Menemukan dan mengelola konten siap pakai Microsoft Sentinel

Hub Konten Microsoft Sentinel adalah lokasi Anda yang terpusat untuk menemukan dan mengelola konten bawaan (out-of-the-box). Di hub Konten, Anda menemukan solusi paket untuk produk end-to-end menurut domain atau industri. Anda memiliki akses ke sejumlah besar kontribusi mandiri yang dihosting di repositori GitHub dan bilah fitur kami.

  • Temukan solusi dan konten mandiri dengan serangkaian kemampuan pemfilteran yang konsisten berdasarkan status, jenis konten, dukungan, penyedia, dan kategori.

  • Instal konten di ruang kerja Anda sekaligus atau satu per satu.

  • Lihat konten dalam tampilan daftar dan lihat solusi mana yang memiliki pembaruan dengan cepat. Perbarui solusi secara bersamaan sementara konten yang berdiri sendiri diperbarui secara otomatis.

  • Kelola solusi untuk menginstal jenis kontennya dan mendapatkan perubahan terbaru.

  • Konfigurasikan konten mandiri untuk membuat item aktif baru berdasarkan templat paling up-to-date.

Jika Anda adalah mitra yang ingin membuat solusi Anda sendiri, lihat Panduan Build Solusi Microsoft Sentinel untuk penulisan dan penerbitan solusi.

Penting

Setelah 31 Maret 2027, Microsoft Sentinel tidak akan lagi didukung di portal Microsoft Azure dan hanya akan tersedia di portal Pertahanan Microsoft. Semua pelanggan yang menggunakan Microsoft Sentinel di portal Microsoft Azure akan dialihkan ke portal Defender dan hanya akan menggunakan Microsoft Sentinel di portal Defender.

Jika Anda masih menggunakan Microsoft Sentinel di portal Microsoft Azure, kami sarankan Anda mulai merencanakan transisi ke portal Defender untuk memastikan transisi yang lancar dan memanfaatkan sepenuhnya pengalaman operasi keamanan terpadu yang ditawarkan oleh Pertahanan Microsoft.

Prasyarat

Untuk menginstal, memperbarui, dan menghapus konten atau solusi mandiri di hub konten, Anda memerlukan peran Kontributor Microsoft Azure Sentinel di tingkat grup sumber daya.

Untuk informasi selengkapnya tentang peran dan izin lain yang didukung untuk Microsoft Azure Sentinel, lihat Izin di Microsoft Azure Sentinel.

Temukan konten

Hub konten menawarkan cara terbaik untuk menemukan konten baru atau mengelola solusi yang sudah Anda instal.

  1. Untuk Microsoft Sentinel di portal Defender, pilih Microsoft Sentinel>Pengelolaan Konten>Hub Konten. Untuk Microsoft Azure Sentinel di portal Azure, di bawah Manajemen konten, pilih Hub konten.

    Halaman Hub konten menampilkan kisi yang dapat dicari atau daftar solusi dan konten mandiri.

  2. Cari solusi atau item konten mandiri yang Anda butuhkan. Pilih nilai tertentu dari filter, atau masukkan istilah pencarian ke dalam kotak Pencarian . Pencarian menggunakan AI untuk mendukung pencarian fuzzy dan perkiraan kosakata.

    Saat mencari, pastikan untuk menekan ENTER untuk memulai pencarian. Jumlah hasil pencarian dibatasi hingga 50 item, termasuk solusi dan item konten yang ditemukan dalam solusi. Jika Anda tidak menemukan apa yang Anda cari, coba perbaik ekspresi pencarian atau gunakan filter yang berbeda.

    Untuk informasi selengkapnya, lihat Kategori untuk konten dan solusi siap pakai Microsoft Sentinel.

  3. Dalam tampilan daftar ( ), pilih solusi dari daftar untuk melihat informasi tentang solusi serta jenis item konten yang disertakannya.

    Perluas solusi dalam hasil pencarian atau filter untuk melihat daftar item konten yang disertakannya. Panel informasi di sisi menyajikan informasi terperinci tentang item konten.

    Atau, pilih tampilan kartu ( ) untuk melihat solusi yang disajikan dalam bentuk grid. Setiap kartu menunjukkan nama solusi, deskripsi, dan kategori. Pilih kartu untuk melihat informasi selengkapnya tentang solusi di samping.

Untuk menggunakan item konten yang merupakan bagian dari solusi, Anda harus menginstal seluruh solusi. Jika Anda telah memilih item konten tertentu dalam tampilan daftar, pilih Instal solusi di panel detail di samping untuk menginstal solusi yang relevan.

Untuk informasi selengkapnya, lihat Kategori untuk konten dan solusi siap pakai Microsoft Sentinel.

Menginstal atau memperbarui konten

Instal konten dan solusi mandiri satu per satu atau semuanya secara massal. Untuk informasi selengkapnya tentang operasi massal, lihat Menginstal dan memperbarui konten secara massal.

Jika solusi yang Anda sebarkan memiliki pembaruan sejak terakhir kali Anda menyebarkannya, tampilan daftar memperlihatkan Pembaruan di kolom status. Solusi ini juga disertakan dalam jumlah Pembaruan di bagian atas halaman.

Berikut adalah contoh yang menunjukkan penginstalan solusi individual.

  1. Di hub Konten, cari dan pilih solusinya.

  2. Pada panel detail solusi, dari sisi kanan bawah, pilih Tampilkan detail.

  3. Pilih Buat atau Perbarui.

  4. Pada tab Dasar , masukkan langganan, grup sumber daya, dan ruang kerja untuk menyebarkan solusi. Contohnya:

    Cuplikan layar wizard penginstalan solusi, memperlihatkan tab Dasar.

  5. Pilih Berikutnya untuk menelusuri tab yang tersisa untuk dipelajari, dan dalam beberapa kasus konfigurasikan, masing-masing komponen konten.

    Tab sesuai dengan konten yang ditawarkan oleh solusi. Solusi yang berbeda mungkin memiliki jenis konten yang berbeda, sehingga Anda mungkin tidak melihat tab yang sama di setiap solusi.

    Anda mungkin juga diminta untuk memasukkan kredensial ke layanan non-Microsoft sehingga Microsoft Azure Sentinel dapat mengautentikasi ke sistem Anda. Misalnya, dengan playbook, Anda mungkin ingin mengambil langkah-langkah respons sesuai dengan yang ditentukan dalam sistem Anda.

  6. Di tab Tinjau + buat, tunggu Validation Passed pesan.

  7. Pilih Buat atau Perbarui untuk menyebarkan solusi. Anda juga dapat memilih tautan Unduh templat untuk otomatisasi untuk menyebarkan solusi sebagai kode.

Menginstal dengan dependensi

Beberapa solusi memiliki dependensi yang perlu diinstal, termasuk banyak solusi domain dan solusi yang menggunakan konektor Azure Monitor Agent (AMA) terpadu untuk CEF, Syslog, atau log kustom.

Jika solusi memiliki dependensi, pilih Instal dengan dependensi untuk memastikan bahwa konektor data yang diperlukan juga diinstal. Di panel pemilihan dependensi, pilih satu atau beberapa dependensi untuk menginstalnya bersama dengan solusi asli. Solusi asli yang Anda pilih untuk diinstal selalu dipilih secara default.

Jika satu atau beberapa solusi dependensi sudah diinstal, tetapi memiliki pembaruan, gunakan tombol Instal/Perbarui untuk menginstal dan memperbarui semua solusi yang dipilih secara massal. Contohnya:

Cuplikan layar menginstal beberapa dependensi solusi secara massal.

Setelah Anda menginstal solusi, setiap jenis konten dalam solusi mungkin memerlukan lebih banyak langkah untuk dikonfigurasi. Untuk informasi selengkapnya, lihat Mengaktifkan item konten dalam solusi.

Menginstal dan memperbarui konten secara massal

Hub konten mendukung tampilan daftar selain tampilan kartu default. Pilih tampilan daftar untuk menginstal beberapa solusi dan konten mandiri sekaligus. Konten mandiri disimpan up-to-date secara otomatis. Konten aktif atau kustom apa pun yang dibuat berdasarkan solusi atau konten mandiri yang diinstal dari hub konten tetap tidak tersentuh.

  1. Untuk menginstal atau memperbarui item secara massal, ubah ke tampilan daftar.

  2. Cari atau filter untuk menemukan konten yang ingin Anda instal atau perbarui secara massal.

  3. Pilih kotak centang untuk setiap solusi atau konten mandiri yang ingin Anda instal atau perbarui.

  4. Pilih tombol Instal/Perbarui . Cuplikan layar tampilan daftar solusi dengan beberapa solusi dipilih dan sedang berlangsung untuk penginstalan.

    Jika solusi atau konten mandiri yang Anda pilih sudah diinstal atau diperbarui, tidak ada tindakan yang diambil pada item tersebut. Ini tidak mengganggu pembaruan dan penginstalan item lain.

  5. Pilih Kelola untuk setiap solusi yang Anda instal. Tipe konten dalam solusi mungkin memerlukan informasi lebih lanjut untuk Anda konfigurasikan. Untuk informasi selengkapnya, lihat Mengaktifkan item konten dalam solusi.

Menginstal paket dan templat menggunakan API

Jika Anda menggunakan API untuk menginstal paket solusi atau templat individual, ikuti langkah-langkah berikut:

  1. Ambil paket solusi atau templat:

  2. Dalam respons API, cari properties.mainTemplate field. Bidang ini berisi JSON templat ARM yang menentukan solusi atau sumber daya templat.

  3. Sebarkan yang diekstrak mainTemplate menggunakan penyebaran templat ARM, baik melalui Rest API, Azure CLI, atau PowerShell.

Mengaktifkan item konten dalam solusi

Kelola item konten secara terpusat untuk solusi yang diinstal dari hub konten.

  1. Di hub konten, pilih solusi terinstal dengan versi 2.0.0 atau yang lebih tinggi.

  2. Pada halaman detail solusi, pilih Kelola.

    Cuplikan layar tombol kelola pada halaman detail solusi hub konten Aktivitas Azure.

  3. Tinjau daftar item konten.

    Cuplikan layar deskripsi solusi dan daftar item konten untuk solusi Aktivitas Azure.

  4. Pilih item konten untuk memulai.

Mengelola setiap tipe konten

Bagian berikut ini memberikan beberapa tips tentang cara bekerja dengan berbagai jenis konten saat Anda mengelola solusi.

Menyambungkan konektor data

Untuk menyambungkan konektor data, selesaikan langkah-langkah konfigurasi.

  1. Pilih Buka halaman konektor.

  2. Selesaikan langkah-langkah konfigurasi konektor data.

    Cuplikan layar item konten konektor data untuk solusi Azure Activity yang statusnya terputus.

    Setelah Anda mengonfigurasi konektor data dan log terdeteksi, status berubah menjadi Tersambung.

Mengaktifkan aturan analitik

Buat aturan dari templat atau edit aturan yang sudah ada.

  1. Lihat templat di galeri analitik templat.

  2. Jika templat belum digunakan, pilih Buka>Buat aturan dan ikuti langkah-langkah untuk mengaktifkan aturan analitik.

    Setelah Anda membuat aturan, jumlah aturan aktif yang dibuat dari templat ditampilkan di kolom Konten yang dibuat .

  3. Pilih tautan aturan aktif untuk mengedit aturan yang ada. Misalnya, tautan aturan aktif dalam gambar berikut berada di bawah Konten yang dibuat dan memperlihatkan 2 item.

    Cuplikan layar item konten aturan analitik dalam solusi untuk Aktivitas Azure.

Jalankan atau sesuaikan kueri perburuan

Jalankan kueri pencarian yang disediakan atau sesuaikan.

  1. Untuk segera mulai mencari, pilih Jalankan kueri dari halaman detail untuk hasil cepat.

    Cuplikan layar item konten kueri berburu kloning dalam solusi untuk Aktivitas Azure.

  2. Untuk menyesuaikan kueri pencarian Anda, pilih tautan di kolom konten Nama.

    Dari galeri berburu, Anda dapat membuat klon templat kueri berburu baca-saja dengan masuk ke menu elipsis. Kueri pencarian yang dibuat dengan cara ini ditampilkan sebagai item di pusat konten pada kolom Konten yang Dibuat.

Membuat buku kerja dari templat

Untuk mengkustomisasi buku kerja yang dibuat dari templat, buat instans buku kerja.

  1. Pilih Tampilkan templat untuk membuka buku kerja dan melihat visualisasi.

  2. Pilih Simpan untuk membuat instans templat buku kerja.

  3. Tampilkan buku kerja yang dapat dikustomisasi dengan memilih Tampilkan buku kerja yang disimpan.

  4. Dari hub konten, pilih tautan 1 item di kolom Konten yang dibuat untuk mengelola buku kerja.

    Cuplikan layar item buku kerja tersimpan dalam solusi untuk Aktivitas Azure.

Menggunakan pengurai

Saat solusi diinstal, pengurai data apa pun yang disertakan ditambahkan sebagai fungsi di ruang kerja pada Log Analytics.

  1. Pilih Muat kode fungsi untuk membuka Analitik Log dan melihat atau menjalankan kode fungsi.

  2. Pilih Gunakan di editor untuk membuka Analitik Log dengan nama pengurai yang siap ditambahkan ke kueri kustom Anda.

    Cuplikan layar jenis konten pengurai dalam solusi.

Membuat playbook dari templat

Buat playbook dari templat.

  1. Pilih tautan Nama konten dari playbook.

  2. Pilih templat dan tekan Buat playbook.

  3. Setelah playbook dibuat, playbook yang aktif ditampilkan di kolom Konten yang telah dibuat.

  4. Pilih tautan item playbook 1 aktif untuk mengelola playbook.

    Cuplikan layar jenis konten tipe playbook dalam solusi.

Menemukan model dukungan untuk konten Anda

Setiap solusi dan item konten mandiri menjelaskan model dukungannya pada panel detailnya, di kotak Dukungan , tempat Nama Microsoft atau mitra tercantum. Contohnya:

Cuplikan layar tempat Anda dapat menemukan model dukungan untuk solusi Anda.

Saat menghubungi dukungan, Anda mungkin memerlukan detail lain tentang solusi Anda, seperti penerbit, penyedia, dan nilai ID paket. Temukan informasi ini di halaman detail di tab Informasi penggunaan &dukungan .

Cuplikan layar detail penggunaan dan dukungan untuk solusi.

Langkah berikutnya

Banyak solusi termasuk konektor data yang perlu Anda konfigurasi sehingga Anda dapat mulai menyerap data Anda ke Microsoft Azure Sentinel. Setiap konektor data memiliki serangkaian persyaratannya sendiri yang dirinci pada halaman konektor data di Microsoft Azure Sentinel.

Untuk informasi selengkapnya, lihat Menyambungkan sumber data Anda.