Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Note
Untuk pengalaman streaming data lengkap yang tersedia, silakan kunjungi Streaming Microsoft Defender XDR acara | Microsoft Learn.
Sebelum Anda mulai
Buat akun penyimpanan di penyewa Anda.
Masuk ke penyewa Azure Anda, buka Langganan> Langganan Yang DidaftarkanPenyedia> Sumber Dayalangganan> Andake Microsoft.insights.
Important
Microsoft menyarankan agar Anda menggunakan peran dengan izin terkecil. Ini membantu meningkatkan keamanan untuk organisasi Anda. Administrator Global adalah peran yang sangat istimewa yang harus dibatasi pada skenario darurat ketika Anda tidak dapat menggunakan peran yang ada.
Mengaktifkan streaming data mentah
Masuk ke portal Microsoft Defender.
Buka halaman Pengaturan ekspor data di Microsoft Defender XDR.
Pilih Tambahkan pengaturan ekspor data.
Pilih nama untuk pengaturan baru Anda.
Pilih Teruskan peristiwa ke Azure Storage.
Ketik ID Sumber Daya Akun Penyimpanan Anda. Untuk mendapatkan ID Sumber Daya Akun Penyimpanan Anda, buka halaman Akun penyimpanan Anda di tab properti >> Azure salin teks di bawah ID sumber daya akun penyimpanan:
Pilih peristiwa yang ingin Anda streaming dan pilih Simpan.
Skema peristiwa di akun Penyimpanan
Kontainer blob dibuat untuk setiap jenis peristiwa:
Skema setiap baris dalam blob adalah JSON berikut:
{ "time": "<The time WDATP received the event>" "tenantId": "<Your tenant ID>" "category": "<The Advanced Hunting table name with 'AdvancedHunting-' prefix>" "properties": { <WDATP Advanced Hunting event as Json> } }Setiap blob berisi beberapa baris.
Setiap baris berisi nama peristiwa, waktu Defender untuk Titik Akhir menerima peristiwa, penyewa tempatnya (Anda mendapatkan peristiwa hanya dari penyewa Anda), dan peristiwa dalam format JSON dalam properti yang disebut
properties.Untuk informasi selengkapnya tentang skema peristiwa Microsoft Defender untuk Titik Akhir, lihat Gambaran umum Perburuan Tingkat Lanjut.
Dalam Perburuan Tingkat Lanjut, tabel DeviceInfo memiliki kolom bernama MachineGroup yang berisi grup perangkat. Di sini, setiap acara juga dihiasi dengan kolom ini. Untuk informasi selengkapnya, lihat Grup Perangkat.
Note
Pembuatan grup perangkat didukung pada Defender for Endpoint Plan 1 dan Plan 2.
Pemetaan jenis data
Untuk mendapatkan jenis data untuk properti peristiwa kami, lakukan langkah-langkah berikut:
Masuk ke portal Microsoft Defender dan buka halaman Perburuan Tingkat Lanjut.
Jalankan kueri berikut untuk mendapatkan pemetaan tipe data untuk setiap peristiwa:
{EventType} | getschema | project ColumnName, ColumnTypeBerikut contoh peristiwa Informasi Perangkat:
Artikel terkait
- Streaming peristiwa Microsoft Defender XDR | Microsoft Pelajari
- Gambaran Umum Perburuan Tingkat Lanjut
- API Streaming Microsoft Defender untuk Titik Akhir
- Melakukan streaming peristiwa Microsoft Defender untuk Titik Akhir ke akun penyimpanan Azure Anda
- dokumentasi Akun Azure Storage
Tip
Apakah Anda ingin mempelajari lebih lanjut? Libatkan dengan komunitas Microsoft Security di Komunitas Teknologi kami: Microsoft Defender untuk Titik Akhir Tech Community.