إشعار
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تسجيل الدخول أو تغيير الدلائل.
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تغيير الدلائل.
ينطبق على:
ملاحظة
جرب واجهات برمجة التطبيقات الجديدة باستخدام واجهة برمجة تطبيقات أمان MS Graph. تعرف على المزيد في: استخدام واجهة برمجة تطبيقات أمان Microsoft Graph - Microsoft Graph | Microsoft Learn.
هام
تتعلق بعض المعلومات الواردة في هذه المقالة بالناتج الذي تم إصداره مسبقًا والذي قد يتم تعديله بشكل كبير قبل إصداره تجاريًا. لا تقدم Microsoft أي ضمانات، يتم التعبير عنها أو تضمينها، فيما يتعلق بالمعلومات المقدمة هنا.
قبل البدء
قبل البدء، أكمل المتطلبات الأساسية التالية:
- إنشاء حساب تخزين في المستأجر الخاص بك.
- سجل الدخول إلى مدخل Azure، وانتقل إلى Subscriptions>Your subscription>Resource Providers>Register to Microsoft. نتائج التحليلات.
إضافة أذونات المساهم
بعد إنشاء حساب التخزين، قم بتعيين دور المساهم لحساب المستخدم الذي سيضبط إعدادات واجهة برمجة التطبيقات (Streaming API).
انتقل إلى التحكم في الوصول إلى حساب> التخزين(IAM)، ثم حدد إضافة.
تحقق من أن حساب المستخدم أو المبدأ الأساسي للخدمة الذي خصصت له دور المساهم مدرج تحت تعيينات الأدوار.
تمكين تدفق البيانات الأولية
ملاحظة
عند استخدام واجهة برمجة التطبيقات Streaming، تأكد من تفعيل الخيار Allow trusted خدمات Microsoft to access this storage account في إعدادات حساب تخزين Azure المستهدف للسماح ببث البيانات من Microsoft Defender لنقطة النهاية.
انتقل إلى مدخل Microsoft Defender وسجل الدخول باستخدام حساب بأذونات مسؤول الأمان على الأقل.
انتقل إلى Settings>Microsoft Defender XDR>Streaming API. للانتقال مباشرة إلى صفحة Streaming API ، استخدم صفحة Streaming API settings.
حدد إضافة.
في القائمة المنبثقة Add new Streaming API settings التي تظهر، قم بتكوين الإعدادات التالية:
- الاسم: اختر اسما للإعدادات الجديدة.
- حدد Forward events to تخزين Azure.
لعرض معرف مورد Azure Resource Manager لحساب تخزين في مدخل Azure، اتبع الخطوات التالية:
انتقل إلى حساب التخزين الخاص بك في مدخل Azure.
في صفحة نظرة عامة ، في قسم Essentials ، حدد الارتباط JSON View .
يتم عرض معرف المورد لحساب التخزين في أعلى الصفحة. انسخ النص ضمن معرف مورد حساب التخزين.
في القائمة المنبثقة Add new Streaming API settings ، اختر Event types التي تريد دفقها.
عند الانتهاء، حدد إرسال.
مخطط الحدث في حساب التخزين
يتم تخزين الأحداث المصدرة في حاويات blob، وكل صف يتبع مخطط JSON محدد.
يتم إنشاء حاوية كائن ثنائي كبير الحجم لكل نوع حدث:
تظهر عينة JSON التالية بنية كل صف في الكتلة، بحيث يمكنك تحديد الحقول وأنواع البيانات في سجل حدث متدفق:
{ "time": "<The time Microsoft Defender XDR received the event>" "tenantId": "<Your tenant ID>" "category": "<The Advanced Hunting table name with 'AdvancedHunting-' prefix>" "properties": { <Microsoft Defender XDR Advanced Hunting event as Json> } }يحتوي كل كائن ثنائي كبير الحجم على صفوف متعددة.
يحتوي كل صف على اسم الحدث، والوقت الذي تلقى فيه Defender لنقطة النهاية الحدث، والمستأجر الذي ينتمي إليه (ستحصل فقط على الأحداث من المستأجر)، والحدث بتنسيق JSON في خاصية تسمى "خصائص".
لمزيد من المعلومات حول مخطط أحداث Microsoft Defender، راجع نظرة عامة على الصيد المتقدم.
خرائط أنواع البيانات
للحصول على أنواع البيانات لخصائص الأحداث، اتبع الخطوات التالية:
انتقل إلى مدخل Microsoft Defender وسجل الدخول.
انتقل إلى التتبع>المتقدم. للانتقال مباشرة إلى صفحة التتبع المتقدم ، استخدم صفحة التتبع المتقدمة.
في تبويب الاستعلام ، قم بتشغيل استعلام Kusto التالي لسرد أسماء الأعمدة وأنواع البيانات لجدول أحداث معين. تساعدك هذه المعلومات على ربط خصائص الأحداث المتدفقة بمخططها الصحيح. استبدل
{EventType}باسم جدول التتبع المتقدم الذي تريد فحصه (على سبيل المثال،DeviceInfo):{EventType} | getschema | project ColumnName, ColumnTypeيوضح المثال التالي أسماء الأعمدة وأنواع البيانات التي تم إرجاعها لحدث DeviceInfo، بحيث يمكنك تعيين خصائص الحدث إلى مخططها:
مراقبة الموارد التي تم إنشاؤها
يمكنك مراقبة موارد تصدير تخزين Azure والتشخيصات ذات الصلة باستخدام Azure Monitor. لمزيد من المعلومات، راجع مراقبة الوجهات - Azure Monitor.
المحتوى ذو الصلة
- استخدام واجهة برمجة تطبيقات أمان Microsoft Graph - Microsoft Graph | Microsoft Learn
- نظرة عامة على التتبع المتقدم
- واجهة برمجة تطبيقات دفق Microsoft Defender XDR
- Stream Microsoft Defender XDR الأحداث إلى حساب تخزين Azure الخاص بك
- وثائق حساب تخزين Azure
تلميح
هل تريد معرفة المزيد؟ تفاعل مع مجتمع أمان Microsoft في مجتمعنا التقني: Microsoft Defender XDR Tech Community.