Microsoft Sentinel'i veri kaynağınıza bağlamak için Azure İşlevleri kullanma
uyumlu veri kaynaklarınızın REST API uç noktalarına sunucusuz bağlayıcı oluşturmak için Azure İşlevleri PowerShell veya Python gibi çeşitli kodlama dilleriyle birlikte kullanabilirsiniz. Ardından Azure İşlev Uygulamaları, günlükleri çekmek için Microsoft Sentinel'i veri kaynağınızın REST API'sine bağlamanıza olanak tanır.
Bu makalede, Microsoft Sentinel'in Azure İşlev Uygulamaları'nı kullanmak üzere nasıl yapılandırıldığı açıklanır. Ayrıca kaynak sisteminizi yapılandırmanız gerekebilir ve portaldaki her veri bağlayıcısının sayfasında satıcıya ve ürüne özgü bilgi bağlantılarını veya Microsoft Sentinel veri bağlayıcıları başvuru sayfasında hizmetinizin bölümünü bulabilirsiniz.
Not
Microsoft Sentinel'e alındıktan sonra veriler, Microsoft Sentinel'i çalıştırdığınız çalışma alanının coğrafi konumunda depolanır.
Uzun süreli saklama için, verileri Yardımcı günlükler veya Temel günlükler gibi günlük türlerinde depolamak da isteyebilirsiniz. Daha fazla bilgi için bkz . Microsoft Sentinel'de günlük saklama planları.
Microsoft Sentinel'e veri almak için Azure İşlevleri kullanılması ek veri alımı maliyetlerine neden olabilir. Daha fazla bilgi için Azure İşlevleri fiyatlandırma sayfasına bakın.
Önkoşullar
Microsoft Sentinel'i veri kaynağınıza bağlamak ve günlüklerini Microsoft Sentinel'e çekmek için Azure İşlevleri kullanmadan önce aşağıdaki izinlere ve kimlik bilgilerine sahip olduğunuzdan emin olun:
Microsoft Sentinel çalışma alanında okuma ve yazma izinleriniz olmalıdır.
Çalışma alanı için paylaşılan anahtarlar için okuma izinleriniz olmalıdır. Çalışma alanı anahtarları hakkında daha fazla bilgi edinin.
İşlev Uygulaması oluşturmak için Azure İşlevleri üzerinde okuma ve yazma izinleriniz olmalıdır. Azure İşlevleri hakkında daha fazla bilgi edinin.
Ürünün API'sine erişmek için kullanıcı adı ve parola, belirteç, anahtar veya başka bir bileşim gibi kimlik bilgilerine de ihtiyacınız olacaktır. Uç nokta URI'si gibi diğer API bilgilerine de ihtiyacınız olabilir.
Daha fazla bilgi için, bağlanmakta olduğunuz hizmetin belgelerine ve Microsoft Sentinel veri bağlayıcıları başvuru sayfasındaki hizmetinizin bölümüne bakın.
Microsoft Sentinel'de İçerik Hub'ından Azure İşlevleri tabanlı bağlayıcınızı içeren çözümü yükleyin. Daha fazla bilgi için bkz . Microsoft Sentinel'in kullanıma hazır içeriğini bulma ve yönetme.
Veri kaynağınızı yapılandırma ve bağlama
Not
Azure Key Vault'ta çalışma alanını ve API yetkilendirme anahtarlarını veya belirteçlerini güvenli bir şekilde depolayabilirsiniz. Azure Key Vault, anahtar değerlerini depolamak ve almak için güvenli bir mekanizma sağlar. Azure Key Vault'u bir Azure İşlev Uygulaması ile kullanmak için bu yönergeleri izleyin.
Bazı veri bağlayıcıları, kusto işlevini temel alan ayrıştırıcının beklendiği gibi çalışmasına bağlıdır. Kusto işlevini ve diğer adını oluşturma yönergelerinin bağlantıları için Microsoft Sentinel veri bağlayıcıları başvuru sayfasındaki hizmetinizin bölümüne bakın.
1. Adım: Kaynak sisteminizin API kimlik bilgilerini alma
API kimlik bilgilerini / yetkilendirme anahtarlarını / belirteçlerini almak için kaynak sisteminizin yönergelerini izleyin. Bunları kopyalayıp daha sonra bir metin dosyasına yapıştırın.
İhtiyacınız olan tam kimlik bilgileriyle ilgili ayrıntıları ve ürününüzü bulma veya oluşturma yönergelerinin bağlantılarını portaldaki veri bağlayıcısı sayfasında ve Microsoft Sentinel veri bağlayıcıları başvuru sayfasındaki hizmetinizin bölümünde bulabilirsiniz.
Kaynak sisteminizde günlüğe kaydetmeyi veya diğer ayarları da yapılandırmanız gerekebilir. İlgili yönergeleri önceki paragraftaki yönergelerle birlikte bulabilirsiniz.
2. Adım: Bağlayıcıyı ve ilişkili Azure İşlev Uygulamasını dağıtma
Bir dağıtım seçeneği belirleme
Bu yöntem, ARM şablonu kullanarak Azure İşlevi tabanlı bağlayıcınızın otomatik dağıtımını sağlar.
Microsoft Sentinel portalında Veri bağlayıcıları'nı seçin. Listeden Azure İşlevleri tabanlı bağlayıcınızı ve ardından Bağlayıcıyı aç sayfasını seçin.
Yapılandırma'nın altında Microsoft Sentinel çalışma alanı kimliğini ve birincil anahtarı kopyalayıp bir kenara yapıştırın.
Azure'a Dağıt'ı seçin. (Düğmeyi bulmak için aşağı kaydırmanız gerekebilir.)
Özel dağıtım ekranı görüntülenir.
İşlev Uygulamanızın dağıtılacağı aboneliği, kaynak grubunu ve bölgeyi seçin.
Yukarıdaki 1. Adımda kaydettiğiniz API kimlik bilgilerinizi / yetkilendirme anahtarlarınızı / belirteçlerinizi girin.
Kopyalayıp bir kenara koyduğunuz Microsoft Sentinel Çalışma Alanı Kimliğinizi ve Çalışma Alanı Anahtarınızı (birincil anahtar) girin.
Not
Yukarıdaki değerlerden herhangi biri için Azure Key Vault gizli dizileri kullanıyorsanız, dize değerleri yerine şemayı kullanın
@Microsoft.KeyVault(SecretUri={Security Identifier})
. Diğer ayrıntılar için Key Vault başvuru belgelerine bakın.Özel dağıtım ekranında formdaki diğer tüm alanları doldurun. Portaldaki veri bağlayıcısı sayfanıza veya Microsoft Sentinel veri bağlayıcıları başvuru sayfasında hizmetinizin bölümüne bakın.
Gözden geçir ve oluştur’u seçin. Doğrulama tamamlandığında Oluştur'u seçin.
Verilerinizi bulma
Başarılı bir bağlantı kurulduktan sonra veriler, Microsoft Sentinel veri bağlayıcıları başvuru sayfasındaki hizmetiniz için bölümünde listelenen tablolarda CustomLogs altındaki Günlükler'de görünür.
Verileri sorgulamak için sorgu penceresine bu tablo adlarından birini (veya ilgili Kusto işlev diğer adını) girin.
Bazı yararlı örnek sorgular için bağlayıcı sayfasındaki Sonraki adımlar sekmesine bakın.
Bağlantıyı doğrulama
Günlüklerinizin Log Analytics'te görünmeye başlaması 20 dakika kadar sürebilir.
Sonraki adımlar
Bu belgede, Azure İşlevleri tabanlı bağlayıcıları kullanarak Microsoft Sentinel'i veri kaynağınıza bağlamayı öğrendiniz. Microsoft Sentinel hakkında daha fazla bilgi edinmek için aşağıdaki makalelere bakın:
- Verilerinize ve olası tehditlere nasıl görünürlük elde etmeyi öğrenin.
- Microsoft Sentinel ile tehditleri algılamaya başlayın.
- Verilerinizi izlemek için çalışma kitaplarını kullanın.