Nastavení integrace Microsoft Sentinel pro Defender for Cloud Apps (Preview)

Integrujte Microsoft Defender for Cloud Apps s Microsoft Sentinel

Důležité

Oznámení o vyřazení agentů SIEM pro Microsoft Defender for Cloud Apps

V rámci probíhajícího procesu konvergence mezi Microsoft Defender úlohami budou agenti Microsoft Defender for Cloud Apps SIEM od listopadu 2025 vyřazeni.

Stávající Microsoft Defender for Cloud Apps agenti SIEM budou dál fungovat stejně jako do listopadu 2025. Od 19. června 2025 není možné konfigurovat žádné nové agenty SIEM, ale integrace agenta Microsoft Sentinel (Preview) zůstane podporovaná a bude možné je stále přidávat.

Doporučujeme přejít na rozhraní API, která podporují správu aktivit a upozorňování dat z více úloh. Tato rozhraní API vylepšují monitorování a správu zabezpečení a nabízejí další možnosti s využitím dat z více Microsoft Defender úloh.

Aby byl zajištěn nepřetržitý provoz a přístup k datům, která jsou v současnosti dostupná prostřednictvím agentů SIEM pro Microsoft Defender for Cloud Apps, doporučujeme přejít na podporovaná rozhraní API, jako jsou Microsoft Defender XDR Streaming API, IdentityLogonEvents, Microsoft Graph Security Alerts API a Microsoft Defender XDR incidents API:

Microsoft Defender for Cloud Apps můžete integrovat s Microsoft Sentinel (škálovatelným cloudovým řešením SIEM a SOAR) a tím umožnit centralizované monitorování výstrah a dat ze zjišťování. Integrace se službou Microsoft Sentinel umožňuje lépe chránit cloudové aplikace při zachování obvyklého pracovního postupu zabezpečení, automatizaci postupů zabezpečení a korelaci mezi cloudovými a místními událostmi.

Mezi výhody používání Microsoft Sentinel patří:

  • Delší uchovávání dat poskytované službou Log Analytics
  • Předpřipravené vizualizace.
  • Pomocí nástrojů, jako jsou Microsoft Power BI nebo sešity Microsoft Sentinel, můžete vytvářet vlastní vizualizace dat pro zjišťování, které odpovídají potřebám vaší organizace.

Mezi další podporovaná integrační řešení pro Defender for Cloud Apps patří:

Integrace s Microsoft Sentinel zahrnuje konfiguraci v Defender for Cloud Apps i Microsoft Sentinel.

Požadavky

Integrace se službou Microsoft Sentinel:

  • Musíte mít platnou Microsoft Sentinel licenci.
  • Ve svém tenantovi musíte být alespoň správcem zabezpečení.

Podpora pro státní správu USA

Přímá integrace Defender for Cloud Apps – Microsoft Sentinel je dostupná jenom pro komerční zákazníky.

Všechna Defender for Cloud Apps data jsou však k dispozici v Microsoft Defender XDR, a proto jsou k dispozici v Microsoft Sentinel prostřednictvím konektoru Microsoft Defender XDR.

Doporučujeme zákazníkům GCC, GCC High a DoD, kteří mají zájem o zobrazení Defender for Cloud Apps dat v Microsoft Sentinel nainstalovat řešení Microsoft Defender XDR.

Další informace najdete tady:

Integrace se službou Microsoft Sentinel

Použijte následující kroky k integraci Defender for Cloud Apps s Microsoft Sentinel.

  1. Na portálu Microsoft Defender vyberte Nastavení > Cloud Apps.

  2. V části Systém vyberte Agenti > SIEM Přidat agenta > SIEM Sentinel. Příklady:

    Snímek obrazovky se stránkou agentů SIEM v Defender for Cloud Apps zobrazující možnost Přidat agenta SIEM s vybranou službou Sentinel

    Poznámka

    Možnost přidat Microsoft Sentinel není k dispozici, pokud jste dříve provedli integraci.

  3. V průvodci vyberte datové typy, které chcete přeposlat do Microsoft Sentinel. Integraci můžete nakonfigurovat následujícím způsobem:

    • Výstrahy: Výstrahy se automaticky zapnou, jakmile je povolená Microsoft Sentinel.
    • Protokoly zjišťování: Pomocí posuvníku je povolte a zakažte. Ve výchozím nastavení je vybráno vše a pak pomocí rozevíracího seznamu Použít na vyfiltrujte, které protokoly zjišťování se odesílají do Microsoft Sentinel.

    Příklady:

    Snímek obrazovky s průvodcem konfigurací Microsoft Sentinel integrace, kde vyberete datové typy výstrah a zjišťování, které se mají předávat

  4. Vyberte Další a pokračujte do Microsoft Sentinelu, kde dokončíte integraci. Informace o konfiguraci Microsoft Sentinel najdete v tématu Microsoft Sentinel datový konektor pro Defender for Cloud Apps. Příklady:

    Snímek obrazovky se stránkou dokončení, která potvrzuje, že nastavení integrace Microsoft Sentinel je dokončené a připraveno k dokončení v Microsoft Sentinel

Poznámka

Nové protokoly zjišťování se v Microsoft Sentinelu obvykle objeví do 15 minut po jejich nakonfigurování v Defender for Cloud Apps. V závislosti na podmínkách systémového prostředí to ale může trvat déle. Další informace najdete v tématu Zpracování zpoždění příjmu dat v analytických pravidlech.

Výstrahy a protokoly zjišťování v Microsoft Sentinel

Po dokončení integrace můžete v Microsoft Sentinel zobrazit upozornění a protokoly zjišťování Defender for Cloud Apps.

V Microsoft Sentinel najdete v části Protokoly v části Přehledy zabezpečení protokoly pro datové typy Defender for Cloud Apps následujícím způsobem:

Datový typ Tabulka
Záznamy o zjišťování McasShadowItReporting
Upozornění Bezpečnostní upozornění

Následující tabulka popisuje všechna pole ve schématu McasShadowItReporting :

:----- Typ Popis Příklady
ID tenanta String ID pracovního prostoru aaaabbbb-0000-cccc-1111-dddd2222eeee
SourceSystem String Zdrojový systém – statická hodnota Azure
TimeGenerated [UTC] Datum a čas Datum zjišťování dat 2019-07-23T11:00:35.858Z
Název streamu String Název konkrétního streamu Marketingové oddělení
TotalEvents Celé číslo Celkový počet událostí na jednu relaci 122
Blokované události Celé číslo Počet blokovaných událostí 0
Nahrané bajty Celé číslo Množství nahraných dat 1,514,874
TotalBytes Celé číslo Celkový objem dat 4,067,785
DownloadedBytes Celé číslo Množství stažených dat 2,552,911
IpAddress String Zdrojová IP adresa 127.0.0.0
Username String Uživatelské jméno Raegan@contoso.com
EnrichedUserName String Rozšířené uživatelské jméno o uživatelské jméno Microsoft Entra Raegan@contoso.com
Appname String Název cloudové aplikace Microsoft OneDrive pro firmy
Appid Celé číslo Identifikátor cloudové aplikace 15600
AppCategory String Kategorie cloudové aplikace Cloudové úložiště
AppTags Pole řetězců Předdefinované a vlastní značky definované pro aplikaci ["schváleno"]
AppScore Celé číslo Rizikové skóre aplikace ve škále 0–10, 10 je skóre pro nerizikové aplikace. 10
Typ String Typ protokolů – statická hodnota McasShadowItReporting

Používejte Power BI s daty z Defender for Cloud Apps v Microsoft Sentinel

Po dokončení integrace můžete také použít Defender for Cloud Apps data uložená v Microsoft Sentinel v jiných nástrojích.

Pomocí Microsoft Power BI s daty Defender for Cloud Apps v Microsoft Sentinel můžete data tvarovat a kombinovat a vytvářet sestavy a řídicí panely, které vyhovují potřebám vaší organizace.

Jak začít:

  1. V Power BI importujte dotazy z Microsoft Sentinel pro Defender for Cloud Apps data. Další informace najdete v tématu Import dat protokolu Azure Monitor do Power BI.

  2. Nainstalujte aplikaci Defender for Cloud Apps Shadow IT Discovery a připojte ji k datům protokolu zjišťování, abyste zobrazili integrovaný řídicí panel stínového zjišťování IT. Aplikaci připojíte tak, že ji otevřete v Power BI, vyberete Připojit, zadáte ID pracovního prostoru Microsoft Sentinel a pak se přihlásíte. Podrobné kroky najdete v aplikaci Connect the Defender for Cloud Apps Shadow IT Discovery.

    Poznámka

    V současné době není aplikace publikovaná na Microsoft AppSource. Proto možná budete muset požádat správce Power BI o oprávnění k instalaci aplikace.

    Příklady:

    Snímek obrazovky řídicího panelu Shadow IT Discovery v Power BI zobrazující metriky využití a aktivity zjištěných cloudových aplikací z Defender for Cloud Apps

  3. Volitelně můžete v Power BI Desktop vytvářet vlastní řídicí panely a upravovat je tak, aby vyhovovaly požadavkům vaší organizace na vizuální analýzu a vytváření sestav.

Připojení aplikace Defender for Cloud Apps

Pomocí následujícího postupu připojte aplikaci Defender for Cloud Apps Shadow IT Discovery v Power BI.

  1. V Power BI vyberte aplikaci Aplikace > Shadow IT Discovery.

  2. Na stránce Začínáme s novou aplikací vyberte Připojit. Příklady:

    Snímek obrazovky Power BI Začínáme s novou stránkou aplikace, na které vyberete Připojit a propojíte aplikaci Shadow IT Discovery s Microsoft Sentinel daty

  3. Na stránce ID pracovního prostoru zadejte ID pracovního prostoru Microsoft Sentinel, jak se zobrazí na stránce přehledu služby Log Analytics, a pak vyberte Další. Příklady:

    Snímek obrazovky s výzvou Power BI k zadání ID pracovního prostoru Microsoft Sentinel pro připojení aplikace Stínové zjišťování IT

  4. Na stránce ověřování zadejte metodu ověřování a úroveň ochrany osobních údajů a pak vyberte Přihlásit se. Příklady:

    Snímek obrazovky se stránkou ověřování pro přihlášení pro připojení aplikace Power BI Shadow IT Discovery k Microsoft Sentinel dat

  5. Po připojení dat přejděte na kartu Datové sady pracovního prostoru a vyberte Aktualizovat. Tím se sestava aktualizuje pomocí vašich vlastních dat.

Pokud narazíte na nějaké problémy, jsme tu, abychom vám pomohli. Chcete-li získat pomoc nebo podporu s problémem s vaším produktem, vytvořte tiket podpory.