Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
I den här snabbstarten aktiverar du Microsoft Sentinel och installerar en lösning från innehållshubben. Sedan konfigurerar du en dataanslutning för att börja mata in data i Microsoft Sentinel. Innan du börjar måste du uppfylla kraven, inklusive en aktiv Azure-prenumeration och nödvändiga behörigheter.
Microsoft Sentinel levereras med många dataanslutningar för Microsoft-produkter, till exempel tjänst-till-tjänst-anslutningen för Microsoft Defender XDR. Du kan också aktivera inbyggda anslutningar för produkter från andra leverantörer än Microsoft, till exempel Syslog eller Common Event Format (CEF). I den här snabbstarten använder du dataanslutningsappen Azure Activity som är tillgänglig i Azure Activity-lösningen för Microsoft Sentinel.
Information om hur du ansluter till Microsoft Sentinel med hjälp av API:et finns i den senaste versionen som stöds av Sentinel Onboarding States.
Förhandskrav
Aktiv Azure prenumeration. Om du inte har något skapar du ett Azure kostnadsfritt konto innan du börjar.
Behörigheter:
Om du vill aktivera Microsoft Sentinel behöver du deltagarbehörigheter för den prenumeration där Microsoft Sentinel-arbetsytan finns.
Om du vill använda Microsoft Sentinel måste du ha antingen behörigheten Microsoft Sentinel Contributor eller Microsoft Sentinel Reader i den resursgrupp som arbetsytan tillhör.
Om du vill installera eller hantera lösningar i innehållshubben behöver du rollen Deltagare för Microsoft Sentinel på den resursgrupp som arbetsytan tillhör.
Om du är en ny Microsoft Sentinel kund och har behörighet som prenumerationsägare eller administratör för användaråtkomst registreras arbetsytan automatiskt i Defender-portalen. Användare av sådana arbetsytor använder endast Microsoft Sentinel i Defender-portalen.
Microsoft Sentinel är en betaltjänst. Granska prissättningsalternativen för Microsoft Sentinel och sidan Microsoft Sentinel prissättning.
Innan du distribuerar Microsoft Sentinel till en produktionsmiljö bör du granska fördistributionsaktiviteterna och förutsättningarna för att distribuera Microsoft Sentinel.
Skapa en Log Analytics-arbetsyta
Microsoft Sentinel måste läggas till i en arbetsyta. Om du redan har en Log Analytics arbetsyta går du vidare till Lägg till Microsoft Sentinel till din Log Analytics arbetsyta. Om du inte redan har en Log Analytics arbetsyta skapar du en med hjälp av följande procedur i det här avsnittet. En mer detaljerad förklaring finns i Skapa en Log Analytics arbetsyta. Mer information om Log Analytics-arbetsytor finns i Designa distributionen av Azure Övervaka loggar.
Din Log Analytics-arbetsyta kan ha en standardlagringsperiod på 30 dagar i äldre prisnivåer. Om du vill se till att du kan använda alla Microsoft Sentinel funktioner kan du öka kvarhållningen till 90 dagar. Konfigurera principer för kvarhållning och arkivering av data i Azure Monitor-loggar.
Logga in på Azure-portalen.
Sök efter och välj Microsoft Sentinel.
Välj Skapa.
Välj Skapa en ny arbetsyta.
UnderPrenumerationsresursgrupp> väljer du Skapa ny. Ange ett namn för resursgruppen och välj OK.
Ge arbetsytan ett namn och välj en region och välj sedan Granska + skapa. (Se Log Analytics regionala tillgänglighet.)
När valideringen har slutförts väljer du Skapa. Vänta tills distributionen är klar.
Lägga till Microsoft Sentinel på Log Analytics-arbetsytan
Utför följande steg för att lägga till Microsoft Sentinel till en befintlig Log Analytics arbetsyta:
Från Azure Portal söker du efter och väljer Microsoft Sentinel.
Välj Skapa.
Välj den arbetsyta som du vill använda och välj Lägg till. Du kan köra Microsoft Sentinel på mer än en arbetsyta, men data är isolerade till en enda arbetsyta.
- Standardarbetsytorna som skapats av Microsoft Defender för molnet visas inte i listan. Du kan inte installera Microsoft Sentinel på dessa arbetsytor.
- När den har distribuerats på en arbetsyta stöder Microsoft Sentinel inte att flytta arbetsytan till en annan resursgrupp eller prenumeration.
Obs!
Om din arbetsyta inte registreras automatiskt i Defender-portalen rekommenderar vi registrering för en enhetlig upplevelse av att hantera säkerhetsåtgärder (SecOps) i både Microsoft Sentinel och andra Microsoft-säkerhetstjänster. Mer information finns i Ansluta Microsoft Sentinel till Defender-portalen.
Om arbetsytan onboardas automatiskt, eller om du bestämmer dig för att onboarda arbetsytan nu, kan du fortsätta med stegen i den här artikeln i Defender-portalen. Om det här är första gången du använder Defender-portalen blir det en fördröjning på några minuter medan processen slutförs.
Åtkomst Microsoft Sentinel i Defender-portalen
Så här kommer du åt Microsoft Sentinel i Defender-portalen:
Logga in på Defender-portalen.
Första gången du öppnar Defender-portalen tar det lite tid att etablera din klientorganisation.
När det har etablerats ser du Microsoft Sentinel i navigeringsfönstret, med underordnade Microsoft Sentinel-noder. Till exempel:
Rulla nedåt i navigeringsfönstret och välj Inställningar > Microsoft Sentinel > Arbetsytor för att visa arbetsytorna som är registrerade i Defender-portalen och tillgängliga för dig.
Defender-portalen stöder flera arbetsytor, där en arbetsyta fungerar som den primära arbetsytan per klientorganisation. Mer information finns i Flera Microsoft Sentinel-arbetsytor i Defender-portalen och Microsoft Defender-hantering för flera klientorganisationer.
Installera en lösning från innehållshubben
Innehållshubben i Microsoft Sentinel är den centraliserade platsen för att identifiera och hantera inbyggt innehåll, inklusive dataanslutningar. I den här snabbstarten installerar du lösningen för Azure Activity.
I Microsoft Sentinel bläddrar du till sidan Innehållshubb och letar reda på och väljer lösningen Azure aktivitet.
I lösningsinformationsfönstret på sidan väljer du Installera.
Konfigurera dataanslutningen
Microsoft Sentinel matar in data från tjänster och appar genom att ansluta till tjänsten och vidarebefordra händelser och loggar till Microsoft Sentinel. I den här snabbstarten installerar du dataanslutningsappen för att vidarebefordra data för Azure activity till Microsoft Sentinel.
I Microsoft Sentinel väljer du Konfiguration>Dataanslutningar och söker efter och väljer dataanslutningsappen Azure-aktivitet.
I informationspanelen för anslutningsappen väljer du Öppna sidan för anslutningsappen. Använd anvisningarna på sidan Azure Activity Connector för att konfigurera dataanslutningen.
Välj Starta guiden för Azure Policy-tilldelning.
På fliken Grundläggande anger du omfånget till den prenumeration och resursgrupp som har aktivitet att skicka till Microsoft Sentinel. Välj till exempel den prenumeration som innehåller din Microsoft Sentinel-instans.
Välj fliken Parametrar och ange den primära Log Analytics-arbetsytan. Det här bör vara arbetsytan där Microsoft Sentinel är installerat.
Välj Granska och skapa och Skapa.
Generera aktivitetsdata
Nu ska vi generera vissa aktivitetsdata genom att aktivera en regel som ingår i Azure activity-lösningen för Microsoft Sentinel. Det här steget visar också hur du hanterar innehåll i innehållshubben.
I Microsoft Sentinel väljer du Innehållshubb och söker efter och väljer mallen för regel för misstänkt resursdistribution i Azure activity-lösningen.
I informationsfönstret väljer du Skapa regel för att skapa en ny regel med hjälp av guiden Analysregel.
I guiden Analysregel – Skapa en ny schemalagd regel ändrar du Status till Aktiverad.
På den här fliken och alla andra flikar i guiden lämnar du standardvärdena som de är.
På fliken Granska och skapa väljer du Skapa.
Visa data som matas in i Microsoft Sentinel
Nu när du har aktiverat anslutningsappen för Azure-aktivitetsdata och genererat vissa aktivitetsdata kan vi visa de aktivitetsdata som lagts till på arbetsytan.
I Microsoft Sentinel väljer du Konfiguration>Dataanslutningar och söker efter och väljer dataanslutningsappen Azure-aktivitet.
I informationspanelen för anslutningsappen väljer du Öppna sidan för anslutningsappen.
Granska status för dataanslutningsappen. Den ska vara Ansluten.
Välj en flik att fortsätta, beroende på vilken portal du använder:
Välj Gå till logganalys för att öppna sidan Avancerad jakt.
Längst upp i fönstret, bredvid fliken Ny fråga, väljer du + om du vill lägga till en ny frågeflik.
Kör följande fråga för att visa aktivitetsdatumet som har matats in i arbetsytan:
AzureActivity
Till exempel:
Nästa steg
I den här snabbstarten aktiverade du Microsoft Sentinel och installerade en lösning från innehållshubben. Sedan konfigurerar du en dataanslutning för att börja mata in data i Microsoft Sentinel. Du har också kontrollerat att data matas in genom att visa data på arbetsytan.
Om du är en ny kund som automatiskt har registrerats i Defender-portalen får användarna endast åtkomst till Microsoft Sentinel i Defender-portalen. När du använder Microsoft Sentinel dokumentationen måste du välja defender-portalversionen av dokumentationen.
- Information om hur du visualiserar de data som du har samlat in med hjälp av instrumentpaneler och arbetsböcker finns i Visualisera insamlade data.
- Information om hur du identifierar hot med hjälp av analysregler finns i Självstudie: Identifiera hot med hjälp av analysregler i Microsoft Sentinel.