Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Dotyczy:
Uwaga
Wypróbuj nasze nowe interfejsy API przy użyciu interfejsu API zabezpieczeń programu MS Graph. Dowiedz się więcej na stronie: Korzystanie z interfejsu API zabezpieczeń programu Microsoft Graph — Microsoft Graph | Microsoft Learn.
Ważna
Niektóre informacje zawarte w tym artykule odnoszą się do wersji wstępnej produktu, który może zostać znacznie zmodyfikowany do czasu wydania wersji komercyjnej. Firma Microsoft nie udziela żadnych gwarancji, wyrażonych ani dorozumianych, w odniesieniu do informacji podanych tutaj.
Przed rozpoczęciem
Przed rozpoczęciem wykonaj następujące wymagania wstępne:
- Utwórz konto magazynu w Twojej dzierżawie.
- Zaloguj się w portalu Azure, a następnie przejdź do Subskrypcje>Twoja subskrypcja>Dostawcy zasobów>Zarejestruj Microsoft.Insights.
Dodawanie uprawnień współautora
Po utworzeniu konta pamięci masowej przypisz rolę współtwórcy do konta użytkownika, które skonfiguruje ustawienia API Streaming.
Przejdź do Konto magazynu>Kontrola dostępu (IAM), a następnie wybierz pozycję Dodaj.
Sprawdź, czy konto użytkownika lub podmiot usługi, któremu przypisałeś rolę Współtwórcy, jest wymieniony w sekcji Przydziały ról.
Włączanie przesyłania strumieniowego danych pierwotnych
Uwaga
Korzystając z API streamingowego, upewnij się, że Allow trusted usługi firmy Microsoft to access this storage account opcja jest włączona w docelowych ustawieniach konta Azure Storage, aby umożliwić przesyłanie danych z Ochrona punktu końcowego w usłudze Microsoft Defender.
Przejdź do portalu Microsoft Defender i zaloguj się przy użyciu konta z co najmniej uprawnieniami administratora zabezpieczeń.
Przejdź do pozycji Ustawienia>Microsoft Defender XDR>Ustawienia interfejsu API transmisji strumieniowej. Aby przejść bezpośrednio do strony interfejsu API przesyłania strumieniowego , użyj strony Ustawienia interfejsu API przesyłania strumieniowego.
Wybierz opcję Dodaj.
W wyświetlonym menu wysuwowym Dodawanie nowych ustawień interfejsu API przesyłania strumieniowego skonfiguruj następujące ustawienia:
- Nazwa: wybierz nazwę nowych ustawień.
- Wybierz pozycję Prześlij zdarzenia do Azure Storage.
Aby wyświetlić identyfikator zasobu usługi Azure Resource Manager dla konta magazynu w portalu Azure, wykonaj następujące kroki:
Przejdź do konta magazynu w Azure Portal.
Na stronie Przegląd w sekcji Podstawy wybierz link Widok JSON .
Identyfikator zasobu konta magazynu danych jest wyświetlany u góry strony. Skopiuj tekst pod Identyfikator zasobu konta magazynu.
W menu wysuwowym Dodawanie nowych ustawień interfejsu API przesyłania strumieniowego wybierz typy zdarzeń , które chcesz przesyłać strumieniowo.
Po zakończeniu wybierz pozycję Prześlij.
Schemat zdarzeń dla konta magazynu
Eksportowane zdarzenia są przechowywane w kontenerach blob, a każdy wiersz podąża za zdefiniowanym schematem JSON.
Kontener obiektów blob jest tworzony dla każdego typu zdarzenia:
Poniższy przykład JSON pokazuje strukturę każdego wiersza w blobie, dzięki czemu możesz zidentyfikować pola i typy danych w rekordzie zdarzenia streamed:
{ "time": "<The time Microsoft Defender XDR received the event>" "tenantId": "<Your tenant ID>" "category": "<The Advanced Hunting table name with 'AdvancedHunting-' prefix>" "properties": { <Microsoft Defender XDR Advanced Hunting event as Json> } }Każdy obiekt blob zawiera wiele wierszy.
Każdy wiersz zawiera nazwę zdarzenia, czas, o której usługa Defender for Endpoint odebrała zdarzenie, dzierżawę, do której ono należy (będziesz otrzymywać tylko zdarzenia z Twojej dzierżawy), oraz samo zdarzenie w formacie JSON we właściwości o nazwie „properties”.
Więcej informacji o schemacie wydarzeń Microsoft Defender można znaleźć w przeglądzie Zaawansowane Polowanie.
Mapowanie typu danych
Aby uzyskać typy danych dla właściwości zdarzeń, wykonaj następujące kroki:
Przejdź do portalu Microsoft Defender i zaloguj się.
Przejdź do Wyszukiwanie zagrożeń>Zaawansowane wyszukiwanie zagrożeń. Aby przejść bezpośrednio do strony Zaawansowane wyszukiwanie zagrożeń, skorzystaj ze strony Zaawansowane wyszukiwanie zagrożeń.
Na zakładce Zapytanie uruchom następujące zapytanie Kusto, aby wypisać nazwy kolumn i typy danych dla konkretnej tabeli zdarzeń. Te informacje pomagają przypisać właściwości zdarzenia strumieniowych do ich właściwego schematu. Zastąp element
{EventType}nazwą tabeli Advanced Hunting, którą chcesz sprawdzić (na przykładDeviceInfo):{EventType} | getschema | project ColumnName, ColumnTypeW poniższym przykładzie przedstawiono nazwy kolumn i typy danych zwracane dla zdarzenia DeviceInfo, dzięki czemu można mapować właściwości zdarzeń na ich schemat:
Monitorowanie utworzonych zasobów
Za pomocą Azure Monitor można monitorować zasoby eksportu Azure Storage i powiązaną diagnostykę. Aby uzyskać więcej informacji, zobacz Monitorowanie miejsc docelowych — Azure Monitor.
Treści powiązane
- Korzystanie z interfejsu API zabezpieczeń programu Microsoft Graph — Microsoft Graph | Microsoft Learn
- Omówienie zaawansowanego wyszukiwania
- interfejs API przesyłania strumieniowego Microsoft Defender XDR
- Przesyłanie strumieniowe zdarzeń Microsoft Defender XDR do konta usługi Azure Storage
- Dokumentacja konta usługi Azure Storage
Wskazówka
Chcesz dowiedzieć się więcej? Zaangażuj się w społeczność rozwiązań zabezpieczających firmy Microsoft w naszej społeczności technicznej Społeczność techniczna usługi Microsoft Defender XDR.