Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Integrujte Microsoft Defender for Cloud Apps s Microsoft Sentinel
Důležité
Oznámení o vyřazení agentů SIEM pro Microsoft Defender for Cloud Apps
V rámci probíhajícího procesu konvergence mezi Microsoft Defender úlohami budou agenti Microsoft Defender for Cloud Apps SIEM od listopadu 2025 vyřazeni.
Stávající Microsoft Defender for Cloud Apps agenti SIEM budou dál fungovat stejně jako do listopadu 2025. Od 19. června 2025 není možné konfigurovat žádné nové agenty SIEM, ale integrace agenta Microsoft Sentinel (Preview) zůstane podporovaná a bude možné je stále přidávat.
Doporučujeme přejít na rozhraní API, která podporují správu aktivit a upozorňování dat z více úloh. Tato rozhraní API vylepšují monitorování a správu zabezpečení a nabízejí další možnosti s využitím dat z více Microsoft Defender úloh.
Aby byl zajištěn nepřetržitý provoz a přístup k datům, která jsou v současnosti dostupná prostřednictvím agentů SIEM pro Microsoft Defender for Cloud Apps, doporučujeme přejít na podporovaná rozhraní API, jako jsou Microsoft Defender XDR Streaming API, IdentityLogonEvents, Microsoft Graph Security Alerts API a Microsoft Defender XDR incidents API:
- Informace o upozorněních a aktivitách najdete v tématu: rozhraní API pro streamování Microsoft Defender XDR.
- Události přihlášení služby Microsoft Entra ID Protection najdete v tabulce IdentityLogonEvents ve schématu rozšířeného proaktivního vyhledávání.
- Informace o rozhraní Microsoft Graph Security Alerts API najdete tady: Seznam alerts_v2
- Pokud chcete zobrazit data výstrah Microsoft Defender for Cloud Apps v rozhraní API incidentů Microsoft Defender XDR, viz rozhraní API incidentů Microsoft Defender XDR a typ prostředku incident.
Microsoft Defender for Cloud Apps můžete integrovat s Microsoft Sentinel (škálovatelným cloudovým řešením SIEM a SOAR) a tím umožnit centralizované monitorování výstrah a dat ze zjišťování. Integrace se službou Microsoft Sentinel umožňuje lépe chránit cloudové aplikace při zachování obvyklého pracovního postupu zabezpečení, automatizaci postupů zabezpečení a korelaci mezi cloudovými a místními událostmi.
Mezi výhody používání Microsoft Sentinel patří:
- Delší uchovávání dat poskytované službou Log Analytics
- Předpřipravené vizualizace.
- Pomocí nástrojů, jako jsou Microsoft Power BI nebo sešity Microsoft Sentinel, můžete vytvářet vlastní vizualizace dat pro zjišťování, které odpovídají potřebám vaší organizace.
Mezi další podporovaná integrační řešení pro Defender for Cloud Apps patří:
- Obecné siemy – Integrujte Defender for Cloud Apps s obecným serverem SIEM. Informace o integraci s obecným SIEM najdete v tématu Obecná integrace SIEM.
- Rozhraní Microsoft Security Graph API – zprostředkující služba (nebo zprostředkovatel), která poskytuje jedno programové rozhraní pro připojení více poskytovatelů zabezpečení. Další informace najdete v tématu Integrace řešení zabezpečení pomocí Rozhraní API pro zabezpečení Microsoft Graphu.
Integrace s Microsoft Sentinel zahrnuje konfiguraci v Defender for Cloud Apps i Microsoft Sentinel.
Požadavky
Integrace se službou Microsoft Sentinel:
- Musíte mít platnou Microsoft Sentinel licenci.
- Ve svém tenantovi musíte být alespoň správcem zabezpečení.
Podpora pro státní správu USA
Přímá integrace Defender for Cloud Apps – Microsoft Sentinel je dostupná jenom pro komerční zákazníky.
Všechna Defender for Cloud Apps data jsou však k dispozici v Microsoft Defender XDR, a proto jsou k dispozici v Microsoft Sentinel prostřednictvím konektoru Microsoft Defender XDR.
Doporučujeme zákazníkům GCC, GCC High a DoD, kteří mají zájem o zobrazení Defender for Cloud Apps dat v Microsoft Sentinel nainstalovat řešení Microsoft Defender XDR.
Další informace najdete tady:
- Microsoft Defender XDR integrace s Microsoft Sentinel
- Microsoft Defender for Cloud Apps – nabídky pro státní správu USA
Integrace se službou Microsoft Sentinel
Použijte následující kroky k integraci Defender for Cloud Apps s Microsoft Sentinel.
Na portálu Microsoft Defender vyberte Nastavení > Cloud Apps.
V části Systém vyberte Agenti > SIEM Přidat agenta > SIEM Sentinel. Příklady:
Poznámka
Možnost přidat Microsoft Sentinel není k dispozici, pokud jste dříve provedli integraci.
V průvodci vyberte datové typy, které chcete přeposlat do Microsoft Sentinel. Integraci můžete nakonfigurovat následujícím způsobem:
- Výstrahy: Výstrahy se automaticky zapnou, jakmile je povolená Microsoft Sentinel.
- Protokoly zjišťování: Pomocí posuvníku je povolte a zakažte. Ve výchozím nastavení je vybráno vše a pak pomocí rozevíracího seznamu Použít na vyfiltrujte, které protokoly zjišťování se odesílají do Microsoft Sentinel.
Příklady:
Vyberte Další a pokračujte do Microsoft Sentinelu, kde dokončíte integraci. Informace o konfiguraci Microsoft Sentinel najdete v tématu Microsoft Sentinel datový konektor pro Defender for Cloud Apps. Příklady:
Poznámka
Nové protokoly zjišťování se v Microsoft Sentinelu obvykle objeví do 15 minut po jejich nakonfigurování v Defender for Cloud Apps. V závislosti na podmínkách systémového prostředí to ale může trvat déle. Další informace najdete v tématu Zpracování zpoždění příjmu dat v analytických pravidlech.
Výstrahy a protokoly zjišťování v Microsoft Sentinel
Po dokončení integrace můžete v Microsoft Sentinel zobrazit upozornění a protokoly zjišťování Defender for Cloud Apps.
V Microsoft Sentinel najdete v části Protokoly v části Přehledy zabezpečení protokoly pro datové typy Defender for Cloud Apps následujícím způsobem:
| Datový typ | Tabulka |
|---|---|
| Záznamy o zjišťování | McasShadowItReporting |
| Upozornění | Bezpečnostní upozornění |
Následující tabulka popisuje všechna pole ve schématu McasShadowItReporting :
| :----- | Typ | Popis | Příklady |
|---|---|---|---|
| ID tenanta | String | ID pracovního prostoru | aaaabbbb-0000-cccc-1111-dddd2222eeee |
| SourceSystem | String | Zdrojový systém – statická hodnota | Azure |
| TimeGenerated [UTC] | Datum a čas | Datum zjišťování dat | 2019-07-23T11:00:35.858Z |
| Název streamu | String | Název konkrétního streamu | Marketingové oddělení |
| TotalEvents | Celé číslo | Celkový počet událostí na jednu relaci | 122 |
| Blokované události | Celé číslo | Počet blokovaných událostí | 0 |
| Nahrané bajty | Celé číslo | Množství nahraných dat | 1,514,874 |
| TotalBytes | Celé číslo | Celkový objem dat | 4,067,785 |
| DownloadedBytes | Celé číslo | Množství stažených dat | 2,552,911 |
| IpAddress | String | Zdrojová IP adresa | 127.0.0.0 |
| Username | String | Uživatelské jméno | Raegan@contoso.com |
| EnrichedUserName | String | Rozšířené uživatelské jméno o uživatelské jméno Microsoft Entra | Raegan@contoso.com |
| Appname | String | Název cloudové aplikace | Microsoft OneDrive pro firmy |
| Appid | Celé číslo | Identifikátor cloudové aplikace | 15600 |
| AppCategory | String | Kategorie cloudové aplikace | Cloudové úložiště |
| AppTags | Pole řetězců | Předdefinované a vlastní značky definované pro aplikaci | ["schváleno"] |
| AppScore | Celé číslo | Rizikové skóre aplikace ve škále 0–10, 10 je skóre pro nerizikové aplikace. | 10 |
| Typ | String | Typ protokolů – statická hodnota | McasShadowItReporting |
Používejte Power BI s daty z Defender for Cloud Apps v Microsoft Sentinel
Po dokončení integrace můžete také použít Defender for Cloud Apps data uložená v Microsoft Sentinel v jiných nástrojích.
Pomocí Microsoft Power BI s daty Defender for Cloud Apps v Microsoft Sentinel můžete data tvarovat a kombinovat a vytvářet sestavy a řídicí panely, které vyhovují potřebám vaší organizace.
Jak začít:
V Power BI importujte dotazy z Microsoft Sentinel pro Defender for Cloud Apps data. Další informace najdete v tématu Import dat protokolu Azure Monitor do Power BI.
Nainstalujte aplikaci Defender for Cloud Apps Shadow IT Discovery a připojte ji k datům protokolu zjišťování, abyste zobrazili integrovaný řídicí panel stínového zjišťování IT. Aplikaci připojíte tak, že ji otevřete v Power BI, vyberete Připojit, zadáte ID pracovního prostoru Microsoft Sentinel a pak se přihlásíte. Podrobné kroky najdete v aplikaci Connect the Defender for Cloud Apps Shadow IT Discovery.
Poznámka
V současné době není aplikace publikovaná na Microsoft AppSource. Proto možná budete muset požádat správce Power BI o oprávnění k instalaci aplikace.
Příklady:
Volitelně můžete v Power BI Desktop vytvářet vlastní řídicí panely a upravovat je tak, aby vyhovovaly požadavkům vaší organizace na vizuální analýzu a vytváření sestav.
Připojení aplikace Defender for Cloud Apps
Pomocí následujícího postupu připojte aplikaci Defender for Cloud Apps Shadow IT Discovery v Power BI.
V Power BI vyberte aplikaci Aplikace > Shadow IT Discovery.
Na stránce Začínáme s novou aplikací vyberte Připojit. Příklady:
Na stránce ID pracovního prostoru zadejte ID pracovního prostoru Microsoft Sentinel, jak se zobrazí na stránce přehledu služby Log Analytics, a pak vyberte Další. Příklady:
Na stránce ověřování zadejte metodu ověřování a úroveň ochrany osobních údajů a pak vyberte Přihlásit se. Příklady:
Po připojení dat přejděte na kartu Datové sady pracovního prostoru a vyberte Aktualizovat. Tím se sestava aktualizuje pomocí vašich vlastních dat.
Pokud narazíte na nějaké problémy, jsme tu, abychom vám pomohli. Chcete-li získat pomoc nebo podporu s problémem s vaším produktem, vytvořte tiket podpory.