Подключение данных виртуального рабочего стола Azure к Microsoft Sentinel

В этой статье описывается, как отслеживать среды виртуального рабочего стола Azure с помощью Microsoft Sentinel.

Например, мониторинг сред виртуального рабочего стола Azure позволяет обеспечить большую удаленную работу с помощью виртуализированных рабочих столов, сохраняя при этом уровень безопасности организации.

Данные Виртуального рабочего стола Azure в Microsoft Sentinel

Данные Виртуальный рабочий стол Azure в Microsoft Sentinel включают следующие типы:

Данные Описание
Журналы событий Windows Журналы событий Windows из среды виртуального рабочего стола Azure передаются в рабочую область Log Analytics с поддержкой Microsoft Sentinel так же, как журналы событий Windows с других компьютеров Windows за пределами среды Azure виртуального рабочего стола.

Установите агент мониторинга Azure на компьютер с Windows и настройте журналы событий Windows для отправки в рабочую область Log Analytics.

Дополнительные сведения см. в разделе:
- Установка агента мониторинга Azure на клиентских устройствах Windows с помощью установщика клиента
- Сбор событий Windows с помощью агента мониторинга Azure
- События безопасности Windows через соединитель AMA для Microsoft Sentinel
оповещения Microsoft Defender для конечных точек Чтобы настроить Defender для конечной точки для Azure виртуального рабочего стола, используйте ту же процедуру, что и для любой другой конечной точки Windows.

Дополнительные сведения см. в разделе:
- Настройте развертывание Microsoft Defender для конечных точек
- Подключение данных из Microsoft Defender XDR к Microsoft Sentinel
диагностика виртуального рабочего стола Azure Средство диагностики Виртуальный рабочий стол Azure — это функция службы Виртуальный рабочий стол Azure PaaS, которая записывает сведения в журнал каждый раз, когда любой пользователь, которому назначена роль Виртуальный рабочий стол Azure, использует эту службу.

Каждый журнал содержит сведения о том, какая роль Виртуальный рабочий стол Azure участвовала в операции, сообщения об ошибках, появляющиеся во время сеанса, сведения об арендаторе и сведения о пользователе.

Функция диагностика создает журналы действий как для действий пользователя, так и для административных действий.

Дополнительные сведения см. в статье Использование Log Analytics для функции диагностики в Azure Виртуальный рабочий стол.

Подключение данных Azure виртуального рабочего стола

Чтобы начать прием данных из Виртуальный рабочий стол Azure в Microsoft Sentinel, используйте инструкции из документации по Виртуальный рабочий стол Azure.

Дополнительные сведения см. в статье Отправка данных Виртуальный рабочий стол Azure в рабочую область Log Analytics.

Поиск данных

После того как данные Виртуальный рабочий стол Azure будут подключены к Microsoft Sentinel, выполните запросы к вашим данным Log Analytics.

Например, см. примеры запросов из документации по виртуальному рабочему столу Azure.

Microsoft Sentinel также предоставляет встроенные запросы в разделе Общие>Журналы>Виртуальный рабочий стол Azure:

Снимок экрана со встроенными запросами Виртуальный рабочий стол Azure в Microsoft Sentinel.

Дальнейшие действия

Дополнительные сведения см. в статье Глоссарий Azure Monitor для Виртуальный рабочий стол Azure в документации по Виртуальный рабочий стол Azure.