Konfigurera Microsoft Defender för Endpoint för att strömma Advanced Hunting-händelser till din Azure Event Hubs
Gäller för:
Obs!
Om du vill ha en fullständig dataströmningsupplevelse kan du besöka Stream Microsoft Defender XDR händelser | Microsoft Learn.
Vill du uppleva Microsoft Defender för Endpoint? Registrera dig för en kostnadsfri utvärderingsversion.
Innan du börjar
Skapa en händelsehubb i din klientorganisation.
Logga in på din Azure-klientorganisation och gå till Prenumerationer Din prenumerationsresursproviders >>> registrerar sig på Microsoft.insights.
Aktivera direktuppspelning av rådata
Logga in på Microsoft Defender XDR som global administratör eller säkerhetsadministratör.
Gå till sidan Inställningar för dataexport i Microsoft Defender-portalen.
Klicka på Lägg till inställningar för dataexport.
Välj ett namn för de nya inställningarna.
Välj Vidarebefordra händelser för att Azure Event Hubs.
Ange eventhubs-namnet och resurs-ID:t för Event Hubs.
Obs!
Om Event Hubs-namnet lämnas tomt skapas en händelsehubb för varje kategori i det valda namnområdet. Event Hubs-namnområden har en gräns på 10 Event Hubs om du inte använder ett dedikerat Event Hubs-kluster.
Om du vill hämta resurs-ID:t för Event Hubs går du till din Azure Event Hubs namnområdessida på fliken >Azure-egenskaper> och kopierar texten under Resurs-ID:
- Välj de händelser som du vill strömma och klicka på Spara.
Schemat för händelserna i Azure Event Hubs
{
"records": [
{
"time": "<The time WDATP received the event>"
"tenantId": "<The Id of the tenant that the event belongs to>"
"category": "<The Advanced Hunting table name with 'AdvancedHunting-' prefix>"
"properties": { <WDATP Advanced Hunting event as Json> }
}
...
]
}
Varje händelsehubbmeddelande i Azure Event Hubs innehåller en lista över poster.
Varje post innehåller händelsenamnet, den tid Microsoft Defender för Endpoint tog emot händelsen, den klientorganisation den tillhör (du får bara händelser från din klientorganisation) och händelsen i JSON-format i en egenskap som kallas "egenskaper".
Mer information om schemat för Microsoft Defender för Endpoint händelser finns i Översikt över avancerad jakt.
I Avancerad jakt har tabellen DeviceInfo en kolumn med namnet MachineGroup som innehåller enhetens grupp. Här kommer även varje händelse att dekoreras med den här kolumnen. Mer information finns i Grupper för enhet.
Obs!
Skapande av enhetsgrupp stöds i Defender för Endpoint Plan 1 och Plan 2.
Mappning av datatyper
Så här hämtar du datatyperna för händelseegenskaper:
Logga in på Microsoft Defender XDR och gå till sidan Avancerad jakt.
Kör följande fråga för att hämta datatypernas mappning för varje händelse:
{EventType} | getschema | project ColumnName, ColumnType
Relaterade ämnen
Tips
Vill du veta mer? Engage med Microsofts säkerhetscommunity i vår Tech Community: Microsoft Defender för Endpoint Tech Community.
Feedback
https://aka.ms/ContentUserFeedback.
Kommer snart: Under hela 2024 kommer vi att fasa ut GitHub-problem som feedbackmekanism för innehåll och ersätta det med ett nytt feedbacksystem. Mer information finns i:Skicka och visa feedback för