Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Daftar tonton di Microsoft Azure Sentinel membantu Anda menghubungkan data dari sumber data yang Anda berikan dengan peristiwa di lingkungan Microsoft Azure Sentinel Anda. Misalnya, Anda dapat membuat daftar pantauan dengan daftar aset bernilai tinggi, karyawan yang diberhentikan, atau akun layanan di lingkungan Anda.
Anda dapat membuat daftar pengawasan dengan menggunakan salah satu metode berikut:
- Mengunggah file daftar pengawasan dari folder lokal
- Mengunggah file daftar tonton dari akun Azure Storage Anda
- Membuat daftar pengawasan secara manual
Anda dapat mengunggah file lokal hingga 3,8 MB. File yang berukuran lebih dari 3,8 MB dan hingga 500 MB dianggap sebagai watchlist berukuran besar. Untuk mengunggah daftar pengawasan besar, unggah file ke akun Azure Storage. Sebelum Anda membuat daftar pengawasan, tinjau batasan daftar pengawasan.
Data dalam tabel Daftar Pengawasan Analitik Log dipertahankan selama 28 hari.
Penting
Fitur untuk templat daftar tonton, kemampuan untuk membuat daftar tonton dari file di Azure Storage, dan kemampuan untuk membuat daftar tonton secara manual saat ini dalam PRATINJAU. Ketentuan Tambahan Pratinjau Azure mencakup persyaratan hukum tambahan yang berlaku untuk fitur Azure yang masih dalam versi beta, pratinjau, atau belum dirilis ke ketersediaan umum.
Setelah 31 Maret 2027, Microsoft Sentinel tidak akan lagi didukung di portal Microsoft Azure dan hanya akan tersedia di portal Pertahanan Microsoft. Semua pelanggan yang menggunakan Microsoft Sentinel di portal Microsoft Azure akan dialihkan ke portal Defender dan hanya akan menggunakan Microsoft Sentinel di portal Defender. Mulai Juli 2025, banyak pelanggan baru secara otomatis diaktifkan dan dialihkan ke Portal Defender.
Jika Anda masih menggunakan Microsoft Sentinel di portal Microsoft Azure, kami sarankan Anda mulai merencanakan transisi ke portal Defender untuk memastikan transisi yang lancar dan memanfaatkan sepenuhnya pengalaman operasi keamanan terpadu yang ditawarkan oleh Pertahanan Microsoft. Untuk informasi selengkapnya, lihat Saatnya Pindah: Menghentikan portal Microsoft Azure Sentinel untuk keamanan yang lebih besar.
Mengunggah daftar pantauan dari folder lokal
Anda memiliki dua cara untuk mengunggah file CSV dari komputer lokal untuk membuat daftar pantauan.
- Untuk file daftar pengawasan yang Anda buat tanpa templat daftar pengawasan: Pilih Tambahkan baru dan masukkan informasi yang diperlukan.
- Untuk file daftar tonton yang dibuat dari templat yang diunduh dari Microsoft Sentinel: Buka tab Templat (Pratinjau) daftar tonton. Pilih opsi Buat dari templat. Azure secara otomatis mengisi nama, deskripsi, dan alias watchlist untuk Anda.
Mengunggah daftar tonton dari file yang Anda buat
Jika Anda tidak menggunakan templat daftar pantauan untuk membuat file CSV daftar pantauan:
Di portal Pertahanan, bukaDaftar Pengawasan>>.
Pilih + Baru untuk membuka wizard Daftar Pengawasan.
Pada halaman Umum , masukkan nama, deskripsi, dan alias untuk daftar pengawasan, lalu pilih Berikutnya: Sumber.
Pada halaman Sumber , gunakan informasi dalam tabel berikut untuk mengunggah data daftar tonton Anda, lalu pilih Berikutnya: Tinjau + buat.
Ladang Deskripsi Jenis sumber File lokal Jenis file File CSV dengan header (.csv) Jumlah garis sebelum baris dengan judul Masukkan jumlah baris sebelum baris header yang ada di file data Anda. Mengunggah file Seret dan letakkan file data Anda, atau pilih Telusuri file dan pilih file yang akan diunggah. KataKunci Pencarian Masukkan nama kolom dalam daftar pantauan Anda yang ingin Anda gunakan sebagai penghubung dengan data lain atau objek pencarian yang sering. Misalnya, jika daftar pengawasan server Anda berisi nama negara/wilayah dan kode negara dua huruf masing-masing, dan Anda berharap untuk sering menggunakan kode negara untuk pencarian atau gabungan, gunakan kolom Kode sebagai SearchKey. Note
Jika file CSV Anda lebih besar dari 3,8 MB, Anda perlu menggunakan instruksi untuk Membuat daftar pengawasan besar dari file di Azure Storage.
Tinjau informasi, verifikasi bahwa informasi tersebut benar, lalu pilih Buat.
Pemberitahuan muncul setelah daftar pengawasan dibuat.
Mungkin perlu beberapa menit agar daftar pantauan dibuat dan data baru tersedia dalam kueri.
Mengunggah daftar tonton yang dibuat dari templat (pratinjau)
Untuk membuat daftar pantauan dari file templat daftar pantauan yang telah diisi:
Di portal Pertahanan, bukaDaftar Pengawasan>>.
Pilih tab Templat (Pratinjau).
Pilih templat yang sesuai dari daftar untuk melihat detail templat di panel kanan.
Pilih Buat dari templat untuk membuka Panduan Daftar Pengawasan.
Pada halaman Umum , perhatikan bahwa bidang Nama, Deskripsi, dan Alias semuanya bersifat baca-saja. Pilih Berikutnya: Sumber.
Pada halaman Sumber , pilih Telusuri file, lalu pilih file yang Anda buat dari templat.
Pilih Berikutnya: Tinjau + buat, lalu pilih Buat. Pemberitahuan muncul setelah daftar pengawasan dibuat.
Mungkin perlu beberapa menit agar daftar pantauan dibuat dan data baru tersedia dalam kueri.
Membuat daftar pantauan besar dari file di Azure Storage (pratinjau)
Jika Anda memiliki watchlist berukuran hingga 500 MB, unggah file watchlist ke akun Azure Storage Anda. Kemudian buat URL tanda tangan akses bersama untuk Microsoft Sentinel untuk mengambil data daftar pantauan. URL tanda tangan akses bersama adalah URI yang berisi URI sumber daya dan token tanda tangan akses bersama sumber daya seperti file CSV di akun penyimpanan Anda. Terakhir, buat daftar pengawasan di ruang kerja Microsoft Sentinel Anda dengan menggunakan URL SAS file yang diunggah.
Untuk informasi selengkapnya tentang tanda tangan akses bersama, lihat Token tanda tangan akses bersama Azure Storage.
Langkah 1: Unggah file daftar pantauan untuk Azure Storage
Untuk mengunggah file daftar pantauan besar ke akun Azure Storage Anda, gunakan AzCopy atau portal Azure.
- Jika Anda belum memiliki akun Azure Storage, buat akun penyimpanan. Akun penyimpanan dapat berada di grup atau wilayah sumber daya yang berbeda dari ruang kerja Anda di Microsoft Sentinel.
- Gunakan AzCopy atau portal Microsoft Azure untuk mengunggah file CSV Anda dengan data daftar tonton Anda ke akun penyimpanan.
Mengunggah file Anda dengan AzCopy
Anda dapat mengunggah file dan direktori ke penyimpanan Blob dengan menggunakan utilitas baris perintah AzCopy v10. Untuk mempelajari selengkapnya, lihat Mengunggah file ke penyimpanan Azure Blob dengan menggunakan AzCopy.
Jika Anda belum memiliki kontainer penyimpanan, buat kontainer blob tujuan di akun penyimpanan Anda untuk menyimpan file watchlist. Jalankan perintah berikut.
azcopy make https://<storage-account-name>.<blob or dfs>.core.windows.net/<container-name>Unggah file CSV daftar pantauan lokal ke kontainer blob agar dapat direferensikan dengan URL SAS. Jalankan perintah berikut.
azcopy copy '<local-file-path>' 'https://<storage-account-name>.<blob or dfs>.core.windows.net/<container-name>/<blob-name>'
Mengunggah file Anda di portal Azure
Jika Anda tidak menggunakan AzCopy, unggah file CSV watchlist Anda menggunakan portal Azure. Buka akun penyimpanan Anda di portal Microsoft Azure untuk mengunggah file CSV dengan data daftar tonton Anda.
- Jika Anda belum memiliki kontainer penyimpanan yang sudah ada, buat kontainer. Untuk tingkat akses publik ke kontainer, gunakan default yang diatur ke Privat (tanpa akses anonim).
- Unggah blob blok untuk mengunggah file CSV Anda ke akun penyimpanan.
Langkah 2: Buat URL tanda tangan akses bersama
Buat URL SAS Blob publik agar Microsoft Sentinel dapat mengambil data daftar pantauan. Hanya URI SAS Blob publik yang didukung.
- Ikuti langkah-langkah dalam Membuat token SAS untuk blob di portal Microsoft Azure.
- Atur waktu kedaluwarsa token tanda tangan akses bersama ke setidaknya enam jam.
- Pertahankan nilai default untuk Alamat IP yang diizinkan sebagai kosong.
- Salin nilai untuk URL SAS Blob.
Langkah 3: Tambahkan Azure ke tab Berbagi Sumber Daya Lintas Asal (CORS)
Sebelum Anda menggunakan SAS URI, tambahkan portal Azure ke konfigurasi Cross-Origin Resource Sharing (CORS).
- Buka pengaturan akun penyimpanan, halaman Berbagi sumber daya .
- Pilih tab Blob service .
- Tambahkan
https://*.portal.azure.netke tabel asal yang diizinkan. - Pilih metode yang diizinkan dari
GETdanOPTIONSyang sesuai. - Simpan konfigurasi.
Untuk informasi selengkapnya, lihat dukungan CORS untuk Azure Storage.
Langkah 4: Menambahkan daftar pengawasan ke ruang kerja
Untuk menambahkan daftar pantauan dari Azure Storage ke ruang kerja Microsoft Sentinel Anda, selesaikan langkah-langkah berikut:
Di portal Pertahanan, bukaDaftar Pengawasan>>.
Pilih + Baru untuk membuka wizard Daftar Pengawasan.
Pada halaman Umum , masukkan nama, deskripsi, dan alias untuk daftar pengawasan, lalu pilih Berikutnya: Sumber.
Pada halaman Sumber , gunakan informasi dalam tabel berikut untuk mengunggah data daftar tonton Anda, lalu pilih Berikutnya: Tinjau + buat.
Ladang Deskripsi Jenis sumber Azure Storage (Pratinjau) Pilih jenis untuk himpunan data File CSV dengan header (.csv) Jumlah garis sebelum baris dengan judul Masukkan jumlah baris sebelum baris header yang ada di file data Anda. URL SAS Blob (Pratinjau) Tempelkan URL akses bersama yang Anda buat. KataKunci Pencarian Masukkan nama kolom dalam daftar pantauan Anda yang ingin Anda gunakan sebagai penghubung dengan data lain atau objek pencarian yang sering. Misalnya, jika daftar pengawasan server Anda berisi nama negara/wilayah dan kode negara dua huruf masing-masing, dan Anda berharap untuk sering menggunakan kode negara untuk pencarian atau gabungan, gunakan kolom Kode sebagai SearchKey. Tinjau informasi, verifikasi bahwa informasi tersebut benar, lalu pilih Buat. Pemberitahuan muncul setelah daftar pengawasan dibuat.
Mungkin akan membutuhkan waktu beberapa saat agar daftar pantauan besar dapat dibuat sehingga data baru dapat tersedia dalam kueri.
Membuat daftar pantauan (pratinjau) secara manual.
Untuk membuat daftar pengawasan dari awal:
Di portal Pertahanan, bukaDaftar Pengawasan>>.
Pilih + Baru untuk membuka wizard Daftar Pengawasan.
Pada halaman Umum , masukkan nama, deskripsi, dan alias untuk daftar pengawasan, lalu pilih Berikutnya: Sumber.
Pada halaman Sumber , pilih Manual (Pratinjau) sebagai Jenis sumber.
Tambahkan dan tentukan nama kolom untuk daftar pengawasan Anda. Pilih kolom yang berfungsi sebagai Kunci Pencarian Anda. Kunci ini adalah kolom dalam daftar pengawasan yang Anda harapkan dapat dijadikan penghubung dengan data lain atau objek yang sering dicari.
Pilih Berikutnya: Tinjau + buat.
Tinjau informasi, verifikasi bahwa informasi tersebut benar, lalu pilih Buat. Pemberitahuan muncul setelah daftar pengawasan dibuat.
Mungkin perlu beberapa menit agar daftar pantauan dibuat dan data baru tersedia dalam kueri.
Note
Daftar tonton yang Anda buat secara manual secara otomatis berisi satu entri yang menggunakan nilai default. Anda dapat memperbarui entri ini sesuai kebutuhan. Untuk informasi selengkapnya, lihat Mengelola daftar tonton.
Melihat status daftar pantauan
Untuk melihat status daftar pengawasan di ruang kerja Anda:
Di portal Pertahanan, bukaDaftar Pengawasan>>.
Pada tab Daftar Pengawasan Saya , pilih daftar pengawasan.
Pada halaman detail, tinjau Status (Pratinjau).
Saat status Berhasil, pilih Tampilkan dalam log untuk menggunakan daftar pengawasan dalam kueri. Mungkin perlu beberapa menit bagi daftar pantauan untuk ditampilkan di Log Analytics.
Unduh templat daftar pantauan (pratinjau)
Unduh salah satu templat daftar pantauan dari Microsoft Sentinel untuk diisi dengan data Anda. Kemudian unggah file CSV templat yang diisi saat Anda membuat daftar tonton di Microsoft Sentinel.
Setiap templat daftar pengawasan bawaan memiliki kumpulan data sendiri yang tercantum dalam file CSV yang dilampirkan ke templat. Untuk informasi selengkapnya, lihat Skema daftar tonton bawaan.
Untuk mengunduh salah satu templat daftar tonton:
Di portal Pertahanan, bukaDaftar Pengawasan>>.
Pilih tab Templat (Pratinjau).
Pilih templat dari daftar untuk melihat detail templat di panel kanan.
Pilih elipsis ... di akhir baris.
Pilih Unduh Skema.
Isi file versi lokal Anda dan simpan secara lokal sebagai file CSV.
Ikuti langkah-langkah dalam Mengunggah daftar pengawasan yang dibuat dari templat (Pratinjau).
Memahami daftar tonton yang dihapus dan dibuat ulang di Log Analytics
Jika menghapus dan membuat ulang daftar pantauan, Anda mungkin melihat entri yang dihapus dan dibuat ulang di Log Analytics dalam SLA lima menit untuk penyerapan data. Jika Anda melihat entri ini bersama-sama di Log Analytics untuk jangka waktu yang lebih lama, kirimkan tiket dukungan.
Konten terkait
- Visualisasikan data yang dikumpulkan di halaman Ikhtisar Microsoft Sentinel
- Deteksi ancaman di Microsoft Azure Sentinel
- Memvisualisasikan dan memantau data Anda dengan menggunakan buku kerja di Microsoft Azure Sentinel
- Mengelola daftar tonton di Microsoft Sentinel
- Bangun kueri atau aturan deteksi dengan daftar pengawasan di Microsoft Sentinel