Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
В этой статье описывается подключение к Microsoft Sentinel с помощью подключений параметров диагностики. Microsoft Sentinel использует базовую инфраструктуру Azure, чтобы обеспечить встроенную межсервисную поддержку приема данных из множества служб Azure и Microsoft 365, из Amazon Web Services и из различных служб Windows Server. Существует несколько различных методов, с помощью которых устанавливаются связи на основе диагностических настроек.
В этой статье представлены сведения, которые являются общими для соединителей данных Microsoft Sentinel, использующих подключения на основе параметров диагностики. Некоторые коннекторы на основе диагностических настроек управляются с помощью Политика Azure. Для коннекторов на основе диагностических настроек, которые не управляются Политика Azure, используйте инструкции в Connect через отдельный коннектор с диагностическими настройками.
Примечание.
Сведения о доступности функций в облаках для государственных организаций США см. в Microsoft Sentinel таблицах доступности облачных функций для клиентов из государственных организаций США.
Предварительные условия
Чтобы принимать данные в Microsoft Sentinel с помощью автономного соединителя на основе параметров диагностики, необходимо иметь разрешения на чтение и запись в рабочей области Log Analytics, включенные для Microsoft Sentinel.
Для приема данных в Microsoft Sentinel с помощью коннекторов на основе параметров диагностики, управляемых с помощью Политика Azure, необходимо также соблюсти следующие предварительные требования:
Чтобы использовать Политика Azure для применения к ресурсам политики потоковой передачи журналов, необходимо иметь роль "Владелец" для области назначения политики.
В зависимости от используемого соединителя необходимо выполнить следующие предварительные требования:
Соединитель данных Лицензирование, затраты и другие сведения Действия Azure Теперь этот соединитель использует конвейер параметров диагностики. Если вы используете устаревший метод, перед настройкой нового соединителя журнала действий Azure необходимо отключить существующие подписки от устаревшего метода.
1. В меню навигации Microsoft Sentinel выберите Соединители данных. В списке соединителей выберите Azure Activity, а затем нажмите кнопку Открыть страницу соединителя в правом нижнем углу.
2. На вкладке Инструкции в разделе Конфигурация на шаге 1 просмотрите список существующих подписок, подключенных к устаревшему методу, и отключите их сразу, нажав кнопку Отключить все ниже.
3. Продолжите настройку нового соединителя в соответствии с инструкциями в Подключение через автономный соединитель на основе параметров диагностических настроек.Защита от атак DDoS Azure — настроен план защиты от атак DDoS Azure Standard.
— настроена виртуальная сеть с включённой защитой Azure DDoS Standard
- Может взиматься другая плата
- Состояние соединителя данных Azure DDoS Protection изменяется на Подключено только тогда, когда защищенные ресурсы подвергаются DDoS-атаке.учетная запись хранения Azure Ресурс учетной записи хранения (родительский) содержит другие (дочерние) ресурсы для каждого типа хранилища: файлы, таблицы, очереди и blob-объекты.
При настройке диагностики для учетной записи хранилища необходимо выбрать и настроить:
— ресурс родительской учетной записи, экспортирующий метрику Транзакция.
— Каждый из дочерних ресурсов типа хранилища, экспортирующий все журналы и метрики.
Вы увидите только те типы хранилищ, для которых фактически определены ресурсы.
Подключение через автономный соединитель на основе параметров диагностики
В этой процедуре описывается, как подключиться к Microsoft Sentinel с помощью соединителей данных, использующих автономные подключения на основе параметров диагностики.
В меню навигации Microsoft Sentinel выберите Соединители данных.
Выберите тип ресурса в коллекции соединителей данных, а затем в области предварительного просмотра выберите Открыть страницу соединителя .
В разделе Конфигурация на странице соединителя щелкните ссылку, чтобы открыть страницу конфигурации ресурсов.
Если отображается список ресурсов нужного типа, выберите ссылку на ресурс, журналы которого нужно загрузить.
В меню навигации по ресурсам выберите Параметры диагностики.
Выберите + Добавить параметр диагностики в нижней части списка.
На экране Параметры диагностики введите имя в поле Имя параметров диагностики .
Установите флажок Send to Log Analytics. Ниже флажка Send to Log Analytics отображаются два новых поля. Выберите соответствующую подписку и рабочую область Log Analytics (где находится Microsoft Sentinel).
Установите флажки для типов журналов и метрик, которые вы хотите собирать. Ознакомьтесь с нашими рекомендациями для каждого типа ресурса в разделе соответствующего коннектора на странице Справочник по коннекторам данных.
Нажмите кнопку Сохранить в верхней части экрана.
Дополнительные сведения см. также в статье Создание параметров диагностики для отправки журналов платформы и метрик Azure Monitor в разные расположения в документации Azure Monitor.
Подключиться через коннектор на основе параметров диагностики под управлением Политика Azure
В этой процедуре описывается подключение к Microsoft Sentinel с помощью соединителей данных, использующих подключения, основанные на параметрах диагностики и управляемые Политика Azure.
Коннекторы этого типа используют Политика Azure для применения единой конфигурации параметров диагностики к набору ресурсов одного типа, определённому как область. Типы журналов, полученные от заданного типа ресурса, отображаются в левой части страницы соединителя для этого ресурса в разделе Типы данных.
В меню навигации Microsoft Sentinel выберите Соединители данных.
Выберите тип ресурса в коллекции соединителей данных, а затем в области предварительного просмотра выберите Открыть страницу соединителя .
В разделе Конфигурация на странице соединителя разверните все доступные раскрывающиеся разделы и нажмите кнопку Запустить мастер назначения Политика Azure.
Откроется мастер назначения политик, готовый к созданию новой политики с предварительно заполненным именем политики.
На вкладке Основные сведения нажмите кнопку с тремя точками в разделе Область , чтобы выбрать подписку (и, при необходимости, группу ресурсов). Вы также можете добавить описание.
На вкладке Параметры :
- Снимите флажок Показывать только параметры, требующие ввода.
- Если вы видите поля "Эффект" и "Имя параметра" , оставьте их как есть.
- Выберите рабочую область Microsoft Sentinel в раскрывающемся списке Рабочая область Log Analytics.
- Остальные раскрывающиеся поля представляют доступные типы журналов диагностики. Оставьте значение True для всех типов журналов, которые вы хотите загружать.
Политика будет применяться к ресурсам, добавленным в будущем. Чтобы применить политику также к существующим ресурсам, откройте вкладку Исправление и установите флажок Создать задачу исправления.
На вкладке Просмотр и создание нажмите кнопку Создать. Теперь политика назначена для выбранной области.
При использовании соединителя данных этого типа индикаторы состояния подключения (цветовая полоса в коллекции соединителей данных и значки подключения рядом с именами типов данных) отображаются как подключенные (зеленые) только в том случае, если данные были приняты в какой-то момент за последние 14 дней. По истечении 14 дней без приема данных соединитель отображается как отключенный. В тот момент, когда появляется больше данных, состояние подключения возвращается.
Вы можете находить данные для каждого типа ресурса и выполнять запросы к ним, используя имя таблицы, указанное в разделе соответствующего соединителя на странице Data connectors reference. Дополнительные сведения см. в статье Создание параметров диагностики для отправки журналов и метрик платформы Azure Monitor в разные назначения в документации Azure Monitor.
Связанные материалы
Дополнительные сведения см. в разделе: