Отправка данных в Microsoft Sentinel с помощью соединителя данных Microsoft Entra ID

Журналы Microsoft Entra ID содержат подробные сведения о пользователях, приложениях и сетях, которые получают доступ к вашему арендатору Microsoft Entra. В этой статье описываются типы журналов, которые можно собирать с помощью соединителя данных Microsoft Entra ID, как разрешить соединителю отправлять данные в Microsoft Sentinel и как найти данные в Microsoft Sentinel.

Предварительные условия

  • Для потоковой передачи журналов AADRiskyServicePrincipals и AADServicePrincipalRiskEvents в Microsoft Sentinel требуется лицензия Идентификация рабочей нагрузки Microsoft Entra Premium.

  • Для приема журналов входа в Microsoft Sentinel требуется лицензия Microsoft Entra ID P1 или P2. Для приема других типов журналов достаточно любой лицензии Microsoft Entra ID (Free/O365/P1 или P2). Для монитора Azure (Log Analytics) и Microsoft Sentinel может взиматься другая плата за гигабайт.

  • Вашему пользователю должна быть назначена роль Microsoft Sentinel Contributor в рабочей области.

  • У пользователя должна быть роль администратора безопасности в клиенте, из которого вы хотите выполнить потоковую передачу журналов, или эквивалентные разрешения.

  • У пользователя должны быть права на чтение и запись параметров диагностики Microsoft Entra, чтобы видеть состояние подключения.

Типы данных соединителя данных Microsoft Entra ID

В этой таблице перечислены журналы, которые можно отправлять из Microsoft Entra ID в Microsoft Sentinel с помощью соединителя данных Microsoft Entra ID. Microsoft Sentinel хранит эти журналы в рабочей области Log Analytics, связанной с рабочей областью Microsoft Sentinel.

Тип журнала Описание Схема журнала
Журналы аудита Системные действия, связанные с управлением пользователями и группами, управляемыми приложениями и действиями каталогов. AuditLogs
Журналы входа Интерактивные входы пользователей, когда пользователь предоставляет фактор проверки подлинности. SigninLogs
Неинтерактивные журналы входа пользователей Входы, выполняемые клиентом от имени пользователя без какого-либо взаимодействия или фактора проверки подлинности со стороны пользователя. AADNonInteractiveUserSignInLogs
Журналы входа субъекта-службы Входы в систему приложений и субъектов-службы без участия пользователей. При таких входах приложение или служба предоставляет учетные данные от своего имени для проверки подлинности или доступа к ресурсам. AADServicePrincipalSignInLogs
Журналы входа управляемых удостоверений Входы Azure ресурсов с секретами, управляемыми Azure. Дополнительные сведения см. в статье Что такое управляемые удостоверения для ресурсов Azure? AADManagedIdentitySignInLogs
Журналы входа AD FS Входы через службы федерации Active Directory (AD FS). ADFSSignInLogs
Расширенные журналы аудита Office 365 События безопасности, связанные с приложениями Microsoft 365. EnrichedOffice365AuditLogs
Журналы подготовки Сведения о действиях системы, связанных с пользователями, группами и ролями, подготавливаемыми службой подготовки Microsoft Entra. AADProvisioningLogs
Журналы действий Microsoft Graph HTTP-запросы доступа к ресурсам клиента через API Graph Майкрософт. MicrosoftGraphActivityLogs
Журналы сетевого трафика Трафик и активность сетевого доступа. NetworkAccessTraffic
Журналы работоспособности удаленной сети Аналитические сведения о работоспособности удаленных сетей. RemoteNetworkHealthLogs
События риска пользователя События риска пользователей, сгенерированные Защита Microsoft Entra ID. AADUserRiskEvents
Рискованные пользователи Пользователи, обнаруженные Защита Microsoft Entra ID как рискованные. AADRiskyUsers
Субъекты-службы с рисками Сведения о субъектах-службах, помеченных Защита Microsoft Entra ID как представляющие риск. AADRiskyServicePrincipals
События риска субъекта-службы Обнаружение рисков, связанных с субъектами-службами, зарегистрированными Защита Microsoft Entra ID. AADServicePrincipalRiskEvents

Важно!

Некоторые из доступных типов журналов в настоящее время находятся в предварительной версии. Дополнительные условия использования для предварительных версий Microsoft Azure см. в статье Другие юридические условия, применимые к Azure функциям, которые находятся в бета-версии, предварительной версии или еще не выпущены в общедоступную версию.

Примечание.

Сведения о доступности функций в облаках для государственных организаций США см. в Microsoft Sentinel таблицах доступности облачных функций для клиентов из государственных организаций США.

Включите соединитель данных Microsoft Entra ID

Чтобы включить коннектор данных Microsoft Entra ID, следуйте шагам в разделе «Включить коннектор данных».

Установка решения Microsoft Entra ID (необязательно)

Установите решение для Microsoft Entra ID из Центра содержимого в Microsoft Sentinel, чтобы получить предварительно созданные книги, правила аналитики, сборники схем и многое другое. Дополнительные сведения см. в статье Поиск и управление готовым содержимым Microsoft Sentinel.

Дальнейшие действия

Дополнительные сведения о Microsoft Sentinel см. в следующих статьях: