Примечание
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Центр содержимого Microsoft Sentinel — это ваша централизованная площадка для обнаружения и управления готовым (встроенным) содержимым. Там вы найдете упакованные решения для комплексных продуктов по домену или отрасли. У вас есть доступ к большому количеству отдельных вкладов, размещенных в нашем репозитории GitHub и панелях функций.
Откройте для себя решения и автономный контент с единообразным набором возможностей фильтрации по статусу, типу контента, поддержке, поставщику и категории.
Установите содержимое в рабочей области одновременно или по отдельности.
Просмотрите содержимое в представлении списка и быстро увидите, какие решения имеют обновления. Обновите решения одновременно, в то время как отдельный контент обновляется автоматически.
Управление решением для установки типов контента и получения последних изменений.
Настройте автономное содержимое для создания новых активных элементов на основе самого актуального шаблона.
Если вы являетесь партнером, желающим создать собственное решение, ознакомьтесь с руководством по созданию и публикации решений Microsoft Sentinel.
Внимание
Microsoft Sentinel общедоступен на портале Microsoft Defender, в том числе для клиентов без XDR Microsoft Defender или лицензии E5.
Начиная с июля 2026 года Microsoft Sentinel будет поддерживаться только на портале Defender, и все остальные клиенты, использующие портал Azure, будут автоматически перенаправлены.
Мы рекомендуем всем клиентам, использующим Microsoft Sentinel в Azure, начать планирование перехода на портал Defender для полного единого взаимодействия с безопасностью, предлагаемого Microsoft Defender. Дополнительные сведения см. в статье "Планирование перехода на портал Microsoft Defender" для всех клиентов Microsoft Sentinel.
Предварительные условия
Чтобы установить, обновить и удалить автономное содержимое или решения в центре содержимого, вам потребуется роль участника Microsoft Sentinel на уровне группы ресурсов.
Дополнительные сведения о ролях и разрешениях, поддерживаемых для Microsoft Sentinel, см. в статье Разрешения в Microsoft Sentinel.
Поиск содержимого
Центр содержимого предлагает лучший способ найти новое содержимое или управлять уже установленными решениями.
Для Microsoft Sentinel на портале Defender выберите Microsoft Sentinel>Управление содержимым>Центр контента. Для Microsoft Sentinel в портал Azure в разделе "Управление содержимым" выберите центр контента.
На странице центра содержимого отображается сетка с возможностью поиска или список решений и отдельное содержимое.
Найдите нужные решения или автономные элементы содержимого. Выберите определенные значения из фильтров или введите условие поиска в поле поиска . Поиски используют ИИ для поддержки нечетких поисковых запросов и приблизительного словаря.
При поиске обязательно нажмите клавишу ВВОД , чтобы начать поиск. Количество результатов поиска ограничено 50 элементами, включая решения и элементы содержимого, найденные в решениях. Если вы не найдете нужные сведения, попробуйте уточнить выражение поиска или использовать различные фильтры.
Дополнительные сведения см. в статье Категории встроенного содержимого и решений Microsoft Sentinel.
В представлении списка (
) выберите решение из списка, чтобы просмотреть сведения о решении, а также типы элементов содержимого, которые он включает.
Разверните решение в результатах поиска или фильтра, чтобы просмотреть список элементов содержимого, которые он включает. В области сведений, расположенной сбоку, представлены подробные сведения о элементе содержимого.
Кроме того, выберите представление карты (
), чтобы просмотреть решения, представленные в сетке. Каждая карточка показывает имя решения, описание и категории. Выберите карточку, чтобы просмотреть дополнительную информацию о решении сбоку.
Чтобы использовать элемент содержимого, который является частью решения, необходимо установить все решение. Если вы выбрали определенный элемент содержимого в представлении списка, выберите " Установить решение " в области сведений на стороне, чтобы установить соответствующее решение.
Дополнительные сведения см. в статье Категории встроенного содержимого и решений Microsoft Sentinel.
Установка или обновление содержимого
Установите автономное содержимое и решения по отдельности или все вместе одним пакетом. Дополнительные сведения о массовых операциях см. в разделе "Массовая установка и обновление содержимого " в следующем разделе.
Если развернутое решение имеет обновления с момента последнего развертывания, в представлении списка отображается обновление в столбце состояния. Решение также включается в число обновлений в верхней части страницы.
Ниже приведен пример установки отдельного решения.
Центре контента, найдите и выберите решение.
В панели деталей решений в правом нижнем углу выберите Просмотреть сведения.
Выберите "Создать " или "Обновить".
На вкладке "Основные сведения" введите подписку, группу ресурсов и рабочую область для развертывания решения. Например:
Нажмите кнопку "Далее ", чтобы перейти к оставшимся вкладкам, чтобы узнать об этом, и в некоторых случаях настроить каждый из компонентов содержимого.
Вкладки соответствуют содержимому, предлагаемому решением. Различные решения могут иметь разные типы содержимого, поэтому в каждом решении могут не отображаться одни и те же вкладки.
Вам также может быть предложено ввести учетные данные в службу, не относящуюся к Майкрософт, чтобы Microsoft Sentinel мог пройти проверку подлинности в ваших системах. Например, с сборниками схем может потребоваться выполнить действия реагирования, как указано в системе.
На вкладке "Просмотр и создание" дождитесь
Validation Passed
сообщения.Выберите "Создать или обновить ", чтобы развернуть решение. Вы также можете выбрать ссылку Скачать шаблон для автоматизации, чтобы развернуть решение в виде кода.
Установка с зависимостями
Некоторые решения имеют зависимости для установки, включая множество доменных решений и решений, использующих унифицированные соединители AMA для CEF, Syslog или пользовательских журналов.
В таких случаях выберите " Установить с зависимостями" , чтобы убедиться, что необходимые соединители данных также установлены. Выберите одну или несколько зависимостей, чтобы установить их вместе с исходным решением. Исходное решение, которое вы решили установить, всегда выбирается по умолчанию.
Если одно или несколько решений зависимостей уже установлены, но имеют обновления, используйте кнопку Установить/Обновить для установки и обновления всех выбранных решений сразу. Например:
После установки решения каждый тип контента в решении может потребовать дополнительных действий по настройке. Дополнительные сведения см. в разделе "Включение элементов содержимого" в решении.
Массовая установка и обновление контента
Центр содержимого поддерживает представление списка в дополнение к представлению карточек по умолчанию. Выберите представление списка для установки нескольких решений и автономного содержимого одновременно. Автономное содержимое обновляется автоматически. Любое активное или пользовательское содержимое, созданное на основе решений или самостоятельного содержимого, инсталлированного из концентратора содержимого, остается неизменным.
Чтобы установить или обновить элементы в массовом режиме, перейдите в представление списка.
Выполните поиск или фильтрацию, чтобы найти содержимое, которое требуется установить или обновить в массовом режиме.
Установите флажок для каждого решения или автономного содержимого, которое требуется установить или обновить.
Нажмите кнопку "Установить и обновить ".
Если выбранное решение или автономное содержимое уже установлено или обновлено, действие не выполняется для этого элемента. Это не мешает обновлению и установке других элементов.
Выберите "Управление " для каждого установленного решения. Для настройки типов контента в решении может потребоваться дополнительная информация. Дополнительные сведения см. в разделе "Включение элементов содержимого" в решении.
Установка пакетов и шаблонов с помощью API
Если вы используете API для установки пакетов решений или отдельных шаблонов, выполните следующие действия.
Получение пакета решения или шаблона:
- Чтобы получить пакет, используйте API получения пакета продукта.
- Чтобы получить отдельный шаблон, используйте API получения шаблона продукта.
В ответе API найдите
properties.mainTemplate
поле. Это поле содержит JSON шаблона ARM, который определяет ресурсы решения или шаблона.Разверните извлеченный
mainTemplate
с помощью развертывания шаблона ARM через REST API, Azure CLI или PowerShell.
Активировать элементы содержимого в решении
Централизованное управление элементами содержимого для установленных решений из концентратора контента.
В центре содержимого выберите установленное решение версии 2.0.0 или выше.
На странице сведений о решениях выберите Управление.
Просмотрите список элементов содержимого.
Выберите элемент содержимого, чтобы приступить к работе.
Управление каждым типом контента
В следующих разделах приведены некоторые советы по работе с различными типами контента при управлении решением.
Соединитель данных
Чтобы подключить соединитель данных, выполните действия по настройке.
Выберите Открыть страницу соединителя.
Выполните действия по настройке соединителя данных.
После настройки коннектора данных и обнаружения журналов, статус изменится на Подключено.
Правило аналитики
Создайте правило из шаблона или измените существующее правило.
Просмотрите шаблон в коллекции шаблонов аналитики.
Если шаблон еще не используется, нажмите кнопку "Создать>правило" и выполните действия, чтобы включить правило аналитики.
После создания правила количество активных правил, созданных из шаблона, отображается в столбце "Создано содержимое ".
Выберите ссылку "Активные правила", чтобы изменить существующее правило. Например, активная ссылка на правило на следующем изображении расположена под Созданное содержание и показывает 2 элемента.
Запрос на охоту
Запустите предоставленный запрос охоты или настройте его.
Чтобы начать поиск сразу, выберите "Выполнить запрос " на странице сведений, чтобы получить быстрые результаты.
Чтобы настроить запрос на охоту, выберите ссылку в столбце "Имя контента".
Из галереи охоты вы можете создать клон шаблона запроса только для чтения, перейдя в меню с тремя точками. Запросы для охоты, созданные таким образом, отображаются как элементы в столбце Созданное содержимое концентратора.
Рабочая тетрадь
Чтобы настроить книгу, созданную из шаблона, создайте рабочую книгу.
Выберите шаблон просмотра, чтобы открыть рабочую книгу и просмотреть визуализации.
Нажмите кнопку "Сохранить ", чтобы создать экземпляр шаблона книги.
Просмотрите сохраненную настраиваемую книгу, выбрав "Просмотреть сохраненную книгу".
В центре содержимого выберите ссылку "1 элемент" в столбце 'Созданное содержимое' для управления электронной таблицей.
Средство синтаксического анализа
При установке решения все включенные средства синтаксического анализа добавляются в качестве функций рабочей области в Log Analytics.
Выберите "Загрузить код функции", чтобы открыть Log Analytics и просмотреть или запустить код функции.
Выберите «Использовать в редакторе», чтобы открыть Log Analytics с именем средства синтаксического анализа, готовым для добавления в ваш настраиваемый запрос.
Справочник стратегий
Создайте плейбук из шаблона.
Выберите ссылку "Имя контента" сборника схем.
Выберите шаблон и нажмите "Создать плейбук".
После создания сборника схем активный сборник отображается в столбце «Созданное содержание».
Выберите ссылку на активный сборник схем 1 , чтобы управлять сборником схем.
Поиск модели поддержки содержимого
Каждое решение и отдельный элемент содержимого объясняют свою модель поддержки в области сведений в поле поддержки , где указана корпорация Майкрософт или имя партнера. Например:
При обращении в службу поддержки могут потребоваться другие сведения о решении, такие как издатель, поставщик и значения идентификатора плана. Найдите эти сведения на странице сведений на вкладке сведений об использовании и поддержке .
Следующие шаги
В этом документе вы узнали, как найти и развернуть встроенные решения и автономное содержимое для Microsoft Sentinel.
- Узнайте подробнее о решениях Microsoft Sentinel.
- Полный каталог решений Microsoft Sentinel в Azure Marketplace.
- Найдите решения, относящиеся к домену, в каталоге центра содержимого Microsoft Sentinel.
- Удалите установленное по умолчанию содержимое и решения Microsoft Sentinel.
Многие решения включают соединители данных, которые необходимо настроить, чтобы начать загрузку данных в Microsoft Sentinel. Каждый соединитель данных имеет собственный набор требований, подробных на странице соединителя данных в Microsoft Sentinel.
Дополнительные сведения см. в разделе Подключение к источнику данных.