Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
В этой статье описывается создание подключений на основе API к Microsoft Sentinel. Microsoft Sentinel использует базовую инфраструктуру Azure, чтобы обеспечить встроенную межсервисную поддержку приема данных из множества служб Azure и Microsoft 365, из Amazon Web Services и из различных служб Windows Server. Существует несколько различных методов, с помощью которых создаются подключения на основе API к Microsoft Sentinel.
Следующие требования и шаги применяются к соединителям данных на основе API Microsoft Sentinel.
Примечание.
Сведения о доступности функций в облаках для государственных организаций США см. в Microsoft Sentinel таблицах доступности облачных функций для клиентов из государственных организаций США.
Предварительные условия
Перед подключением службы убедитесь, что выполнены следующие предварительные требования:
У вас должны быть разрешения на чтение и запись в рабочей области Log Analytics.
У вас должна быть роль администратора безопасности в клиенте рабочей области Microsoft Sentinel или аналогичные разрешения.
Требования к соединителю данных:
Соединитель данных Лицензирование, затраты и другие предварительные требования Защита Microsoft Entra ID - подписка Microsoft Entra ID P2
- Может взиматься другая платаDynamics 365 - Лицензия Microsoft Dynamics 365 для рабочей среды. Недоступно для сред песочницы.
— По крайней мере одному пользователю назначена лицензия Microsoft/Office 365 E1 или более поздней версии.
— Ведение журнала аудита включено в Microsoft Purview. См . раздел Включение и отключение аудита.
— Ведение журнала аудита включено в среде Microsoft Dataverse. См. статью Ведение журнала действий в Microsoft Dataverse и приложениях на основе модели.
— Может взиматься другая плата.Microsoft Defender для облачных приложений Для журналов Cloud Discovery включите Microsoft Sentinel в качестве SIEM в Microsoft Defender for Cloud Apps Microsoft Defender для конечной точки (средство защиты для конечных точек) Действующая лицензия для развертывания Microsoft Defender для конечной точки Microsoft Defender для Office 365 Действительная лицензия для плана Office 365 ATP 2 Microsoft 365 — Развертывание Microsoft 365 должно быть выполнено в том же тенанте, что и рабочая область Microsoft Sentinel.
— Может взиматься другая плата.Microsoft Power BI — Развертывание Office 365 должно быть выполнено в том же клиенте, что и рабочая область Microsoft Sentinel.
— Может взиматься другая плата.Защита информации Microsoft Purview — Развертывание Office 365 должно быть выполнено в том же клиенте, что и рабочая область Microsoft Sentinel.
— Может взиматься другая плата.Управление внутренними рисками Microsoft Purview (IRM) — действительная подписка на Microsoft 365 E5/A5/G5 или соответствующие дополнительные модули для обеспечения соответствия требованиям или IRM.
- Управление внутренними рисками Microsoft Purview полностью настроено и введено в эксплуатацию, а политики IRM настроены и создают оповещения.
- Параметры управления внутренними рисками для экспорта оповещений, настроенные для включения экспорта оповещений IRM в API действий управления Office 365, чтобы получать эти оповещения через соединитель Microsoft Sentinel.
Подключение к службам Майкрософт через соединители на основе API
Чтобы подключить службу Microsoft с помощью соединителя на основе API, выполните следующие действия:
В меню навигации Microsoft Sentinel выберите Соединители данных.
Выберите службу из коллекции соединителей данных, а затем выберите Открыть страницу соединителя в области предварительного просмотра.
Выберите Подключить, чтобы начать потоковую передачу событий и (или) оповещений из службы в Microsoft Sentinel.
Если на странице соединителя есть раздел Создание инцидентов — рекомендуется!, выберите Включить , если вы хотите автоматически создавать инциденты из оповещений.
Вы можете найти и запросить данные для каждого сервиса, используя имена таблиц, указанные в разделе каждого коннектора на странице ссылки Data connectors . Например, данные Защита Microsoft Entra ID отображаются в разделе коннектора Защита Microsoft Entra ID этой ссылки.
Связанные материалы
Дополнительные сведения см. в разделе: