pathlock Inc.: Hotidentifiering och svar för SAP
Stöds av:Pathlock Inc.
Integreringen pathlock threat detection and response (TD&R) med Microsoft Sentinel Solution for SAP ger enhetlig insyn i SAP-säkerhetshändelser i realtid, vilket gör det möjligt för organisationer att identifiera och agera på hot i alla SAP-landskap. Den här färdiga integreringen gör att Security Operations Centers (SOCs) kan korrelera SAP-specifika aviseringar med företagsomfattande telemetri, vilket skapar användbar intelligens som ansluter IT-säkerhet med affärsprocesser.
Pathlocks anslutningsapp är specialbyggd för SAP och vidarebefordrar endast säkerhetsrelevanskänsliga händelser som standard, vilket minimerar datavolymen och bruset samtidigt som flexibiliteten att vidarebefordra alla loggkällor vid behov bibehålls. Varje händelse är berikad med affärsprocesskontext, vilket gör att Microsoft Sentinel Lösning för SAP-analys kan skilja operativa mönster från verkliga hot och prioritera det som verkligen är viktigt.
Den här precisionsdrivna metoden hjälper säkerhetsteamen att drastiskt minska falska positiva identifieringar, fokusera undersökningar och påskynda tiden för att identifiera (MTTD) och genomsnittlig tid att svara (MTTR). Pathlocks bibliotek består av mer än 1 500 SAP-specifika identifieringssignaturer i över 70 loggkällor. Lösningen upptäcker komplexa angreppsbeteenden, konfigurationsbrister och åtkomstavvikelser.
Genom att kombinera business-context intelligence med avancerad analys gör Pathlock det möjligt för företag att öka identifieringsprecisionen, effektivisera svarsåtgärder och upprätthålla kontinuerlig kontroll i sina SAP-miljöer – utan att lägga till komplexitet eller redundanta övervakningslager.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
ABAPAuditLog |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Förutsättningar:
- Microsoft Entra: Behörighet att skapa en appregistrering i Microsoft Entra ID. Kräver vanligtvis Entra ID-programutvecklare eller högre.
- Microsoft Azure: Behörighet att tilldela utgivarrollen Övervakningsmått för datainsamlingsregler. Kräver vanligtvis Azure rollen RBAC-ägare eller administratör för användaråtkomst.
Installationsinstruktioner:
1. Skapa ARM-resurser och ange de behörigheter som krävs
Vi skapar resurser för datainsamlingsregel (DCR) och datainsamlingsslutpunkt (DCE). Vi skapar även en Microsoft Entra appregistrering och tilldelar den de behörigheter som krävs.
Automatisk distribution av Azure resurser Genom att klicka på "Distribuera push-anslutningsresurser" skapas DCR- och DCE-resurser. Den skapar sedan en Microsoft Entra appregistrering med klienthemlighet och beviljar behörigheter för domänkontrollanten. Den här konfigurationen gör att data kan skickas säkert till DCR med hjälp av autentiseringsuppgifterna för OAuth v2-klienten.
2. Behåll datainsamlingens slutpunktsinformation och autentiseringsinformation i den centrala instansen av Pathlocks programkontroller för cybersäkerhet: Hotidentifiering och svar
Dela datainsamlingens slutpunkts-URL och autentiseringsinformation med Pathlock-administratören för att konfigurera plug and play-vidarebefordran i Hotidentifiering och Svar för att skicka data till datainsamlingens slutpunkt. Tveka inte att kontakta Pathlock om support behövs.
- Använd det här värdet för att konfigurera som klientorganisations-ID i LogIngestionAPI-autentiseringsuppgiften.: <variabelvärde som angavs vid installationen>
- Entra program-ID: <variabelvärde som anges vid installationen>
- Entra Programhemlighet: <variabelvärde som anges vid installationen>
- Använd det här värdet för att konfigurera parametern LogsIngestionURL när du distribuerar IFlow.: <variabelvärdet som angavs vid installationen>
- DCR Oföränderligt ID: <variabelvärde som anges vid installationen>
Perimeter 81-aktivitetsloggar
Stöds av:Perimeter 81
Med perimeteranslutningen för aktivitetsloggar för perimeter 81 kan du enkelt ansluta dina perimeter 81-aktivitetsloggar till Microsoft Sentinel, visa instrumentpaneler, skapa anpassade aviseringar och förbättra undersökningen.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
Perimeter81_CL |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Installationsinstruktioner:
Observera värdena nedan och följ anvisningarna här för att ansluta dina Perimeter 81-aktivitetsloggar till Microsoft Sentinel.
- Arbetsyte-ID: <variabelvärde som angavs vid installationen>
- Primärnyckel: <variabelvärde som angavs vid installationen>
Fosforenheter
Stöds av:Phosphorus Inc.
Phosphorus Device Connector ger Phosphorus möjlighet att mata in enhetsdataloggar i Microsoft Sentinel via REST-API:et för fosfor. Anslutningsappen ger insyn i de enheter som registrerats i fosfor. Den här dataanslutningsappen hämtar enhetsinformation tillsammans med motsvarande aviseringar.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
Phosphorus_CL |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Förutsättningar:
- REST API-autentiseringsuppgifter/behörigheter: Fosfor-API-nyckel krävs. Kontrollera att den API-nyckel som är associerad med användaren har behörigheten Hantera inställningar aktiverad.
Följ de här anvisningarna för att aktivera behörigheter för att hantera inställningar.
- Logga in på fosforprogrammet
- Gå till Inställningar –> Grupper
- Välj gruppen integrationsanvändaren är en del av
- Gå till Produktåtgärder –> växla till behörigheten Hantera inställningar.
Installationsinstruktioner:
STEG 1 – Konfigurationssteg för fosfor-API:et
Följ de här anvisningarna för att skapa en api-nyckel för fosfor.
- Logga in på din fosforinstans
- Gå till Inställningar –> API
- Om API-nyckeln inte redan har skapats trycker du på knappen Lägg till för att skapa API-nyckeln
- API-nyckeln kan nu kopieras och användas under konfigurationen av anslutningsappen för fosforenheter
Ansluta fosforprogrammet till Microsoft Sentinel
STEG 2 – Fyll i informationen nedan
VIKTIGT: Innan du distribuerar dataanslutningsappen för fosforenheter ska du ha tillgång till Phosphorus Instance Domain Name samt api-nyckel(er) för fosfor
Ping One (via Codeless Connector Framework)
Stöds av:Microsoft Corporation
Den här anslutningsappen matar in granskningsaktivitetsloggar från PingOne Identity-plattformen till Microsoft Sentinel med hjälp av ett Codeless Connector Framework.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
PingOne_AuditActivitiesV2_CL |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Installationsinstruktioner:
Ansluta Ping One-anslutningsappen till Microsoft Sentinel
Kontrollera att följande krav är uppfyllda innan du ansluter till PingOne. Mer information om hur du hämtar klientautentiseringsuppgifter och miljö-ID finns i dokumentet .
Autentiseringsuppgifter för klienten Du behöver klientautentiseringsuppgifter, inklusive klient-ID och klienthemlighet.
Miljö-ID
Generera token och samla in loggar från slutpunkten för granskningsaktiviteter
- Rutnät för dataanslutningsprogram (konfigurera i portalen)
Prancer Data Connector
Stöds av:Prancer PenSuiteAI-integrering
Prancer Data Connector har funktioner för att mata in Prancer (CSPM)[https://docs.prancer.io/web/CSPM/] och PAC-data att bearbeta via Microsoft Sentinel. Mer information finns i Prancer-dokumentationen .
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
prancer_CL |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Förutsättningar:
- Inkludera anpassade förutsättningar om anslutningen kräver – annars tar du bort tullen: Beskrivning för alla anpassade förutsättningar
Installationsinstruktioner:
OBSERVERA: Den här anslutningsappen använder Azure Functions för att ansluta till Prancer REST API för att hämta loggar till Microsoft Sentinel. Detta kan resultera i ytterligare datainmatningskostnader. Mer information finns på prissättningssidan för Azure Functions.
STEG 1: Följ dokumentationen på prancer-dokumentationswebbplatsen för att konfigurera en genomsökning med en Azure Cloud Connector.
STEG 2: När genomsökningen har skapats går du till menyn Integreringar i tredje delen för genomsökningen och väljer Sentinel.
STEG 3: Skapa följ konfigurationsguiden för att välja var i Azure resultatet ska skickas till.
STEG 4: Data bör börja matas in i Microsoft Sentinel för bearbetning.
Premium-Microsoft Defender Hotinformation
Stöds av:Microsoft Corporation
Microsoft Sentinel ger dig möjlighet att importera hotinformation som genereras av Microsoft för att aktivera övervakning, aviseringar och jakt. Använd den här dataanslutningsappen för att importera indikatorer för kompromettering (IOCs) från Premium Microsoft Defender Hotinformation (MDTI) till Microsoft Sentinel. Hotindikatorer kan vara IP-adresser, domäner, URL:er och filhashvärden osv. Obs! Det här är en betald anslutningsapp. Om du vill använda och mata in data från den köper du SKU:n "MDTI API Access" från Partnercenter.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
ThreatIntelligenceIndicator |
Ja | Nej |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Proofpoint On Demand Email Security (via Codeless Connector Framework)
Stöds av:Proofpoint, Inc.
Proofpoint On Demand Email Security-dataanslutningsappen ger möjlighet att hämta Proofpoint on Demand-Email Protection-data, tillåter användare att kontrollera spårning av meddelanden, övervakning av e-postaktivitet, hot och dataexfiltrering av angripare och skadliga insiders. Anslutningsappen ger möjlighet att granska händelser i din organisation snabbare, hämta händelseloggfiler i steg per timme för den senaste aktiviteten.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
ProofpointPODMailLog_CL |
Ja | Ja |
ProofpointPODMessage_CL |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Förutsättningar:
- Websocket API-autentiseringsuppgifter/behörigheter: ProofpointClusterID och ProofpointToken krävs. Mer information finns i API.
Installationsinstruktioner:
Konfigurationssteg för Proofpoint POD Websocket API
PoD-logg-API:et tillåter inte användning av samma token för fler än en session samtidigt, så se till att din token inte används någonstans.
Proofpoint Websocket API-tjänsten kräver remote Syslog Forwarding-licens. Läs dokumentationen om hur du aktiverar och kontrollerar PoD-logg-API:et. Du måste ange ditt kluster-ID och din säkerhetstoken.
Hämta kluster-ID 1.1. Logga in på proofpoint [Management Console] med Admin användarautentiseringsuppgifter
1.2. I hanteringskonsolen visas kluster-ID:t i det övre högra hörnet.
Hämta API-token 2.1. Logga in på proofpoint [Management Console] med Admin användarautentiseringsuppgifter
2.2. I hanteringskonsolen klickar du på Inställningar –> API Key Management
2.3. Under API Key Management klickar du på fliken PoD-loggning .
2.4. Hämta eller skapa en ny API-nyckel.
- Kluster-ID: (cluster_id)
- API-nyckel: (API-nyckel)
- Aktivera/inaktivera anslutning
Proofpoint On Demand Email Security (via Codeless Connector Framework)
Stöds av:Microsoft Corporation
Proofpoint On Demand Email Security-dataanslutningsappen ger möjlighet att hämta Proofpoint on Demand-Email Protection-data, tillåter användare att kontrollera spårning av meddelanden, övervakning av e-postaktivitet, hot och dataexfiltrering av angripare och skadliga insiders. Anslutningsappen ger möjlighet att granska händelser i din organisation snabbare, hämta händelseloggfiler i steg per timme för den senaste aktiviteten.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
ProofpointPODMailLog_CL |
Ja | Ja |
ProofpointPODMessage_CL |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Förutsättningar:
- Websocket API-autentiseringsuppgifter/behörigheter: ProofpointClusterID och ProofpointToken krävs. Mer information finns i API.
Installationsinstruktioner:
Konfigurationssteg för Proofpoint POD Websocket API
PoD-logg-API:et tillåter inte användning av samma token för fler än en session samtidigt, så se till att din token inte används någonstans.
Proofpoint Websocket API-tjänsten kräver remote Syslog Forwarding-licens. Läs dokumentationen om hur du aktiverar och kontrollerar PoD-logg-API:et. Du måste ange ditt kluster-ID och din säkerhetstoken.
Hämta kluster-ID 1.1. Logga in på proofpoint [Management Console] med Admin användarautentiseringsuppgifter
1.2. I hanteringskonsolen visas kluster-ID:t i det övre högra hörnet.
Hämta API-token 2.1. Logga in på proofpoint [Management Console] med Admin användarautentiseringsuppgifter
2.2. I hanteringskonsolen klickar du på Inställningar –> API Key Management
2.3. Under API Key Management klickar du på fliken PoD-loggning .
2.4. Hämta eller skapa en ny API-nyckel.
- Kluster-ID: (cluster_id)
- API-nyckel: (API-nyckel)
- Aktivera/inaktivera anslutning
Proofpoint TAP (via Codeless Connector Framework)
Stöds av:Proofpoint, Inc.
Anslutningsappen Proofpoint Targeted Attack Protection (TAP) ger möjlighet att mata in Proofpoint TAP-loggar och händelser i Microsoft Sentinel. Anslutningsappen ger insyn i meddelande- och klickhändelser i Microsoft Sentinel för att visa instrumentpaneler, skapa anpassade aviseringar och förbättra övervaknings- och undersökningsfunktionerna.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
ProofPointTAPMessagesDeliveredV2_CL |
Ja | Ja |
ProofPointTAPMessagesBlockedV2_CL |
Ja | Ja |
ProofPointTAPClicksPermittedV2_CL |
Ja | Ja |
ProofPointTAPClicksBlockedV2_CL |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Förutsättningar:
- Proofpoint TAP API Key: En Proofpoint TAP API-tjänstens huvudnamn och hemlighet krävs för att få åtkomst till Proofpoints SIEM-API. Mer information finns i Proofpoint SIEM API.
Installationsinstruktioner:
Konfigurationssteg för Proofpoint TAP API
- Logga in på proofpoint TAP-instrumentpanelen
- Gå till Inställningar och gå till fliken Anslutna program
- Klicka på Skapa ny autentiseringsuppgift
- Ange ett namn och klicka på Generera
- Kopiera värden för tjänstens huvudnamn och hemlighet
OBSERVERA: Den här anslutningsappen är beroende av en parser baserad på Kusto-funktionen för att fungera som förväntat ProofpointTAPEvent som distribueras med Microsoft Sentinel-lösningen.
- Tjänstens huvudnamn: (123456)
- Hemlighet: (123456)
- Aktivera/inaktivera anslutning
Proofpoint TAP (via Codeless Connector Framework)
Stöds av:Microsoft Corporation
Anslutningsappen Proofpoint Targeted Attack Protection (TAP) ger möjlighet att mata in Proofpoint TAP-loggar och händelser i Microsoft Sentinel. Anslutningsappen ger insyn i meddelande- och klickhändelser i Microsoft Sentinel för att visa instrumentpaneler, skapa anpassade aviseringar och förbättra övervaknings- och undersökningsfunktionerna.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
ProofPointTAPMessagesDeliveredV2_CL |
Ja | Ja |
ProofPointTAPMessagesBlockedV2_CL |
Ja | Ja |
ProofPointTAPClicksPermittedV2_CL |
Ja | Ja |
ProofPointTAPClicksBlockedV2_CL |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Förutsättningar:
- Proofpoint TAP API Key: En Proofpoint TAP API-tjänstens huvudnamn och hemlighet krävs för att få åtkomst till Proofpoints SIEM-API. Mer information finns i Proofpoint SIEM API.
Installationsinstruktioner:
Konfigurationssteg för Proofpoint TAP API
- Logga in på proofpoint TAP-instrumentpanelen
- Gå till Inställningar och gå till fliken Anslutna program
- Klicka på Skapa ny autentiseringsuppgift
- Ange ett namn och klicka på Generera
- Kopiera värden för tjänstens huvudnamn och hemlighet
OBSERVERA: Den här anslutningsappen är beroende av en parser baserad på Kusto-funktionen för att fungera som förväntat ProofpointTAPEvent som distribueras med Microsoft Sentinel-lösningen.
- Tjänstens huvudnamn: (123456)
- Hemlighet: (123456)
- Aktivera/inaktivera anslutning
QscoutAppEventsConnector (via Codeless Connector Framework)
Stöds av:Quokka
Mata in Qscout-programhändelser i Microsoft Sentinel
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
QscoutAppEvents_CL |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Förutsättningar:
- Qscout Organisations-ID: API:et kräver ditt organisations-ID i Qscout.
- API-nyckel för Qscout-organisation: API:et kräver din organisations API-nyckel i Qscout.
Installationsinstruktioner:
OBSERVERA: Den här anslutningsappen använder Codeless Connector Framework (CCF) för att ansluta till händelseflödet för Qscout-appen och mata in data i Microsoft Sentinel
Ange de värden som krävs nedan:
- Organisations-ID för Qscout: (123456)
- API-nyckel för Qscout-organisation: (abcdxyz)
- Aktivera/inaktivera anslutning
Qualys Knowledge Base (via Codeless Connector Framework)
Stöds av:Microsoft Corporation
Mata in Qualys Knowledge Base Vulnerability Data i Microsoft Sentinel med version 4.0 av Qualys-API:et.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
QualysKnowledgeBase |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Förutsättningar:
- Qualys API-åtkomst: Kräver ett Qualys-användarkonto med läsåtkomst till kunskapsbasslutpunkterna.
Installationsinstruktioner:
Steg 1: Ange autentiseringsuppgifter Ange dina Qualys API-autentiseringsuppgifter för att aktivera datainmatning från Qualys-kunskapsbasen.
Om du vill samla in data från en virtuell Qualys-dator måste du ange följande resurser:
API-autentiseringsuppgifter: användarnamn och lösenord för ett konto med läsåtkomst till Kunskapsbas-API:et. Du hittar de exakta behörigheter som krävs i Qualys API-dokumentationen.
API Server-URL: Qualys API-serverns URL som är specifik för din region. Du hittar den exakta API-server-URL:en för din region här
API Server-URL: (Ange API Server-URL)
Användarnamn: (Ange Qualys användarnamn)
Lösenord: (Ange ditt Qualys-lösenord eller din token) Steg 2: Ange valfria filter
Konfigurera valfria filter för att anpassa vilka säkerhetsrisker som matas in. Läs mer om tillgängliga filter i Qualys API-dokumentationen.
2a. Filtrera efter korrigeringsstatus Välj om du bara vill visa säkerhetsrisker som kan korrigeras eller inte kan korrigeras.
2b. Filtrera efter identifieringsmetod och autentiseringstyper Välj att endast ta emot sårbarheter som tilldelats en viss identifieringsmetod eller som har specifika autentiseringstyper.
Identifieringsautentiseringstyper: (t.ex. Windows, Oracle, Unix, SNMP (kommaavgränsade)) Steg 3: Granska och aktivera Granska konfigurationsinställningarna och aktivera anslutningsappen för att börja mata in Qualys Knowledge Base-data i Microsoft Sentinel.
Aktivera/inaktivera anslutning
Qualys VM KnowledgeBase (med Azure Functions)
Stöds av:Microsoft Corporation
Anslutningsprogrammet qualys vulnerability management (VM) KnowledgeBase (KB) ger möjlighet att mata in de senaste sårbarhetsdata från Qualys KB till Microsoft Sentinel.
Dessa data kan användas för att korrelera och utöka sårbarhetsidentifieringar som hittas av qualys vulnerability management (VM) dataanslutningsappen.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
QualysKB_CL |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Förutsättningar:
- Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
- Qualys API-nyckel: Ett qualys VM API-användarnamn och lösenord krävs. Mer information finns i Qualys VM API.
Installationsinstruktioner:
OBSERVERA: Den här dataanslutningsappen är beroende av en parser som baseras på en Kusto-funktion för att fungera som förväntat och distribueras som en del av lösningen. Om du vill visa funktionskoden i Log Analytics öppnar du bladet Log Analytics/Microsoft Sentinel Loggar, klickar på Funktioner och söker efter aliaset QualysVM Knowledgebase och läser in funktionskoden eller klickar här. På den andra raden i frågan anger du värdnamnen för dina QualysVM Knowledgebase-enheter och andra unika identifierare för loggströmmen. Funktionen tar vanligtvis 10–15 minuter att aktivera efter lösningens installation/uppdatering.
Den här dataanslutningen är beroende av en parser som baseras på en Kusto-funktion för att fungera som förväntat. Följ stegen för att använda Kusto-funktionsalias, QualysKB
(Valfritt steg) Lagra arbetsyta och API-auktoriseringsnycklar på ett säkert sätt eller token i Azure Key Vault. Azure Key Vault tillhandahåller en säker mekanism för att lagra och hämta nyckelvärden. Följ de här anvisningarna om du vill använda Azure Key Vault med en Azure funktionsapp.
STEG 1 – Konfigurationssteg för Qualys API
- Logga in på qualys-konsolen för sårbarhetshantering med ett administratörskonto, välj fliken Användare och underfliken Användare .
- Klicka på den nedrullningsbara menyn Ny och välj Användare.
- Skapa ett användarnamn och lösenord för API-kontot.
- På fliken Användarroller kontrollerar du att kontorollen är inställd på Chef och att åtkomst tillåts till GUI och API
- Logga ut från administratörskontot och logga in på konsolen med de nya API-autentiseringsuppgifterna för validering och logga sedan ut från API-kontot.
- Logga in på konsolen igen med ett administratörskonto och ändra API-kontona Användarroller, vilket tar bort åtkomsten till GUI.
- Spara alla ändringar.
STEG 2 – Välj ETT av följande två distributionsalternativ för att distribuera anslutningsappen och den associerade Azure-funktionen
VIKTIGT: Innan du distribuerar Qualys KB-anslutningsappen måste du ha arbetsyte-ID:t och primärnyckeln för arbetsytan (kan kopieras från följande), samt Qualys API-användarnamnet och lösenordet, som är lättillgängliga.
- Arbetsyte-ID: <variabelvärde som angavs vid installationen>
- Primärnyckel: <variabelvärde som angavs vid installationen>
Alternativ 1 – Azure Resource Manager (ARM)-mall
Använd den här metoden för automatisk distribution av Qualys KB-anslutningsappen med hjälp av en ARM Tempate.
Klicka på knappen Distribuera till Azure nedan.
Välj önskad prenumeration, resursgrupp och plats.
Ange arbetsyte-ID, arbetsytenyckel, API-användarnamn, API-lösenord, uppdatera URI:n och eventuella ytterligare URI-filterparametrar (det här värdet bör innehålla en "&"-symbol mellan varje parameter och bör inte innehålla några blanksteg)
- Ange den URI som motsvarar din region. Den fullständiga listan över API Server-URL:er finns här
- Obs! Om du använder Azure Key Vault hemligheter för något av värdena ovan använder du
@Microsoft.KeyVault(SecretUri={Security Identifier})schemat i stället för strängvärdena. Mer information finns i dokumentationen om Key Vault referenser.
- Markera kryssrutan med etiketten Jag godkänner de villkor som anges ovan.
- Klicka på Köp för att distribuera.
- Obs! Om distributionen misslyckades på grund av lagringskontots namn ändrar du funktionsnamnet till ett unikt värde och distribuerar om.
Alternativ 2 – Manuell distribution av Azure Functions
Den här metoden innehåller stegvisa instruktioner för att distribuera Qualys KB-anslutningsappen manuellt med Azure Function.
Steg 1 – Distribuera en funktionsapp
- Ladda ned Azure-funktionsappfilen. Extrahera arkivet till din lokala utvecklingsdator.
- Följ instruktionerna för manuell distribution av funktionsappen för att distribuera Azure Functions-appen med VSCode.
- När distributionen av funktionsappen har slutförts följer du nästa steg för att konfigurera den.
Steg 2 – Konfigurera funktionsappen
- Gå till Azure-portalen för konfigurationen av funktionsappen.
- I funktionsappen väljer du funktionsappens namn och sedan Konfiguration.
- På fliken Programinställningar väljer du + Ny programinställning.
- Lägg till var och en av följande sju (7) programinställningar individuellt med sina respektive strängvärden (skiftlägeskänsliga): apiUsername apiPassword workspaceID workspaceKey uri filterParameters logAnalyticsUri (valfritt)
- Ange den URI som motsvarar din region. Den fullständiga listan över API Server-URL:er finns här. Värdet
urimåste följa följande schema:https://<API Server>/api/2.0 - Lägg till ytterligare filterparametrar för variabeln
filterParameterssom måste läggas till i URI:n. VärdetfilterParameterbör innehålla en "&"-symbol mellan varje parameter och bör inte innehålla några blanksteg. - Obs! Om du använder Azure Key Vault använder du
@Microsoft.KeyVault(SecretUri={Security Identifier})schemat i stället för strängvärdena. Mer information finns i dokumentationen om Key Vault referenser. - Använd logAnalyticsUri för att åsidosätta LOG Analytics API-slutpunkten för delegerat moln. För offentliga moln lämnar du till exempel värdet tomt. för Azure GovUS-molnmiljö anger du värdet i följande format:
https://<CustomerId>.ods.opinsights.azure.us.
- När alla programinställningar har angetts klickar du på Spara.
Qualys Vulnerability Management (via Codeless Connector Framework)
Stöds av:Microsoft Corporation
Qualys Vulnerability Management (VM)-dataanslutningsappen ger möjlighet att mata in sårbarhetsvärdens identifieringsdata i Microsoft Sentinel via Qualys API. Anslutningsappen ger insyn i värdidentifieringsdata från vulerability-genomsökningar.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
QualysHostDetectionV3_CL |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Förutsättningar:
- API-åtkomst och -roller: Se till att qualys VM-användaren har rollen Läsare eller högre. Om rollen är Läsare kontrollerar du att API-åtkomst är aktiverad för kontot. Granskningsrollen stöds inte för åtkomst till API:et. Mer information finns i dokumentet Qualys VM Host Detection API och Jämförelse av användarroll .
Installationsinstruktioner:
Ansluta Qualys Sårbarhetshantering till Microsoft Sentinel
Obs! Om du vill samla in data för identifieringar baserat på värd expanderar du kolumnen DetectionList i tabellen.
Om du vill samla in data från den virtuella Qualys-datorn måste du ange följande resurser
API-autentiseringsuppgifter För att samla in data från en virtuell Qualys-dator behöver du Qualys API-autentiseringsuppgifter, inklusive ditt användarnamn och lösenord.
API Server-URL:en För att samla in data från den virtuella Qualys-datorn behöver du Qualys API-server-URL:en som är specifik för din region. Du hittar den exakta API-server-URL:en för din region här
- Qualys API-användarnamn: (Ange användarnamn)
- Qualys API-lösenord: (Ange lösenord)
- Qualys API Server-URL: (Ange API Server-URL)
- Gräns för trunkering Konfigurera det maximala antalet värdposter som ska hämtas per API-anrop (20–5 000 intervall). Högre värden kan förbättra prestanda men kan påverka API-svarstiderna.
- Aktivera/inaktivera anslutning
Radiflow iSID via AMA
Stöds av:Radiflow
iSID möjliggör icke-störande övervakning av distribuerade ICS-nätverk för ändringar i topologi och beteende, med hjälp av flera säkerhetspaket, som var och en erbjuder en unik funktion som hör till en viss typ av nätverksaktivitet
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
RadiflowEvent |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Installationsinstruktioner:
OBSERVERA: Den här dataanslutningsappen är beroende av en parser som baseras på en Kusto-funktion för att fungera som förväntat [RadiflowEvent] som distribueras med Microsoft Sentinel Solution.
1. Följ stegen för att konfigurera dataanslutningen
Steg A. Konfigurera Common Event Format (CEF) via AMA-dataanslutningsappen
Obs!- CEF-loggar samlas endast in från Linux agenter
Gå till bladet Microsoft Sentinel arbetsyta ---> konfiguration ---> dataanslutning.
Sök efter dataanslutningsappen Common Event Format (CEF) via AMA och öppna den.
Kontrollera om det inte finns någon befintlig DCR konfigurerad för att samla in nödvändig loggfunktion, Skapa en ny DCR (datainsamlingsregel).
Obs! – Vi rekommenderar att du installerar minst 1,27-versionen av AMA-agenten Läs mer och se till att det inte finns någon duplicerad DCR eftersom det kan orsaka loggduplicering.
Kör kommandot i CEF via sidan för AMA-dataanslutning för att konfigurera CEF-insamlaren på datorn.
Steg B. Konfigurera iSID för att skicka loggar med CEF
Konfigurera vidarebefordran av loggar med CEF:
Gå till avsnittet Systemaviseringar på konfigurationsmenyn.
Under Syslog väljer du +Lägg till.
I dialogrutan Ny Syslog-server anger du namnet, fjärrserverns IP-adress, Port, Transport och väljer Format – CEF.
Tryck på Använd för att avsluta dialogrutan Lägg till syslog.
Steg C. Verifiera anslutningen
Följ anvisningarna för att verifiera anslutningen:
Öppna Log Analytics för att kontrollera om loggarna tas emot med hjälp av CommonSecurityLog-schemat.
Det kan ta cirka 20 minuter innan anslutningen strömmar data till din arbetsyta.
Om loggarna inte tas emot kör du följande anslutningsverifieringsskript:
Kontrollera att du har Python på datorn med följande kommando: python --version
Du måste ha förhöjd behörighet (sudo) på datorn
- Kör följande kommando för att verifiera anslutningen:: <variabelvärde som angavs vid installationen>
**2. Skydda datorn **
Se till att konfigurera datorns säkerhet enligt organisationens säkerhetsprincip
Rapid7 Insight Platform Vulnerability Management Reports (med hjälp av Azure Functions)
Stöds av:Microsoft Corporation
Dataanslutningen Rapid7 Insight VM Report ger möjlighet att mata in genomsökningsrapporter och sårbarhetsdata i Microsoft Sentinel via REST-API:et från Rapid7 Insight-plattformen (hanteras i molnet). Mer information finns i API-dokumentationen . Anslutningsappen möjliggör händelsehämtning för att utvärdera potentiella säkerhetsrisker, övervaka samarbete och diagnostisera och felsöka konfigurationsproblem.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
NexposeInsightVMCloud_assets_CL |
Nej | Nej |
NexposeInsightVMCloud_vulnerabilities_CL |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Förutsättningar:
- Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
- REST API-autentiseringsuppgifter: InsightVMAPIKey krävs för REST API. Mer information finns i API. Kontrollera alla krav och följ anvisningarna för att hämta autentiseringsuppgifter
Installationsinstruktioner:
OBSERVERA: Den här anslutningsappen använder Azure Functions för att ansluta till INSIGHT VM-API:et för att hämta loggarna till Microsoft Sentinel. Detta kan resultera i ytterligare datainmatningskostnader. Mer information finns på prissättningssidan för Azure Functions.
(Valfritt steg) Lagra arbetsyta och API-auktoriseringsnycklar på ett säkert sätt eller token i Azure Key Vault. Azure Key Vault tillhandahåller en säker mekanism för att lagra och hämta nyckelvärden. Följ de här anvisningarna om du vill använda Azure Key Vault med en Azure funktionsapp.
OBSERVERA: Den här dataanslutningen är beroende av en parser baserad på en Kusto-funktion för att fungera som förväntat InsightVMAssets och InsightVMVulnerabilities som distribueras med Microsoft Sentinel Solution.
STEG 1 – Konfigurationssteg för Insight VM Cloud
Följ anvisningarna för att hämta autentiseringsuppgifterna.
STEG 2 – Välj ETT av följande två distributionsalternativ för att distribuera anslutningsappen och den associerade Azure-funktionen
VIKTIGT: Innan du distribuerar dataanslutningsappen för arbetsytan måste du ha arbetsyte-ID:t och primärnyckeln för arbetsytan (kan kopieras från följande).
- Arbetsyte-ID: <variabelvärde som angavs vid installationen>
- Primärnyckel: <variabelvärde som angavs vid installationen>
Alternativ 1 – Azure Resource Manager (ARM)-mall
Använd den här metoden för automatisk distribution av dataanslutningen Rapid7 Insight Vulnerability Management Report med hjälp av en ARM Tempate.
Klicka på knappen Distribuera till Azure nedan.
Välj önskad prenumeration, resursgrupp och plats.
OBSERVERA: I samma resursgrupp kan du inte blanda Windows- och Linux-appar i samma region. Välj en befintlig resursgrupp utan Windows-appar i den eller skapa en ny resursgrupp. 3. Ange InsightVMAPIKey, välj InsightVMCloudRegion och distribuera. 4. Markera kryssrutan märkt Jag godkänner de villkor som anges ovan. 5. Klicka på Köp för att distribuera.
Alternativ 2 – Manuell distribution av Azure Functions
Använd följande stegvisa instruktioner för att distribuera dataanslutningsappen Rapid7 Insight Vulnerability Management Report manuellt med Azure Functions (distribution via Visual Studio Code).
Steg 1 – Distribuera en funktionsapp
- Ladda ned Azure-funktionsappfilen. Extrahera arkivet till din lokala utvecklingsdator.
- Följ instruktionerna för manuell distribution av funktionsappen för att distribuera Azure Functions-appen med VSCode.
- När distributionen av funktionsappen har slutförts följer du nästa steg för att konfigurera den.
Steg 2 – Konfigurera funktionsappen
- Gå till Azure-portalen för konfigurationen av funktionsappen.
- I funktionsappen väljer du funktionsappens namn och sedan Konfiguration.
- På fliken Programinställningar väljer du Ny programinställning.
- Lägg till var och en av följande programinställningar individuellt med sina respektive strängvärden (skiftlägeskänsliga):
InsightVMAPIKey InsightVMCloudRegion WorkspaceID WorkspaceKey logAnalyticsUri (valfritt)
- Använd logAnalyticsUri för att åsidosätta LOG Analytics API-slutpunkten för dedikerade moln. För offentliga moln lämnar du till exempel värdet tomt. för Azure GovUS-molnmiljö anger du värdet i följande format:
https://<CustomerId>.ods.opinsights.azure.us.
- När alla programinställningar har angetts klickar du på Spara.
Rapid7 Insight Platform Vulnerability Management Reports (via Codeless Connector Framework)
Stöds av:Microsoft Corporation
Dataanslutningen Rapid7 Insight VM Report ger möjlighet att mata in genomsökningsrapporter och sårbarhetsdata i Microsoft Sentinel via REST-API:et från Rapid7 Insight-plattformen (hanteras i molnet). Mer information finns i API-dokumentationen . Anslutningsappen möjliggör händelsehämtning för att utvärdera potentiella säkerhetsrisker, övervaka samarbete och diagnostisera och felsöka konfigurationsproblem.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
Rapid7InsightVMCloudAssets |
Ja | Ja |
Rapid7InsightVMCloudVulnerabilities |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Förutsättningar:
- REST API-autentiseringsuppgifter: InsightVMAPIKey krävs för REST API. Mer information finns i API. Kontrollera alla krav och följ anvisningarna för att hämta autentiseringsuppgifter
Installationsinstruktioner:
Följ anvisningarna för att konfigurera Rapid7 InsightVM-anslutningsappen.
Obs! Den här dataanslutningen är beroende av en parser baserad på en Kusto-funktion för att fungera som förväntat InsightVMAssets och InsightVMVulnerabilities som distribueras med Microsoft Sentinel-lösningen.
1. Konfigurationssteg för Rapid7 Insight VM-molnet
Följ anvisningarna för att hämta autentiseringsuppgifterna.
- Generera en API-nyckel i Rapid7 InsightVM.
- Anteckna din region- och API-nyckel.
- Region: (oss, EU osv.)
- API-nyckel: (API-nyckel)
2. Anslut
Aktivera Rapid7 Insight VM-anslutningsappen.
- Aktivera/inaktivera anslutning
Red Sift Events (CCF Push)
Stöds av:Red Sift
Red Sift-anslutningsappen ger möjlighet att mata in red sift-autentisering och e-postdatahändelser i Microsoft Sentinel med CCF-pushmodellen med DCE + DCR.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
RedSiftAuth_CL |
Nej | Nej |
RedSiftEmailForensics_CL |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Förutsättningar:
- Microsoft Entra: Behörighet att skapa en appregistrering i Microsoft Entra ID. Kräver vanligtvis Entra ID-programutvecklare eller högre.
- Microsoft Azure: Behörighet att tilldela rollen Utgivare av övervakningsmått för datainsamlingsregel (DCR). Kräver vanligtvis Azure rollen RBAC-ägare eller administratör för användaråtkomst.
Installationsinstruktioner:
1. Skapa ARM-resurser och ange de behörigheter som krävs
Distribuera DCE, DCR, anpassad tabell och Entra appregistrering som används för OAuth-klientautentiseringsuppgifter.
Automatisk konfiguration och säker datainmatning med Entra program som klickar på "Distribuera" utlöser skapandet av Log Analytics-tabeller och en datainsamlingsregel (DCR). Den skapar sedan ett Entra program, länkar domänkontrollanten till den och anger den angivna hemligheten i programmet. Med den här konfigurationen kan data skickas säkert till domänkontrollanten med hjälp av en Entra token.
2. Konfigurera red sift webhook
Använd följande parametrar för att konfigurera red sift för att skicka händelser till Microsoft Sentinel. Använd lämpligt strömnamn för varje händelsetyp.
- Klientorganisations-ID (katalog-ID): <variabelvärde som anges vid installationen>
- Entra program-ID för appregistrering: <variabelvärde som angavs vid installationen>
- Entra appregistreringshemlighet: <variabelvärde som anges vid installationen>
- Slutpunkts-URI för datainsamling: <variabelvärde som anges vid installationstidpunkten>
- Datainsamlingsregel oföränderligt ID: <variabelvärde som angavs vid installationen>
- Auth Events Stream Name:variable value provided at install time (Auth Events Stream Name: <variable value provided at install time>
- Email Forensics Events Stream Name: <variabelvärde som angavs vid installationen>
RSA ID Plus Admin Logs Connector
Stöds av:RSA-supportteamet
RSA ID Plus AdminLogs Connector ger möjlighet att mata in cloud Admin console audit events i Microsoft Sentinel med hjälp av Cloud Admin API:er.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
RSAIDPlus_AdminLogs_CL |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Förutsättningar:
- RSA ID Plus API-autentisering: För att få åtkomst till Admin API:er krävs en giltig Base64URL-kodad JWT-token, signerad med klientens api-nyckel för äldre administration.
Installationsinstruktioner:
OBSERVERA: Den här anslutningsappen använder Codeless Connector Framework (CCF) för att ansluta till RSA ID Plus Cloud Admin API:er för att hämta loggar till Microsoft Sentinel.
STEG 1 – Skapa äldre Admin API-klient i Cloud Admin Console.
Följ stegen som anges på den här sidan.
STEG 2 – Generera base64URL-kodad JWT-token.
Följ stegen som anges på den här sidan under rubriken "Legacy Administration API".
STEG 3 – Konfigurera CLOUD Admin API för att börja mata in Admin händelseloggar i Microsoft Sentinel.
Ange de värden som krävs nedan:
- ADMIN-API:en: (https://< tenantName.access.securid.com/AdminInterface/restapi/v1/adminlog/exportLogs>)
- JWT-token: (Ange din JWT-token)
STEG 4 – Klicka på Anslut
Kontrollera att alla fält ovan har fyllts i korrekt. Starta anslutningsappen genom att trycka på Anslut.
- Aktivera/inaktivera anslutning
Rubrik Security Cloud-dataanslutningsprogram (med Azure Functions)
Stöds av:Rubrik
Dataanslutningsappen Rubrik Security Cloud gör det möjligt för säkerhetsteam att integrera insikter från Rubriks dataobservabilitetstjänster i Microsoft Sentinel. Insikterna omfattar identifiering av avvikande filsystemsbeteende som är associerat med utpressningstrojaner och massborttagning, utvärdera explosionsradien för en utpressningstrojanattack och känsliga dataoperatorer för att prioritera och snabbare undersöka potentiella incidenter.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
Rubrik_Anomaly_Data_CL |
Ja | Ja |
Rubrik_Ransomware_Data_CL |
Ja | Ja |
Rubrik_ThreatHunt_Data_CL |
Ja | Ja |
Rubrik_Events_Data_CL |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Förutsättningar:
- Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
Installationsinstruktioner:
OBSERVERA: Den här anslutningsappen använder Azure Functions för att ansluta till Rubrik-webhooken som push-överför loggarna till Microsoft Sentinel. Detta kan resultera i ytterligare datainmatningskostnader. Mer information finns på prissättningssidan för Azure Functions.
(Valfritt steg) Lagra arbetsyta och API-auktoriseringsnycklar på ett säkert sätt eller token i Azure Key Vault. Azure Key Vault tillhandahåller en säker mekanism för att lagra och hämta nyckelvärden. Följ de här anvisningarna om du vill använda Azure Key Vault med en Azure funktionsapp.
STEG 1 – Välj ETT av följande två distributionsalternativ för att distribuera anslutningsappen och den associerade Azure-funktionen
VIKTIGT: Innan du distribuerar Rubrik-Microsoft Sentinel dataanslutningsappen ska du ha arbetsyte-ID och primärnyckel för arbetsyta (kan kopieras från följande) tillgängliga..
- Arbetsyte-ID: <variabelvärde som angavs vid installationen>
- Primärnyckel: <variabelvärde som angavs vid installationen>
Alternativ 1 – Azure Resource Manager (ARM)-mall
Använd den här metoden för automatisk distribution av Rubrik-anslutningsappen.
Klicka på knappen Distribuera till Azure nedan.
Välj önskad prenumeration, resursgrupp och plats.
Ange informationen nedan: Funktionsnamn Arbetsytans ID-arbetsytenyckelAvvikelserTableName RansomwareAnalysisTableName ThreatHuntsTableName EventsTableName LogLevel
Markera kryssrutan med etiketten Jag godkänner de villkor som anges ovan.
Klicka på Köp för att distribuera.
Alternativ 2 – Manuell distribution av Azure Functions
Använd följande stegvisa instruktioner för att distribuera Rubrik Microsoft Sentinel-dataanslutningen manuellt med Azure Functions (distribution via Visual Studio Code).
- Distribuera en funktionsapp
OBSERVERA: Du måste förbereda VS-kod för Azure funktionsutveckling.
Ladda ned Azure-funktionsappfilen. Extrahera arkivet till din lokala utvecklingsdator.
Starta VS Code. Välj Arkiv på huvudmenyn och välj Öppna mapp.
Välj mappen på den översta nivån från extraherade filer.
Välj ikonen Azure i aktivitetsfältet och välj sedan knappen Distribuera till funktionsapp i området Azure: Funktioner. Om du inte redan är inloggad väljer du ikonen Azure i aktivitetsfältet. I området Azure: Funktioner väljer du Logga in för att Azure Om du redan är inloggad går du till nästa steg.
Ange följande information i prompterna:
a. Välj mapp: Välj en mapp från arbetsytan eller bläddra till en som innehåller din funktionsapp.
b. Välj prenumeration: Välj den prenumeration som ska användas.
c. Välj Skapa ny funktionsapp i Azure (välj inte alternativet Avancerat)
d. Ange ett globalt unikt namn för funktionsappen: Ange ett namn som är giltigt i en URL-sökväg. Namnet du skriver verifieras för att se till att det är unikt i Azure Functions. (t.ex. RubrikXXXXX).
e. Välj en körningsmiljö: Välj Python 3.8 eller senare.
f. Välj en plats för nya resurser. För bättre prestanda och lägre kostnader väljer du samma region där Microsoft Sentinel finns.
Distributionen påbörjas. Ett meddelande visas när funktionsappen har skapats och distributionspaketet har tillämpats.
Gå till Azure-portalen för konfigurationen av funktionsappen.
Konfigurera funktionsappen
I funktionsappen väljer du funktionsappens namn och sedan Konfiguration.
På fliken Programinställningar väljer du + Ny programinställning.
Lägg till var och en av följande programinställningar individuellt med sina respektive värden (skiftlägeskänsliga): WorkspaceID WorkspaceKey AnomaliesTableName RansomwareAnalysisTableName ThreatHuntsTableName EventsTableName LogLevel logAnalyticsUri (valfritt)
- Använd logAnalyticsUri för att åsidosätta LOG Analytics API-slutpunkten för dedikerade moln. För offentliga moln lämnar du till exempel värdet tomt. för Azure GovUS-molnmiljö anger du värdet i följande format: https://< CustomerId.ods.opinsights.azure.us>.
- När alla programinställningar har angetts klickar du på Spara.
Steg efter distribution
1) Hämta funktionsappens slutpunkt
- Gå till Azure funktionsöversiktssida och klicka på fliken Funktioner.
- Klicka på funktionen RubrikHttpStarter.
- Gå till "GetFunctionurl" och kopiera funktions-URL:en.
2) Lägg till en webhook i RubrikSecurityCloud för att skicka data till Microsoft Sentinel.
Följ instruktionerna i rubrikanvändarhandboken för att lägga till en webhook för att börja ta emot händelseinformation
- Välj Microsoft Sentinel som webhook-provider
- Ange önskat Webhook-namn
- Ange URL-delen från den kopierade funktions-URL:en som webhook-URL-slutpunkt och ersätt {functionname} med "RubrikAnomalyOrchestrator" för Rubrik Microsoft Sentinel Solution
- Välj EventType som avvikelse
- Välj följande allvarlighetsgrad: Kritisk, Varning, Information
- Välj flera loggtyper om du vill när du kör "RubrikEventsOrchestrator"
- Upprepa samma steg för att lägga till webhooks för analys av avvikelseidentifiering, hotjakt och andra händelser.
Obs! När du lägger till webhooks för analys av avvikelseidentifiering, hotjakt och andra händelser ersätter du {functionname} med "RubrikRansomwareOrchestrator", "RubrikThreatHuntOrchestrator" respektive "RubrikEventsOrchestrator" i kopierad funktions-URL.
Nu är vi klara med rubrik Webhook-konfigurationen. När webhookshändelserna har utlösts bör du kunna se avvikelseanalys, analys av avvikelseidentifiering, hotjakthändelser och andra händelser från Rubrik i respektive LogAnalytics-arbetsytetabell med namnet "Rubrik_Anomaly_Data_CL", "Rubrik_Ransomware_Data_CL", "Rubrik_ThreatHunt_Data_CL" och "Rubrik_Events_Data_CL".
SaaS-säkerhet
Stöds av:Valence Security
Ansluter Säkerhetsplattformen Valence SaaS Azure Log Analytics via REST API-gränssnittet
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
ValenceAlert_CL |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Installationsinstruktioner:
Steg 1: Läs den detaljerade dokumentationen
Installationsprocessen dokumenteras i detalj i Valence Securitys kunskapsbas. Användaren bör läsa den här dokumentationen ytterligare för att förstå installationen och felsökningen av integreringen.
Steg 2: Hämta autentiseringsuppgifterna för arbetsytans åtkomst
Det första installationssteget är att hämta både ditt arbetsyte-ID och primärnyckel från Microsoft Sentinel-plattformen. Kopiera värdena som visas nedan och spara dem för konfiguration av API-loggvidarebefordrarens integrering.
- Arbetsyte-ID: <variabelvärde som angavs vid installationen>
- Primärnyckel: <variabelvärde som angavs vid installationen>
Steg 3: Konfigurera Sentinel integrering på Valence Security Platform
Som administratör för Valence Security Platform går du till konfigurationsskärmen, klickar på Anslut i SIEM-integrationskortet och väljer Microsoft Sentinel. Klistra in värdena från föregående steg och klicka på Anslut. Valence testar anslutningen så att anslutningen fungerade när det lyckades.
Salesforce-granskningsloggar (via Codeless Connector Framework)
Stöds av:Microsoft Corporation
Dataanslutningsappen salesforce-granskningsloggar ger möjlighet att mata in administrativa ändringar och konfigurationsändringar från din Salesforce-organisation till Microsoft Sentinel via REST-API:et. Anslutningsappen ger möjlighet att mata in händelser för installationsgranskningslogg och inloggningshistorik i Microsoft Sentinel som spårar ändringar som gjorts i organisationens konfiguration, vilket hjälper dig att upprätthålla säkerhets- och efterlevnadssynlighet.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
SalesforceAuditTrail |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Förutsättningar:
- Salesforce Service Cloud API-åtkomst: Åtkomst till Salesforce Service Cloud API via en ansluten app krävs.
Installationsinstruktioner:
Ansluta Salesforce till Microsoft Sentinel
Följ Skapa en ansluten app i Salesforce för OAuth och Konfigurera en ansluten app för OAuth 2.0 Client Credentials Flow för att skapa en ansluten app med åtkomst till Salesforce Service Cloud API. Genom dessa instruktioner bör du hämta konsumentnyckeln och konsumenthemligheten. För Salesforce-domännamn går du till Installation, skriver Min domän i rutan Snabbsökning och väljer Min domän för att visa din domäninformation. Se till att ange domännamnet utan ett avslutande snedstreck (t.ex. https://your-domain.my.salesforce.com). Fyll i formuläret nedan med den informationen.
- Rutnät för dataanslutningsprogram (konfigurera i portalen)
SalesForce Real-Time Event Monitoring Connector (via Codeless Connector Framework)
Stöds av:Microsoft Corporation
Anslutningsappen Salesforce Real-Time Event Monitoring (RTEM) ger möjlighet att mata in information om dina Salesforce-realtidshändelser med hjälp av Object for Event Storage till Microsoft Sentinel via REST-API:et. Anslutningsappen ger möjlighet att granska händelser i din organisation snabbare och få händelsedata i realtid för den senaste aktiviteten.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
SalesForceRealTimeEventMonitoring_CL |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Förutsättningar:
- Salesforce Event Monitoring API-åtkomst: Åtkomst till Salesforce Event Monitoring API via en ansluten app krävs.
Installationsinstruktioner:
Anslut till Salesforce-händelseövervakning för att börja samla in händelseövervakningsloggar i realtid i Microsoft Sentinel
Följ Skapa en ansluten app i Salesforce för OAuth och Konfigurera en ansluten app för OAuth 2.0-flödet för klientautentiseringsuppgifter för att skapa en ansluten app med åtkomst till Salesforce Event Monitoring API. Genom dessa instruktioner bör du hämta konsumentnyckeln och konsumenthemligheten. För Salesforce-domännamn går du till Installation, skriver Min domän i rutan Snabbsökning och väljer Min domän för att visa din domäninformation. Se till att ange domännamnet utan ett avslutande snedstreck (t.ex. https://your-domain.my.salesforce.com). Fyll i formuläret nedan med den informationen.
Obs! Obligatorisk tilläggsprenumeration: Ditt Salesforce-konto bör innehålla tilläggsprenumerationer för Salesforce Shield eller Salesforce Event Monitoring för att den här anslutningsappen ska fungera.
- Rutnät för dataanslutningsprogram (konfigurera i portalen)
Salesforce Service Cloud (via Codeless Connector Framework)
Stöds av:Microsoft Corporation
Dataanslutningsappen Salesforce Service Cloud ger möjlighet att mata in information om dina salesforce-operativa händelser i Microsoft Sentinel via REST-API:et. Anslutningsappen ger möjlighet att granska händelser i din organisation snabbare, hämta händelseloggfiler i steg per timme för den senaste aktiviteten.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
SalesforceServiceCloudV3_CL |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Förutsättningar:
- Salesforce Service Cloud API-åtkomst: Åtkomst till Salesforce Service Cloud API via en ansluten app krävs.
Installationsinstruktioner:
Anslut till Salesforce Service Cloud API för att börja samla in händelseloggar i Microsoft Sentinel
Följ Skapa en ansluten app i Salesforce för OAuth och Konfigurera en ansluten app för OAuth 2.0 Client Credentials Flow för att skapa en ansluten app med åtkomst till Salesforce Service Cloud API. Genom dessa instruktioner bör du hämta konsumentnyckeln och konsumenthemligheten. För Salesforce-domännamn går du till Installation, skriver Min domän i rutan Snabbsökning och väljer Min domän för att visa din domäninformation. Se till att ange domännamnet utan ett avslutande snedstreck (t.ex. https://your-domain.my.salesforce.com). Fyll i formuläret nedan med den informationen.
Obs! Obs! Lösning version 3.2.0 och senare använder SalesforceServiceCloudV3_CL-tabellen. Parsern har uppdaterats i enlighet med detta.
- Rutnät för dataanslutningsprogram (konfigurera i portalen)
Samsung Knox Tillgångsinformation
Stöds av:Samsung Electronics Co., Ltd.
Med Samsung Knox Asset Intelligence Data Connector kan du centralisera dina mobila säkerhetshändelser och loggar för att visa anpassade insikter med hjälp av arbetsboksmallen och identifiera incidenter baserat på mallar för analysregler.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
Samsung_Knox_Audit_CL |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Förutsättningar:
- Entra app: En Entra app måste registreras och etableras med rollen Microsoft Metrics Publisher och konfigureras med antingen certifikat eller klienthemlighet som autentiseringsuppgifter för säker dataöverföring. Se självstudien om logginmatning för att lära dig mer om Entra appskapande, registrering och konfiguration av autentiseringsuppgifter.
Installationsinstruktioner:
Den här dataanslutningsappen använder Microsoft Log Ingestion API för att skicka säkerhetshändelser till Microsoft Sentinel från Samsung Knox Asset Intelligence-lösningen (KAI).
STEG 1 – Skapa och registrera ett Entra-program
Obs! Den här dataanslutningsappen stöder antingen certifikatbaserad eller klienthemlighetsbaserad autentisering. För certifikatbaserad autentisering kan du ladda ned det Samsung CA-signerade certifikatet (offentlig nyckel) från KAI-dokumentationsportalen. För klienthemlighetsbaserad autentisering kan du skapa hemligheten under Entra programregistrering. Se till att du kopierar värdet klienthemlighet så snart det genereras.
VIKTIGT: Spara värdena för klientorganisations-ID och klient-ID (program). Om klienthemlighetsbaserad autentisering är aktiverat sparar du Klienthemlighet (hemligt värde) som är associerat med Entra-appen.
STEG 2 – Automatisera distributionen av den här dataanslutningsappen med hjälp av ARM-mallen (nedanstående Azure Resource Manager)
VIKTIGT: Innan du distribuerar dataanslutningsappen kopierar du namnet på arbetsytan som är associerat med din Microsoft Sentinel-instans (även din Log Analytics).
- Namn på arbetsyta: <variabelvärde som angavs vid installationen>
Klicka på knappen nedan för att installera Samsung Knox Intelligence Solution.
aka.ms\n2. Ange följande obligatoriska fält: Log Analytics-arbetsytans namn, Log Analytics-arbetsyteplats, Log Analytics-prenumeration på arbetsyteprenumeration (ID) och Log Analytics-arbetsyteresursgrupp.
STEG 3 – Hämta information om Microsoft Sentinel datainsamling
När ARM-mallen har distribuerats går du till Datainsamlingsregler https://portal.azure.com/#browse/microsoft.insights%2Fdatacollectionrules? och sparar värden som är associerade med DCR (Immutable ID) och Data Collection Endpoint (DCE).
VIKTIGT: För att aktivera integrering från slutpunkt till slutpunkt krävs information som rör Microsoft Sentinel DCE och DCR för konfiguration i Samsung Knox Tillgångsinformationsportal (STEG 4).
Kontrollera att Entra-programmet som skapades i STEG 1 har behörighet att använda domänkontrollanten som skapats för att skicka data till domänkontrollanten. Se /azure/azure-monitor/logs/tutorial-logs-ingestion-portal#assign-permissions-to-the-dcr för att tilldela behörigheter i enlighet med detta.
STEG 4 – Anslut till Samsung Knox Tillgångsinformationslösning för att konfigurera Microsoft Sentinel för att push-överföra knox-säkerhetshändelser som aviseringar
- Logga in på Knox Asset Intelligence-administrationsportalen och gå till Instrumentpanelsinställningar; detta är tillgängligt i det övre högra hörnet av portalen.
Obs! Se till att inloggningsanvändaren har åtkomst till behörigheterna Säkerhet och Hantera instrumentpanelsvy och datainsamling.
Klicka på fliken Säkerhet om du vill visa inställningar för Microsoft Sentinel integrations- och Knox-säkerhetsloggar.
På sidan Security Operations Integration (Integrering av säkerhetsåtgärder) växlar du till Aktivera Microsoft Sentinel integration och anger lämpliga värden i de obligatoriska fälten.
a. Baserat på den autentiseringsmetod som används, se information som sparats från STEG 1 när du registrerar Entra-programmet.
b. Information om Microsoft Sentinel DCE och DCR finns i informationen som sparats från STEG 3.
Klicka på Testanslutning och kontrollera att anslutningen lyckas.
Innan du kan spara konfigurerar du Knox-säkerhetsloggar genom att välja antingen Grundläggande eller Avancerad konfiguration (standard: Essential).
Slutför Microsoft Sentinel-integreringen genom att klicka på Spara.
SAP BTP
Stöds av:Microsoft Corporation
SAP Business Technology Platform (SAP BTP) sammanför datahantering, analys, artificiell intelligens, programutveckling, automatisering och integrering i en enhetlig miljö.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
SAPBTPAuditLog_CL |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Förutsättningar:
- Klient-ID och klienthemlighet för API för granskningshämtning: Aktivera API-åtkomst i BTP.
Installationsinstruktioner:
Steg 1 – Konfigurationssteg för API:et för SAP BTP-granskningshämtning
Följ stegen som tillhandahålls av SAP i Api:et för hämtning av granskningsloggar för globala konton i Cloud Foundry Environment. Anteckna URL:en (URL för api för granskningshämtning), uaa.url (url för användarkonto och autentiseringsserver) och tillhörande uaa.clientid.
OBSERVERA: Du kan massregistrera BTP-underkonton med hjälp av de verktyg som tillhandahålls.
Ansluta händelser från SAP BTP till Microsoft Sentinel
Ansluta med OAuth-klientautentiseringsuppgifter
Underkonton
Varje rad representerar ett anslutet underkonto
- Rutnät för dataanslutningsprogram (konfigurera i portalen)
SAP Enterprise Threat Detection, cloud edition
Stöds av:SAP
Dataanslutningsappen SAP Enterprise Threat Detection, cloud edition (ETD) möjliggör inmatning av säkerhetsaviseringar från ETD till Microsoft Sentinel, med stöd för korskorrelation, aviseringar och hotjakt.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
SAPETDAlerts_CL |
Ja | Ja |
SAPETDInvestigations_CL |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Förutsättningar:
- Klient-ID och klienthemlighet för API för ETD-hämtning: Aktivera API-åtkomst i ETD.
Installationsinstruktioner:
Steg 1 – Konfigurationssteg för SAP ETD Audit Retrieval API
Följ stegen i SAP se ETD-dokument. Anteckna URL:en (URL för api för granskningshämtning), uaa.url (url för användarkonto och autentiseringsserver) och tillhörande uaa.clientid.
OBSERVERA: Du kan registrera ett eller flera ETD-underkonton genom att följa stegen i SAP se ETD-dokument. Lägg till en anslutning för varje underkonto.
TIPS: Använd den delade bloggserien för ytterligare information.
Ansluta händelser från SAP ETD till Microsoft Sentinel
Ansluta med OAuth-klientautentiseringsuppgifter
ETD-konton
Varje rad representerar ett anslutet ETD-konto
- Rutnät för dataanslutningsprogram (konfigurera i portalen)
SAP LogServ (RISE), S/4HANA Cloud private edition
Stöds av:SAP
SAP LogServ är en SAP Enterprise Cloud Services-tjänst (ECS) som syftar till insamling, lagring, vidarebefordran och åtkomst av loggar. LogServ centraliserar loggarna från alla system, program och ECS-tjänster som används av en registrerad kund.
Huvudfunktionerna är:
Loggsamling nära realtid: Med möjlighet att integrera i Microsoft Sentinel som SIEM-lösning.
LogServ kompletterar befintlig hotövervakning och identifiering av SAP-programlager i Microsoft Sentinel med de loggtyper som ägs av SAP ECS som systemleverantör. Detta inkluderar loggar som: SAP Security Audit Log (AS ABAP), HANA-databas, AS JAVA, ICM, SAP Web Dispatcher, SAP Cloud Connector, OS, SAP Gateway, databas från tredje part, nätverk, DNS, proxy, brandvägg
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
SAPLogServ_CL |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Förutsättningar:
- Microsoft Entra: Behörighet att skapa en appregistrering i Microsoft Entra ID. Kräver vanligtvis Entra ID-programutvecklare eller högre.
- Microsoft Azure: Behörighet att tilldela utgivarrollen Övervakningsmått för datainsamlingsregler. Kräver vanligtvis Azure rollen RBAC-ägare eller administratör för användaråtkomst.
Installationsinstruktioner:
1. Skapa ARM-resurser och ange de behörigheter som krävs
Vi skapar resurser för datainsamlingsregel (DCR) och datainsamlingsslutpunkt (DCE). Vi skapar även en Microsoft Entra appregistrering och tilldelar den de behörigheter som krävs.
Automatisk distribution av Azure resurser Genom att klicka på "Distribuera push-anslutningsresurser" skapas DCR- och DCE-resurser. Den skapar sedan en Microsoft Entra appregistrering med klienthemlighet och beviljar behörigheter för domänkontrollanten. Den här konfigurationen gör att data kan skickas säkert till DCR med hjälp av autentiseringsuppgifterna för OAuth v2-klienten.
2. Behåll information om datainsamlingens slutpunkt och autentiseringsinformation i SAP LogServ
Dela datainsamlingens slutpunkts-URL och autentiseringsinformation med SAP LogServ-administratören för att konfigurera SAP LogServ att skicka data till datainsamlingens slutpunkt.
Läs mer i den här bloggserien.
- Använd det här värdet för att konfigurera som klientorganisations-ID i LogIngestionAPI-autentiseringsuppgiften.: <variabelvärde som angavs vid installationen>
- Entra program-ID: <variabelvärde som anges vid installationen>
- Entra Programhemlighet: <variabelvärde som anges vid installationen>
- Använd det här värdet för att konfigurera parametern LogsIngestionURL när du distribuerar IFlow.: <variabelvärdet som angavs vid installationen>
- DCR Oföränderligt ID: <variabelvärde som anges vid installationen>
SAP S/4HANA Cloud Public Edition
Stöds av:SAP
SAP S/4HANA Cloud Public Edition (GROW with SAP) data connector möjliggör inmatning av SAP:s säkerhetsgranskningslogg i Microsoft Sentinel Solution for SAP, med stöd för korskorrelation, aviseringar och hotjakt. Letar du efter alternativa autentiseringsmekanismer? Se här.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
ABAPAuditLog |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Förutsättningar:
- Klient-ID och klienthemlighet för API för granskningshämtning: Aktivera API-åtkomst i BTP.
- Microsoft Sentinel för SAP-innehållspaket (över 60 analysregler, arbetsböcker, parsare med mera): Distribuera från Microsoft Sentinel innehållshubben.
Installationsinstruktioner:
Steg 1 – Konfigurationssteg för SAP S/4HANA Cloud Public Edition
För att ansluta till SAP S/4HANA Cloud Public Edition behöver du:
Konfigurera ett kommunikationsarrangemang för kommunikationsscenario SAP_COM_0750
URL för SAP S/4HANA Cloud Public Edition-klientorganisations-API
Giltig kommunikationsanvändare (användarnamn och lösenord) för ditt SAP S/4HANA Cloud-system
Lämpliga auktoriseringar för åtkomst till granskningsloggdata via OData-tjänster
OBSERVERA: Den här anslutningsappen stöder grundläggande autentisering. Letar du efter alternativa autentiseringsmekanismer? Se här
Ansluta händelser från SAP S/4HANA Cloud Public Edition till Microsoft Sentinel Lösning för SAP
Ansluta med grundläggande autentisering
S/4HANA Cloud Public Edition-anslutningar
Varje rad representerar ett anslutet S/4HANA Cloud Public Edition-system
- Rutnät för dataanslutningsprogram (konfigurera i portalen)
SecurityBridge-lösning för SAP
Stöds av:SecurityBridge
SecurityBridge förbättrar SAP-säkerheten genom att integrera sömlöst med Microsoft Sentinel, vilket möjliggör övervakning i realtid och hotidentifiering i SAP-miljöer. Med den här integreringen kan Security Operations Centers (SOCs) konsolidera SAP-säkerhetshändelser med andra organisationsdata, vilket ger en enhetlig vy över hotlandskapet . Med hjälp av AI-baserad analys och Microsofts Security Copilot identifierar SecurityBridge avancerade attackmönster och sårbarheter i SAP-program, inklusive ABAP-kodgenomsökning och konfigurationsutvärderingar. Lösningen stöder skalbara distributioner i komplexa SAP-landskap, både lokalt, i molnet eller i hybridmiljöer. Genom att överbrygga klyftan mellan IT- och SAP-säkerhetsteam ger SecurityBridge organisationer möjlighet att proaktivt identifiera, undersöka och reagera på hot, vilket förbättrar den övergripande säkerhetsstatusen.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
ABAPAuditLog |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Förutsättningar:
- Microsoft Entra: Behörighet att skapa en appregistrering i Microsoft Entra ID. Kräver vanligtvis Entra ID-programutvecklare eller högre.
- Microsoft Azure: Behörighet att tilldela utgivarrollen Övervakningsmått för datainsamlingsregler. Kräver vanligtvis Azure rollen RBAC-ägare eller administratör för användaråtkomst.
Installationsinstruktioner:
1. Skapa ARM-resurser och ange de behörigheter som krävs
Vi skapar resurser för datainsamlingsregel (DCR) och datainsamlingsslutpunkt (DCE). Vi skapar även en Microsoft Entra appregistrering och tilldelar den de behörigheter som krävs.
Automatisk distribution av Azure resurser Genom att klicka på "Distribuera push-anslutningsresurser" skapas DCR- och DCE-resurser. Den skapar sedan en Microsoft Entra appregistrering med klienthemlighet och beviljar behörigheter för domänkontrollanten. Den här konfigurationen gör att data kan skickas säkert till DCR med hjälp av autentiseringsuppgifterna för OAuth v2-klienten.
2. Behåll information om datainsamlingens slutpunkt och autentiseringsinformation i SecurityBridge
Dela datainsamlingens slutpunkts-URL och autentiseringsinformation med SecurityBridge-administratören för att konfigurera Securitybridge att skicka data till datainsamlingens slutpunkt.
Läs mer på vår KB-sida https://abap-experts.atlassian.net/wiki/spaces/SB/pages/4099309579/REST+Push+Interface
- Använd det här värdet för att konfigurera som klientorganisations-ID i LogIngestionAPI-autentiseringsuppgiften.: <variabelvärde som angavs vid installationen>
- Entra program-ID: <variabelvärde som anges vid installationen>
- Entra Programhemlighet: <variabelvärde som anges vid installationen>
- Använd det här värdet för att konfigurera parametern LogsIngestionURL när du distribuerar IFlow.: <variabelvärdet som angavs vid installationen>
- DCR Oföränderligt ID: <variabelvärde som anges vid installationen>
- Sentinel för SAP Stream-ID: <variabelvärde som angavs vid installationen>
- SecurityBridge_CL Stream-ID: <variabelvärde som angavs vid installationen>
Semperis Lightning-loggar
Stöds av:Semperis
Semperis Lightning-anslutningsappen använder Azure Functions för att mata in Säkerhetsdata för Semperis Lightning-identiteter i Microsoft Sentinel. Anslutningsappen distribuerar en Azure-funktion och samlar in data i anpassade Log Analytics-tabeller för undersökning och hotjakt.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
LightningTier0Nodes_CL |
Nej | Nej |
LightningAttackPaths_CL |
Nej | Nej |
LightningIOEResults_CL |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Förutsättningar:
- Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
- Autentiseringsuppgifter för Semperis Lightning API: En Semperis Lightning API-nyckel och vald zon (na eller eu) krävs för att autentisera anslutningsappen till Semperis Lightning.
Installationsinstruktioner:
OBSERVERA: Den här anslutningsappen använder Azure Functions för att ansluta till Semperis Lightning och hämta data till Microsoft Sentinel. Detta kan resultera i ytterligare datainmatningskostnader. Mer information finns på prissättningssidan för Azure Functions.
(Valfritt steg) Lagra arbetsyta och API-auktoriseringsnycklar på ett säkert sätt i Azure Key Vault. Azure Key Vault tillhandahåller en säker mekanism för att lagra och hämta nyckelvärden. Följ de här anvisningarna om du vill använda Azure Key Vault med en Azure funktionsapp.
Se till att arbetsytan läggs till i Microsoft Sentinel innan du distribuerar anslutningsappen.
STEG 1 – Konfigurera åtkomst för Semperis Lightning
- Logga in på din Semperis Lightning-klientorganisation.
- Skapa eller hämta en giltig Semperis API-nyckel för åtkomst till anslutningsappen.
- Bekräfta semperis-zonvärdet (na för Nordamerika eller eu för Europa) för användning under distributionen.
STEG 2 – Distribuera anslutningsappen "Semperis Lightning Logs" och den associerade Azure-funktionen
Klicka på knappen Distribuera till Azure nedan.
STEG 3 – Ange anslutningsparametrarna
- Välj önskad prenumeration och en befintlig resursgrupp.
- Ange ett befintligt resurs-ID för Log Analytics-arbetsytan som tillhör resursgruppen.
- Klicka Nästa.
- Ange din Semperis API-nyckel och välj Semperis-zonen.
- Du kan också justera anslutningsschemat (standard: var 1 timme).
- Granska inställningarna och klicka på Skapa.
SentinelOne (via Codeless Connector Framework)
Stöds av:Microsoft Corporation
Med SentinelOne-dataanslutningsappen kan du mata in loggar från SentinelOne-API:et till Microsoft Sentinel. Dataanslutningen bygger på Microsoft Sentinel Codeless Connector Framework. Det använder SentinelOne-API:et för att hämta loggar och stöder DCR-baserade omvandlingar av inmatningstid som parsar mottagna säkerhetsdata i en anpassad tabell så att frågor inte behöver parsa dem igen, vilket ger bättre prestanda.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
SentinelOneActivities_CL |
Ja | Ja |
SentinelOneAgents_CL |
Ja | Ja |
SentinelOneGroups_CL |
Ja | Ja |
SentinelOneThreats_CL |
Ja | Ja |
SentinelOneAlerts_CL |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Installationsinstruktioner:
Konfigurationssteg för SentinelOne-API:et Följ anvisningarna för att hämta autentiseringsuppgifterna. Du kan också följa guiden för att generera API-nyckel.
Hämta SentinelOne Management URL 1.1. Logga in på SentinelOne [Hanteringskonsol] med Admin användarautentiseringsuppgifter 1.2. I [Hanteringskonsolen] kopierar du URL-länken ovan utan URL-sökvägen.
Hämta API-token 2.1. Logga in på SentinelOne [Hanteringskonsol] med Admin användarautentiseringsuppgifter 2.2. I [Hanteringskonsolen] klickar du på [Inställningar] 2.3. I vyn [Inställningar] klickar du på [ANVÄNDARE]. 2.4. På sidan [ANVÄNDARE] klickar du på [Tjänstanvändare] –> [Åtgärder] –> [Skapa ny tjänstanvändare]. 2.5. Välj [Förfallodatum] och [omfattning] (efter webbplats) och klicka på [Skapa användare]. 2.6. När [tjänstanvändaren] har skapats kopierar du [API-token] från sidan och trycker på [Spara]
-
Url för SentinelOne-hantering: (
https://example.sentinelone.net/) - API-token: (API-token)
- Aktivera/inaktivera anslutning
Seraphic Web Security
Stöds av:Seraphic Security
Dataanslutningsappen Seraphic Web Security ger möjlighet att mata in Seraphic Web Security-händelser och -aviseringar i Microsoft Sentinel.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
SeraphicWebSecurity_CL |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Förutsättningar:
- Seraphic API-nyckel: API-nyckel för Microsoft Sentinel ansluten till din Seraphic Web Security-klientorganisation. Om du vill hämta den här API-nyckeln för din klientorganisation går du till sidan Integreringar i serafkonsolen.
Installationsinstruktioner:
Ansluta Seraphic Web Security
Infoga integrationsnamnet, url:en för seraphic-integrering och arbetsytans namn för Microsoft Sentinel:
Silverfort Admin Console
Stöds av:Silverfort
Silverfort ITDR Admin Console-anslutningslösningen tillåter inmatning av Silverfort-händelser och inloggning till Microsoft Sentinel. Silverfort tillhandahåller syslog-baserade händelser och loggning med hjälp av Common Event Format (CEF). Genom att vidarebefordra dina Data från Silverfort ITDR Admin Console CEF till Microsoft Sentinel kan du dra nytta av Sentinels sökning & korrelation, avisering och hotinformationsberikning på Silverfort-data. Kontakta Silverfort eller läs Silverfort-dokumentationen för mer information.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
CommonSecurityLog |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Installationsinstruktioner:
1. Linux Syslog-agentkonfiguration
Installera och konfigurera Linux-agenten för att samla in dina SYSLOG-meddelanden (Common Event Format) och vidarebefordra dem till Microsoft Sentinel.
Observera att data från alla regioner lagras på den valda arbetsytan
1.1 Välj eller skapa en Linux dator
Välj eller skapa en Linux dator som Microsoft Sentinel ska använda som proxy mellan din säkerhetslösning och Microsoft Sentinel den här datorn kan finnas i din lokala miljö, Azure eller andra moln.
1.2 Installera CEF-insamlaren på Linux dator
Installera Microsoft Monitoring Agent på din Linux dator och konfigurera datorn så att den lyssnar på den port som krävs och vidarebefordrar meddelanden till din Microsoft Sentinel arbetsyta. CEF-insamlaren samlar in CEF-meddelanden på port 514 TCP.
Kontrollera att du har Python på datorn med följande kommando: python -version.
Du måste ha utökade behörigheter (sudo) på datorn.
- Kör följande kommando för att installera och tillämpa CEF-insamlaren:: <variabelvärdet som angavs vid installationen>
2. Vidarebefordra CEF-loggar (Common Event Format) till Syslog-agenten
Ange din säkerhetslösning för att skicka Syslog-meddelanden i CEF-format till proxydatorn. Se till att du skickar loggarna till port 514 TCP på datorns IP-adress.
3. Verifiera anslutningen
Följ anvisningarna för att verifiera anslutningen:
Öppna Log Analytics för att kontrollera om loggarna tas emot med hjälp av CommonSecurityLog-schemat.
Det kan ta cirka 20 minuter innan anslutningen strömmar data till din arbetsyta.
Om loggarna inte tas emot kör du följande anslutningsverifieringsskript:
Kontrollera att du har Python på datorn med följande kommando: python -version
Du måste ha förhöjd behörighet (sudo) på datorn
- Kör följande kommando för att verifiera anslutningen:: <variabelvärde som angavs vid installationen>
**4. Skydda datorn **
Se till att konfigurera datorns säkerhet enligt organisationens säkerhetsprincip
SlackAudit (via Codeless Connector Framework)
Stöds av:Microsoft Corporation
SlackAudit-dataanslutningsappen ger möjlighet att mata in Slack-granskningsloggar i Microsoft Sentinel via REST-API:et. Mer information finns i API-dokumentationen .
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
SlackAuditV2_CL |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Förutsättningar:
- UserName, SlackAudit API Key & Åtgärdstyp: Om du vill generera åtkomsttoken skapar du ett nytt program i Slack, lägger sedan till nödvändiga omfång och konfigurerar omdirigerings-URL:en. Detaljerade anvisningar om hur du genererar åtkomsttoken, användarnamn och åtgärdsnamnsgräns finns på länken.
Installationsinstruktioner:
**Anslut SlackAudit till Microsoft Sentinel
**
Om du vill mata in data från SlackAudit till Microsoft Sentinel måste du klicka på knappen Lägg till domän nedan så får du ett popup-fönster för att fylla i informationen, ange nödvändig information och klicka på Anslut. Du kan se användarnamn, åtgärder som är anslutna i rutnätet.
- Rutnät för dataanslutningsprogram (konfigurera i portalen)
Snowflake (via Codeless Connector Framework)
Stöds av:Microsoft Corporation
Snowflake-dataanslutningsappen ger möjlighet att mata in loggar för snowflake-inloggningshistorik, frågehistorikloggar, användarbeviljande loggar, rollbeviljande loggar, belastningshistorikloggar, loggar för materialiserad vyuppdateringshistorik, rollloggar, tabellloggar, tabelllagringsstatistikloggar, användare loggar till Microsoft Sentinel med hjälp av Snowflake SQL API. Mer information finns i Snowflake SQL API-dokumentationen .
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
SnowflakeLogin_CL |
Ja | Ja |
SnowflakeQuery_CL |
Ja | Ja |
SnowflakeUserGrant_CL |
Ja | Ja |
SnowflakeRoleGrant_CL |
Ja | Ja |
SnowflakeLoad_CL |
Ja | Ja |
SnowflakeMaterializedView_CL |
Ja | Ja |
SnowflakeRoles_CL |
Ja | Ja |
SnowflakeTables_CL |
Ja | Ja |
SnowflakeTableStorageMetrics_CL |
Ja | Ja |
SnowflakeUsers_CL |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Installationsinstruktioner:
Ansluta Snowflake till Microsoft Sentinel
Obs! För att säkerställa att data visas i separata kolumner för varje fält kör du parsern med hjälp av funktionen Snowflake()
För att samla in data från Snowflake måste du ange följande resurser
Kontoidentifierare För att samla in data från Snowflake behöver du Snowflake-kontoidentifierare.
Programmatisk åtkomsttoken För att samla in data från Snowflake behöver du snowflake-programmatisk åtkomsttoken
Detaljerade anvisningar om hur du hämtar kontoidentifierare och programmatisk åtkomsttoken finns i självstudien om anslutningsappen.
- Rutnät för dataanslutningsprogram (konfigurera i portalen)
SOC Prime Platform Audit Logs Data Connector
Stöds av:SOC Prime
Dataanslutningsappen SOC Prime Audit Logs tillåter inmatning av loggar från SOC Prime Platform-API:et till Microsoft Sentinel. Dataanslutningen bygger på Microsoft Sentinel Codeless Connector Framework. Den använder SOC Prime Platform-API:et för att hämta SOC Prime-plattformens granskningsloggar och stöder DCR-baserade inmatningstidstransformeringar som parsar mottagna säkerhetsdata till en anpassad tabell, vilket ger bättre prestanda.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
SOCPrimeAuditLogs_CL |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Installationsinstruktioner:
Konfigurationssteg för SOC Prime Platform API Följ anvisningarna för att hämta autentiseringsuppgifterna. Du kan också följa den här guiden för att generera en personlig API-nyckel.
Hämta API-nyckel
- Logga in på SOC Prime Platform
- Klicka på [Konto]-ikonen –> [Plattformsinställningar] –> [API]
- Klicka på [Lägg till ny nyckel]
- Ange förfallodatum och produkt-API:er som nyckeln ger åtkomst till i den modal som visas ge din nyckel ett meningsfullt namn
- Klicka på [Generera]
- Kopiera nyckeln och spara den på en säker plats. Du kommer inte att kunna visa den igen när du har stängt den här modalen
- SOC Prime API-nyckel: (API-nyckel)
- Aktivera/inaktivera anslutning
Sonrai Data Connector
Stöds av:N/A
Använd den här dataanslutningsappen för att integrera med Sonrai Security och få Sonrai-biljetter som skickas direkt till Microsoft Sentinel.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
Sonrai_Tickets_CL |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Installationsinstruktioner:
Sonrai Security Data Connector
- Gå till Sonrai Security-instrumentpanelen.
- Klicka på integreringar längst ned till vänster.
- Välj Microsoft Sentinel i listan över tillgängliga integreringar.
- Fyll i formuläret med hjälp av informationen nedan.
- Arbetsyte-ID: <variabelvärde som angavs vid installationen>
- Primärnyckel: <variabelvärde som angavs vid installationen>
Sophos Endpoint Protection (via Codeless Connector Framework)
Stöds av:Microsoft Corporation
Sophos Endpoint Protection-dataanslutningen ger möjlighet att mata in Sophos-händelser och Sophos-aviseringar i Microsoft Sentinel. Mer information finns i dokumentationen för Sophos Central Admin.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
SophosEPEvents_CL |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Förutsättningar:
- Åtkomst till Sophos Endpoint Protection-API:et: Åtkomst till Sophos Endpoint Protection-API:et via ett huvudnamn för tjänsten krävs.
Installationsinstruktioner:
Anslut till Sophos Endpoint Protection API för att börja samla in händelse- och aviseringsloggar i Microsoft Sentinel
Följ Sophos-instruktionerna för att skapa ett huvudnamn för tjänsten med åtkomst till Sophos-API:et. Den behöver rollen Tjänstens huvudnamn ReadOnly. Med dessa instruktioner bör du hämta klient-ID, klienthemlighet, klient-ID och dataregion. Fyll i formuläret med den informationen.
- Sophos Klientorganisations-ID: (Sophos Klientorganisations-ID)
- Dataregion för Sophos-klientorganisation: (eu01, eu02, us01, us02 eller us03)
- Rutnät för dataanslutningsprogram (konfigurera i portalen)
Symantec Integrated Cyber Defense Exchange
Stöds av:Microsoft Corporation
Med Symantec ICDx-anslutningsappen kan du enkelt ansluta loggarna för Symantec-säkerhetslösningar med Microsoft Sentinel, visa instrumentpaneler, skapa anpassade aviseringar och förbättra undersökningen. Detta ger dig mer inblick i organisationens nätverk och förbättrar dina säkerhetsfunktioner.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
SymantecICDx_CL |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Installationsinstruktioner:
Konfigurera och ansluta Symantec ICDx
- I navigeringsfältet i ICDx klickar du på Konfiguration.
- Längst upp på skärmen Konfiguration klickar du på Vidarebefordrare och bredvid Microsoft Sentinel (Log Analytics) klickar du på Lägg till.
- I fönstret Microsoft Sentinel (Log Analytics) som öppnas klickar du på Visa avancerat. Se dokumentationen för att ange avancerade funktioner.
- Se till att du anger ett namn för vidarebefordraren och under Azure Mål anger du följande obligatoriska fält:
- Arbetsyte-ID: Klistra in arbetsyte-ID:t från Microsoft Sentinel portalanslutningssida.
- Primärnyckel: Klistra in primärnyckeln från Microsoft Sentinel-portalanslutningssidan.
- Anpassat loggnamn: Ange det anpassade loggnamnet på Den Microsoft Azure Portal Log Analytics-arbetsyta som du ska vidarebefordra händelser till. Standardvärdet är SymantecICDx.
- Klicka på Spara och starta vidarebefordraren genom att gå till Alternativ > mer och klicka på Start.
- Arbetsyte-ID: <variabelvärde som angavs vid installationen>
- Primärnyckel: <variabelvärde som angavs vid installationen>
Synqly Integration Connector
Stöds av:Synqly
Synqly-anslutningsappen ger möjlighet att skicka säkerhetshändelser från Synqly-integreringar till Microsoft Sentinel med hjälp av API:et Azure Logs Ingestion. Händelser normaliseras automatiskt till ASIM-tabeller (Advanced Security Information Model) för användning med Microsoft Sentinel analys, arbetsböcker och jaktfrågor.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
union ASimAuditEventLogs, ASimAuthenticationEventLogs, ASimDhcpEventLogs, ASimDnsActivityLogs, ASimFileEventLogs, ASimNetworkSessionLogs, ASimProcessEventLogs, ASimRegistryEventLogs, ASimUserManagementActivityLogs, ASimWebSessionLogs |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Förutsättningar:
- Microsoft Entra ID: Programutvecklarroll (eller högre) för att skapa appregistreringar.
- Microsoft Azure: Rollen Ägare eller Administratör för användaråtkomst i resursgruppen för att distribuera DCR och tilldela utgivarrollen Övervakningsmått.
Installationsinstruktioner:
1. Skapa ARM-resurser och ange de behörigheter som krävs
Den här anslutningsappen möjliggör push-baserad inmatning av säkerhetshändelser från Synqly-integreringar till Microsoft Sentinel. Händelser normaliseras automatiskt till ASIM-tabeller (Advanced Security Information Model).
Distribuera anslutningsresurser Genom att klicka på "Distribuera" skapas en datainsamlingsregel (DCR), en slutpunkt för datainsamling (DCE) och Entra program med nödvändiga behörigheter för att på ett säkert sätt skicka data till Microsoft Sentinel.
2. Bevilja ytterligare behörigheter (baserat på användningsfall)
Ytterligare roller kan krävas beroende på hur du planerar att använda Synqly med Microsoft Sentinel.
Anslutningsapp för mottagare (endast skrivskydd): Inga ytterligare behörigheter krävs. SIEM-anslutningsprogram (läsa/skriva): Tilldela Microsoft Sentinel deltagare roll för Entra-programmet via Azure-användargränssnittet på Log Analytics-arbetsytan.
Detaljerade installationsguider finns i Synqly-dokumentationen .
3. Skicka loggarna till arbetsytan
Ange dessa parametrar för din Synqly-integrering. Synqly-tjänsten hanterar automatiskt teknisk information om datainmatning, inklusive formatering av händelser till något av de 10 ASIM-scheman som stöds (Autentisering, AuditEvent, Dhcp, Dns, FileEvent, NetworkSession, ProcessEvent, RegistryEvent, UserManagement, WebSession).
Viktigt! Händelser med schematyper som inte stöds ignoreras tyst av Azure. Om förväntade data inte visas kontrollerar du med Synqly-integrationsprovidern att händelser skickas med någon av de schematyper som stöds som anges ovan.
- Klientorganisations-ID (katalog-ID): <variabelvärde som anges vid installationen>
- Entra program-ID för appregistrering: <variabelvärde som angavs vid installationen>
- Entra appregistreringshemlighet: <variabelvärde som anges vid installationen>
- Slutpunkts-URI för datainsamling: <variabelvärde som anges vid installationstidpunkten>
- Datainsamlingsregel oföränderligt ID: <variabelvärde som angavs vid installationen>
- Stream Namn: <variabelvärde som angavs vid installationen>
Syslog via AMA
Stöds av:Microsoft Corporation
Syslog är ett protokoll för händelseloggning som är gemensamt för Linux. Program skickar meddelanden som kan lagras på den lokala datorn eller levereras till en Syslog-insamlare. När agenten för Linux är installerad konfigureras den lokala Syslog-daemon för att vidarebefordra meddelanden till agenten. Agenten skickar sedan meddelandet till arbetsytan.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
Syslog |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
TacitRed-komprometterade autentiseringsuppgifter
Stöds av:Data443 Risk Mitigation, Inc.
Mata in resultat av komprometterade autentiseringsuppgifter från TacitRed med hjälp av Common Connector Framework (CCF).
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
TacitRed_Findings_CL |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Förutsättningar:
- TacitRed API-nyckel: API-nyckel som lagras i Azure Key Vault eller tillhandahålls vid distributionstillfället.
Installationsinstruktioner:
Ansluta tacitRed-komprometterade autentiseringsuppgifter
Om du vill aktivera TacitRed-anslutningsappen anger du din API-nyckel nedan och klickar på Anslut.
För förbättrad säkerhet kan du aktivera Key Vault integrering för att lagra och hämta API-nyckeln.
- TacitRed API-nyckel: (Ange din TacitRed API-nyckel)
- Aktivera/inaktivera anslutning
Talon Insights
Stöds av:Talon Security
Med anslutningsappen för Talon-säkerhetsloggar kan du enkelt ansluta dina Talon-händelser och granskningsloggar till Microsoft Sentinel, visa instrumentpaneler, skapa anpassade aviseringar och förbättra undersökningen.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
Talon_CL |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Installationsinstruktioner:
Observera värdena nedan och följ anvisningarna här för att ansluta dina Talon Security-händelser och granskningsloggar med Microsoft Sentinel.
- Arbetsyte-ID: <variabelvärde som angavs vid installationen>
- Primärnyckel: <variabelvärde som angavs vid installationen>
Taniums CCF Push Connector
Stöds av:Tanium Inc.
Dessa data matar Microsoft Sentinel arbetsböcker och spelböcker så att analytiker kan utöka incidenter, visualisera slutpunktsrisker och hälsa samt automatisera arbetsflöden för undersökningar och svar. Mer information om Tanium finns i https://www.tanium.com/contact-us/
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
TaniumComplyCompliance_CL |
Nej | Nej |
TaniumComplyVulnerabilities_CL |
Nej | Nej |
TaniumDefenderHealth_CL |
Nej | Nej |
TaniumDiscoverUnmanagedAssets_CL |
Nej | Nej |
TaniumHighUptime_CL |
Nej | Nej |
TaniumPatchCoverageStatus_CL |
Nej | Nej |
TaniumPatchListApplicability_CL |
Nej | Nej |
TaniumPatchListCompliance_CL |
Nej | Nej |
TaniumSCCMClientHealth_CL |
Nej | Nej |
TaniumThreatResponse_CL |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Förutsättningar:
- Microsoft Entra: Behörighet att skapa en appregistrering i Microsoft Entra ID.
- Microsoft Azure: Behörighet att tilldela rollen Utgivare av övervakningsmått för datainsamlingsregel (DCR).
Installationsinstruktioner:
1. Skapa ARM-resurser och ange de behörigheter som krävs
Med den här anslutningsappen kan Tanium Server push-överföra Grundläggande inventeringsdata direkt till Microsoft Sentinel via API:et Azure Monitor Ingestion.
Automatisk konfiguration och säker datainmatning med Entra program som klickar på "Distribuera" utlöser skapandet av Log Analytics-tabellen och en datainsamlingsregel (DCR). Den skapar sedan ett Entra program, länkar domänkontrollanten till den och anger den angivna hemligheten i programmet. Med den här konfigurationen kan Tanium-data skickas säkert till domänkontrollanten med hjälp av en Entra token.
2. Konfigurera Tanium-anslutningar
Använd följande parametrar för att konfigurera Tanium-anslutningarna för att skicka data till arbetsytan.
- Klientorganisations-ID (katalog-ID): <variabelvärde som anges vid installationen>
- Entra program-ID för appregistrering: <variabelvärde som angavs vid installationen>
- Entra appregistreringshemlighet: <variabelvärde som anges vid installationen>
- Slutpunkts-URI för datainsamling: <variabelvärde som anges vid installationstidpunkten>
- Datainsamlingsregel oföränderligt ID: <variabelvärde som angavs vid installationen>
- Efterlevnadsresultat loggar Stream namn: <variabelvärde som angavs vid installationen>
- Sårbarhetsloggar för efterlevnad Stream namn: <variabelvärde som angavs vid installationen>
- Defender-hälsologgar Stream namn: <variabelvärde som angavs vid installationen>
- Identifiera ohanterade tillgångar Hälsologgar Stream Namn: <variabelvärde som angavs vid installationen>
- Hög drifttidsloggar Stream namn: <variabelvärde som angavs vid installationen>
- Statusloggar för korrigeringstäckning Stream namn: <variabelvärde som angavs vid installationen>
- Korrigeringslista Tillämplighetsloggar Stream Namn: <variabelvärde som angavs vid installationen>
- Efterlevnadsloggar för korrigeringslista Stream namn: <variabelvärde som angavs vid installationen>
- SCCM klienthälsologgar Stream namn: <variabelvärde som angavs vid installationen>
- Hotsvarsaviseringar Loggar Stream Namn: <variabelvärde som angavs vid installationen>
3. Skapa anslutningen i Tanium
När du har distribuerat dataanslutningen i Azure skapar du den nödvändiga anslutningen i Tanium-servern i Connect-modulen. Mer information om Connect-modulen finns i Tanium Help
- Ladda ned anslutningsimportfilen.
- Ersätt platshållarna med parametrarna som visas ovan.
- Öppna Connect-modulen i Tanium Server.
- Använd importfunktionen för att importera nya anslutningar.
Team Cymru Scout Data Connector (med Azure Functions)
Stöds av:Team Cymru
TeamCymruScout Data Connector gör det möjligt för användare att ta med Team Cymru Scout IP-, domän- och kontoanvändningsdata i Microsoft Sentinel för berikning.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
Cymru_Scout_Domain_Data_CL |
Nej | Nej |
Cymru_Scout_IP_Data_Foundation_CL |
Nej | Nej |
Cymru_Scout_IP_Data_Details_CL |
Nej | Nej |
Cymru_Scout_IP_Data_Communications_CL |
Nej | Nej |
Cymru_Scout_IP_Data_PDNS_CL |
Nej | Nej |
Cymru_Scout_IP_Data_Fingerprints_CL |
Nej | Nej |
Cymru_Scout_IP_Data_OpenPorts_CL |
Nej | Nej |
Cymru_Scout_IP_Data_x509_CL |
Nej | Nej |
Cymru_Scout_IP_Data_Summary_Details_CL |
Nej | Nej |
Cymru_Scout_IP_Data_Summary_PDNS_CL |
Nej | Nej |
Cymru_Scout_IP_Data_Summary_OpenPorts_CL |
Nej | Nej |
Cymru_Scout_IP_Data_Summary_Certs_CL |
Nej | Nej |
Cymru_Scout_IP_Data_Summary_Fingerprints_CL |
Nej | Nej |
Cymru_Scout_Account_Usage_Data_CL |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Förutsättningar:
- Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
- Behörighet att tilldela en roll till det registrerade programmet: Behörighet att tilldela en roll till det registrerade programmet i Microsoft Entra ID krävs.
- Team Cymru Scout-autentiseringsuppgifter/behörigheter: Autentiseringsuppgifter för Team Cymru Scout-konto (användarnamn, lösenord) krävs.
Installationsinstruktioner:
OBSERVERA: Den här anslutningsappen använder Azure Functions för att ansluta till Team Cymru Scout-API:et för att hämta loggarna till Microsoft Sentinel. Detta kan resultera i ytterligare datainmatningskostnader. Mer information finns på prissättningssidan för Azure Functions.
(Valfritt steg) Lagra arbetsyta och API-auktoriseringsnycklar på ett säkert sätt eller token i Azure Key Vault. Azure Key Vault tillhandahåller en säker mekanism för att lagra och hämta nyckelvärden. Följ de här anvisningarna om du vill använda Azure Key Vault med en Azure funktionsapp.
STEG 1 – Steg för att skapa API-nyckeln för Team Cymru Scout
Följ de här anvisningarna för att skapa en API-nyckel för Team Cymru Scout.
- Se dokumentet API-nycklar för att generera en API-nyckel som ska användas som en alternativ form av auktorisering.
STEG 2 – Steg för appregistrering för programmet i Microsoft Entra ID
Den här integreringen kräver en appregistrering i Azure Portal. Följ stegen i det här avsnittet för att skapa ett nytt program i Microsoft Entra ID:
- Logga in på Azure-portalen.
- Sök efter och välj Microsoft Entra ID.
- Under Hantera väljer du Appregistreringar > Ny registrering.
- Ange ett visningsnamn för ditt program.
- Välj Registrera för att slutföra den första appregistreringen.
- När registreringen är klar visar Azure Portal appregistreringens översiktsfönster. Du ser program-ID:t (klient)-ID:t och klientorganisations-ID:t. Klient-ID och klient-ID krävs som konfigurationsparametrar för körning av TeamCymruScout Data Connector.
Referenslänk:/azure/active-directory/develop/quickstart-register-app
STEG 3 – Lägga till en klienthemlighet för programmet i Microsoft Entra ID
Ibland kallas ett programlösenord, en klienthemlighet är ett strängvärde som krävs för körning av TeamCymruScout Data Connector. Följ stegen i det här avsnittet för att skapa en ny klienthemlighet:
- I Azure Portal går du till Appregistreringar och väljer ditt program.
- Välj Certifikat & hemligheter > Klienthemligheter > Ny klienthemlighet.
- Lägg till en beskrivning av klienthemligheten.
- Välj en förfallotid för hemligheten eller ange en anpassad livslängd. Gränsen är 24 månader.
- Välj Lägg till.
- Registrera hemlighetens värde för användning i klientprogramkoden. Det här hemliga värdet visas aldrig igen när du har lämnat den här sidan. Det hemliga värdet krävs som konfigurationsparameter för körning av TeamCymruScout Data Connector.
Referenslänk:/azure/active-directory/develop/quickstart-register-app#add-a-client-secret
STEG 4 – Hämta objekt-ID för ditt program i Microsoft Entra ID
När du har skapat din appregistrering följer du stegen i det här avsnittet för att hämta objekt-ID:
- Gå till Microsoft Entra ID.
- Välj Företagsprogram på den vänstra menyn.
- Leta upp ditt nyligen skapade program i listan (du kan söka efter det namn du angav).
- Klicka på programmet.
- På översiktssidan kopierar du objekt-ID:t. Det här är det AzureEntraObjectId som behövs för rolltilldelningen för ARM-mallen.
STEG 5 – Tilldela rollen Deltagare till program i Microsoft Entra ID
Följ stegen i det här avsnittet för att tilldela rollen:
- I Azure Portal går du till Resursgrupp och väljer din resursgrupp.
- Gå till Åtkomstkontroll (IAM) från den vänstra panelen.
- Klicka på Lägg till och välj sedan Lägg till rolltilldelning.
- Välj Deltagare som roll och klicka på nästa.
- I Tilldela åtkomst till väljer du
User, group, or service principal. - Klicka på Lägg till medlemmar och skriv ditt appnamn som du har skapat och välj det.
- Klicka nu på Granska + tilldela och klicka sedan på Granska + tilldela igen.
Referenslänk:/azure/role-based-access-control/role-assignments-portal
STEG 6 – Ladda upp csv med diktatorer i visningslistan
Följ stegen i det här avsnittet för att ladda upp csv som innehåller indikatorer i visningslistan:
- I Azure Portal går du till Microsoft Sentinel och väljer din arbetsyta.
- Gå till Visningslista under avsnittet Konfiguration från den vänstra panelen.
- Klicka på TeamCymruScoutDomainData och välj sedan Massuppdatering från bevakningslistan för uppdateringar.
- Ladda upp dina csv-filer med domänindikatorer i Ladda upp filindata och klicka på Nästa: Granska+Skapa.
- När valideringen har slutförts klickar du på Uppdatera.
- Följ samma steg för att uppdatera TeamCymruScoutIPData-visningslistan för IP-indikatorer.
Referenslänk:Massuppdatering av en visningslista
STEG 7 – Välj ETT av följande två distributionsalternativ för att distribuera anslutningsappen och den associerade Azure-funktionen
VIKTIGT: Innan du distribuerar TeamCymruScout-dataanslutningsappen måste du ha arbetsyte-ID:t och primärnyckeln för arbetsytan (kan kopieras från följande) tillgängliga.., samt autentiseringsuppgifterna för TeamCymruScout.
Alternativ 1 – Azure Resource Manager (ARM)-mall
Använd den här metoden för automatisk distribution av TeamCymruScout-dataanslutningsappen.
Klicka på knappen Distribuera till Azure nedan.
Välj önskad prenumeration, resursgrupp och plats.
Ange följande information: Location WorkspaceName Function Name TeamCymruScoutBaseURL AuthenticationType Username Password APIKey IPValues DomainValues APIType AzureClientId AzureClientSecret TenantId AzureEntraObjectId IPTableName DomainTableName AccountUsageTableName Schedule AccountUsageSchedule LogLevel
Markera kryssrutan med etiketten Jag godkänner de villkor som anges ovan.
Klicka på Köp för att distribuera.
Alternativ 2 – Manuell distribution av Azure Functions
Använd följande stegvisa instruktioner för att distribuera TeamCymruScout-dataanslutningen manuellt med Azure Functions (distribution via Visual Studio Code).
- Distribuera en funktionsapp
OBSERVERA: Du måste förbereda VS-kod för Azure funktionsutveckling.
Ladda ned Azure-funktionsappfilen. Extrahera arkivet till din lokala utvecklingsdator.
Starta VS Code. Välj Arkiv på huvudmenyn och välj Öppna mapp.
Välj mappen på den översta nivån från extraherade filer.
Välj ikonen Azure i aktivitetsfältet och välj sedan knappen Distribuera till funktionsapp i området Azure: Funktioner. Om du inte redan är inloggad väljer du ikonen Azure i aktivitetsfältet. I området Azure: Funktioner väljer du Logga in för att Azure Om du redan är inloggad går du till nästa steg.
Ange följande information i prompterna:
a. Välj mapp: Välj en mapp från arbetsytan eller bläddra till en som innehåller din funktionsapp.
b. Välj prenumeration: Välj den prenumeration som ska användas.
c. Välj Skapa ny funktionsapp i Azure (välj inte alternativet Avancerat)
d. Ange ett globalt unikt namn för funktionsappen: Ange ett namn som är giltigt i en URL-sökväg. Namnet du skriver verifieras för att se till att det är unikt i Azure Functions. (t.ex. CymruScoutXXXXX).
e. Välj en körningsmiljö: Välj Python 3.12 eller senare.
f. Välj en plats för nya resurser. För bättre prestanda och lägre kostnader väljer du samma region där Microsoft Sentinel finns.
Distributionen påbörjas. Ett meddelande visas när funktionsappen har skapats och distributionspaketet har tillämpats.
Gå till Azure-portalen för konfigurationen av funktionsappen.
Konfigurera funktionsappen
I funktionsappen väljer du funktionsappens namn och sedan Konfiguration.
På fliken Programinställningar väljer du + Ny programinställning.
Lägg till var och en av följande programinställningar individuellt med sina respektive värden (skiftlägeskänsliga): CymruScoutBaseURL AuthenticationType TeamCymruScoutUsername TeamCymruScoutPassword APIKey IPValues DomainValues APIType AZURE_CLIENT_ID AZURE_CLIENT_SECRET AZURE_TENANT_ID IPTableName DomainTableName AccountUsageTableName Schedule AccountUsageSchedule LogLevel AZURE_DATA_COLLECTION_ENDPOINT AZURE_DATA_COLLECTION_RULE_ID_MAIN_TABLES AZURE_DATA_COLLECTION_RULE_ID_SUB_TABLES
När alla programinställningar har angetts klickar du på Spara.
Exponering av beselig identitet
Stöds av:Tenable
Anslutningsprogrammet för utståld identitetsexponering gör att indikatorer för exponering, indikatorer för attack och spårflödesloggar kan matas in i Microsoft Sentinel. Med de olika arbetsböckerna och dataparsers kan du enklare manipulera loggar och övervaka Din služba Active Directory-miljö. Med analysmallarna kan du automatisera svar om olika händelser, exponeringar och attacker.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
Tenable_IE_CL |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Förutsättningar:
- Åtkomst till TenableIE-konfiguration: Behörigheter för att konfigurera syslog-aviseringsmotor
Installationsinstruktioner:
Den här dataanslutningen är beroende av afad_parser baserat på en Kusto-funktion för att fungera som förväntat som distribueras med Microsoft Sentinel-lösningen.
1. Konfigurera Syslog-servern
Du behöver först en Linux Syslog-server som TenableIE skickar loggar till. Vanligtvis kan du köra rsyslog på Ubuntu. Du kan sedan konfigurera den här servern som du vill, men vi rekommenderar att du kan mata ut TenableIE-loggar i en separat fil.
Konfigurera rsyslog för att acceptera loggar från din TenableIE IP-adress. Välj något av följande alternativ:
Alternativ 1: Använda AllowedSender-direktivet
Den här konfigurationen begränsar vilka värdar som kan skicka loggar till syslog-servern på nätverksnivå. Det är säkrare eftersom det avvisar obehöriga anslutningar innan de bearbetas.
- Ladda ned konfigurationsfilen: 80-tenable-allowedsender.conf
- Kör i sudo-läge:
sudo -i - Ange din TenableIE IP-adress:
export TENABLE_IE_IP={Enter your IP address} - Kör kommandona från den nedladdade konfigurationsfilen
- Starta om rsyslog:
systemctl restart rsyslog
Alternativ 2: Filtrera loggar efter käll-IP (för miljöer med flera syslog-källor)
Den här konfigurationen accepterar alla inkommande loggar men bearbetar bara dem från den angivna TenableIE IP-adressen. Det är särskilt användbart när du har flera syslog-servrar eller program som skickar loggar till samma syslog-server och du bara vill bearbeta TenableIE-loggar selektivt.
- Ladda ned konfigurationsfilen: 80-tenable-filter.conf
- Kör i sudo-läge:
sudo -i - Ange din TenableIE IP-adress:
export TENABLE_IE_IP={Enter your IP address} - Kör kommandona från den nedladdade konfigurationsfilen
- Starta om rsyslog:
systemctl restart rsyslog
2. Installera och registrera Microsoft-agenten för Linux
OMS-agenten tar emot TenableIE syslog-händelserna och publicerar den i Microsoft Sentinel :
Välj var agenten ska installeras:
Installera agenten på Azure Linux virtuell dator
Välj den dator som agenten ska installeras på och klicka sedan på Anslut.
- Install Agent: <variabelvärde som angavs vid installationstiden>
Installera agenten på en dator som inte är Azure Linux
Ladda ned agenten på den aktuella datorn och följ anvisningarna.
- Install Agent: <variabelvärde som angavs vid installationstiden>
3. Kontrollera agentloggarna på Syslog-servern
tail -f /var/opt/microsoft/omsagent/log/omsagent.log
4. Konfigurera TenableIE för att skicka loggar till Syslog-servern
I TenableIE-portalen går du till System, Konfiguration och sedan Syslog. Därifrån kan du skapa en ny Syslog-avisering mot Syslog-servern.
När detta är klart kontrollerar du att loggarna har samlats in korrekt på servern i en separat fil (för att göra detta kan du använda knappen Testa konfigurationen i Syslog-aviseringskonfigurationen i TenableIE). Om du använde snabbstartsmallen lyssnar Syslog-servern som standard på port 514 i UDP och 1514 i TCP, utan TLS.
Obs! Båda konfigurationsalternativen från steg 1 konfigurerar syslog-servern så att den lyssnar på port 514 för både UDP- och TCP-anslutningar.
5. Konfigurera anpassade loggar
Konfigurera agenten för att samla in loggarna.
- I Microsoft Sentinel går du till Konfiguration –> Inställningar –> Arbetsyteinställningar –> Anpassade loggar.
- Klicka på Lägg till anpassad logg.
- Ladda upp ett exempel TenableIE.log Syslog-fil från Linux dator som kör Syslog-servern och klicka på Nästa
- Ange postens avgränsare till Ny rad om det inte redan är fallet och klicka på Nästa.
- Välj Linux och ange sökvägen till Syslog-filen, klicka på + och sedan på Nästa. Standardplatsen för filen är
/var/log/TenableIE.logom du har en Tenable version <3.1.0, du måste också lägga till den här linux-filplatsen/var/log/AlsidForAD.log. - Ange namnet till Tenable_IE_CL (Azure lägger automatiskt till _CL i slutet av namnet får det bara finnas en, kontrollera att namnet inte är Tenable_IE_CL_CL).
- Klicka på Nästa, du ser ett CV och klickar sedan på Skapa
6. Njut!
Du bör nu kunna ta emot loggar i tabellen Tenable_IE_CL . Loggdata kan parsas med hjälp av funktionen afad_parser(), som används av alla frågeexempel, arbetsböcker och analysmallar.
Hantering av säkerhetsrisker (med hjälp av Azure Functions)
Stöds av:Tenable
TVM-dataanslutningsappen ger möjlighet att mata in tillgångs-, sårbarhets-, efterlevnads-, WAS-tillgångar och WAS-sårbarhetsdata i Microsoft Sentinel med hjälp av TVM REST-API:er. Mer information finns i API-dokumentationen . Anslutningsappen ger möjlighet att hämta data som hjälper till att undersöka potentiella säkerhetsrisker, få insikter om dina databehandlingstillgångar, diagnostisera konfigurationsproblem med mera
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
Tenable_VM_Asset_CL |
Ja | Ja |
Tenable_VM_Vuln_CL |
Ja | Ja |
Tenable_VM_Compliance_CL |
Ja | Ja |
Tenable_WAS_Asset_CL |
Ja | Ja |
Tenable_WAS_Vuln_CL |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Förutsättningar:
- Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
- REST API-autentiseringsuppgifter/behörigheter: Både en TenableAccessKey och en TenableSecretKey krävs för att få åtkomst till REST API:et tenable. Mer information finns i API. Kontrollera alla krav och följ anvisningarna för att hämta autentiseringsuppgifter.
Installationsinstruktioner:
OBSERVERA: Den här anslutningsappen använder Azure Durable Functions för att ansluta till TenableVM-API:et för att hämta tillgångar, sårbarheter och efterlevnad (om det väljs) med jämna mellanrum till Microsoft Sentinel. Detta kan resultera i ytterligare datainmatningskostnader. Mer information finns på prissättningssidan för Azure Functions.
(Valfritt steg) Lagra arbetsyta och API-auktoriseringsnycklar på ett säkert sätt eller token i Azure Key Vault. Azure Key Vault tillhandahåller en säker mekanism för att lagra och hämta nyckelvärden. Följ de här anvisningarna om du vill använda Azure Key Vault med en Azure funktionsapp.
OBSERVERA: Den här dataanslutningen är beroende av en TenableVM-parser för sårbarheter och en TenableVM-parser för tillgångar baserat på en Kusto-funktion som fungerar som förväntat och som distribueras med Microsoft Sentinel-lösningen.
STEG 1 – Konfigurationssteg för TenableVM
Följ anvisningarna för att hämta nödvändiga API-autentiseringsuppgifter.
STEG 2 – Steg för appregistrering för programmet i Microsoft Entra ID
Den här integreringen kräver en appregistrering i Azure Portal. Följ stegen i det här avsnittet för att skapa ett nytt program i Microsoft Entra ID:
- Logga in på Azure-portalen.
- Sök efter och välj Microsoft Entra ID.
- Under Hantera väljer du Appregistreringar > Ny registrering.
- Ange ett visningsnamn för ditt program.
- Välj Registrera för att slutföra den första appregistreringen.
- När registreringen är klar visar Azure Portal appregistreringens översiktsfönster. Du ser program-ID:t (klient)-ID:t och klientorganisations-ID:t. Klient-ID och klient-ID krävs som konfigurationsparametrar för körning av TenableVM Data Connector.
Referenslänk:/azure/active-directory/develop/quickstart-register-app
STEG 3 – Lägga till en klienthemlighet för programmet i Microsoft Entra ID
Ibland kallas ett programlösenord, en klienthemlighet är ett strängvärde som krävs för körning av TenableVM Data Connector. Följ stegen i det här avsnittet för att skapa en ny klienthemlighet:
- I Azure Portal går du till Appregistreringar och väljer ditt program.
- Välj Certifikat & hemligheter > Klienthemligheter > Ny klienthemlighet.
- Lägg till en beskrivning av klienthemligheten.
- Välj en förfallotid för hemligheten eller ange en anpassad livslängd. Gränsen är 24 månader.
- Välj Lägg till.
- Registrera hemlighetens värde för användning i klientprogramkoden. Det här hemliga värdet visas aldrig igen när du har lämnat den här sidan. Det hemliga värdet krävs som konfigurationsparameter för körning av TenableVM Data Connector.
Referenslänk:/azure/active-directory/develop/quickstart-register-app#add-a-client-secret
STEG 4 – Hämta objekt-ID för ditt program i Microsoft Entra ID
När du har skapat din appregistrering följer du stegen i det här avsnittet för att hämta objekt-ID:
- Gå till Microsoft Entra ID.
- Välj Företagsprogram på den vänstra menyn.
- Leta upp ditt nyligen skapade program i listan (du kan söka efter det namn du angav).
- Klicka på programmet.
- På översiktssidan kopierar du objekt-ID:t. Det här är det AzureEntraObjectId som behövs för rolltilldelningen för ARM-mallen.
STEG 5 – Välj ETT av följande två distributionsalternativ för att distribuera anslutningsappen och den associerade Azure funktionsappen
Alternativ 1 – Azure Resource Manager (ARM)-mall
Använd den här metoden för automatisk distribution av dataanslutningsappen TenableVM Vulnerability Management Report med hjälp av en ARM-mall.
Klicka på knappen Distribuera till Azure nedan.
Välj önskad prenumeration, resursgrupp, funktionappnamn och plats.
Ange informationen nedan:
a. WorkspaceName – Ange arbetsytans namn för log analytics-arbetsytan.
b. TenableAccessKey – Ange åtkomstnyckeln för att använda API:et Tenable.
c. TenableSecretKey – Ange en nyckel för autentisering som kan nås.
d. AzureClientID – Ange Azure klient-ID.
e. AzureClientSecret – Ange Azure klienthemlighet.
f. TenantID – Ange klientorganisations-ID som hämtats från stegen ovan.
G. AzureEntraObjectId – Ange Azure objekt-ID som hämtades från ovanstående steg.
H. LowestSeveritytoStore – lägsta allvarlighetsgrad för säkerhetsrisker som ska lagras. Tillåtna värden: Info, Låg, Medel, Hög, Kritisk. Standardvärdet är Info.
i. ComplianceDataIngestion – Välj sant om du vill aktivera inmatning av efterlevnadsdata från en virtuell dator som kan användas. Standardvärdet är falskt.
J. WASAssetDataIngestion – Välj true om du vill aktivera WAS Asset Data Ingestion från Tenable VM. Standardvärdet är falskt.
K. WASVulnerabilityDataIngestion – Välj sant om du vill aktivera WAS Vulnerability data ingestion from Tenable VM .WAS Vulnerability data ingestion from Tenable VM .WASVulnerabilityDataIngestion – Select true if you want to enable WAS Vulnerability data ingestion from Tenable VM (Aktiveringsbar virtuell dator). Standardvärdet är falskt.
L. LowestSeveritytoStoreWAS – den lägsta allvarlighetsgraden för sårbarhet som ska lagras för WAS. Tillåtna värden: Info, Låg, Medel, Hög, Kritisk. Standardvärdet är Info.
M. TenableExportScheduleInMinutes – Schemalägg i minuter för att skapa ett nytt exportjobb från den virtuella datorn Tenable. Standardvärdet är 1440.
N. AssetTableName – Ange namnet på den tabell som används för att lagra tillgångsdataloggar.
O. VulnTableName – Ange namnet på den tabell som används för att lagra loggar för sårbarhetsdata.
P. ComplianceTableName – Ange namnet på den tabell som används för att lagra efterlevnadsdataloggar.
F. WASAssetTableName – Ange namnet på den tabell som används för att lagra WAS-tillgångsdataloggar.
R. WASVulnTableName – Ange namnet på tabellen som används för att lagra WAS Vulnerability Data-loggar.
Markera kryssrutan med etiketten Jag godkänner de villkor som anges ovan.
Klicka på Köp för att distribuera.
Alternativ 2 – Manuell distribution av Azure Functions
Använd följande stegvisa instruktioner för att distribuera dataanslutningsappen TenableVM Vulnerability Management Report manuellt med Azure Functions (distribution via Visual Studio Code).
- Distribuera en funktionsapp
OBSERVERA: Du måste förbereda VS-kod för Azure funktionsutveckling.
Ladda ned Azure-funktionsappfilen. Extrahera arkivet till din lokala utvecklingsdator.
Starta VS Code. Välj Arkiv på huvudmenyn och välj Öppna mapp.
Välj mappen på den översta nivån från extraherade filer.
Välj ikonen Azure i aktivitetsfältet och välj sedan knappen Distribuera till funktionsapp i området Azure: Funktioner. Om du inte redan är inloggad väljer du ikonen Azure i aktivitetsfältet. I området Azure: Funktioner väljer du Logga in för att Azure Om du redan är inloggad går du till nästa steg.
Ange följande information i prompterna:
a. Välj mapp: Välj en mapp från arbetsytan eller bläddra till en som innehåller din funktionsapp.
b. Välj prenumeration: Välj den prenumeration som ska användas.
c. Välj Skapa ny funktionsapp i Azure (välj inte alternativet Avancerat)
d. Ange ett globalt unikt namn för funktionsappen: Ange ett namn som är giltigt i en URL-sökväg. Namnet du skriver verifieras för att se till att det är unikt i Azure Functions. (t.ex. TenableVMXXXXX).
e. Välj en körningsmiljö: Välj Python 3.12.
f. Välj en plats för nya resurser. För bättre prestanda och lägre kostnader väljer du samma region där Microsoft Sentinel finns.
Distributionen påbörjas. Ett meddelande visas när funktionsappen har skapats och distributionspaketet har tillämpats.
Gå till Azure-portalen för konfigurationen av funktionsappen.
Konfigurera funktionsappen
I funktionsappen väljer du funktionsappens namn och sedan Konfiguration.
På fliken Programinställningar väljer du Ny programinställning.
Lägg till var och en av följande programinställningar individuellt med sina respektive strängvärden (skiftlägeskänsliga):
a. WorkspaceName – Ange arbetsytans namn för log analytics-arbetsytan.
b. TenableAccessKey – Ange åtkomstnyckeln för att använda API:et Tenable.
c. TenableSecretKey – Ange en nyckel för autentisering som kan nås.
d. AzureClientID – Ange Azure klient-ID.
e. AzureClientSecret – Ange Azure klienthemlighet.
f. TenantID – Ange klientorganisations-ID som hämtats från stegen ovan.
G. AzureEntraObjectId – Ange Azure objekt-ID som hämtades från ovanstående steg.
H. LowestSeveritytoStore – lägsta allvarlighetsgrad för säkerhetsrisker som ska lagras. Tillåtna värden: Info, Låg, Medel, Hög, Kritisk. Standardvärdet är Info.
i. ComplianceDataIngestion – Välj sant om du vill aktivera inmatning av efterlevnadsdata från en virtuell dator som kan användas. Standardvärdet är falskt.
J. WASAssetDataIngestion – Välj true om du vill aktivera WAS Asset Data Ingestion från Tenable VM. Standardvärdet är falskt.
K. WASVulnerabilityDataIngestion – Välj sant om du vill aktivera WAS Vulnerability data ingestion from Tenable VM .WAS Vulnerability data ingestion from Tenable VM .WASVulnerabilityDataIngestion – Select true if you want to enable WAS Vulnerability data ingestion from Tenable VM (Aktiveringsbar virtuell dator). Standardvärdet är falskt.
L. LowestSeveritytoStoreWAS – den lägsta allvarlighetsgraden för sårbarhet som ska lagras för WAS. Tillåtna värden: Info, Låg, Medel, Hög, Kritisk. Standardvärdet är Info.
M. TenableExportScheduleInMinutes – Schemalägg i minuter för att skapa ett nytt exportjobb från den virtuella datorn Tenable. Standardvärdet är 1440.
N. AssetTableName – Ange namnet på den tabell som används för att lagra tillgångsdataloggar.
O. VulnTableName – Ange namnet på den tabell som används för att lagra loggar för sårbarhetsdata.
P. ComplianceTableName – Ange namnet på den tabell som används för att lagra efterlevnadsdataloggar.
F. WASAssetTableName – Ange namnet på den tabell som används för att lagra WAS-tillgångsdataloggar.
R. WASVulnTableName – Ange namnet på tabellen som används för att lagra WAS Vulnerability Data-loggar.
S. PyTenableUAVendor – Värdet måste anges till Microsoft.
T. PyTenableUAProduct – Värdet måste anges till Microsoft Sentinel.
U. PyTenableUABuild – Värdet måste anges till 3.1.0.
När alla programinställningar har angetts klickar du på Spara.
Klientbaserad Microsoft Defender för molnet
Stöds av:Microsoft Corporation
Microsoft Defender för molnet är ett verktyg för säkerhetshantering som gör att du snabbt kan identifiera och reagera på hot i Azure, hybrid- och molnbaserade arbetsbelastningar. Med den här anslutningsappen kan du strömma dina MDC-säkerhetsaviseringar från Microsoft 365 Defender till Microsoft Sentinel, så att du kan utnyttja fördelarna med XDR-korrelationer som ansluter punkterna mellan dina molnresurser, enheter och identiteter och visa data i arbetsböcker, frågor och undersöka och svara på incidenter. Mer information finns i dokumentationen om Microsoft Sentinel.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
SecurityAlert |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Installationsinstruktioner:
Ansluta klientbaserade Microsoft Defender för molnet till Microsoft Sentinel
När du har anslutit den här anslutningsappen skickas alla aviseringar från Microsoft Defender för molnprenumerationer till den här Microsoft Sentinel arbetsytan.
Dina Microsoft Defender för molnaviseringar är anslutna för att strömma via Microsoft 365 Defender. Om du vill dra nytta av automatisk gruppering av aviseringar i incidenter ansluter du anslutningsappen för Microsoft 365 Defender-incidenter. Incidenter kan visas i incidentkön.
TheHive (via Codeless Connector Framework)
Stöds av:Microsoft Corporation
TheHive-dataanslutningsappen ger möjlighet att mata in data från TheHive Security Incident Response Platform i Microsoft Sentinel via REST-API:et. Mer information finns i API-dokumentationen . Anslutningsappen ger möjlighet att hämta ärenden, uppgifter och aviseringar från TheHive och visualisera dem i Microsoft Sentinel.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
TheHiveData |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Förutsättningar:
- TheHive API-åtkomst: TheHive API Version 4 och senare åtkomst krävs för TheHive-API:et.
Installationsinstruktioner:
1. Konfiguration
Följ anvisningarna för att konfigurera TheHive-anslutningsappen.
TheHive Base URL: (TheHive instance base URL (t.ex.
https://thehive.example.com)) Hämta API-nyckeln från dina TheHive-användarprofilinställningar. (eller en dedikerad användare som skapats för detta ändamål)API-nyckel: (API-nyckel för TheHive API)
2. Anslut
Aktivera TheHive-anslutningsappen.
- Aktivera/inaktivera anslutning
Theom
Stöds av:Theom
Med Theom Data Connector kan organisationer ansluta sin Theom-miljö till Microsoft Sentinel. Den här lösningen gör det möjligt för användare att få aviseringar om datasäkerhetsrisker, skapa och utöka incidenter, kontrollera statistik och utlösa SOAR-spelböcker i Microsoft Sentinel
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
TheomAlerts_CL |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Installationsinstruktioner:
- I Theom UI Console klickar du på Hantera –> Aviseringar i sidofältet.
- Välj fliken Sentinel.
- Klicka på knappen Aktiv för att aktivera konfigurationen.
- Ange
Primarynyckel somAuthorization Token - Ange
Endpoint URLsomhttps://<Workspace ID>.ods.opinsights.azure.com/api/logs?api-version=2016-04-01 - Klicka på
SAVE SETTINGS
- Arbetsyte-ID: <variabelvärde som angavs vid installationen>
- Primärnyckel: <variabelvärde som angavs vid installationen>
Hotinformation – TAXII
Stöds av:Microsoft Corporation
Microsoft Sentinel integreras med TAXII 2.0- och 2.1-datakällor för att aktivera övervakning, aviseringar och jakt med hjälp av din hotinformation. Använd den här anslutningsappen för att skicka stix-objekttyper som stöds från TAXII-servrar till Microsoft Sentinel. Hotindikatorer kan vara IP-adresser, domäner, URL:er och filhashvärden. Mer information finns i Microsoft Sentinel dokumentationen >.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
ThreatIntelligenceIndicator |
Ja | Nej |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Plattformar för hotinformation
Stöds av:Microsoft Corporation
Microsoft Sentinel integreras med Microsoft Graph API för säkerhet datakällor för att aktivera övervakning, aviseringar och jakt med hjälp av din hotinformation. Använd den här anslutningsappen för att skicka hotindikatorer till Microsoft Sentinel från din Threat Intelligence Platform (TIP), till exempel Threat Connect, Palo Alto Networks MindMeld, MISP eller andra integrerade program. Hotindikatorer kan vara IP-adresser, domäner, URL:er och filhashvärden. Mer information finns i Microsoft Sentinel dokumentationen >.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
ThreatIntelligenceIndicator |
Ja | Nej |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
API för hotinformationsuppladdning (förhandsversion)
Stöds av:Microsoft Corporation
Microsoft Sentinel erbjuder ett API för dataplan för att hämta hotinformation från din Threat Intelligence Platform (TIP), till exempel Threat Connect, Palo Alto Networks MineMeld, MISP eller andra integrerade program. Hotindikatorer kan vara IP-adresser, domäner, URL:er, filhashvärden och e-postadresser. Mer information finns i dokumentationen om Microsoft Sentinel.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
ThreatIntelligenceIndicator |
Ja | Nej |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Installationsinstruktioner:
**Du kan ansluta dina datakällor för hotinformation till Microsoft Sentinel genom att antingen: **
Använda en integrerad Threat Intelligence Platform (TIP), till exempel Threat Connect, Palo Alto Networks MineMeld, MISP och andra.
Anropa Microsoft Sentinel-API:et för dataplanet direkt från ett annat program.
- Obs! Status för anslutningsappen visas inte som Ansluten här, eftersom data matas in genom att göra ett API-anrop.
**Följ dessa steg för att ansluta till din hotinformation: **
1. Hämta Microsoft Entra ID åtkomsttoken
Om du vill skicka begäran till API:erna måste du hämta Microsoft Entra ID åtkomsttoken. Du kan följa anvisningarna på den här sidan: /azure/databricks/dev-tools/api/latest/aad/app-aad-token#get-an-azure-ad-access-token
- Obs! Begär Microsoft Entra ID åtkomsttoken med omfångsvärde: [variables('managementUri')]
2. Skicka STIX-objekt till Sentinel
Du kan skicka stix-objekttyper som stöds genom att anropa vårt uppladdnings-API. Klicka här om du vill ha mer information om API:et.
HTTP-metod: POST
WorkspaceID: arbetsytan som STIX-objekten laddas upp till.
Rubrikvärde 1: "Authorization" = "Bearer [Microsoft Entra ID Access Token from step 1]"
Rubrikvärde 2: "Content-Type" = "application/json"
Brödtext: Brödtexten är ett JSON-objekt som innehåller en matris med STIX-objekt.
Anslutningsapp för överföring av säkerhet (med hjälp av Azure Functions)
Stöds av:Överföringssäkerhet
Dataanslutningsappen [Transmit Security] ger möjlighet att mata in vanliga överföringshändelser API för säkerhet i Microsoft Sentinel via REST-API:et. Mer information finns i API-dokumentationen. Anslutningsappen möjliggör händelsehämtning för att utvärdera potentiella säkerhetsrisker, övervaka samarbete och diagnostisera och felsöka konfigurationsproblem.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
TransmitSecurityActivity_CL |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Förutsättningar:
- Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
-
REST API-klient-ID: TransmitSecurityClientID krävs. Läs dokumentationen om du vill veta mer om API:et på
https://developer.transmitsecurity.com/. -
REST API-klienthemlighet: TransmitSecurityClientSecret krävs. Läs dokumentationen om du vill veta mer om API:et på
https://developer.transmitsecurity.com/.
Installationsinstruktioner:
OBSERVERA: Den här anslutningsappen använder Azure Functions för att ansluta till API för säkerhet Överför för att hämta loggarna till Microsoft Sentinel. Detta kan resultera i ytterligare datainmatningskostnader. Mer information finns på prissättningssidan för Azure Functions.
(Valfritt steg) Lagra arbetsyta och API-auktoriseringsnycklar på ett säkert sätt eller token i Azure Key Vault. Azure Key Vault tillhandahåller en säker mekanism för att lagra och hämta nyckelvärden. Följ de här anvisningarna om du vill använda Azure Key Vault med en Azure funktionsapp.
STEG 1 – Konfigurationssteg för överför API för säkerhet
Följ anvisningarna för att hämta autentiseringsuppgifterna.
- Logga in på överföringssäkerhetsportalen.
- Konfigurera en hanteringsapp. Ge appen ett lämpligt namn, till exempel MyAzureSentinelCollector.
- Spara autentiseringsuppgifter för den nya användaren för användning i dataanslutningsappen.
STEG 2 – Välj ETT av följande två distributionsalternativ för att distribuera anslutningsappen och den associerade Azure-funktionen
VIKTIGT: Innan du distribuerar anslutningsappen Överför säkerhetsdata måste du ha arbetsyte-ID och primärnyckel för arbetsyta (kan kopieras från följande).
- Arbetsyte-ID: <variabelvärde som angavs vid installationen>
- Primärnyckel: <variabelvärde som angavs vid installationen>
Alternativ 1 – Azure Resource Manager (ARM)-mall
Använd den här metoden för automatisk distribution av anslutningsappen För överföring av säkerhetsdata med hjälp av en ARM-mall.
Klicka på knappen Distribuera till Azure nedan.
Välj önskad prenumeration, resursgrupp och plats.
OBSERVERA: I samma resursgrupp kan du inte blanda Windows- och Linux-appar i samma region. Välj en befintlig resursgrupp utan Windows-appar i den eller skapa en ny resursgrupp.
Ange TransmitSecurityClientID, TransmitSecurityClientSecret, TransmitSecurityPullEndpoint, TransmitSecurityTokenEndpoint och distribuera.
Markera kryssrutan med etiketten Jag godkänner de villkor som anges ovan.
Klicka på Köp för att distribuera.
Alternativ 2 – Manuell distribution av Azure Functions
Använd följande stegvisa instruktioner för att distribuera anslutningsappen Överför säkerhetsdata manuellt med Azure Functions (distribution via Visual Studio Code).
- Distribuera en funktionsapp
OBSERVERA: Du måste förbereda VS Code för Azure funktionsutveckling.
Ladda ned Azure-funktionsappfilen. Extrahera arkivet till din lokala utvecklingsdator.
Starta VS Code. Välj Arkiv på huvudmenyn och välj Öppna mapp.
Välj mappen på den översta nivån från de extraherade filerna.
Välj ikonen Azure i aktivitetsfältet och välj sedan knappen Distribuera till funktionsapp i området Azure: Funktioner.
Om du inte redan är inloggad väljer du ikonen Azure i aktivitetsfältet. I området Azure: Functions väljer du Logga in för att Azure.
Om du redan är inloggad går du till nästa steg.
Ange följande information i prompterna:
a. Välj mapp: Välj en mapp från arbetsytan eller bläddra till en som innehåller din funktionsapp.
b. Välj prenumeration: Välj den prenumeration som ska användas.
c. Välj Skapa ny funktionsapp i Azure (välj inte alternativet Avancerat).
d. Ange ett globalt unikt namn för funktionsappen: Ange ett namn som är giltigt i en URL-sökväg. Namnet du skriver verifieras för att se till att det är unikt i Azure Functions.
e. Välj en körningsmiljö: Välj Python 3.11.
f. Välj en plats för nya resurser. För bättre prestanda och lägre kostnader väljer du samma region där Microsoft Sentinel finns.
Distributionen påbörjas. Ett meddelande visas när funktionsappen har skapats och distributionspaketet har tillämpats.
Gå till Azure-portalen för konfigurationen av funktionsappen.
Konfigurera funktionsappen
I funktionsappen väljer du funktionsappens namn och sedan Konfiguration.
Välj Miljövariabler.
Lägg till var och en av följande programinställningar individuellt med sina respektive strängvärden (skiftlägeskänsliga):
- TransmitSecurityClientID
- TransmitSecurityClientSecret
- TransmitSecurityPullEndpoint
- TransmitSecurityTokenEndpoint
- WorkspaceID
- WorkspaceKey
- logAnalyticsUri (valfritt)
- Använd logAnalyticsUri för att åsidosätta LOG Analytics API-slutpunkten för ett dedikerat moln. För det offentliga molnet lämnar du till exempel värdet tomt. för Azure GovUS-molnmiljö anger du värdet i följande format:
https://<CustomerId>.ods.opinsights.azure.us.
- När alla programinställningar har angetts klickar du på Använd.
Trellix Endpoint Security (via Codeless Connector Framework)
Stöds av:Microsoft Corporation
Med dataanslutningsappen För Trellix Endpoint Security kan du mata in säkerhetshändelser från Trellix ePO (ePolicy Orchestrator) till Microsoft Sentinel. Den här anslutningsappen använder autentiseringsuppgifter för OAuth2-klienten och hanterar automatiskt sidnumrering för att samla in omfattande slutpunktssäkerhetsdata, inklusive hotidentifiering, analysinformation, information om käll- och målsystem samt åtgärder för hotsvar.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
TrellixEvents |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Installationsinstruktioner:
1. API-konfiguration
Konfigurera din Trellix ePO API-anslutning.
- API-bas-URL: (https://api.manage.trellix.com) Autentisering
Ange din API-nyckel för autentisering. Detta skickas i rubriken x-api-key.
- API-nyckel: (Ange din API-nyckel)
Obs! API-nyckeln lagras på ett säkert sätt och används för autentisering med Trellix ePO API.
2. Autentiseringskonfiguration
Konfigurera autentiseringsuppgifter för OAuth2.
Tokenslutpunkt: (https://iam.cloud.trellix.com/iam/v1.0/token) OAuth2-konfiguration Konfigurera OAuth2-klientautentiseringsuppgifter för API-åtkomst. Läs mer om Trellix API-auktoriseringsmodellen på https://developer.manage.trellix.com/public/mvision/docs/umam
Klient-ID: (ditt klient-ID)
Klienthemlighet: (din klienthemlighet)
Obs! OAuth2-autentisering ger säker åtkomst till dina API-slutpunkter.
3. Aktivera anslutningsapp
Aktivera Trellix Endpoint Security-anslutningsappen
Aktivering av anslutningsapp
Granska konfigurationen och aktivera anslutningsappen för att börja samla in säkerhetshändelser.
- Aktivera/inaktivera anslutning efter anslutning
När du har anslutit övervakar du anslutningsstatusen på sidan Dataanslutningar . Data bör börja visas inom 5–10 minuter.
Trend Vision One (med Azure Functions)
Stöds av:Trend Micro
Med Trend Vision One-anslutningsprogrammet kan du enkelt ansluta dina Workbench-aviseringsdata till Microsoft Sentinel för att visa instrumentpaneler, skapa anpassade aviseringar och förbättra övervaknings- och undersökningsfunktionerna. Detta ger dig mer inblick i organisationens nätverk/system och förbättrar dina säkerhetsfunktioner.
Trend Vision One-anslutningsappen stöds i Microsoft Sentinel i följande regioner: Australien, östra, Australien, sydöstra, Brasilien, södra, Kanada, centrala, Kanada, östra, Indien, centrala, USA, centrala, Asien, östra, USA, östra, USA, östra 2, Frankrike, centrala, Japan, östra, Korea, centrala, USA, norra centrala, Europa, norra; Norge, östra, Sydafrika, norra, USA, södra centrala, Sydostasien, Sverige, centrala, Schweiz, norra, Förenade Arabemiraten, norra, Storbritannien, södra, Storbritannien, västra, Europa, västra, USA, västra, USA, västra 2, USA, västra 3.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
TrendMicro_XDR_WORKBENCH_CL |
Nej | Nej |
TrendMicro_XDR_RCA_Task_CL |
Nej | Nej |
TrendMicro_XDR_RCA_Result_CL |
Nej | Nej |
TrendMicro_XDR_OAT_CL |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Förutsättningar:
- Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
- Trend Vision One API-token: En Trend Vision One API-token krävs. Läs dokumentationen om du vill veta mer om Trend Vision One-API:et.
Installationsinstruktioner:
OBSERVERA: Den här anslutningsappen använder Azure Functions för att ansluta till Trend Vision One-API:et för att hämta loggarna till Microsoft Sentinel. Detta kan resultera i ytterligare datainmatningskostnader. Mer information finns på prissättningssidan för Azure Functions.
(Valfritt steg) Lagra arbetsyta och API-auktoriseringsnycklar på ett säkert sätt eller token i Azure Key Vault. Azure Key Vault tillhandahåller en säker mekanism för att lagra och hämta nyckelvärden. Följ de här anvisningarna om du vill använda Azure Key Vault med en Azure funktionsapp.
STEG 1 – Konfigurationssteg för Trend Vision One API
Följ de här anvisningarna för att skapa ett konto och en API-autentiseringstoken.
STEG 2 – Använd distributionsalternativet nedan för att distribuera anslutningsappen och den associerade Azure-funktionen
VIKTIGT: Innan du distribuerar Trend Vision One-anslutningsappen måste du ha arbetsyte-ID:t och primärnyckeln för arbetsytan (kan kopieras från följande), samt auktoriseringstoken för Trend Vision One API, som är lätt tillgänglig.
- Arbetsyte-ID: <variabelvärde som angavs vid installationen>
- Primärnyckel: <variabelvärde som angavs vid installationen>
distribution av Azure Resource Manager(ARM)-mall
Den här metoden tillhandahåller en automatiserad distribution av Trend Vision One-anslutningsappen med hjälp av en ARM-tempate.
Klicka på knappen Distribuera till Azure nedan.
Välj önskad prenumeration, resursgrupp och plats.
Ange ett unikt funktionsnamn, arbetsyte-ID, arbetsytenyckel, API-token och regionkod.
- Obs! Ange lämplig regionkod baserat på var din Trend Vision One-instans distribueras: us, eu, au, in, sg, jp
- Obs! Om du använder Azure Key Vault hemligheter för något av värdena ovan använder du
@Microsoft.KeyVault(SecretUri={Security Identifier})schemat i stället för strängvärdena. Mer information finns i dokumentationen om Key Vault referenser.
- Markera kryssrutan med etiketten Jag godkänner de villkor som anges ovan.
- Klicka på Köp för att distribuera.
Tropico-säkerhet – aviseringar
Stöds av:TROPICO Security
Mata in säkerhetsaviseringar från Tropico Security Platform i OCSF-säkerhetssökningsformat.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
{{graphQueriesTableName}} |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Installationsinstruktioner:
Ansluta Tropico Security Platform
Ange din skrivskyddade API-nyckel från Tropico-inställningar.
- API-nyckel: (trop_xxxx...)
- Aktivera/inaktivera anslutning
Tropico Security – händelser
Stöds av:TROPICO Security
Mata in säkerhetshändelser från Tropico Security Platform i OCSF-säkerhetssökningsformat.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
{{graphQueriesTableName}} |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Installationsinstruktioner:
Ansluta Tropico Security Platform
Ange din skrivskyddade API-nyckel från Tropico-inställningar.
- API-nyckel: (trop_xxxx...)
- Aktivera/inaktivera anslutning
Tropico-säkerhet – incidenter
Stöds av:TROPICO Security
Mata in sessionsincidenter för angripare från Tropico Security Platform.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
{{graphQueriesTableName}} |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Installationsinstruktioner:
Ansluta Tropico Security Platform
Ange din skrivskyddade API-nyckel från Tropico-inställningar.
- API-nyckel: (trop_xxxx...)
- Aktivera/inaktivera anslutning
Upwind Logs Loader (inmatnings-API)
Stöds av:Upwind
Dataanslutningsappen Upwind Logs Loader matar in beräkningsplattformstillgångar från upwind-molnsäkerhetsplattformen till en Microsoft Sentinel anpassad tabell med hjälp av en Azure-funktion och Azure Monitor Ingestion API (DCE/DCR).
Med Upwind får du körningsdriven molnsäkerhet som korrelerar molnhållningen med realtidsarbetsbelastningskontext. Den här anslutningsappen innehåller ditt Upwind-lager – beräkningsplattformstillgångar i AWS, GCP och Azure – direkt i Microsoft Sentinel för korrelation, jakt och incidentberikning.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
UpwindLogsAssets_CL |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Förutsättningar:
- Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
-
Api-autentiseringsuppgifter för Uppwind: Ett klient-ID för Upwind API och en klienthemlighet krävs. Hämta dessa från din Upwind-plattform under Inställningar → API-nycklar. Klientens autentiseringsuppgifter används för att autentisera mot
https://auth.upwind.io/oauth/tokenför att hämta en ägartoken. - Upwind Organisations-ID: Ditt Organisations-ID för Uppwind krävs. Hitta den på Plattformen Uppwind under Inställningar → Organisation.
Installationsinstruktioner:
OBSERVERA: Den här anslutningsappen använder Azure Functions och Azure Monitor Ingestion API (DCE/DCR) för att push-överföra Uppwind-loggar till Microsoft Sentinel. ARM-mallen skapar automatiskt datainsamlingsslutpunkten, den anpassade loggtabellen (
UpwindLogsAssets_CL), datainsamlingsregeln och rolltilldelningen. Detta kan resultera i ytterligare datainmatningskostnader. Mer information finns på prissättningssidan för Azure Functions och Azure Övervaka prissättning.
(Valfritt) Under distributionen väljer du Key Vault som autentiseringsmetod för att lagra din Klienthemlighet i Uppwind på ett säkert sätt. Du kan ange ett befintligt Key Vault namn eller låta mallen skapa ett nytt. En användartilldelad hanterad identitet konfigureras automatiskt med nödvändiga Key Vault åtkomstprinciper.
STEG 1 – Hämta API-autentiseringsuppgifter för Upwind
- Logga in på Upwind-plattformen.
- Gå till Inställningar → API-nycklar.
- Skapa en ny API-nyckel och anteckna klient-ID och klienthemlighet.
- Gå till Inställningar → Organisation och anteckna ditt organisations-ID.
STEG 2 – Distribuera funktionsappen för Azure
Klicka på Distribuera för att Azure och fyll i parametrarna. Mallen skapar automatiskt DCE, UpwindLogs_CL tabell, DCR, rolltilldelning och funktionsapp.
Parametrar som ska fyllas i:
| Parameter | Beskrivning |
|---|---|
WorkspaceName |
Namnet på din Log Analytics-/Microsoft Sentinel-arbetsyta |
UpwindOrgId |
Uppwind Organisations-ID från steg 1 |
UpwindClientId |
Klient-ID för Upwind API från steg 1 |
UpwindClientSecret |
Upwind API-klienthemlighet från steg 1 |
AppInsightsWorkspaceResourceID |
Fullständigt resurs-ID för Log Analytics-arbetsytan (från Log Analytics-arbetsytan → egenskaper) |
- Arbetsyte-ID: <variabelvärde som angavs vid installationen>
Vaikora AI-agentens beteendesignaler
Stöds av:Data443 Risk Mitigation, Inc.
Mata in beteendesignaler för AI-agenten från Vaikora-API:et till Microsoft Sentinel med hjälp av Codeless Connector Framework (CCF). Övervaka agentåtgärder, principbeslut, avvikelsepoäng och risknivåer för att identifiera misstänkt AI-aktivitet i din miljö.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
Vaikora_AgentSignals_CL |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Förutsättningar:
- Vaikora API-nyckel: En Vaikora API-nyckel (vk_xxxxx) med läsåtkomst till åtgärdsslutpunkten. Hämta detta från vaikora-instrumentpanelen under Inställningar > API-nycklar.
Installationsinstruktioner:
Ansluta Vaikora AI-agentens beteendesignaler
Om du vill aktivera Vaikora-anslutningsappen anger du din Vaikora API-nyckel nedan och klickar på Anslut. Agent-ID:t är valfritt. använd den för att omfångsinmatning till en enda agent, eller lämna den tom för att mata in åtgärder från alla agenter som nyckeln kan se.
Din API-nyckel är tillgänglig på Vaikora-instrumentpanelen under Inställningar > API-nycklar. Agent-ID är det UUID som visas på varje agent detaljsida.
- Vaikora API-nyckel: (vk_xxxxxxxxxxxxxxxxxxxxxxxx)
- Vaikora Agent-ID (valfritt): (Lämna tomt om du vill övervaka alla agenter)
- Aktivera/inaktivera anslutning
Framtvinga konfigurationshändelser för Valimail
Stöds av:Valimail
Med dataanslutningsappen Valimail Configuration Events kan du mata in e-postdomänens konfigurationshändelser från Valimails rapporterings-API till Microsoft Sentinel. Dataanslutningen bygger på Microsoft Sentinel Codeless Connector Framework.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
ValimailEnforceEvents_CL |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Installationsinstruktioner:
Konfigurationssteg för Valimail Events API Följ anvisningarna i guiden för att generera en uppsättning autentiseringsuppgifter för Rapporterings-API. Lagra det skapade klient-ID:t och app-ID-nycklarna.
- Snigel för klientkonto: (Kontosnigel)
- API-klient-ID: (Klient-ID-autentiseringsuppgifter)
- API-app-ID: (App-ID-autentiseringsuppgifter)
- Aktivera/inaktivera anslutning
Varonis Purview Push Connector
Stöds av:Varonis
Varonis Purview-anslutningsappen ger möjlighet att synkronisera resurser från Varonis till Microsoft Purview.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
VaronisResources_CL |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Förutsättningar:
- Microsoft Entra: Behörighet att skapa en appregistrering i Microsoft Entra ID. Kräver vanligtvis Entra ID-programutvecklare eller högre.
- Microsoft Azure: Behörighet att tilldela rollen Utgivare av övervakningsmått för datainsamlingsregel (DCR). Kräver vanligtvis Azure roll som RBAC-ägare eller administratör för användaråtkomst
Installationsinstruktioner:
1. Kör detta för att konfigurera inmatning för Varonis Resoources
Då skapas nödvändiga Log Analytics-tabeller, datainsamlingsregel (DCR) och ett Entra program för att på ett säkert sätt skicka data till domänkontrollanten.
Automatisk konfiguration och säker datainmatning med Entra program som klickar på "Distribuera" utlöser skapandet av Log Analytics-tabeller och en datainsamlingsregel (DCR). Den skapar sedan ett Entra program, länkar domänkontrollanten till den och anger den angivna hemligheten i programmet. Med den här konfigurationen kan data skickas säkert till domänkontrollanten med hjälp av en Entra token.
2. Skicka loggarna till arbetsytan
Använd följande parametrar för att konfigurera Varonis Purview Connector på instrumentpanelen för Varonis-integreringar.
- Klientorganisations-ID (katalog-ID): <variabelvärde som anges vid installationen>
- Entra program-ID för appregistrering: <variabelvärde som angavs vid installationen>
- Entra appregistreringshemlighet: <variabelvärde som anges vid installationen>
- Slutpunkts-URI för datainsamling: <variabelvärde som anges vid installationstidpunkten>
- Datainsamlingsregel oföränderligt ID: <variabelvärde som angavs vid installationen>
- Resurser Stream Namn: <variabelvärde som anges vid installationstidpunkt>
Varonis SaaS
Stöds av:Varonis
Varonis SaaS ger möjlighet att mata in Varonis-aviseringar i Microsoft Sentinel.
Varonis prioriterar djup datasynlighet, klassificeringsfunktioner och automatiserad reparation för dataåtkomst. Varonis skapar en enda prioriterad vy över risken för dina data, så att du proaktivt och systematiskt kan eliminera risker från insiderhot och cyberattacker.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
VaronisAlerts_CL |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Förutsättningar:
- Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
Installationsinstruktioner:
OBSERVERA: Den här anslutningsappen använder Azure Functions för att ansluta till Tjänsten Varonis DatAlert för att hämta aviseringar till Microsoft Sentinel. Detta kan resultera i ytterligare datainmatningskostnader. Mer information finns på prissättningssidan för Azure Functions.
För installation av Azure funktion och relaterade tjänster använder du:
STEG 1 – Hämta autentiseringsuppgifterna för Varonis DatAlert Endpoint API.
Så här genererar du klient-ID och API-nyckel:
- Starta Varonis-webbgränssnittet.
- Gå till Konfiguration –> API-nycklar. Sidan API-nycklar visas.
- Klicka på Skapa API-nyckel. Inställningarna Lägg till ny API-nyckel visas till höger.
- Fyll i namnet och beskrivningen.
- Klicka på knappen Generera nyckel.
- Kopiera API-nyckelhemligheten och spara den på en praktisk plats. Du kommer inte att kunna kopiera den igen.
Mer information finns i Varonis-dokumentationen
STEG 2 – Distribuera anslutningsappen och den associerade Azure-funktionen.
- Namn på arbetsyta: <variabelvärde som angavs vid installationen>
Använd den här metoden för automatisk distribution av dataanslutningen med hjälp av en ARM-mall.
Klicka på knappen Distribuera till Azure.
Välj önskad prenumeration, resursgrupp, region, lagringskontotyp.
Ange Log Analytics-arbetsytans namn, Varonis FQDN, Varonis SaaS API-nyckel.
Klicka på Granska + Skapa, Skapa.
Vectra XDR (med Azure Functions)
Stöds av:Vectra Support
Vectra XDR-anslutningsappen ger möjlighet att mata in Vectra-identifieringar, granskningar, entitetsbedömning, låsning, hälsa och entiteter i Microsoft Sentinel via Vectra REST API. Mer information finns i API-dokumentationen https://support.vectra.ai/s/article/KB-VS-1666 .
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
Detections_Data_CL |
Ja | Ja |
Audits_Data_CL |
Ja | Ja |
Entity_Scoring_Data_CL |
Ja | Ja |
Lockdown_Data_CL |
Ja | Ja |
Health_Data_CL |
Ja | Ja |
Entities_Data_CL |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Förutsättningar:
- Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
-
REST API-autentiseringsuppgifter/behörigheter: Vectra-klient-ID och klienthemlighet krävs för datainsamling för hälsa, entitetsbedömning, entiteter, identifieringar, låsning och granskning. Läs dokumentationen om du vill veta mer om API:et på
https://support.vectra.ai/s/article/KB-VS-1666.
Installationsinstruktioner:
OBSERVERA: Den här anslutningsappen använder Azure Functions för att ansluta till Vectra-API:et för att hämta loggarna till Microsoft Sentinel. Detta kan resultera i ytterligare datainmatningskostnader. Mer information finns på prissättningssidan för Azure Functions.
(Valfritt steg) Lagra arbetsyta och API-auktoriseringsnycklar på ett säkert sätt eller token i Azure Key Vault. Azure Key Vault tillhandahåller en säker mekanism för att lagra och hämta nyckelvärden. Följ de här anvisningarna om du vill använda Azure Key Vault med en Azure funktionsapp.
Obs! Den här dataanslutningen är beroende av en parser som baseras på en Kusto-funktion för att fungera som förväntat. Följ de här stegen för Identifieringsparser, Audits Parser, Entity Scoring Parser, Lockdown Parser och Health Parser för att skapa Kusto-funktionsalias, VectraDetections, VectraAudits, VectraEntityScoring, VectraLockdown och VectraHealth.
STEG 1 – Konfigurationssteg för autentiseringsuppgifterna för Vectra API
Följ de här anvisningarna för att skapa ett Vectra-klient-ID och en klienthemlighet.
- Logga in på Vectra-portalen
- Gå till Hantera –> API-klienter
- På sidan API-klienter väljer du Lägg till API-klient för att skapa en ny klient.
- Lägg till klientnamn, välj Roll och klicka på Generera autentiseringsuppgifter för att hämta dina klientautentiseringsuppgifter.
- Se till att registrera ditt klient-ID och din hemliga nyckel för förvaring. Du behöver dessa två typer av information för att hämta en åtkomsttoken från Vectra-API:et. En åtkomsttoken krävs för att göra begäranden till alla Vectra API-slutpunkter.
STEG 2 – Steg för appregistrering för programmet i Microsoft Entra ID
Den här integreringen kräver en appregistrering i Azure Portal. Följ stegen i det här avsnittet för att skapa ett nytt program i Microsoft Entra ID:
- Logga in på Azure-portalen.
- Sök efter och välj Microsoft Entra ID.
- Under Hantera väljer du Appregistreringar > Ny registrering.
- Ange ett visningsnamn för ditt program.
- Välj Registrera för att slutföra den första appregistreringen.
- När registreringen är klar visar Azure Portal appregistreringens översiktsfönster. Du ser program-ID:t (klient)-ID:t och klientorganisations-ID:t. Klient-ID och klient-ID krävs som konfigurationsparametrar för körning av Vectra Data Connector.
Referenslänk:/azure/active-directory/develop/quickstart-register-app
STEG 3 – Lägga till en klienthemlighet för programmet i Microsoft Entra ID
Ibland kallas ett programlösenord, en klienthemlighet är ett strängvärde som krävs för körning av Vectra Data Connector. Följ stegen i det här avsnittet för att skapa en ny klienthemlighet:
- I Azure Portal går du till Appregistreringar och väljer ditt program.
- Välj Certifikat & hemligheter > Klienthemligheter > Ny klienthemlighet.
- Lägg till en beskrivning av klienthemligheten.
- Välj en förfallotid för hemligheten eller ange en anpassad livslängd. Gränsen är 24 månader.
- Välj Lägg till.
- Registrera hemlighetens värde för användning i klientprogramkoden. Det här hemliga värdet visas aldrig igen när du har lämnat den här sidan. Det hemliga värdet krävs som konfigurationsparameter för körning av Vectra Data Connector.
Referenslänk:/azure/active-directory/develop/quickstart-register-app#add-a-client-secret
STEG 4 – Hämta objekt-ID för ditt program i Microsoft Entra ID
När du har skapat din appregistrering följer du stegen i det här avsnittet för att hämta objekt-ID:
- Gå till Microsoft Entra ID.
- Välj Företagsprogram på den vänstra menyn.
- Leta upp ditt nyligen skapade program i listan (du kan söka efter det namn du angav).
- Klicka på programmet.
- På översiktssidan kopierar du objekt-ID:t. Det här är det AzureEntraObjectId som behövs för rolltilldelningen för ARM-mallen.
STEG 5 – Tilldela rollen Deltagare till program i Microsoft Entra ID
Följ stegen i det här avsnittet för att tilldela rollen:
- I Azure Portal går du till Resursgrupp och väljer din resursgrupp.
- Gå till Åtkomstkontroll (IAM) från den vänstra panelen.
- Klicka på Lägg till och välj sedan Lägg till rolltilldelning.
- Välj Deltagare som roll och klicka på nästa.
- I Tilldela åtkomst till väljer du
User, group, or service principal. - Klicka på Lägg till medlemmar och skriv ditt appnamn som du har skapat och välj det.
- Klicka nu på Granska + tilldela och klicka sedan på Granska + tilldela igen.
Referenslänk:/azure/role-based-access-control/role-assignments-portal
STEG 6 – Skapa en nyckelvalv
Följ de här anvisningarna för att skapa en ny nyckelvalv.
- I Azure Portal går du till Nyckelvalv och klickar på Skapa.
- Välj Subsciption, Resource Group (Resursgrupp) och ange det unika namnet på keyvault.
STEG 7 – Skapa åtkomstprincip i Keyvault
Följ de här anvisningarna för att skapa en åtkomstprincip i Keyvault.
- Gå till nyckelvalv, välj ditt nyckelvalv, gå till Åtkomstprinciper på panelen till vänster och klicka på Skapa.
- Välj alla nycklar & behörigheter för hemligheter. Klicka på Nästa.
- I huvudavsnittet söker du efter programnamn som genererades i STEG - 2. Klicka på Nästa.
Obs! Se till att behörighetsmodellen i åtkomstkonfigurationen för Key Vault är inställd på "Åtkomstprincip för valv"
STEG 8 – Välj ETT av följande två distributionsalternativ för att distribuera anslutningsappen och den associerade Azure-funktionen
VIKTIGT: Innan du distribuerar Vectra-dataanslutningsappen måste du ha autentiseringsuppgifterna för Vectra API-auktorisering tillgängliga..
Alternativ 1 – Azure Resource Manager (ARM)-mall
Använd den här metoden för automatisk distribution av Vectra-anslutningsappen.
Klicka på knappen Distribuera till Azure nedan.
Välj önskad prenumeration, resursgrupp och plats.
Ange informationen nedan: Funktionsnamn Arbetsytans namn Vectra-bas-URL (https://< vectra-portal-url>) Vectra-klient-ID – Hälso-Vectra-klienthemlighetsnyckel – Hälso-Vectra-klient-ID – Entitetsbedömning av Vectra-klient-ID – Identifieringar Vectra Klienthemlighet – Identifieringar Vectra-klient-ID – Granskar Vectra-klienthemlighet – Granskar Vectra-klient-ID – Låsa Vectra-klienthemlighet – Låsa Vectra-klient-ID – Host-Entity Vectra-klienthemlighet – Host-Entity Vectra-klient-ID – Account-Entity Vectra-klienthemlighet – Account-Entity Key Vault namn Azure klient-ID Azure klienthemligt klient-ID Azure Entra ObjectID StartTime (i MM/DD/ÅÅÅÅÅ HH:MM:SS-format) Inkludera poängminskning av tabellnamnidentifieringar Tabellnamn Entitetsbedömning Tabellnamn Låsningstabellnamn Namn på hälsotabellentiteter Tabellnamn Exkludera gruppinformation från identifieringsloggnivå (standard: INFO) Schema för låsning Schemalägg identifieringar Schema granskningar Schemalägg entitetsbedömningsschemattiteter schema
Markera kryssrutan med etiketten Jag godkänner de villkor som anges ovan.
Klicka på Köp för att distribuera.
Alternativ 2 – Manuell distribution av Azure Functions
Använd följande stegvisa instruktioner för att distribuera Vectra-dataanslutningen manuellt med Azure Functions (distribution via Visual Studio Code).
- Distribuera en funktionsapp
OBSERVERA: Du måste förbereda VS-kod för Azure funktionsutveckling.
Ladda ned Azure-funktionsappfilen. Extrahera arkivet till din lokala utvecklingsdator.
Starta VS Code. Välj Arkiv på huvudmenyn och välj Öppna mapp.
Välj mappen på den översta nivån från extraherade filer.
Välj ikonen Azure i aktivitetsfältet och välj sedan knappen Distribuera till funktionsapp i området Azure: Funktioner. Om du inte redan är inloggad väljer du ikonen Azure i aktivitetsfältet. I området Azure: Funktioner väljer du Logga in för att Azure Om du redan är inloggad går du till nästa steg.
Ange följande information i prompterna:
a. Välj mapp: Välj en mapp från arbetsytan eller bläddra till en som innehåller din funktionsapp.
b. Välj prenumeration: Välj den prenumeration som ska användas.
c. Välj Skapa ny funktionsapp i Azure (välj inte alternativet Avancerat)
d. Ange ett globalt unikt namn för funktionsappen: Ange ett namn som är giltigt i en URL-sökväg. Namnet du skriver verifieras för att se till att det är unikt i Azure Functions. (t.ex. VECTRAXXXXX).
e. Välj en körningsmiljö: Välj Python 3.8 eller senare.
f. Välj en plats för nya resurser. För bättre prestanda och lägre kostnader väljer du samma region där Microsoft Sentinel finns.
Distributionen påbörjas. Ett meddelande visas när funktionsappen har skapats och distributionspaketet har tillämpats.
Gå till Azure-portalen för konfigurationen av funktionsappen.
Konfigurera funktionsappen
I funktionsappen väljer du funktionsappens namn och sedan Konfiguration.
På fliken Programinställningar väljer du + Ny programinställning.
Lägg till var och en av följande programinställningar individuellt, med sina respektive värden (skiftlägeskänsligt): Arbetsyte-ID Vectra-bas-URL för arbetsytenyckel (https://< vectra-portal-url>) Vectra-klient-ID – Hälso-Vectra-klienthemlighetsnyckel – Vectra-klient-ID för hälsotillstånd – Vectra-klient-ID för entitetCtra-klienthemlighet – Entitetsbedömning av Vectra-klient-ID – Identifieringar av Vectra-klienthemlighet – Identifierar Vectra-klient-ID – Granskar Vectra-klient-ID – Låsa Vectra-klienthemlighet – Låsning Vectra-klient-ID – Host-Entity Vectra-klienthemlighet – Host-Entity Vectra-klient-ID – Account-Entity Vectra-klienthemlighet – Account-Entity Key Vault namn Azure klient-ID Azure klienthemlighet id StartTime (i MM/DD/ÅÅÅÅÅ HH:MM:SS-format) Inkludera poängminskning Granskningar Tabellnamnidentifiering tabellnamn Entitetsbedömning Tabellnamn Lås tabellnamn Hälsotabellnamn Entiteter Tabellnamn Loggnivå (standard: INFO) Låsning Schema hälsoschema identifieringar schema granskningar schema entitet bedömning schema entiteter schema logAnalyticsUri (valfritt)
- Använd logAnalyticsUri för att åsidosätta LOG Analytics API-slutpunkten för dedikerade moln. För offentliga moln lämnar du till exempel värdet tomt. för Azure GovUS-molnmiljö anger du värdet i följande format:
https://<CustomerId>.ods.opinsights.azure.us.
- När alla programinställningar har angetts klickar du på Spara.
Veeam Data Connector (med Azure Functions)
Stöds av:Veeam Software
Med Veeam Data Connector kan du mata in Veeam-telemetridata från flera anpassade tabeller till Microsoft Sentinel.
Anslutningsappen stöder integrering med Plattformarna Veeam Backup & Replication, Veeam ONE och Coveware för att tillhandahålla omfattande övervaknings- och säkerhetsanalyser. Data samlas in via Azure Functions och lagras i anpassade Log Analytics-tabeller med dedikerade datainsamlingsregler (DCR) och slutpunkter för datainsamling (DCE).
Anpassade tabeller ingår:
- VeeamMalwareEvents_CL: Identifiering av skadlig kod från Veeam Backup & Replikering
- VeeamSecurityComplianceAnalyzer_CL: Resultat från säkerhets- & Efterlevnadsanalys som samlats in från infrastrukturkomponenter för Veeam-säkerhetskopiering
- VeeamAuthorizationEvents_CL: Auktoriserings- och autentiseringshändelser
- VeeamOneTriggeredAlarms_CL: Utlösta larm från Veeam ONE-servrar
- VeeamCovewareFindings_CL: Säkerhetsresultat från Coveware-lösningen
- VeeamSessions_CL: Veeam-sessioner
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
VeeamMalwareEvents_CL |
Ja | Ja |
VeeamSecurityComplianceAnalyzer_CL |
Ja | Ja |
VeeamOneTriggeredAlarms_CL |
Ja | Ja |
VeeamAuthorizationEvents_CL |
Ja | Ja |
VeeamCovewareFindings_CL |
Ja | Ja |
VeeamSessions_CL |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Förutsättningar:
- Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
- Åtkomst till Veeam-infrastruktur: Åtkomst till Veeam Backup & REST API för replikering och Veeam ONE-övervakningsplattform krävs. Detta inkluderar rätt autentiseringsuppgifter och nätverksanslutning.
Installationsinstruktioner:
OBSERVERA: Den här anslutningsappen använder Azure Functions för att ansluta till Veeam-API:er och hämta data till Microsoft Sentinel anpassade tabeller. Detta kan resultera i ytterligare datainmatningskostnader. Mer information finns på prissättningssidan för Azure Functions.
STEG 1 – Välj distributionsalternativet för Veeam Data Connector och tillhörande Azure Functions
VIKTIGT: Innan du distribuerar Veeam Data Connector förbereder du arbetsytans namn (kan kopieras från följande).
- Namn på arbetsyta: <variabelvärde som angavs vid installationen>
Azure Resource Manager (ARM)-mall
Använd den här metoden för automatisk distribution av Veeam-dataanslutningsappen med hjälp av en ARM-mall.
Klicka på knappen Distribuera till Azure nedan.
Välj önskad prenumeration, resursgrupp och plats.
Ange namnet på Microsoft Sentinel arbetsyta.
Klicka på Granska + Skapa, Skapa.
VersasecCms
Stöds av:Versasec Support
Med dataanslutningsappen VersasecCms kan du mata in loggar i Microsoft Sentinel.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
VersasecCmsSysLogs_CL |
Nej | Nej |
VersasecCmsErrorLogs_CL |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Installationsinstruktioner:
Konfiguration
Ange autentiseringsuppgifter för VersasecCms.
- Hanterings-URL:
- API-bassökväg:
- API-token:
- Avsökningsintervall (minuter):
- Aktivera/inaktivera anslutning
VirtualMetric DataStream för Microsoft Sentinel
Stöds av:VirtualMetric
VirtualMetric DataStream-anslutningsappen distribuerar datainsamlingsregler för att mata in säkerhetstelemetri i Microsoft Sentinel.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
CommonSecurityLog |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Förutsättningar:
- Appregistrering eller Azure hanterad identitet: VirtualMetric DataStream kräver en Entra-ID-identitet för att autentisera och skicka loggar till Microsoft Sentinel. Du kan välja mellan att skapa en appregistrering med klient-ID och klienthemlighet eller att använda Azure hanterad identitet för förbättrad säkerhet utan hantering av autentiseringsuppgifter.
- Rolltilldelning för resursgrupp: Den valda identiteten (appregistrering eller hanterad identitet) måste tilldelas till resursgruppen som innehåller slutpunkten för datainsamling med följande roller: Övervakningsmåttutgivare (för logginmatning) och Övervakningsläsare (för att läsa strömkonfiguration).
Installationsinstruktioner:
Konfigurera VirtualMetric DataStream för Microsoft Sentinel
Konfigurera VirtualMetric DataStream för Microsoft Sentinel för att skicka data.
Registrera programmet i Microsoft Entra ID (valfritt)
Välj din autentiseringsmetod: Alternativ A: Använd Azure hanterad identitet (rekommenderas)
- Hoppa över det här steget om du planerar att använda Azure hanterad identitet för autentisering.
- Azure Hanterad identitet ger en säkrare autentiseringsmetod utan att hantera autentiseringsuppgifter.
Alternativ B: Registrera ett program för tjänstens huvudnamn
Öppna sidan Microsoft Entra ID:
- Klicka på den angivna länken för att öppna Microsoft Entra ID registreringssidan på en ny flik.
- Kontrollera att du är inloggad med ett konto som har behörighet som programadministratör eller global administratör .
Skapa ett nytt program:
- I Microsoft Entra ID-portalen väljer du Appregistreringar i det vänstra navigeringsfältet.
- Klicka på + Ny registrering.
- Fyll i följande fält:
- Namn: Ange ett beskrivande namn för appen (t.ex. "VirtualMetric ASIM Connector").
- Kontotyper som stöds: Välj Endast konton i den här organisationskatalogen (enskild klientorganisation).
-
Omdirigerings-URI: Lämna detta tomt.
- Klicka på Registrera för att skapa programmet.
Kopiera program- och klientorganisations-ID:t:
- När appen har registrerats noterar du program-ID:t (klient)-ID:t och katalog-ID:t (klient) på sidan Översikt . Du behöver dessa för VirtualMetric DataStream-konfiguration.
Skapa en klienthemlighet:
- I avsnittet Certifikat & hemligheter klickar du på + Ny klienthemlighet.
- Lägg till en beskrivning (t.ex. "VirtualMetric ASIM Secret") och ange en lämplig förfalloperiod.
- Klicka på Lägg till.
- Kopiera klienthemlighetsvärdet omedelbart eftersom det inte visas igen. Lagra detta på ett säkert sätt för VirtualMetric DataStream-konfiguration.
Tilldela nödvändiga behörigheter
Tilldela de nödvändiga rollerna till den valda autentiseringsmetoden (tjänstens huvudnamn eller hanterade identitet) i resursgruppen.
För tjänstens huvudnamn (om du har slutfört steg 1):
Gå till din resursgrupp:
- Öppna Azure-portalen och gå till den resursgrupp som innehåller din Log Analytics-arbetsyta och där datainsamlingsregler (DCR) kommer att distribueras.
Tilldela utgivarrollen Övervakningsmått:
- I resursgruppen klickar du på Åtkomstkontroll (IAM) på den vänstra menyn.
- Klicka på + Lägg till och välj Lägg till rolltilldelning.
- På fliken Roll söker du efter och väljer Utgivare av övervakningsmått.
- Klicka på Nästa för att gå till fliken Medlemmar .
- Under Tilldela åtkomst till väljer du Användare, grupp eller tjänstens huvudnamn.
- Klicka på + Välj medlemmar och sök efter ditt registrerade program efter namn eller klient-ID.
- Välj ditt program och klicka på Välj.
- Klicka på Granska + tilldela två gånger för att slutföra tilldelningen.
Tilldela rollen Övervakningsläsare:
- Upprepa samma process för att tilldela rollen Övervakningsläsare :
- Klicka på + Lägg till och välj Lägg till rolltilldelning.
- På fliken Roll söker du efter och väljer Övervakningsläsare.
- Följ samma urvalsprocess för medlemmar som ovan.
- Klicka på Granska + tilldela två gånger för att slutföra tilldelningen. För Azure hanterad identitet:
Skapa eller identifiera din hanterade identitet:
- Om du använder Systemtilldelad hanterad identitet: Aktivera den på din Azure resurs (VM, App Service osv.).
- Om du använder Användartilldelad hanterad identitet: Skapa en i resursgruppen om den inte finns.
Tilldela utgivarrollen Övervakningsmått:
- Följ samma steg som ovan, men på fliken Medlemmar :
- Under Tilldela åtkomst till väljer du Hanterad identitet.
- Klicka på + Välj medlemmar och välj lämplig typ av hanterad identitet och välj din identitet.
- Klicka på Välj och sedan på Granska + tilldela två gånger för att slutföra.
Tilldela rollen Övervakningsläsare:
- Upprepa processen för att tilldela rollen Övervakningsläsare till samma hanterade identitet. Obligatorisk behörighetssammanfattning: De tilldelade rollerna innehåller följande funktioner:
- Utgivare av övervakningsmått: Skriva data till slutpunkter för datainsamling (DCE) och skicka telemetri via datainsamlingsregler (DCR)
- Övervakningsläsare: Läsa dataströmskonfiguration och få åtkomst till Log Analytics-arbetsyta för ASIM-tabellinmatning
Distribuera Azure infrastruktur
Distribuera den nödvändiga datainsamlingsslutpunkten (DCE) och datainsamlingsregler (DCR) för Microsoft Sentinel tabeller med hjälp av vår ARM-mall.
Distribuera till Azure:
- Klicka på knappen Distribuera till Azure nedan för att automatiskt distribuera den infrastruktur som krävs:
- portal.azure.com
- Detta tar dig direkt till Azure Portal för att starta distributionen.
Konfigurera distributionsparametrar:
- Konfigurera följande inställningar på sidan för anpassad distribution:
Projektinformation:
- Prenumeration: Välj din Azure prenumeration i listrutan
- Resursgrupp: Välj en befintlig resursgrupp eller klicka på Skapa ny för att skapa en ny instansinformation:
- Region: Välj den Azure region där Log Analytics-arbetsytan finns (t.ex. Europa, västra)
- Arbetsyta: Ange namnet på Log Analytics-arbetsytan
- DCE-namn: Ange ett namn för datainsamlingens slutpunkt (t.ex. "vmetric-dce")
- DCR-namnprefix: Ange ett prefix för datainsamlingsreglerna (t.ex. "vmetric-dcr")
Slutför distributionen:
- Klicka på Granska + skapa för att verifiera mallen.
- Granska parametrarna och klicka på Skapa för att distribuera resurserna.
- Vänta tills distributionen har slutförts (tar vanligtvis 2–5 minuter).
Verifiera distribuerade resurser:
- Efter distributionen kontrollerar du att följande resurser har skapats:
- Datainsamlingsslutpunkt (DCE): Kontrollera Azure portalen > Övervaka > slutpunkter för datainsamling
-
Regler för datainsamling (DCR): Kontrollera Azure Portal > Övervaka > datainsamlingsregler
-
Kopiera DCE-loggens inmatnings-URI från dce-översiktssidan (format:
https://<dce-name>.<region>.ingest.monitor.azure.com) -
Kopiera DCE-resurs-ID:t från dce-översiktssidan (format:
/subscriptions/<subscription-id>/resourceGroups/<resource-group-name>/providers/Microsoft.Insights/dataCollectionEndpoints/<dce-name>) - Observera det oföränderliga ID :t för varje domänkontrollant på översiktssidan – du behöver dessa för VirtualMetric DataStream-konfiguration.
-
Kopiera DCE-loggens inmatnings-URI från dce-översiktssidan (format:
Konfigurera VirtualMetric DataStream-integrering
Konfigurera VirtualMetric DataStream för att skicka säkerhetstelemetri till Microsoft Sentinel tabeller.
Access VirtualMetric DataStream Configuration:
- Logga in på din VirtualMetric DataStream-hanteringskonsol.
- Gå till avsnittet Hanteringsmål > för vagnpark .
- Klicka på knappen Lägg till nytt mål .
- Välj Microsoft Sentinel mål.
Konfigurera allmänna inställningar:
- Namn: Ange ett namn för målet (t.ex. "cus01-ms-sentinel")
- Beskrivning: Om du vill kan du ange en beskrivning av målkonfigurationen
Konfigurera Azure-autentisering (välj baserat på steg 1): För autentisering med tjänstens huvudnamn:
- Hanterad identitet för Azure: Behåll inaktiverad
- Klientorganisations-ID: Ange katalog-ID :t (klient) från steg 1
- Klient-ID: Ange program-ID (klient) från steg 1
- Klienthemlighet: Ange värdet för klienthemlighet från steg 1 för Azure hanterad identitet:
- Hanterad identitet för Azure: Ange till Aktiverad
Konfigurera egenskaper för Stream:
- Slutpunkt: Välj konfigurationsmetod:
-
För manuell strömkonfiguration: Ange DCE-loggarnas inmatnings-URI (format:
https://<dce-name>.<region>.ingest.monitor.azure.com) -
För identifiering av automatisk dataström: Ange DCE-resurs-ID (format:
/subscriptions/<subscription-id>/resourceGroups/<resource-group-name>/providers/Microsoft.Insights/dataCollectionEndpoints/<dce-name>)- Strömmar: Välj Automatisk för automatisk strömidentifiering eller konfigurera specifika strömmar om det behövs
-
Verifiera datainmatning i Microsoft Sentinel:
- Gå tillbaka till Log Analytics-arbetsytan
- Kör exempelfrågor på ASIM-tabellerna för att bekräfta att data tas emot:
ASimNetworkSessionLogs | where TimeGenerated > ago(1h) | take 10 - Kontrollera instrumentpanelen Microsoft Sentinel Översikt för nya datakällor och händelseantal.
VirtualMetric DataStream för Microsoft Sentinel datasjö
Stöds av:VirtualMetric
VirtualMetric DataStream-anslutningsappen distribuerar datainsamlingsregler för att mata in säkerhetstelemetri i Microsoft Sentinel datasjö.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
CommonSecurityLog |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Förutsättningar:
- Appregistrering eller Azure hanterad identitet: VirtualMetric DataStream kräver en Entra-ID-identitet för att autentisera och skicka loggar till Microsoft Sentinel datasjö. Du kan välja mellan att skapa en appregistrering med klient-ID och klienthemlighet eller att använda Azure hanterad identitet för förbättrad säkerhet utan hantering av autentiseringsuppgifter.
- Rolltilldelning för resursgrupp: Den valda identiteten (appregistrering eller hanterad identitet) måste tilldelas till resursgruppen som innehåller slutpunkten för datainsamling med följande roller: Övervakningsmåttutgivare (för logginmatning) och Övervakningsläsare (för att läsa strömkonfiguration).
Installationsinstruktioner:
Konfigurera VirtualMetric DataStream för Microsoft Sentinel datasjö
Konfigurera VirtualMetric DataStream för Microsoft Sentinel datasjö för att skicka data.
Registrera programmet i Microsoft Entra ID (valfritt)
Välj din autentiseringsmetod: Alternativ A: Använd Azure hanterad identitet (rekommenderas)
- Hoppa över det här steget om du planerar att använda Azure hanterad identitet för autentisering.
- Azure Hanterad identitet ger en säkrare autentiseringsmetod utan att hantera autentiseringsuppgifter.
Alternativ B: Registrera ett program för tjänstens huvudnamn
Öppna sidan Microsoft Entra ID:
- Klicka på den angivna länken för att öppna Microsoft Entra ID registreringssidan på en ny flik.
- Kontrollera att du är inloggad med ett konto som har behörighet som programadministratör eller global administratör .
Skapa ett nytt program:
- I Microsoft Entra ID-portalen väljer du Appregistreringar i det vänstra navigeringsfältet.
- Klicka på + Ny registrering.
- Fyll i följande fält:
- Namn: Ange ett beskrivande namn för appen (t.ex. "VirtualMetric ASIM Connector").
- Kontotyper som stöds: Välj Endast konton i den här organisationskatalogen (enskild klientorganisation).
-
Omdirigerings-URI: Lämna detta tomt.
- Klicka på Registrera för att skapa programmet.
Kopiera program- och klientorganisations-ID:t:
- När appen har registrerats noterar du program-ID:t (klient)-ID:t och katalog-ID:t (klient) på sidan Översikt . Du behöver dessa för VirtualMetric DataStream-konfiguration.
Skapa en klienthemlighet:
- I avsnittet Certifikat & hemligheter klickar du på + Ny klienthemlighet.
- Lägg till en beskrivning (t.ex. "VirtualMetric ASIM Secret") och ange en lämplig förfalloperiod.
- Klicka på Lägg till.
- Kopiera klienthemlighetsvärdet omedelbart eftersom det inte visas igen. Lagra detta på ett säkert sätt för VirtualMetric DataStream-konfiguration.
Tilldela nödvändiga behörigheter
Tilldela de nödvändiga rollerna till den valda autentiseringsmetoden (tjänstens huvudnamn eller hanterade identitet) i resursgruppen.
För tjänstens huvudnamn (om du har slutfört steg 1):
Gå till din resursgrupp:
- Öppna Azure-portalen och gå till den resursgrupp som innehåller din Log Analytics-arbetsyta och där datainsamlingsregler (DCR) kommer att distribueras.
Tilldela utgivarrollen Övervakningsmått:
- I resursgruppen klickar du på Åtkomstkontroll (IAM) på den vänstra menyn.
- Klicka på + Lägg till och välj Lägg till rolltilldelning.
- På fliken Roll söker du efter och väljer Utgivare av övervakningsmått.
- Klicka på Nästa för att gå till fliken Medlemmar .
- Under Tilldela åtkomst till väljer du Användare, grupp eller tjänstens huvudnamn.
- Klicka på + Välj medlemmar och sök efter ditt registrerade program efter namn eller klient-ID.
- Välj ditt program och klicka på Välj.
- Klicka på Granska + tilldela två gånger för att slutföra tilldelningen.
Tilldela rollen Övervakningsläsare:
- Upprepa samma process för att tilldela rollen Övervakningsläsare :
- Klicka på + Lägg till och välj Lägg till rolltilldelning.
- På fliken Roll söker du efter och väljer Övervakningsläsare.
- Följ samma urvalsprocess för medlemmar som ovan.
- Klicka på Granska + tilldela två gånger för att slutföra tilldelningen. För Azure hanterad identitet:
Skapa eller identifiera din hanterade identitet:
- Om du använder Systemtilldelad hanterad identitet: Aktivera den på din Azure resurs (VM, App Service osv.).
- Om du använder Användartilldelad hanterad identitet: Skapa en i resursgruppen om den inte finns.
Tilldela utgivarrollen Övervakningsmått:
- Följ samma steg som ovan, men på fliken Medlemmar :
- Under Tilldela åtkomst till väljer du Hanterad identitet.
- Klicka på + Välj medlemmar och välj lämplig typ av hanterad identitet och välj din identitet.
- Klicka på Välj och sedan på Granska + tilldela två gånger för att slutföra.
Tilldela rollen Övervakningsläsare:
- Upprepa processen för att tilldela rollen Övervakningsläsare till samma hanterade identitet. Obligatorisk behörighetssammanfattning: De tilldelade rollerna innehåller följande funktioner:
- Utgivare av övervakningsmått: Skriva data till slutpunkter för datainsamling (DCE) och skicka telemetri via datainsamlingsregler (DCR)
- Övervakningsläsare: Läsa dataströmskonfiguration och få åtkomst till Log Analytics-arbetsyta för ASIM-tabellinmatning
Distribuera Azure infrastruktur
Distribuera den datainsamlingsslutpunkt (DCE) och datainsamlingsregler (DCR) som krävs för Microsoft Sentinel datasjötabeller med hjälp av vår ARM-mall.
Distribuera till Azure:
- Klicka på knappen Distribuera till Azure nedan för att automatiskt distribuera den infrastruktur som krävs:
- portal.azure.com
- Detta tar dig direkt till Azure Portal för att starta distributionen.
Konfigurera distributionsparametrar:
- Konfigurera följande inställningar på sidan för anpassad distribution:
Projektinformation:
- Prenumeration: Välj din Azure prenumeration i listrutan
- Resursgrupp: Välj en befintlig resursgrupp eller klicka på Skapa ny för att skapa en ny instansinformation:
- Region: Välj den Azure region där Log Analytics-arbetsytan finns (t.ex. Europa, västra)
- Arbetsyta: Ange namnet på Log Analytics-arbetsytan
- DCE-namn: Ange ett namn för datainsamlingens slutpunkt (t.ex. "vmetric-dce")
- DCR-namnprefix: Ange ett prefix för datainsamlingsreglerna (t.ex. "vmetric-dcr")
Slutför distributionen:
- Klicka på Granska + skapa för att verifiera mallen.
- Granska parametrarna och klicka på Skapa för att distribuera resurserna.
- Vänta tills distributionen har slutförts (tar vanligtvis 2–5 minuter).
Verifiera distribuerade resurser:
- Efter distributionen kontrollerar du att följande resurser har skapats:
- Datainsamlingsslutpunkt (DCE): Kontrollera Azure portalen > Övervaka > slutpunkter för datainsamling
-
Regler för datainsamling (DCR): Kontrollera Azure Portal > Övervaka > datainsamlingsregler
-
Kopiera DCE-loggens inmatnings-URI från dce-översiktssidan (format:
https://<dce-name>.<region>.ingest.monitor.azure.com) -
Kopiera DCE-resurs-ID:t från dce-översiktssidan (format:
/subscriptions/<subscription-id>/resourceGroups/<resource-group-name>/providers/Microsoft.Insights/dataCollectionEndpoints/<dce-name>) - Observera det oföränderliga ID :t för varje domänkontrollant på översiktssidan – du behöver dessa för VirtualMetric DataStream-konfiguration.
-
Kopiera DCE-loggens inmatnings-URI från dce-översiktssidan (format:
Konfigurera VirtualMetric DataStream-integrering
Konfigurera VirtualMetric DataStream för att skicka säkerhetstelemetri till Microsoft Sentinel Data Lake-tabeller.
Access VirtualMetric DataStream Configuration:
- Logga in på din VirtualMetric DataStream-hanteringskonsol.
- Gå till avsnittet Hanteringsmål > för vagnpark .
- Klicka på knappen Lägg till nytt mål .
- Välj Microsoft Sentinel mål.
Konfigurera allmänna inställningar:
- Namn: Ange ett namn för målet (t.ex. "cus01-ms-sentinel")
- Beskrivning: Om du vill kan du ange en beskrivning av målkonfigurationen
Konfigurera Azure-autentisering (välj baserat på steg 1): För autentisering med tjänstens huvudnamn:
- Hanterad identitet för Azure: Behåll inaktiverad
- Klientorganisations-ID: Ange katalog-ID :t (klient) från steg 1
- Klient-ID: Ange program-ID (klient) från steg 1
- Klienthemlighet: Ange värdet för klienthemlighet från steg 1 för Azure hanterad identitet:
- Hanterad identitet för Azure: Ange till Aktiverad
Konfigurera egenskaper för Stream:
- Slutpunkt: Välj konfigurationsmetod:
-
För manuell strömkonfiguration: Ange DCE-loggarnas inmatnings-URI (format:
https://<dce-name>.<region>.ingest.monitor.azure.com) -
För identifiering av automatisk dataström: Ange DCE-resurs-ID (format:
/subscriptions/<subscription-id>/resourceGroups/<resource-group-name>/providers/Microsoft.Insights/dataCollectionEndpoints/<dce-name>)- Strömmar: Välj Automatisk för automatisk strömidentifiering eller konfigurera specifika strömmar om det behövs
-
Verifiera datainmatning i Microsoft Sentinel datasjö:
- Gå tillbaka till Log Analytics-arbetsytan
- Kör exempelfrågor på ASIM-tabellerna för att bekräfta att data tas emot:
ASimNetworkSessionLogs | where TimeGenerated > ago(1h) | take 10 - Kontrollera instrumentpanelen Microsoft Sentinel Översikt för nya datakällor och händelseantal.
VirtualMetric-direktörsproxy
Stöds av:VirtualMetric
VirtualMetric Director Proxy distribuerar en Azure-funktionsapp för att på ett säkert sätt överbrygga VirtualMetric DataStream med Azure tjänster som Microsoft Sentinel, Azure Data Explorer och Azure Storage.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
CommonSecurityLog |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Förutsättningar:
- Azure Funktionsapp: En Azure-funktionsapp måste distribueras som värd för direktörsproxyn. Kräver läs-, skriv- och borttagningsbehörigheter för Microsoft.Web/sites-resurser i resursgruppen för att skapa och hantera funktionsappen.
- VirtualMetric DataStream-konfiguration: Du behöver VirtualMetric DataStream konfigurerat med autentiseringsuppgifter för att ansluta till direktörsproxyn. Direktörsproxyn fungerar som en säker brygga mellan VirtualMetric DataStream och Azure-tjänster.
- Mål Azure Services: Konfigurera måltjänster för Azure, till exempel Microsoft Sentinel slutpunkter för datainsamling, Azure Data Explorer kluster eller Azure lagringskonton där direktörsproxyn vidarebefordrar data.
Installationsinstruktioner:
Distribuera VirtualMetric Director Proxy
Distribuera Azure funktionsappen som fungerar som en säker proxy mellan VirtualMetric DataStream och Microsoft Sentinel.
Krav och distributionsordning
Rekommenderad distributionsordning:
Överväg att distribuera målanslutningarna först för optimal konfiguration:
Distribuera Microsoft Sentinel Connector: Distribuera VirtualMetric DataStream för Microsoft Sentinel-anslutningsappen först för att skapa nödvändiga slutpunkter och regler för datainsamling.
Distribuera Microsoft Sentinel Data Lake Connector (valfritt): Om du använder Microsoft Sentinel Data Lake-tabeller distribuerar du VirtualMetric DataStream för Microsoft Sentinel Data Lake Connector.
Distribuera direktörsproxy (det här steget): Direktörsproxyn kan sedan konfigureras med dina Microsoft Sentinel mål. Obs! Den här ordningen rekommenderas men krävs inte. Du kan distribuera direktörsproxyn oberoende av varandra och konfigurera den med dina mål senare.
Distribuera Azure funktionsapp
Distribuera VirtualMetric Director Proxy Azure-funktionsappen med hjälp av knappen Distribuera till Azure.
Distribuera till Azure:
- Klicka på knappen Distribuera för att Azure nedan för att distribuera funktionsappen:
- portal.azure.com
Konfigurera distributionsparametrar:
- Prenumeration: Välj din Azure-prenumeration
- Resursgrupp: Välj samma resursgrupp som din Microsoft Sentinel arbetsyta eller skapa en ny
- Region: Välj den Azure regionen (ska matcha din Microsoft Sentinel arbetsyteregion)
- Funktionsappnamn: Ange ett unikt namn för funktionsappen (t.ex. "vmetric-director-proxy")
Fullständig distribution:
- Klicka på Granska + skapa för att verifiera parametrarna
- Klicka på Skapa för att distribuera funktionsappen
- Vänta tills distributionen har slutförts (vanligtvis 3–5 minuter)
- Observera funktionsappens URL:
https://<function-app-name>.azurewebsites.net
Konfigurera behörigheter för funktionsapp
Tilldela nödvändiga behörigheter till funktionsappens hanterade identitet för att få åtkomst till Microsoft Sentinel resurser.
Aktivera System-Assigned hanterad identitet:
- Gå till din distribuerade funktionsapp i Azure-portalen
- Gå till Identitet under Inställningar
- Växla Status till På för systemtilldelad identitet
- Klicka på Spara och bekräfta
Gå till Resursgrupp:
- Gå till resursgruppen som innehåller din Microsoft Sentinel arbetsyta och slutpunkter för datainsamling
Tilldela nödvändiga roller:
- Öppna åtkomstkontroll (IAM)
- Klicka på + Lägg till lägg till > rolltilldelning
- Tilldela följande roller till funktionsappens systemtilldelade hanterade identitet:
- Utgivare av övervakningsmått: För att skicka data till slutpunkter för datainsamling
- Övervakningsläsare: För att läsa konfiguration av datainsamlingsregler
Välj funktionsappens identitet:
- På fliken Medlemmar väljer du Hanterad identitet
- Välj Funktionsapp och välj din distribuerade director proxyfunktionsapp
- Slutför rolltilldelningen
Hämta åtkomsttoken för funktionsappen (valfritt för autentisering med funktionsnyckel):
- Gå till funktionsappen
- Gå till Appnycklar under Funktioner
- Kopiera standardvärdnyckeln eller skapa en ny funktionsnyckel för autentisering
Konfigurera VirtualMetric DataStream-integrering
Konfigurera VirtualMetric DataStream för att skicka säkerhetstelemetri till Microsoft Sentinel via direktörsproxyn.
Access VirtualMetric DataStream Configuration:
- Logga in på din VirtualMetric DataStream-hanteringskonsol
- Gå till avsnittet Mål
- Klicka på Microsoft Sentinel mål
- Klicka på Lägg till nytt mål eller redigera ett befintligt Microsoft Sentinel mål
Konfigurera allmänna inställningar:
- Namn: Ange ett namn för målet (t.ex. "sentinel-with-proxy")
- Beskrivning: Om du vill kan du ange en beskrivning av målkonfigurationen
Konfigurera Azure-autentisering: För autentisering med tjänstens huvudnamn:
- Hanterad identitet för Azure: Behåll inaktiverad
- Klientorganisations-ID: Ange ditt Azure Active Directory-klientorganisations-ID
- Klient-ID: Ange ditt program-ID för tjänstens huvudnamn
- Klienthemlighet: Ange din klienthemlighet för tjänstens huvudnamn för Azure hanterad identitet:
- Hanterad identitet för Azure: Ange till Aktiverad
Konfigurera direktörsproxy (på fliken Azure Egenskaper):
-
Slutpunktsadress: Ange funktionsappens URL från steg 2 (format:
https://<function-app-name>.azurewebsites.net) - Åtkomsttoken: Ange värdnyckeln för funktionsappen från steg 3 (valfritt om du använder hanterad identitet)
-
Slutpunktsadress: Ange funktionsappens URL från steg 2 (format:
Konfigurera egenskaper för Stream:
-
Slutpunkt: Ange DCE-loggarnas inmatnings-URI (format:
https://<dce-name>.<region>.ingest.monitor.azure.com) - Strömmar: Välj Automatisk för automatisk strömidentifiering eller konfigurera specifika strömmar om det behövs
-
Slutpunkt: Ange DCE-loggarnas inmatnings-URI (format:
Verifiera datainmatning i Microsoft Sentinel:
- Gå tillbaka till Log Analytics-arbetsytan
- Kör exempelfrågor för att bekräfta att data tas emot:
CommonSecurityLog | where TimeGenerated > ago(1h) | take 10 - Kontrollera instrumentpanelen Microsoft Sentinel Översikt för nya datakällor och antal händelser
VMRayThreatIntelligence (med Azure Functions)
Stöds av:VMRay
VMRayThreatIntelligence-anslutningsappen genererar och matar automatiskt in hotinformation för alla inlämningar till VMRay, vilket förbättrar hotidentifiering och incidenthantering i Sentinel. Den här sömlösa integreringen ger teamen möjlighet att proaktivt hantera nya hot.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
ThreatIntelligenceIndicator |
Ja | Nej |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Förutsättningar:
- Azure-prenumeration: Azure prenumeration med ägarroll krävs för att registrera ett program i azure active directory() och tilldela rollen deltagare till appen i resursgruppen.
- Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
- REST API-autentiseringsuppgifter/behörigheter: VMRay API Key krävs.
Installationsinstruktioner:
OBSERVERA: Den här anslutningsappen använder Azure Functions för att ansluta till VMRay-API:et för att hämta VMRay Threat IOCs till Microsoft Sentinel. Detta kan leda till ytterligare kostnader för datainmatning och för lagring av data i Azure Blob Storage kostnader. Mer information finns på sidan med Azure Functions prissättning och Azure Blob Storage prissättning.
(Valfritt steg) Lagra arbetsyta och API-auktoriseringsnycklar på ett säkert sätt eller token i Azure Key Vault. Azure Key Vault tillhandahåller en säker mekanism för att lagra och hämta nyckelvärden. Följ de här anvisningarna om du vill använda Azure Key Vault med en Azure funktionsapp.
- Arbetsyte-ID: <variabelvärde som angavs vid installationen>
- Primärnyckel: <variabelvärde som angavs vid installationen>
Distribuera VMRay Threat Intelligence Connector
Kontrollera att du har alla nödvändiga förutsättningar: Klient-ID, klient-ID, klienthemlighet, VMRay API-nyckel och VMRay-bas-URL.
Följ dessa instruktioner för att hämta klient-ID, klienthemlighet och klientorganisations-ID
För Flex Consumption Plan klickar du på knappen Distribuera till Azure nedan:
För Premium-planen klickar du på knappen Distribuera till Azure nedan:
VMware Carbon Black Cloud via AWS S3 (via Codeless Connector Framework)
Stöds av:Microsoft
VMware Carbon Black Cloud via AWS S3-dataanslutningsappen ger möjlighet att mata in bevakningslista, aviseringar, autentiserings- och slutpunktshändelser via AWS S3 och strömma dem till ASIM-normaliserade tabeller. Anslutningsappen möjliggör händelsehämtning för att utvärdera potentiella säkerhetsrisker, övervaka samarbete och diagnostisera och felsöka konfigurationsproblem.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
CarbonBlack_Alerts_CL |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Förutsättningar:
- Miljö: Du måste ha följande AWS-resurser definierade och konfigurerade: S3, Simple Queue Service (SQS), IAM-roller och behörighetsprinciper
- Miljö: Du måste ha ett carbon black-konto och nödvändiga behörigheter för att skapa en data som vidarebefordras till AWS S3-bucketar. Mer information finns i Carbon Black Data Forwarder Docs
Installationsinstruktioner:
- AWS CloudFormation Distribution För att konfigurera åtkomst på AWS har två mallar genererats för att konfigurera AWS-miljön för att skicka loggar från S3-bucketen till Log Analytics-arbetsytan.
För varje mall skapar du Stack i AWS:
- Gå till AWS CloudFormation Stacks
- I AWS väljer du alternativet Ladda upp en mallfil och klickar på Välj fil. Välj den nedladdade mallen
- Klicka på Nästa och Skapa stack
- Mall 1: Distribution av OpenID Connect-autentisering: <variabelvärde som anges vid installationen>
- Mall 2: Distribution av AWS Carbon Black-resurser: <variabelvärde som angavs vid installationen> När du distribuerar mallen "Template 2: AWS Carbon Black resources deployment" (Mall 2: Distribution av AWS Carbon Black-resurser) behöver du ange några parametrar
- Stacknamn: Ett valfritt stacknamn (visas i listan över staplar i AWS)
- Rollnamn: Måste börja med prefixet "OIDC_" och har ett standardvärde.
- Bucketnamn: Det bucketnamn du väljer, om du redan har en befintlig bucket klistrar du in namnet här
- CreateNewBucket: Om du redan har en befintlig bucket som du vill använda för den här anslutningsappen väljer du "false" för det här alternativet, annars skapas en bucket med det namn som du angav i "Bucketnamn" från den här stacken.
- Region: Det här är regionen för AWS-resurserna baserat på Carbon Blacks mappning – mer information finns i Carbon Black-dokumentationen.
- SQSQueuePrefix: Stacken skapar flera köer, det här prefixet läggs till i var och en av dem.
- WorkspaceID: Använd det arbetsyte-ID som anges nedan.
- Arbetsyte-ID: <variabelvärde som anges vid installationen> när distributionen är klar – gå till fliken Utdata, du ser: Roll-ARN, S3-bucket och 4 skapade SQS-resurser. Du behöver dessa resurser i nästa steg när du konfigurerar Carbon Blacks datavidareare och dataanslutningen.
Konfiguration av Carbon Black-datavidarebefordrare När alla AWS-resurser har skapats måste du konfigurera Carbon Black för att vidarebefordra händelserna till AWS-bucketarna för Microsoft Sentinel för att mata in dem. Följ Carbon Blacks dokumentation om hur du skapar en datavidarebefordrare Använd det första rekommenderade alternativet. När du uppmanas att ange ett bucketnamn använder du bucketen som skapades i föregående steg. Du måste lägga till S3-prefix för varje vidarebefordrare. Använd den här mappningen:
Händelsetyp S3-prefix Varning carbon-black-cloud-forwarder/Alerts Autentiseringshändelser carbon-black-cloud-forwarder/Auth Slutpunktshändelser carbon-black-cloud-forwarder/Endpoint Visningslista – träff carbon-black-cloud-forwarder/Watchlist
2.1. Testa datavidarebefordraren (valfritt) För att verifiera att datavidarebefordraren har konfigurerats som förväntat i Carbon Blacks portalsökning efter datavidarebefordraren som du just skapade och klickar på knappen Test Vidarebefordrare under kolumnen Åtgärder, genereras en HealthCheck-fil i S3-bucketen. Du bör se den omedelbart.
- Anslut nya insamlare Om du vill aktivera AWS S3 för Microsoft Sentinel klickar du på knappen Lägg till ny insamlare, fyller i nödvändig information, ARN-rollen och SQS-URL:en skapas i steg 1. Observera att du måste ange rätt SQS-URL och välja lämplig händelsetyp i listrutan, till exempel om du vill mata in aviseringshändelser måste du kopiera SQS-URL:en för aviseringar och välja händelsetypen "Aviseringar" i listrutan
- Rutnät för dataanslutningsprogram (konfigurera i portalen)
Windows DNS-händelser via AMA
Stöds av:Microsoft Corporation
Med Anslutningsappen för Windows DNS-logg kan du enkelt filtrera och strömma alla analysloggar från dina Windows DNS-servrar till din Microsoft Sentinel arbetsyta med hjälp av Azure Monitoring Agent (AMA). Med dessa data i Microsoft Sentinel kan du identifiera problem och säkerhetshot, till exempel:
- Försöker lösa skadliga domännamn.
- Inaktuella resursposter.
- Ofta efterfrågade domännamn och talkativa DNS-klienter.
- Attacker som utförs på DNS-servern.
Du kan få följande insikter om dina Windows DNS-servrar från Microsoft Sentinel:
- Alla loggar som är centraliserade på en enda plats.
- Begär inläsning på DNS-servrar.
- Dynamiska DNS-registreringsfel.
Windows DNS-händelser stöds av Asim (Advanced SIEM Information Model) och strömma data till tabellen ASimDnsActivityLogs. Mer information.
Mer information finns i dokumentationen om Microsoft Sentinel.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
ASimDnsActivityLogs |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Windows-brandväggen
Stöds av:Microsoft Corporation
Windows-brandväggen är ett Microsoft Windows-program som filtrerar information som kommer till ditt system från Internet och blockerar potentiellt skadliga program. Programvaran blockerar de flesta program från att kommunicera via brandväggen. Användarna lägger helt enkelt till ett program i listan över tillåtna program så att det kan kommunicera via brandväggen. När du använder ett offentligt nätverk kan Windows-brandväggen även skydda systemet genom att blockera alla oönskade försök att ansluta till datorn. Mer information finns i dokumentationen om Microsoft Sentinel.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|
Stöd för datainsamlingsregel: Stöds inte för närvarande
Windows-brandväggshändelser via AMA
Stöds av:Microsoft Corporation
Windows-brandväggen är ett Microsoft Windows-program som filtrerar information som kommer till ditt system från Internet och blockerar potentiellt skadliga program. Brandväggsprogramvaran blockerar de flesta program från att kommunicera via brandväggen. Om du vill strömma dina Programloggar för Windows-brandväggen som samlats in från dina datorer använder du Azure Monitor-agenten (AMA) för att strömma loggarna till Microsoft Sentinel-arbetsytan.
En konfigurerad slutpunkt för datainsamling (DCE) måste länkas till den datainsamlingsregel (DCR) som skapats för AMA för att samla in loggar. För den här anslutningsappen skapas en DCE automatiskt i samma region som arbetsytan. Om du redan använder en DCE som lagras i samma region går det att ändra standarddomänkontrollanten som skapats och använda din befintliga via API:et. Domänkontrollanter kan finnas i dina resurser med SentinelDCE-prefixet i resursnamnet.
Mer information finns i följande artiklar:
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|
Stöd för datainsamlingsregel: Stöds inte för närvarande
Vidarebefordrade händelser i Windows
Stöds av:Microsoft Corporation
Du kan strömma alla WEF-loggar (Event Forwarding) från Windows-servrarna som är anslutna till din Microsoft Sentinel-arbetsyta med hjälp av Azure Monitor Agent (AMA). Med den här anslutningen kan du visa instrumentpaneler, skapa anpassade aviseringar och förbättra undersökningen. Detta ger dig mer inblick i organisationens nätverk och förbättrar dina säkerhetsfunktioner. Mer information finns i dokumentationen om Microsoft Sentinel.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
WindowsEvent |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Windows-säkerhet händelser via AMA
Stöds av:Microsoft Corporation
Du kan strömma alla säkerhetshändelser från De Windows-datorer som är anslutna till din Microsoft Sentinel arbetsyta med hjälp av Windows-agenten. Med den här anslutningen kan du visa instrumentpaneler, skapa anpassade aviseringar och förbättra undersökningen. Detta ger dig mer inblick i organisationens nätverk och förbättrar dina säkerhetsfunktioner. Mer information finns i dokumentationen om Microsoft Sentinel.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
SecurityEvent |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
WithSecure Elements API (Azure Function)
Stöds av:WithSecure
WithSecure Elements är den enhetliga molnbaserade cybersäkerhetsplattformen som utformats för att minska risker, komplexitet och ineffektivitet.
Öka säkerheten från dina slutpunkter till dina molnprogram. Beväpna dig mot alla typer av cyberhot, från riktade attacker till nolldagars utpressningstrojaner.
MedSecure-element kombineras kraftfulla prediktiva, förebyggande och dynamiska säkerhetsfunktioner – alla hanteras och övervakas via ett enda säkerhetscenter. Vår modulära struktur och flexibla prissättningsmodeller ger dig friheten att utvecklas. Med vår expertis och insikt kommer du alltid att vara bemyndigad - och du kommer aldrig att vara ensam.
Med Microsoft Sentinel integrering kan du korrelera säkerhetshändelsedata från lösningen WithSecure Elements med data från andra källor, vilket ger en omfattande översikt över hela miljön och snabbare reaktion på hot.
Med den här lösningen Azure-funktionen distribueras till din klientorganisation avsöker du regelbundet säkerhetshändelserna för WithSecure Elements.
Mer information finns på vår hemsida på: https://www.withsecure.com.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
WsSecurityEvents_CL |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Förutsättningar:
- Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
- Med Api-klientautentiseringsuppgifter förSecure Elements: Klientautentiseringsuppgifter krävs. Mer information finns i dokumentationen.
Installationsinstruktioner:
1. Skapa API-autentiseringsuppgifter för WithSecure Elements
Följ användarhandboken för att skapa autentiseringsuppgifter för Element-API: et. Spara autentiseringsuppgifter på en säker plats.
2. Skapa Microsoft Entra program
Skapa nya Microsoft Entra program och autentiseringsuppgifter. Följ anvisningarna och lagra värdena för Katalog-ID (klientorganisation), Objekt-ID, Program -ID (klient) och Klienthemlighet (från fältet klientautentiseringsuppgifter). Kom ihåg att lagra klienthemlighet på en säker plats.
3. Distribuera funktionsapp
OBSERVERA: Den här anslutningsappen använder Azure Functions för att hämta loggar från WithSecure-element. Detta kan resultera i ytterligare datainmatningskostnader. Mer information finns på prissättningssidan för Azure Functions.
(Valfritt steg) Lagra Microsoft Entra klientautentiseringsuppgifter på ett säkert sätt och autentiseringsuppgifter för WithSecure Elements API-klienten i Azure Key Vault. Azure Key Vault tillhandahåller en säker mekanism för att lagra och hämta nyckelvärden. Följ de här anvisningarna om du vill använda Azure Key Vault med en Azure funktionsapp.
VIKTIGT: Innan du distribuerar anslutningsprogrammet För WithSecure-element måste du ha arbetsytans namn (kan kopieras från följande), data från Microsoft Entra (katalog-ID (klient) ID, objekt-ID, program-ID (klient) och klienthemlighet), samt autentiseringsuppgifterna för WithSecure Elements-klienten, som är lättillgängliga.
- Namn på arbetsyta: <variabelvärde som angavs vid installationen>
Distribuera alla resurser som är relaterade till anslutningsappen
Klicka på knappen Distribuera till Azure nedan.
Välj önskad prenumeration, resursgrupp och plats.
Ange arbetsyte-ID, Entra klient-ID, Entra klienthemlighet, Entra klientorganisations-ID, element-API-klient-ID, element-API-klienthemlighet.
Obs! Om du använder Azure Key Vault hemligheter för något av värdena ovan använder du
@Microsoft.KeyVault(SecretUri={Security Identifier})schemat i stället för strängvärdena. Mer information finns i dokumentationen om Key Vault referenser. 4. Du kan också fylla i valfria fält: Element-API-URL, Motor, Motorgrupp. Använd standardvärdet för URL:en för Element-API:et om du inte har något specialfall. Motor- och motorgruppskarta till parametrar för begäran om säkerhetshändelser, fyll i dessa parametrar om du bara är intresserad av händelser från en specifik motor- eller motorgrupp, om du vill ta emot alla säkerhetshändelser lämnar fälten med standardvärden. 5. Markera kryssrutan märkt Jag godkänner de villkor som anges ovan. 6. Klicka på Köp för att distribuera.
Wiz (med Azure Functions)
Stöds av:Wiz
Med Wiz-anslutningsappen kan du enkelt skicka Wiz-problem, sårbarhetsresultat och granskningsloggar till Microsoft Sentinel.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
union isfuzzy=true (WizIssues_CL),(WizIssuesV2_CL) |
Nej | Nej |
union isfuzzy=true (WizVulnerabilities_CL),(WizVulnerabilitiesV2_CL) |
Nej | Nej |
union isfuzzy=true (WizAuditLogs_CL),(WizAuditLogsV2_CL) |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Förutsättningar:
- Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
- Autentiseringsuppgifter för Wiz-tjänstkonto: Kontrollera att du har ditt Klient-ID för Wiz-tjänstkonto och klienthemlighet, API-slutpunkts-URL och autentiserings-URL. Instruktioner finns i Wiz-dokumentationen.
Installationsinstruktioner:
OBSERVERA: Den här anslutningsappen: Använder Azure Functions för att ansluta till Wiz API för att hämta Wiz-problem, sårbarhetsresultat och granskningsloggar till Microsoft Sentinel. Detta kan resultera i ytterligare datainmatningskostnader. Mer information finns på prissättningssidan för Azure Functions. Skapar en Azure Key Vault med alla obligatoriska parametrar som lagras som hemligheter.
STEG 1 – Hämta dina Wiz-autentiseringsuppgifter
Följ anvisningarna i Wiz-dokumentationen för att hämta de felaktiga autentiseringsuppgifterna.
STEG 2 – Distribuera anslutningsappen och den associerade Azure-funktionen
VIKTIGT: Innan du distribuerar Wiz Connector måste du ha arbetsyte-ID:t och primärnyckeln för arbetsytan (kan kopieras från följande), samt Wiz-autentiseringsuppgifterna från föregående steg.
- Arbetsyte-ID: <variabelvärde som angavs vid installationen>
- Primärnyckel: <variabelvärde som angavs vid installationen>
Alternativ 1: Distribuera med hjälp av arm-mallen (Azure Resource Manager)
Klicka på knappen Distribuera till Azure nedan.
Välj önskad prenumeration, resursgrupp och plats.
Ange följande parametrar:
Välj KeyVaultName och FunctionName för de nya resurserna
Ange följande Wiz-autentiseringsuppgifter från steg 1: WizAuthUrl, WizEndpointUrl, WizClientId och WizClientSecret
Ange autentiseringsuppgifterna för arbetsytan AzureLogsAnalyticsWorkspaceId och AzureLogAnalyticsWorkspaceSharedKey
Välj de Wiz-datatyper som du vill skicka till Microsoft Sentinel, välj minst en från Wiz-problem, Sårbarhetsresultat och Granskningsloggar.
(valfritt) följ Wiz-dokumentationen för att lägga till IssuesQueryFilter, VulnerbailitiesQueryFilter och AuditLogsQueryFilter.
- Markera kryssrutan med etiketten Jag godkänner de villkor som anges ovan.
- Klicka på Köp för att distribuera.
Alternativ 2: Manuell distribution av Azure-funktionen
Följ Wiz-dokumentationen för att distribuera anslutningsappen manuellt.
Workday-användaraktivitet
Stöds av:Microsoft Corporation
Dataanslutningsappen workday-användaraktivitet ger möjlighet att mata in användaraktivitetsloggar från Workday-API:et till Microsoft Sentinel.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
ASimAuditEventLogs |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Förutsättningar:
- Workday User Activity API-åtkomst: Åtkomst till Workday-användaraktivitets-API:et via Oauth krävs. API-klienten måste ha omfånget: System och måste auktoriseras av ett konto med systemgranskningsbehörigheter.
Installationsinstruktioner:
Anslut till Workday för att börja samla in användaraktivitetsloggar i Microsoft Sentinel
- I Workday öppnar du uppgiften "Redigera klientinstallation – säkerhet", kontrollerar avsnittet OAuth 2.0-inställningar och kontrollerar att kryssrutan "OAuth 2.0-klienter aktiverad" är markerad.
- I Workday öppnar du uppgiften "Redigera klientinstallation – system", kontrollerar avsnittet Loggning av användaraktivitet och kontrollerar att kryssrutan Aktivera loggning av användaraktivitet är markerad.
- I Workday öppnar du uppgiften "Registrera API-klient".
- Definiera klientnamnet, välj "Typ av klient bevilja": "Auktoriseringskod bevilja" och välj sedan "Åtkomsttokentyp": "Ägare"
- Ange "Omdirigerings-URI" som finns i formuläret nedan
- I avsnittet "Omfång (funktionella områden)" väljer du "System" och klickar på OK längst ned
- Kopiera klient-ID och klienthemlighet innan du navigerar bort från sidan och lagra det på ett säkert sätt.
- I Sentinel anger du slutpunkter för token- och auktoriserings- och användaraktivitetsloggar på anslutningssidan, tillsammans med klient-ID och klienthemlighet från föregående steg. Klicka sedan på "Anslut".
- Ett Workday-popup-fönster visas för att slutföra OAuth2-autentiseringen och auktoriseringen av API-klienten. Här måste du ange autentiseringsuppgifter för Workday-kontot med behörigheterna "Systemgranskning" i Workday (kan vara antingen Workday-konto eller Integration System-användare).
- När det är klart visas meddelandet för att auktorisera DIN API-klient
- Tokenslutpunkt: (https://wd2-impl-services1.workday.com/ccx/oauth2/{tenantName}/token)
- Auktoriseringsslutpunkt: (https://impl.workday.com/{tenantName}/authorize)
- **Slutpunkt för användaraktivitetsloggar, slutar den med /activityLogging **: (https://wd2-impl-services1.workday.com/ccx/api/privacy/v1/{tenantName}/activityLogging)
Arbetsplats från Facebook (med Azure Functions)
Stöds av:Microsoft Corporation
Workplace-dataanslutningsappen ger möjlighet att mata in vanliga Workplace-händelser i Microsoft Sentinel via Webhooks. Webhooks gör det möjligt för anpassade integrationsappar att prenumerera på händelser i Workplace och ta emot uppdateringar i realtid. När en ändring sker i Workplace skickas en HTTPS POST-begäran med händelseinformation till en url för anslutningsappen för motringningsdata. Mer information finns i Webhooks-dokumentationen . Anslutningsappen möjliggör händelsehämtning för att utvärdera potentiella säkerhetsrisker, övervaka samarbete och diagnostisera och felsöka konfigurationsproblem.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
Workplace_Facebook_CL |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Förutsättningar:
- Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
- Webhooks-autentiseringsuppgifter/-behörigheter: WorkplaceAppSecret, WorkplaceVerifyToken, återanrops-URL krävs för webhooks som fungerar. Läs dokumentationen om du vill veta mer om hur du konfigurerar Webhooks, konfigurerar behörigheter.
Installationsinstruktioner:
OBSERVERA: Den här dataanslutningen använder Azure Functions baserat på HTTP-utlösare för väntande POST-begäranden med loggar för att hämta loggarna till Microsoft Sentinel. Detta kan resultera i ytterligare datainmatningskostnader. Mer information finns på prissättningssidan för Azure Functions.
(Valfritt steg) Lagra arbetsyta och API-auktoriseringsnycklar på ett säkert sätt eller token i Azure Key Vault. Azure Key Vault tillhandahåller en säker mekanism för att lagra och hämta nyckelvärden. Följ de här anvisningarna om du vill använda Azure Key Vault med en Azure Functions App.
OBSERVERA: Den här dataanslutningsappen är beroende av en parser som baseras på en Kusto-funktion för att fungera som förväntat och distribueras som en del av lösningen. Om du vill visa funktionskoden i Log Analytics öppnar du bladet Log Analytics/Microsoft Sentinel Loggar, klickar på Functions och söker efter aliaset WorkplaceFacebook och läser in funktionskoden eller klickar här på den andra raden i frågan, anger värdnamnen för din Workplace Facebook-enheter och andra unika identifierare för logstreamen. Funktionen tar vanligtvis 10–15 minuter att aktivera efter lösningens installation/uppdatering.
STEG 1 – Konfigurationssteg för arbetsplatsen
Följ anvisningarna för att konfigurera Webhooks.
- Logga in på Workplace med Admin användarautentiseringsuppgifter.
- I panelen Admin klickar du på Integreringar.
- I vyn Alla integreringar klickar du på Skapa anpassad integrering
- Ange namn och beskrivning och klicka på Skapa.
- I panelen Integreringsinformation visas Apphemlighet och kopiering.
- I pannel för integreringsbehörigheter anger du alla läsbehörigheter. Mer information finns på behörighetssidan .
- Fortsätt nu till STEG 2 för att följa stegen (visas i alternativ 1 eller 2) för att distribuera Azure-funktionen.
- Ange de begärda parametrarna och ange även en valfri token. Kopiera denna token/anteckna den för det kommande steget.
- När distributionen av Azure Functions har slutförts öppnar du funktionsappsidan, väljer din app, går till Funktioner, klickar på Hämta funktions-URL och kopierar den/Observera den för det kommande steget.
- Gå tillbaka till Workplace från Facebook. I panelen Konfigurera webhooks på varje flik anger du återanrops-URL som samma värde som du kopierade i punkt 9 ovan och Verifiera token som samma värde som du kopierade i punkt 8 ovan som hämtades under STEG 2 av Azure Functions distribution.
- Klicka på Spara.
STEG 2 – Välj ETT av följande två distributionsalternativ för att distribuera anslutningsappen och den associerade Azure Functions
VIKTIGT: Innan du distribuerar workplace-dataanslutningen måste du ha arbetsyte-ID:t och primärnyckeln för arbetsytan (kan kopieras från följande).
- Arbetsyte-ID: <variabelvärde som angavs vid installationen>
- Primärnyckel: <variabelvärde som angavs vid installationen>
Alternativ 1 – Azure Resource Manager (ARM)-mall
Använd den här metoden för automatisk distribution av workplace-dataanslutningen med hjälp av en ARM Tempate.
Klicka på knappen Distribuera till Azure nedan.
Välj önskad prenumeration, resursgrupp och plats.
OBSERVERA: I samma resursgrupp kan du inte blanda Windows- och Linux-appar i samma region. Välj en befintlig resursgrupp utan Windows-appar i den eller skapa en ny resursgrupp. 3. Ange WorkplaceVerifyToken (kan vara valfritt uttryck, kopiera och spara det för STEG 1), WorkplaceAppSecret och distribuera. 4. Markera kryssrutan märkt Jag godkänner de villkor som anges ovan. 5. Klicka på Köp för att distribuera. 6. När du har distribuerat den öppna funktionsappsidan väljer du din app, går till Functions och klickar på Hämta funktions-URL kopierar den och följer p.7 från STEG 1.
Alternativ 2 – Manuell distribution av Azure Functions
Använd följande stegvisa instruktioner för att distribuera Sophos Endpoint Protection-dataanslutningen manuellt med Azure Functions (distribution via Visual Studio Code).
Steg 1 – Distribuera en funktionsapp
OBSERVERA: Du måste förbereda VS-kod för Azure funktionsutveckling.
- Ladda ned Azure-funktionsappfilen. Extrahera arkivet till din lokala utvecklingsdator.
- Följ instruktionerna för manuell distribution av funktionsappen för att distribuera Azure Functions-appen med VSCode.
- När distributionen av funktionsappen har slutförts följer du nästa steg för att konfigurera den.
Steg 2 – Konfigurera funktionsappen
- I funktionsappen väljer du funktionsappens namn och sedan Konfiguration.
- På fliken Programinställningar väljer du Ny programinställning.
- Lägg till var och en av följande programinställningar individuellt med sina respektive strängvärden (skiftlägeskänsliga): WorkplaceAppSecret WorkplaceVerifyToken WorkspaceID WorkspaceKey logAnalyticsUri (valfritt)
- Använd logAnalyticsUri för att åsidosätta LOG Analytics API-slutpunkten för dedikerade moln. För offentliga moln lämnar du till exempel värdet tomt. för Azure GovUS-molnmiljö anger du värdet i följande format:
https://<CustomerId>.ods.opinsights.azure.us.
- När alla programinställningar har angetts klickar du på Spara.
XBOW-säkerhetsplattform (via Azure-funktion)
Stöds av:XBOW
XBOW-dataanslutningsappen matar in ögonblicksbilder av tillgångar, sårbarhetsresultat och utvärderingsaktivitet från XBOW-säkerhetsplattformen till Microsoft Sentinel. En Azure-funktion avsöker XBOW-API:et på en timer och push-överför tillgångs-JSON-ögonblicksbilder till XbowAssets_CL, berikade resultat (med bevis, PoC-recept, påverkan och minskningar) i XbowFindings_CLoch utvärderar livscykelhändelser till XbowAssessments_CL, med hjälp av Azure Monitor Ingestion API (DCE/DCR).
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
XbowAssets_CL |
Nej | Nej |
XbowFindings_CL |
Nej | Nej |
XbowAssessments_CL |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Förutsättningar:
- XBOW API-token: En personlig XBOW-åtkomsttoken krävs. Generera en i XBOW-konsolen under Inställningar > Personliga åtkomsttoken. Begränsa token till den organisation som du vill övervaka.
- XBOW-organisations-ID: Organisations-ID från ditt XBOW-konto. Hitta den i XBOW-konsolens URL eller via API:et.
- Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
- Anpassade krav om det behövs, annars tar du bort den här tulltaggen: Beskrivning av eventuella anpassade krav
- Azure AD appregistrering: En Azure AD appregistrering (tjänstens huvudnamn) krävs. Du måste tilldela rollen Utgivarroll för övervakningsmått manuellt på datainsamlingsregeln (DCR) till den här appregistreringen efter distributionen.
Installationsinstruktioner:
OBSERVERA: Den här anslutningsappen använder Azure Functions och Azure Monitor Ingestion API (DCE/DCR) för att mata in XBOW-tillgångar, resultat och utvärderingar i Microsoft Sentinel. ARM-mallen skapar automatiskt datainsamlingens slutpunkt, anpassade loggtabeller (
XbowAssets_CL,XbowFindings_CLochXbowAssessments_CL), datainsamlingsregel och funktionsapp. Detta kan resultera i ytterligare datainmatningskostnader. Mer information finns på prissättningssidan för Azure Functions och Azure Övervaka prissättning.
(Valfritt steg) Lagra dina autentiseringsuppgifter för XBOW API-token och appregistrering på ett säkert sätt i Azure Key Vault. Följ de här anvisningarna om du vill använda Azure Key Vault referenser med en Azure funktionsapp.
STEG 1 – Generera en XBOW API-token
- Logga in på XBOW-konsolen med administratörsåtkomst.
- Klicka på profilikonen (uppe till höger) och välj Inställningar.
- I det vänstra sidofältet klickar du på Personliga åtkomsttoken.
- Klicka på Generera ny token, ange ett namn och välj organisationens omfång.
- Kopiera och lagra din token på ett säkert sätt – den visas inte igen.
- Anteckna ditt organisations-ID från XBOW-konsolen eller från URL:en när du visar din organisation.
STEG 2 – Skapa en Azure AD appregistrering och bevilja DCR-roll
- I Azure-portalen går du till Azure Active Directory > Appregistreringar > Ny registrering.
- Ange ett namn (t.ex.
Xbow-Sentinel-Connector) och registrera dig. - Under Certifikat & hemligheter skapar du en ny klienthemlighet. Observera klientorganisations-ID, klient-ID och klienthemlighet.
- Distribuera anslutningsappen med steg 3 nedan och gå sedan tillbaka hit.
- Öppna den distribuerade datainsamlingsregeln (från distributionens utdata eller genom att söka i resursgruppen).
- Gå till Åtkomstkontroll (IAM) > Lägg till rolltilldelning.
- Välj rollen Övervakningsmåttutgivare.
- Tilldela åtkomst till appregistreringen (tjänstens huvudnamn) som skapades ovan.
- Vänta några minuter på RBAC-spridning innan du verifierar inmatningen.
STEG 3 – Distribuera Azure-funktionsappen
Klicka på Distribuera för att Azure och fyll i parametrarna. Mallen skapar automatiskt datainsamlingens slutpunkt, XbowAssets_CL, XbowFindings_CLoch XbowAssessments_CL tabeller, datainsamlingsregel och funktionsapp.
Parametrar som ska fyllas i:
| Parameter | Beskrivning |
|---|---|
WorkspaceName |
Namnet på din Log Analytics-/Microsoft Sentinel-arbetsyta |
XbowApiToken |
Personlig XBOW-åtkomsttoken från steg 1 |
XbowOrgId |
XBOW Organisations-ID från steg 1 |
TenantId |
Azure AD klientorganisations-ID från steg 2 |
ClientId |
Klient-ID för appregistrering från steg 2 |
ClientSecret |
Klienthemlighet för appregistrering från steg 2 |
AppInsightsWorkspaceResourceID |
Fullständigt resurs-ID för Log Analytics-arbetsytan (från Egenskaper för Log Analytics-arbetsyta>) |
FunctionAppLocation |
Valfri Azure region för funktionsappresurser (standardinställningen är resursgruppens plats) |
- Arbetsyte-ID: <variabelvärde som angavs vid installationen>
Noll nätverkssegment (push)
Stöds av:Noll nätverk
Push-anslutningsappen Noll nätverkssegment gör att Zero Networks kan skicka granskningar, nätverksaktiviteter, identitetsaktiviteter och RPC-aktiviteter direkt till Microsoft Sentinel i realtid. Distribuera anslutningsappen för att skapa en datainsamlingsregel (DCR) och Microsoft Entra app. Konfigurera sedan zero networks-programmet med anslutningsinformationen för att skicka händelser.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
ZNAudit_CL |
Ja | Ja |
ZNNetworkActivity_CL |
Ja | Ja |
ZNIdentityActivity_CL |
Ja | Ja |
ZNRPCActivity_CL |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Förutsättningar:
- Microsoft Entra: Behörighet att skapa en appregistrering i Microsoft Entra ID. Kräver vanligtvis Entra ID-programutvecklare eller högre.
- Microsoft Azure: Behörighet att tilldela rollen Utgivare av övervakningsmått för datainsamlingsregel (DCR). Kräver vanligtvis Azure rollen RBAC-ägare eller administratör för användaråtkomst.
Installationsinstruktioner:
1. Skapa ARM-resurser och ange de behörigheter som krävs
Distribuera push-anslutningsappen för att skapa en Log Analytics-tabell, en datainsamlingsregel (DCR), en slutpunkt för datainsamling (DCE) och Microsoft Entra app. Konfigurera sedan zero networks-programmet med anslutningsinformationen.
Automatisk konfiguration genom att klicka på "Distribuera" skapar en DCR och DCE, sedan en Microsoft Entra appregistrering med klienthemlighet och beviljar behörigheter för domänkontrollanten. Ditt program kan sedan skicka data på ett säkert sätt med OAuth 2.0-klientautentiseringsuppgifter.
2. Konfigurera zero networks-programmet
Använd följande värden för att konfigurera zero networks-programmet för att push-överföra granskningar, nätverksaktiviteter, identitetsaktiviteter och RPC-aktiviteter till Microsoft Sentinel.
- Klientorganisations-ID (katalog-ID): <variabelvärde som anges vid installationen>
- Entra program-ID: <variabelvärde som anges vid installationen>
- Entra Programhemlighet: <variabelvärde som anges vid installationen>
- Slutpunkts-URI för datainsamling: <variabelvärde som anges vid installationstidpunkten>
- Datainsamlingsregel oföränderligt ID: <variabelvärde som angavs vid installationen>
- Stream: Granskningar: <variabelvärde som anges vid installationen>
- Stream: Nätverksaktiviteter: <variabelvärde som anges vid installationen>
- Stream: Identitetsaktiviteter: <variabelvärde som anges vid installationen>
- Stream: RPC-aktiviteter: <variabelvärde som anges vid installationstidpunkten>
Granskning av nollnätverkssegment
Stöds av:Noll nätverk
Dataanslutningen Noll nätverkssegmentgranskning ger möjlighet att mata in Noll nätverksgranskningshändelser i Microsoft Sentinel via REST-API:et. Den här dataanslutningen använder Microsoft Sentinel interna avsökningsfunktionen.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
ZNSegmentAuditNativePoller_CL |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Förutsättningar:
- API-token noll nätverk: ZeroNetworksAPIToken krävs för REST API. Se API-guiden och följ anvisningarna för att hämta autentiseringsuppgifter.
Installationsinstruktioner:
Ansluta Noll nätverk till Microsoft Sentinel
Ange URL:en för API:et Noll nätverk (t.ex. portal.zeronetworks.com). Anslutningsappen lägger till https:// och /api/v1/audit automatiskt. Ange sedan DIN API-nyckel och klicka på Anslut.
- URL för API:et Noll nätverk: (portal.zeronetworks.com)
- ApiKey: (ApiKey)
- Aktivera/inaktivera anslutning
- Rutnät för dataanslutningsprogram (konfigurera i portalen)
ZeroFox CTI
Stöds av:ZeroFox
ZeroFox CTI-dataanslutningsappar ger möjlighet att mata in de olika ZeroFox-aviseringarna om cyberhotinformation i Microsoft Sentinel.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
ZeroFox_CTI_advanced_dark_web_CL |
Nej | Nej |
ZeroFox_CTI_botnet_CL |
Nej | Nej |
ZeroFox_CTI_breaches_CL |
Nej | Nej |
ZeroFox_CTI_C2_CL |
Nej | Nej |
ZeroFox_CTI_compromised_credentials_CL |
Nej | Nej |
ZeroFox_CTI_credit_cards_CL |
Nej | Nej |
ZeroFox_CTI_dark_web_CL |
Nej | Nej |
ZeroFox_CTI_discord_CL |
Nej | Nej |
ZeroFox_CTI_disruption_CL |
Nej | Nej |
ZeroFox_CTI_email_addresses_CL |
Nej | Nej |
ZeroFox_CTI_exploits_CL |
Nej | Nej |
ZeroFox_CTI_irc_CL |
Nej | Nej |
ZeroFox_CTI_malware_CL |
Nej | Nej |
ZeroFox_CTI_national_ids_CL |
Nej | Nej |
ZeroFox_CTI_phishing_CL |
Nej | Nej |
ZeroFox_CTI_phone_numbers_CL |
Nej | Nej |
ZeroFox_CTI_ransomware_CL |
Nej | Nej |
ZeroFox_CTI_telegram_CL |
Nej | Nej |
ZeroFox_CTI_threat_actors_CL |
Nej | Nej |
ZeroFox_CTI_vulnerabilities_CL |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Förutsättningar:
- Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
- ZeroFox API-autentiseringsuppgifter/behörigheter: ZeroFox-användarnamn, ZeroFox Personlig åtkomsttoken krävs för ZeroFox CTI REST API.
Installationsinstruktioner:
OBSERVERA: Den här anslutningsappen använder Azure Functions för att ansluta till ZeroFox CTI REST API för att hämta loggar till Microsoft Sentinel. Detta kan resultera i ytterligare datainmatningskostnader. Mer information finns på prissättningssidan för Azure Functions.
(Valfritt steg) Lagra arbetsyta och API-auktoriseringsnycklar på ett säkert sätt eller token i Azure Key Vault. Azure Key Vault tillhandahåller en säker mekanism för att lagra och hämta nyckelvärden. Följ de här anvisningarna om du vill använda Azure Key Vault med en Azure funktionsapp.
STEG 1 – Hämtning av ZeroFox-autentiseringsuppgifter:
Följ de här anvisningarna för att konfigurera loggning och hämta autentiseringsuppgifter.
- Logga in på ZeroFox webbplats. med ditt användarnamn och lösenord 2 – Klicka på knappen Inställningar och gå till avsnittet Dataanslutningar. 3 – Välj fliken API DATAFEEDS och gå längst ned på sidan, välj <<Återställ>> i rutan API-information för att hämta en personlig åtkomsttoken som ska användas tillsammans med ditt användarnamn.
STEG 2 – Distribuera dataanslutningsapparna för Azure-funktionen med hjälp av mallen Azure Resource Manager:
VIKTIGT: Innan du distribuerar ZeroFox CTI-dataanslutningsappen måste du ha arbetsyte-ID:t och primärnyckeln för arbetsytan (kan kopieras från följande), som är lättillgängliga.
- Arbetsyte-ID: <variabelvärde som angavs vid installationen>
- Primärnyckel: <variabelvärde som angavs vid installationen>
Förbereda resurser för distribution.
Klicka på knappen Distribuera till Azure nedan.
Välj önskad prenumeration, resursgrupp, Log Analytics-arbetsyta och plats.
Ange arbetsyte-ID, arbetsytenyckel, zerofox-användarnamn, zerofox personlig åtkomsttoken
Klicka på Granska + Skapa för att distribuera.
ZeroFox Enterprise – aviseringar (avsöknings-CCF)
Stöds av:ZeroFox
Samlar in aviseringar från ZeroFox API.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
ZeroFoxAlertPoller_CL |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Förutsättningar:
- ZeroFox Personlig åtkomsttoken (PAT): En ZeroFox PAT krävs. Du kan hämta den i Data Connectors >API-dataflöden.
Installationsinstruktioner:
Ansluta ZeroFox till Microsoft Sentinel
Ansluta ZeroFox till Microsoft Sentinel
- Ange din ZeroFox PAT: (Zerofox PAT)
- Aktivera/inaktivera anslutning
Zimperium Mobile Threat Defense
Stöds av:Zimperium
Zimperium Mobile Threat Defense-anslutningsappen ger dig möjlighet att ansluta Zimperium-hotloggen med Microsoft Sentinel för att visa instrumentpaneler, skapa anpassade aviseringar och förbättra undersökningen. Detta ger dig mer inblick i organisationens mobila hotlandskap och förbättrar dina säkerhetsfunktioner.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
ZimperiumThreatLog_CL |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Installationsinstruktioner:
Konfigurera och ansluta Zimperium MTD
- I zConsole klickar du på Hantera i navigeringsfältet.
- Klicka på fliken Integreringar .
- Klicka på knappen Hotrapportering och sedan på knappen Lägg till integreringar .
- Skapa integreringen:
- Från de tillgängliga integreringarna väljer du Microsoft Microsoft Sentinel.
- Ange ditt arbetsyte-ID och primärnyckel i fälten nedan och klicka på Nästa.
- Fyll i ett namn för din Microsoft Sentinel-integrering.
- Välj en filternivå för de hotdata som du vill skicka till Microsoft Sentinel.
- Klicka på Slutför
- Mer information finns i Zimperiums kundsupportportal.
- Arbetsyte-ID: <variabelvärde som angavs vid installationen>
- Primärnyckel: <variabelvärde som angavs vid installationen>
Zooma rapporter (med Azure Functions)
Stöds av:Microsoft Corporation
Med dataanslutningsappen Zoom Reports kan du mata in Zoom Reports-händelser i Microsoft Sentinel via REST-API:et. Mer information finns i API-dokumentationen . Anslutningsappen möjliggör händelsehämtning för att utvärdera potentiella säkerhetsrisker, övervaka samarbete och diagnostisera och felsöka konfigurationsproblem.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
Zoom_CL |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Förutsättningar:
- Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
- REST API-autentiseringsuppgifter/behörigheter: AccountID, ClientID och ClientSecret krävs för Zoom API. Mer information finns i Zoom API. Följ anvisningarna för Zoom API-konfigurationer.
Installationsinstruktioner:
OBSERVERA: Den här anslutningsappen använder Azure Functions för att ansluta till Zoom-API:et för att hämta loggarna till Microsoft Sentinel. Detta kan resultera i ytterligare datainmatningskostnader. Mer information finns på prissättningssidan för Azure Functions.
(Valfritt steg) Lagra arbetsyta och API-auktoriseringsnycklar på ett säkert sätt eller token i Azure Key Vault. Azure Key Vault tillhandahåller en säker mekanism för att lagra och hämta nyckelvärden. Följ de här anvisningarna om du vill använda Azure Key Vault med en Azure funktionsapp.
OBSERVERA: Den här dataanslutningsappen är beroende av en parser som baseras på en Kusto-funktion för att fungera som förväntat och distribueras som en del av lösningen. Om du vill visa funktionskoden i Log Analytics öppnar du bladet Log Analytics/Microsoft Sentinel Loggar, klickar på Funktioner och söker efter aliaset Zoom och läser in funktionskoden eller klickar här. Funktionen tar vanligtvis 10–15 minuter att aktivera efter lösningens installation/uppdatering.
STEG 1 – Konfigurationssteg för Zoom-API:et
Följ anvisningarna för att hämta autentiseringsuppgifterna.
STEG 2 – Välj ETT av följande två distributionsalternativ för att distribuera anslutningsappen och den associerade Azure-funktionen
VIKTIGT: Innan du distribuerar dataanslutningsappen Zoom-rapporter måste du ha arbetsyte-ID och primärnyckel för arbetsyta (kan kopieras från följande).
- Arbetsyte-ID: <variabelvärde som angavs vid installationen>
- Primärnyckel: <variabelvärde som angavs vid installationen>
Alternativ 1 – Azure Resource Manager (ARM)-mall
Använd den här metoden för automatisk distribution av zoomgranskningsdataanslutningen med hjälp av en ARM-tempate.
Klicka på knappen Distribuera till Azure nedan.
Välj önskad prenumeration, resursgrupp och region.
OBSERVERA: I samma resursgrupp kan du inte blanda Windows- och Linux-appar i samma region. Välj en befintlig resursgrupp utan Windows-appar i den eller skapa en ny resursgrupp. 3. Ange AccountID, ClientID, ClientSecret, WorkspaceID, WorkspaceKey, Funktionsnamn och klicka på Granska + skapa. 4. Klicka slutligen på Skapa för att distribuera.
Alternativ 2 – Manuell distribution av Azure Functions
Använd följande stegvisa instruktioner för att distribuera Zoom Reports-dataanslutningen manuellt med Azure Functions (distribution via Visual Studio Code).
Steg 1 – Distribuera en funktionsapp
OBSERVERA: Du måste förbereda VS-kod för Azure funktionsutveckling.
Ladda ned Azure-funktionsappfilen. Extrahera arkivet till din lokala utvecklingsdator.
Starta VS Code. Välj Arkiv på huvudmenyn och välj Öppna mapp.
Välj mappen på den översta nivån från extraherade filer.
Välj ikonen Azure i aktivitetsfältet och välj sedan knappen Distribuera till funktionsapp i området Azure: Funktioner. Om du inte redan är inloggad väljer du ikonen Azure i aktivitetsfältet. I området Azure: Funktioner väljer du Logga in för att Azure Om du redan är inloggad går du till nästa steg.
Ange följande information i prompterna:
a. Välj mapp: Välj en mapp från arbetsytan eller bläddra till en som innehåller din funktionsapp.
b. Välj prenumeration: Välj den prenumeration som ska användas.
c. Välj Skapa ny funktionsapp i Azure (välj inte alternativet Avancerat)
d. Ange ett globalt unikt namn för funktionsappen: Ange ett namn som är giltigt i en URL-sökväg. Namnet du skriver verifieras för att se till att det är unikt i Azure Functions. (t.ex. ZoomXXXXX).
e. Välj en körningsmiljö: Välj Python 3.11.
f. Välj en plats för nya resurser. För bättre prestanda och lägre kostnader väljer du samma region där Microsoft Sentinel finns.
Distributionen påbörjas. Ett meddelande visas när funktionsappen har skapats och distributionspaketet har tillämpats.
Gå till Azure-portalen för konfigurationen av funktionsappen
Steg 2 – Konfigurera funktionsappen
- I funktionsappen väljer du funktionsappens namn och sedan Konfiguration.
- På fliken Programinställningar väljer du Ny programinställning.
- Lägg till var och en av följande programinställningar individuellt med sina respektive strängvärden (skiftlägeskänsliga): AccountID ClientID ClientSecret WorkspaceID WorkspaceKey logAnalyticsUri (valfritt) Använd logAnalyticsUri för att åsidosätta LOG Analytics API-slutpunkten för dedikerade moln. För offentliga moln lämnar du till exempel värdet tomt. för Azure GovUS-molnmiljö anger du värdet i följande format:
https://<CustomerId>.ods.opinsights.azure.us. - När alla programinställningar har angetts klickar du på Spara.
Zoom Reports Connector (via Codeless Connector Framework)
Stöds av:Microsoft Corporation
Med dataanslutningsappen Zoom Reports kan du mata in Zoom Reports-data i Microsoft Sentinel via Zoom REST API v2, så att du kan övervaka och granska zoomanvändningen i organisationen. Den här anslutningsappen använder autentiseringsuppgifter för OAuth-konto från server till server och stöder inmatning av flera rapporttyper, inklusive dagliga användningsrapporter för mötesstatistik och användningsstatistik, användarrapporter för aktiv/inaktiv användarvärdinformation, telefonirapporter för telefonianvändningsstatistik, användningsrapporter för molnlagring och registrering av användning i molnet, driftloggar för administrativa åtgärder och spårningsloggar. och aktivitetsloggar för användarinloggnings-/utloggningsaktiviteter. Varje rapporttyp samlas in i en separat avsökningskonfiguration med stöd för automatisk sidnumrering med NextPageToken. Dataanslutningen bygger på Microsoft Sentinel Codeless Connector Framework och har stöd för DCR-baserade omvandlingar av inmatningstid för optimerad frågeprestanda.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
ZoomV2_CL |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Förutsättningar:
- Zooma API-åtkomst: Åtkomst till Zoom REST API v2 med kontoautentiseringsuppgifter
Installationsinstruktioner:
1. Zooma konfiguration
Konfigurera server-till-server-OAuth-appen och samla in autentiseringsuppgifter
Steg 1: Konfigurera Zoom Server-to-Server OAuth-appen. Följ Skapa en app. Se till att lägga till rapporter relaterade omfång i din app:
- report:read:list_users:admin
- report:read:cloud_recording:admin
- report:read:daily_usage:admin
- report:read:operation_logs:admin
- report:read:telephone:admin
- report:read:user_activities:admin
Mer information finns i Zooma OAuth-dokumentation och rapporter-API:er för Server-till-Server.
Steg 2: Hämta autentiseringsuppgifter för din app
Hitta dina appautentiseringsuppgifter (konto-ID, klient-ID och klienthemlighet) på sidan Personal app management på Zoom App Marketplace
Säkerhetsanteckningar
Lagra konto-ID, klient-ID och klienthemlighet på ett säkert sätt
Rotera regelbundet autentiseringsuppgifter för förbättrad säkerhet
- Klient-ID: (Zooma appklient-ID)
- Klienthemlighet: (Zooma appklienthemlighet)
- Konto-ID: (ditt Zoom-konto-ID)
- Tokenbas-URL: (https://zoom.us/oauth/token)
- API-bas-URL: (https://api.zoom.us/v2)
2. Anslut
Aktivera anslutningsappen Zooma rapporter
Aktivera anslutningsappen
Granska autentiseringsuppgifterna för Zoom-appen i steg 2 och aktivera sedan anslutningsappen för att börja samla in zoomrapporter.
Övervakning
Kontrollera data ankomst med hjälp av dessa frågor:
Kontrollera alla rapporttyper:
ZoomV2_CL
| where TimeGenerated > ago(30m)
| summarize Records = count() by EventType
Kontrollera specifik rapporttyp:
ZoomV2_CL
| where EventType == 'dates'
| where TimeGenerated > ago(1h)
| limit 10
Övervaka anslutningstjänstens hälsa:
ZoomV2_CL
| where TimeGenerated > ago(24h)
| summarize LastRecord = max(TimeGenerated), RecordCount = count() by EventType
| order by LastRecord desc
- Aktivera/inaktivera anslutning
Inaktuella Sentinel dataanslutningar
Obs!
I följande tabell visas de inaktuella och äldre dataanslutningarna. Inaktuella anslutningsappar stöds inte längre.
[Inaktuell] Auth0-loggar (med Azure Function) (med hjälp av Azure Functions)
Stöds av:Microsoft Corporation
Dataanslutningsappen Auth0 Logs (med Azure Function) ger möjlighet att mata in Auth0-logghändelser i Microsoft Sentinel
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
Auth0AM_CL |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Förutsättningar:
- Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
- REST API-autentiseringsuppgifter/-behörigheter: API-token krävs. Mer information finns i API-token
Installationsinstruktioner:
OBSERVERA: Den här anslutningsappen använder Azure Functions för att ansluta till Auth0 Management-API:erna för att hämta loggarna till Microsoft Sentinel. Detta kan resultera i ytterligare datainmatningskostnader. Mer information finns på prissättningssidan för Azure Functions.
(Valfritt steg) Lagra arbetsyta och API-auktoriseringsnycklar på ett säkert sätt eller token i Azure Key Vault. Azure Key Vault tillhandahåller en säker mekanism för att lagra och hämta nyckelvärden. Följ de här anvisningarna om du vill använda Azure Key Vault med en Azure funktionsapp.
STEG 1 – Konfigurationssteg för API:et för Auth0 Management
Följ anvisningarna för att hämta autentiseringsuppgifterna.
- I Auth0-instrumentpanelen går du till Programprogram>.
- Välj ditt program. Detta bör vara ett "dator-till-dator"-program som konfigurerats med minst läs-till-loggar och läs:logs_users behörigheter.
- Kopiera domän, ClientID, klienthemlighet
STEG 2 – Välj ETT av följande två distributionsalternativ för att distribuera anslutningsappen och den associerade Azure-funktionen
VIKTIGT: Innan du distribuerar dataanslutningsappen Auth0 Access Management måste du ha arbetsyte-ID:t och primärnyckeln för arbetsytan (kan kopieras från följande).
- Arbetsyte-ID: <variabelvärde som angavs vid installationen>
- Primärnyckel: <variabelvärde som angavs vid installationen>
Alternativ 1 – Azure Resource Manager (ARM)-mall
Använd den här metoden för automatisk distribution av dataanslutningsappen Auth0 Access Management med hjälp av en ARM-mall.
Klicka på knappen Distribuera till Azure nedan.
Välj önskad prenumeration, resursgrupp och plats.
OBSERVERA: I samma resursgrupp kan du inte blanda Windows- och Linux-appar i samma region. Välj en befintlig resursgrupp utan Windows-appar i den eller skapa en ny resursgrupp. 3. Ange Domän, ClientID, Klienthemlighet, AzureSentinelWorkspaceId, AzureSentinelSharedKey. 4. Markera kryssrutan märkt Jag godkänner de villkor som anges ovan. 5. Klicka på Köp för att distribuera.
Alternativ 2 – Manuell distribution av Azure Functions
Använd följande stegvisa instruktioner för att distribuera dataanslutningsappen Auth0 Access Management manuellt med Azure Functions (distribution via Visual Studio Code).
- Distribuera en funktionsapp
OBSERVERA: Du måste förbereda VS-kod för Azure funktionsutveckling.
Ladda ned Azure-funktionsappfilen. Extrahera arkivet till din lokala utvecklingsdator.
Starta VS Code. Välj Arkiv på huvudmenyn och välj Öppna mapp.
Välj mappen på den översta nivån från extraherade filer.
Välj ikonen Azure i aktivitetsfältet och välj sedan knappen Distribuera till funktionsapp i området Azure: Funktioner. Om du inte redan är inloggad väljer du ikonen Azure i aktivitetsfältet. I området Azure: Funktioner väljer du Logga in för att Azure Om du redan är inloggad går du till nästa steg.
Ange följande information i prompterna:
a. Välj mapp: Välj en mapp från arbetsytan eller bläddra till en som innehåller din funktionsapp.
b. Välj prenumeration: Välj den prenumeration som ska användas.
c. Välj Skapa ny funktionsapp i Azure (välj inte alternativet Avancerat)
d. Ange ett globalt unikt namn för funktionsappen: Ange ett namn som är giltigt i en URL-sökväg. Namnet du skriver verifieras för att se till att det är unikt i Azure Functions. (t.ex. Auth0AMXXXXX).
e. Välj en körningsmiljö: Välj Python 3.11.
f. Välj en plats för nya resurser. För bättre prestanda och lägre kostnader väljer du samma region där Microsoft Sentinel finns.
Distributionen påbörjas. Ett meddelande visas när funktionsappen har skapats och distributionspaketet har tillämpats.
Gå till Azure-portalen för konfigurationen av funktionsappen.
Konfigurera funktionsappen
I funktionsappen väljer du funktionsappens namn och sedan Konfiguration.
På fliken Programinställningar väljer du Ny programinställning.
Lägg till var och en av följande programinställningar individuellt med sina respektive strängvärden (skiftlägeskänsliga): DOMÄN CLIENT_ID CLIENT_SECRET WorkspaceID WorkspaceKey logAnalyticsUri (valfritt)
- Använd logAnalyticsUri för att åsidosätta LOG Analytics API-slutpunkten för dedikerade moln. För offentliga moln lämnar du till exempel värdet tomt. för Azure GovUS-molnmiljö anger du värdet i följande format:
https://<CustomerId>.ods.opinsights.azure.us.
- När alla programinställningar har angetts klickar du på Spara.
[Inaktuell] GitHub Enterprise-granskningslogg
Stöds av:Microsoft Corporation
GitHub-anslutningsappen för granskningsloggar ger möjlighet att mata in GitHub-loggar i Microsoft Sentinel. Genom att ansluta GitHub-granskningsloggar till Microsoft Sentinel kan du visa dessa data i arbetsböcker, använda dem för att skapa anpassade aviseringar och förbättra undersökningsprocessen.
Observera: Om du har för avsikt att mata in GitHub-prenumerationshändelser i Microsoft Sentinel kan du läsa GitHub(med Webhooks) Connector från galleriet "Data connectors".
Obs! Den här dataanslutningen har blivit inaktuell, överväg att flytta till CCF-dataanslutningen som är tillgänglig i lösningen som ersätter inmatning via det inaktuella HTTP Data Collector-API:et.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
GitHubAuditLogPolling_CL |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Förutsättningar:
- Personlig åtkomsttoken för GitHub API: Du behöver en personlig åtkomsttoken för GitHub för att aktivera avsökning för organisationens granskningslogg. Du kan använda antingen en klassisk token med omfånget "read:org" eller en detaljerad token med omfånget Administration: Skrivskyddad.
- GitHub Enterprise-typ: Den här anslutningsappen fungerar endast med GitHub Enterprise Cloud; Det stöder inte GitHub Enterprise Server.
Installationsinstruktioner:
Anslut GitHub Enterprise-granskningsloggen på organisationsnivå till Microsoft Sentinel
Aktivera GitHub-granskningsloggar. Följ den här guiden för att skapa eller hitta din personliga åtkomsttoken.
[Inaktuell] Infoblox SOC Insight Data Connector via äldre agent
Stöds av:Infoblox
Med Infoblox SOC Insight Data Connector kan du enkelt ansluta dina Infoblox BloxOne SOC Insight-data till Microsoft Sentinel. Genom att ansluta loggarna till Microsoft Sentinel kan du dra nytta av sökfunktionen & korrelation, aviseringar och hotinformation för varje logg.
Den här dataanslutningsappen matar in Infoblox SOC Insight CDC-loggar in på Log Analytics-arbetsytan med hjälp av den äldre Log Analytics-agenten.
Microsoft rekommenderar installation av Infoblox SOC Insight Data Connector via AMA Connector. Den äldre anslutningsappen använder Log Analytics-agenten som håller på att bli inaktuell av 31 aug 2024 och bör endast installeras där AMA inte stöds.
Användning av MMA och AMA på samma dator kan orsaka loggduplicering och extra inmatningskostnad. Mer information.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
CommonSecurityLog |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Installationsinstruktioner:
Arbetsytenycklar
Om du vill använda spelböckerna som en del av den här lösningen hittar du ditt arbetsyte-ID och primärnyckel för arbetsytan nedan för att underlätta för dig.
- Arbetsyte-ID: <variabelvärde som angavs vid installationen>
- Arbetsytenyckel: <variabelvärde som angavs vid installationen>
Tolkar
Den här dataanslutningen är beroende av en parser som baseras på en Kusto-funktion för att fungera som förväntat med namnet InfobloxCDC_SOCInsights som distribueras med Microsoft Sentinel Solution.
SOC Insights
Den här dataanslutningen förutsätter att du har åtkomst till Infoblox BloxOne Threat Defense SOC Insights. Mer information om SOC Insights finns här.
Infoblox Cloud Data Connector
Den här dataanslutningsappen förutsätter att en Infoblox Data Connector-värd redan har skapats och konfigurerats i Infoblox Cloud Services Portal (CSP). Eftersom Infoblox Data Connector är en funktion i BloxOne Threat Defense krävs åtkomst till en lämplig BloxOne Threat Defense-prenumeration. Mer information och licensieringskrav finns i den här snabbstartsguiden .
1. Linux Syslog-agentkonfiguration
Installera och konfigurera Linux-agenten för att samla in dina SYSLOG-meddelanden (Common Event Format) och vidarebefordra dem till Microsoft Sentinel.
Observera att data från alla regioner lagras på den valda arbetsytan
1.1 Välj eller skapa en Linux dator
Välj eller skapa en Linux dator som Microsoft Sentinel ska använda som proxy mellan din säkerhetslösning och Microsoft Sentinel den här datorn kan finnas i din lokala miljö, Azure eller andra moln.
1.2 Installera CEF-insamlaren på Linux dator
Installera Microsoft Monitoring Agent på din Linux dator och konfigurera datorn så att den lyssnar på den port som krävs och vidarebefordrar meddelanden till din Microsoft Sentinel arbetsyta. CEF-insamlaren samlar in CEF-meddelanden på port 514 TCP.
Kontrollera att du har Python på datorn med följande kommando: python -version.
Du måste ha utökade behörigheter (sudo) på datorn.
- Kör följande kommando för att installera och tillämpa CEF-insamlaren:: <variabelvärdet som angavs vid installationen>
2. I Infoblox-Cloud Services-portalen konfigurerar du Infoblox BloxOne för att skicka CEF Syslog-data till Infoblox Cloud Data Connector för vidarebefordran till Syslog-agenten
Följ stegen nedan för att konfigurera Infoblox CDC att skicka BloxOne-data till Microsoft Sentinel via Linux Syslog-agenten.
- Gå till Hantera > dataanslutning.
- Klicka på fliken Målkonfiguration högst upp.
- Klicka på Skapa > Syslog.
- Namn: Ge det nya målet ett beskrivande namn, till exempel Microsoft-Sentinel-Destination.
- Beskrivning: Om du vill kan du ge den en beskrivande beskrivning.
- Tillstånd: Ange tillståndet till Aktiverad.
- Format: Ange formatet till CEF.
- FQDN/IP: Ange IP-adressen för den Linux enhet där Linux-agenten är installerad.
- Port: Låt portnumret vara 514.
- Protokoll: Välj önskat protokoll och CA-certifikat om det är tillämpligt.
- Klicka på Spara & Stäng.
- Klicka på fliken Traffic Flow Configuration (Trafikflödeskonfiguration ) högst upp.
- Klicka på Skapa.
- Namn: Ge det nya trafikflödet ett beskrivande namn, till exempel Microsoft-Sentinel-Flow.
- Beskrivning: Om du vill kan du ge den en beskrivande beskrivning.
- Tillstånd: Ange tillståndet till Aktiverad.
- Expandera avsnittet Tjänstinstans .
- Tjänstinstans: Välj önskad tjänstinstans som dataanslutningstjänsten är aktiverad för.
- Expandera avsnittet Källkonfiguration .
- Källa: Välj BloxOne-molnkälla.
- Välj loggtypen Interna meddelanden .
- Expandera avsnittet Målkonfiguration .
- Välj det mål som du nyss skapade.
- Klicka på Spara & Stäng.
- Tillåt konfigurationen en stund att aktivera.
3. Verifiera anslutningen
Följ anvisningarna för att verifiera anslutningen:
Öppna Log Analytics för att kontrollera om loggarna tas emot med hjälp av CommonSecurityLog-schemat.
Det kan ta cirka 20 minuter innan anslutningen strömmar data till din arbetsyta.
Om loggarna inte tas emot kör du följande anslutningsverifieringsskript:
Kontrollera att du har Python på datorn med följande kommando: python -version
Du måste ha förhöjd behörighet (sudo) på datorn
- Kör följande kommando för att verifiera anslutningen:: <variabelvärde som angavs vid installationen>
**4. Skydda datorn **
Se till att konfigurera datorns säkerhet enligt organisationens säkerhetsprincip
[Inaktuell] IONIX-säkerhetsloggar (push)
Stöds av:IONIX
⚠️ Den här anslutningsappen är inaktuell och tas bort i juni 2026. Använd den nya anslutningsappen "IONIX-säkerhetsloggar (via Codeless Connector Framework)" i stället, som tillhandahåller automatisk daglig avsökning utan manuell konfiguration i IONIX-portalen.
Dataanslutningsappen för IONIX-säkerhetsloggar matar in loggar från IONIX-systemet direkt till Sentinel. Med anslutningsappen kan användare visualisera sina data, skapa aviseringar och incidenter och förbättra säkerhetsutredningarna.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
CyberpionActionItems_CL |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Förutsättningar:
- IONIX-prenumeration: En prenumeration och ett konto krävs för IONIX-loggar. En kan förvärvas här.
Installationsinstruktioner:
Följ anvisningarna för att integrera IONIX-säkerhetsaviseringar i Sentinel.
- Arbetsyte-ID: <variabelvärde som angavs vid installationen>
- Primärnyckel: <variabelvärde som angavs vid installationen>
[Inaktuell] Jakt efter
Stöds av:Lookout
Lookout-dataanslutningsappen ger möjlighet att mata in Lookout-händelser i Microsoft Sentinel via API:et för mobilrisk. Mer information finns i API-dokumentationen . Lookout-dataanslutningsappen ger möjlighet att hämta händelser som hjälper till att undersöka potentiella säkerhetsrisker med mera.
Obs! Den här dataanslutningen har blivit inaktuell, överväg att flytta till CCF-dataanslutningen som är tillgänglig i lösningen som ersätter inmatning via det inaktuella HTTP Data Collector-API:et.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
Lookout_CL |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Förutsättningar:
- Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
- Autentiseringsuppgifter/behörigheter för API för mobilrisk: EnterpriseName & ApiKey krävs för API för mobilrisk. Mer information finns i API. Kontrollera alla krav och följ anvisningarna för att hämta autentiseringsuppgifter.
Installationsinstruktioner:
OBSERVERA: Den här Lookout-dataanslutningsappen använder Azure Functions för att ansluta till API:et för mobilrisk för att hämta dess händelser till Microsoft Sentinel. Detta kan resultera i ytterligare datainmatningskostnader. Mer information finns på prissättningssidan för Azure Functions.
OBSERVERA: Den här dataanslutningen är beroende av en parser baserad på en Kusto-funktion för att fungera som förväntat LookoutEvents som distribueras med Microsoft Sentinel Solution.
STEG 1 – Konfigurationssteg för API:et för mobilrisk
Följ anvisningarna för att hämta autentiseringsuppgifterna.
STEG 2 – Följ instruktionerna nedan för att distribuera Lookout-dataanslutningen och den associerade Azure-funktionen
VIKTIGT: Innan du påbörjar distributionen av Lookout-dataanslutningsappen måste du ha arbetsyte-ID:t och arbetsytenyckeln redo (kan kopieras från följande).
- Arbetsyte-ID: <variabelvärde som angavs vid installationen>
- Arbetsytenyckel: <variabelvärde som angavs vid installationen>
Azure Resource Manager (ARM)-mall
Följ stegen nedan för automatisk distribution av Lookout-dataanslutningen med hjälp av en ARM-mall.
Klicka på knappen Distribuera till Azure nedan.
Välj önskad prenumeration, resursgrupp och region.
OBSERVERA: I samma resursgrupp kan du inte blanda Windows- och Linux-appar i samma region. Välj en befintlig resursgrupp utan Windows-appar i den eller skapa en ny resursgrupp. 3. Ange funktionsnamn, arbetsyte-ID, arbetsytenyckel, företagsnamn & API-nyckel och distribuera. 4. Klicka på Skapa för att distribuera.
[Inaktuell] Loggar och händelser för Microsoft Exchange
Stöds av:Community
Använd dataanslutningarna "ESI-Opt" inaktuella. Du kan strömma alla Exchange Audit-händelser, IIS-loggar, HTTP-proxyloggar och säkerhetshändelseloggar från De Windows-datorer som är anslutna till din Microsoft Sentinel arbetsyta med hjälp av Windows-agenten. Med den här anslutningen kan du visa instrumentpaneler, skapa anpassade aviseringar och förbättra undersökningen. Detta används av Säkerhetsarbetsböcker i Microsoft Exchange för att ge säkerhetsinsikter om din lokala Exchange-miljö
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
Event |
Ja | Nej |
SecurityEvent |
Ja | Ja |
W3CIISLog |
Ja | Nej |
MessageTrackingLog_CL |
Ja | Ja |
ExchangeHttpProxy_CL |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Förutsättningar:
- Azure Log Analytics kommer att bli inaktuellt för att samla in data från icke-Azure virtuella datorer rekommenderas Azure Arc. Läs mer
- Detaljerad dokumentation: >Obs! Detaljerad dokumentation om installationsprocedur och användning finns här
Installationsinstruktioner:
OBSERVERA: Den här lösningen baseras på alternativ. På så sätt kan du välja vilka data som ska matas in eftersom vissa alternativ kan generera en mycket stor mängd data. Beroende på vad du vill samla in spårar du i dina arbetsböcker, analysregler, jaktfunktioner du väljer de alternativ som du ska distribuera. Varje alternativ är oberoende av varandra. Om du vill veta mer om varje alternativ: Wiki för Microsoft Exchange Security
1. Ladda ned och installera de agenter som behövs för att samla in loggar för Microsoft Sentinel
Typ av servrar (Exchange-servrar, domänkontrollanter som är länkade till Exchange-servrar eller alla domänkontrollanter) beror på vilket alternativ du vill distribuera.
Distribuera övervakningsagenter
Det här steget krävs bara om det är första gången du registrerar dina Exchange-servrar/domänkontrollanter
Välj vilken agent du vill installera på servrarna för att samla in loggar:
[Föredrar] Azure Monitor-agent via Azure Arc
Distribuera Azure Arc-agenten Läs mer
Installera Azure Log Analytics-agenten (inaktuell den 31/08/2024)
- Ladda ned Azure Log Analytics-agenten och välj distributionsmetod i länken nedan.
- Install Agent: <variabelvärde som angavs vid installationstiden>
2. Distribuera logginjestion genom att följa de alternativ som valts
[Alternativ 1] MS Exchange-hanteringsloggsamling
Välj hur du vill strömma MS Exchange Admin Granskningshändelseloggar
MS Exchange Admin Granskningshändelseloggar
Regler för datainsamling – när Azure Monitor Agent används
Aktivera datainsamlingsregeln Microsoft Exchange Admin Loggar för granskningshändelser samlas endast in från Windows-agenter.
Alternativ 1 – Azure Resource Manager (ARM)-mall
Använd den här metoden för automatisk distribution av DCR.
Klicka på knappen Distribuera till Azure nedan.
Välj önskad prenumeration, resursgrupp och plats.
Ange arbetsytans namn och/eller andra obligatoriska fält.
Markera kryssrutan med etiketten Jag godkänner de villkor som anges ovan.
Klicka på Köp för att distribuera.
Alternativ 2 – Manuell distribution av Azure Automation
Använd följande stegvisa instruktioner för att distribuera en regel för datainsamling manuellt.
A. Skapa DCR, skriv händelselogg
- Från Azure-portalen går du till Azure Datainsamlingsregler.
- Klicka på + Skapa överst.
- På fliken Grundläggande fyller du i de obligatoriska fälten, Väljer Windows som plattformstyp och ger dcr ett namn.
- På fliken Resurser anger du Exchange-servrar.
- I "Samla in och leverera" lägger du till datakällans typ "Windows-händelseloggar" och väljer alternativet Anpassad, anger "MSExchange Management" som uttryck och Lägg till den.
- "Gör andra föredragna konfigurationsändringar" om det behövs och klicka sedan på Skapa.
Tilldela domänkontrollanten till alla Exchange-servrar
Lägg till alla exchange-servrar i DCR
Regler för datainsamling – när den äldre Azure Log Analytics-agenten används
Konfigurera loggarna som ska samlas in
Konfigurera de händelser som du vill samla in och deras allvarlighetsgrad.
- Under Hantering av äldre agenter på arbetsytan väljer du Windows-händelseloggar.
- Klicka på Lägg till Windows-händelselogg och ange MSExchange-hantering som loggnamn.
- Samla in typer av fel, varningar och information
- Klicka på Spara.
- Install Agent: <variabelvärde som angavs vid installationstiden>
[Alternativ 2] Säkerhets-/program-/systemloggar för Exchange-servrar
Välj hur du vill strömma säkerhets-/program-/systemloggar för Exchange-servrar
Insamling av säkerhetshändelseloggar
Regler för datainsamling – säkerhetshändelseloggar
Aktivera datainsamlingsregel för säkerhetsloggar Säkerhetshändelseloggar samlas endast in från Windows-agenter .
- Lägg till Exchange-servrar på fliken Resurser .
- Välj säkerhetsloggnivå
Den gemensamma nivån är det minsta som krävs. Välj "Vanliga" eller "Alla säkerhetshändelser" i DCR-definitionen.
- Install Agent: <variabelvärde som angavs vid installationstiden>
Insamling av program- och systemhändelseloggar
Regler för datainsamling – när Azure Monitor Agent används
Aktivera datainsamlingsregel Loggar för program- och systemhändelser samlas endast in från Windows-agenter .
Alternativ 1 – Azure Resource Manager (ARM)-mall
Använd den här metoden för automatisk distribution av DCR.
Klicka på knappen Distribuera till Azure nedan.
Välj önskad prenumeration, resursgrupp och plats.
Ange arbetsytans namn och/eller andra obligatoriska fält.
Markera kryssrutan med etiketten Jag godkänner de villkor som anges ovan.
Klicka på Köp för att distribuera.
Alternativ 2 – Manuell distribution av Azure Automation
Använd följande stegvisa instruktioner för att distribuera en regel för datainsamling manuellt.
A. Skapa DCR, skriv händelselogg
- Från Azure-portalen går du till Azure Datainsamlingsregler.
- Klicka på + Skapa överst.
- På fliken Grundläggande fyller du i de obligatoriska fälten, Väljer Windows som plattformstyp och ger dcr ett namn.
- På fliken Resurser anger du Exchange-servrar.
- I "Samla in och leverera" lägger du till datakällans typ "Windows-händelseloggar" och väljer alternativet Grundläggande.
- För Program väljer du "Kritisk", "Fel" och "Varning". För System väljer du Kritisk/Fel/Varning/Information.
- "Gör andra föredragna konfigurationsändringar" om det behövs och klicka sedan på Skapa.
Tilldela domänkontrollanten till alla Exchange-servrar
Lägg till alla exchange-servrar i DCR
Regler för datainsamling – när den äldre Azure Log Analytics-agenten används
Konfigurera loggarna som ska samlas in
Konfigurera de händelser som du vill samla in och deras allvarlighetsgrad.
- Under Avancerade inställningar för arbetsytan Konfiguration väljer du Data och sedan Windows-händelseloggar.
- Klicka på Lägg till Windows-händelselogg och sök efter Program som loggnamn.
- Klicka på Lägg till Windows-händelselogg och sök system som loggnamn.
- Samla in fel (för alla), varningstyper (för alla) och information (för system)
- Klicka på Spara.
- Install Agent: <variabelvärde som angavs vid installationstiden>
[Alternativ 3 och 4] Säkerhetsloggar för domänkontrollanter
Välj hur du vill strömma säkerhetsloggar för domänkontrollanter. Om du vill implementera alternativ 3 behöver du bara välja domänkontrollant på samma plats som Exchange-servrar. Om du vill implementera alternativ 4 kan du välja alla domänkontrollanter i skogen.
[Alternativ 3] Lista endast domänkontrollanter på samma plats som Exchange-servrar för nästa steg
Det här begränsar antalet injestade data, men det går inte att identifiera någon incident.
[Alternativ 4] Visa en lista över alla domänkontrollanter i din Active-Directory skog för nästa steg
På så sätt kan du samla in alla säkerhetshändelser
Insamling av säkerhetshändelseloggar
Regler för datainsamling – säkerhetshändelseloggar
Aktivera datainsamlingsregel för säkerhetsloggar Säkerhetshändelseloggar samlas endast in från Windows-agenter .
- Lägg till valda domänkontrollanter på fliken Resurser .
- Välj säkerhetsloggnivå
Den gemensamma nivån är det minsta som krävs. Välj "Vanliga" eller "Alla säkerhetshändelser" i DCR-definitionen.
- Install Agent: <variabelvärde som angavs vid installationstiden>
[Alternativ 5] IIS-loggar för Exchange-servrar
Välj hur du vill strömma IIS-loggar för Exchange-servrar
Regler för datainsamling – när Azure Monitor Agent används
Aktivera IIS-loggar för datainsamlingsregel samlas endast in från Windows-agenter .
Alternativ 1 – Azure Resource Manager (ARM)-mall
Använd den här metoden för automatisk distribution av DCE och DCR.
A. Skapa DCE (om det inte redan har skapats för Exchange-servrar)
Klicka på knappen Distribuera till Azure nedan.
Välj önskad prenumeration, resursgrupp och plats.
Du kan ändra det föreslagna namnet på domänkontrollanten.
Klicka på Skapa för att distribuera.
B. Distribuera dataanslutningsregel
Klicka på knappen Distribuera till Azure nedan.
Välj önskad prenumeration, resursgrupp och plats.
Ange arbetsyte-ID och/eller Andra obligatoriska fält.
Markera kryssrutan med etiketten Jag godkänner de villkor som anges ovan.
Klicka på Köp för att distribuera.
Alternativ 2 – Manuell distribution av Azure Automation
Använd följande stegvisa instruktioner för att distribuera en regel för datainsamling manuellt.
A. Skapa DCE (om det inte redan har skapats för Exchange-servrar)
- Från Azure-portalen går du till Azure slutpunkt för datainsamling.
- Klicka på + Skapa överst.
- På fliken Grundläggande fyller du i de obligatoriska fälten och ger dce ett namn.
- "Gör andra föredragna konfigurationsändringar" om det behövs och klicka sedan på Skapa.
B. Skapa DCR, skriv IIS-logg
- Från Azure-portalen går du till Azure Datainsamlingsregler.
- Klicka på + Skapa överst.
- På fliken Grundläggande fyller du i de obligatoriska fälten, Väljer Windows som plattformstyp och ger dcr ett namn. Välj den skapade domänkontrollanten.
- På fliken Resurser anger du Exchange-servrar.
- I "Samla in och leverera" lägger du till datakälltypen "IIS-loggar" (Ange inte en sökväg om sökvägen för IIS-loggar är konfigurerad som standard). Klicka på "Lägg till datakälla"
- "Gör andra föredragna konfigurationsändringar" om det behövs och klicka sedan på Skapa.
Tilldela domänkontrollanten till alla Exchange-servrar
Lägg till alla exchange-servrar i DCR
Regler för datainsamling – när den äldre Azure Log Analytics-agenten används
Konfigurera loggarna som ska samlas in
Konfigurera de händelser som du vill samla in och deras allvarlighetsgrad.
- Under Avancerade inställningar för arbetsytan Konfiguration väljer du Data och sedan IIS-loggar.
- Kontrollera IIS-loggfiler i Collect W3C-format
- Klicka på Spara.
- Install Agent: <variabelvärde som angavs vid installationstiden>
[Alternativ 6] Meddelandespårning av Exchange-servrar
Välj hur du vill strömma meddelandespårning för Exchange-servrar
Regler för datainsamling – när Azure Monitor Agent används
Aktivera datainsamlingsregeln Meddelandespårning samlas bara in från Windows-agenter .
Obs! Observera att anpassade loggar i Monitor Agent är i förhandsversion. Distributionen fungerar inte som förväntat för tillfället (mars 2023).
Alternativ 1 – Azure Resource Manager (ARM)-mall
Använd den här metoden för automatisk distribution av DCE och DCR.
A. Skapa DCE (om det inte redan har skapats för Exchange-servrar)
Klicka på knappen Distribuera till Azure nedan.
Välj önskad prenumeration, resursgrupp och plats.
Du kan ändra det föreslagna namnet på domänkontrollanten.
Klicka på Skapa för att distribuera.
B. Distribuera dataanslutningsregel och anpassad tabell
Klicka på knappen Distribuera till Azure nedan.
Välj önskad prenumeration, resursgrupp och plats.
Ange arbetsyte-ID och/eller Andra obligatoriska fält.
Markera kryssrutan med etiketten Jag godkänner de villkor som anges ovan.
Klicka på Köp för att distribuera.
Alternativ 2 – Manuell distribution av Azure Automation
Använd följande stegvisa instruktioner för att distribuera en regel för datainsamling manuellt.
A. Skapa DCE (om det inte redan har skapats för Exchange-servrar)
- Från Azure-portalen går du till Azure slutpunkt för datainsamling.
- Klicka på + Skapa överst.
- På fliken Grundläggande fyller du i de obligatoriska fälten och ger dce ett namn, till exempel ESI-ExchangeServers.
- "Gör andra föredragna konfigurationsändringar" om det behövs och klicka sedan på Skapa.
B. Skapa anpassad DCR-tabell
Ladda ned exempelfilen från Microsoft Sentinel GitHub.
Från Azure-portalen går du till Arbetsyteanalys och väljer målarbetsyta.
Klicka på "Tabeller", klicka på + Skapa överst och välj Ny anpassad logg (DCR-baserad).
På fliken Grundläggande anger du MessageTrackingLog i tabellnamnet, skapar en datainsamlingsregel med namnet DCR-Option6-MessageTrackingLogs (till exempel) och väljer den tidigare skapade datasamlingens slutpunkt.
På fliken Schema och transformering väljer du den nedladdade exempelfilen och klickar på Transformeringsredigeraren.
I transformeringsfältet ange följande KQL-begäran: källa | utöka TimeGenerated = todatetime(['date-time']) | extend clientHostname = ['client-hostname'], clientIP = ['client-ip'], connectorId = ['connector-id'], customData = ['custom-data'], eventId = ['event-i d'], internalMessageId = ['internal-message-id'], logId = ['log-id'], messageId = ['message-id'], messageInfo = ['message-info'], messageSubject = ['message-subject'], networkMessageId = ['network-message-id'], originalClientIp = ['original-client-ip'], originalServerIp = ['original-server-ip'], recipientAddress= ['recipient-address'], recipientCount= ['recipient-count'], recipientStatus= ['recipient-status'], relatedRecipientAddress= ['related-recipient--address'], returnPath= ['return-path'], senderAddress= ['sender-address'], senderHostname= ['server-hostname'], serverIp= ['server-ip'], sourceContext= ['source-context'], schemaVersion=['schema-version'], messageTrackingTenantId = ['tenant-id'], totalBytes = ['total-bytes'], transportTrafficType = ['transport-traffic-type'] | project-away ['client-ip'], ['client-hostname'], ['connector-id'], ['custom-data'], ['date-time'], ['event-id'], ['internal-message-id'], ['log-id'], ['message-id'], ['message-info'], ['message-subject'], ['network-message -id], ['original-client-ip'], ['original-server-ip'], ['recipient-address'], ['recipient-count'], ['recipient-status'], ['related-recipient-address'], ['return-path'], ['sender-address'], ['server-hostname'], ['server-ip'], ['source-context'], [' schema-version], ['tenant-id'], ['total-bytes'], ['transport-traffic-type']
Klicka på "Kör" och efter "Tillämpa".
Klicka på Nästa och sedan på Skapa.
C. Ändra den skapade domänkontrollanten, skriv anpassad logg
- Från Azure-portalen går du till Azure Datainsamlingsregler.
- Välj den tidigare skapade DOMÄNKONTROLLanten, till exempel DCR-Option6-MessageTrackingLogs.
- På fliken Resurser anger du Exchange-servrar.
- I Datakällor lägger du till datakällans typ "Anpassade textloggar" och anger "C:\Program Files\Microsoft\Exchange Server\V15\TransportRoles\Logs\MessageTracking*.log" i filmönstret "MessageTrackingLog_CL" i Tabellnamn. 6.in transformeringsfält, ange följande KQL-begäran: källa | utöka TimeGenerated = todatetime(['date-time']) | extend clientHostname = ['client-hostname'], clientIP = ['client-ip'], connectorId = ['connector-id'], customData = ['custom-data'], eventId = ['event-id''], internalMessageId = ['internal-message-id'], logId = ['log-id'], messageId = ['message-id'], messageInfo = ['message-info'], messageSubject = ['message-subject'], networkMessageId = ['network-message-id'], originalClientIp = ['original-client-ip'], originalServerIp = ['original-server-ip'], recipientAddress= ['recipient-address'], recipientCount= ['recipient-count'], recipientStatus= ['recipient-status'], relatedRecipientAddress= ['related-recipient-address'], returnPath= ['return--path'], senderAddress= ['sender-address'], senderHostname= ['server-hostname'], serverIp= ['server-ip'], sourceContext= ['source-context'], schemaVersion=['schema-version'], messageTrackingTenantId = ['tenant-id'], totalBytes = ['total-bytes'], transportTrafficType = ['transport-traffic-type'] | project-away ['client-ip'], ['client-hostname'], ['connector-id'], ['custom-data'], ['date-time'], ['event-id'], ['internal-message-id'], ['log-id'], ['message-id'], ['message-info'], ['message-subject'], ['network-message -id], ['original-client-ip'], ['original-server-ip'], ['recipient-address'], ['recipient-count'], ['recipient-status'], ['related-recipient-address'], ['return-path'], ['sender-address'], ['server-hostname'], ['server-ip'], ['source-context'], [' schema-version], ['tenant-id'], ['total-bytes'], ['transport-traffic-type']
- Klicka på Lägg till datakälla.
Tilldela domänkontrollanten till alla Exchange-servrar
Lägg till alla exchange-servrar i DCR
Regler för datainsamling – när den äldre Azure Log Analytics-agenten används
Konfigurera loggarna som ska samlas in
- Under arbetsytans inställningsdel väljer du Tabeller, klickar på + Skapa och klickar på Ny anpassad logg (MMA-baserad).
- Välj Exempelfil MessageTracking-exempel och klicka på Nästa
- Välj skriv Windows och ange sökvägen C:\Program Files\Microsoft\Exchange Server\V15\TransportRoles\Logs\MessageTracking*.log. Klicka på Nästa.
- Ange MessageTrackingLog som Tabellnamn och klicka på Nästa.
- Klicka på Spara.
- Install Agent: <variabelvärde som angavs vid installationstiden>
[Alternativ 7] HTTP-proxy för Exchange-servrar
Välj hur du vill strömma HTTP-proxy för Exchange-servrar
Regler för datainsamling – när Azure Monitor Agent används
Aktivera datainsamlingsregeln Meddelandespårning samlas bara in från Windows-agenter .
Obs! Observera att anpassade loggar i Monitor Agent är i förhandsversion. Distributionen fungerar inte som förväntat för tillfället (mars 2023).
Alternativ 1 – Azure Resource Manager (ARM)-mall
Använd den här metoden för automatisk distribution av DCE och DCR.
A. Skapa DCE (om det inte redan har skapats för Exchange-servrar)
Klicka på knappen Distribuera till Azure nedan.
Välj önskad prenumeration, resursgrupp och plats.
Du kan ändra det föreslagna namnet på domänkontrollanten.
Klicka på Skapa för att distribuera.
B. Distribuera dataanslutningsregel
Klicka på knappen Distribuera till Azure nedan.
Välj önskad prenumeration, resursgrupp och plats.
Ange arbetsyte-ID och/eller Andra obligatoriska fält.
Markera kryssrutan med etiketten Jag godkänner de villkor som anges ovan.
Klicka på Köp för att distribuera.
Alternativ 2 – Manuell distribution av Azure Automation
Använd följande stegvisa instruktioner för att distribuera en regel för datainsamling manuellt.
A. Skapa DCE (om det inte redan har skapats för Exchange-servrar)
- Från Azure-portalen går du till Azure slutpunkt för datainsamling.
- Klicka på + Skapa överst.
- På fliken Grundläggande fyller du i de obligatoriska fälten och ger dce ett namn.
- "Gör andra föredragna konfigurationsändringar" om det behövs och klicka sedan på Skapa.
B. Skapa anpassad DCR-tabell
- Ladda ned exempelfilen från Microsoft Sentinel GitHub.
- Från Azure-portalen går du till Arbetsyteanalys och väljer målarbetsyta.
- Klicka på "Tabeller", klicka på + Skapa överst och välj Ny anpassad logg (DCR-baserad).
- På fliken Grundläggande anger du ExchangeHttpProxy i tabellnamnet, skapar en datainsamlingsregel med namnet DCR-Option7-HTTPProxyLogs (till exempel) och väljer den tidigare skapade datasamlingens slutpunkt.
- På fliken Schema och transformering väljer du den nedladdade exempelfilen och klickar på Transformeringsredigeraren.
- I transformeringsfältet anger du följande KQL-begäran: *källa | extend TimeGenerated = todatetime(DateTime) | project-away DateTime
- Klicka på "Kör" och efter "Tillämpa".
- Klicka på Nästa och sedan på Skapa.
C. Ändra den skapade domänkontrollanten, skriv anpassad logg
- Från Azure-portalen går du till Azure Datainsamlingsregler.
- Välj den tidigare skapade domänkontrollanten, till exempel DCR-Option7-HTTPProxyLogs.
- På fliken Resurser anger du Exchange-servrar.
- I Datakällor lägger du till datakälltypen "Anpassade textloggar" och anger "C:\Program Files\Microsoft\Exchange Server\V15\Logging\HttpProxy\Autodiscover*.log" i filmönstret "ExchangeHttpProxy_CL" i tabellnamn. 6.in transformeringsfält anger du följande KQL-begäran: källa | utöka TimeGenerated = todatetime(DateTime) | project-away DateTime
- Klicka på Lägg till datakälla.
Tilldela domänkontrollanten till alla Exchange-servrar
Lägg till alla exchange-servrar i DCR
Regler för datainsamling – när den äldre Azure Log Analytics-agenten används
Konfigurera loggarna som ska samlas in
- Under arbetsytans inställningsdel väljer du Tabeller, klickar på + Skapa och klickar på Ny anpassad logg (MMA-baserad).
- Välj Exempelfil MessageTracking-exempel och klicka på Nästa
- Välj skriv Windows och ange följande sökvägar C:\Program Files\Microsoft\Exchange Server\V15\Logging\HttpProxy\Autodiscover*.log, C:\Program Files\Microsoft\Exchange Server\V15\Logging\HttpProxy\Eas*.log, C:\Program Files\Microsoft\Exchange Server\V15\Logging\HttpProxy\Ecp*.log, C:\Program Files\Microsoft\Exchange Server\V15\Logging\HttpProxy\Ews*.log, C:\Program Files\Microsoft\Exchange Server\V15\Logging\HttpProxy\Mapi*.log, C:\Program Files\Microsoft\Exchange Server\V15\ Loggning\HttpProxy\Oab*.log, C:\Program Files\Microsoft\Exchange Server\V15\Logging\HttpProxy\Owa*.log, C:\Program Files\Microsoft\Exchange Server\V15\Logging\HttpProxy\OwaCalendar*.log, C:\Program Files\Microsoft\Exchange Server\V15\Logging\HttpProxy\PowerShell*.log och C:\Program Files\Microsoft\Exchange Server\V15\Logging\HttpProxy\RpcHttp*.log . Klicka på Nästa.
- Ange ExchangeHttpProxy som tabellnamn och klicka på Nästa.
- Klicka på Spara.
- Install Agent: <variabelvärde som angavs vid installationstiden>
OBSERVERA: Den här dataanslutningen är beroende av en parser som baseras på en Kusto-funktion för att fungera som förväntat. Parsers distribueras automatiskt med lösningen. Följ stegen för att skapa Kusto Functions-aliaset : ExchangeAdminAuditLogs
Parsers distribueras automatiskt under distributionen av lösningen. Om du vill distribuera manuellt följer du stegen nedan
Manuell parsningsdistribution
1. Ladda ned Parser-filen
Den senaste versionen av filen ExchangeAdminAuditLogs
2. Skapa funktionen Parser ExchangeAdminAuditLogs
I "Logs"-utforskaren för din Microsoft Sentinel logganalys kopierar du filens innehåll till Log Explorer
3. Spara funktionen Parser ExchangeAdminAuditLogs
Klicka på knappen Spara. Ingen parameter krävs för den här parsern. Klicka på Spara igen.
[Inaktuell] Okta Single Sign-On (med Azure Function) (med hjälp av Azure Functions)
Stöds av:Microsoft Corporation
Anslutningsappen Okta Single Sign-On (SSO) (med Azure Function) ger möjlighet att mata in gransknings- och händelseloggar från Okta-API:et till Microsoft Sentinel. Anslutningsappen ger insyn i dessa loggtyper i Microsoft Sentinel för att visa instrumentpaneler, skapa anpassade aviseringar och förbättra övervaknings- och undersökningsfunktionerna.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
Okta_CL |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Förutsättningar:
- Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
- Okta API-token: En Okta API-token krävs. Mer information om Okta System Log API finns i dokumentationen.
Installationsinstruktioner:
OBSERVERA: Den här anslutningsappen använder Azure Functions för att ansluta till Okta SSO för att hämta loggarna till Microsoft Sentinel. Detta kan resultera i ytterligare datainmatningskostnader. Mer information finns på prissättningssidan för Azure Functions.
OBSERVERA: Den här anslutningsappen har uppdaterats, om du tidigare har distribuerat en tidigare version och vill uppdatera, ta bort den befintliga Okta-Azure-funktionen innan du distribuerar om den här versionen.
(Valfritt steg) Lagra arbetsyta och API-auktoriseringsnycklar på ett säkert sätt eller token i Azure Key Vault. Azure Key Vault tillhandahåller en säker mekanism för att lagra och hämta nyckelvärden. Följ de här anvisningarna om du vill använda Azure Key Vault med en Azure funktionsapp.
STEG 1 – Konfigurationssteg för Okta SSO API
Följ de här anvisningarna för att skapa en API-token.
Obs! Mer information om hastighetsbegränsningen som tillämpas av Okta finns i dokumentationen.
STEG 2 – Välj ETT av följande två distributionsalternativ för att distribuera anslutningsappen och den associerade Azure-funktionen
VIKTIGT: Innan du distribuerar Okta SSO-anslutningsappen måste du ha arbetsyte-ID och primärnyckel för arbetsyta (kan kopieras från följande), samt Okta SSO API Authorization Token, lättillgänglig.
- Arbetsyte-ID: <variabelvärde som angavs vid installationen>
- Primärnyckel: <variabelvärde som angavs vid installationen>
Alternativ 1 – Azure Resource Manager (ARM)-mall
Den här metoden tillhandahåller en automatiserad distribution av Okta SSO-anslutningsappen med hjälp av en ARM Tempate.
Klicka på knappen Distribuera till Azure nedan.
Välj önskad prenumeration, resursgrupp och plats.
Ange arbetsyte-ID, arbetsytenyckel, API-token och URI.
- Använd följande schema för
urivärdet:https://<OktaDomain>/api/v1/logs?since=Ersätt<OktaDomain>med din domän. Klicka här om du vill ha mer information om hur du identifierar ditt Okta-domännamnområde. Du behöver inte lägga till ett tidsvärde i URI:n. Funktionsappen lägger dynamiskt till den första starttiden för loggar till UTC 0:00 för aktuellt UTC-datum som tidsvärde till URI:n i rätt format. - Obs! Om du använder Azure Key Vault hemligheter för något av värdena ovan använder du
@Microsoft.KeyVault(SecretUri={Security Identifier})schemat i stället för strängvärdena. Mer information finns i dokumentationen om Key Vault referenser.
- Markera kryssrutan med etiketten Jag godkänner de villkor som anges ovan.
- Klicka på Köp för att distribuera.
Alternativ 2 – Manuell distribution av Azure Functions
Använd följande stegvisa instruktioner för att distribuera Okta SSO-anslutningsappen manuellt med Azure Functions (distribution via Visual Studio Code).
Steg 1 – Distribuera en funktionsapp
- Ladda ned Azure-funktionsappfilen. Extrahera arkivet till din lokala utvecklingsdator.
- Följ instruktionerna för manuell distribution av funktionsappen för att distribuera Azure Functions-appen med VSCode.
- När distributionen av funktionsappen har slutförts följer du nästa steg för att konfigurera den.
Steg 2 – Konfigurera funktionsappen
- Gå till Azure-portalen för konfigurationen av funktionsappen.
- I funktionsappen väljer du funktionsappens namn och sedan Konfiguration.
- På fliken Programinställningar väljer du + Ny programinställning.
- Lägg till var och en av följande fem (5) programinställningar individuellt med sina respektive strängvärden (skiftlägeskänsliga): apiToken workspaceID workspaceKey uri logAnalyticsUri (valfritt)
- Använd följande schema för
urivärdet:https://<OktaDomain>/api/v1/logs?since=Ersätt<OktaDomain>med din domän. Klicka här om du vill ha mer information om hur du identifierar ditt Okta-domännamnområde. Du behöver inte lägga till ett tidsvärde i URI:n. Funktionsappen lägger dynamiskt till den första starttiden för loggar till UTC 0:00 för aktuellt UTC-datum som tidsvärde till URI:n i rätt format. - Obs! Om du använder Azure Key Vault hemligheter för något av värdena ovan använder du
@Microsoft.KeyVault(SecretUri={Security Identifier})schemat i stället för strängvärdena. Mer information finns i dokumentationen om Key Vault referenser. - Använd logAnalyticsUri för att åsidosätta LOG Analytics API-slutpunkten för dedikerade moln. För offentliga moln lämnar du till exempel värdet tomt. för Azure GovUS-molnmiljö anger du värdet i följande format: https://< CustomerId.ods.opinsights.azure.us>.
- När alla programinställningar har angetts klickar du på Spara.
[Inaktuell] SentinelOne (med Azure Function) (med Azure Functions)
Stöds av:Microsoft Corporation
SentinelOne-dataanslutningsappen ger möjlighet att mata in vanliga SentinelOne-serverobjekt som hot, agenter, program, aktiviteter, principer, grupper och fler händelser i Microsoft Sentinel via REST-API:et. Mer information finns i API-dokumentationen https://<SOneInstanceDomain>.sentinelone.net/api-doc/overview . Anslutningsappen möjliggör händelsehämtning för att utvärdera potentiella säkerhetsrisker, övervaka samarbete och diagnostisera och felsöka konfigurationsproblem.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
SentinelOne_CL |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Förutsättningar:
- Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
-
REST API-autentiseringsuppgifter/behörigheter: SentinelOneAPIToken krävs. Läs dokumentationen om du vill veta mer om API:et på
https://<SOneInstanceDomain>.sentinelone.net/api-doc/overview.
Installationsinstruktioner:
OBSERVERA: Den här anslutningsappen använder Azure Functions för att ansluta till SentinelOne-API:et för att hämta loggarna till Microsoft Sentinel. Detta kan resultera i ytterligare datainmatningskostnader. Mer information finns på prissättningssidan för Azure Functions.
(Valfritt steg) Lagra arbetsyta och API-auktoriseringsnycklar på ett säkert sätt eller token i Azure Key Vault. Azure Key Vault tillhandahåller en säker mekanism för att lagra och hämta nyckelvärden. Följ de här anvisningarna om du vill använda Azure Key Vault med en Azure funktionsapp.
OBSERVERA: Den här dataanslutningsappen är beroende av en parser som baseras på en Kusto-funktion för att fungera som förväntat och distribueras som en del av lösningen. Om du vill visa funktionskoden i Log Analytics öppnar du bladet Log Analytics/Microsoft Sentinel Loggar, klickar på Funktioner och söker efter aliaset SentinelOne och läser in funktionskoden eller klickar här. Funktionen tar vanligtvis 10–15 minuter att aktivera efter lösningens installation/uppdatering.
STEG 1 – Konfigurationssteg för SentinelOne-API:et
Följ anvisningarna för att hämta autentiseringsuppgifterna.
- Logga in på SentinelOne-hanteringskonsolen med Admin användarautentiseringsuppgifter.
- I hanteringskonsolen klickar du på Inställningar.
- I vyn INSTÄLLNINGAR klickar du på ANVÄNDARE
- Klicka på Ny användare.
- Ange informationen för den nya konsolanvändaren.
- I Roll väljer du Admin.
- Klicka på SPARA
- Spara autentiseringsuppgifter för den nya användaren för användning i dataanslutningsappen.
OBS: - Admin åtkomst kan delegeras med hjälp av anpassade roller. Läs sentinelone-dokumentationen om du vill veta mer om anpassad RBAC.
STEG 2 – Välj ETT av följande två distributionsalternativ för att distribuera anslutningsappen och den associerade Azure-funktionen
VIKTIGT: Innan du distribuerar SentinelOne-dataanslutningsappen måste du ha arbetsyte-ID och primärnyckel för arbetsyta (kan kopieras från följande).
- Arbetsyte-ID: <variabelvärde som angavs vid installationen>
- Primärnyckel: <variabelvärde som angavs vid installationen>
Alternativ 1 – Azure Resource Manager (ARM)-mall
Använd den här metoden för automatisk distribution av SentinelOne Audit-dataanslutningen med hjälp av en ARM-tempate.
Klicka på knappen Distribuera till Azure nedan.
Välj önskad prenumeration, resursgrupp och plats.
OBSERVERA: I samma resursgrupp kan du inte blanda Windows- och Linux-appar i samma region. Välj en befintlig resursgrupp utan Windows-appar i den eller skapa en ny resursgrupp. 3. Ange SentinelOneAPIToken, SentinelOneUrl
(https://<SOneInstanceDomain>.sentinelone.net)och distribuera. 4. Markera kryssrutan märkt Jag godkänner de villkor som anges ovan. 5. Klicka på Köp för att distribuera.
Alternativ 2 – Manuell distribution av Azure Functions
Använd följande stegvisa instruktioner för att distribuera dataanslutningsappen SentinelOne Reports manuellt med Azure Functions (distribution via Visual Studio Code).
- Distribuera en funktionsapp
OBSERVERA: Du måste förbereda VS-kod för Azure funktionsutveckling.
Ladda ned Azure-funktionsappfilen. Extrahera arkivet till din lokala utvecklingsdator.
Starta VS Code. Välj Arkiv på huvudmenyn och välj Öppna mapp.
Välj mappen på den översta nivån från extraherade filer.
Välj ikonen Azure i aktivitetsfältet och välj sedan knappen Distribuera till funktionsapp i området Azure: Funktioner. Om du inte redan är inloggad väljer du ikonen Azure i aktivitetsfältet. I området Azure: Funktioner väljer du Logga in för att Azure Om du redan är inloggad går du till nästa steg.
Ange följande information i prompterna:
a. Välj mapp: Välj en mapp från arbetsytan eller bläddra till en som innehåller din funktionsapp.
b. Välj prenumeration: Välj den prenumeration som ska användas.
c. Välj Skapa ny funktionsapp i Azure (välj inte alternativet Avancerat)
d. Ange ett globalt unikt namn för funktionsappen: Ange ett namn som är giltigt i en URL-sökväg. Namnet du skriver verifieras för att se till att det är unikt i Azure Functions. (t.ex. SOneXXXXX).
e. Välj en körningsmiljö: Välj Python 3.11.
f. Välj en plats för nya resurser. För bättre prestanda och lägre kostnader väljer du samma region där Microsoft Sentinel finns.
Distributionen påbörjas. Ett meddelande visas när funktionsappen har skapats och distributionspaketet har tillämpats.
Gå till Azure-portalen för konfigurationen av funktionsappen.
Konfigurera funktionsappen
I funktionsappen väljer du funktionsappens namn och sedan Konfiguration.
På fliken Programinställningar väljer du Ny programinställning.
Lägg till var och en av följande programinställningar individuellt med sina respektive strängvärden (skiftlägeskänsliga): SentinelOneAPIToken SentinelOneUrl WorkspaceID WorkspaceKey logAnalyticsUri (valfritt)
- Använd logAnalyticsUri för att åsidosätta LOG Analytics API-slutpunkten för dedikerade moln. För offentliga moln lämnar du till exempel värdet tomt. för Azure GovUS-molnmiljö anger du värdet i följande format:
https://<CustomerId>.ods.opinsights.azure.us.
- När alla programinställningar har angetts klickar du på Spara.
[Inaktuell] Sophos Endpoint Protection (med Azure Function) (med hjälp av Azure Functions)
Stöds av:Microsoft Corporation
Sophos Endpoint Protection-dataanslutningsappen ger möjlighet att mata in Sophos-händelser i Microsoft Sentinel. Mer information finns i dokumentationen för Sophos Central Admin.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
SophosEP_CL |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Förutsättningar:
- Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
- REST API-autentiseringsuppgifter/-behörigheter: API-token krävs. Mer information finns i API-token
Installationsinstruktioner:
OBSERVERA: Den här anslutningsappen använder Azure Functions för att ansluta till Sophos Central-API:erna för att hämta loggarna till Microsoft Sentinel. Detta kan resultera i ytterligare datainmatningskostnader. Mer information finns på prissättningssidan för Azure Functions.
(Valfritt steg) Lagra arbetsyta och API-auktoriseringsnycklar på ett säkert sätt eller token i Azure Key Vault. Azure Key Vault tillhandahåller en säker mekanism för att lagra och hämta nyckelvärden. Följ de här anvisningarna om du vill använda Azure Key Vault med en Azure funktionsapp.
OBSERVERA: Den här dataanslutningen är beroende av en parser baserad på en Kusto-funktion för att fungera som förväntat SophosEPEvent som distribueras med Microsoft Sentinel Solution.
STEG 1 – Konfigurationssteg för Sophos Central API
Följ anvisningarna för att hämta autentiseringsuppgifterna.
- I Sophos Central Admin går du till Api-tokenhantering för globala inställningar>.
- Om du vill skapa en ny token klickar du på Lägg till token i det övre högra hörnet på skärmen.
- Välj ett tokennamn och klicka på Spara. Api-tokensammanfattningen för denna token visas.
- Klicka på Kopiera för att kopiera DIN API-åtkomst-URL + rubriker från avsnittet SAMMANFATTNING av API-token till Urklipp.
STEG 2 – Välj ETT av följande två distributionsalternativ för att distribuera anslutningsappen och den associerade Azure-funktionen
VIKTIGT: Innan du distribuerar Sophos Endpoint Protection-dataanslutningen måste du ha arbetsyte-ID:t och primärnyckeln för arbetsytan (kan kopieras från följande).
- Arbetsyte-ID: <variabelvärde som angavs vid installationen>
- Primärnyckel: <variabelvärde som angavs vid installationen>
Alternativ 1 – Azure Resource Manager (ARM)-mall
Använd den här metoden för automatisk distribution av Sophos Endpoint Protection-dataanslutningen med hjälp av en ARM-tempate.
Klicka på knappen Distribuera till Azure nedan.
Välj önskad prenumeration, resursgrupp och plats.
OBSERVERA: I samma resursgrupp kan du inte blanda Windows- och Linux-appar i samma region. Välj en befintlig resursgrupp utan Windows-appar i den eller skapa en ny resursgrupp. 3. Ange Url och rubriker för Sophos API-åtkomst, AzureSentinelWorkspaceId, AzureSentinelSharedKey. 4. Markera kryssrutan märkt Jag godkänner de villkor som anges ovan. 5. Klicka på Köp för att distribuera.
Alternativ 2 – Manuell distribution av Azure Functions
Använd följande stegvisa instruktioner för att distribuera Sophos Endpoint Protection-dataanslutningen manuellt med Azure Functions (distribution via Visual Studio Code).
Steg 1 – Distribuera en funktionsapp
OBSERVERA: Du måste förbereda VS-kod för Azure funktionsutveckling.
- Ladda ned Azure-funktionsappfilen. Extrahera arkivet till din lokala utvecklingsdator.
- Följ instruktionerna för manuell distribution av funktionsappen för att distribuera Azure Functions-appen med VSCode.
- När distributionen av funktionsappen har slutförts följer du nästa steg för att konfigurera den.
Steg 2 – Konfigurera funktionsappen
- Gå till Azure-portalen för konfigurationen av funktionsappen.
- I funktionsappen väljer du funktionsappens namn och sedan Konfiguration.
- På fliken Programinställningar väljer du Ny programinställning.
- Lägg till var och en av följande programinställningar individuellt med sina respektive strängvärden (skiftlägeskänsliga): SOPHOS_TOKEN WorkspaceID WorkspaceKey logAnalyticsUri (valfritt)
- Använd logAnalyticsUri för att åsidosätta LOG Analytics API-slutpunkten för dedikerade moln. För offentliga moln lämnar du till exempel värdet tomt. för Azure GovUS-molnmiljö anger du värdet i följande format:
https://<CustomerId>.ods.opinsights.azure.us.
- När alla programinställningar har angetts klickar du på Spara.
[Inaktuell] VMware Carbon Black Cloud (med Azure Function) (med Azure Functions)
Stöds av:Microsoft
VMware Carbon Black Cloud-anslutningsappen ger möjlighet att mata in Carbon Black-data i Microsoft Sentinel. Anslutningsappen ger insyn i gransknings-, meddelande- och händelseloggar i Microsoft Sentinel för att visa instrumentpaneler, skapa anpassade aviseringar och förbättra övervaknings- och undersökningsfunktionerna.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
CarbonBlackEvents_CL |
Nej | Nej |
CarbonBlackNotifications_CL |
Nej | Nej |
CarbonBlackAuditLogs_CL |
Nej | Nej |
Stöd för datainsamlingsregel: Stöds inte för närvarande
Förutsättningar:
- Microsoft.Web/sites-behörigheter: Läs- och skrivbehörigheter för att Azure Functions för att skapa en funktionsapp krävs. Mer information finns i Azure Functions.
- VMware Carbon Black API Key(s): Carbon Black API och/eller SIEM Level API Key(s) krävs. Mer information om Carbon Black API finns i dokumentationen.
- Ett API-ID och nyckel för Carbon Black API-åtkomstnivå krävs för gransknings- och händelseloggar .
- Ett CARBON Black SIEM-åtkomstnivå-API-ID och nyckel krävs för meddelandeaviseringar.
- Amazon S3 REST API Credentials/permissions: AWS Access Key ID, AWS Secret Access Key, AWS S3 Bucket Name, Folder Name in AWS S3 Bucket krävs för Amazon S3 REST API.
Installationsinstruktioner:
OBSERVERA: Den här anslutningsappen använder Azure Functions för att ansluta till VMware Carbon Black för att hämta loggarna till Microsoft Sentinel. Detta kan resultera i ytterligare datainmatningskostnader. Mer information finns på prissättningssidan för Azure Functions.
(Valfritt steg) Lagra arbetsyta och API-auktoriseringsnycklar på ett säkert sätt eller token i Azure Key Vault. Azure Key Vault tillhandahåller en säker mekanism för att lagra och hämta nyckelvärden. Följ de här anvisningarna om du vill använda Azure Key Vault med en Azure funktionsapp.
STEG 1 – Konfigurationssteg för VMware Carbon Black API
Följ de här anvisningarna för att skapa en API-nyckel.
STEG 2 – Välj ETT av följande två distributionsalternativ för att distribuera anslutningsappen och den associerade Azure-funktionen
VIKTIGT: Innan du distribuerar VMware Carbon Black-anslutningsappen måste du ha arbetsyte-ID:t och primärnyckeln för arbetsytan (kan kopieras från följande), samt Auktoriseringsnycklar för VMware Carbon Black API, som är tillgängliga.
- Arbetsyte-ID: <variabelvärde som angavs vid installationen>
- Primärnyckel: <variabelvärde som angavs vid installationen>
Alternativ 1 – Azure Resource Manager (ARM)-mall
Den här metoden tillhandahåller en automatiserad distribution av VMware Carbon Black-anslutningsappen med hjälp av en ARM-tempate.
Klicka på knappen Distribuera till Azure nedan.
Välj önskad prenumeration, resursgrupp och plats.
Ange arbetsyte-ID, arbetsytenyckel, loggtyper, API-ID:n, API-nycklar, carbon black org-nyckel, S3-bucketnamn, AWS-åtkomstnyckel-ID, AWS-hemlighetsåtkomstnyckel, EventPrefixFolderName, AlertPrefixFolderName och verifiera URI:n.
- Ange den URI som motsvarar din region. Den fullständiga listan över API-URL:er finns här
- Standardtidsintervallet är inställt på att hämta de senaste fem (5) minuterna av data. Om tidsintervallet måste ändras rekommenderar vi att du ändrar timerutlösaren för funktionsappen i enlighet med detta (i function.json-filen efter distributionen) för att förhindra överlappande datainmatning.
- Carbon Black kräver en separat uppsättning API-ID/nycklar för att mata in meddelandeaviseringar. Ange SIEM API ID/Key-värdena eller lämna tomt om det inte behövs.
- Obs! Om du använder Azure Key Vault hemligheter för något av värdena ovan använder du
@Microsoft.KeyVault(SecretUri={Security Identifier})schemat i stället för strängvärdena. Mer information finns i dokumentationen om Key Vault referenser.
- Markera kryssrutan med etiketten Jag godkänner de villkor som anges ovan.
- Klicka på Köp för att distribuera.
Alternativ 2 – Manuell distribution av Azure Functions
Använd följande stegvisa instruktioner för att distribuera VMware Carbon Black-anslutningsappen manuellt med Azure Functions.
Skapa en funktionsapp
I Azure-portalen går du till Funktionsapp och väljer + Lägg till.
På fliken Grundläggande ser du till att Runtime-stacken är inställd på Powershell Core.
På fliken Värd kontrollerar du att plantypen Förbrukning (serverlös) är markerad.
Gör andra inställningar för konfigurationsändringar om det behövs och klicka sedan på Skapa.
Importera funktionsappkod
I den nyligen skapade funktionsappen väljer du Funktioner i den vänstra rutan och klickar på + Lägg till.
Välj Timerutlösare.
Ange ett unikt funktionsnamn och ändra cron-schemat om det behövs. Standardvärdet är inställt på att köra funktionsappen var femte minut. (Obs! Timerutlösaren ska matcha
timeIntervalvärdet nedan för att förhindra överlappande data) och klicka på Skapa.Klicka på Koda + testa i det vänstra fönstret.
Kopiera funktionsappkoden och klistra in den i funktionsappredigeraren
run.ps1.Klicka på Spara.
Konfigurera funktionsappen
I funktionsappen väljer du funktionsappens namn och sedan Konfiguration.
På fliken Programinställningar väljer du + Ny programinställning.
Lägg till var och en av följande tretton till sexton (13-16) programinställningar individuellt, med sina respektive strängvärden (skiftlägeskänsliga): apiId apiKey workspaceID workspaceKey uri timeInterval CarbonBlackOrgKey CarbonBlackLogTypes s3BucketName EventPrefixFolderName AlertPrefixFolderName AWSAccessKeyId AWSSecretAccessKey SIEMapiId (valfritt) SIEMapiKey (valfritt) logAnalyticsUri (valfritt)
- Ange den URI som motsvarar din region. Den fullständiga listan över API-URL:er finns här. Värdet
urimåste följa följande schema:https://<API URL>.conferdeploy.net– Du behöver inte lägga till ett tidssuffix i URI:n. Funktionsappen lägger dynamiskt till tidsvärdet till URI:n i rätt format. -
timeIntervalAnge (i minuter) till standardvärdet5för så att det motsvarar standardtimerutlösaren för varje5minut. Om tidsintervallet behöver ändras rekommenderar vi att du ändrar timerutlösaren för funktionsappen för att förhindra överlappande datainmatning. - Carbon Black kräver en separat uppsättning API-ID/nycklar för att mata in meddelandeaviseringar.
SIEMapiIdAnge värdena ochSIEMapiKey, om det behövs, eller utelämna om det inte behövs. - Obs! Om du använder Azure Key Vault använder du
@Microsoft.KeyVault(SecretUri={Security Identifier})schemat i stället för strängvärdena. Mer information finns i dokumentationen om Key Vault referenser. - Använd logAnalyticsUri för att åsidosätta LOG Analytics API-slutpunkten för dedikerade moln. För offentliga moln lämnar du till exempel värdet tomt. för Azure GovUS-molnmiljö anger du värdet i följande format:
https://<CustomerId>.ods.opinsights.azure.us
- När alla programinställningar har angetts klickar du på Spara.
Island Enterprise Browser Admin-händelser (äldre)
Stöds av:Island
Detta är en äldre anslutningsapp och rekommenderas inte längre. Använd Island Enterprise Browser V2 Data Connector i stället, som stöder användar-, administratörs- och systemhändelser i en enda anslutningsapp.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
Island_Admin_CL |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Förutsättningar:
- Api-nyckel för ö: En ö-API-nyckel krävs.
Installationsinstruktioner:
Anslut Island till Microsoft Sentinel
Det här är en äldre anslutningsapp. Fullständiga installationsanvisningar finns i den officiella ödokumentationen (kräver inloggning till öhanteringskonsolen).
Användarhändelser för Island Enterprise-webbläsare (äldre)
Stöds av:Island
Detta är en äldre anslutningsapp och rekommenderas inte längre. Använd Island Enterprise Browser V2 Data Connector i stället, som stöder användar-, administratörs- och systemhändelser i en enda anslutningsapp.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
Island_User_CL |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Förutsättningar:
- Api-nyckel för ö: En ö-API-nyckel krävs.
Installationsinstruktioner:
Anslut Island till Microsoft Sentinel
Det här är en äldre anslutningsapp. Fullständiga installationsanvisningar finns i den officiella ödokumentationen (kräver inloggning till öhanteringskonsolen).
Säkerhetshändelser via äldre agent
Stöds av:Microsoft Corporation
Du kan strömma alla säkerhetshändelser från De Windows-datorer som är anslutna till din Microsoft Sentinel arbetsyta med hjälp av Windows-agenten. Med den här anslutningen kan du visa instrumentpaneler, skapa anpassade aviseringar och förbättra undersökningen. Detta ger dig mer inblick i organisationens nätverk och förbättrar dina säkerhetsfunktioner. Mer information finns i dokumentationen om Microsoft Sentinel.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
SecurityEvent |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Prenumerationsbaserad Microsoft Defender för molnet (äldre)
Stöds av:Microsoft Corporation
Microsoft Defender för molnet är ett verktyg för säkerhetshantering som gör att du snabbt kan identifiera och reagera på hot i Azure, hybrid- och molnbaserade arbetsbelastningar. Med den här anslutningsappen kan du strömma dina säkerhetsaviseringar från Microsoft Defender för molnet till Microsoft Sentinel, så att du kan visa Defender-data i arbetsböcker, köra frågor mot dem för att skapa aviseringar och undersöka och svara på incidenter.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
SecurityAlert |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Syslog via äldre agent
Stöds av:Microsoft Corporation
Syslog är ett protokoll för händelseloggning som är gemensamt för Linux. Program skickar meddelanden som kan lagras på den lokala datorn eller levereras till en Syslog-insamlare. När agenten för Linux är installerad konfigureras den lokala Syslog-daemon för att vidarebefordra meddelanden till agenten. Agenten skickar sedan meddelandet till arbetsytan.
Log Analytics-tabeller:
| Tabell | DCR-stöd | Endast inmatning av sjöar |
|---|---|---|
Syslog |
Ja | Ja |
Stöd för datainsamlingsregel:DcR för arbetsytetransformering
Nästa steg
Mer information finns i: