Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Setelah Anda memasukkan Microsoft Azure Sentinel ke ruang kerja Anda, gunakan konektor data untuk mulai menyerap data Anda ke Microsoft Azure Sentinel. Microsoft Sentinel hadir dengan banyak konektor bawaan untuk layanan Microsoft, yang terintegrasi secara sewaktu nyata. Misalnya, konektor Microsoft Defender XDR adalah konektor layanan-ke-layanan yang mengintegrasikan data dari Office 365, Microsoft Entra ID, Microsoft Defender untuk Identitas, dan Microsoft Defender for Cloud Apps.
Konektor bawaan memungkinkan koneksi ke ekosistem keamanan yang lebih luas untuk produk non-Microsoft. Misalnya, gunakan Syslog, Common Event Format (CEF), atau REST API untuk menyambungkan sumber data Anda dengan Microsoft Sentinel.
Note
Untuk informasi tentang ketersediaan fitur di cloud Pemerintah AS, lihat tabel Microsoft Sentinel di Ketersediaan fitur Cloud untuk pelanggan Pemerintah AS.
Penting
Sesuai pengumuman 2024, setelah 14 September 2026, API Pengumpul Data HTTP warisan tidak akan lagi didukung. Sumber data, integrasi kustom, atau konektor yang menggunakan API Pengumpul Data HTTP harus beralih ke alternatif yang didukung untuk menghindari potensi gangguan penyerapan setelah tanggal ini.
Jika saat ini Anda menggunakan HTTP Data Collector API, sebaiknya Anda mulai merencanakan migrasi ke API Penyerapan Log atau Codeless Connector Framework (CCF) untuk memastikan penyerapan data yang tidak terganggu, peningkatan keandalan, skalabilitas, dan dukungan jangka panjang.
Pertimbangan manajemen data untuk data lake Microsoft Sentinel
Pertimbangan berikut harus diperhitungkan dalam kepatuhan dan perencanaan manajemen data Anda:
GDPR dan Retensi Data
- Admin penyewa dapat melaksanakan hak GDPR menggunakan fitur Pemurnian pada tingkat analitik. Ini tidak memengaruhi lapisan data lake.
- Rekaman tertentu tidak dapat dibersihkan dari data lake Sentinel. Data lake menyimpan data yang diserap untuk periode retensi yang ditentukan, bahkan jika data dihapus di sumber atau di tingkat analitik.
Integrasi Purview. Perubahan pada pengaturan Purview tidak berpengaruh pada data yang disimpan di data lake Sentinel.
Lokasi Penyimpanan Lokasi penyimpanan data lake Sentinel dipilih oleh admin penyewa dan mungkin berbeda dari lokasi penyimpanan utama layanan sumber.
Penting
Setelah 31 Maret 2027, Microsoft Sentinel tidak akan lagi didukung di portal Microsoft Azure dan hanya akan tersedia di portal Pertahanan Microsoft. Semua pelanggan yang menggunakan Microsoft Sentinel di portal Microsoft Azure akan dialihkan ke portal Defender dan hanya akan menggunakan Microsoft Sentinel di portal Defender.
Jika Anda masih menggunakan Microsoft Sentinel di portal Microsoft Azure, kami sarankan Anda mulai merencanakan transisi ke portal Defender untuk memastikan transisi yang lancar dan memanfaatkan sepenuhnya pengalaman operasi keamanan terpadu yang ditawarkan oleh Pertahanan Microsoft.
Konektor data yang disertakan dalam solusi
Solusi Microsoft Azure Sentinel menyediakan konten keamanan paket, termasuk konektor data, buku kerja, aturan analitik, playbook, dan banyak lagi. Saat Anda menerapkan solusi dengan konektor data, Anda akan menerima konektor data beserta konten terkait dalam penerapan yang sama.
Halaman konektor Data Microsoft Sentinel mencantumkan konektor data yang diinstal atau sedang digunakan.
Untuk menambahkan lebih banyak konektor data, instal solusi yang terkait dengan konektor data dari Content Hub. Untuk informasi lebih lanjut, baca artikel berikut:
- Temukan konektor data Microsoft Sentinel Anda
- Tentang konten dan solusi Microsoft Sentinel
- Temukan dan kelola konten bawaan Microsoft Sentinel
- Katalog konten hub Microsoft Sentinel
- Solusi domain berbasis Model Informasi Keamanan Lanjutan (ASIM) untuk Microsoft Sentinel
Membuat konektor kustom
Jika Anda tidak dapat menyambungkan sumber data Anda ke Microsoft Sentinel menggunakan salah satu solusi yang ada yang tersedia, pertimbangkan untuk membuat konektor sumber data Anda sendiri. Misalnya, banyak solusi keamanan menyediakan sekumpulan API untuk mengambil file log dan data keamanan lainnya dari produk atau layanan mereka. API tersebut terhubung ke Microsoft Sentinel dengan salah satu metode berikut:
- API sumber data dikonfigurasi dengan Kerangka Kerja Konektor Tanpa Kode.
- Konektor data menggunakan API Penyerapan Log untuk Azure Monitor sebagai bagian dari Azure Function atau Logic App.
Anda juga dapat menggunakan Agen Azure Monitor secara langsung atau Logstash untuk membuat konektor kustom Anda. Untuk informasi selengkapnya, lihat Resources untuk membuat konektor kustom Microsoft Sentinel.
Integrasi berbasis agen untuk konektor data
Microsoft Sentinel dapat menggunakan agen yang disediakan oleh layanan Azure Monitor (di mana Microsoft Sentinel berbasis) untuk mengumpulkan data dari sumber data apa pun yang dapat melakukan streaming log real-time. Misalnya, sebagian besar sumber data lokal terhubung dengan menggunakan integrasi berbasis agen.
Bagian berikut menjelaskan berbagai jenis konektor data berbasis agen Microsoft Sentinel. Untuk mengonfigurasi koneksi menggunakan mekanisme berbasis agen, ikuti langkah-langkah di setiap halaman konektor data Microsoft Sentinel.
Syslog dan Common Event Format (CEF)
Anda dapat mengalirkan peristiwa dari perangkat yang mendukung Syslog berbasis Linux ke Microsoft Azure Sentinel dengan menggunakan Azure Monitor Agent (AMA). Format log bervariasi, tetapi banyak sumber mendukung pemformatan berbasis CEF. Tergantung pada jenis perangkat, agen dapat diinstal secara langsung pada perangkat atau pada penerus log berbasis Linux khusus. AMA menerima pesan peristiwa Syslog atau CEF biasa dari daemon Syslog melalui UDP. Daemon Syslog meneruskan peristiwa ke agen secara internal, berkomunikasi melalui TCP atau UDS (Soket Domain Unix), tergantung pada versinya. AMA kemudian mengirimkan peristiwa ini ke ruang kerja Microsoft Sentinel.
Berikut adalah alur sederhana yang menunjukkan bagaimana Microsoft Sentinel mengalirkan data Syslog.
- Daemon Syslog bawaan perangkat mengumpulkan peristiwa lokal dari jenis yang ditentukan, dan meneruskannya secara lokal ke agen.
- Agen mengirimkan peristiwa ke lingkungan kerja Log Analytics Anda.
- Setelah konfigurasi berhasil, pesan Syslog muncul di tabel Log Analytics Syslog, dan pesan CEF dalam tabel CommonSecurityLog.
Untuk informasi selengkapnya, lihat Syslog dan Common Event Format (CEF) melalui konektor AMA untuk Microsoft Sentinel.
Log kustom
Untuk beberapa sumber data, Anda dapat mengumpulkan log sebagai file di komputer Windows atau Linux menggunakan agen pengumpulan log kustom Log Analytics.
Untuk menyambungkan menggunakan agen pengumpulan log kustom Log Analytics, ikuti langkah-langkah di setiap halaman konektor data Microsoft Sentinel. Setelah konfigurasi berhasil, data akan muncul di tabel kustom.
Untuk informasi selengkapnya, lihat Log kustom melalui konektor data AMA - Mengonfigurasi penyerapan data ke Microsoft Sentinel dari aplikasi tertentu.
Integrasi layanan ke layanan untuk konektor data
Microsoft Sentinel menggunakan fondasi Azure untuk menyediakan dukungan antar layanan secara langsung untuk layanan Microsoft dan Amazon Web Services.
Untuk informasi lebih lanjut, baca artikel berikut:
- Koneksikan Microsoft Sentinel ke layanan Azure, Windows, Microsoft, dan Amazon
- Temukan konektor data Microsoft Sentinel Anda
Dukungan konektor data
Baik Microsoft maupun organisasi lainnya mengembangkan konektor data Microsoft Sentinel. Setiap konektor data memiliki salah satu jenis dukungan berikut yang tercantum di halaman konektor data di Microsoft Sentinel.
| Jenis dukungan | Deskripsi |
|---|---|
| Didukung Microsoft | Berlaku untuk:
Mitra atau komunitas mendukung konektor data yang ditulis oleh pihak mana pun selain Microsoft. |
| Didukung oleh Mitra | Berlaku untuk konektor data yang dibuat oleh pihak selain Microsoft. Perusahaan mitra memberikan dukungan atau pemeliharaan untuk konektor data tersebut. Perusahaan mitra dapat menjadi Vendor Perangkat Lunak Independen, Penyedia Layanan Terkelola (MSP/MSSP), Integrator Sistem (SI), atau organisasi mana pun yang informasi kontaknya disediakan di halaman Microsoft Sentinel untuk konektor data tersebut. Untuk masalah apa pun dengan konektor data yang didukung partner, hubungi kontak dukungan konektor data yang ditentukan. |
| Dukungan komunitas | Berlaku untuk konektor data yang ditulis oleh Microsoft atau pengembang mitra yang tidak memiliki kontak yang tercantum untuk dukungan dan pemeliharaan konektor data pada halaman konektor data di Microsoft Sentinel. Untuk pertanyaan atau masalah dengan konektor data ini, Anda dapat mengafile masalah di komunitas Microsoft Sentinel GitHub. |
Untuk informasi selengkapnya, lihat Temukan dukungan untuk konektor data.
Langkah berikutnya
Untuk informasi selengkapnya tentang konektor data, lihat artikel berikut ini.
- Hubungkan sumber data Anda ke Microsoft Sentinel dengan menggunakan konektor data
- Temukan konektor data Microsoft Sentinel Anda
- Sumber daya untuk membuat konektor kustom Microsoft Sentinel
Untuk referensi dasar Infrastruktur sebagai Kode (IaC) mengenai Bicep, Azure Resource Manager, dan Terraform untuk menyebarkan konektor data di Microsoft Sentinel, lihat referensi IaC konektor data Microsoft Sentinel.