Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
W tym przewodniku Szybki start włączysz Microsoft Sentinel i zainstalujesz rozwiązanie z centrum zawartości. Następnie skonfigurujesz łącznik danych, aby rozpocząć pozyskiwanie danych do Microsoft Sentinel. Przed rozpoczęciem upewnij się, że spełnisz wymagania wstępne, w tym aktywną subskrypcję Azure i wymagane uprawnienia.
Microsoft Sentinel zawiera wiele łączników danych dla produktów firmy Microsoft, takich jak łącznik Microsoft Defender XDR service-to-service. Można również włączyć wbudowane łączniki dla produktów innych niż Microsoft, takich jak Syslog lub Common Event Format (CEF). W tym przewodniku Szybki start użyjesz łącznika danych Azure Activity dostępnego w rozwiązaniu Azure Activity dla Microsoft Sentinel.
Aby przeprowadzić wdrożenie w usłudze Microsoft Sentinel za pomocą interfejsu API, zobacz najnowszą obsługiwaną wersję elementu Stany wdrażania rozwiązania Sentinel.
Wymagania wstępne
Aktywna subskrypcja Azure: Jeśli jej nie masz, załóż darmowe konto Azure przed rozpoczęciem.
Uprawnienia:
Aby włączyć Microsoft Sentinel, potrzebne są uprawnienia współautora do subskrypcji, w której znajduje się obszar roboczy Microsoft Sentinel.
Aby korzystać z Microsoft Sentinel, musisz mieć uprawnienia współautora Microsoft Sentinel lub czytelnika Microsoft Sentinel w grupie zasobów, do której należy obszar roboczy.
Do zainstalowania rozwiązań w centrum zawartości lub zarządzania nimi potrzebna jest rola współautora Microsoft Sentinel w grupie zasobów, do której należy obszar roboczy.
Jeśli jesteś nowym klientem Microsoft Sentinel i masz uprawnienia właściciela subskrypcji lub administratora dostępu użytkownika, obszar roboczy zostanie automatycznie dołączony do portalu usługi Defender. Użytkownicy takich obszarów roboczych używają tylko Microsoft Sentinel w portalu usługi Defender.
Microsoft Sentinel to płatna usługa: Przejrzyj opcje cenowe Microsoft Sentinel oraz stronę z cenami Microsoft Sentinel.
Przed wdrożeniem Microsoft Sentinel w środowisku produkcyjnym zapoznaj się ze wstępnie wdrożonymi działaniami i wymaganiami wstępnymi dotyczącymi wdrażania Microsoft Sentinel.
Tworzenie obszaru roboczego usługi Log Analytics
Microsoft Sentinel należy dodać do obszaru roboczego. Jeśli masz już obszar roboczy Log Analytics, pomiń ten krok i przejdź do Dodawanie Microsoft Sentinel do obszaru roboczego Log Analytics. Jeśli nie masz jeszcze Log Analytics obszaru roboczego, utwórz go, korzystając z poniższej procedury w tej sekcji. Aby uzyskać bardziej szczegółowe informacje, zobacz Tworzenie obszaru roboczego usługi Log Analytics. Aby uzyskać więcej informacji na temat obszarów roboczych usługi Log Analytics, zobacz Projektowanie wdrożenia dzienników monitorowania Azure.
Obszar roboczy Log Analytics może mieć domyślny 30-dniowy okres przechowywania w ramach starszych warstw cenowych. Aby mieć pewność, że możesz korzystać z pełnej funkcjonalności i wszystkich funkcji rozwiązania Microsoft Sentinel, zwiększ okres przechowywania do 90 dni. Skonfiguruj zasady przechowywania danych i archiwizacji w Dziennikach usługi Azure Monitor.
Zaloguj się do witryny Azure Portal.
Wyszukaj i wybierz Microsoft Sentinel.
Wybierz pozycję Utwórz.
Wybierz pozycję Utwórz nowy obszar roboczy.
W obszarze Subskrypcja>Grupa zasobów wybierz pozycję Utwórz nową. Wprowadź nazwę grupy zasobów i wybierz przycisk OK.
Nadaj obszarowi roboczemu nazwę i wybierz region, a następnie wybierz pozycję Przejrzyj i utwórz. (Zobacz Log Analytics dostępność regionalna).
Po zakończeniu weryfikacji wybierz pozycję Utwórz. Poczekaj na zakończenie wdrożenia.
Dodawanie Microsoft Sentinel do obszaru roboczego usługi Log Analytics
Aby dodać Microsoft Sentinel do istniejącego obszaru roboczego Log Analytics, wykonaj następujące kroki:
W portalu Azure wyszukaj i wybierz Microsoft Sentinel.
Wybierz pozycję Utwórz.
Wybierz obszar roboczy, którego chcesz użyć, i wybierz pozycję Dodaj. Możesz uruchamiać Microsoft Sentinel w więcej niż jednym obszarze roboczym, ale dane są izolowane do jednego obszaru roboczego.
- Domyślne obszary robocze utworzone przez Microsoft Defender dla chmury nie są wyświetlane na liście. Nie można zainstalować Microsoft Sentinel w tych obszarach roboczych.
- Po wdrożeniu w obszarze roboczym Microsoft Sentinel nie obsługuje przenoszenia tego obszaru roboczego do innej grupy zasobów lub subskrypcji.
Uwaga
Jeśli obszar roboczy nie jest automatycznie dołączany do portalu usługi Defender, zalecamy dołączenie do ujednoliconego środowiska zarządzania operacjami zabezpieczeń (SecOps) zarówno w Microsoft Sentinel, jak i w innych usługach zabezpieczeń firmy Microsoft. Aby uzyskać więcej informacji, zobacz Dołączanie Microsoft Sentinel do portalu usługi Defender.
Jeśli Twój obszar roboczy zostanie wdrożony automatycznie lub jeśli zdecydujesz się wdrożyć go teraz, możesz przejść do zainstalowania rozwiązania z centrum zawartości oraz skonfigurowania łącza danych w portalu Defender. Jeśli po raz pierwszy korzystasz z portalu usługi Defender, po zakończeniu procesu wystąpi opóźnienie o kilka minut.
Uzyskiwanie dostępu do Microsoft Sentinel w portalu Defender
Aby uzyskać dostęp do Microsoft Sentinel w portalu Defender:
Zaloguj się do portalu usługi Defender.
Po pierwszym uzyskaniu dostępu do portalu usługi Defender aprowizowanie dzierżawy zajmie trochę czasu.
Po aprowizacji zobaczysz element Microsoft Sentinel dostępny w okienku nawigacji, z zagnieżdżonymi pod nim węzłami Microsoft Sentinel. Przykład:
Przewiń w dół w okienku nawigacji i wybierz pozycję Ustawienia > Microsoft Sentinel > Obszary robocze, aby wyświetlić obszary robocze dołączone do portalu usługi Defender i dostępne dla Ciebie.
Portal usługi Defender obsługuje wiele obszarów roboczych z jednym obszarem roboczym działającym jako podstawowy obszar roboczy na dzierżawę. Aby uzyskać więcej informacji, zobacz Wiele obszarów roboczych Microsoft Sentinel w portalu Defender i wielodostępne zarządzanie w usłudze Microsoft Defender.
Instalowanie rozwiązania z centrum zawartości
Centrum zawartości w Microsoft Sentinel to centralne miejsce do odnajdywania gotowej zawartości i zarządzania nią, w tym łącznikami danych. W tym przewodniku Szybki start zainstaluj rozwiązanie dla działania Azure.
W Microsoft Sentinel przejdź do strony Centrum zawartości, a następnie znajdź i wybierz rozwiązanie Azure Activity.
W okienku szczegółów rozwiązania z boku wybierz pozycję Zainstaluj.
Skonfiguruj łącznik danych usługi Azure Activity
Microsoft Sentinel pozyskuje dane z usług i aplikacji, nawiązując połączenie z usługą i przekazując zdarzenia oraz dzienniki do Microsoft Sentinel. W tym przewodniku Szybki start zainstaluj łącznik danych, aby przekazywać dane dla działania Azure do Microsoft Sentinel.
W Microsoft Sentinel wybierz pozycj꣹czniki danych>, wyszukaj i wybierz łącznik danych Azure Activity.
W okienku szczegółów łącznika wybierz pozycję Otwórz stronę łącznika. Aby skonfigurować łącznik danych, skorzystaj z instrukcji na stronie łącznika Azure Activity.
Wybierz pozycję Uruchom Kreatora przypisywania Azure Policy.
Na karcie Podstawy ustaw pole Zakres na subskrypcję i grupę zasobów, dla których są dostępne działania do wysłania do Microsoft Sentinel. Na przykład wybierz subskrypcję zawierającą wystąpienie usługi Microsoft Sentinel.
Wybierz kartę Parametry i ustaw podstawowy obszar roboczy usługi Log Analytics. Powinien to być obszar roboczy, w którym zainstalowano Microsoft Sentinel.
Wybierz pozycję Przejrzyj i utwórz i Utwórz.
Generowanie danych aktywności
Wygenerujmy pewne dane aktywności, włączając regułę, która została uwzględniona w rozwiązaniu Azure Activity dla Microsoft Sentinel. W tym kroku przedstawiono również sposób zarządzania zawartością w centrum zawartości.
W Microsoft Sentinel wybierz pozycję Centrum zawartości, wyszukaj i wybierz pozycję Szablon reguły wdrażania podejrzanych zasobów w rozwiązaniu Azure Activity.
W okienku szczegółów wybierz pozycję Utwórz regułę , aby utworzyć nową regułę przy użyciu kreatora reguł analizy.
Na stronie kreatora reguł analityki — Utwórz nową zaplanowaną regułę zmień Status na Włączony.
Na zakładkach Ogólne, Ustaw logiki reguł,Ustawienia incydentów oraz Automatyczne odpowiedzi pozostawi wartości domyślne bez zmian.
Na karcie Przeglądanie i tworzenie wybierz pozycję Utwórz.
Wyświetlanie danych zaimportowanych do Microsoft Sentinel
Teraz, gdy włączono łącznik danych Azure Activity i wygenerowano dane aktywności, wyświetlmy dane aktywności dodane do obszaru roboczego.
W Microsoft Sentinel wybierz pozycj꣹czniki danych>, wyszukaj i wybierz łącznik danych Azure Activity.
W okienku szczegółów łącznika wybierz pozycję Otwórz stronę łącznika.
Przejrzyj stan łącznika danych. Powinno być Połączono.
Wybierz kartę, aby kontynuować, w zależności od używanego portalu:
Wybierz pozycję Przejdź do usługi Log Analytics, aby otworzyć stronę Zaawansowane wyszukiwanie.
W górnej części okienka obok karty Nowe zapytanie wybierz + kartę , aby dodać nowe zapytanie.
Uruchom następujące zapytanie, aby wyświetlić datę działania pozyskaną w obszarze roboczym:
AzureActivity
Przykład:
Podsumowanie
W tym przewodniku Szybki start włączysz Microsoft Sentinel i zainstalujesz rozwiązanie z centrum zawartości. Następnie skonfigurujesz łącznik danych, aby rozpocząć pozyskiwanie danych do Microsoft Sentinel. Zweryfikowano również, że dane są importowane, przeglądając je w obszarze roboczym.
Jeśli jesteś nowym klientem, który został automatycznie dołączony do portalu usługi Defender, użytkownicy będą uzyskiwać dostęp do Microsoft Sentinel tylko w portalu usługi Defender. Korzystając z dokumentacji Microsoft Sentinel, upewnij się, że wybrano wersję dokumentacji w portalu usługi Defender.