이 문서에서는 Microsoft Sentinel API 기반 연결을 만드는 방법을 설명합니다. Microsoft Sentinel Azure 기반을 사용하여 많은 Azure 및 Microsoft 365 서비스, Amazon Web Services 및 다양한 Windows Server 서비스의 데이터 수집을 위한 기본 제공 서비스 대 서비스 지원을 제공합니다. Microsoft Sentinel 대한 API 기반 연결이 이루어지는 몇 가지 방법이 있습니다.
다음 요구 사항 및 단계는 Microsoft Sentinel API 기반 데이터 커넥터에 적용됩니다.
참고 항목
미국 정부 클라우드의 기능 가용성에 대한 자세한 내용은 미국 정부 고객을 위한 클라우드 기능 가용성의 Microsoft Sentinel 테이블을 참조하세요.
필수 구성 요소
서비스를 연결하기 전에 다음 필수 구성 요소를 충족하는지 확인합니다.
Log Analytics 작업 영역에 대한 읽기 및 쓰기 권한이 있어야 합니다.
Microsoft Sentinel 작업 영역의 테넌트 또는 해당 권한에 대한 보안 관리자 역할이 있어야 합니다.
데이터 커넥터 관련 요구 사항:
데이터 커넥터 라이선스, 비용 및 기타 필수 구성 요소 Microsoft Entra ID Protection (마이크로소프트 엔트라 ID 보호) - Microsoft Entra ID P2 구독
- 기타 요금이 적용될 수 있음Dynamics 365 - Microsoft Dynamics 365 프로덕션 라이선스. 샌드박스 환경에서는 사용할 수 없습니다.
- 하나 이상의 사용자에게 Microsoft/Office 365 E1 이상의 라이선스가 할당되었습니다.
- Microsoft Purview에서 감사 로깅 사용 감사 켜기 또는 끄기를 참조하세요.
- Microsoft Dataverse 환경에서 감사 로깅 사용 설정됨. Microsoft Dataverse 및 모델 기반 앱 활동 로깅을 참조하세요.
- 다른 요금이 적용될 수 있습니다.Microsoft Defender for Cloud Apps (클라우드 앱용 디펜더) Cloud Discovery 로그의 경우 Microsoft Defender for Cloud Apps SIEM으로 Microsoft Sentinel 사용하도록 설정합니다. 엔드포인트용 Microsoft Defender 엔드포인트용 Microsoft Defender 배포에 유효한 라이선스 Office 365용 Microsoft Defender OFFICE 365 ATP 플랜 2에 유효한 라이선스 Microsoft 365 - Microsoft 365 배포는 Microsoft Sentinel 작업 영역과 동일한 테넌트여야 합니다.
- 다른 요금이 적용될 수 있습니다.마이크로소프트 파워 BI - Office 365 배포는 Microsoft Sentinel 작업 영역과 동일한 테넌트여야 합니다.
- 다른 요금이 적용될 수 있습니다.Microsoft Purview 정보 보호 - Office 365 배포는 Microsoft Sentinel 작업 영역과 동일한 테넌트여야 합니다.
- 다른 요금이 적용될 수 있습니다.MICROSOFT PURVIEW 내부 위험 관리(IRM) - Microsoft 365 E5/A5/G5 또는 그에 수반되는 규정 준수 또는 IRM 추가 기능에 유효한 구독입니다.
- Microsoft Purview 내부 위험 관리 완전히 온보딩되고 IRM 정책이 정의되고 경고가 생성됩니다.
- 경고 내보내기를 위한 내부 위험 관리 설정: Microsoft Sentinel 커넥터를 통해 경고를 수신할 수 있도록 IRM 경고를 Office 365 관리 작업 API로 내보내도록 구성된 설정입니다.
API 기반 커넥터를 통해 Microsoft 서비스에 연결
API 기반 커넥터를 사용하여 Microsoft 서비스를 연결하려면 다음 단계를 완료합니다.
Microsoft Sentinel 탐색 메뉴에서 데이터 커넥터를 선택합니다.
데이터 커넥터 갤러리에서 서비스를 선택한 다음, 미리 보기 창에서 커넥터 페이지 열기 를 선택합니다.
Connect를 선택하여 서비스에서 Microsoft Sentinel로 이벤트 및/또는 경고 스트리밍을 시작합니다.
커넥터 페이지에 인시던트 만들기 - 권장!이라는 섹션이 있는 경우 경고에서 인시던트 자동 생성을 하려면 사용을 선택합니다.
각 서비스 데이터를 검색하고 쿼리할 수 있는 것은 데이터 커넥터 참조 페이지의 각 커넥터 섹션에 나열된 테이블 이름을 사용할 수 있습니다. 예를 들어, Microsoft Entra ID Protection 데이터는 해당 참조의 Microsoft Entra ID Protection 커넥터 섹션에 나타납니다.
관련 콘텐츠
자세한 내용은 다음 항목을 참조하세요.