Remarque
L’accès à cette page requiert une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page requiert une autorisation. Vous pouvez essayer de modifier des répertoires.
S’applique à :
Remarque
Essayez nos nouvelles API à l’aide de l’API de sécurité MS Graph. Pour plus d’informations, consultez : Utiliser l’API de sécurité Microsoft Graph - Microsoft Graph | Microsoft Learn.
Important
Certaines informations de cet article concernent un produit en version préliminaire, qui peut être considérablement modifié avant sa commercialisation. Microsoft n’offre aucune garantie, explicite ou implicite, concernant les informations fournies ici.
Prérequis
Avant de configurer Microsoft Defender XDR pour diffuser des données vers Event Hubs, vérifiez que les conditions préalables suivantes sont remplies :
Créez un Event Hubs (pour plus d’informations, consultez Configurer Event Hubs).
Création d’un espace de noms Event Hubs (pour plus d’informations, consultez Configurer l’espace de noms Event Hubs).
Ajoutez des autorisations à l’entité disposant des privilèges d’un contributeur afin que cette entité puisse exporter des données vers Event Hubs. Pour plus d’informations sur l’ajout d’autorisations, consultez Ajouter des autorisations.
Remarque
L’API de streaming peut être intégrée via Event Hubs ou Azure compte de stockage.
Activer la diffusion en continu de données brutes
Connectez-vous au portail Microsoft Defender en tant qu’Administrateur de sécurité ou rôle supérieur.
Accédez à la page paramètres de l’API de streaming.
Sélectionnez Ajouter.
Choisissez un nom pour vos nouveaux paramètres.
Choisissez Transférer les événements pour Azure Event Hub.
Vous pouvez sélectionner si vous souhaitez exporter les données d’événement vers un hub d’événements unique ou exporter chaque table d’événements vers un autre Event Hubs dans votre espace de noms Event Hubs.
Pour exporter les données d’événement vers un seul Event Hub, entrez le nom de votre Event Hub et l’ID de ressource de l’espace de noms de votre Event Hub.
Pour obtenir l’ID de ressource de votre espace de noms Event Hubs, accédez à la page de votre espace de noms Azure Event Hubs dans le portail Azure>, sous l’onglet Propriétés>, puis copiez le texte sous ID de ressource :
Accédez à l’API Types d’événements Microsoft Defender XDR pris en charge dans le streaming d’événements pour passer en revue les status de prise en charge des types d’événements dans l’API de streaming Microsoft 365.
Choisissez les événements que vous souhaitez diffuser en continu, puis sélectionnez Enregistrer.
Schéma d’événement dans Azure Event Hub
{
"records": [
{
"time": "<The time Microsoft Defender XDR received the event>"
"tenantId": "<The Id of the tenant that the event belongs to>"
"category": "<The Advanced Hunting table name with 'AdvancedHunting-' prefix>"
"properties": { <Microsoft Defender XDR Advanced Hunting event as Json> }
}
...
]
}
Chaque message Event Hubs dans Azure Event Hubs contient une liste d’enregistrements.
Chaque enregistrement contient le nom de l’événement, l’heure à laquelle Microsoft Defender XDR reçu l’événement, le locataire auquel il appartient (vous obtenez uniquement les événements de votre locataire) et l’événement au format JSON dans une propriété appelée « properties ».
Pour plus d’informations sur le schéma des événements Microsoft Defender XDR, consultez Vue d’ensemble de la chasse avancée.
Dans Chasse avancée, la table DeviceInfo comporte une colonne appelée MachineGroup qui contient le groupe du périphérique. Ici, chaque événement est également décoré avec cette colonne.
Mappages de types de données
Pour obtenir les types de données pour les propriétés d’événement, procédez comme suit :
Connectez-vous à Microsoft Defender XDR et accédez à la page de recherche avancée.
Remplacez
{EventType}par le nom de votre table d’événements et exécutez la requête suivante pour récupérer les noms de colonnes et les types de données pour cet événement :{EventType} | getschema | project ColumnName, ColumnType
Estimation de la capacité initiale d’Event Hub
La requête de repérage avancée suivante peut vous aider à fournir une estimation approximative du débit du volume de données et de la capacité initiale du hub d’événements en fonction des événements/s et de l’estimation des Mo/s. Nous vous recommandons d’exécuter la requête pendant les heures normales de travail afin de capturer le débit « réel ».
Utilisez cette requête pour estimer le volume de table au cours des sept derniers jours. La sortie affiche les événements moyens par seconde et les mo/s estimés pour chaque table, que vous pouvez utiliser pour déterminer les unités de débit du hub d’événements requises.
let bytes_ = 1000;
union withsource=MDTables MyDefenderTable // TODO: Insert desired tables one by one separated by a comma (for example: DeviceEvents, DeviceInfo) or with a wildcard (Device*)
| where Timestamp > startofday(ago(7d))
| summarize count() by bin(Timestamp, 1m), MDTables
| extend EPS = count_ /60
| summarize avg(EPS), estimatedMBPerSec = avg(EPS) * bytes_ / (1024*1024) by MDTables, bin(Timestamp, 3h)
| summarize avg_EPS=max(avg_EPS), estimatedMBPerSec = max(estimatedMBPerSec) by MDTables
| sort by toint(estimatedMBPerSec) desc
| project MDTables, avg_EPS, estimatedMBPerSec
Pour vérifier les différentes limites d’Azure Event Hubs, consultez quota et limites d’Azure Event Hubs.
Surveillance des ressources créées
Vous pouvez surveiller les ressources créées par l’API de streaming à l’aide de Azure Monitor. Pour savoir comment exporter les données de journalisation afin d’analyser les ressources de l’API de diffusion en continu, consultez Exportation de données de l’espace de travail Log Analytics dans Azure Monitor.
Articles connexes
Utiliser l’API de sécurité Microsoft Graph - Microsoft Graph | Microsoft Learn
Types d’événements Microsoft Defender XDR pris en charge dans l’API de streaming d’événements
Envoyer en continu des événements Microsoft Defender XDR vers votre compte de stockage Azure
Conseil
Voulez-vous en savoir plus ? Collaborez avec la communauté Sécurité Microsoft dans notre communauté technique : Communauté technique Microsoft Defender XDR.