إشعار
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تسجيل الدخول أو تغيير الدلائل.
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تغيير الدلائل.
ملاحظة
للحصول على تجربة تدفق البيانات الكاملة المتوفرة، يرجى زيارة Stream Microsoft Defender XDR الأحداث | Microsoft Learn.
قبل البدء
إنشاء مركز أحداث في المستأجر الخاص بك.
سجل الدخول إلى مستأجر Azure، وانتقل إلى Subscriptions>Your subscription>Resource Providers>Register to Microsoft.insights.
هام
توصي Microsoft باستخدام الأدوار ذات الأذونات القليلة. يساعد ذلك في تحسين الأمان لمؤسستك. يعتبر المسؤول العام دورا متميزا للغاية يجب أن يقتصر على سيناريوهات الطوارئ عندما لا يمكنك استخدام دور موجود.
تمكين تدفق البيانات الأولية
سجل الدخول إلى مدخل Microsoft Defenderكمسؤول أمان.
انتقل إلى صفحة إعدادات تصدير البيانات في مدخل Microsoft Defender.
حدد Add data export settings.
اختر اسما للإعدادات الجديدة.
اختر إعادة توجيه الأحداث Azure مراكز الأحداث.
اكتب اسم مراكز الأحداثومعرف مورد مراكز الأحداث.
ملاحظة
سيؤدي ترك اسم مراكز الأحداث على أنه فارغ إلى إنشاء مركز أحداث لكل فئة في مساحة الاسم المحددة. تحتوي مساحات أسماء مراكز الأحداث على حد 10 مراكز أحداث إذا كنت لا تستخدم نظام مجموعة مراكز الأحداث المخصصة.
للحصول على معرف مورد مراكز الأحداث، انتقل إلى صفحة مساحة اسم مراكز أحداث Azure على علامة تبويب خصائص >> انسخ النص ضمن معرف المورد:
- اختر الأحداث التي تريد دفقها وحدد حفظ.
مخطط الأحداث في مراكز الأحداث Azure
{
"records": [
{
"time": "<The time WDATP received the event>"
"tenantId": "<The Id of the tenant that the event belongs to>"
"category": "<The Advanced Hunting table name with 'AdvancedHunting-' prefix>"
"properties": { <WDATP Advanced Hunting event as Json> }
}
...
]
}
تحتوي كل رسالة مركز أحداث في مراكز أحداث Azure على قائمة بالسجلات.
يحتوي كل سجل على اسم الحدث والوقت Microsoft Defender لنقطة النهاية تلقي الحدث والمستأجر الذي ينتمي إليه (تحصل فقط على الأحداث من المستأجر الخاص بك) والحدث بتنسيق JSON في خاصية تسمى "خصائص".
لمزيد من المعلومات حول مخطط الأحداث Microsoft Defender لنقطة النهاية، راجع نظرة عامة على التتبع المتقدم.
في التتبع المتقدم، يحتوي جدول DeviceInfo على عمود يسمى MachineGroup يحتوي على مجموعة الجهاز. هنا، يتم تزيين كل حدث بهذا العمود أيضا. لمزيد من المعلومات، راجع مجموعات الأجهزة.
ملاحظة
يتم دعم إنشاء مجموعة الأجهزة في خطة Defender لنقطة النهاية 1 والخطة 2.
قد تتجاوز البيانات المنقولة إلى مراكز الأحداث الحجم المقدر باستخدام
estimate_data_size()من التتبع المتقدم في مدخل Microsoft Defender.
تعيين أنواع البيانات
للحصول على أنواع البيانات لخصائص الحدث، قم بما يلي:
سجل الدخول إلى مدخل Microsoft Defender وانتقل إلى صفحة التتبع المتقدم.
قم بتشغيل الاستعلام التالي للحصول على تعيين أنواع البيانات لكل حدث:
{EventType} | getschema | project ColumnName, ColumnType
المقالات ذات الصلة
- Stream Microsoft Defender XDR الأحداث | Microsoft Learn
- نظرة عامة على التتبع المتقدم
- واجهة برمجة تطبيقات دفق Microsoft Defender لنقطة النهاية
- Stream Microsoft Defender لنقطة النهاية الأحداث إلى حساب تخزين Azure الخاص بك
- وثائق مراكز الأحداث Azure
- استكشاف مشكلات الاتصال وإصلاحها - Azure مراكز الأحداث
تلميح
هل تريد معرفة المزيد؟ تواصل مع مجتمع الأمان من Microsoft في مجتمعنا التقني: مجتمع Microsoft Defender لنقطة النهاية التقني.