Соединитель Концентратора событий Azure для Microsoft Sentinel
Центры событий Azure — это платформа потоковой передачи больших данных и служба приема событий. Она может получать и обрабатывать миллионы событий в секунду. Этот соединитель позволяет передавать журналы концентратора событий Azure диагностика в Microsoft Sentinel, что позволяет непрерывно отслеживать действия.
Это автоматически сформированное содержимое. Для изменений обратитесь к поставщику решений.
атрибуты Подключение or
Атрибут соединителя | Description |
---|---|
Таблицы Log Analytics | AzureDiagnostics (Концентратор событий) |
Поддержка правил сбора данных | В настоящий момент не поддерживается |
Поддерживается | Корпорация Майкрософт |
Примеры запросов
Все журналы
AzureDiagnostics
| where ResourceProvider == "MICROSOFT.EVENTHUB"
Подсчет по центрам событий
AzureDiagnostics
| where ResourceProvider == "MICROSOFT.EVENTHUB"
| summarize count() by Resource
Необходимые компоненты
Чтобы интегрироваться с Центром событий Azure, убедитесь, что у вас есть:
- Политика: роль владельца, назначенная для каждого назначения политики область
Инструкции по установке поставщика
Подключение журналы Центра событий Azure диагностика в Sentinel.
Этот соединитель использует Политика Azure для применения одной конфигурации потоковой передачи журналов Концентратора событий Azure к коллекции экземпляров, определенных как область. Следуйте приведенным ниже инструкциям, чтобы создать и применить политику ко всем текущим и будущим экземплярам. Обратите внимание, что у вас уже может быть активная политика для этого типа ресурса.
Следующие шаги
Дополнительные сведения см. в связанном решении в Azure Marketplace.