Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
W tym artykule opisano, jak skonfigurować przekształcanie danych podczas pozyskiwania i pozyskiwanie niestandardowych dzienników na potrzeby użycia w usłudze Microsoft Sentinel.
Przekształcanie danych w czasie pozyskiwania zapewnia klientom większą kontrolę nad pozyskiwanymi danymi. Oprócz wstępnie skonfigurowanych, sztywno zakodowanych przepływów pracy, które tworzą ustandaryzowane tabele, przekształcanie danych podczas pozyskiwania umożliwia filtrowanie i wzbogacanie tabel wyjściowych jeszcze przed uruchomieniem jakichkolwiek zapytań. Importowanie dzienników niestandardowych korzysta z interfejsu API dzienników niestandardowych do normalizacji dzienników w niestandardowym formacie, aby można było importować je do niektórych standardowych tabel albo tworzyć niestandardowe tabele docelowe o schematach definiowanych przez użytkownika do importowania takich dzienników.
Te dwa mechanizmy są konfigurowane przy użyciu reguł zbierania danych (DCRs), w portalu usługi Log Analytics lub za pośrednictwem interfejsu API lub szablonu usługi ARM. Ten artykuł pomoże Ci wybrać rodzaj dcr potrzebny dla konkretnego łącznika danych i skierować cię do instrukcji dla każdego scenariusza.
Wymagania wstępne
Przed rozpoczęciem konfigurowania reguł DCR na potrzeby transformacji danych:
Dowiedz się więcej o transformacji danych i regułach zbierania danych (DCR) w usłudze Azure Monitor i Microsoft Sentinel. Więcej informacji można znaleźć w następujących artykułach:
Sprawdź obsługę łącznika danych. Upewnij się, że Twoje łączniki danych są obsługiwane na potrzeby przekształcania danych.
W naszym artykule referencyjnym dotyczącym łączników danych sprawdź sekcję dotyczącą Twojego łącznika danych, aby dowiedzieć się, które typy reguł zbierania danych (DCR) są obsługiwane. Kontynuuj w tym artykule, aby dowiedzieć się, jak wybrany typ dcR wpływa na pozostałe kroki konfigurowania i przekształcania danych.
Określanie wymagań
Skorzystaj z poniższej tabeli, aby określić, który typ DCR jest potrzebny na podstawie scenariusza pozyskiwania danych.
| Jeśli importujesz | Przekształcanie w czasie pozyskiwania danych... | Użyj tego typu DCR |
|---|---|---|
|
Dane niestandardowe za pośrednictwem interfejs API do pozyskiwania logów |
Standardowa funkcja DCR | |
|
Wbudowane typy danych (Syslog, CommonSecurityLog, WindowsEvent, SecurityEvent) używanie agenta monitora Azure |
Standardowa funkcja DCR | |
|
Wbudowane typy danych z większości innych źródeł |
Transformacja obszaru roboczego DCR |
Skonfiguruj przekształcenie danych
Skorzystaj z poniższych procedur z dokumentacji usługi Log Analytics i Azure Monitor, aby skonfigurować reguły zbierania danych (DCR) na potrzeby transformacji danych.
Bezpośrednie pozyskiwanie za pośrednictwem interfejsu API do pozyskiwania logów
Aby przesyłać dzienniki bezpośrednio za pomocą interfejsu Log Ingestion API, skorzystaj z następujących samouczków:
- Zapoznaj się z samouczkiem na temat pozyskiwania dzienników za pomocą portalu Azure.
- Zapoznaj się z samouczkiem na temat pozyskiwania dzienników przy użyciu szablonów Azure Resource Manager (ARM) i interfejsu API REST.
Przekształcenia obszaru roboczego
W przypadku przekształceń obszaru roboczego skorzystaj z następujących samouczków:
- Zapoznaj się z samouczkiem dotyczącym konfigurowania przekształcania obszaru roboczego przy użyciu Azure Portal.
- Zapoznaj się z samouczkiem dotyczącym konfigurowania transformacji obszaru roboczego przy użyciu szablonów Azure Resource Manager (ARM) i interfejsu API REST.
Struktura reguł zbierania danych i odniesienie do transformacji
Aby uzyskać więcej informacji, zobacz Reguły zbierania danych:
- Struktura reguły zbierania danych w monitorze Azure (wersja zapoznawcza)
- Przekształcenia zbierania danych w monitorze Azure (wersja zapoznawcza)
Po zakończeniu procedury konfiguracji Log Ingestion API lub transformacji przestrzeni roboczej DCR wróć do Microsoft Sentinel, aby zweryfikować, czy Twoje dane są pobierane na podstawie skonfigurowanej transformacji. Zastosowanie konfiguracji przekształcania danych może potrwać do 60 minut.
Migrowanie do przekształcania danych w czasie pozyskiwania
Jeśli obecnie używasz niestandardowych łączników danych Microsoft Sentinel lub wbudowanych łączników danych opartych na interfejsie API, możesz przejść na przekształcanie danych na etapie pozyskiwania.
Aby to zrobić, należy skorzystać z jednej z następujących metod:
Skonfiguruj regułę DCR, aby od podstaw zdefiniować niestandardowe pozyskiwanie danych z Twojego źródła danych do nowej tabeli. Możesz użyć tej opcji, jeśli chcesz użyć nowego schematu, który nie ma bieżących sufiksów kolumn i nie wymaga funkcji języka zapytań Kusto Query Language (KQL) w celu standaryzacji danych.
Warning
Usunięcie tabeli legacy i niestandardowego złącza danych jest nieodwracalne i może wpłynąć na istniejące zapytania, zeszyty ćwiczeń lub integracje, które się do nich odwołują.
Po zweryfikowaniu, że dane są poprawnie importowane do nowej tabeli, możesz usunąć starą tabelę, a także dotychczasowy niestandardowy łącznik danych.
Kontynuuj korzystanie z niestandardowej tabeli utworzonej przez niestandardowy łącznik danych. Możesz użyć tej opcji, jeśli masz dużo niestandardowych treści związanych z zabezpieczeniami utworzonych dla istniejącej tabeli. W takich przypadkach zobacz Migrate from Data Collector API and custom fields-enabled tables to DCR-based custom logs (Migrowanie z interfejsu API modułu zbierającego dane i niestandardowe tabele z obsługą pól do dzienników niestandardowych opartych na modelu DCR) w dokumentacji usługi Azure Monitor.
Następne kroki
Aby uzyskać więcej informacji na temat przekształcania danych i reguł zbierania danych (DCR), zobacz:
- Niestandardowe pozyskiwanie i przekształcanie danych w Microsoft Sentinel (wersja zapoznawcza)
- Przekształcenia zbierania danych w dziennikach monitorowania Azure (wersja zapoznawcza)
- Interfejs API pozyskiwania danych dziennika w usłudze Azure Monitor Logs (wersja zapoznawcza)
- Struktura reguły zbierania danych w monitorze Azure (wersja zapoznawcza)
- Konfigurowanie zbierania danych dla agenta monitora Azure