Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Gilt für:
Externe Mandanten (weitere Informationen)
Azure Monitor bietet eine umfassende Lösung zum Sammeln, Analysieren und Reagieren auf Überwachungsdaten aus Ihrer Cloud und lokalen Umgebungen. Die Diagnoseeinstellungen der überwachten Ressource legen fest, welche Daten gesendet werden und wohin sie gesendet werden sollen. Für Microsoft Entra können Sie Daten an Azure Storage, Log Analytics oder Azure Event Hubs senden.
Wenn Sie externe Mandantenprotokolle an andere Überwachungslösungen oder Speicherorte übertragen, beachten Sie, dass diese Protokolle möglicherweise personenbezogene Daten enthalten. Verwenden Sie bei der Verarbeitung personenbezogener Daten geeignete Sicherheitsmaßnahmen, um sie zu schützen. Diese Maßnahmen sollten die unbefugte oder rechtswidrige Verarbeitung verhindern, indem geeignete technische und organisatorische Garantien verwendet werden.
In diesem Artikel wird beschrieben, wie Sie Azure Monitor in einem externen Mandanten konfigurieren, damit Sie Daten in Ihrem Mandanten sammeln und analysieren können. Außerdem wird erläutert, wie Sie Diagnoseeinstellungen konfigurieren, um Protokolle und Metriken an einen Log Analytics-Arbeitsbereich in Ihrem Mandanten zu senden.
Übersicht über die Bereitstellung
Externe Mandanten verwenden die Microsoft Entra-Überwachung. Im Gegensatz zu Mitarbeitermandanten kann ein externer Mandant kein zugeordnetes Abonnement haben. Um die Überwachung in einem externen Mandanten zu aktivieren, melden Sie sich bei Ihrem Mitarbeitermandanten an, um das Abonnement während der Konfiguration zu authentifizieren.
Sie können Azure Lighthouse auch verwenden, um Diagnoseeinstellungen für einen Mitarbeitermandanten (den Kunden) innerhalb Ihres externen Mandanten (dem Dienstanbieter) zu aktivieren.
In dieser Konfiguration verwenden Sie einen Assistenten. Sie können den Assistenten über eine der folgenden Einstiegspunkte starten: die Seite "Diagnoseeinstellungen " oder die Seite "Sicherheitsspeicher ". In diesem Artikel werden beide Ansätze behandelt.
Voraussetzungen
- Ein Azure-Abonnement. Wenn Sie noch kein Konto haben, erstellen Sie ein kostenloses Konto , bevor Sie beginnen.
- Ein Microsoft Entra-Konto mit der Rolle "Besitzer" im Microsoft Entra-Abonnement.
- Ein Konto im externen Mandanten, dem der Sicherheitsadministrator oder die Anwendungsadministratorrolle zugewiesen wurde.
Von Bedeutung
Dieses Feature unterstützt nur die neue Rolle des Azure Role-Based Access Control (RBAC) Besitzers, nicht die klassischen Administratorrollen. Anweisungen zum Konvertieren klassischer Administratorrollen in Azure RBAC finden Sie unter Klassische Azure-Abonnementadministratoren. Nachdem Sie die Konvertierung abgeschlossen haben, aktualisieren Sie die Seite, um die Änderungen anzuwenden.
Starten Sie den Assistenten zum Einrichten von Azure Lighthouse
Um Azure Lighthouse in einem externen Mandanten zu konfigurieren, starten Sie den Assistenten entweder über die Seite "Diagnoseeinstellungen " oder die Seite "Sicherheitsspeicher ". Wählen Sie eine der folgenden Registerkarten mit den Einstiegspunkten aus, um zu beginnen.
- Melden Sie sich beim Microsoft Entra Admin Center an.
- Wenn Sie Zugriff auf mehrere Mandanten haben, verwenden Sie das Symbol "Einstellungen"
im oberen Menü, und wechseln Sie über das Menü "Verzeichnisse + Abonnements " zu Ihrem externen Mandanten. - Navigieren Sie zu
Entra ID in Ihrem externen Mandanten, und wählen SieÜberwachung & Zustand Diagnoseeinstellungen aus. - Wählen Sie " Start einrichten" aus, um den Assistenten zu starten.
Richten Sie die Azure Lighthouse-Konfiguration im Assistenten ein
Die folgenden Schritte führen Sie durch den Assistenten, um die Azure Lighthouse-Konfiguration in Ihrem externen Mandanten einzurichten.
Schritt 1: Melden Sie sich bei Ihrer Mitarbeitermandantin an
Um Azure Lighthouse einzurichten, melden Sie sich mit einem Konto an, das Zugriff auf das Abonnement hat, das den externen Konfigurationsmandanten besitzt.
Schritt 2: Ausfüllen der Projektdetails
Geben Sie in diesem Schritt die Details Ihres Projekts an. Wenn Sie eine Ressourcengruppe und einen Log Analytics-Arbeitsbereich gleichzeitig erstellen, können Sie nur einen Ort auswählen. Dieser Speicherort ist auf die Regionen beschränkt, die sowohl für die Ressourcengruppe als auch für den Log Analytics-Arbeitsbereich verfügbar sind. Um auf die vollständige Liste der Speicherorte zuzugreifen, erstellen Sie die Ressourcengruppe und den Log Analytics-Arbeitsbereich separat.
- Wählen Sie ein Abonnement aus der Dropdownliste aus.
- Verwenden Sie eine vorhandene Ressourcengruppe , oder erstellen Sie eine neue.
- Geben Sie einen Namen für den neuen Log Analytics-Arbeitsbereich an. Dieser Name muss pro Ressourcengruppe eindeutig sein.
- Wählen Sie eine verfügbare Region aus.
- Wählen Sie Weiteraus.
Schritt 3: Auswählen des Benutzerzugriffs
Wählen Sie die Benutzer oder Gruppen in Ihrem externen Mandanten aus, die auf den Log Analytics-Arbeitsbereich zugreifen können. Die ausgewählten Benutzer benötigen mindestens die Rolle "Sicherheitsadministrator ", um Diagnoseeinstellungen einzurichten.
Bestätigen Sie Ihre Auswahl mit der Schaltfläche "Auswählen ". Nachdem Sie die Benutzer oder Gruppen ausgewählt haben, weisen Sie ihnen eine Rolle zu. Sie können aus den folgenden Rollen wählen:
- Mitwirkender: Kann Überwachungsdaten und -konfiguration lesen.
- Log Analytics-Mitwirkender: Kann Überwachungsdaten und -konfiguration lesen und schreiben.
- Überwachungs-Mitwirkender: Kann alle Überwachungsdaten lesen und Überwachungseinstellungen bearbeiten.
- Überwachungsrichtlinien-Mitwirkender: Kann sicherheitsrelevante Funktionen verwalten, einschließlich der Anzeige und Verwaltung von Warnmeldungen und Berichten.
Nachdem Sie die Benutzer oder Gruppen ausgewählt und eine Rolle zugewiesen haben, wählen Sie "Weiter" aus, um fortzufahren.
Optional: Hinzufügen von Tags zum Log Analytics-Arbeitsbereich
Sie können Ihrem Log Analytics-Arbeitsbereich Tags hinzufügen. ** Tags sind Name-Wert-Paare, die Ihnen helfen, Ressourcen mit denselben Tags zu kategorisieren und konsolidierte Abrechnungen bereitzustellen, indem Sie dieselben Tags auf mehrere Ressourcen und Ressourcengruppen anwenden. Weitere Informationen finden Sie unter Verwenden von Tags zum Organisieren Ihrer Azure-Ressourcen.
Schritt 4: Überprüfen und Erstellen Ihres Log Analytics-Arbeitsbereichs
Überprüfen Sie Ihre Konfiguration. Wenn Sie Änderungen vornehmen müssen, verwenden Sie die Schaltfläche " Zurück ", um zu den vorherigen Schritten zurückzukehren. Wenn alles korrekt aussieht, wählen Sie "Erstellen" aus, um den Log Analytics-Arbeitsbereich einzurichten, und weisen Sie den ausgewählten Benutzern oder Gruppen die angegebene Rolle zu. Das Einrichten des Log Analytics-Arbeitsbereichs und das Zuweisen von Rollen kann einige Minuten dauern, daher schließen Sie das Browserfenster nicht.
Nach Abschluss des Setups wird eine Bestätigungsmeldung angezeigt. Wählen Sie "Fertig" aus, und konfigurieren Sie Diagnoseeinstellungen, um mit dem Senden von Protokollen und Metriken an Ihren Log Analytics-Arbeitsbereich zu beginnen.
Konfigurieren von Diagnoseeinstellungen
Mithilfe von Diagnoseeinstellungen können Sie Ressourcenprotokolle sammeln und Plattformmetriken und das Aktivitätsprotokoll an verschiedene Ziele senden. Sie können bis zu fünf verschiedene Diagnoseeinstellungen erstellen, um verschiedene Protokolle und Metriken an verschiedene Ziele zu senden. Führen Sie die folgenden Schritte aus, um Diagnoseeinstellungen in Ihrem externen Mandanten zu konfigurieren.
- Wählen Sie unter "Diagnoseeinstellungen hinzufügen" die Option "Einstellungen hinzufügen" aus.
- Wenn Sie " Überprüfen" auswählen, bevor Sie Einstellungen hinzufügen, können Sie die Abonnement - und Ressourcengruppe auf der rechten Seite sehen. Diese Felder sind schreibgeschützt. Um Änderungen vorzunehmen, entfernen Sie die vorhandenen Dienstanbieterinformationen, und starten Sie den Assistenten erneut. Wenn Sie mit der Auswahl zufrieden sind, wählen Sie "Fertig " aus, um mit dem nächsten Schritt fortzufahren. Dieser Schritt ist optional.
Hinweis
Wenn Sie " Überprüfen" auswählen, bevor Sie Einstellungen hinzufügen, wird die Gruppe "Abonnement " und " Ressource " auf der rechten Seite angezeigt. Diese Felder sind schreibgeschützt. Um Änderungen vorzunehmen, entfernen Sie die vorhandenen Dienstanbieterinformationen, und starten Sie den Assistenten neu.
Lassen Sie das Fenster offen, während die Überprüfung des Abonnements im Hintergrund läuft. Wenn Sie das Fenster schließen oder aktualisieren, bevor die Überprüfung abgeschlossen ist, müssen Sie den Assistenten möglicherweise aus dem Startsetup neu starten.
- Wählen Sie "Diagnoseeinstellung hinzufügen " aus, um eine neue Einstellung oder Bearbeitungseinstellung hinzuzufügen, um eine vorhandene Einstellung zu bearbeiten. Möglicherweise benötigen Sie mehrere Diagnoseeinstellungen für eine Ressource, wenn Sie Daten an mehrere Ziele desselben Typs senden möchten.
- Geben Sie Ihrer Einstellung einen beschreibenden Namen.
- Protokolle und Metriken zum Weiterleiten: Wählen Sie für Protokolle entweder eine Kategoriegruppe aus, oder aktivieren Sie die einzelnen Kontrollkästchen für jede Datenkategorie, die Sie später an die angegebenen Ziele senden möchten. Die Liste der Kategorien unterscheidet sich je nach Azure-Dienst. Wählen Sie "AllMetrics" aus, wenn Sie Plattformmetriken sammeln möchten.
- Zieldetails: Aktivieren Sie das Kontrollkästchen für jedes Ziel, das in den Diagnoseeinstellungen enthalten sein soll, und geben Sie dann die Details für jedes Ziel an. Wenn Sie den Log Analytics-Arbeitsbereich als Ziel auswählen, müssen Sie möglicherweise den Sammlungsmodus angeben. Details finden Sie im Sammlungsmodus .
Visualisieren Ihrer Daten mit Protokollabfragen
Nachdem Sie Ihre Diagnoseeinstellungen und Datenflüsse in Ihren Log Analytics-Arbeitsbereich konfiguriert haben, verwenden Sie Protokollabfragen, um Ihre Daten zu analysieren und zu visualisieren. Protokollabfragen werden in der Kusto Query Language (KQL) geschrieben und können Ihnen dabei helfen, Erkenntnisse aus den gesammelten Protokollen und Metriken zu erhalten. Sie können diese Konfigurationen sowohl in Ihrer Belegschaft als auch in Ihrem externen Tenant vornehmen.
Erstellen einer Abfrage
Protokollabfragen helfen Ihnen, den größten Wert aus den in Azure Monitor-Protokollen gesammelten Daten zu erhalten. Mit einer leistungsstarken Abfragesprache können Sie Daten aus mehreren Tabellen verknüpfen, große Datenmengen aggregieren und komplexe Vorgänge mit minimalem Code ausführen. Sie können praktisch jede Frage beantworten und Analysen durchführen, solange Sie die unterstützenden Daten sammeln und verstehen, wie Sie die richtige Abfrage erstellen. Weitere Informationen finden Sie unter "Erste Schritte mit Protokollabfragen in Azure Monitor".
- Melden Sie sich beim Azure-Portal an.
- Wenn Sie Zugriff auf mehrere Mandanten haben, wählen Sie im oberen Menü das Symbol "Einstellungen" aus, um im Menü "Verzeichnisse + Abonnements " zu Ihrem Mitarbeitermandanten zu wechseln.
- Wählen Sie im Arbeitsbereichsfenster "Log Analytics" die Option "Protokolle" aus.
- Fügen Sie im Abfrage-Editor die folgende Kusto Query Language-Abfrage ein. Mit dieser Abfrage wird die Richtlinienverwendung in den letzten x Tagen nach Vorgang angezeigt. Der Standardzeitraum ist auf 90 Tage (90T) festgelegt. Beachten Sie, dass die Abfrage nur auf den Vorgang konzentriert ist, bei dem ein Token oder Code von der Richtlinie ausgegeben wird.
AuditLogs
| where TimeGenerated > ago(90d)
| where OperationName contains "issue"
| extend UserId=extractjson("$.[0].id",tostring(TargetResources))
| extend Policy=extractjson("$.[1].value",tostring(AdditionalDetails))
| summarize SignInCount = count() by Policy, OperationName
| order by SignInCount desc nulls last
- Wählen Sie "Ausführen" aus. Die Abfrageergebnisse werden unten im Bildschirm angezeigt.
- Wenn Sie Ihre Abfrage zur späteren Verwendung speichern möchten, wählen Sie "Speichern" aus.
- Geben Sie die folgenden Details an:
- Name – Geben Sie den Namen Ihrer Abfrage ein.
-
Speichern unter: Wählen Sie
queryaus. -
Kategorie: Wählen Sie
Logaus.
- Wählen Sie "Speichern" aus.
Sie können Ihre Abfrage auch ändern, um die Daten mithilfe des Renderoperators zu visualisieren.
AuditLogs
| where TimeGenerated > ago(90d)
| where OperationName contains "issue"
| extend UserId=extractjson("$.[0].id",tostring(TargetResources))
| extend Policy=extractjson("$.[1].value",tostring(AdditionalDetails))
| summarize SignInCount = count() by Policy
| order by SignInCount desc nulls last
| render piechart
Ändern des Datenaufbewahrungszeitraums
Azure Monitor-Protokolle skalieren, um das Sammeln, Indizieren und Speichern massiver Datenmengen täglich aus jeder Quelle in Ihrem Unternehmen oder in Azure zu unterstützen. Standardmäßig werden Protokolle 30 Tage lang aufbewahrt, aber Sie können die Aufbewahrungsdauer auf bis zu zwei Jahre erhöhen. Weitere Informationen finden Sie unter Verwalten von Nutzungs- und Kosten mit Azure Monitor-Protokollen. Nachdem Sie das Preisniveau ausgewählt haben, können Sie den Datenaufbewahrungszeitraum ändern.
Deaktivieren der Überwachung der Datensammlung
Um die Erfassung von Protokollen für Ihren Log Analytics-Arbeitsbereich zu beenden, löschen Sie die von Ihnen erstellten Diagnoseeinstellungen. Es entstehen weiterhin Gebühren für die Aufbewahrung von Protokolldaten, die Sie bereits in Ihrem Arbeitsbereich gesammelt haben. Wenn Sie die erfassten Überwachungsdaten nicht mehr benötigen, können Sie Ihren Log Analytics-Arbeitsbereich und die Ressourcengruppe löschen, die Sie für Azure Monitor erstellt haben. Durch das Löschen des Log Analytics-Arbeitsbereichs werden alle Daten im Arbeitsbereich gelöscht und verhindert, dass andere Datenaufbewahrungsgebühren anfallen.
Verwenden von Microsoft Sentinel mit externer ID
Sobald externe ID-Protokolle von einem externen Mandanten an einen Log Analytics-Arbeitsbereich in einem Mitarbeitermandanten gesendet werden, können Sie sie zur Überwachung, Vorfallregeln, Warnungen und Arbeitsmappen in Microsoft Sentinel aufnehmen. Sie müssen Sentinel vom Mitarbeitermandanten aus konfigurieren, da das direkte Setup vom externen Mandanten nicht unterstützt wird. So verwenden Sie Sentinel:
Senden Sie Protokolle an einen Log Analytics Arbeitsbereich in einem Tenant mithilfe der Azure Monitor-Diagnoseeinstellungen. Direkte Konfiguration von einem externen Tenant wird nicht unterstützt.
Fügen Sie im Azure-Portal Microsoft Sentinel zum Log Analytics-Arbeitsbereich hinzu. Weitere Informationen finden Sie unter Onboarding zu Microsoft Sentinel.
Öffnen Sie im Defender Portal den Microsoft Sentinel Content Hub, und installieren Sie das Entra ID-Inhaltspaket.
Unterstützte Funktionen
Analysen und Benachrichtigungen: Konfigurieren von Vorfallregeln mithilfe vordefinierter Vorlagen; Ausgelöste Warnungen werden ordnungsgemäß angezeigt.
Arbeitshefte: Visualisieren und analysieren Sie gesammelte Protokolle mithilfe vordefinierter Arbeitsmappen.
Weitere Informationen finden Sie in der Microsoft Sentinel-Dokumentation.
Diese Schritte ermöglichen die zentrale Überwachung, das Incident Management und die Visualisierung für External-ID-Protokolle bei Verwendung eines unterstützten Workforce-Mandanten-Setups.