إعداد تكامل Microsoft Sentinel Defender for Cloud Apps (معاينة)

دمج Microsoft Defender for Cloud Apps مع Microsoft Sentinel

هام

إشعار الإهمال: Microsoft Defender for Cloud Apps وكلاء SIEM

كجزء من عملية التقارب المستمرة عبر أحمال العمل Microsoft Defender، سيتم إهمال Microsoft Defender for Cloud Apps وكلاء SIEM بدءا من نوفمبر 2025.

سيستمر وكلاء SIEM Microsoft Defender for Cloud Apps الحاليون في العمل كما هو حتى نوفمبر 2025. اعتبارا من 19 يونيو 2025، لا يمكن تكوين أي عوامل SIEM جديدة، ولكن Microsoft Sentinel تكامل العامل (معاينة)، سيظل مدعوما ولا يزال من الممكن إضافته.

نوصي بالانتقال إلى واجهات برمجة التطبيقات التي تدعم إدارة الأنشطة وبيانات التنبيهات من أحمال عمل متعددة. تعزز واجهات برمجة التطبيقات هذه مراقبة الأمان وإدارتها وتوفر قدرات إضافية باستخدام البيانات من أحمال عمل متعددة Microsoft Defender.

لضمان الاستمرارية والوصول إلى البيانات المتوفرة حاليا من خلال وكلاء SIEM Microsoft Defender for Cloud Apps، نوصي بالانتقال إلى واجهات برمجة التطبيقات المدعومة مثل واجهة برمجة تطبيقات تدفق Microsoft Defender XDR و IdentityLogonEvents وواجهة برمجة تطبيقات تنبيهات الأمان Microsoft Graph وواجهة برمجة تطبيقات تنبيهات الأمان واجهة برمجة تطبيقات الحوادث Microsoft Defender XDR:

يمكنك دمج Microsoft Defender for Cloud Apps مع Microsoft Sentinel (SIEM وSOAR قابل للتطوير وسحابة أصلية) لتمكين المراقبة المركزية للتنبيهات وبيانات الاكتشاف. يسمح لك التكامل مع Microsoft Sentinel بحماية تطبيقات السحابة بشكل أفضل مع الحفاظ على سير عمل الأمان المعتاد، وأتمتة إجراءات الأمان، والربط بين الأحداث المستندة إلى السحابة والأحداث المحلية.

تشمل فوائد استخدام Microsoft Sentinel ما يلي:

  • استبقاء بيانات أطول يوفره Log Analytics.
  • المرئيات الجاهزة.
  • استخدم أدوات مثل Microsoft Power BI أو مصنفات Microsoft Sentinel لإنشاء مرئيات بيانات الاكتشاف الخاصة بك التي تناسب احتياجاتك التنظيمية.

تتضمن حلول التكامل المدعومة الأخرى Defender for Cloud Apps ما يلي:

يتضمن التكامل مع Microsoft Sentinel التكوين في كل من Defender for Cloud Apps Microsoft Sentinel.

المتطلبات الأساسية

للتكامل مع Microsoft Sentinel:

  • يجب أن يكون لديك ترخيص Microsoft Sentinel صالح
  • يجب أن تكون على الأقل مسؤول أمان في المستأجر الخاص بك.

دعم حكومة الولايات المتحدة

يتوفر تكامل Defender for Cloud Apps المباشر - Microsoft Sentinel للعملاء التجاريين فقط.

ومع ذلك، تتوفر جميع البيانات Defender for Cloud Apps في Microsoft Defender XDR، وبالتالي تتوفر في Microsoft Sentinel عبر موصل Microsoft Defender XDR.

نوصي عملاء GCC و GCC High و DoD المهتمين برؤية بيانات Defender for Cloud Apps في Microsoft Sentinel تثبيت حل Microsoft Defender XDR.

لمزيد من المعلومات، اطلع على:

التكامل مع Microsoft Sentinel

استخدم الخطوات التالية لدمج Defender for Cloud Apps مع Microsoft Sentinel.

  1. في Microsoft Defender Portal، حدد Settings > Cloud Apps.

  2. ضمن System، حدد SIEM agents > Add SIEM agent > Sentinel. على سبيل المثال:

    لقطة شاشة لصفحة عوامل SIEM في Defender for Cloud Apps تعرض خيار إضافة عامل SIEM مع تحديد Sentinel.

    ملاحظة

    لا يتوفر خيار إضافة Microsoft Sentinel إذا كنت قد أجريت التكامل مسبقا.

  3. في المعالج، حدد أنواع البيانات التي تريد إعادة توجيهها إلى Microsoft Sentinel. يمكنك تكوين التكامل، كما يلي:

    • التنبيهات: يتم تشغيل التنبيهات تلقائيا بمجرد تمكين Microsoft Sentinel.
    • سجلات الاكتشاف: استخدم شريط التمرير لتمكينها وتعطيلها، بشكل افتراضي، يتم تحديد كل شيء، ثم استخدم القائمة المنسدلة تطبيق على لتصفية سجلات الاكتشاف التي يتم إرسالها إلى Microsoft Sentinel.

    على سبيل المثال:

    لقطة شاشة لمعالج تكوين تكامل Microsoft Sentinel حيث تحدد أنواع بيانات التنبيهات وسجلات الاكتشاف لإعادة توجيهها.

  4. حدد التالي، وتابع Microsoft Sentinel لإنهاء التكامل. للحصول على معلومات حول تكوين Microsoft Sentinel، راجع موصل بيانات Microsoft Sentinel Defender for Cloud Apps. على سبيل المثال:

    لقطة شاشة لصفحة الإكمال تؤكد انتهاء إعداد تكامل Microsoft Sentinel وجاهز للإنهاء في Microsoft Sentinel.

ملاحظة

ستظهر سجلات الاكتشاف الجديدة عادة في Microsoft Sentinel في غضون 15 دقيقة من تكوينها في Defender for Cloud Apps. ومع ذلك، قد يستغرق وقتا أطول اعتمادا على ظروف بيئة النظام. لمزيد من المعلومات، راجع معالجة تأخير الاستيعاب في قواعد التحليلات.

التنبيهات وسجلات الاكتشاف في Microsoft Sentinel

بمجرد اكتمال التكامل، يمكنك عرض Defender for Cloud Apps التنبيهات وسجلات الاكتشاف في Microsoft Sentinel.

في Microsoft Sentinel، ضمن Logs، ضمن Security Insights، يمكنك العثور على سجلات أنواع البيانات Defender for Cloud Apps، كما يلي:

نوع البيانات الجدول
سجلات الاكتشاف McasShadowItReporting
التنبيهات SecurityAlert

يصف الجدول التالي كل حقل في مخطط McasShadowItReporting :

الميدان نوع الوصف أمثلة
معرف المستأجر سلسلة معرف مساحة العمل aaaabbbb-0000-cccc-1111-dddd222eeee
نظام المصدر سلسلة النظام المصدر - قيمة ثابتة Azure
TimeGenerated [UTC] Datetime تاريخ اكتشاف البيانات 2019-07-23T11:00:35.858Z
اسم الدفق سلسلة اسم الدفق المحدد قسم التسويق
إجمالي الأحداث صحيح إجمالي عدد الأحداث لكل جلسة عمل 122
أحداث محظورة صحيح عدد الأحداث المحظورة 0
تم تحميل وحدات البايت صحيح كمية البيانات التي تم تحميلها 1,514,874
إجمالي وحدات البايت صحيح إجمالي كمية البيانات 4,067,785
وحدات البايت التي تم تنزيلها صحيح كمية البيانات التي تم تنزيلها 2,552,911
Ipaddress سلسلة عنوان IP المصدر 127.0.0.0
المستخدم سلسلة اسم المستخدم Raegan@contoso.com
EnrichedUserName سلسلة اسم المستخدم الذي تم إثرائه باستخدام اسم مستخدم Microsoft Entra Raegan@contoso.com
اسم التطبيق سلسلة اسم تطبيق السحابة Microsoft OneDrive for Business
Appid صحيح معرف تطبيق السحابة 15600
AppCategory سلسلة فئة تطبيق السحابة التخزين السحابي
علامات تعريف التطبيقات صفيف السلسلة العلامات المضمنة والمخصصة المحددة للتطبيق ["تمت العقوبات"]
AppScore صحيح درجة مخاطر التطبيق في مقياس من 0 إلى 10، و10 درجة لتطبيق غير محفوف بالمخاطر 10
نوع سلسلة نوع السجلات - قيمة ثابتة McasShadowItReporting

استخدام Power BI مع بيانات Defender for Cloud Apps في Microsoft Sentinel

بمجرد اكتمال التكامل، يمكنك أيضا استخدام بيانات Defender for Cloud Apps المخزنة في Microsoft Sentinel في أدوات أخرى.

يمكنك استخدام Microsoft Power BI مع بيانات Defender for Cloud Apps في Microsoft Sentinel لتشكيل البيانات ودمجها وإنشاء التقارير ولوحات المعلومات التي تلبي احتياجات مؤسستك.

لبدء الاستخدام:

  1. في Power BI، قم باستيراد الاستعلامات من Microsoft Sentinel للبيانات Defender for Cloud Apps. لمزيد من المعلومات، راجع استيراد بيانات سجل Azure Monitor إلى Power BI.

  2. ثبت Defender for Cloud Apps تطبيق Shadow IT Discovery وقم بتوصيله ببيانات سجل الاكتشاف لعرض لوحة معلومات Shadow IT Discovery المضمنة. لتوصيل التطبيق، افتحه في Power BI، وحدد اتصال، وأدخل معرف مساحة العمل Microsoft Sentinel، ثم سجل الدخول. للخطوات التفصيلية، راجع Connect the Defender for Cloud Apps Shadow IT Discovery app.

    ملاحظة

    حاليا، لا يتم نشر التطبيق على Microsoft AppSource. لذلك، قد تحتاج إلى الاتصال بمسؤول Power BI للحصول على أذونات لتثبيت التطبيق.

    على سبيل المثال:

    لقطة شاشة للوحة معلومات Shadow IT Discovery في Power BI تعرض استخدام التطبيقات السحابية المكتشفة ومقاييس النشاط من Defender for Cloud Apps.

  3. اختياريا، أنشئ لوحات معلومات مخصصة في Power BI Desktop وقم بتعديلها لتناسب متطلبات التحليلات المرئية وإعداد التقارير لمؤسستك.

توصيل تطبيق Defender for Cloud Apps

استخدم الخطوات التالية لتوصيل تطبيق Defender for Cloud Apps Shadow IT Discovery في Power BI.

  1. في Power BI، حدد تطبيقات > Shadow IT Discovery app.

  2. في صفحة بدء استخدام التطبيق الجديد ، حدد اتصال. على سبيل المثال:

    لقطة شاشة لصفحة Power BI بدء استخدام تطبيقك الجديد حيث تحدد Connect لربط تطبيق Shadow IT Discovery ببيانات Microsoft Sentinel.

  3. في صفحة معرف مساحة العمل، أدخل معرف مساحة العمل Microsoft Sentinel كما هو معروض في صفحة نظرة عامة على تحليلات السجل، ثم حدد التالي. على سبيل المثال:

    لقطة شاشة لمطالبة Power BI بإدخال معرف مساحة العمل Microsoft Sentinel لتوصيل تطبيق Shadow IT Discovery.

  4. في صفحة المصادقة، حدد أسلوب المصادقة ومستوى الخصوصية، ثم حدد تسجيل الدخول. على سبيل المثال:

    لقطة شاشة لصفحة المصادقة لتسجيل الدخول لتوصيل تطبيق Power BI Shadow IT Discovery ببيانات Microsoft Sentinel.

  5. بعد توصيل بياناتك، انتقل إلى علامة التبويب مجموعات بيانات مساحة العمل وحدد تحديث. سيؤدي ذلك إلى تحديث التقرير ببياناتك الخاصة.

إذا واجهت أي مشاكل، فنحن هنا للمساعدة. للحصول على المساعدة أو الدعم لقضية المنتج، يرجى فتح تذكرة دعم.