REST API ile sürekli dışarı aktarmayı ayarlama

Microsoft Defender for Cloud uyarılarının ve önerilerinin sürekli dışarı aktarımı, Log Analytics veya Azure Event Hubs verileri çözümlemenize yardımcı olur. REST API kullanarak Defender for Cloud'de sürekli dışarı aktarmayı ayarlayabilir ve yönetebilirsiniz.

Tip

Defender for Cloud, virgülle ayrılmış değerler (CSV) dosyasına tek seferlik el ile dışarı aktarmayı da destekler. Yönergeler için bkz. Uyarıları CSV'ye aktarma.

Prerequisites

REST API ile sürekli dışarı aktarmayı ayarlamadan önce aşağıdaki gereksinimleri karşıladığınızdan emin olun:

Gerekli roller ve izinler:

  • Kaynak grubunun Güvenlik Yöneticisi veya Sahibi

  • Hedef kaynak için yazma izinleri.

  • Azure İlkesi DeployIfNotExist ilkelerini kullanıyorsanız, ilke atamanıza izin veren izinlere sahip olmanız gerekir.

  • Event Hubs'a veri aktarmak için Event Hubs ilkesinde Yazma izinlerine sahip olmanız gerekir.

  • Log Analytics çalışma alanına aktarmak için:

    • SecurityCenterFree çözümüne sahipse, çalışma alanı çözümü için en az Okuma izinlerine sahip olmanız gerekir: Microsoft.OperationsManagement/solutions/read.

    • SecurityCenterFree çözümü yoksa, çalışma alanı çözümü için yazma izinlerine sahip olmanız gerekir: Microsoft.OperationsManagement/solutions/action.

      Azure İzleyici ve Log Analytics çalışma alanı çözümleri hakkında daha fazla bilgi edinin.

    REST API kullanarak sürekli dışarı aktarmayı ayarlama

Bulut için Microsoft Defender otomasyon API'sini kullanarak sürekli dışarı aktarmayı ayarlayabilir ve yönetebilirsiniz. Aşağıdaki hedeflerden herhangi birine dışarı aktarma kurallarını oluşturmak veya güncelleştirmek için bu API'yi kullanın:

  • Azure Event Hubs
  • Log Analytics çalışma alanı
  • Azure Logic Apps

Ayrıca verileri farklı bir kiracıdaki bir olay hub'ına veya Log Analytics çalışma alanına da gönderebilirsiniz.

Note

REST API’yi kullanarak sürekli dışa aktarmayı yapılandırıyorsanız, bulgularla birlikte üst öğeyi her zaman dahil edin.

Yalnızca API aracılığıyla kullanılabilen seçenekler şunlardır:

  • Daha yüksek birim: API'yi kullanarak tek bir abonelikte birden çok dışarı aktarma yapılandırması oluşturabilirsiniz. Azure portalındaki Sürekli Dışarı Aktarma sayfası abonelik başına yalnızca bir dışarı aktarma yapılandırmasını destekler.

  • Ek özellikler: API, Azure portalında gösterilmeyen parametreler sunar. Örneğin, otomasyon kaynağınıza etiketler ekleyebilir ve dışarı aktarma işleminizi Azure portalındaki Sürekli dışarı aktarma sayfasında sunulanlardan daha geniş bir uyarı ve öneri özellikleri kümesine göre tanımlayabilirsiniz.

  • Odaklanmış kapsam: API, dışarı aktarma yapılandırmalarınızın kapsamı için size daha ayrıntılı bir düzey sunar. API'yi kullanarak dışarı aktarma tanımladığınızda, bunu kaynak grubu düzeyinde tanımlayabilirsiniz. Azure portalında Sürekli dışarı aktarma sayfasını kullanıyorsanız, bunu abonelik düzeyinde tanımlamanız gerekir.

    Tip

    Yalnızca API seçenekleri Azure portalında gösterilmez. Bunları kullanırsanız, bir başlık size başka yapılandırmaların mevcut olduğunu bildirir.

Sonraki Adımlar