Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Integrasikan Microsoft Defender for Cloud Apps dengan Microsoft Sentinel
Penting
Pemberitahuan Penghentian: Microsoft Defender for Cloud Apps Agen SIEM
Sebagai bagian dari proses konvergensi kami yang sedang berlangsung di seluruh beban kerja Microsoft Defender, agen SIEM Microsoft Defender for Cloud Apps akan ditolak mulai November 2025.
Agen SIEM Microsoft Defender for Cloud Apps yang ada akan terus berfungsi apa adanya hingga November 2025. Mulai 19 Juni 2025, tidak ada agen SIEM baru yang dapat dikonfigurasi, tetapi Microsoft Sentinel integrasi agen (Pratinjau), akan tetap didukung dan masih dapat ditambahkan.
Kami merekomendasikan untuk beralih ke API yang mendukung pengelolaan data aktivitas dan peringatan dari beberapa beban kerja. API ini meningkatkan pemantauan dan manajemen keamanan dan menawarkan kemampuan tambahan menggunakan data dari beberapa beban kerja Microsoft Defender.
Untuk memastikan kelangsungan dan akses ke data yang saat ini tersedia melalui agen SIEM Microsoft Defender for Cloud Apps, sebaiknya transisi ke API yang didukung seperti MICROSOFT DEFENDER XDR Streaming API, IdentityLogonEvents, Microsoft Graph Security Alerts API, dan API insiden Microsoft Defender XDR:
- Untuk pemberitahuan dan aktivitas, lihat: Microsoft Defender XDR Streaming API.
- Untuk peristiwa log masuk Perlindungan Microsoft Entra ID, lihat tabel IdentityLogonEvents dalam skema advanced hunting.
- Untuk API Pemberitahuan Keamanan Microsoft Graph, lihat: Mencantumkan alerts_v2
- Untuk melihat data pemberitahuan Microsoft Defender for Cloud Apps di API insiden Microsoft Defender XDR, lihat API insiden Microsoft Defender XDR dan jenis sumber daya insiden
Anda dapat mengintegrasikan Microsoft Defender for Cloud Apps dengan Microsoft Sentinel (SIEM dan SOAR asli cloud yang dapat diskalakan) untuk memungkinkan pemantauan pemberitahuan dan data penemuan terpusat. Mengintegrasikan dengan Microsoft Sentinel memungkinkan Anda melindungi aplikasi cloud dengan lebih baik sambil mempertahankan alur kerja keamanan biasa, mengotomatiskan prosedur keamanan, dan berkorelasi antara peristiwa berbasis cloud dan lokal.
Manfaat menggunakan Microsoft Sentinel meliputi:
- Retensi data yang lebih panjang disediakan oleh Log Analytics.
- Visualisasi siap pakai.
- Gunakan alat seperti buku kerja Microsoft Power BI atau Microsoft Sentinel untuk membuat visualisasi data penemuan Anda sendiri yang sesuai dengan kebutuhan organisasi Anda.
Solusi integrasi lain yang didukung untuk Defender for Cloud Apps meliputi:
- SIEM Generik - Integrasikan Defender for Cloud Apps dengan server SIEM generik Anda. Untuk informasi dalam mengintegrasikan dengan SIEM Generik, lihat Integrasi SIEM generik.
- Microsoft API grafik keamanan - Layanan perantara (atau broker) yang menyediakan satu antarmuka terprogram untuk menghubungkan beberapa penyedia keamanan. Untuk informasi selengkapnya, lihat Integrasi solusi keamanan menggunakan Microsoft Graph Security API.
Integrasi dengan Microsoft Sentinel mencakup konfigurasi baik di Defender for Cloud Apps maupun Microsoft Sentinel.
Prasyarat
Untuk berintegrasi dengan Microsoft Sentinel:
- Anda harus memiliki lisensi Microsoft Sentinel yang valid
- Anda setidaknya harus menjadi Administrator Keamanan di penyewa Anda.
Dukungan Pemerintah AS
Integrasi langsung Defender for Cloud Apps - Microsoft Sentinel hanya tersedia untuk pelanggan komersial.
Namun, semua data Defender for Cloud Apps tersedia di Microsoft Defender XDR, dan oleh karena itu tersedia di Microsoft Sentinel melalui konektor Microsoft Defender XDR.
Sebaiknya pelanggan GCC, GCC High, dan DoD yang tertarik untuk melihat data Defender for Cloud Apps di Microsoft Sentinel menginstal solusi Microsoft Defender XDR.
Untuk informasi selengkapnya, lihat:
- Integrasi Microsoft Defender XDR dengan Microsoft Sentinel
- Microsoft Defender for Cloud Apps untuk penawaran Pemerintah AS
Mengintegrasikan dengan Microsoft Sentinel
Gunakan langkah-langkah berikut untuk mengintegrasikan Defender for Cloud Apps dengan Microsoft Sentinel.
Di Portal Microsoft Defender, pilih Pengaturan > Aplikasi Cloud.
Di bawah Sistem, pilih agen > SIEM Tambahkan agen > SIEM Sentinel. Contohnya:
Note
Opsi untuk menambahkan Microsoft Sentinel tidak tersedia jika sebelumnya Anda telah melakukan integrasi.
Dalam wizard, pilih tipe data yang ingin Anda teruskan ke Microsoft Sentinel. Anda dapat mengonfigurasi integrasi, sebagai berikut:
- Pemberitahuan: Pemberitahuan diaktifkan secara otomatis setelah Microsoft Sentinel diaktifkan.
- Log penemuan: Gunakan penggeser untuk mengaktifkan dan menonaktifkannya, secara default, semuanya dipilih, lalu gunakan drop-down Terapkan ke untuk memfilter log penemuan mana yang dikirim ke Microsoft Sentinel.
Contohnya:
Pilih Berikutnya, dan lanjutkan Microsoft Sentinel untuk menyelesaikan integrasi. Untuk informasi tentang mengonfigurasi Microsoft Sentinel, lihat konektor data Microsoft Sentinel untuk Defender for Cloud Apps. Contohnya:
Note
Log penemuan baru biasanya akan muncul dalam Microsoft Sentinel dalam waktu 15 menit setelah mengonfigurasinya dalam Defender for Cloud Apps. Namun, mungkin perlu waktu lebih lama tergantung pada kondisi lingkungan sistem. Untuk informasi selengkapnya, lihat Menangani penundaan penyerapan dalam aturan analitik.
Pemberitahuan dan log penemuan di Microsoft Sentinel
Setelah integrasi selesai, Anda dapat melihat pemberitahuan Defender for Cloud Apps dan log penemuan di Microsoft Sentinel.
Di Microsoft Sentinel, di bawah Log, di bawah Wawasan Keamanan, Anda dapat menemukan log untuk jenis data Defender for Cloud Apps, sebagai berikut:
| Jenis data | Meja |
|---|---|
| Log penemuan | McasShadowItReporting |
| Alerts | SecurityAlert |
Tabel berikut ini menjelaskan setiap bidang dalam skema McasShadowItReporting :
| Ladang | Type | Deskripsi | Examples |
|---|---|---|---|
| TenantId | string | ID Ruang Kerja | aaaabbbb-0000-cccc-1111-dddd2222eeee |
| SourceSystem | string | Sistem sumber – nilai statis | Azure |
| TimeGenerated [UTC] | Tanggal dan Waktu | Tanggal data penemuan | 2019-07-23T11:00:35.858Z |
| StreamName | string | Nama aliran tertentu | Departemen Pemasaran |
| TotalEvents | Integer | Jumlah total peristiwa per sesi | 122 |
| BlockedEvents | Integer | Jumlah peristiwa yang diblokir | 0 |
| UploadedBytes | Integer | Jumlah data yang diunggah | 1,514,874 |
| TotalBytes | Integer | Jumlah total data | 4,067,785 |
| DownloadedBytes | Integer | Jumlah data yang diunduh | 2,552,911 |
| IpAddress | string | Alamat IP sumber | 127.0.0.0 |
| UserName | string | Nama pengguna | Raegan@contoso.com |
| EnrichedUserName | string | Nama pengguna yang diperkaya dengan nama pengguna Microsoft Entra | Raegan@contoso.com |
| AppName | string | Nama aplikasi cloud | Microsoft OneDrive untuk Bisnis |
| AppId | Integer | Pengidentifikasi aplikasi cloud | 15600 |
| AppCategory | string | Kategori aplikasi cloud | Penyimpanan awan |
| AppTags | Array string | Tag bawaan dan kustom yang ditentukan untuk aplikasi | ["disetujui"] |
| AppScore | Integer | Skor risiko aplikasi dalam skala 0-10, 10 menjadi skor untuk aplikasi yang tidak berisiko | 10 |
| Jenis | string | Jenis log – nilai statis | McasShadowItReporting |
Gunakan Power BI dengan data Defender for Cloud Apps di Microsoft Sentinel
Setelah integrasi selesai, Anda juga dapat menggunakan data Defender for Cloud Apps yang disimpan di Microsoft Sentinel di alat lain.
Anda dapat menggunakan Microsoft Power BI dengan data Defender for Cloud Apps di Microsoft Sentinel untuk membentuk dan menggabungkan data serta membangun laporan dan dasbor yang memenuhi kebutuhan organisasi Anda.
Untuk memulai:
Di Power BI, impor kueri dari Microsoft Sentinel untuk data Defender for Cloud Apps. Untuk mengetahui informasi selengkapnya, lihat Mengimpor data log Azure Monitor ke Power BI.
Instal aplikasi Defender for Cloud Apps Shadow IT Discovery dan sambungkan ke data log penemuan Anda untuk melihat dasbor Shadow IT Discovery bawaan. Untuk menyambungkan aplikasi, buka di Power BI, pilih Sambungkan, masukkan ID ruang kerja Microsoft Sentinel Anda, lalu masuk. Untuk langkah-langkah rinci, lihat Hubungkan aplikasi Shadow IT Discovery Defender for Cloud Apps.
Note
Saat ini, aplikasi tidak dipublikasikan di Microsoft AppSource. Oleh karena itu, Anda mungkin perlu menghubungi admin Power BI anda untuk izin menginstal aplikasi.
Contohnya:
Secara opsional, buat dasbor kustom di Power BI Desktop dan sesuaikan dengan analitik visual dan persyaratan pelaporan organisasi Anda.
Sambungkan aplikasi Defender for Cloud Apps
Gunakan langkah-langkah berikut untuk menyambungkan aplikasi Defender for Cloud Apps Shadow IT Discovery di Power BI.
Di Power BI, pilih Aplikasi > Shadow IT Discovery.
Pada halaman Mulai menggunakan aplikasi baru Anda , pilih Sambungkan. Contohnya:
Pada halaman ID ruang kerja, masukkan ID ruang kerja Microsoft Sentinel seperti yang ditampilkan di halaman gambaran umum analitik log Anda, lalu pilih Berikutnya. Contohnya:
Pada halaman autentikasi, tentukan metode autentikasi dan tingkat privasi, lalu pilih Masuk. Contohnya:
Setelah menyambungkan data Anda, buka tab Himpunan Data ruang kerja dan pilih Refresh. Ini akan memperbarui laporan dengan data Anda sendiri.
Jika Anda mengalami masalah, kami di sini untuk membantu. Untuk mendapatkan bantuan atau dukungan untuk masalah produk Anda, buka tiket dukungan.