Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Łącznik dziennika usług Amazon Web Services (AWS) jest dostępny w dwóch wersjach: starszym łączniku do zarządzania usługą CloudTrail i dziennikami danych oraz nowej wersji, która może pozyskiwać dzienniki z następujących usług AWS, ściągając je z zasobnika S3 (linki są do dokumentacji platformy AWS):
- Amazon Virtual Private Cloud (VPC) - Dzienniki przepływu VPC
- Amazon GuardDuty - Wyniki
- AWS CloudTrail - Zdarzenia zarządzania i danych
- AWS CloudWatch - Dzienniki usługi CloudWatch
Zakładka złącza S3 wyjaśnia, jak skonfigurować złącze AWS S3 za pomocą jednej z dwóch metod:
- Konfiguracja automatyczna (zalecane)
- Ręczna konfiguracja
Wymagania wstępne
Musisz mieć uprawnienia do zapisu do obszaru roboczego Microsoft Sentinel.
Zainstaluj rozwiązanie Amazon Web Services z centrum zawartości w Microsoft Sentinel. Aby uzyskać więcej informacji, zobacz Odnajdywanie zawartości Microsoft Sentinel out-of-the-box i zarządzanie nią.
Zainstaluj program PowerShell i interfejs wiersza polecenia platformy AWS na maszynie (tylko w przypadku instalacji automatycznej):
- Instrukcje instalacji programu PowerShell
- Instrukcje instalacji interfejsu wiersza polecenia platformy AWS (z dokumentacji platformy AWS)
Upewnij się, że dzienniki z wybranej usługi AWS używają formatu akceptowanego przez Microsoft Sentinel:
- Amazon VPC: plik .csv w formacie GZIP z nagłówkami; ogranicznik: spacja.
- Amazon GuardDuty: formaty json-line i GZIP.
- AWS CloudTrail: plik .json w formacie GZIP.
- CloudWatch: .csv plik w formacie GZIP bez nagłówka. Jeśli chcesz przekonwertować dzienniki na ten format, możesz użyć tej funkcji lambda usługi CloudWatch.
Konfiguracja automatyczna
Aby uprościć proces onboardingu, Microsoft Sentinel udostępnił skrypt PowerShell do automatyzacji konfiguracji strony AWS konektora; wymaganych zasobów, danych uwierzytelniających i uprawnień AWS.
Skrypt:
Tworzy internetowego dostawcę tożsamości OIDC do uwierzytelniania użytkowników Microsoft Entra ID w AWS. Jeśli dostawca tożsamości sieciowej już istnieje, skrypt dodaje Microsoft Sentinel jako odbiorcę do istniejącego dostawcy.
Tworzy rolę przyjętą przez funkcję IAM z minimalnymi niezbędnymi uprawnieniami, aby przyznać użytkownikom uwierzytelnionym przez OIDC dostęp do dzienników w danym zasobniku S3 i kolejce SQS.
Umożliwia określonym usługom AWS wysyłanie dzienników do tego zasobnika S3 oraz komunikatów z powiadomieniami do tej kolejki SQS.
W razie potrzeby tworzy bucket S3 do przechowywania logów oraz kolejkę SQS do powiadomień.
Konfiguruje wszelkie niezbędne zasady uprawnień usługi IAM i stosuje je do roli IAM utworzonej powyżej.
W przypadku chmur Azure Government specjalistyczny skrypt tworzy innego dostawcę tożsamości sieciowej OIDC i przypisuje mu rolę IAM.
Instrukcje
Aby uruchomić skrypt w celu skonfigurowania łącznika, wykonaj następujące kroki:
Z menu nawigacji Microsoft Sentinel wybierz pozycję Łączniki danych.
Wybierz pozycję Amazon Web Services S3 z galerii łączników danych.
Jeśli nie widzisz łącznika, zainstaluj rozwiązanie Amazon Web Services z Content Hub w usłudze Microsoft Sentinel.
W okienku szczegółów łącznika wybierz pozycję Otwórz stronę łącznika.
W sekcji Konfiguracja, w obszarze 1. Skonfiguruj środowisko AWS, rozwiń opcję Konfiguracja przy użyciu skryptu programu PowerShell (zalecane).
Postępuj zgodnie z instrukcjami wyświetlanymi na ekranie, aby pobrać i wyodrębnić skrypt instalacyjny AWS S3 (link pobiera plik zip zawierający główny skrypt konfiguracji i skrypty pomocnika) ze strony łącznika.
Uwaga
Aby importować logi AWS do chmury Azure Government, zamiast tego pobierz i rozpakuj ten specjalny skrypt konfiguracji AWS S3 Gov.
Przed uruchomieniem skryptu uruchom polecenie
aws configurew wierszu polecenia programu PowerShell i wprowadź odpowiednie informacje zgodnie z wyświetlanymi monitami. Zobacz Interfejs wiersza poleceń AWS | Podstawy konfiguracji (z dokumentacji AWS), aby uzyskać szczegółowe informacje.Teraz uruchom skrypt. Skopiuj polecenie ze strony łącznika (w obszarze "Uruchom skrypt, aby skonfigurować środowisko") i wklej je w wierszu polecenia.
Skrypt monituje o wprowadzenie identyfikatora obszaru roboczego. Ten identyfikator jest wyświetlany na stronie łącznika. Skopiuj go i wklej w wierszu polecenia skryptu.
Po zakończeniu działania skryptu skopiuj rolę ARN i adres URL SQS z wyjścia skryptu i wklej je do odpowiednich pól na stronie łącznika pod 2. Dodaj połączenie.
Wybierz typ danych z listy rozwijanej Tabela docelowa . Informuje to łącznik, z której usługi AWS mają być zbierane dzienniki dla tego połączenia oraz do której tabeli usługi Log Analytics są zapisywane pozyskane dane. Następnie wybierz pozycję Dodaj połączenie.
Uwaga
Wykonanie skryptu może potrwać do 30 minut.
Ręczna konfiguracja
Zalecamy wdrożenie tego łącznika przy użyciu skryptu automatycznej konfiguracji. Jeśli z jakiegokolwiek powodu nie chcesz korzystać z tej wygody, wykonaj poniższe kroki, aby ręcznie skonfigurować łącznik.
Skonfiguruj środowisko AWS zgodnie z opisem w Skonfiguruj środowisko Amazon Web Services w celu zbierania dzienników AWS w usłudze Microsoft Sentinel.
W konsoli platformy AWS:
Wprowadź usługę Zarządzanie tożsamościami i dostępem (IAM) i przejdź do listy ról. Wybierz utworzoną powyżej rolę.
Skopiuj ARN do schowka.
Przejdź do Simple Queue Service, wybierz utworzoną kolejkę SQS i skopiuj adres URL kolejki do schowka.
W Microsoft Sentinel wybierz pozycję Łączniki danych z menu nawigacji.
Wybierz pozycję Amazon Web Services S3 z galerii łączników danych.
Jeśli nie widzisz łącznika, zainstaluj rozwiązanie Amazon Web Services z Content Hub w usłudze Microsoft Sentinel. Aby uzyskać więcej informacji, zobacz Odnajdywanie zawartości Microsoft Sentinel out-of-the-box i zarządzanie nią.
W okienku szczegółów łącznika wybierz pozycję Otwórz stronę łącznika.
Poniżej 2. Dodaj połączenie:
- Wklej rolę IAM ARN, którą skopiowałeś z konsoli IAM AWS, do pola Role, aby dodać .
- Wklej URL kolejki SQS, który skopiowałeś z konsoli AWS Simple Queue Service, do pola URL SQS .
- Wybierz typ danych z listy rozwijanej Tabela docelowa . Informuje to łącznik, z której usługi AWS mają być zbierane dzienniki dla tego połączenia oraz do której tabeli usługi Log Analytics są zapisywane pozyskane dane.
- Wybierz pozycję Dodaj połączenie.
Znane problemy i rozwiązywanie problemów
Znane problemy
Różne typy dzienników mogą być przechowywane w tym samym zasobniku S3, ale nie powinny być przechowywane w tej samej ścieżce.
Każda kolejka SQS powinna wskazywać jeden typ komunikatu. Jeśli chcesz importować ustalenia usługi GuardDuty i dzienniki przepływu VPC, skonfiguruj oddzielne kolejki dla każdego typu.
Pojedyncza kolejka SQS może obsługiwać tylko jedną ścieżkę w zasobniku S3. Jeśli przechowujesz logi w wielu ścieżkach, każda ścieżka wymaga własnej kolejki SQS.
Rozwiązywanie problemów
Aby znaleźć kroki rozwiązywania problemów, zobacz Troubleshoot Amazon Web Services S3 connector issues.
Wysyłać sformatowane zdarzenia CloudWatch do S3 za pomocą funkcji Lambda (opcjonalnie)
Jeśli logi CloudWatch nie są w formacie akceptowanym przez Microsoft Sentinel – .csv plik w formacie GZIP bez nagłówka – użyj funkcji lambda, aby wyświetlić kod źródłowy w AWS, aby wysłać zdarzenia CloudWatch do bucketa S3 w .csv formacie GZIP bez nagłówka.
Funkcja lambda używa środowiska uruchomieniowego języka Python 3.12 i architektury x86_64.
Aby wdrożyć funkcję lambda:
W konsoli zarządzania platformy AWS wybierz usługę lambda.
Wybierz pozycję Utwórz funkcję.
Wpisz nazwę funkcji i wybierz pozycję Python 3.12 jako środowisko uruchomieniowe i x86_64 jako architekturę.
Wybierz pozycję Utwórz funkcję.
W obszarze Wybierz warstwę wybierz warstwę i wybierz pozycję Dodaj.
Wybierz pozycję Uprawnienia, a następnie w obszarze Rola wykonywania wybierz pozycję Nazwa roli.
W obszarze Zasady uprawnień wybierz pozycję Dodaj uprawnienia>Dołącz zasady.
Wyszukaj zasady AmazonS3FullAccess i CloudWatchLogsReadOnlyAccess i dołącz je.
Wróć do funkcji, wybierz pozycję Kod i wklej link kodu w obszarze Źródło kodu.
Wartości domyślne parametrów są ustawiane przy użyciu zmiennych środowiskowych. W razie potrzeby można ręcznie dostosować te wartości bezpośrednio w kodzie.
Wybierz pozycję Wdróż, a następnie wybierz pozycję Testuj.
Utwórz zdarzenie, wypełniając wymagane pola.
Wybierz pozycję Testuj , aby zobaczyć, jak zdarzenie jest wyświetlane w zasobniku S3.