Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Bu makalede, dış veri kaynaklarının Microsoft Sentinel veri gölünden sorgulanabilmesi için federasyon veri bağlayıcılarının nasıl yapılandırileceği açıklanır. Azure Databricks, Azure Data Lake Storage (ADLS) 2. Nesil ve Microsoft Fabric ile federasyon yapabilirsiniz. Makalede hizmet sorumlusu oluşturma, kimlik bilgilerini Azure Key Vault depolama ve desteklenen her veri kaynağı için bir bağlayıcı örneği ayarlama adımları verilmiştir. Araştırma ve analiz için dış verileri Microsoft Sentinel getirmesi gereken bir güvenlik yöneticisiyseniz bu kılavuzu kullanın.
Önkoşullar
Veri federasyonu ayarlamadan önce aşağıdaki gereksinimleri karşıladığınızdan emin olun:
Sentinel veri gölüne ekleme: Kiracınız Sentinel veri gölüne eklenmelidir. Daha fazla bilgi için bkz: Microsoft Sentinel veri gölüne katılma.
Genel erişilebilirlik: Dış kaynağa genel erişim sağlanmalı. Özel uç noktalar şu anda desteklenmemektedir.
Hizmet sorumlusu: Databricks ve Azure Azure Data Lake Storage 2. Nesil kaynakları için bağlanmak istediğiniz veri kaynağında uygun izinlere sahip bir hizmet sorumlusu gereklidir. Daha fazla bilgi için bkz. Microsoft Entra ID uygulama kayıtları.
Azure Key Vault: Hizmet sorumlusu istemci parolasıyla yapılandırılmış bir Azure Key Vault gereklidir. Microsoft Sentinel uygulama kimliği, anahtar kasasına atanmış izinlere ihtiyaç duyar. Azure Key Vault kasalarını yapılandırma hakkında daha fazla bilgi için bkz. Azure Key Vault.
Microsoft Sentinel izinleri: Veri federasyonu bağlayıcısını yapılandırmak için Sistem tablolarındaki veri (yönetme) izinleri. Daha fazla bilgi için bkz. Microsoft Sentinel platformundaki roller ve izinler.
Hizmet sorumlusu oluşturma
Azure Databricks ve ADLS 2. Nesil federasyonu için, Azure Key Vault'de depolanan erişim kimlik bilgilerine sahip bir hizmet sorumlusuna ihtiyacınız vardır. Mevcut bir hizmet sorumlusunu kullanabilir veya yeni bir hizmet sorumlusu oluşturmak için aşağıdaki adımları kullanabilirsiniz.
Microsoft Entra ID uygulama kaydı oluşturma:
- Azure portalında, Microsoft Entra ID>Uygulama kayıtları bölümüne gidin.
- Yeni kayıt'ı seçin.
- Uygulama için bir ad girin.
- Yeniden yönlendirme URI'sini boş bırakın (bu senaryo için gerekli değildir).
- Kaydol seçin.
İstemci parolası oluşturun:
- Uygulama kaydınızda, Sertifikalar ve gizli anahtarlar bölümüne gidin.
- Yeni istemci parolası'nı seçin.
- Bir açıklama girin ve bir süre sonu seçin.
- Ekle'yi seçin.
- İstemci gizli değerini hemen kopyalayın çünkü daha sonra geri alamayacaksınız. Bu değere Azure Key Vault'ta gizli saklanırken ihtiyacınız var.
Uygulama ayrıntılarına dikkat edin:
- Uygulama (istemci) kimliği
- Nesne Kimliği
- Dizin (kiracı) kimliği
Hizmet sorumluları oluşturma hakkında daha fazla bilgi için bkz. Microsoft Entra ID uygulama kayıtları.
Azure Key Vault oluşturma ve kimlik bilgilerini depolama
Mevcut bir Azure Key Vault kullanabilir ve aşağıdaki adımları izleyerek Key Vault erişimi yapılandırabilir veya aşağıdaki adımları kullanarak yeni bir Key Vault oluşturabilirsiniz:
Azure Key Vault oluşturma:
- Azure portalında yeni bir Azure Key Vault oluşturun.
- Azure rol tabanlı erişim denetimi (önerilen) izin modelini kullanın.
- Anahtar kasası için geçici silme ve temizleme koruma ayarlarını etkinleştirin.
- Oluşturulduktan sonra Key Vault URI'sine dikkat edin.
Key Vault erişimini yapılandırma:
- Microsoft Sentinel platformunun yönetilen kimliğine Key Vault Secrets User rolünü atayın. Kimliğin önüne
msg-resources-eklenir. - Azure rol tabanlı erişim denetimi yerine Key Vault’lar için erişim ilkeleri kullanıyorsanız, gizli dizi yönetimi işlemleri için Al ve Listele izinlerini sağlayın.
- Microsoft Sentinel platformunun yönetilen kimliğine Key Vault Secrets User rolünü atayın. Kimliğin önüne
İstemci parolasını Key Vault'ta saklayın:
- Key Vault’unuzda Gizli Diziler>Oluştur/İçeri Aktar bölümüne gidin.
- Hizmet aslının istemci parolasını içeren yeni bir gizli dizi oluşturun.
- Gizli adı not edin. Veri federasyonu bağlayıcısı örneği yapılandırılırken kullanılır.
Azure Key Vault kasalarını yapılandırma hakkında daha fazla bilgi için bkz. Azure Key Vault.
Defender portalında federasyon veri bağlayıcılarını görüntüleme ve yönetme
Federasyon bağlayıcıları, Defender portalındaki Microsoft Sentinel Veri bağlayıcıları sayfasında yönetilir.
Microsoft Sentinel>Configuration>Veri bağlayıcılarına gidin.
Kullanılabilir federasyon bağlayıcılarını görüntülemek için Veri federasyonu altında Katalog'a tıklayın.
Katalog sayfası şu şekilde görüntülenir:
- Kullanılabilir federasyon bağlayıcısı türleri
- Her bağlayıcı için yapılandırılmış örnek sayısı
- Yayımcı ve destek bilgileri
Yapılandırılmış tüm bağlayıcı örneklerini görüntülemek için Bağlayıcılarım sayfasını seçin. Sayfada kiracınızın veri federasyonu bağlayıcı örneklerinin yanı sıra bunların görünen adı, sürümü, durumu ve destek sağlayıcısı listelenir.
Ayrıntıları görüntülemek, yapılandırmaları düzenlemek veya örneği silmek için her örneği seçin.
Bağlayıcı örneği oluşturma
Bağlayıcı örneği oluşturma işlemi, Microsoft Fabric, Azure Data Lake Storage 2. Nesil veya Azure Databricks bağlandığınıza bağlı olarak değişir. Belirli veri kaynağı türünüz için yönergeleri izleyin.
Microsoft Fabric için federated connector örneğini oluşturmak için aşağıdaki adımları kullanın.
Microsoft Fabric bağlayıcı örneği oluşturma
Fabric bağlayıcısı örneğini yapılandırmadan önce, Microsoft Sentinel’in verilere erişmesine izin vermek için Microsoft Fabric ortamındaki izinleri yapılandırmanız gerekir.
kiracının Dış veri paylaşımı için etkinleştirilmesi için Microsoft Fabric içindeki yönetici ayarlarını yapılandırın. Daha fazla bilgi için bkz. Dış veri paylaşımı oluşturma.
Hizmet sorumlularının Fabric genel API'lerini çağırabilmesi için Microsoft Fabric'in içindeki yönetici ayarlarını yapılandırın. Daha fazla bilgi için bkz. Hizmet sorumluları Doku genel API'lerini çağırabilir.
Tabloları federe etmek istediğiniz Lakehouse’ta,
msg-resources-ile öneklenmiş Sentinel platform kimliğini Çalışma Alanı Üyesi olarak ekleyin. Daha fazla bilgi için bkz. Çalışma alanlarına erişim verme.
Fabric bağlayıcı örneğini yapılandırmak için:
Veri federasyonu>Kataloğu sayfasında Microsoft Fabric satırını seçin.
Yan panelde Bağlayıcı bağla'yı seçin.
Aşağıdaki bilgileri girin:
Alan Açıklama Örnek adı Bu bağlayıcı örneği için kolay bir ad. Bu örnek adı, bu örnekten gölde temsil edilen tablolara eklenir. Fabric çalışma alanı kimliği Federasyona dahil edilecek Fabric çalışma alanının kimliği. Fabric çalışma alanına veya Lakehouse'a gittiğinizde, çalışma alanı kimliği URL'de /groups/öğesinden sonra yer alır.Lakehouse tablosu kimliği Federe edilecek Fabric Lakehouse tablosunun kimliği. Fabric lakehouse’una gezindiğinizde, lakehouse kimliği URL’de /lakehouses/öğesinden sonra gösterilir.İleri'yi seçin.
Federasyona dahil etmek istediğiniz tabloları seçin.
İleri'yi seçin.
Federasyon hedefi yapılandırmasını gözden geçirin.
Bağlantı örneğini oluşturmak için Bağlan'ı seçin.
Bağlayıcı örneğinizden tabloları doğrulama
Bağlayıcı örneği oluşturduktan sonra, federasyon tablolarının Microsoft Sentinel'da kullanılabilir olup olmadığını denetleyin.
- Microsoft Sentinel > Yapılandırma > Tabloları'na gidin.
- Tüm federasyon tablolarını görmek için Federasyon Türüne göre filtreleyin.
- Bağlayıcı örneği adınıza göre arama yapın.
- Bağlayıcı örneğinizdeki tablolar, adlarının ardından
_instance nameile listelenir. Örneğin, veri bağlayıcısı örneğinizin adıGlobalHRDatave tablonuz olarak adlandırıldıysahrlogs, tablonuzun adı olarakhrlogs_GlobalHRDatagösterilir. - Ayrıntılar panelini açmak için listeden bir tablo seçin.
- Tablo türünü ve federasyon sağlayıcısını görmek için Genel Bakış sekmesini seçin.
- Tablo için bağlayıcı örneği veri sağlayıcısını ve kaynak ürünü görmek için Veri kaynağı sekmesini seçin. Bağlayıcı örneği adını seçtiğinizde, Veri Bağlayıcıları içindeki Bağlayıcılarım'da bu örneğe ulaşabilirsiniz.
- Tablo şemasını görmek için Şema sekmesini seçin.
- Şema sekmesinde Yenile'yi seçerek federasyon tablosuyla ilişkili tablo şemasını yenileyin.
Bağlayıcı örneklerini yönetme
Bağlayıcı örneğini değiştirmek veya silmek için:
- Veri federasyonu>Bağlayıcılarım sayfasına gidin.
- Yönetmek istediğiniz bağlayıcı örneğini seçin.
- Ayrıntılar panelinde, kullanılabilir seçenekleri kullanarak şunları yapın:
- Bağlantı ayarlarını düzenleme
- Federasyon tablolarını ekleme veya kaldırma
- Bağlayıcı örneğini silme
Not
Microsoft Fabric bağlantı örnekleri düzenlemeyi desteklemez. Daha fazla tablo eklemek için yeni bir federasyon bağlantısı oluşturabilir veya Doku bağlantı örneğini silip aynı örnek adı ve farklı bir tablo kümesi seçili olarak yeniden oluşturabilirsiniz.
Sorun giderme
Federasyon veri bağlayıcısı kurulumu ve işlemiyle ilgili yaygın sorunları tanılamak için aşağıdaki denetimleri kullanın.
Bağlantı başarısız oluyor
Başında
msg-resources-bulunan Sentinel platform yönetilen kimliğinin Azure Key Vault'ta doğru izinlere sahip olduğunu doğrulayın.Bağlantı kaynağınız Azure Databricks veya Azure Data Lake Storage 2. Nesil ise, Key Vault gizli dizisinin hizmet sorumlunuza ait doğru istemci gizli dizisini içerdiğinden emin olun.
Bağlantı kaynağınız Azure Databricks ise, hedefin hibrit çalışma alanı türü kullandığını ve çalışma alanı için harici veri erişiminin etkinleştirildiğini doğrulayın.
bağlayıcı yapılandırması sırasında Key Vault ağı, Key Vault varsayılan yapılandırması olan Tüm ağlardan genel erişime izin ver olarak ayarlanmalıdır. Bağlayıcı oluşturulduktan veya düzenlendikten sonra değiştirilebilir.
Dış veri kaynağının genel olarak erişilebilir olduğunu onaylayın.
Hizmet sorumlusunun Azure Databricks ve ADLS için hedef veri kaynağı üzerinde uygun izinlere sahip olup olmadığını denetleyin.
Hedef veri kaynağı Fabric ise, Microsoft Sentinel için kullanılan
msg-resources-ön ekli kimliğe Çalışma Alanı Üyesi izninin verildiğini doğrulayın.100'den fazla bağlantı örneğinin olmadığından emin olun.
Not
ADLS ve Azure Databricks, federasyon bağlantısı başına bir bağlantı örneği kullanır. Fabric, federasyon bağlantısı başına daha fazla instans kullanabilir. Fabric için, federasyon bağlantınızdaki her lakehouse şeması 100 örnek sınırına dahil edilir.
Tablolar görünmüyor
- Hizmet sorumlusunun ADLS ve Azure Databricks için hedef tablolara okuma erişimi olduğunu ve hizmet sorumlusunun bu veri kaynaklarıyla aynı kiracıda olduğunu doğrulayın.
- Hedef tabloların Delta Parquet biçiminde olduğunu doğrulayın.
- Databricks için hem yerleşik Veri Okuyucusu ayrıcalık ön ayarına hem de hizmet sorumlusuna Dış Kullanım Şeması iznine sahip olduğunuzdan emin olun.
- ADLS 2. Nesil için Depolama Blobu Veri Okuyucusu rolünün hizmet sorumlusuna atandığından emin olmak.
Sorgu performansı sorunları
- Dış kaynaklardan sorgulanan verilerin boyutunu göz önünde bulundurun.
- Verileri erken filtrelemek için sorguları iyileştirin.
- Sentinel ile dış kaynak arasındaki ağ bağlantısını denetleyin.