Bagikan melalui


Gunakan Azure Functions untuk menyambungkan Microsoft Azure Sentinel ke sumber data Anda

Anda dapat menggunakan Azure Functions, bersamaan dengan berbagai bahasa pengodean seperti PowerShell atau Python, untuk membuat konektor tanpa server ke titik akhir REST API dari sumber data Anda yang kompatibel. Kemudian, Azure Function Apps akan memungkinkan Anda menghubungkan Microsoft Azure Sentinel ke REST API sumber data untuk menarik log.

Artikel ini menjelaskan cara mengonfigurasi Microsoft Azure Sentinel untuk menggunakan Azure Function Apps. Anda mungkin juga perlu mengonfigurasi sistem sumber, dan dapat menemukan tautan informasi khusus vendor dan produk di setiap halaman konektor data di portal, atau bagian layanan Anda di halaman Referensi konektor data Microsoft Azure Sentinel.

Catatan

  • Setelah diserap oleh Microsoft Azure Sentinel, data disimpan di lokasi geografis ruang kerja tempat Anda menjalankan Microsoft Azure Sentinel.

    Untuk retensi jangka panjang, Anda mungkin juga ingin menyimpan data dalam jenis log seperti Log tambahan atau log Dasar. Untuk informasi selengkapnya, lihat Rencana retensi log di Microsoft Azure Sentinel.

  • Menggunakan Azure Functions untuk menyerap data ke Microsoft Azure Sentinel dapat menimbulkan biaya konsumsi data tambahan. Untuk informasi selengkapnya, lihat halaman Harga Azure Functions.

Prasyarat

Pastikan Anda memiliki izin dan info masuk berikut sebelum menggunakan Azure Functions untuk menghubungkan Microsoft Azure Sentinel ke sumber data Anda dan menarik log-nya ke Microsoft Azure Sentinel:

  • Anda harus memiliki izin baca dan tulis di ruang kerja Microsoft Azure Sentinel.

  • Anda harus memiliki izin baca ke kunci bersama untuk ruang kerja. Pelajari selengkapnya tentang kunci ruang kerja.

  • Anda harus memiliki izin baca dan tulis di Azure Functions untuk membuat Aplikasi Fungsi. Pelajari lebih lanjut tentang Azure Functions.

  • Anda juga memerlukan kredensial untuk mengakses API produk - baik nama pengguna dan kata sandi, token, kunci, atau kombinasi lainnya. Anda mungkin juga memerlukan informasi API lainnya seperti URI titik akhir.

    Untuk informasi selengkapnya, lihat dokumentasi layanan yang ingin dihubungkan dan bagian layanan di halaman Referensi konektor data Microsoft Azure Sentinel.

  • Instal solusi yang berisi konektor berbasis Azure Functions Anda dari Hub Konten di Microsoft Azure Sentinel. Untuk informasi selengkapnya, lihat Menemukan dan mengelola konten di luar kotak Microsoft Azure Sentinel.

Mengonfigurasi dan menyambungkan sumber data Anda

Catatan

  • Anda dapat dengan aman menyimpan token atau kunci otorisasi API dan ruang kerja di Azure Key Vault. Azure Key Vault menyediakan mekanisme yang aman untuk menyimpan dan mengambil nilai kunci. Ikuti petunjuk ini untuk menggunakan Azure Key Vault dengan Azure Function App.

  • Beberapa konektor data bergantung pada pengurai berdasarkan Fungsi Kusto agar berfungsi sesuai harapan. Lihat bagian untuk layanan Anda di halaman referensi konektor data Microsoft Azure Sentinel untuk tautan ke instruksi untuk membuat fungsi dan alias Kusto.

Langkah 1: Dapatkan kredensial API sistem sumber Anda

Ikuti petunjuk sistem sumber Anda untuk mendapatkan kredensial API/kunci otorisasi/tokennya. Salin dan tempel dalam file teks untuk digunakan nanti.

Anda dapat menemukan detail tentang info masuk yang diperlukan dan tautan ke petunjuk produk untuk menemukan atau membuatnya, di halaman konektor data di portal dan di bagian layanan di halaman Referensi konektor data Microsoft Azure Sentinel.

Anda mungkin juga perlu mengonfigurasi pengelogan atau pengaturan lain di sistem sumber Anda. Anda akan menemukan petunjuk relevan beserta hal itu di paragraf sebelumnya.

Langkah 2: Menyebarkan konektor dan Aplikasi Fungsi Azure terkait

Memilih opsi penyebaran

Metode ini menyediakan penyebaran otomatis atas konektor berbasis Azure Function menggunakan templat ARM.

  1. Di portal Microsoft Azure Sentinel, pilih Konektor data. Pilih konektor berbasis Azure Functions Anda dari daftar, lalu Buka halaman konektor.

  2. Di bagian Konfigurasi, salin ID ruang kerja dan kunci primer Microsoft Azure Sentinel dan tempelkan di sampingnya.

  3. Pilih Sebarkan ke Azure. (Anda mungkin harus menggulir ke bawah untuk menemukan tombol.)

  4. Layar Penerapan kustom akan muncul.

    • Pilih langganan, grup sumber daya, dan wilayah tempat Anda ingin menyebarkan Aplikasi Fungsi.

    • Masukkan kredensial API/kunci otorisasi/token yang telah Anda simpan di Langkah 1 di atas.

    • Masukkan ID Ruang Kerja dan Kunci Ruang Kerja (kunci primer) Microsoft Azure Sentinel yang Anda salin dan sisihkan.

      Catatan

      Jika menggunakan rahasia Azure Key Vault untuk salah satu nilai di atas, gunakan skema @Microsoft.KeyVault(SecretUri={Security Identifier}) di tempat nilai string. Lihat dokumentasi referensi Key Vault untuk detail lebih lanjut.

    • Lengkapi semua bidang lain di formulir pada layar Penyebaran kustom. Lihat halaman konektor data di portal atau bagian layanan di halaman Referensi konektor data Microsoft Azure Sentinel.

    • Pilih Tinjau + buat. Setelah validasi selesai, pilih Buat.

Menemukan data Anda

Setelah koneksi berhasil dibuat, data akan muncul di Log di bagian CustomLogs, dalam tabel yang tercantum di bagian layanan di halaman Referensi konektor data Microsoft Azure Sentinel.

Untuk mengkueri data, masukkan salah satu nama tabel tersebut - atau alias fungsi Kusto yang relevan - di jendela kueri.

Lihat tab Langkah berikutnya di laman konektor untuk beberapa contoh kueri yang berguna.

Memvalidasi konektivitas

Mungkin perlu waktu hingga 20 menit sampai log Anda mulai muncul di Log Analytics.

Langkah berikutnya

Dalam dokumen ini, Anda telah mempelajari cara menghubungkan Microsoft Azure Sentinel ke sumber data menggunakan konektor berbasis Azure Functions. Untuk mempelajari selengkapnya tentang Microsoft Azure Sentinel, lihat artikel berikut: