Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Platí pro:
Poznámka
Vyzkoušejte naše nová rozhraní API s využitím rozhraní MS Graph Security API. Další informace najdete v tématu : Použití rozhraní Microsoft Graph Security API – Microsoft Graph | Microsoft Learn.
Důležité
Některé informace v tomto článku se týkají předvydaného produktu, který může být před komerčním vydáním podstatně změněn. Společnost Microsoft neposkytuje na zde uvedené informace žádné záruky, vyjádřené ani předpokládané.
Než začnete
Než začnete, splňte následující předpoklady:
- Vytvořte ve svém tenantovi účet úložiště.
- Přihlaste se k portálu Azure a přejděte na Předplatná>Vaše předplatné>Poskytovatelé prostředků>Zaregistrovat Microsoft.Insights.
Přidání oprávnění přispěvatele
Po vytvoření úložného účtu přiřaďte roli přispěvatele uživatelskému účtu, který nakonfiguruje nastavení Streaming API.
Přejděte na Řízení přístupu k účtu> úložiště(IAM) a pak vyberte Přidat.
Ověřte, že uživatelský účet nebo principal služby, kterému jste přiřadili roli přispěvatele, je uveden v sekci Přiřazení rolí.
Povolení streamování nezpracovaných dat
Poznámka
Při používání Streaming API se ujistěte, že je v nastavení cílového účtu Azure Storage povolena Allow trusted služby Microsoft to access this storage account možnost streamování dat z Microsoft Defender for Endpoint.
Přejděte na portál Microsoft Defender a přihlaste se pomocí účtu s alespoň oprávněními správce zabezpečení.
Přejděte na Nastavení>Microsoft Defender XDR>Rozhraní API pro streamování. Pokud chcete přejít přímo na stránku rozhraní API streamování , použijte stránku nastavení rozhraní API streamování.
Vyberte možnost Přidat.
V zobrazeném informačním rámečku Přidat nové nastavení rozhraní API pro streamování nakonfigurujte následující nastavení:
- Název: Zvolte název nového nastavení.
- Vyberte Přeposlat události do Azure Storage.
Pokud chcete na webu Azure Portal zobrazit ID prostředku účtu úložiště ve službě Azure Resource Manager, postupujte takto:
V Azure Portal přejděte do svého účtu úložiště.
Na stránce Přehled v části Základy vyberte odkaz Zobrazení JSON .
ID prostředku pro účet úložiště se zobrazí v horní části stránky. Zkopírujte text pod ID prostředku účtu úložiště.
V rozevíracím rámečku Přidat nové nastavení rozhraní API pro streamování zvolte typy událostí , které chcete streamovat.
Až budete hotovi, vyberte Odeslat.
Schéma událostí v účtu úložiště
Exportované události jsou uloženy v blob kontejnerech a každý řádek následuje definované JSON schéma.
Pro každý typ události se vytvoří kontejner objektů blob:
Následující vzor JSON ukazuje strukturu každého řádku v blobu, takže můžete identifikovat pole a datové typy v streamovaném záznamu události:
{ "time": "<The time Microsoft Defender XDR received the event>" "tenantId": "<Your tenant ID>" "category": "<The Advanced Hunting table name with 'AdvancedHunting-' prefix>" "properties": { <Microsoft Defender XDR Advanced Hunting event as Json> } }Každý objekt blob obsahuje více řádků.
Každý řádek obsahuje název události, čas, kdy Defender for Endpoint událost přijal, tenanta, do něhož patří (události budete dostávat jenom z vašeho tenanta) a událost ve formátu JSON ve vlastnosti s názvem "properties".
Pro více informací o schématu událostí Microsoft Defender viz přehled Pokročilého lovu.
Mapování datových typů
Chcete-li získat datové typy pro vlastnosti událostí, postupujte takto:
Přejděte na portál Microsoft Defender a přihlaste se.
Přejděte na Vyhledávání>Rozšířené vyhledávání. Pokud chcete přejít přímo na stránku rozšířeného vyhledávání , použijte stránku rozšířeného vyhledávání.
Na záložce Dotaz spusťte následující dotaz Kusto, který zobrazí názvy sloupců a datové typy pro konkrétní tabulku událostí. Tyto informace vám pomáhají namapovat vlastnosti streamovaných událostí na jejich správné schéma. Nahraďte
{EventType}názvem tabulky Rozšířené vyhledávání, kterou chcete zkontrolovat (napříkladDeviceInfo):{EventType} | getschema | project ColumnName, ColumnTypeNásledující příklad ukazuje názvy sloupců a datové typy vrácené pro událost DeviceInfo, takže můžete mapovat vlastnosti události na jejich schéma:
Monitorování vytvořených prostředků
Pomocí Azure Monitor můžete monitorovat Azure Storage export prostředků a související diagnostiku. Další informace najdete v tématu Monitorování cílů – Azure Monitor.
Související obsah
- Použití rozhraní Microsoft Graph Security API – Microsoft Graph | Microsoft Learn
- Přehled rozšířeného proaktivního vyhledávání
- rozhraní API pro streamování Microsoft Defender XDR
- Streamujte události Microsoft Defender XDR do účtu úložiště Azure
- Dokumentace k účtu úložiště Azure
Tip
Chcete se dozvědět více? Spojte se s komunitou zabezpečení společnosti Microsoft v naší technické komunitě: Technická komunita Microsoft Defender XDR.