Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
В этой статье вы проведете вас через процесс адаптации вашего арендатора в дата-лейк Microsoft Sentinel через портал Microsoft Defender. Прежде чем начать, вам нужно, чтобы рабочее пространство Microsoft Sentinel было подключено к порталу Defender в качестве основного SIEM-рабочего пространства, а также необходимые роли. Процесс адаптации — это одноразовая установка, которая также позволяет создавать графовые возможности.
Подключение клиента к озеру данных Microsoft Sentinel выполняется один раз и начинается с портала Microsoft Defender. В ходе процесса адаптации создается новое озеро данных Microsoft Sentinel для вашего арендатора в подписке, указанной в ходе этого процесса. Включение Graph входит в процесс онбординга. Если вы начали использовать озеро данных на этапе общедоступной предварительной версии, вас автоматически переведут на общедоступные версии озера данных и графа.
Это важно
Не удаляйте подписку или группу ресурсов, в которой содержится озеро данных Microsoft Sentinel. Если вы это сделаете, функции, связанные с озером данных, будут приостановлены, а прием данных прекратится через 3 дня. Чтобы восстановить опыт и поглощение, связанные с озером данных, необходимо заново настроить озеро данных с помощью процедуры онбординга, описанной в этой статье. Все данные, которые ранее были загружены в озеро данных, будут восстановлены и станут доступны после повторной настройки озера данных.
Примечание.
У вас всегда будет одно озеро данных, которое можно использовать с несколькими продуктами Microsoft Security. Во время первоначальной настройки мы проверяем наличие существующего озера данных и автоматически используем его. После загрузки и сохранения данных о безопасности в озере данных эти данные можно использовать в нескольких продуктах Microsoft Security.
Прежде чем приступать к настройке озера данных, убедитесь, что рабочая область Microsoft Sentinel подключена к порталу Defender и назначена в качестве основной рабочей области SIEM. На портале Defender перейдите к рабочим областям SIEM, выберите рабочую область, выберите рабочую область Connect и задайте ее в качестве основной. Если вы не видите рабочую область или фильтр подписки отображается как неопределенный, убедитесь, что у вас есть необходимые роли.
Чтобы подключиться к озеру данных Microsoft Sentinel на портале Defender, выполните следующие действия.
Войдите в свой портал Defender на портале Microsoft Defender.
Перейдите в раздел Система>Параметры>Microsoft Sentinel>Озеро данных и выберите Начать настройку.
Если у вас нет необходимых ролей для настройки озера данных, отобразится боковая панель с сообщением о том, что у вас нет необходимых разрешений. Запросите, чтобы администратор завершил процесс подключения.
Если у вас есть необходимые разрешения, появится боковая панель установки. Выберите Подписку и Группу ресурсов, чтобы включить тарификацию для озера данных Microsoft Sentinel. Выберите Настроить озеро данных.
Примечание.
После того как озеро данных подготовлено для определенной подписки Azure и группы ресурсов, его нельзя перенести в другую подписку или группу ресурсов.
Начнется процесс установки, и появится следующая боковая панель. Процесс подключения может занять до 60 минут. Панель установки можно закрыть во время выполнения процесса.
Вернитесь на страницу параметров, чтобы проверить состояние процесса подключения.
После завершения процесса подключения страница параметров озера данных подтверждает завершение установки.
Начните работать с возможностями озера данных. Перейдите к Sentinel на портале Defender. Например, выберите Graphs, чтобы открыть интерфейс поиска угроз, который использует интерактивные графы для упреждающего поиска угроз и источников риска. Выберите Запрос к озеру данных, чтобы открыть редактор KQL-запросов для исследования озера данных, с помощью которого можно просматривать и анализировать данные в озере данных Microsoft Sentinel с помощью KQL. Дополнительные сведения см. в разделе Изучение озера данных, запросы KQL.
Примечание.
Рабочие области Azure Monitor, созданные после подключения к озеру данных Microsoft Sentinel, не добавляются в озеро данных автоматически. Чтобы добавить новые рабочие области, откройте запрос в службу поддержки.
Проверка подключения
После завершения процесса подключения используйте следующие проверки, чтобы убедиться, что настройка выполнена успешно.
- Основная рабочая область подключена. На портале Defender найдите рабочую область Sentinel в рабочих областях SIEM и убедитесь, что она помечена как подключенная и первичная.
- Параметры озера данных загружаются без ошибок. Перейдите в System>Settings>Microsoft Sentinel>Data lake и убедитесь, что страница отображает настроенные подписку и группу ресурсов.
Устранение неполадок
Если в процессе установки возникли проблемы, ознакомьтесь со следующими советами по устранению неполадок:
- Убедитесь, что у вас есть необходимая роль, чтобы подключиться к озеру данных Microsoft Sentinel.
- Убедитесь, что выбранная подписка и группа ресурсов являются допустимыми и доступными.
- Убедитесь, что политики Azure позволяют создавать новые ресурсы, чтобы включить озеро данных Microsoft Sentinel.
- Данные для вновь включенных таблиц или таблиц, перемещенных между уровнями, доступны через 90–120 минут после завершения процесса подключения.
Ниже приведены ошибки, которые могут возникнуть в процессе подключения.
DL102: не удается завершить настройку из-за нехватки региональных ресурсов
- Ошибка: не удается завершить настройку.
- Описание. На момент подготовки в регионе не хватает ресурсов Azure.
- Решение. Нажмите кнопку повторить попытку, чтобы снова начать настройку.
DL103: не удается завершить настройку из-за блокировки политик Azure
- Ошибка: не удается завершить настройку.
- Описание: Включены политики, препятствующие созданию ресурсов Azure под управлением, необходимых для включения озера данных.
- Решение: Проверьте исключения политик Azure при подключении к озеру данных Microsoft Sentinel, чтобы разрешить создание управляемых ресурсов Azure.
Не удается подключить новую рабочую область после подключения клиента
Воспользуйтесь следующими рекомендациями, если восстановленное рабочее пространство не может быть адаптировано после того, как арендатор уже был адаптирован.
- Сценарий. Вы удаляете и повторно создаете рабочие области, а затем пытаетесь подключить только что созданную рабочую область к озеру данных.
- Решение: После подключения арендатора к озеру данных дополнительные рабочие области не подключаются автоматически. Убедитесь, что рабочая область подключена к порталу Defender и находится в том же регионе, что и рабочая область, изначально подключенная к озеру данных. Если вам нужна помощь, отправьте запрос на поддержку.
Ограничения емкости в определенных регионах
Если онбординг не удаётся из-за региональных ограничений по пропускной способности, используйте следующий обходной путь.
Симптом. Подключение не выполняется в определенных регионах из-за ограничений емкости.
Разрешение. Используйте альтернативный поддерживаемый регион.
Предупреждение
Удаление рабочего пространства Log Analytics может привести к постоянной потере данных. Убедитесь, что у вас есть соответствующие резервные копии или примите потерю данных, прежде чем продолжать.
Удалите текущую рабочую область Log Analytics, создайте новую рабочую область в другом регионе (например, центральная часть США), добавьте Microsoft Sentinel, подключите ее в качестве основной рабочей области на портале Defender и настройте озеро данных.
"Что-то пошло не так" во время установки
Если настройка провалилась с общим сообщением об ошибке, используйте следующие проверки для диагностики проблемы.
- Симптом: После выбора Настроить озеро данных процесс настройки не завершается, и появляется сообщение об ошибке: «Что-то пошло не так. Повторите попытку».
- Решение: Проверьте, была ли ранее удалена группа ресурсов, связанная с подключенной рабочей областью Sentinel, или была ли удалена либо отменена подписка, используемая для выставления счетов за озеро данных. Если проблема сохраняется, отправьте запрос на поддержку.
Рабочая область Sentinel не отображается в Defender
Проверьте следующее, если ваше рабочее пространство Sentinel не отображается в портале Defender.
- Сценарий. Вы создали рабочую область Log Analytics и добавили Sentinel, но портал Defender не отображает рабочую область, или фильтры пользовательского интерфейса не заполняются правильно.
- Решение: Проверьте необходимые роли по всей цепочке. Минимальное сочетание — администратор безопасности или выше в Entra ID, а также владелец подписки Azure или (администратор доступа пользователей + участник Microsoft Sentinel).