Подключение к Microsoft Sentinel с помощью унифицированного соединителя

Используйте унифицированные соединители для упрощения управления подключениями в продуктах безопасности Майкрософт. Если у вас уже есть соединитель для продукта, попробуйте заменить его унифицированным соединителем для централизованного управления.

Предварительные условия

Рабочая область Microsoft Sentinel

Чтобы связать существующий соединитель Okta с рабочей областью Sentinel, необходимо выполнить следующие действия.

  1. На портале безопасности Майкрософт перейдите в раздел Параметры>Microsoft Sentinel.
  2. Найдите подключенную рабочую область Sentinel.
  3. Соединитель Okta можно связать с любой подключенной рабочей областью. Выберите рабочую область для подключения к учетной записи Okta.

Разрешения доступа Azure

Пользователь, настроив соединитель Okta, должен иметь следующие роли:

  • Log Analytics Contributor: требуется записывать данные в рабочее пространство Log Analytics и управлять правилом сбора данных (DCR).
  • Microsoft Sentinel Contributor: требуется изменить настройки коннектора в Sentinel.

Если вы подключаетесь к Sentinel и Defender for Identity, вам необходимы разрешения для обоих продуктов.

Проверьте роли пользователей в разделе Управление доступом (IAM)рабочей области Log Analytics. Если вы назначаете роли Log Analytics Contributor и Microsoft Sentinel Contributor, дайте до 15 минут на вступление изменений в силу.

Учетные данные Okta

В учетной записи Okta вам потребуются следующие сведения:

  • Доменное имя: URL-адрес Okta без http:// префикса. Например, yourcompany.okta.com.
  • Токен API: токен API Okta. Чтобы создать маркер API, следуйте инструкциям в разделе Создание маркера API.

Сведения об интеграции Okta с Defender для удостоверений см. в статье Интеграция Okta с Microsoft Defender для удостоверений.

Настройте коннектор для рабочей области Sentinel

Создание единого соединителя в Microsoft Sentinel:

  1. Перейдите в галерею разъёмов данных или перейдите туда через коннекторы управления>>.

    Снимок экрана галереи соединителей.

    Для получения дополнительной информации см. галерею разъёмов данных в статье об унифицированных соединителях.

  2. На вкладке Мои соединители найдите раздел Унифицированные соединители .

    Снимок экрана: соединитель Okta в коллекции соединителей.

  3. Выберите соединитель, например Единый вход Okta. Откроется боковая панель со сведениями о соединителе и предварительными условиями.

    Снимок экрана: страница конфигурации соединителя Okta.

  4. Выберите Подключить соединитель , чтобы открыть мастер настройки соединителя.

  5. В разделе Имя и сведения о подключении укажите следующие сведения:

    • Имя соединителя: понятное описательное имя соединителя.
    • Доменное имя: домен Okta, например yourcompany.okta.com.
    • Ключ API: вставьте токен Okta API. Укажите только значение токена, а не префикс Authorization. Нажмите кнопку Далее.
  6. В разделе Выбор продуктов отметьте продукты, к которым вы хотите подключиться. Установите флажок SIEM, чтобы включить соединитель для Microsoft Sentinel.

    Снимок экрана раздела «Выбор продуктов» мастера подключения.

  7. Настройте сведения о продукте для каждого выбранного продукта:

    • Выберите необходимое рабочее пространство, права которого вы проверили в Azure access.
    • Выберите менеджер таблиц.
  8. Нажмите Подключиться. Кнопка Подключить активна только в том случае, если все обязательные поля действительны.

Процесс подключения занимает до двух минут. Если возникает ошибка, следуйте сообщению об ошибке, чтобы устранить неполадки.

Начальное состояние соединителя — Ожидание , пока данные не будут успешно получены. Это займет до 30 минут. Если данные не получены, соединитель отображает состояние Ошибки .

На вкладке Мои соединители отображаются успешно подключенные соединители, а системные журналы Okta передаются в рабочую область Log Analytics.

Управление соединителем

Существующие соединители отображаются на вкладке Мои соединители .

Снимок экрана: список унифицированных соединителей на вкладке Мои соединители.

Изменение соединителя

Чтобы отредактировать разъём, выберите его и выберите Управление на боковой панели разъёма.

Снимок экрана: страница работоспособности Okta с выделенной кнопкой

Удаление соединителя

Предупреждение

Удаление разъёма прекращает погружение данных и убирает конфигурацию разъёма. Это действие не может быть отменено.

Соединитель можно удалить одним из двух способов:

  • Выберите его и выберите «Удалить » на боковой панели разъёма.
  • Проверьте разъём во вкладке «Мои разъёмы » и выберите «Удалить » выше списка разъёмов.

Снимок экрана: выбранный соединитель Okta и выделенная кнопка удаления.

Проверка приема данных в Log Analytics

Чтобы убедиться, что соединитель Okta успешно принимает данные в рабочую область Log Analytics, сначала убедитесь, что ваша учетная запись Okta создает системные журналы. Если журналы не создаются, создайте несколько журналов тестирования вручную.

  • На портале безопасности Майкрософт перейдите к разделу Исследование & ответа>Охота>Расширенная охота. После того как журналы Okta поступят в рабочую область, на вкладке Microsoft Sentinel должна находиться таблица OktaSystemLogs.
  • На портале Azure перейдите в выбранную рабочую область Log Analytics>Журналы>OktaSystemLogs.

Примечание.

  • С момента создания экземпляра соединителя до появления таблицы OktaSystemLogs, содержащей системные журналы Okta, может пройти до 30 минут.
  • Коннектор будет загружать системные журналы только начиная с момента за час до создания экземпляра.

Рекомендации и ограничения

Учитывайте следующие ограничения при использовании унифицированных разъёмов:

  • Унифицированные соединители не отображаются в центре содержимого. Чтобы просмотреть все соединители, включая традиционные соединители Sentinel, перейдите в коллекцию соединителей данных.