Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Федерация данных в Microsoft Sentinel позволяет легко запрашивать несколько внешних источников данных из среды озера данных Microsoft Sentinel. Объединяя такие источники данных, как Azure Databricks, Azure Data Lake Storage (ADLS) 2-го поколения и Microsoft Fabric, организации могут улучшить аналитику безопасности и операционную аналитику без перемещения или дублирования данных.
Что такое федерация данных?
Федерация данных позволяет напрямую запрашивать внешние источники данных из озера данных Microsoft Sentinel с помощью языка запросов Kusto (KQL) или ноутбуков Jupyter с использованием расширения Microsoft Sentinel для Visual Studio Code. Вместо приема данных в Sentinel федерация создает подключения к внешним хранилищам данных, что позволяет:
- Единая аналитика: Выполняйте запросы к федеративным источникам наряду с собственными таблицами озера данных Microsoft Sentinel.
- Сохранение управления и контроля соответствия требованиям. Обеспечение безопасности данных и соответствия требованиям путем запроса данных на месте без их перемещения.
- Расширенные аналитические сведения. Объедините данные безопасности с бизнес-данными, журналами или другими наборами данных, хранящимися во внешних системах.
- Гибкий доступ к данным. Доступ к историческим или специализированным наборам данных, которые дополняют операции безопасности.
Важно!
Федерация данных является однонаправленной из озера данных Sentinel в федеративный целевой объект. Вы можете запросить федеративный источник из озера данных, но не можете получить доступ к озеру данных из федеративного источника.
Доступные источники федерации
Доступны следующие источники федерации:
| Источник | Описание |
|---|---|
| Azure Databricks | Подключитесь к таблицам Databricks Unity Catalog и запрашивайте данные из Sentinel. |
| Azure Data Lake Storage 2-го поколения | Запрашивайте данные, хранящиеся в учетных записях хранения ADLS Gen2, напрямую из озера данных Sentinel. |
| Microsoft Fabric | Подключение к таблицам Microsoft Fabric Lakehouse для интегрированной аналитики. |
Ключевые понятия
Федеративные подключения
Федеративное подключение — это настроенная связь между озером данных Sentinel и внешним источником данных. Каждое подключение определяет:
- Целевой источник данных (Databricks, ADLS Gen 2 или Fabric).
- Учетные данные для аутентификации, безопасно хранящиеся в Azure Key Vault для ADLS и Azure Databricks.
- Конкретные таблицы для федерации.
Федеративные таблицы
Федеративные таблицы — это таблицы, поступающие из федеративного соединения. Федеративные таблицы отображаются на странице Sentinel data lake Table Management и могут запрашиваться как собственные таблицы. Имена федеративных таблиц соответствуют шаблону <tableName>_<connectorInstanceName>. Например, если экземпляр соединителя имеет имя ADLS01 и вы объединяете в федерацию таблицу с именем widgets, имя федеративной таблицы — widgets_ADLS01.
Экземпляры коннектора
Каждое настроенное подключение к внешнему источнику данных называется экземпляром соединителя. Можно создать несколько экземпляров источника федерации одного и того же типа, при этом каждый подключается к разным внешним ресурсам.
Предварительные условия
Перед настройкой федерации данных убедитесь, что вы соответствуете следующим требованиям:
- Подключение к озеру данных Sentinel: ваш арендатор должен быть подключён к озеру данных Sentinel. Дополнительные сведения см. в разделе Подключение к Microsoft Sentinel озера данных.
- Общедоступная доступность. Внешний источник должен быть общедоступным. Частные конечные точки в настоящее время не поддерживаются.
- Формат данных: внешние исходные таблицы должны быть в формате Delta Parquet.
- Субъект-служба: для источников Azure Databricks и Azure Data Lake Storage 2-го поколения требуется субъект-служба с соответствующими разрешениями в источнике данных, к которому вы хотите подключиться.
- Azure Key Vault: Хранилище Azure Key Vault для хранения секретов аутентификации субъекта-службы. Необходимо настроить разрешения для управляемого удостоверения Microsoft Sentinel на чтение секретов из хранилища ключей.
Принцип работы федерации
- Настройка аутентификации: Создайте субъект-службу и сохраните его учетные данные в Azure Key Vault.
- Создание федеративного подключения. Используйте страницу Соединители данных в Microsoft Sentinel, чтобы создать экземпляр соединителя для выбранного источника федерации данных.
- Выберите таблицы: Выберите, какие таблицы из внешнего источника использовать для федеративного доступа.
- Запрос федеративных данных: Используйте возможности озера данных, такие как запросы KQL, блокноты или инструменты MCP, для доступа к федеративным таблицам наряду с собственными данными Sentinel.
Распространенные сценарии федерации данных
Федерация данных позволяет получить доступ к данным, которые находятся за пределами озера данных. Это особенно важно в следующих сценариях:
Источники данных, которые используются в нескольких командах и системах.
Исторические данные за многие годы, которые вы хотите естественным образом выводить из хранения и которые экономически нецелесообразно загружать в систему.
Региональные правила или нормативные акты, ограничивающие копирование данных.
Данные, к которым не часто обращаются и которые являются контекстно релевантными только в ограниченных сценариях.
Преимущества федерации данных
Единая аналитика безопасности
Объединение данных событий безопасности в Sentinel с контекстом из внешних источников, таких как:
- Выходные данные аналитики из Databricks
- Архивные журналы, хранящиеся в ADLS Gen 2
- Данные бизнес-приложения из Microsoft Fabric
Операционная гибкость
- Доступ к данным через границы организации
- Интеграция данных из разных команд или подразделений
- Поддержка сложных исследований, охватывающих несколько источников данных
Ограничения
- Источники данных должны быть общедоступными. Частные конечные точки не поддерживаются.
- Для Azure Key Vault необходимо установить сетевой параметр Разрешить общий доступ из всех сетей (это значение используется в Key Vault по умолчанию) при настройке экземпляров подключения к ADLS или Azure Databricks. После завершения создания или редактирования подключения для связанного хранилища Key Vault может быть настроен другой сетевой параметр.
- Федеративные подключения к Microsoft Fabric поддерживают lakehouse с поддержкой схем, в которых для рабочих областей не включена защита исходящего доступа.
- Федеративные подключения к Azure Databricks поддерживают гибридную рабочую область; бессерверные рабочие области не поддерживаются.
- Федерация данных доступна только для чтения; вы не можете записывать данные обратно в федеративные источники.
- Производительность запросов зависит от скорости реагирования и объема данных внешнего источника.
- Федеративные подключения к источнику Fabric могут включать не более 100 таблиц в рамках одного экземпляра подключения.
- У вас может быть не более 100 экземпляров соединителя. Azure Databricks и ADLS используют по одному экземпляру соединителя для каждого федеративного подключения. Microsoft Fabric использует один экземпляр соединителя для каждой схемы lakehouse в федеративном соединении.