Menyiapkan integrasi Microsoft Sentinel untuk Defender for Cloud Apps (Pratinjau)

Integrasikan Microsoft Defender for Cloud Apps dengan Microsoft Sentinel

Penting

Pemberitahuan Penghentian: Microsoft Defender for Cloud Apps Agen SIEM

Sebagai bagian dari proses konvergensi kami yang sedang berlangsung di seluruh beban kerja Microsoft Defender, agen SIEM Microsoft Defender for Cloud Apps akan ditolak mulai November 2025.

Agen SIEM Microsoft Defender for Cloud Apps yang ada akan terus berfungsi apa adanya hingga November 2025. Mulai 19 Juni 2025, tidak ada agen SIEM baru yang dapat dikonfigurasi, tetapi Microsoft Sentinel integrasi agen (Pratinjau), akan tetap didukung dan masih dapat ditambahkan.

Kami merekomendasikan untuk beralih ke API yang mendukung pengelolaan data aktivitas dan peringatan dari beberapa beban kerja. API ini meningkatkan pemantauan dan manajemen keamanan dan menawarkan kemampuan tambahan menggunakan data dari beberapa beban kerja Microsoft Defender.

Untuk memastikan kelangsungan dan akses ke data yang saat ini tersedia melalui agen SIEM Microsoft Defender for Cloud Apps, sebaiknya transisi ke API yang didukung seperti MICROSOFT DEFENDER XDR Streaming API, IdentityLogonEvents, Microsoft Graph Security Alerts API, dan API insiden Microsoft Defender XDR:

Anda dapat mengintegrasikan Microsoft Defender for Cloud Apps dengan Microsoft Sentinel (SIEM dan SOAR asli cloud yang dapat diskalakan) untuk memungkinkan pemantauan pemberitahuan dan data penemuan terpusat. Mengintegrasikan dengan Microsoft Sentinel memungkinkan Anda melindungi aplikasi cloud dengan lebih baik sambil mempertahankan alur kerja keamanan biasa, mengotomatiskan prosedur keamanan, dan berkorelasi antara peristiwa berbasis cloud dan lokal.

Manfaat menggunakan Microsoft Sentinel meliputi:

  • Retensi data yang lebih panjang disediakan oleh Log Analytics.
  • Visualisasi siap pakai.
  • Gunakan alat seperti buku kerja Microsoft Power BI atau Microsoft Sentinel untuk membuat visualisasi data penemuan Anda sendiri yang sesuai dengan kebutuhan organisasi Anda.

Solusi integrasi lain yang didukung untuk Defender for Cloud Apps meliputi:

Integrasi dengan Microsoft Sentinel mencakup konfigurasi baik di Defender for Cloud Apps maupun Microsoft Sentinel.

Prasyarat

Untuk berintegrasi dengan Microsoft Sentinel:

  • Anda harus memiliki lisensi Microsoft Sentinel yang valid
  • Anda setidaknya harus menjadi Administrator Keamanan di penyewa Anda.

Dukungan Pemerintah AS

Integrasi langsung Defender for Cloud Apps - Microsoft Sentinel hanya tersedia untuk pelanggan komersial.

Namun, semua data Defender for Cloud Apps tersedia di Microsoft Defender XDR, dan oleh karena itu tersedia di Microsoft Sentinel melalui konektor Microsoft Defender XDR.

Sebaiknya pelanggan GCC, GCC High, dan DoD yang tertarik untuk melihat data Defender for Cloud Apps di Microsoft Sentinel menginstal solusi Microsoft Defender XDR.

Untuk informasi selengkapnya, lihat:

Mengintegrasikan dengan Microsoft Sentinel

Gunakan langkah-langkah berikut untuk mengintegrasikan Defender for Cloud Apps dengan Microsoft Sentinel.

  1. Di Portal Microsoft Defender, pilih Pengaturan > Aplikasi Cloud.

  2. Di bawah Sistem, pilih agen > SIEM Tambahkan agen > SIEM Sentinel. Contohnya:

    Cuplikan layar halaman agen SIEM di Defender for Cloud Apps memperlihatkan opsi Tambahkan agen SIEM dengan Sentinel dipilih.

    Note

    Opsi untuk menambahkan Microsoft Sentinel tidak tersedia jika sebelumnya Anda telah melakukan integrasi.

  3. Dalam wizard, pilih tipe data yang ingin Anda teruskan ke Microsoft Sentinel. Anda dapat mengonfigurasi integrasi, sebagai berikut:

    • Pemberitahuan: Pemberitahuan diaktifkan secara otomatis setelah Microsoft Sentinel diaktifkan.
    • Log penemuan: Gunakan penggeser untuk mengaktifkan dan menonaktifkannya, secara default, semuanya dipilih, lalu gunakan drop-down Terapkan ke untuk memfilter log penemuan mana yang dikirim ke Microsoft Sentinel.

    Contohnya:

    Cuplikan layar wizard Konfigurasi integrasi Microsoft Sentinel tempat Anda memilih jenis data alert dan log penemuan untuk diteruskan.

  4. Pilih Berikutnya, dan lanjutkan Microsoft Sentinel untuk menyelesaikan integrasi. Untuk informasi tentang mengonfigurasi Microsoft Sentinel, lihat konektor data Microsoft Sentinel untuk Defender for Cloud Apps. Contohnya:

    Cuplikan layar halaman penyelesaian mengonfirmasi bahwa penyiapan integrasi Microsoft Sentinel selesai dan siap untuk diselesaikan di Microsoft Sentinel.

Note

Log penemuan baru biasanya akan muncul dalam Microsoft Sentinel dalam waktu 15 menit setelah mengonfigurasinya dalam Defender for Cloud Apps. Namun, mungkin perlu waktu lebih lama tergantung pada kondisi lingkungan sistem. Untuk informasi selengkapnya, lihat Menangani penundaan penyerapan dalam aturan analitik.

Pemberitahuan dan log penemuan di Microsoft Sentinel

Setelah integrasi selesai, Anda dapat melihat pemberitahuan Defender for Cloud Apps dan log penemuan di Microsoft Sentinel.

Di Microsoft Sentinel, di bawah Log, di bawah Wawasan Keamanan, Anda dapat menemukan log untuk jenis data Defender for Cloud Apps, sebagai berikut:

Jenis data Meja
Log penemuan McasShadowItReporting
Alerts SecurityAlert

Tabel berikut ini menjelaskan setiap bidang dalam skema McasShadowItReporting :

Ladang Type Deskripsi Examples
TenantId string ID Ruang Kerja aaaabbbb-0000-cccc-1111-dddd2222eeee
SourceSystem string Sistem sumber – nilai statis Azure
TimeGenerated [UTC] Tanggal dan Waktu Tanggal data penemuan 2019-07-23T11:00:35.858Z
StreamName string Nama aliran tertentu Departemen Pemasaran
TotalEvents Integer Jumlah total peristiwa per sesi 122
BlockedEvents Integer Jumlah peristiwa yang diblokir 0
UploadedBytes Integer Jumlah data yang diunggah 1,514,874
TotalBytes Integer Jumlah total data 4,067,785
DownloadedBytes Integer Jumlah data yang diunduh 2,552,911
IpAddress string Alamat IP sumber 127.0.0.0
UserName string Nama pengguna Raegan@contoso.com
EnrichedUserName string Nama pengguna yang diperkaya dengan nama pengguna Microsoft Entra Raegan@contoso.com
AppName string Nama aplikasi cloud Microsoft OneDrive untuk Bisnis
AppId Integer Pengidentifikasi aplikasi cloud 15600
AppCategory string Kategori aplikasi cloud Penyimpanan awan
AppTags Array string Tag bawaan dan kustom yang ditentukan untuk aplikasi ["disetujui"]
AppScore Integer Skor risiko aplikasi dalam skala 0-10, 10 menjadi skor untuk aplikasi yang tidak berisiko 10
Jenis string Jenis log – nilai statis McasShadowItReporting

Gunakan Power BI dengan data Defender for Cloud Apps di Microsoft Sentinel

Setelah integrasi selesai, Anda juga dapat menggunakan data Defender for Cloud Apps yang disimpan di Microsoft Sentinel di alat lain.

Anda dapat menggunakan Microsoft Power BI dengan data Defender for Cloud Apps di Microsoft Sentinel untuk membentuk dan menggabungkan data serta membangun laporan dan dasbor yang memenuhi kebutuhan organisasi Anda.

Untuk memulai:

  1. Di Power BI, impor kueri dari Microsoft Sentinel untuk data Defender for Cloud Apps. Untuk mengetahui informasi selengkapnya, lihat Mengimpor data log Azure Monitor ke Power BI.

  2. Instal aplikasi Defender for Cloud Apps Shadow IT Discovery dan sambungkan ke data log penemuan Anda untuk melihat dasbor Shadow IT Discovery bawaan. Untuk menyambungkan aplikasi, buka di Power BI, pilih Sambungkan, masukkan ID ruang kerja Microsoft Sentinel Anda, lalu masuk. Untuk langkah-langkah rinci, lihat Hubungkan aplikasi Shadow IT Discovery Defender for Cloud Apps.

    Note

    Saat ini, aplikasi tidak dipublikasikan di Microsoft AppSource. Oleh karena itu, Anda mungkin perlu menghubungi admin Power BI anda untuk izin menginstal aplikasi.

    Contohnya:

    Cuplikan layar dasbor Shadow IT Discovery di Power BI memperlihatkan penggunaan aplikasi cloud dan metrik aktivitas yang ditemukan dari Defender for Cloud Apps.

  3. Secara opsional, buat dasbor kustom di Power BI Desktop dan sesuaikan dengan analitik visual dan persyaratan pelaporan organisasi Anda.

Sambungkan aplikasi Defender for Cloud Apps

Gunakan langkah-langkah berikut untuk menyambungkan aplikasi Defender for Cloud Apps Shadow IT Discovery di Power BI.

  1. Di Power BI, pilih Aplikasi > Shadow IT Discovery.

  2. Pada halaman Mulai menggunakan aplikasi baru Anda , pilih Sambungkan. Contohnya:

    Cuplikan layar Power BI Mulai menggunakan halaman aplikasi baru tempat Anda memilih Sambungkan untuk menautkan aplikasi Shadow IT Discovery ke data Microsoft Sentinel.

  3. Pada halaman ID ruang kerja, masukkan ID ruang kerja Microsoft Sentinel seperti yang ditampilkan di halaman gambaran umum analitik log Anda, lalu pilih Berikutnya. Contohnya:

    Cuplikan layar perintah Power BI untuk memasukkan ID ruang kerja Microsoft Sentinel untuk menyambungkan aplikasi Shadow IT Discovery.

  4. Pada halaman autentikasi, tentukan metode autentikasi dan tingkat privasi, lalu pilih Masuk. Contohnya:

    Cuplikan layar halaman autentikasi untuk masuk guna menyambungkan aplikasi Power BI Shadow IT Discovery ke data Microsoft Sentinel.

  5. Setelah menyambungkan data Anda, buka tab Himpunan Data ruang kerja dan pilih Refresh. Ini akan memperbarui laporan dengan data Anda sendiri.

Jika Anda mengalami masalah, kami di sini untuk membantu. Untuk mendapatkan bantuan atau dukungan untuk masalah produk Anda, buka tiket dukungan.