Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Используйте унифицированные соединители для упрощения управления подключениями в продуктах безопасности Майкрософт. Если у вас уже есть соединитель для продукта, попробуйте заменить его унифицированным соединителем для централизованного управления.
Предварительные условия
Рабочая область Microsoft Sentinel
Чтобы связать существующий соединитель Okta с рабочей областью Sentinel, необходимо выполнить следующие действия.
- На портале безопасности Майкрософт перейдите в раздел Параметры>Microsoft Sentinel.
- Найдите подключенную рабочую область Sentinel.
- Соединитель Okta можно связать с любой подключенной рабочей областью. Выберите рабочую область для подключения к учетной записи Okta.
Разрешения доступа Azure
Пользователь, настроив соединитель Okta, должен иметь следующие роли:
- Log Analytics Contributor: требуется записывать данные в рабочее пространство Log Analytics и управлять правилом сбора данных (DCR).
- Microsoft Sentinel Contributor: требуется изменить настройки коннектора в Sentinel.
Если вы подключаетесь к Sentinel и Defender for Identity, вам необходимы разрешения для обоих продуктов.
Проверьте роли пользователей в разделе Управление доступом (IAM)рабочей области Log Analytics. Если вы назначаете роли Log Analytics Contributor и Microsoft Sentinel Contributor, дайте до 15 минут на вступление изменений в силу.
Учетные данные Okta
В учетной записи Okta вам потребуются следующие сведения:
-
Доменное имя: URL-адрес Okta без
http://префикса. Например,yourcompany.okta.com. - Токен API: токен API Okta. Чтобы создать маркер API, следуйте инструкциям в разделе Создание маркера API.
Сведения об интеграции Okta с Defender для удостоверений см. в статье Интеграция Okta с Microsoft Defender для удостоверений.
Настройте коннектор для рабочей области Sentinel
Создание единого соединителя в Microsoft Sentinel:
Перейдите в галерею разъёмов данных или перейдите туда через коннекторы управления>>.
Для получения дополнительной информации см. галерею разъёмов данных в статье об унифицированных соединителях.
На вкладке Мои соединители найдите раздел Унифицированные соединители .
Выберите соединитель, например Единый вход Okta. Откроется боковая панель со сведениями о соединителе и предварительными условиями.
Выберите Подключить соединитель , чтобы открыть мастер настройки соединителя.
В разделе Имя и сведения о подключении укажите следующие сведения:
- Имя соединителя: понятное описательное имя соединителя.
-
Доменное имя: домен Okta, например
yourcompany.okta.com. - Ключ API: вставьте токен Okta API. Укажите только значение токена, а не префикс Authorization. Нажмите кнопку Далее.
В разделе Выбор продуктов отметьте продукты, к которым вы хотите подключиться. Установите флажок SIEM, чтобы включить соединитель для Microsoft Sentinel.
Настройте сведения о продукте для каждого выбранного продукта:
- Выберите необходимое рабочее пространство, права которого вы проверили в Azure access.
- Выберите менеджер таблиц.
Нажмите Подключиться. Кнопка Подключить активна только в том случае, если все обязательные поля действительны.
Процесс подключения занимает до двух минут. Если возникает ошибка, следуйте сообщению об ошибке, чтобы устранить неполадки.
Начальное состояние соединителя — Ожидание , пока данные не будут успешно получены. Это займет до 30 минут. Если данные не получены, соединитель отображает состояние Ошибки .
На вкладке Мои соединители отображаются успешно подключенные соединители, а системные журналы Okta передаются в рабочую область Log Analytics.
Управление соединителем
Существующие соединители отображаются на вкладке Мои соединители .
Изменение соединителя
Чтобы отредактировать разъём, выберите его и выберите Управление на боковой панели разъёма.
Удаление соединителя
Предупреждение
Удаление разъёма прекращает погружение данных и убирает конфигурацию разъёма. Это действие не может быть отменено.
Соединитель можно удалить одним из двух способов:
- Выберите его и выберите «Удалить » на боковой панели разъёма.
- Проверьте разъём во вкладке «Мои разъёмы » и выберите «Удалить » выше списка разъёмов.
Проверка приема данных в Log Analytics
Чтобы убедиться, что соединитель Okta успешно принимает данные в рабочую область Log Analytics, сначала убедитесь, что ваша учетная запись Okta создает системные журналы. Если журналы не создаются, создайте несколько журналов тестирования вручную.
- На портале безопасности Майкрософт перейдите к разделу Исследование & ответа>Охота>Расширенная охота. После того как журналы Okta поступят в рабочую область, на вкладке Microsoft Sentinel должна находиться таблица OktaSystemLogs.
- На портале Azure перейдите в выбранную рабочую область Log Analytics>Журналы>OktaSystemLogs.
Примечание.
- С момента создания экземпляра соединителя до появления таблицы OktaSystemLogs, содержащей системные журналы Okta, может пройти до 30 минут.
- Коннектор будет загружать системные журналы только начиная с момента за час до создания экземпляра.
Рекомендации и ограничения
Учитывайте следующие ограничения при использовании унифицированных разъёмов:
- Унифицированные соединители не отображаются в центре содержимого. Чтобы просмотреть все соединители, включая традиционные соединители Sentinel, перейдите в коллекцию соединителей данных.