Сбор данных в настраиваемых форматах журналов в Microsoft Sentinel с помощью агента Log Analytics

Многие приложения записывают данные в текстовые файлы вместо стандартных служб журналирования, таких как журнал событий Windows или системный журнал. Вы можете использовать агент Log Analytics для сбора данных в текстовых файлах нестандартных форматов с компьютеров Windows и Linux. Вы можете проанализировать собранные данные с разделением на отдельные поля в ваших запросах или во время сбора извлечь данные в отдельные поля.

В этой статье описывается, как подключить источники данных к Microsoft Sentinel с помощью настраиваемых форматов журналов. Дополнительные сведения о поддерживаемых соединителях данных, использующих этот метод, см. в Справке по соединителям данных.

Важно!

Агент Log Analytics будет снят с учета 31 августа 2024 г.. Если вы используете агент Log Analytics в развертывании Microsoft Sentinel, рекомендуем начать планирование перехода на AMA. Дополнительные сведения см. в статье Переход на AMA для Microsoft Sentinel.

Узнайте все о настраиваемых журналах в документации по Azure Monitor.

Примечание.

Сведения о доступности функций в облаках для государственных организаций США см. в таблицах Microsoft Sentinel в статье Доступность функций для клиентов облаков для государственных организаций США.

Установите агент Log Analytics

Установите агент Log Analytics на компьютер Linux или Windows, который будет создавать журналы.

Некоторые поставщики рекомендуют устанавливать агент Log Analytics на отдельном сервере журналов, а не непосредственно на устройстве. Обратитесь к разделу вашего продукта на странице Справка по коннекторам данных или в собственной документации к вашему продукту.

Выберите соответствующую вкладку ниже, в зависимости от того, является ли соединитель частью решения, указанного в центре содержимого Microsoft Sentinel или нет.

Прежде чем начать, установите решение для продукта из Центра содержимого в Microsoft Sentinel. Дополнительные сведения см. в статье "Обнаружение и управление содержимым Microsoft Sentinel вне поля". После того как соединитель данных для продукта будет доступен, выполните следующие действия.

  1. В меню навигации Microsoft Sentinel выберите Соединители данных.

  2. Найдите и выберите соответствующий соединитель данных продукта.

  3. Выберите Открыть страницу соединителя.

  4. Установите и подключите агент на устройстве, которое создает журналы. Выберите Linux или Windows в зависимости от ситуации.

    Тип компьютера Instructions
    Для виртуальной машины Linux
    1. В разделе Выберите место для установки агента Linux разверните Установить агент на виртуальной машине Azure Linux.

    2. Выберите ссылку "Скачать и установить" для виртуальных машин > Linux Azure.

    3. В колонке Виртуальные машины выберите виртуальную машину для установки агента, после чего выберите Подключить. Повторите этот шаг для каждой виртуальной машины, которую вы хотите подключить.
    Для любой другой виртуальной машины Linux
    1. В разделе Выберите место для установки агента Linux разверните Установить агент на машине Linux, отличной от Azure.

    2. Выберите агент загрузки и установки для компьютеров, отличных > от Azure Linux.

    3. В колонке Управление агентами выберите вкладку Серверы Linux , затем скопируйте команду для Загрузить и встроить агент для Linux и запустите ее на своем компьютере с Linux.

      Если вы хотите сохранить локальную копию установочного файла агента Linux, выберите ссылку Загрузить агент Linux над командой "Загрузить и установить агент".
    Для виртуальной машины Windows Azure
    1. В разделе Выберите место для установки агента Windows разверните Установить агент на виртуальной машине Windows Azure.

    2. Выберите ссылку "Скачать и установить" для виртуальных машин > Windows Azure.

    3. В колонке Виртуальные машины выберите виртуальную машину для установки агента, после чего выберите Подключить. Повторите этот шаг для каждой виртуальной машины, которую вы хотите подключить.
    Для любой другой машины с Windows
    1. В разделе Выберите, где установить агент Windows разверните Установить агент на компьютере под управлением Windows, отличном от Azure

    2. Выберите агент загрузки и установки для компьютеров>, отличных от Azure.

    3. В колонке Управление агентами на вкладке Серверы Windows выберите ссылку Загрузить агент Windows для 32-разрядных или 64-разрядных систем соответственно.

Настройка журналов для сбора

Многие типы устройств имеют собственные соединители данных, которые отображаются на странице Соединители данных в Microsoft Sentinel. Для некоторых из этих соединителей для правильной настройки сбора журналов в Microsoft Sentinel требуется наличие специальных дополнительных инструкций. Эти инструкции могут включать реализацию средства синтаксического анализа на основе функции Kusto.

Все соединители, перечисленные в Microsoft Sentinel, будут отображать любые конкретные инструкции на соответствующих страницах соединителей на портале, а также в соответствующих разделах страницы Справочник по соединителям данных Microsoft Sentinel.

Если у вашего продукта нет решения с соединителем данных, перечисленным в Центре содержимого, обратитесь к документации поставщика по настройке ведения журнала для устройства.

Настройка агента Log Analytics

  1. На странице соединителя выберите ссылку Открыть конфигурацию пользовательских журналов рабочей области.

    Либо выберите Пользовательские журналы в меню навигации рабочей области Log Analytics.

  2. На вкладке Пользовательские таблицы выберите Добавить пользовательский журнал.

  3. На вкладке Образец загрузите образец файла журнала со своего устройства (например, access.log или error.log). Затем выберите Далее.

  4. На вкладке Разделитель записи выберите разделитель записи: Новая строка или Отметка времени (см. Инструкции на этой вкладке) и нажмите Далее.

  5. На вкладке Пути сбора выберите тип пути Windows или Linux и введите путь к журналам вашего устройства в зависимости от вашей конфигурации. Затем выберите Далее.

  6. Присвойте своему пользовательскому журналу имя и, при необходимости, описание и нажмите Далее.
    Не заканчивайте имя на "_CL", так как оно будет добавлено автоматически.

Поиск данных

Чтобы запросить данные пользовательского журнала в журналах, введите имя, которое вы присвоили своему пользовательскому журналу (заканчивающееся на "_CL"), в окне запроса.

Следующие шаги

В этом документе вы узнали, как собирать данные из настраиваемых типов журналов для их передачи в Microsoft Sentinel. Ознакомьтесь с дополнительными сведениями о Microsoft Sentinel в следующих статьях: