Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
В этой статье описывается, как использовать пользовательские логи через AMA коннектор для фильтрации и ввода логов текстовых файлов. Эти логи поступают из сетевых или охранных приложений, установленных на компьютерах с Windows или Linux. Перед тем как настроить коннектор, ознакомьтесь с разделом «Требования». Этот раздел охватывает необходимые права, поддерживаемые машины и установку агентов.
Многие приложения регистрируют данные в текстовые файлы вместо стандартных служб ведения журнала, таких как журнал событий Windows или системный журнал. Вы можете использовать Azure Monitor Agent (AMA) для сбора данных из текстовых файлов как на компьютерах Windows, так и с Linux. AMA также может преобразовывать данные во время сбора, чтобы разобрать их в разные поля.
Дополнительные сведения о приложениях, для которых у Microsoft Sentinel есть решения для поддержки сбора журналов, см. в статье Настраиваемые журналы через соединитель данных AMA. Настройка приема данных для Microsoft Sentinel из определенных приложений.
Дополнительные общие сведения о приеме пользовательских журналов из текстовых файлов см. в статье Сбор журналов из текстового файла с помощью агента мониторинга Azure.
Важно!
Соединитель данных Пользовательские журналы через AMA сейчас доступен в режиме предварительной версии. Дополнительные юридические условия, применимые к Azure функциям, которые находятся в бета-версии, предварительной версии или еще не выпущены в общедоступной версии, см. в дополнительных условиях использования для microsoft Azure preview.
-
После 31 марта 2027 г. Microsoft Sentinel больше не будет поддерживаться в портале Azure и будет доступен только в портале Microsoft Defender. Все клиенты, использующие Microsoft Sentinel в портал Azure, будут перенаправлены на портал Defender и будут использовать Microsoft Sentinel только на портале Defender. Начиная с июля 2025 г. многие новые клиенты автоматически подключены и перенаправляются на портал Defender.
Если вы по-прежнему используете Microsoft Sentinel в портал Azure, рекомендуется начать планирование перехода на портал Defender, чтобы обеспечить плавный переход и в полной мере воспользоваться преимуществами унифицированных операций безопасности, предлагаемых Microsoft Defender. Дополнительные сведения см. в статье Пора переходить: прекращение поддержки портала Azure для Microsoft Sentinel для повышения безопасности.
Предварительные условия
Перед настройкой пользовательских журналов с помощью соединителя AMA убедитесь, что установлены следующие ресурсы и разрешения.
предварительные требования Microsoft Sentinel
Установите решение Microsoft Sentinel, соответствующее вашему приложению, и убедитесь, что у вас есть разрешения на выполнение действий, описанных в этой статье. Эти решения можно найти в центре содержимого в Microsoft Sentinel, и все они включают настраиваемые журналы через соединитель AMA.
Список приложений, имеющих решения в центре содержимого, см. в разделе Конкретные инструкции для каждого приложения. Если для вашего приложения нет доступного решения, установите решение «Пользовательские журналы через AMA».
Дополнительные сведения см. в статье Поиск и управление готовым содержимым Microsoft Sentinel.
Используйте учетную запись Azure со следующими Azure ролями управления доступом на основе ролей (Azure RBAC).
Встроенная роль Scope Причина - Участник группы виртуальных машин
- Подключённая машина Azure
Администратор ресурсов- Виртуальные машины
- Масштабируемые наборы виртуальных машин
- серверы с поддержкой Arc Azure
Развертывание агента Любая роль, включающая действие
Microsoft.Resources/deployments/*- Подписка
- Группа ресурсов
- Существующее правило сбора данных
Развертывание шаблонов Azure Resource Manager Участник мониторинга - Подписка
- Группа ресурсов
- Существующее правило сбора данных
Создание или изменение правил сбора данных
Предварительные требования для пересылки журналов
Некоторые пользовательские приложения размещаются на закрытых устройствах, которые требуют отправки журналов во внешний сборщик журналов или сервер пересылки. В таком сценарии к серверу пересылки журналов применяются следующие предварительные требования:
Для сбора журналов должна быть назначена виртуальная машина Linux в качестве средства пересылки журналов.
Если средство пересылки журналов не является Azure виртуальной машиной, на нем должен быть установлен агент Azure Arc Connected Machine.
На виртуальной машине сервера пересылки журналов Linux должен быть установлен Python 2.7 или 3. Используйте команду
python --versionилиpython3 --version, чтобы проверить. Если вы используете Python 3, убедитесь, что он задан как команда по умолчанию на компьютере, или запустите скрипты с помощью команды python3, а не python.В агенте пересылки журналов должен быть включён либо демон
syslog-ng, либоrsyslog.Сведения о требованиях к дисковому пространству для средства пересылки журналов см. в статье Эталонные показатели производительности агента Azure Monitor. Вы также можете ознакомиться с вариантами архитектуры для реализации масштабируемой загрузки данных в Microsoft Sentinel.
Источники журналов, устройства безопасности и аппаратные устройства должны быть настроены на отправку своих сообщений журнала демону syslog сервера пересылки журналов, а не их локальному демону syslog.
Предварительные требования к безопасности компьютера
Настройте безопасность компьютера сервера пересылки журналов в соответствии с политикой безопасности вашей организации. Например, настройте сеть в соответствии с политикой безопасности корпоративной сети и измените порты и протоколы в управляющей программе в соответствии с требованиями. Чтобы улучшить конфигурацию безопасности компьютера, защитите виртуальную машину в Azure или ознакомьтесь с рекомендациями по обеспечению безопасности сети.
Если ваши устройства отправляют журналы по протоколу TLS, так как, например, средство пересылки журналов находится в облаке, необходимо настроить управляемую программу системного журнала (rsyslog или syslog-ng) для обмена данными по протоколу TLS. Дополнительные сведения см. в разделе:
- Шифрование трафика системного журнала с помощью TLS — rsyslog
- Шифрование сообщений журнала с помощью TLS — syslog-ng
Настройка соединителя данных
Процесс настройки настраиваемых журналов через соединитель данных AMA включает в себя следующие действия.
Создайте целевую таблицу в Log Analytics (или в модуле расширенного поиска, если вы работаете в портале Defender).
Имя таблицы должно заканчиваться на
_CLи состоять только из следующих двух полей:- TimeGenerated (тип DateTime): метка времени создания сообщения журнала.
-
RawData (типа String): полное сообщение журнала.
(Если вы собираете журналы из средства пересылки журналов, а не непосредственно с устройства, на котором размещено приложение, назовите это поле Сообщение , а не RawData.)
Установите агент мониторинга Azure и создайте правило сбора данных (DCR) с помощью любого из следующих методов:
Если вы собираете журналы с помощью средства пересылки журналов, настройте управляющую программу системного журнала на этом компьютере для прослушивания сообщений из других источников и откройте необходимые локальные порты. Дополнительные сведения см. в разделе Настройка средства пересылки журналов для приема журналов.
Выберите соответствующую вкладку для получения инструкций.
Используйте следующие шаги в портале Azure или Defender для создания и настройки правила сбора данных.
Создание правила сбора данных (DCR)
Для начала откройте коннектор данных Custom Logs via AMA в Microsoft Sentinel и создайте правило сбора данных (DCR).
Для Microsoft Sentinel в портал Azure в разделе Конфигурация выберите Соединители данных.
Для Microsoft Sentinel в портале Defender выберите Microsoft Sentinel>Конфигурация>Соединители данных.Введите custom в поле Поиск . В результатах выберите коннектор Custom Logs via AMA.
Выберите Открыть страницу соединителя в области сведений.
В области Конфигурация выберите +Создать правило сбора данных.
На вкладке Базовый :
- Введите имя DCR.
- Выберите свою подписку.
- Выберите группу ресурсов, в которой вы хотите найти DCR.
Выберите Далее: Ресурсы >.
Определение ресурсов виртуальной машины
На вкладке Ресурсы выберите компьютеры, с которых требуется собирать журналы. Это компьютеры, на которых установлено приложение, или компьютеры сервера пересылки журналов. Если нужный компьютер не отображается в списке, возможно, он не является виртуальной машиной Azure с установленным агентом Azure Connected Machine.
Используйте доступные фильтры или поле поиска, чтобы найти нужный компьютер. Разверните подписку в списке, чтобы просмотреть группы ресурсов, а затем группу ресурсов, чтобы увидеть виртуальные машины.
Выберите компьютер, с которого требуется собирать журналы. Флажок появляется рядом с именем виртуальной машины при наведении указателя мыши на него.
Если на выбранных компьютерах еще не установлен агент Azure Monitor, агент устанавливается при создании и развертывании DCR.
Просмотрите изменения и нажмите кнопку Далее: собрать >.
Настройка DCR для приложения
Важно!
Если выбрать указанное приложение или тип устройства, поле Transform заполняется автоматически. Не редактируйте автозаполненное преобразование.
На вкладке Сбор выберите приложение или тип устройства в раскрывающемся списке Выбор типа устройства (необязательно) или оставьте его в качестве настраиваемой новой таблицы , если приложение или устройство не указано в списке.
Если вы выбрали одно из перечисленных приложений или устройств, поле Имя таблицы автоматически заполняется правильным именем таблицы. Если вы выбрали Пользовательская новая таблица, введите имя таблицы в поле Имя таблицы. Имя должно заканчиваться суффиксом
_CL.В поле Шаблон файла введите путь и имя файла для собираемых текстовых файлов журнала. Чтобы найти имена файлов и пути по умолчанию для каждого типа приложения или устройства, см. раздел Конкретные инструкции для каждого типа приложения. Вам не нужно использовать имена файлов или пути по умолчанию, и в имени файла можно использовать подстановочные знаки.
В поле Преобразование , если вы выбрали настраиваемую новую таблицу на шаге 1, введите запрос Kusto, который применяет выбранное преобразование к данным.
Если вы выбрали одно из перечисленных приложений или устройств на шаге 1, поле преобразования автоматически заполняется соответствующим преобразованием. НЕ изменяйте преобразование, которое отображается там. В зависимости от выбранного типа значение поля Transform должно быть одним из следующих:
-
source(значение по умолчанию — без преобразования) -
source | project-rename Message=RawData(для устройств, которые отправляют журналы в сервер пересылки)
-
Просмотрите выбранные варианты и выберите Далее: Просмотр и создание.
Проверьте и создайте правило
После завершения всех вкладок просмотрите введенные данные и создайте правило сбора данных.
На вкладке Просмотр и создание выберите Создать.
Соединитель устанавливает агент мониторинга Azure на компьютерах, выбранных при создании DCR.
Проверьте уведомления на портале Azure или в Microsoft Defender, чтобы узнать, когда создается DCR и устанавливается агент.
Выберите Обновить на странице коннектора, чтобы DCR отобразился в списке.
Настройка средства пересылки журналов для приема журналов
Если вы собираете журналы с устройства с помощью сервера пересылки журналов, настройте демон syslog на сервере пересылки журналов так, чтобы он принимал сообщения от других компьютеров, и откройте необходимые локальные порты.
Скопируйте следующую командную строку:
sudo wget -O Forwarder_AMA_installer.py https://raw.githubusercontent.com/Azure/Azure-Sentinel/master/DataConnectors/Syslog/Forwarder_AMA_installer.py&&sudo python Forwarder_AMA_installer.pyВойдите на компьютер пересылки журналов, на котором вы только что установили AMA.
Вставьте команду, скопированную на последнем шаге, чтобы запустить сценарий установки.
Скрипт настраивает демонrsyslogилиsyslog-ngдля работы с требуемым протоколом и перезапускает демон. Скрипт открывает порт 514 для прослушивания входящих сообщений по протоколам UDP и TCP. Чтобы изменить конфигурацию порта или протокола прослушивания, обратитесь к файлу конфигурации управляющей программы системного журнала в соответствии с типом управляющей программы, запущенным на компьютере:- rsyslog:
/etc/rsyslog.conf; - syslog-ng:
/etc/syslog-ng/syslog-ng.conf.
Если вы используете Python 3 и он не задан в качестве команды по умолчанию на компьютере, замените
python3наpythonв вставленной команде. См. Предварительные требования для пересылки журналов.Примечание.
Чтобы избежать сценариев с полным диском , в которых агент не может работать, рекомендуется настроить конфигурацию
syslog-ngилиrsyslogне для хранения ненужных журналов. Ситуация переполнения диска нарушает работу установленного агента AMA. Дополнительные сведения см. в разделе RSyslog или Syslog-ng.- rsyslog:
Настройте устройство безопасности или аппаратное устройство
Чтобы настроить ваше приложение или устройство безопасности, см. раздел «Пользовательские журналы через AMA data connector — Конфигурировать ввод данных в Microsoft Sentinel из конкретных приложений».
Если документы по продукту не покрывают ваше устройство, обратитесь за помощью к поставщику решений.