Megjegyzés
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhat bejelentkezni vagy módosítani a címtárat.
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhatja módosítani a címtárat.
Érintett szolgáltatás:
Megjegyzés:
Próbálja ki az új API-kat az MS Graph security API használatával. További információ: A Microsoft Graph biztonsági API használata – Microsoft Graph | Microsoft Learn.
Fontos
A cikkben található információk egy része egy előzetesen kiadott termékre vonatkozik, amely a kereskedelmi forgalomba kerülés előtt lényegesen módosulhat. A Microsoft nem vállal kifejezett vagy hallgatólagos szavatosságot az itt megadott információkra vonatkozóan.
Az első lépések
A kezdés előtt végezze el a következő előfeltételeket:
- Hozzon létre egy Tárfiókot a bérlőben.
- Jelentkezzen be a Azure Portalra, majd lépjen a következő helyre: Előfizetések>Az Ön előfizetése>Erőforrás-szolgáltatók>A Microsoft.Insights regisztrálása.
Közreműködői engedélyek hozzáadása
A tárolófiók létrehozása után rendeld hozzá a Hozzájáruló szerepet ahhoz a felhasználói fiókhoz, amely konfigurálja a Streaming API beállításait.
Lépjen a Tárfiók>hozzáférés-vezérlése (IAM) területre, majd válassza a Hozzáadás lehetőséget.
Ellenőrizd, hogy a Közreműködő szerepet kijelölt felhasználói fiók vagy szolgáltatási alap szerepel-e a Szerepkiosztások alatt.
Nyers adatstreamelés engedélyezése
Megjegyzés:
Streaming API használatakor győződj meg róla, hogy ez Allow trusted Microsoft-szolgáltatások to access this storage account az opció be van kapcsolva a célpont Azure Storage fiókbeállításaiban, hogy az adatok a Végponthoz készült Microsoft Defender-ből streamelhetők legyenek.
Nyissa meg a Microsoft Defender portált, és jelentkezzen be legalább biztonsági rendszergazdai engedélyekkel rendelkező fiókkal.
Lépjen a Beállítások>Microsoft Defender XDR>Streaming API területre. Ha közvetlenül a Streaming API oldalára szeretne lépni, használja a Streaming API beállítások oldalát.
Válassza a Hozzáadás lehetőséget.
A megjelenő Új streamelési API-beállítások hozzáadása úszó panelen konfigurálja a következő beállításokat:
- Név: Válasszon nevet az új beállításoknak.
- Válassza az Események továbbítása Azure Storage-ba lehetőséget.
Ha meg szeretné jeleníteni egy tárfiók Azure Resource Manager erőforrás-azonosítóját a Azure Portal, kövesse az alábbi lépéseket:
Az Azure portalon keresse meg a tárfiókját.
Az Áttekintés lap Alapvető erőforrások szakaszában válassza a JSON-nézet hivatkozást.
A tárfiók erőforrás-azonosítója az oldal tetején jelenik meg. Másolja ki a Tárfiók erőforrás-azonosítója területen található szöveget.
Az Add new Streaming API settings (Új streamelési API-beállítások hozzáadása ) úszó panelen válassza ki a streamelni kívánt eseménytípusokat .
Ha végzett, válassza a Küldés lehetőséget.
Eseményséma a tárfiókban
Az exportált eseményeket blob konténerekben tárolják, és minden sor egy meghatározott JSON sémát követ.
Minden eseménytípushoz létrejön egy blobtároló:
A következő JSON minta mutatja az egyes sorok szerkezetét egy folban, így azonosíthatod a mezőket és adattípusokat egy streamelt eseményrekordban:
{ "time": "<The time Microsoft Defender XDR received the event>" "tenantId": "<Your tenant ID>" "category": "<The Advanced Hunting table name with 'AdvancedHunting-' prefix>" "properties": { <Microsoft Defender XDR Advanced Hunting event as Json> } }Minden blob több sort tartalmaz.
Minden sorban szerepel az esemény neve, az az időpont, amikor az esemény beérkezett a Defender for Endpointhoz, az a bérlő, amelyhez tartozik (csak a saját bérlőjéből kap eseményeket), valamint maga az esemény JSON formátumban, egy „properties” nevű tulajdonságban.
További információért a Microsoft Defender események sémájáról lásd: Fejlett vadászat áttekintés.
Adattípus-leképezések
Az eseménytulajdonságok adattípusainak lekéréséhez kövesse az alábbi lépéseket:
Nyissa meg a Microsoft Defender portált, és jelentkezzen be.
Lépjen a Hunting>Speciális veszélyforrás-keresés elemre. Ha közvetlenül a Speciális vadászlapra szeretne lépni, használja a Speciális vadászlapot.
A Lekérdezés fülön futtasd a következő Kusto lekérdezést, hogy felsorold egy adott eseménytábla oszlopneveit. Ez az információ segít a streamelt eseménytulajdonságokat a helyes sémájukhoz igazítani. Cserélje le a(z)
{EventType}elemet a megvizsgálni kívánt Speciális veszélyforrás-keresés tábla nevére (például:DeviceInfo):{EventType} | getschema | project ColumnName, ColumnTypeAz alábbi példa egy DeviceInfo-eseményhez visszaadott oszlopneveket és adattípusokat mutatja be, így az eseménytulajdonságokat a sémájukhoz rendelheti:
Létrehozott erőforrások monitorozása
Az Azure Monitor használatával monitorozhatja az Azure Storage exportálási erőforrásokat és a kapcsolódó diagnosztikát. További információ: Célhelyek figyelése – Azure Monitor.
Kapcsolódó tartalom
- A Microsoft Graph biztonsági API használata – Microsoft Graph | Microsoft Learn
- A speciális veszélyforrás-keresés áttekintése
- Microsoft Defender XDR Stream API
- A Microsoft Defender XDR eseményeinek továbbítása az Azure Storage-fiókjába
- Azure Storage-fiók dokumentációja
Tipp
Szeretne többet megtudni? Lépjen kapcsolatba a Microsoft biztonsági közösségével a technikai közösségünkben: Microsoft Defender XDR Tech Community.