إشعار
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تسجيل الدخول أو تغيير الدلائل.
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تغيير الدلائل.
بعد إلحاق Microsoft Sentinel في مساحة العمل الخاصة بك، استخدم موصلات البيانات لبدء استيعاب بياناتك في Microsoft Sentinel. يأتي Microsoft Sentinel مع العديد من الموصلات الجاهزة لخدمات Microsoft، والتي تتكامل في الوقت الفعلي. على سبيل المثال، موصل Microsoft Defender XDR هو موصل خدمة إلى خدمة يدمج البيانات من Office 365 Microsoft Entra ID Microsoft Defender for Identity و Microsoft Defender for Cloud Apps.
تمكن الموصلات المضمنة الاتصال بنظام الأمان البيئي الأوسع للمنتجات غير التابعة ل Microsoft. على سبيل المثال، استخدم Syslog أو Common Event Format (CEF) أو واجهات برمجة تطبيقات REST لتوصيل مصادر البيانات الخاصة بك Microsoft Sentinel.
ملاحظة
للحصول على معلومات حول توفر الميزات في السحب الحكومية الأمريكية، راجع جداول Microsoft Sentinel في توفر ميزة السحابة لعملاء حكومة الولايات المتحدة.
هام
وفقا لإعلان 2024، بعد 14 سبتمبر 2026، لن يتم دعم واجهة برمجة تطبيقات HTTP Data Collector القديمة. يجب أن تنتقل مصادر البيانات أو عمليات التكامل المخصصة أو الموصلات التي تستخدم واجهة برمجة تطبيقات جامع بيانات HTTP إلى بديل مدعوم لتجنب انقطاعات الاستيعاب المحتملة بعد هذا التاريخ.
إذا كنت تستخدم حاليا واجهة برمجة تطبيقات جامع بيانات HTTP، نوصي بالبدء في التخطيط لترحيلك إلى واجهة برمجة تطبيقات استيعاب السجلات أو إطار عمل موصل بدون تعليمات برمجية (CCF) لضمان استيعاب البيانات دون انقطاع، وتحسين الموثوقية، وقابلية التوسع، والدعم طويل الأجل.
اعتبارات إدارة البيانات Microsoft Sentinel مستودع البيانات
يجب مراعاة الاعتبارات التالية في تخطيط التوافق وإدارة البيانات:
القانون العام لحماية البيانات (GDPR) واستبقاء البيانات
- يمكن لمسؤولي المستأجرين ممارسة حقوق القانون العام لحماية البيانات (GDPR) باستخدام ميزة المسح لمستوى التحليلات. لا يؤثر هذا على طبقة مستودع البيانات.
- لا يمكن إزالة سجلات محددة من مستودع بيانات Sentinel. يحتفظ مستودع البيانات بالبيانات التي تم استيعابها لفترة الاستبقاء المحددة، حتى إذا تم حذف البيانات في المصدر أو في طبقة التحليلات.
تكامل Purview. لا يكون للتغييرات في إعدادات Purview أي تأثير على البيانات المخزنة في مستودع بيانات Sentinel.
يتم تحديد موقع التخزين Sentinel مواقع تخزين مستودع البيانات بواسطة مسؤول المستأجر وقد تختلف عن موقع التخزين الأساسي للخدمات المصدر.
هام
بعد 31 مارس 2027، لن يتم دعم Microsoft Sentinel في مدخل Azure ولن يتوفر إلا في مدخل Microsoft Defender. ستتم إعادة توجيه جميع العملاء الذين يستخدمون Microsoft Sentinel في مدخل Azure إلى مدخل Defender وسيستخدمون Microsoft Sentinel في مدخل Defender فقط.
إذا كنت لا تزال تستخدم Microsoft Sentinel في مدخل Azure، نوصيك بالبدء في التخطيط للانتقال إلى مدخل Defender لضمان انتقال سلس والاستفادة الكاملة من تجربة عمليات الأمان الموحدة التي تقدمها Microsoft Defender.
موصلات البيانات المتوفرة مع الحلول
توفر حلول Microsoft Sentinel محتوى أمان مجمع، بما في ذلك موصلات البيانات والمصنفات وقواعد التحليلات ودلائل المبادئ والمزيد. عند نشر حل باستخدام موصل بيانات، تحصل على موصل البيانات مع المحتوى ذي الصلة في نفس التوزيع.
تسرد صفحة موصلات البيانات Microsoft Sentinel موصلات البيانات المثبتة أو قيد الاستخدام.
لإضافة المزيد من موصلات البيانات، قم بتثبيت الحل المقترن بموصل البيانات من مركز المحتوى. لمزيد من المعلومات، راجع المقالات التالية:
- البحث عن موصل بيانات Microsoft Sentinel
- حول المحتوى والحلول Microsoft Sentinel
- اكتشاف المحتوى الجاهز وإدارته Microsoft Sentinel
- كتالوج مركز المحتوى Microsoft Sentinel
- حلول المجال المستندة إلى نموذج معلومات الأمان المتقدم (ASIM) Microsoft Sentinel
إنشاء موصلات مخصصة
إذا لم تتمكن من توصيل مصدر البيانات Microsoft Sentinel باستخدام أي من الحلول الموجودة المتوفرة، ففكر في إنشاء موصل مصدر البيانات الخاص بك. على سبيل المثال، توفر العديد من حلول الأمان مجموعة من واجهات برمجة التطبيقات لاسترداد ملفات السجل وبيانات الأمان الأخرى من منتجها أو خدمتها. تتصل واجهات برمجة التطبيقات هذه Microsoft Sentinel بإحدى الطرق التالية:
- يتم تكوين واجهات برمجة تطبيقات مصدر البيانات باستخدام إطار عمل الموصل بدون تعليمات برمجية.
- يستخدم موصل البيانات واجهة برمجة تطبيقات استيعاب السجل ل Azure Monitor كجزء من وظيفة Azure أو Logic App.
يمكنك أيضا استخدام Azure Monitor Agent مباشرة أو Logstash لإنشاء الموصل المخصص. لمزيد من المعلومات، راجع الموارد لإنشاء موصلات مخصصة Microsoft Sentinel.
التكامل المستند إلى العامل لموصلات البيانات
يمكن Microsoft Sentinel استخدام العوامل التي توفرها خدمة Azure Monitor (التي تستند إليها Microsoft Sentinel) لجمع البيانات من أي مصدر بيانات يمكنه إجراء دفق السجل في الوقت الحقيقي. على سبيل المثال، تتصل معظم مصادر البيانات المحلية باستخدام التكامل المستند إلى العامل.
تصف الأقسام التالية الأنواع المختلفة من موصلات البيانات المستندة إلى العامل Microsoft Sentinel. لتكوين الاتصالات باستخدام الآليات المستندة إلى العامل، اتبع الخطوات الواردة في كل صفحة موصل بيانات Microsoft Sentinel.
Syslog وتنسيق الحدث المشترك (CEF)
يمكنك دفق الأحداث من الأجهزة المستندة إلى Linux والتي تدعم Syslog إلى Microsoft Sentinel باستخدام عامل Azure Monitor (AMA). تختلف تنسيقات السجل، ولكن تدعم العديد من المصادر التنسيق المستند إلى CEF. اعتمادا على نوع الجهاز، يتم تثبيت العامل إما مباشرة على الجهاز، أو على معاد توجيه سجل مخصص يستند إلى Linux. يتلقى AMA رسائل أحداث Syslog أو CEF عادية من البرنامج الخفي Syslog عبر UDP. يقوم البرنامج الخفي Syslog بإعادة توجيه الأحداث إلى العامل داخليا، والتواصل عبر TCP أو UDS (مآخذ توصيل مجال Unix)، اعتمادا على الإصدار. ثم ينقل AMA هذه الأحداث إلى مساحة عمل Microsoft Sentinel.
فيما يلي تدفق بسيط يوضح كيفية تدفق Microsoft Sentinel لبيانات Syslog.
- يجمع البرنامج الخفي Syslog المضمن للجهاز الأحداث المحلية للأنوع المحددة، ويحيل الأحداث محليا إلى العامل.
- يقوم العامل ببث الأحداث إلى مساحة عمل Log Analytics.
- بعد التكوين الناجح، تظهر رسائل Syslog في جدول Log Analytics Syslog ورسائل CEF في جدول CommonSecurityLog .
لمزيد من المعلومات، راجع Syslog وتنسيق الحدث الشائع (CEF) عبر موصلات AMA للحصول على Microsoft Sentinel.
سجلات مخصصة
بالنسبة لبعض مصادر البيانات، يمكنك جمع السجلات كملفات على Windows أو أجهزة كمبيوتر Linux باستخدام عامل جمع السجل المخصص Log Analytics.
للاتصال باستخدام عامل جمع السجل المخصص ل Log Analytics، اتبع الخطوات الواردة في كل صفحة Microsoft Sentinel لموصل البيانات. بعد التكوين الناجح، تظهر البيانات في جداول مخصصة.
لمزيد من المعلومات، راجع السجلات المخصصة عبر موصل بيانات AMA - تكوين استيعاب البيانات إلى Microsoft Sentinel من تطبيقات معينة.
تكامل الخدمة إلى الخدمة لموصلات البيانات
يستخدم Microsoft Sentinel الأساس Azure لتوفير دعم خدمة إلى خدمة غير مجزأ لخدمات Microsoft وخدمات Amazon Web Services.
لمزيد من المعلومات، راجع المقالات التالية:
- توصيل Microsoft Sentinel بخدمات Azure وWindows وMicrosoft وAmazon
- البحث عن موصل بيانات Microsoft Sentinel
دعم موصل البيانات
تؤلف كل من Microsoft والمؤسسات الأخرى موصلات بيانات Microsoft Sentinel. يحتوي كل موصل بيانات على أحد أنواع الدعم التالية المدرجة في صفحة موصل البيانات في Microsoft Sentinel.
| نوع الدعم | الوصف |
|---|---|
| مدعوم من Microsoft | ينطبق على:
يدعم الشركاء أو موصلات بيانات المجتمع التي تم تأليفها من قبل أي طرف آخر غير Microsoft. |
| مدعوم من الشريك | ينطبق على موصلات البيانات التي تم تأليفها من قبل أطراف أخرى غير Microsoft. توفر الشركة الشريكة الدعم أو الصيانة لموصلات البيانات هذه. يمكن أن تكون الشركة الشريكة مورد برامج مستقل أو موفر خدمة مدارة (MSP/MSSP) أو مكامل أنظمة (SI) أو أي مؤسسة يتم توفير معلومات الاتصال الخاصة بها في صفحة Microsoft Sentinel لموصل البيانات هذا. للحصول على أي مشكلات في موصل البيانات المدعوم من الشريك، اتصل بجهة اتصال دعم موصل البيانات المحددة. |
| مدعوم من المجتمع | ينطبق على موصلات البيانات التي تم تأليفها بواسطة Microsoft أو مطوري الشركاء الذين ليس لديهم جهات اتصال مدرجة لدعم موصل البيانات وصيانته على صفحة موصل البيانات في Microsoft Sentinel. بالنسبة للأسئلة أو المشكلات المتعلقة بموصلات البيانات هذه، يمكنك تقديم مشكلة في مجتمع Microsoft Sentinel GitHub. |
لمزيد من المعلومات، راجع البحث عن دعم لموصل بيانات.
الخطوات التالية
لمزيد من المعلومات حول موصلات البيانات، راجع المقالات التالية.
- توصيل مصادر البيانات Microsoft Sentinel باستخدام موصلات البيانات
- البحث عن موصل بيانات Microsoft Sentinel
- موارد لإنشاء موصلات مخصصة Microsoft Sentinel
للحصول على مرجع أساسي للبنية الأساسية كتعليمية (IaC) ل Bicep Azure Resource Manager وTerraform لنشر موصلات البيانات في Microsoft Sentinel، راجع مرجع IaC لموصل البيانات Microsoft Sentinel.