Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Microsoft Sentinel’i çalışma alanınıza ekledikten sonra, verilerinizi Microsoft Sentinel’e almaya başlamak için veri bağlayıcılarını kullanın. Microsoft Sentinel, Microsoft hizmetleri için gerçek zamanlı olarak tümleşen birçok hazır bağlayıcı ile birlikte gelir. Örneğin, Microsoft Defender XDR bağlayıcısı, Office 365, Microsoft Entra ID, Kimlik için Microsoft Defender ve Microsoft Defender for Cloud Apps verilerini tümleştiren, hizmetten hizmete bir bağlayıcıdır.
Yerleşik bağlayıcılar, Microsoft dışı ürünler için daha geniş güvenlik ekosistemine bağlantı sağlar. Örneğin, veri kaynaklarınızı Microsoft Sentinel bağlamak için Syslog, Ortak Olay Biçimi (CEF) veya REST API'leri kullanın.
Not
US Government bulutlarındaki özellik kullanılabilirliği hakkında bilgi için bkz. US Government müşterileri için Bulut özellik kullanılabilirliği'ndeki Microsoft Sentinel tabloları.
Önemli
2024 duyurusu gereği, 14 Eylül 2026'dan sonra eski HTTP Veri Toplayıcı API'si artık desteklenmeyecektir. Http Veri Toplayıcı API'sini kullanan veri kaynakları, özel tümleştirmeler veya bağlayıcılar, bu tarihten sonra olası alım kesintilerini önlemek için desteklenen bir alternatife geçiş yapmalıdır.
Şu anda HTTP Veri Toplayıcı API'sini kullanıyorsanız kesintisiz veri alımı, geliştirilmiş güvenilirlik, ölçeklenebilirlik ve uzun vadeli destek sağlamak için Günlük Alımı API'sine veya Kodsuz Bağlayıcı Çerçevesi'ne (CCF) geçişinizi planlamaya başlamanızı öneririz.
Microsoft Sentinel veri gölü için veri yönetimiyle ilgili dikkat edilmesi gerekenler
Uyumluluk ve veri yönetimi planlamanızda aşağıdaki noktalar dikkate alınmalıdır:
GDPR ve Veri Saklama
- Kiracı yöneticileri analiz katmanı için Temizleme özelliğini kullanarak GDPR haklarını kullanabilir. Bu, data lake katmanını etkilemez.
- Belirli kayıtlar Sentinel veri gölünden temizlenemez. Veriler kaynakta veya analiz katmanında silinse bile veri gölü, alınan verileri tanımlı saklama süresi boyunca korur.
Purview Tümleştirmesi. Purview ayarlarında yapılan değişikliklerin Sentinel veri gölünde depolanan veriler üzerinde herhangi bir etkisi yoktur.
Depolama Konumu Sentinel veri gölü depolama konumları kiracı yöneticisi tarafından seçilir ve kaynak hizmetlerin birincil depolama konumundan farklı olabilir.
Önemli
31 Mart 2027'nin ardından Microsoft Sentinel artık Azure portal desteklenmeyecektir ve yalnızca Microsoft Defender portalında kullanılabilir. Azure portal Microsoft Sentinel kullanan tüm müşteriler Defender portalına yönlendirilir ve yalnızca Defender portalında Microsoft Sentinel kullanır.
Azure portal hala Microsoft Sentinel kullanıyorsanız, sorunsuz bir geçiş sağlamak ve Microsoft Defender tarafından sunulan birleşik güvenlik işlemleri deneyiminden tam olarak yararlanmak için Defender portalına geçişinizi planlamaya başlamanızı öneririz.
Çözümlerle birlikte sunulan veri bağlayıcıları
Microsoft Sentinel çözümler veri bağlayıcıları, çalışma kitapları, analiz kuralları, playbook'lar ve daha fazlası dahil olmak üzere paketlenmiş güvenlik içeriği sağlar. Veri bağlayıcısı ile bir çözüm dağıttığınızda, veri bağlayıcısını aynı dağıtımdaki ilgili içerikle birlikte alırsınız.
Microsoft Sentinel Veri bağlayıcıları sayfasında yüklü veya kullanımdaki veri bağlayıcıları listelenir.
Daha fazla veri bağlayıcısı eklemek için Content Hub'dan veri bağlayıcısıyla ilişkili çözümü yükleyin. Daha fazla bilgi için aşağıdaki makalelere bakın:
- Microsoft Sentinel veri bağlayıcınızı bulma
- Microsoft Sentinel içeriği ve çözümleri hakkında
- Microsoft Sentinel kullanıma hazır içeriğini keşfedin ve yönetin
- Microsoft Sentinel içerik merkezi kataloğu
- Microsoft Sentinel için Gelişmiş Güvenlik Bilgileri Modeli (ASIM) tabanlı etki alanı çözümleri
Özel bağlayıcılar oluşturma
Mevcut çözümlerden herhangi birini kullanarak veri kaynağınızı Microsoft Sentinel bağlayamıyorsanız kendi veri kaynağı bağlayıcınızı oluşturmayı göz önünde bulundurun. Örneğin, birçok güvenlik çözümü günlük dosyalarını ve diğer güvenlik verilerini ürünlerinden veya hizmetlerinden almak için bir dizi API sağlar. Bu API'ler aşağıdaki yöntemlerden biriyle Microsoft Sentinel bağlanır:
- Veri kaynağı API'leri Kodsuz Bağlayıcı Çerçevesi ile yapılandırılır.
- Veri bağlayıcısı, Azure İşlevinin veya Mantıksal Uygulamanın bir parçası olarak Azure İzleyici için Günlük Alımı API'sini kullanır.
Özel bağlayıcınızı oluşturmak için doğrudan Azure İzleyici Aracısı'nı veya Logstash'ı da kullanabilirsiniz. Daha fazla bilgi için bkz. Microsoft Sentinel özel bağlayıcıları oluşturma kaynakları.
Veri bağlayıcıları için aracı tabanlı entegrasyon
Microsoft Sentinel, gerçek zamanlı günlük akışı yapabilen herhangi bir veri kaynağından veri toplamak için Microsoft Sentinel’in dayandığı Azure İzleyici hizmeti tarafından sağlanan ajanları kullanabilir. Örneğin, çoğu şirket içi veri kaynağı aracı tabanlı tümleştirme kullanarak bağlanır.
Aşağıdaki bölümlerde, Microsoft Sentinel aracı tabanlı veri bağlayıcılarının farklı türleri açıklanmaktadır. Aracı tabanlı mekanizmalar kullanarak bağlantıları yapılandırmak için her Microsoft Sentinel veri bağlayıcısı sayfasındaki adımları izleyin.
Syslog ve Ortak Olay Biçimi (CEF)
Azure İzleyici Aracısı'nı (AMA) kullanarak olayları Linux tabanlı Syslog destekleyen cihazlardan Microsoft Sentinel'a aktarabilirsiniz. Günlük biçimleri farklılık gösterir, ancak birçok kaynak CEF tabanlı biçimlendirmeyi destekler. Cihaz türüne bağlı olarak ajan ya doğrudan cihaz üzerine ya da özel bir Linux tabanlı günlük ileticisine kurulur. AMA, UDP üzerinden Syslog daemon'dan düz Syslog veya CEF olay iletileri alır. Syslog daemon, sürüme bağlı olarak TCP veya UDS (Unix Etki Alanı Yuvaları) üzerinden iletişim kurarak olayları aracıya dahili olarak iletir. AMA daha sonra bu olayları Microsoft Sentinel çalışma alanına iletir.
Microsoft Sentinel Syslog verilerini nasıl akışla aktardığını gösteren basit bir akış aşağıdadır.
- Cihazın yerleşik Syslog daemon'ı belirtilen türlerdeki yerel olayları toplar ve olayları yerel olarak aracıya iletir.
- Aracı olayları Log Analytics çalışma alanınıza akışla kaydeder.
- Yapılandırma başarılı olduktan sonra, Log Analytics Syslog tablosunda Syslog iletileri ve CommonSecurityLog tablosunda CEF iletileri görüntülenir.
Daha fazla bilgi için bkz. Microsoft Sentinel için AMA bağlayıcıları aracılığıyla Syslog ve Ortak Olay Biçimi (CEF).
Özel kayıtlar
Bazı veri kaynakları için Log Analytics özel günlük toplama aracısını kullanarak günlükleri Windows veya Linux bilgisayarlarda dosya olarak toplayabilirsiniz.
Log Analytics özel günlük toplama aracısını kullanarak bağlanmak için her Microsoft Sentinel veri bağlayıcısı sayfasındaki adımları izleyin. Yapılandırma başarılı olduktan sonra veriler özel tablolarda görünür.
Daha fazla bilgi için bkz. AMA veri bağlayıcısı aracılığıyla Özel Günlükler - Belirli uygulamalardan Microsoft Sentinel için veri alımını yapılandırma.
Veri bağlayıcıları için hizmet-hizmet tümleştirmesi
Microsoft Sentinel, Microsoft hizmetleri ve Amazon Web Services için kullanıma hazır servisler arası destek sağlamak üzere Azure altyapısını kullanır.
Daha fazla bilgi için aşağıdaki makalelere bakın:
- Microsoft Sentinel Azure, Windows, Microsoft ve Amazon hizmetlerine bağlama
- Microsoft Sentinel veri bağlayıcınızı bulma
Veri bağlayıcısı desteği
Hem Microsoft hem de diğer kuruluşlar Microsoft Sentinel veri bağlayıcıları yazar. Her veri bağlayıcısı, Microsoft Sentinel veri bağlayıcısı sayfasında listelenen aşağıdaki destek türlerinden birine sahiptir.
| Destek türü | Açıklama |
|---|---|
| Microsoft tarafından desteklenen | Şunlar için geçerlidir:
İş ortakları veya Topluluk, Microsoft dışındaki herhangi bir taraf tarafından yazılan veri bağlayıcılarını destekler. |
| Ortak destekli | Microsoft dışındaki taraflar tarafından yazılan veri bağlayıcıları için geçerlidir. İş ortağı şirket, bu veri bağlayıcıları için destek veya bakım sağlar. İş ortağı şirket Bağımsız Yazılım Satıcısı, Yönetilen Hizmet Sağlayıcısı (MSP/MSSP), Sistem Tümleştiricisi (SI) veya ilgili veri bağlayıcısının Microsoft Sentinel sayfasında iletişim bilgileri sağlanan herhangi bir kuruluş olabilir. İş ortağı tarafından desteklenen bir veri bağlayıcısıyla ilgili sorunlar için belirtilen veri bağlayıcısı destek kişisine başvurun. |
| Topluluk tarafından desteklenen | Microsoft Sentinel'daki veri bağlayıcısı sayfasında, veri bağlayıcısı desteği ve bakımı için iletişim kişileri listelenmeyen, Microsoft veya iş ortağı geliştiriciler tarafından oluşturulan veri bağlayıcıları için geçerlidir. Bu veri bağlayıcılarıyla ilgili sorular veya sorunlar için Microsoft Sentinel GitHub topluluğundabir sorun oluşturabilirsiniz. |
Daha fazla bilgi için bkz. Veri bağlayıcısı için destek bulma.
Sonraki adımlar
Veri bağlayıcıları hakkında daha fazla bilgi için aşağıdaki makalelere bakın.
- Veri bağlayıcılarını kullanarak veri kaynaklarınızı Microsoft Sentinel bağlama
- Microsoft Sentinel veri bağlayıcınızı bulma
- Microsoft Sentinel özel bağlayıcı oluşturma kaynakları
Microsoft Sentinel'da veri bağlayıcılarını dağıtmak için Bicep, Azure Resource Manager ve Terraform'a yönelik temel Altyapı olarak Kod (IaC) başvurusu için bkz. Microsoft Sentinel veri bağlayıcısı IaC başvurusu.