Przekształcanie lub dostosowywanie danych w czasie pozyskiwania w Microsoft Sentinel (wersja zapoznawcza)

W tym artykule opisano, jak skonfigurować przekształcanie danych podczas pozyskiwania i pozyskiwanie niestandardowych dzienników na potrzeby użycia w usłudze Microsoft Sentinel.

Przekształcanie danych w czasie pozyskiwania zapewnia klientom większą kontrolę nad pozyskiwanymi danymi. Oprócz wstępnie skonfigurowanych, sztywno zakodowanych przepływów pracy, które tworzą ustandaryzowane tabele, przekształcanie danych podczas pozyskiwania umożliwia filtrowanie i wzbogacanie tabel wyjściowych jeszcze przed uruchomieniem jakichkolwiek zapytań. Importowanie dzienników niestandardowych korzysta z interfejsu API dzienników niestandardowych do normalizacji dzienników w niestandardowym formacie, aby można było importować je do niektórych standardowych tabel albo tworzyć niestandardowe tabele docelowe o schematach definiowanych przez użytkownika do importowania takich dzienników.

Te dwa mechanizmy są konfigurowane przy użyciu reguł zbierania danych (DCRs), w portalu usługi Log Analytics lub za pośrednictwem interfejsu API lub szablonu usługi ARM. Ten artykuł pomoże Ci wybrać rodzaj dcr potrzebny dla konkretnego łącznika danych i skierować cię do instrukcji dla każdego scenariusza.

Wymagania wstępne

Przed rozpoczęciem konfigurowania reguł DCR na potrzeby transformacji danych:

Określanie wymagań

Skorzystaj z poniższej tabeli, aby określić, który typ DCR jest potrzebny na podstawie scenariusza pozyskiwania danych.

Jeśli importujesz Przekształcanie w czasie pozyskiwania danych... Użyj tego typu DCR
Dane niestandardowe za pośrednictwem
interfejs API do pozyskiwania logów
  • Wymagany
  • Uwzględnione w DCR, który definiuje model danych
  • Standardowa funkcja DCR
    Wbudowane typy danych
    (Syslog, CommonSecurityLog, WindowsEvent, SecurityEvent)
    używanie agenta monitora Azure
  • Opcjonalny
  • W razie potrzeby dodane do DCR, który konfiguruje sposób pozyskiwania tych danych
  • Standardowa funkcja DCR
    Wbudowane typy danych
    z większości innych źródeł
  • Opcjonalny
  • W razie potrzeby dodano do kontrolera DCR dołączonego do obszaru roboczego, w którym te dane są pozyskiwane
  • Transformacja obszaru roboczego DCR

    Skonfiguruj przekształcenie danych

    Skorzystaj z poniższych procedur z dokumentacji usługi Log Analytics i Azure Monitor, aby skonfigurować reguły zbierania danych (DCR) na potrzeby transformacji danych.

    Bezpośrednie pozyskiwanie za pośrednictwem interfejsu API do pozyskiwania logów

    Aby przesyłać dzienniki bezpośrednio za pomocą interfejsu Log Ingestion API, skorzystaj z następujących samouczków:

    Przekształcenia obszaru roboczego

    W przypadku przekształceń obszaru roboczego skorzystaj z następujących samouczków:

    Struktura reguł zbierania danych i odniesienie do transformacji

    Aby uzyskać więcej informacji, zobacz Reguły zbierania danych:

    Po zakończeniu procedury konfiguracji Log Ingestion API lub transformacji przestrzeni roboczej DCR wróć do Microsoft Sentinel, aby zweryfikować, czy Twoje dane są pobierane na podstawie skonfigurowanej transformacji. Zastosowanie konfiguracji przekształcania danych może potrwać do 60 minut.

    Migrowanie do przekształcania danych w czasie pozyskiwania

    Jeśli obecnie używasz niestandardowych łączników danych Microsoft Sentinel lub wbudowanych łączników danych opartych na interfejsie API, możesz przejść na przekształcanie danych na etapie pozyskiwania.

    Aby to zrobić, należy skorzystać z jednej z następujących metod:

    • Skonfiguruj regułę DCR, aby od podstaw zdefiniować niestandardowe pozyskiwanie danych z Twojego źródła danych do nowej tabeli. Możesz użyć tej opcji, jeśli chcesz użyć nowego schematu, który nie ma bieżących sufiksów kolumn i nie wymaga funkcji języka zapytań Kusto Query Language (KQL) w celu standaryzacji danych.

      Warning

      Usunięcie tabeli legacy i niestandardowego złącza danych jest nieodwracalne i może wpłynąć na istniejące zapytania, zeszyty ćwiczeń lub integracje, które się do nich odwołują.

      Po zweryfikowaniu, że dane są poprawnie importowane do nowej tabeli, możesz usunąć starą tabelę, a także dotychczasowy niestandardowy łącznik danych.

    • Kontynuuj korzystanie z niestandardowej tabeli utworzonej przez niestandardowy łącznik danych. Możesz użyć tej opcji, jeśli masz dużo niestandardowych treści związanych z zabezpieczeniami utworzonych dla istniejącej tabeli. W takich przypadkach zobacz Migrate from Data Collector API and custom fields-enabled tables to DCR-based custom logs (Migrowanie z interfejsu API modułu zbierającego dane i niestandardowe tabele z obsługą pól do dzienników niestandardowych opartych na modelu DCR) w dokumentacji usługi Azure Monitor.

    Następne kroki

    Aby uzyskać więcej informacji na temat przekształcania danych i reguł zbierania danych (DCR), zobacz: