Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Centrum zawartości w Microsoft Sentinel to centralne miejsce do odnajdywania gotowej do użycia (wbudowanej) zawartości i zarządzania nią. W centrum zawartości znajdziesz spakowane rozwiązania dla produktów end-to-end według domeny lub branży. Masz dostęp do ogromnej liczby samodzielnych wkładów hostowanych w naszym repozytorium GitHub i panelach funkcji.
Odnajdywanie rozwiązań i zawartości autonomicznej ze spójnym zestawem możliwości filtrowania na podstawie stanu, typu zawartości, pomocy technicznej, dostawcy i kategorii.
Zainstaluj zawartość w obszarze roboczym jednocześnie lub pojedynczo.
Wyświetl zawartość w widoku listy i szybko zobacz, które rozwiązania mają aktualizacje. Aktualizuj rozwiązania jednocześnie, gdy zawartość autonomiczna jest aktualizowana automatycznie.
Zarządzaj rozwiązaniem, aby zainstalować jego typy zawartości i uzyskać najnowsze zmiany.
Skonfiguruj zawartość autonomiczną, aby tworzyć nowe aktywne elementy na podstawie najbardziej aktualnego szablonu.
Jeśli jesteś partnerem, który chce utworzyć własne rozwiązanie, zapoznaj się z przewodnikiem Microsoft Sentinel Solutions Build Guide dotyczącym tworzenia i publikowania rozwiązań.
Ważna
Po 31 marca 2027 r. Microsoft Sentinel nie będą już obsługiwane w Azure Portal i będą dostępne tylko w portalu Microsoft Defender. Wszyscy klienci korzystający z Microsoft Sentinel w Azure Portal zostaną przekierowane do portalu usługi Defender i będą używać Microsoft Sentinel tylko w portalu usługi Defender.
Jeśli nadal używasz Microsoft Sentinel w Azure Portal, zalecamy rozpoczęcie planowania przejścia do portalu usługi Defender w celu zapewnienia płynnego przejścia i pełnego wykorzystania ujednoliconego środowiska operacji zabezpieczeń oferowanego przez Microsoft Defender.
Wymagania wstępne
Aby instalować, aktualizować lub usuwać samodzielne treści lub rozwiązania w Content Hub, potrzebna jest rola Microsoft Sentinel Contributor na poziomie grupy zasobów.
Aby uzyskać więcej informacji na temat innych ról i uprawnień obsługiwanych dla Microsoft Sentinel, zobacz Uprawnienia w Microsoft Sentinel.
Odnajdowanie zawartości
Centrum zawartości oferuje najlepszy sposób znajdowania nowej zawartości lub zarządzania już zainstalowanymi rozwiązaniami.
W przypadku Microsoft Sentinel w portalu usługi Defender wybierz pozycję Microsoft Sentinel>Zarządzanie zawartością> Centrumzawartości. W przypadku Microsoft Sentinel w Azure Portal w obszarze Zarządzanie zawartością wybierz pozycję Centrum zawartości.
Na stronie Centrum zawartości jest wyświetlana siatka z możliwością wyszukiwania lub lista rozwiązań i zawartości autonomicznej.
Wyszukaj potrzebne rozwiązania lub autonomiczne elementy zawartości. Wybierz określone wartości z filtrów lub wprowadź termin wyszukiwania w polu Wyszukaj . W wyszukiwaniu wykorzystuje się sztuczną inteligencję do obsługi wyszukiwania rozmytego i przybliżonych wyrażeń.
Naciśnij ENTER , aby rozpocząć wyszukiwanie. Wyniki są ograniczone do 50 pozycji, w tym rozwiązań i elementów zawartych w rozwiązaniach. Jeśli nie znajdziesz tego, czego potrzebujesz, doprecyzuj wyszukiwanie lub spróbuj innych filtrów.
Aby uzyskać więcej informacji, zobacz Kategorie gotowej zawartości i rozwiązań dla usługi Microsoft Sentinel.
W widoku listy (
) wybierz rozwiązanie z listy, aby wyświetlić informacje o rozwiązaniu, a także typy elementów zawartości, które zawiera.Rozwiń rozwiązanie w wynikach wyszukiwania lub filtrowania, aby wyświetlić listę elementów zawartości, które zawiera. Okienko informacji z boku zawiera szczegółowe informacje o elemencie zawartości.
Alternatywnie wybierz widok karty (
), aby wyświetlić rozwiązania prezentowane w siatce. Każda karta zawiera nazwę, opis i kategorie rozwiązania. Wybierz kartę, aby wyświetlić więcej informacji o rozwiązaniu z boku.
Aby użyć elementu zawartości, który jest częścią rozwiązania, należy zainstalować całe rozwiązanie. Jeśli wybrano określony element zawartości w widoku listy, wybierz pozycję Zainstaluj rozwiązanie w okienku szczegółów z boku, aby zainstalować odpowiednie rozwiązanie.
Aby uzyskać więcej informacji, zobacz Kategorie gotowej zawartości i rozwiązań dla usługi Microsoft Sentinel.
Instalowanie lub aktualizowanie zawartości
Zainstaluj samodzielną zawartość i rozwiązania pojedynczo lub wszystkie naraz. Aby uzyskać więcej informacji na temat operacji zbiorczych, zobacz Zbiorcze instalowanie i aktualizowanie zawartości.
Jeśli wdrożone rozwiązanie zawiera aktualizacje od czasu ostatniego wdrożenia, widok listy zawiera pozycję Aktualizuj w kolumnie stanu. Rozwiązanie jest również uwzględnione w liczbie Aktualizacje u góry strony.
Oto przykład przedstawiający instalację pojedynczego rozwiązania.
W centrum zawartości wyszukaj i wybierz rozwiązanie.
W okienku szczegółów rozwiązań w prawym dolnym rogu wybierz pozycję Wyświetl szczegóły.
Wybierz pozycję Utwórz lub zaktualizuj.
Na karcie Podstawy wprowadź subskrypcję, grupę zasobów i obszar roboczy, aby wdrożyć rozwiązanie. Przykład:
Wybierz pozycję Dalej , aby przejść przez pozostałe karty, aby dowiedzieć się więcej, a w niektórych przypadkach skonfigurować każdy składnik zawartości.
Zakładki odpowiadają treściom oferowanym przez to rozwiązanie. Różne rozwiązania mogą mieć różne typy zawartości, więc w każdym rozwiązaniu mogą nie być widoczne te same karty.
Może też zostać wyświetlony monit o wprowadzenie poświadczeń usługi innej niż Microsoft, aby usługa Microsoft Sentinel mogła uwierzytelniać się w Twoich systemach. Na przykład w przypadku playbooków możesz chcieć podjąć działania reakcyjne zgodnie z konfiguracją systemu.
Na karcie Przejrzyj i utwórz zaczekaj na komunikat
Validation Passed.Wybierz pozycję Utwórz lub zaktualizuj , aby wdrożyć rozwiązanie. Możesz również wybrać link Pobierz szablon automatyzacji , aby wdrożyć rozwiązanie jako kod.
Instalowanie z zależnościami
Niektóre rozwiązania mają zależności do zainstalowania, w tym wiele rozwiązań domenowych i rozwiązań korzystających z łączników ujednoliconego agenta Azure Monitor (AMA) dla formatu CEF, dziennika systemowego lub dzienników niestandardowych.
Jeśli rozwiązanie ma zależności, wybierz pozycję Zainstaluj z zależnościami , aby upewnić się, że wymagane łączniki danych są również zainstalowane. W okienku wyboru zależności wybierz co najmniej jedną zależności, aby je zainstalować wraz z oryginalnym rozwiązaniem. Oryginalne rozwiązanie wybrane do zainstalowania jest zawsze wybierane domyślnie.
Jeśli co najmniej jedno z rozwiązań zależności jest już zainstalowane, ale zawiera aktualizacje, użyj przycisku Zainstaluj/Aktualizuj , aby zainstalować i zaktualizować wszystkie wybrane rozwiązania zbiorczo. Przykład:
Po zainstalowaniu rozwiązania każdy typ zawartości w rozwiązaniu może wymagać więcej kroków do skonfigurowania. Aby uzyskać więcej informacji, zobacz Włączanie elementów zawartości w rozwiązaniu.
Zbiorcze instalowanie i aktualizowanie zawartości
Oprócz domyślnego widoku karty centrum zawartości obsługuje widok listy. Wybierz widok listy, aby zainstalować wiele rozwiązań i zawartość autonomiczną jednocześnie. Samodzielna zawartość jest automatycznie aktualizowana. Każda aktywna lub niestandardowa zawartość utworzona na podstawie rozwiązań lub zawartości autonomicznej zainstalowanej z centrum zawartości pozostaje nietknięta.
Aby zbiorczo zainstalować lub zaktualizować elementy, przejdź do widoku listy.
Wyszukaj lub odfiltruj zawartość, którą chcesz zainstalować lub zaktualizować zbiorczo.
Zaznacz pole wyboru dla każdego rozwiązania lub zawartości autonomicznej, którą chcesz zainstalować lub zaktualizować.
Wybierz przycisk Zainstaluj/Zaktualizuj .
Jeśli wybrane rozwiązanie lub zawartość autonomiczna zostały już zainstalowane lub zaktualizowane, nie jest podejmowana żadna akcja dotycząca tego elementu. Nie koliduje to z aktualizacją i instalacją innych elementów.
Wybierz pozycję Zarządzaj dla każdego zainstalowanego rozwiązania. Typy zawartości w rozwiązaniu mogą wymagać więcej informacji do skonfigurowania. Aby uzyskać więcej informacji, zobacz Włączanie elementów zawartości w rozwiązaniu.
Instalowanie pakietów i szablonów przy użyciu interfejsu API
Jeśli używasz interfejsu API do instalowania pakietów rozwiązań lub poszczególnych szablonów, wykonaj następujące kroki:
Pobierz pakiet rozwiązania lub szablon:
- Aby pobrać pakiet, użyj interfejsu API pobierania pakietów produktów.
- Aby pobrać pojedynczy szablon, użyj interfejsu API uzyskiwania szablonu produktu.
W odpowiedzi interfejsu API znajdź pole
properties.mainTemplate. To pole zawiera szablon szablonu Azure Resource Manager (ARM) JSON, który definiuje zasoby rozwiązania lub szablonu.Wdróż wyodrębnione
mainTemplateprzy użyciu wdrożenia szablonu ARM za pomocą interfejsu API REST, Azure CLI lub programu PowerShell.
Włącz elementy zawartości w rozwiązaniu
Centralnie zarządzaj elementami zawartości dla zainstalowanych rozwiązań z centrum zawartości.
W centrum zawartości wybierz zainstalowane rozwiązanie, w którym wersja to 2.0.0 lub nowsza.
Na stronie szczegółów rozwiązań wybierz pozycję Zarządzaj.
Przejrzyj listę elementów zawartości.
Wybierz element zawartości, aby rozpocząć pracę.
Zarządzanie poszczególnymi typami zawartości
Poniższe sekcje opisują, jak pracować z konektorami danych, regułami analitycznymi, zapytaniami do poszukiwania, zeszytami roboczymi, parserami i playbookami podczas zarządzania rozwiązaniem.
Łączenie łącznika danych
Aby połączyć łącznik danych, wykonaj kroki konfiguracji.
Wybierz Otwórz stronę łącznika.
Wykonaj kroki konfiguracji łącznika danych.
Po skonfigurowaniu łącznika danych i wykryciu dzienników stan zmieni się na Połączony.
Włącz regułę analityki
Utwórz regułę na podstawie szablonu lub edytuj istniejącą regułę.
Wyświetl szablon w galerii szablonów analizy.
Jeśli szablon nie jest jeszcze używany, wybierz Otwórz>Utwórz regułę i wykonaj kroki, aby włączyć regułę analityczną.
Po utworzeniu reguły liczba aktywnych reguł utworzonych na podstawie szablonu jest wyświetlana w kolumnie Utworzona zawartość .
Wybierz link „Aktywne reguły”, aby edytować istniejącą regułę. Na przykład link aktywnej reguły na poniższej ilustracji znajduje się w obszarze Zawartość utworzona i pokazuje 2 elementy.
Uruchamianie lub dostosowywanie zapytania wyszukiwania zagrożeń
Uruchom udostępnione zapytanie do wyszukiwania zagrożeń lub dostosuj je.
Aby rozpocząć wyszukiwanie od razu, wybierz pozycję Uruchom zapytanie na stronie szczegółów, aby uzyskać szybkie wyniki.
Aby dostosować zapytanie wyszukiwania zagrożeń, wybierz link w kolumnie Nazwa zawartości .
W galerii wyszukiwania wybierz menu wielokropka, aby utworzyć kopię szablonu zapytania tylko do odczytu. Sklonowane zapytania pojawiają się w kolumnie Stworzona treść w centrum treści.
Tworzenie skoroszytu na podstawie szablonu
Aby dostosować zeszyt ćwiczeń, zapisz kopię z szablonu.
Wybierz pozycję Wyświetl szablon , aby otworzyć skoroszyt i wyświetlić wizualizacje.
Wybierz Zapisz, aby utworzyć skoroszyt na podstawie tego szablonu.
Wyświetl zapisany, dostosowywalny skoroszyt, wybierając pozycję Wyświetl zapisany skoroszyt.
W centrum zawartości wybierz link 1 element w kolumnie Utworzona zawartość, aby zarządzać skoroszytem.
Korzystanie z analizatora
Po zainstalowaniu rozwiązania wszystkie dołączone parsery są dodawane jako funkcje obszaru roboczego w usłudze Log Analytics.
Wybierz pozycję Załaduj kod funkcji , aby otworzyć usługę Log Analytics i wyświetlić lub uruchomić kod funkcji.
Wybierz pozycję Użyj w edytorze, aby otworzyć usługę Log Analytics z nazwą analizatora gotową do dodania do zapytania niestandardowego.
Tworzenie podręcznika na podstawie szablonu
Utwórz podręcznik na podstawie szablonu.
Wybierz link Nazwa zawartości podręcznika.
Wybierz szablon i wybierz pozycję Utwórz podręcznik.
Po utworzeniu podręcznika aktywny podręcznik jest wyświetlany w kolumnie Utworzona zawartość .
Wybierz link do elementu aktywnego podręcznika 1 , aby zarządzać podręcznikiem.
Znajdź model wsparcia dla swoich treści
Każde rozwiązanie i samodzielny element treści pokazują swój model wsparcia w polu Wsparcia na panelu szczegółów. Na pudełku widnieje albo Microsoft, albo nazwa partnera. Przykład:
Kiedy kontaktujesz się z pomocą techniczną, możesz potrzebować identyfikatora wydawcy, dostawcy lub planu dla swojego rozwiązania. Szczegóły znajdziesz na zakładce Informacje o użytkowaniu i wsparcie na stronie szczegółów.
Następne kroki
Wiele rozwiązań zawiera łączniki danych, które należy skonfigurować, aby rozpocząć przesyłanie danych do Microsoft Sentinel. Każdy łącznik danych ma własny zestaw wymagań, które są szczegółowo opisane na stronie łącznika danych w Microsoft Sentinel.
Aby uzyskać więcej informacji, zobacz Łączenie źródła danych.
Treści powiązane
- Dowiedz się więcej o rozwiązaniach Microsoft Sentinel.
- Zobacz pełny wykaz rozwiązań Microsoft Sentinel w witrynie Azure Marketplace.
- Znajdź rozwiązania specyficzne dla domeny w katalogu centrum zawartości Microsoft Sentinel.
- Usuń zainstalowaną gotową zawartość i rozwiązania Microsoft Sentinel.