Используйте Функции Azure, чтобы подключить Microsoft Sentinel к источнику данных

Вы можете использовать Функции Azure в сочетании с различными языками программирования, такими как PowerShell или Python, для создания бессерверного соединителя к конечным точкам REST API совместимых источников данных. Приложения-функции Azure позволяют подключить Microsoft Sentinel к REST API источника данных, чтобы получать журналы.

В этой статье описывается настройка Microsoft Sentinel для использования приложений-функций Azure. Вам также может потребоваться настроить исходную систему, и вы можете найти ссылки на сведения о поставщике и продукте на странице каждого соединителя данных на портале или в разделе для вашей службы на странице справочника по соединителям данных Microsoft Sentinel.

Примечание.

  • После приема данных в Microsoft Sentinel они хранятся в географическом регионе рабочей области, в которой используется Microsoft Sentinel.

    Для долгосрочного хранения также может потребоваться хранить данные в журналах таких типов, как вспомогательные журналы. Дополнительные сведения см. в разделе Планы хранения журналов в Microsoft Sentinel.

  • Использование Функции Azure для приема данных в Microsoft Sentinel может привести к дополнительным затратам на прием данных. Дополнительные сведения см. на странице цен Функции Azure.

Предварительные условия

Убедитесь, что у вас есть следующие разрешения и учетные данные, прежде чем использовать Функции Azure для подключения Microsoft Sentinel к источнику данных и извлечения его журналов в Microsoft Sentinel:

  • В рабочей области Microsoft Sentinel должны быть разрешения на чтение и запись.

  • Для рабочей области вам необходимы разрешения на чтение ключей общего доступа. Дополнительные сведения о ключах рабочей области.

  • Для создания приложения-функции необходимо иметь разрешения на чтение и запись для Функции Azure. Для получения дополнительной информации см. документацию Функции Azure.

  • Вам также потребуются учетные данные для доступа к API продукта — имя пользователя и пароль, маркер, ключ или другое сочетание. Вам также могут потребоваться другие сведения об API, такие как URI конечной точки.

    Дополнительные сведения см. в документации по службе, к которую вы подключаетесь, и в разделе для службы на странице справочника по соединителям данных Microsoft Sentinel.

  • Установите в Microsoft Sentinel решение с коннектором на базе Функции Azure из Content Hub. Дополнительные сведения см. в статье Поиск и управление готовым содержимым Microsoft Sentinel.

Настройка и подключение источника данных

Следуйте этим шагам, чтобы получить учетные данные API, развернуть коннектор и настроить соответствующее приложение Azure Function.

Примечание.

конфигурация среды выполнения Функции Azure

Примечание.

соединители Microsoft Sentinel, использующие Функции Azure, включают предварительно скомпилированные зависимости Python. Среда выполнения приложения-функции Azure, включая версию Python, предварительно настроена в шаблоне решения Azure Resource Manager (ARM) и не должна быть изменена.

Шаг 1. Получение учетных данных API исходной системы

Следуйте инструкциям исходной системы, чтобы получить учетные данные API, ключи авторизации и маркеры. Скопируйте и вставьте их в текстовый файл для последующего копирования.

Подробные сведения о том, какие именно учетные данные вам понадобятся, а также ссылки на инструкции по их поиску или созданию для вашего продукта, можно найти на странице соединителя данных в портале и в разделе, посвященном вашей службе, на странице Справочник по соединителям данных Microsoft Sentinel.

Вам также может потребоваться настроить ведение журнала или другие параметры в исходной системе. Для инструкций по настройке смотрите страницу соединителя данных в портале и раздел вашего сервиса на странице ссылки Microsoft Sentinel data connectors.

Шаг 2. Развертывание соединителя и связанного приложения-функции Azure

Выбор варианта развертывания

Метод развертывания шаблонов ARM обеспечивает автоматическое развертывание вашего коннектора на основе функции Azure.

  1. На портале Microsoft Sentinel выберите Соединители данных. Выберите в списке соединитель на основе Функции Azure, а затем откройте страницу соединителя.

  2. В разделе Конфигурация скопируйте идентификатор рабочей области Microsoft Sentinel и первичный ключ и вставьте их в сторону.

  3. Выберите Развернуть в Azure. (Чтобы найти кнопку, может потребоваться прокрутить вниз.)

  4. Откроется окно Настраиваемое развертывание.

    • Выберите подписку, группу ресурсов и регион для развертывания приложения-функции.

    • Введите ваши API-данные / ключи авторизации / токены, которые вы сохранили в Получите учетные данные исходной системы.

    • Введите идентификатор рабочей области Microsoft Sentinel и ключ рабочей области (первичный ключ), которые вы скопировали и отложили в сторону.

      Примечание.

      При использовании секретов Azure Key Vault для любого из приведенных выше значений используйте схему @Microsoft.KeyVault(SecretUri={Security Identifier}) вместо строковых значений. Дополнительные сведения см. в статье "Использование ссылок Key Vault для Служба приложений Azure и Функции Azure".

    • Заполните остальные поля формы на экране Пользовательское развертывание. Просмотрите страницу соединителя данных на портале или раздел для службы на странице справочника по соединителям данных Microsoft Sentinel.

    • Выберите Проверить и создать. После завершения проверки нажмите кнопку Создать.

Поиск данных

После успешного подключения данные отображаются в разделе Журналы в разделе CustomLogs, в таблицах, перечисленных в разделе для вашей службы на странице справочника по соединителям данных Microsoft Sentinel.

Чтобы запросить данные, введите в окно запроса одно из имен таблиц, перечисленных для вашего сервиса на странице справочника соединителей данных Microsoft Sentinel, или соответствующий псевдоним функции Kusto.

Некоторые полезные примеры запросов см. на вкладке Дальнейшие действия на странице соединителя.

Проверка подключения

До появления журналов в Log Analytics может потребоваться до 20 минут.

В этом документе вы узнали, как подключить Microsoft Sentinel к источнику данных с помощью соединителей на основе Функции Azure. Для получения дополнительной информации о видимости Microsoft Sentinel, обнаружении угроз и мониторинге смотрите следующие статьи: