Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Berlaku untuk:
Note
Coba API baru kami menggunakan API keamanan MS Graph. Cari tahu lebih lanjut di: Menggunakan API keamanan Microsoft Graph - Microsoft Graph | Microsoft Learn.
Penting
Beberapa informasi dalam artikel ini berkaitan dengan produk yang telah dirilis sebelumnya yang mungkin dimodifikasi secara substansial sebelum dirilis secara komersial. Microsoft tidak memberikan jaminan, tersurat maupun tersirat, sehubungan dengan informasi yang diberikan di sini.
Sebelum Anda mulai
Sebelum memulai, selesaikan prasyarat berikut:
- Buat akun penyimpanan di penyewa Anda.
- Masuk ke portal Azure, lalu buka Langganan>langganan Anda>Penyedia Sumber Daya>Daftarkan ke Microsoft.Insights.
Tambahkan izin kontributor
Setelah akun penyimpanan dibuat, tetapkan peran Kontributor ke akun pengguna yang akan mengonfigurasi pengaturan Streaming API.
Buka Kontrol Akses Akun> Penyimpanan(IAM), lalu pilih Tambahkan.
Pastikan akun pengguna atau prinsipal layanan yang Anda berikan peran Kontributor tercantum di bawah Penempatan Peran.
Mengaktifkan streaming data mentah
Note
Saat menggunakan Streaming API, pastikan opsi tersebut Allow trusted layanan Microsoft to access this storage account diaktifkan di pengaturan akun Azure Storage target untuk memungkinkan data di-streaming dari Microsoft Defender untuk Titik Akhir.
Buka portal Microsoft Defender dan masuk menggunakan akun dengan setidaknya izin Administrator Keamanan.
Buka Pengaturan>Microsoft Defender XDR>Streaming API. Untuk langsung masuk ke halaman API Streaming , gunakan halaman Pengaturan API Streaming.
Pilih Tambahkan.
Di flyout Tambahkan pengaturan API Streaming baru yang muncul, konfigurasikan pengaturan berikut:
- Nama: Pilih nama untuk pengaturan baru Anda.
- Pilih Teruskan peristiwa ke Azure Storage.
Untuk menampilkan ID sumber daya Azure Resource Manager untuk akun penyimpanan di portal Azure, ikuti langkah-langkah berikut:
Navigasikan ke akun penyimpanan Anda di portal Microsoft Azure.
Di halaman Gambaran Umum , di bagian Esensial , pilih tautan Tampilan JSON .
ID sumber daya untuk akun penyimpanan ditampilkan di bagian atas halaman. Salin teks di bawah ID Sumber Daya Akun Penyimpanan.
Di flyout Tambahkan pengaturan API Streaming baru , pilih Jenis peristiwa yang ingin Anda streaming.
Setelah selesai, pilih Kirim.
Skema peristiwa di akun penyimpanan
Event yang diekspor disimpan dalam wadah blob, dan setiap baris mengikuti skema JSON yang telah ditentukan.
Kontainer blob dibuat untuk setiap jenis peristiwa:
Contoh JSON berikut menunjukkan struktur setiap baris dalam blob, sehingga Anda dapat mengidentifikasi bidang dan tipe data dalam catatan event streamed:
{ "time": "<The time Microsoft Defender XDR received the event>" "tenantId": "<Your tenant ID>" "category": "<The Advanced Hunting table name with 'AdvancedHunting-' prefix>" "properties": { <Microsoft Defender XDR Advanced Hunting event as Json> } }Setiap blob berisi beberapa baris.
Setiap baris berisi nama peristiwa, waktu saat Defender for Endpoint menerima peristiwa, tenant asalnya (Anda hanya akan mendapatkan peristiwa dari tenant Anda), dan peristiwa dalam format JSON dalam properti bernama "properties".
Untuk informasi lebih lanjut tentang skema event Microsoft Defender, lihat ikhtisar Advanced Hunting.
Pemetaan jenis data
Untuk mendapatkan jenis data untuk properti peristiwa, ikuti langkah-langkah berikut:
Buka portal Pertahanan Microsoft dan masuk.
Buka Hunting>Hunting tingkat lanjut. Untuk langsung masuk ke halaman Perburuan tingkat lanjut , gunakan halaman Perburuan tingkat lanjut.
Pada tab Query , jalankan Kusto query berikut untuk mencantumkan nama kolom dan tipe data untuk tabel event tertentu. Informasi ini membantu Anda memetakan properti acara yang di-stream ke skema yang benar. Ganti
{EventType}dengan nama tabel Perburuan Tingkat Lanjut yang ingin Anda periksa (misalnya,DeviceInfo):{EventType} | getschema | project ColumnName, ColumnTypeContoh berikut menunjukkan nama kolom dan jenis data yang dikembalikan untuk peristiwa DeviceInfo, sehingga Anda dapat memetakan properti peristiwa ke skemanya:
Memantau sumber daya yang dibuat
Anda dapat memantau sumber daya ekspor Azure Storage dan diagnostik terkait dengan menggunakan Azure Monitor. Untuk informasi selengkapnya, lihat Tujuan pemantauan - Azure Monitor.
Konten terkait
- Gunakan API keamanan Microsoft Graph - Microsoft Graph | Microsoft Pelajari
- Gambaran Umum Perburuan Tingkat Lanjut
- API Streaming Microsoft Defender XDR
- Streaming kejadian Microsoft Defender XDR ke akun Storage Azure Anda
- dokumentasi Akun Azure Storage
Tip
Apakah Anda ingin mempelajari lebih lanjut? Terlibatlah dengan komunitas Microsoft Security di Komunitas Teknologi kami: Microsoft Defender XDR Tech Community.