إشعار
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تسجيل الدخول أو تغيير الدلائل.
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تغيير الدلائل.
في هذا التشغيل السريع، ستقوم بتمكين Microsoft Sentinel وتثبيت حل من مركز المحتوى. بعد ذلك، ستقوم بإعداد موصل بيانات لبدء استيعاب البيانات في Microsoft Sentinel. قبل البدء، تأكد من تلبية المتطلبات الأساسية، بما في ذلك اشتراك Azure نشط والأذونات المطلوبة.
يأتي Microsoft Sentinel مزودا بالعديد من موصلات البيانات لمنتجات Microsoft مثل موصل خدمة إلى خدمة Microsoft Defender XDR. يمكنك أيضا تمكين الموصلات المضمنة للمنتجات غير التابعة ل Microsoft مثل Syslog أو Common Event Format (CEF). لهذا التشغيل السريع، ستستخدم موصل بيانات نشاط Azure المتوفر في حل نشاط Azure Microsoft Sentinel.
للإلحاق Microsoft Sentinel باستخدام واجهة برمجة التطبيقات، راجع أحدث إصدار مدعوم من Sentinel حالات الإلحاق.
المتطلبات الأساسية
اشتراك نشط في Azure: إذا لم يكن لديك واحد، أنشئ حسابا مجانيا في Azure قبل أن تبدأ.
الأذونات:
لتمكين Microsoft Sentinel، تحتاج إلى أذونات المساهم للاشتراك الذي توجد فيه مساحة عمل Microsoft Sentinel.
لاستخدام Microsoft Sentinel، تحتاج إما إلى أذونات Microsoft Sentinel Contributor أو Microsoft Sentinel Reader على مجموعة الموارد التي تنتمي إليها مساحة العمل.
لتثبيت الحلول أو إدارتها في مركز المحتوى، تحتاج إلى دور Microsoft Sentinel Contributor على مجموعة الموارد التي تنتمي إليها مساحة العمل.
إذا كنت عميلا جديدا Microsoft Sentinel ولديك أذونات مالك اشتراك أو مسؤول وصول مستخدم، يتم إلحاق مساحة العمل تلقائيا بمدخل Defender. يستخدم مستخدمو مساحات العمل هذه Microsoft Sentinel في مدخل Defender فقط.
Microsoft Sentinel هي خدمة مدفوعة: راجع خيارات تسعير Microsoft Sentinelوصفحة تسعير Microsoft Sentinel.
قبل توزيع Microsoft Sentinel إلى بيئة إنتاج، راجع أنشطة النشر المسبق والمتطلبات الأساسية لتوزيع Microsoft Sentinel.
إنشاء مساحة عمل Log Analytics
يجب إضافة Microsoft Sentinel إلى مساحة عمل. إذا كان لديك بالفعل مساحة عمل Log Analytics، فانتقل إلى إضافة Microsoft Sentinel إلى مساحة عمل Log Analytics. إذا لم يكن لديك مساحة عمل Log Analytics بالفعل، فبادر بإنشاء مساحة عمل باستخدام الإجراء التالي في هذا القسم. للحصول على شرح أكثر تفصيلا، راجع إنشاء مساحة عمل Log Analytics. لمزيد من المعلومات حول مساحات عمل Log Analytics، راجع تصميم توزيع سجلات مراقبة Azure.
قد يكون لمساحة عمل Log Analytics فترة استبقاء افتراضية مدتها 30 يوما ضمن مستويات التسعير القديمة. للتأكد من أنه يمكنك استخدام جميع الوظائف والميزات Microsoft Sentinel، قم برفع الاستبقاء إلى 90 يوما. تكوين نهج استبقاء البيانات وأرشيفها في سجلات Azure Monitor.
سجّل الدخول إلى مدخل Azure.
ابحث عن Microsoft Sentinel وحددها.
حدد إنشاء.
حدد إنشاء مساحة عمل جديدة.
ضمن Subscription>Resource group، حدد Create new. أدخل اسما لمجموعة الموارد وحدد موافق.
امنح مساحة العمل اسما وحدد منطقة، ثم حدد Review + Create. (راجع Log Analytics التوفر الإقليمي.)
بعد اجتياز التحقق من الصحة، حدد إنشاء. انتظر حتى يكتمل التوزيع الخاص بك.
إضافة Microsoft Sentinel إلى مساحة عمل Log Analytics
لإضافة Microsoft Sentinel إلى مساحة عمل Log Analytics موجودة، قم بتنفيذ الخطوات التالية:
من مدخل Azure، ابحث عن Microsoft Sentinel وحدده.
حدد إنشاء.
حدد مساحة العمل التي تريد استخدامها وحدد إضافة. يمكنك تشغيل Microsoft Sentinel على أكثر من مساحة عمل واحدة، ولكن يتم عزل البيانات إلى مساحة عمل واحدة.
- لا تظهر مساحات العمل الافتراضية التي تم إنشاؤها بواسطة Microsoft Defender for Cloud في القائمة. لا يمكنك تثبيت Microsoft Sentinel على مساحات العمل هذه.
- بمجرد نشرها على مساحة عمل، لا يدعم Microsoft Sentinel نقل مساحة العمل هذه إلى مجموعة موارد أو اشتراك آخر.
ملاحظة
إذا لم يتم إلحاق مساحة العمل تلقائيا بمدخل Defender، نوصي بالإلحاق لتجربة موحدة في إدارة عمليات الأمان (SecOps) عبر كل من Microsoft Sentinel وخدمات أمان Microsoft الأخرى. لمزيد من المعلومات، راجع إلحاق Microsoft Sentinel إلى مدخل Defender.
إذا تم دمج مساحة العمل تلقائيا، أو إذا قررت إعادة تشغيل مساحة العمل الآن، يمكنك الاستمرار في تثبيت حل من مركز المحتوىوإعداد موصل البيانات من بوابة Defender. إذا كانت هذه هي المرة الأولى التي تستخدم فيها مدخل Defender، فسيكون هناك تأخير لبضع دقائق أثناء اكتمال العملية.
الوصول إلى Microsoft Sentinel في مدخل Defender
للوصول إلى Microsoft Sentinel في بوابة Defender:
سجل الدخول إلى مدخل Defender.
في المرة الأولى التي تصل فيها إلى مدخل Defender، سيستغرق توفير المستأجر بعض الوقت.
بمجرد توفيرها، سترى Microsoft Sentinel متوفرة في جزء التنقل، مع عقد Microsoft Sentinel متداخلة داخلها. على سبيل المثال:
مرر لأسفل في جزء التنقل، وحدد الإعدادات > Microsoft Sentinel > مساحات العمل لعرض مساحات العمل المإلحاقة بمدخل Defender والمتاحة لك.
يدعم مدخل Defender مساحات عمل متعددة، مع مساحة عمل واحدة تعمل كمساحة عمل أساسية لكل مستأجر. لمزيد من المعلومات، راجع مساحات عمل متعددة Microsoft Sentinel في مدخل Defenderوإدارة متعددة المستأجرين Microsoft Defender.
تثبيت حل من مركز المحتوى
مركز المحتوى في Microsoft Sentinel هو الموقع المركزي لاكتشاف المحتوى الجاهز وإدارته بما في ذلك موصلات البيانات. لهذا التشغيل السريع، قم بتثبيت الحل لنشاط Azure.
في Microsoft Sentinel، استعرض للوصول إلى صفحة مركز المحتوى، وابحث عن حل نشاط Azure وحدده.
في جزء تفاصيل الحل على الجانب، حدد تثبيت.
إعداد موصل بيانات Azure Activity
Microsoft Sentinel استيعاب البيانات من الخدمات والتطبيقات من خلال الاتصال بالخدمة وإعادة توجيه الأحداث والسجلات إلى Microsoft Sentinel. لهذا التشغيل السريع، قم بتثبيت موصل البيانات لإعادة توجيه البيانات لنشاط Azure إلى Microsoft Sentinel.
في Microsoft Sentinel، حددموصلات بيانات> وابحث عن موصل بيانات نشاط Azure وحدده.
في جزء تفاصيل الموصل، حدد فتح صفحة الموصل. استخدم الإرشادات الموجودة في صفحة موصل نشاط Azure لإعداد موصل البيانات.
حدد تشغيل معالج تعيين نهج Azure.
في علامة التبويب Basics، قم بتعيين Scope إلى الاشتراك ومجموعة الموارد التي لديها نشاط لإرساله إلى Microsoft Sentinel. على سبيل المثال، حدد الاشتراك الذي يحتوي على مثيل Microsoft Sentinel.
حدد علامة التبويب Parameters ، وقم بتعيين مساحة عمل Primary Log Analytics. يجب أن تكون هذه هي مساحة العمل حيث يتم تثبيت Microsoft Sentinel.
حدد Review + create and Create.
إنشاء بيانات النشاط
لننشئ بعض بيانات النشاط عن طريق تمكين قاعدة تم تضمينها في حل نشاط Azure Microsoft Sentinel. توضح لك هذه الخطوة أيضا كيفية إدارة المحتوى في مركز المحتوى.
في Microsoft Sentinel، حدد مركز المحتوى وابحث عن قالب قاعدة نشر الموارد المشبوهة وحدده في حل نشاط Azure.
في جزء التفاصيل، حدد إنشاء قاعدة لإنشاء قاعدة جديدة باستخدام معالج قاعدة التحليلات.
في معالج قاعدة التحليلات - إنشاء صفحة قاعدة مجدولة جديدة ، قم بتغيير الحالة إلى ممكن.
في التبويب العام، ووضع منطق القواعد، وإعدادات الحوادث، وعلامات الاستجابة التلقائية ، اترك القيم الافتراضية كما هي.
في علامة التبويب مراجعة وإنشاء ، حدد إنشاء.
عرض البيانات التي تم استيعابها في Microsoft Sentinel
الآن بعد أن قمت بتمكين موصل بيانات نشاط Azure وإنشاء بعض بيانات النشاط، دعنا نعرض بيانات النشاط المضافة إلى مساحة العمل.
في Microsoft Sentinel، حددموصلات بيانات> وابحث عن موصل بيانات نشاط Azure وحدده.
في جزء تفاصيل الموصل، حدد فتح صفحة الموصل.
راجع حالة موصل البيانات. يجب أن يكون متصلا.
حدد علامة تبويب للمتابعة، استنادا إلى المدخل الذي تستخدمه:
حدد Go لتسجيل التحليلات لفتح صفحة التتبع المتقدم .
في أعلى الجزء، بجوار علامة التبويب استعلام جديد ، حدد + لإضافة علامة تبويب استعلام جديدة.
قم بتشغيل الاستعلام التالي لعرض تاريخ النشاط الذي تم استيعابه في مساحة العمل:
AzureActivity
على سبيل المثال:
المُلَخَّص
في هذا التشغيل السريع، قمت بتمكين Microsoft Sentinel وتثبيت حل من مركز المحتوى. بعد ذلك، يمكنك إعداد موصل بيانات لبدء استيعاب البيانات في Microsoft Sentinel. لقد تحققت أيضا من أن البيانات يتم استيعابها عن طريق عرض البيانات في مساحة العمل.
إذا كنت عميلا جديدا تم إلحاقه تلقائيا بمدخل Defender، فسيصل المستخدمون إلى Microsoft Sentinel في مدخل Defender فقط. أثناء استخدام وثائق Microsoft Sentinel، تأكد من تحديد إصدار مدخل Defender للوثائق.