Przekształcanie lub dostosowywanie danych w czasie pozyskiwania w usłudze Microsoft Sentinel (wersja zapoznawcza)

W tym artykule opisano sposób konfigurowania przekształcania danych w czasie pozyskiwania i niestandardowego pozyskiwania dzienników do użycia w usłudze Microsoft Sentinel.

Przekształcanie danych w czasie pozyskiwania zapewnia klientom większą kontrolę nad pozyskanymi danymi. Uzupełnienie wstępnie skonfigurowanych, zakodowanych na stałe przepływów pracy, które tworzą standardowe tabele, przekształcanie czasu pozyskiwania dodaje możliwość filtrowania i wzbogacania tabel wyjściowych, nawet przed uruchomieniem zapytań. Niestandardowe pozyskiwanie dzienników używa niestandardowego interfejsu API dziennika do normalizacji dzienników w formacie niestandardowym, aby można je było pozyskać do określonych standardowych tabel lub alternatywnie w celu utworzenia niestandardowych tabel wyjściowych ze schematami zdefiniowanymi przez użytkownika na potrzeby pozyskiwania tych dzienników niestandardowych.

Te dwa mechanizmy są konfigurowane przy użyciu reguł zbierania danych (DCR) w portalu usługi Log Analytics lub za pośrednictwem interfejsu API lub szablonu usługi ARM. Ten artykuł pomoże Ci wybrać rodzaj kontrolera domeny potrzebny dla określonego łącznika danych i przekierować cię do instrukcji dla każdego scenariusza.

Wymagania wstępne

Przed rozpoczęciem konfigurowania kontrolerów domeny na potrzeby przekształcania danych:

Określanie wymagań

W przypadku pozyskiwania Trwa przekształcanie czasu pozyskiwania... Użyj tego typu kontrolera domeny
Dane niestandardowe za pośrednictwem
interfejs API pozyskiwania dzienników
  • Wymagania
  • Uwzględniony w kontrolerze domeny definiującym model danych
  • Standardowy kontroler domeny
    Wbudowane typy danych
    (Syslog, CommonSecurityLog, WindowsEvent, SecurityEvent)
    używanie starszego agenta usługi Log Analytics (MMA)
  • Opcjonalnie
  • W razie potrzeby dodano do kontrolera DCR dołączonego do obszaru roboczego, w którym te dane są pozyskiwane
  • Przekształcanie obszaru roboczego DCR
    Wbudowane typy danych
    z większości innych źródeł
  • Opcjonalnie
  • W razie potrzeby dodano do kontrolera DCR dołączonego do obszaru roboczego, w którym te dane są pozyskiwane
  • Przekształcanie obszaru roboczego DCR

    Konfigurowanie przekształcania danych

    Skorzystaj z poniższych procedur z dokumentacji usług Log Analytics i Azure Monitor, aby skonfigurować kontrolery domeny przekształcania danych:

    Bezpośrednie pozyskiwanie za pośrednictwem interfejsu API pozyskiwania dzienników:

    Przekształcenia obszaru roboczego:

    Więcej informacji na temat reguł zbierania danych:

    Po zakończeniu wróć do usługi Microsoft Sentinel, aby sprawdzić, czy dane są pozyskiwane na podstawie nowo skonfigurowanej transformacji. Zastosowanie konfiguracji przekształcania danych może potrwać do 60 minut.

    Migrowanie do przekształcania danych w czasie pozyskiwania

    Jeśli obecnie masz niestandardowe łączniki danych usługi Microsoft Sentinel lub wbudowane łączniki danych oparte na interfejsie API, możesz przeprowadzić migrację do funkcji przekształcania danych w czasie pozyskiwania.

    Użyj jednej z poniższych metod:

    • Skonfiguruj kontroler domeny, aby zdefiniować od podstaw niestandardowe pozyskiwanie ze źródła danych do nowej tabeli. Możesz użyć tej opcji, jeśli chcesz użyć nowego schematu, który nie ma bieżących sufiksów kolumn i nie wymaga funkcji KQL w czasie zapytania w celu standaryzacji danych.

      Po sprawdzeniu, czy dane są prawidłowo pozyskiwane do nowej tabeli, możesz usunąć starszą tabelę, a także starszy łącznik danych niestandardowych.

    • Kontynuuj korzystanie z tabeli niestandardowej utworzonej przez łącznik danych niestandardowych. Możesz użyć tej opcji, jeśli masz wiele niestandardowych zawartości zabezpieczeń utworzonych dla istniejącej tabeli. W takich przypadkach zobacz Migrowanie z interfejsu API modułu zbierającego dane i tabele z obsługą pól niestandardowych do dzienników niestandardowych opartych na protokole DCR w dokumentacji usługi Azure Monitor.

    Następne kroki

    Aby uzyskać więcej informacji na temat przekształcania danych i kontrolerów domeny, zobacz: