Справочник по соединителю данных GCP для платформы соединителей без кода

Чтобы создать соединитель данных Google Cloud Platform (GCP) с помощью codeless Connector Framework (CCF), используйте этот справочник в качестве дополнения к документации Microsoft Sentinel REST API для соединителей данных.

Каждый из них dataConnector представляет определенное соединение соединителя данных Microsoft Sentinel. Один соединитель данных может иметь несколько подключений, которые извлекает данные из разных конечных точек. Конфигурация JSON, созданная с помощью этого справочного документа, используется для завершения шаблона развертывания соединителя данных CCF.

Дополнительные сведения см. в статье Создание соединителя без кода для Microsoft Sentinel.

Создание соединителя данных GCP CCF

Упростите разработку подключения источника данных GCP с помощью примера шаблона развертывания соединителя данных GCP CCF.

Пример шаблона GCP CCF

После того как большая часть разделов шаблона развертывания заполнена, необходимо только создать первые два компонента: таблицу выходных данных и DCR. Дополнительные сведения см. в разделах Определение таблицы вывода и Правило сбора данных (DCR).

Соединители данных — создание или обновление

Чтобы найти последнюю стабильную или предварительную версию API, ознакомьтесь с операцией создания или обновления в документации по REST API. Разница между операцией создания и обновления заключается в том, что для обновления требуется значение etag .

Метод PUT

https://management.azure.com/subscriptions/{{subscriptionId}}/resourceGroups/{{resourceGroupName}}/providers/Microsoft.OperationalInsights/workspaces/{{workspaceName}}/providers/Microsoft.SecurityInsights/dataConnectors/{{dataConnectorId}}?api-version={{apiVersion}}

Параметры URI

Дополнительные сведения о последней версии API см. в разделе Соединители данных — создание или обновление параметров URI.

Имя Описание
dataConnectorId Идентификатор соединителя данных должен иметь уникальное имя и совпадать с параметром name в тексте запроса.
resourceGroupName Имя группы ресурсов без учета регистра.
subscriptionId Идентификатор целевой подписки.
workspaceName Имя рабочей области, а не идентификатор.
Шаблон регулярных выражений: ^[A-Za-z0-9][A-Za-z0-9-]+[A-Za-z0-9]$
версия api Версия API, используемая для этой операции.

Текст запроса

Текст запроса для соединителя GCP данных CCF имеет следующую структуру:

{
   "name": "{{dataConnectorId}}",
   "kind": "GCP",
   "etag": "",
   "properties": {
        "connectorDefinitionName": "",
        "auth": {},
        "request": {},
        "dcrConfig": ""
   }
}

GCP

GCP представляет соединитель данных CCF, в котором уже настроены полезные данные разбиения на страницы и ожидаемые полезные данные ответа для источника данных Google Cloud Platform (GCP). Настройка службы GCP для отправки данных в GCP Pub/Sub должна выполняться отдельно. Дополнительные сведения см. в статье Общие сведения о публикации сообщения в pub/sub.

Имя Обязательный Тип Описание
name True string Уникальное имя подключения, соответствующее параметру URI.
kind True string Необходимое значение — GCP.
etag GUID Оставьте пустым для создания новых соединителей. Для операций обновления etag должен соответствовать существующему etag соединителя (GUID).
properties.connectorDefinitionName string Имя ресурса DataConnectorDefinition, определяющего конфигурацию пользовательского интерфейса соединителя данных. Дополнительные сведения см. в разделе Определение соединителя данных.
Вариантов размещения. Auth True Вложенный JSON Описывает учетные данные для опроса данных GCP. Дополнительные сведения см. в разделе Настройка проверки подлинности.
Вариантов размещения. Запрос True Вложенный JSON Описывает идентификатор проекта GCP и подписку GCP для опроса данных. Дополнительные сведения см. в разделе Настройка запроса.
Вариантов размещения. dcrConfig Вложенный JSON Обязательные параметры при отправке данных в правило сбора данных (DCR). Дополнительные сведения см. в разделе Конфигурация DCR.

Конфигурация проверки подлинности

Проверка подлинности в GCP из Microsoft Sentinel использует GCP Pub/Sub. Проверку подлинности необходимо настроить отдельно. Используйте скрипты Terraform здесь. Дополнительные сведения см. в статье Проверка подлинности GCP Pub/Sub от другого поставщика облачных служб.

Рекомендуется использовать параметры в разделе проверки подлинности вместо учетных данных с жесткой кодировкой. Дополнительные сведения см. в разделе Безопасные конфиденциальные входные данные.

Чтобы создать шаблон развертывания, который также использует параметры, необходимо экранировать параметры в этом разделе с дополнительным запуском [. Это позволяет параметрам назначать значение на основе взаимодействия пользователя с соединителем. Дополнительные сведения см. в разделе Escape-символы выражений шаблонов.

Чтобы включить ввод учетных данных из пользовательского интерфейса, в connectorUIConfig разделе требуются instructions необходимые параметры. Дополнительные сведения см. в справочнике по определениям соединителей данных для платформы соединителей без кода.

Пример проверки подлинности GCP:

"auth": {
    "serviceAccountEmail": "[[parameters('GCPServiceAccountEmail')]",
    "projectNumber": "[[parameters('GCPProjectNumber')]",
    "workloadIdentityProviderId": "[[parameters('GCPWorkloadIdentityProviderId')]"
}

Конфигурация запроса

Для раздела запроса требуется projectId и subscriptionNames из GCP Pub/Sub.

Пример запроса GCP:

"request": {
    "projectId": "[[parameters('GCPProjectId')]",
    "subscriptionNames": [
        "[[parameters('GCPSubscriptionName')]"
    ]
}

Конфигурация DCR

Поле Обязательный Тип Описание
DataCollectionEndpoint True String DCE (конечная точка сбора данных), например: https://example.ingest.monitor.azure.com.
DataCollectionRuleImmutableId True String Неизменяемый идентификатор DCR. Найдите его, просмотрев ответ на создание DCR или с помощью API DCR.
StreamName True string Это значение определяется streamDeclaration в DCR (префикс должен начинаться с Custom-).

Пример соединителя данных CCF

Ниже приведен пример всех компонентов json соединителя GCP данных CCF.

{
    "kind": "GCP",
    "properties": {
        "connectorDefinitionName": "[[parameters('connectorDefinitionName')]",
        "dcrConfig": {
            "streamName": "[variables('streamName')]",
            "dataCollectionEndpoint": "[[parameters('dcrConfig').dataCollectionEndpoint]",
            "dataCollectionRuleImmutableId": "[[parameters('dcrConfig').dataCollectionRuleImmutableId]"
        },
    "dataType": "[variables('dataType')]",
    "auth": {
        "serviceAccountEmail": "[[parameters('GCPServiceAccountEmail')]",
        "projectNumber": "[[parameters('GCPProjectNumber')]",
        "workloadIdentityProviderId": "[[parameters('GCPWorkloadIdentityProviderId')]"
    },
    "request": {
        "projectId": "[[parameters('GCPProjectId')]",
        "subscriptionNames": [
            "[[parameters('GCPSubscriptionName')]"
            ]
        }
    }
}

Дополнительные сведения см. в статье Пример REST API для создания соединителя данных GCP.