Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Gäller för:
Obs!
Prova våra nya API:er med ms Graph-säkerhets-API. Läs mer på: Använda Säkerhets-API:et för Microsoft Graph – Microsoft Graph | Microsoft Learn.
Viktigt
Viss information i den här artikeln gäller en förhandsversion av en produkt som kan komma att ändras avsevärt innan den lanseras kommersiellt. Microsoft lämnar inga garantier, uttryckta eller underförstådda, med avseende på den information som tillhandahålls här.
Innan du börjar
Slutför följande förutsättningar innan du börjar:
- Skapa ett lagringskonto i din klientorganisation.
- Logga in i Azure-portalen och gå till Prenumerationer>Din prenumeration>Resursleverantörer>Registrera Microsoft.Insights.
Lägga till deltagarbehörigheter
När lagringskontot har skapats tilldelar du rollen Deltagare till det konto som konfigurerar API-inställningarna för direktuppspelning.
Gå till Åtkomstkontroll för lagringskonto>(IAM) och välj sedan Lägg till.
Kontrollera att kontot som du tilldelade rollen Deltagare till visas under Rolltilldelningar.
Aktivera direktuppspelning av rådata
Obs!
När du använder API:et för direktuppspelning till ett Azure Storage-konto kontrollerar du att alternativet Allow trusted Microsoft-tjänster to access this storage account är aktiverat i lagringskontoinställningarna så att data kan strömmas från Microsoft Defender för Endpoint.
Gå till Microsoft Defender-portalen och logga in med ett konto med minst behörighet som säkerhetsadministratör.
Gå till Inställningar>Microsoft Defender XDR>Streaming API. Om du vill gå direkt till sidan API för direktuppspelning använder du sidan Inställningar för api för direktuppspelning.
Välj Lägg till.
I den utfällbara menyn Lägg till nya api-inställningar för direktuppspelning som visas konfigurerar du följande inställningar:
- Namn: Välj ett namn för de nya inställningarna.
- Välj Vidarebefordra händelser till Azure Storage.
Så här visar du Azure Resource Manager resurs-ID för ett lagringskonto i Azure Portal:
Gå till ditt lagringskonto i Azure Portal.
På sidan Översikt går du till avsnittet Essentials och väljer länken JSON-vy .
Resurs-ID:t för lagringskontot visas överst på sidan. Kopiera texten under Resurs-ID för lagringskonto.
I den utfällbara menyn Lägg till nya API-inställningar för direktuppspelning väljer du de händelsetyper som du vill strömma.
När du är klar väljer du Skicka.
Händelseschema i lagringskontot
En blobcontainer skapas för varje händelsetyp:
Schemat för varje rad i en blob är följande JSON:
{ "time": "<The time Microsoft Defender XDR received the event>" "tenantId": "<Your tenant ID>" "category": "<The Advanced Hunting table name with 'AdvancedHunting-' prefix>" "properties": { <Microsoft Defender XDR Advanced Hunting event as Json> } }Varje blob innehåller flera rader.
Varje rad innehåller händelsenamnet, den tid då Defender för Endpoint tog emot händelsen, den klientorganisation som den tillhör (du får bara händelser från din klientorganisation) och händelsen i JSON-format i en egenskap med namnet "properties".
Mer information om schemat för Microsoft Defender XDR händelser finns i Översikt över avancerad jakt.
Datatypsmappningar
Följ dessa steg för att hämta datatyperna för händelseegenskaper:
Gå till Microsoft Defender-portalen och logga in.
Gå till Jakt>Avancerad jakt. Om du vill gå direkt till sidan Avancerad jakt använder du sidan Avancerad jakt.
På fliken Fråga kör du följande Kusto-frågemall för att hämta schemat för en viss händelsetyp. Ersätt
{EventType}med det advanced hunting-tabellnamn som du vill inspektera (till exempelDeviceInfo):{EventType} | getschema | project ColumnName, ColumnTypeI följande exempel visas kolumnnamnen och datatyperna som returneras för en DeviceInfo-händelse, så att du kan mappa händelseegenskaper till deras schema:
Övervaka skapade resurser
Du kan övervaka Azure Storage exportera resurser och relaterad diagnostik med hjälp av Azure Monitor. Mer information finns i Mål för övervakning – Azure Monitor.
Relaterat innehåll
- Använda Säkerhets-API:et för Microsoft Graph – Microsoft Graph | Microsoft Learn
- Översikt över avancerad jakt
- API för Microsoft Defender XDR-strömning
- Stream Microsoft Defender XDR händelser till ditt Azure lagringskonto
- dokumentation om Azure lagringskonto
Tips
Vill du veta mer? Interagera med Microsofts säkerhetscommunity i vår Tech Community: Microsoft Defender XDR Tech Community.