Microsoft Sentinel'da izleme listeleri oluşturma

Microsoft Sentinel'deki izleme listeleri, sağladığınız bir veri kaynağındaki verileri Microsoft Sentinel ortamınızdaki olaylarla ilişkilendirmenize yardımcı olur. Örneğin, ortamınızdaki yüksek değerli varlıkların, sonlandırılan çalışanların veya hizmet hesaplarının listesini içeren bir izleme listesi oluşturabilirsiniz.

Aşağıdaki yöntemlerden herhangi birini kullanarak bir izleme listesi oluşturabilirsiniz:

3,8 MB'a kadar yerel dosyaları karşıya yükleyebilirsiniz. 3,8 MB'ın üzerinde ve 500 MB'a kadar olan bir dosya büyük bir izleme listesi olarak kabul edilir. Büyük bir izleme listesi eklemek için dosyayı bir Azure Depolama hesabına yükleyin. İzleme listesi oluşturmadan önce izleme listelerinin sınırlamalarını gözden geçirin.

Log Analytics İzleme Listesi tablosundaki veriler 28 gün boyunca saklanır.

Önemli

İzleme listesi şablonlarının özellikleri, Azure Depolama'daki bir dosyadan izleme listesi oluşturma ve izleme listesini el ile oluşturma özelliği şu anda ÖNİzLEME aşamasındadır. Azure Önizleme Ek Koşulları beta, önizleme veya henüz genel kullanıma sunulmamış Azure özellikler için geçerli olan ek yasal koşulları içerir.

31 Mart 2027'nin ardından Microsoft Sentinel artık Azure portal desteklenmeyecektir ve yalnızca Microsoft Defender portalında kullanılabilir. Azure portal Microsoft Sentinel kullanan tüm müşteriler Defender portalına yönlendirilir ve yalnızca Defender portalında Microsoft Sentinel kullanır. Temmuz 2025'te birçok yeni müşteri otomatik olarak eklenir ve Defender portalına yönlendirilir.

Azure portal hala Microsoft Sentinel kullanıyorsanız, sorunsuz bir geçiş sağlamak ve Microsoft Defender tarafından sunulan birleşik güvenlik işlemleri deneyiminden tam olarak yararlanmak için Defender portalına geçişinizi planlamaya başlamanızı öneririz. Daha fazla bilgi için bkz. Taşıma Zamanı: Daha fazla güvenlik için Microsoft Sentinel Azure portal kullanımdan kaldırma.

Yerel klasörünüzden bir izleme listesi yükleyin

İzleme listesi oluşturmak için yerel makinenizden CSV dosyası yüklemenin iki yolu vardır.

Oluşturduğunuz bir dosyadan izleme listesi yükleyin

CSV izleme listesi dosyasını oluşturmak için izleme listesi şablonu kullanmadıysanız:

  1. Defender portalındaMicrosoft Sentinel>Configuration>İzleme Listesi'ne gidin.

  2. İzleme Listesi sihirbazını açmak için + Yeni'yi seçin.

    Yeni düğmesi vurgulanmış Microsoft Sentinel İzleme Listesi sayfasının ekran görüntüsü.

  3. Genel sayfasında, izleme listesinin adını, açıklamasını ve diğer adını girin ve ardından İleri: Kaynak'ı seçin.

    İzleme listeleri sihirbazındaki izleme listesi genel sekmesinin ekran görüntüsü.

  4. Kaynak sayfasında, izleme listesi verilerinizi karşıya yüklemek için aşağıdaki tabloda yer alan bilgileri kullanın ve ardından İleri: Gözden geçir + oluştur'u seçin.

    Alan Açıklama
    Kaynak türü Yerel dosya
    Dosya türü Üst bilgi içeren CSV dosyası (.csv)
    Başlıklar içeren satırdan önceki satır sayısı Veri dosyanızdaki üst bilgi satırından önceki satır sayısını girin.
    Dosya yükle Veri dosyanızı sürükleyip bırakın veya Dosyalara gözat'ı seçin ve karşıya yüklenecek dosyayı seçin.
    SearchKey İzleme listenizde diğer verilerle birleştirme veya sık kullanılan arama nesnesi olarak kullanmayı beklediğiniz bir sütunun adını girin. Örneğin, sunucu izleme listenizde ülke/bölge adları ve bunların ilgili iki harfli ülke kodları varsa ve ülke kodlarını genellikle arama veya birleştirmeler için kullanmayı bekliyorsanız , SearchKey olarak Kod sütununu kullanın.

    Not

    CSV dosyanız 3,8 MB'tan büyükse, Azure Depolama'da Dosyadan büyük bir izleme listesi oluşturma yönergelerini kullanmanız gerekir.

    İzleme listesi kaynak sekmesini gösteren ekran görüntüsü.

  5. Bilgileri gözden geçirin, doğru olduğunu doğrulayın ve oluştur'u seçin.

    İzleme listesi gözden geçirme sayfasının ekran görüntüsü.

    İzleme listesi oluşturulduktan sonra bir bildirim görüntülenir.

İzleme listesinin oluşturulması ve yeni verilerin sorgularda kullanılabilir olması birkaç dakika sürebilir.

Şablondan oluşturulan izleme listesini karşıya yükleyin (önizleme)

Doldurulmuş bir izleme listesi şablon dosyasından izleme listesi oluşturmak için:

  1. Defender portalındaMicrosoft Sentinel>Configuration>İzleme Listesi'ne gidin.

  2. Sekme Şablonları (Önizleme) öğesini seçin.

  3. Sağ bölmede şablonun ayrıntılarını görüntülemek için listeden uygun şablonu seçin.

  4. şablondan oluştur'u seçerek İzleme Listesi sihirbazını açın.

    Yerleşik şablondan izleme listesi oluşturma seçeneğinin ekran görüntüsü.

  5. Genel sayfasında Ad, Açıklama ve Diğer Ad alanlarının tümünün salt okunur olduğuna dikkat edin. İleri: Kaynak'ı seçin.

  6. Kaynak sayfasında Dosyalara Gözat'ı seçin ve ardından şablondan oluşturduğunuz dosyayı seçin.

  7. İleri: Gözden geçir + oluştur'u ve ardından Oluştur'u seçin. İzleme listesi oluşturulduktan sonra bir bildirim görüntülenir.

İzleme listesinin oluşturulması ve yeni verilerin sorgularda kullanılabilir olması birkaç dakika sürebilir.

Azure Depolama'da dosyadan büyük bir izleme listesi oluşturma (önizleme)

500 MB'a kadar büyük bir izleme listenize sahipseniz izleme listesi dosyanızı Azure Depolama hesabınıza yükleyin. Ardından, izleme listesi verilerini almak üzere Microsoft Sentinel için bir paylaşılan erişim imzası URL'si oluşturun. Paylaşılan erişim imzası URL'si, depolama hesabınızdaki CSV dosyası gibi bir kaynağın hem kaynak URI'sini hem de paylaşılan erişim imzası belirtecini içeren bir URI'dir. Son olarak, karşıya yüklenen dosyanın SAS URL'sini kullanarak Microsoft Sentinel çalışma alanınızda izleme listesini oluşturun.

Paylaşılan erişim imzaları hakkında daha fazla bilgi için Azure Depolama paylaşılan erişim imzası belirtecine bakın.

1. Adım: Azure Depolama'ya izleme listesi dosyası yükleme

Azure Depolama hesabınıza büyük bir izleme listesi dosyası yüklemek için AzCopy veya Azure portal kullanın.

  1. Henüz bir Azure Depolama hesabınız yoksa bir depolama hesabı oluşturun. Depolama hesabı, Microsoft Sentinel çalışma alanınızdan farklı bir kaynak grubunda veya bölgede olabilir.
  2. csv dosyanızı izleme listesi verilerinizle birlikte depolama hesabına yüklemek için AzCopy veya Azure portal kullanın.

AzCopy ile dosyanızı karşıya yükleme

AzCopy v10 komut satırı yardımcı programını kullanarak dosyaları ve dizinleri Blob depolamaya yükleyin. Daha fazla bilgi edinmek için bkz. AzCopy kullanarak dosyaları Azure Blob depolamaya yükleme.

  1. Zaten bir depolama konteyneriniz yoksa, depolama hesabınızda izleme listesi dosyasını tutacak hedef blob konteyneri oluşturun. Aşağıdaki komutu çalıştırın.

    azcopy make 
    https://<storage-account-name>.<blob or dfs>.core.windows.net/<container-name>
    
  2. Yerel izleme listesi CSV dosyasını blob konteynerine yükleyin ki SAS URL'si ile referans alınabilsin. Aşağıdaki komutu çalıştırın.

    azcopy copy '<local-file-path>' 'https://<storage-account-name>.<blob or dfs>.core.windows.net/<container-name>/<blob-name>'
    

Dosyanızı Azure portal'a yükleme

AzCopy kullanmıyorsanız, izleme listesi CSV dosyanızı Azure portalını kullanarak yükleyin. csv dosyasını izleme listesi verilerinizle karşıya yüklemek için Azure portal'da depolama hesabınıza gidin.

  1. Henüz bir depolama kapsayıcınız yoksa bir kapsayıcı oluşturun. Kapsayıcıya genel erişim düzeyi için , Özel (anonim erişim yok) olarak ayarlanmış varsayılanı kullanın.
  2. CSV dosyanızı depolama hesabına yüklemek için bir blok blobu yükleyin.

2. Adım: Paylaşılan erişim imzası URL'si oluşturma

İzleme listesi verilerini almak için Microsoft Sentinel için bir genel Blob SAS URL'si oluşturun. Yalnızca genel Blob SAS URI'sı desteklenir.

  1. Azure portal bloblar için SAS belirteçleri oluşturma'daki adımları izleyin.
  2. Paylaşılan erişim imzası belirteci süre sonu süresini en az altı saat olarak ayarlayın.
  3. İzin verilen IP adresleri için varsayılan değeri boş bırakın.
  4. Blob SAS URL'si değerini kopyalayın.

3. Adım: Çıkış Noktaları Arası Kaynak Paylaşımı (CORS) sekmesine Azure ekleme

Bir SAS URI’sini kullanmadan önce Azure portalını Kaynaklar Arası Kaynak Paylaşımı (CORS) yapılandırmasına ekleyin.

  1. Depolama hesabı ayarları, Kaynak paylaşımı sayfasına gidin.
  2. Blob hizmeti sekmesini seçin.
  3. İzin verilen kaynaklar tablosuna ekleyin https://*.portal.azure.net .
  4. ve GET için uygun OPTIONS seçin.
  5. Yapılandırmayı kaydedin.

Daha fazla bilgi için bkz. Azure Depolama için CORS desteği.

4. Adım: İzleme listesini çalışma alanına ekleme

Azure Depolama'dan izleme listesini Microsoft Sentinel çalışma alanınıza eklemek için aşağıdaki adımları tamamlayın:

  1. Defender portalındaMicrosoft Sentinel>Configuration>İzleme Listesi'ne gidin.

  2. İzleme Listesi sihirbazını açmak için + Yeni'yi seçin.

  3. Genel sayfasında, izleme listesinin adını, açıklamasını ve diğer adını girin ve ardından İleri: Kaynak'ı seçin.

  4. Kaynak sayfasında, izleme listesi verilerinizi karşıya yüklemek için aşağıdaki tabloda yer alan bilgileri kullanın ve ardından İleri: Gözden geçir + oluştur'u seçin.

    Alan Açıklama
    Kaynak türü Azure Depolama (Önizleme)
    Veri kümesi için bir tür seçin Üst bilgi içeren CSV dosyası (.csv)
    Başlıklar içeren satırdan önceki satır sayısı Veri dosyanızdaki üst bilgi satırından önceki satır sayısını girin.
    Blob SAS URL'si (Önizleme) Oluşturduğunuz paylaşılan erişim URL'sini yapıştırın.
    SearchKey İzleme listenizde diğer verilerle birleştirme veya sık kullanılan arama nesnesi olarak kullanmayı beklediğiniz bir sütunun adını girin. Örneğin, sunucu izleme listenizde ülke/bölge adları ve bunların ilgili iki harfli ülke kodları varsa ve ülke kodlarını genellikle arama veya birleştirmeler için kullanmayı bekliyorsanız , SearchKey olarak Kod sütununu kullanın.
  5. Bilgileri gözden geçirin, doğru olduğunu doğrulayın ve oluştur'u seçin. İzleme listesi oluşturulduktan sonra bir bildirim görüntülenir.

Büyük bir izleme listesinin oluşturulması ve yeni verilerin sorgularda kullanılabilir olması biraz zaman alabilir.

El ile izleme listesi oluşturma (önizleme)

Sıfırdan izleme listesi oluşturmak için:

  1. Defender portalındaMicrosoft Sentinel>Configuration>İzleme Listesi'ne gidin.

  2. İzleme Listesi sihirbazını açmak için + Yeni'yi seçin.

  3. Genel sayfasında, izleme listesinin adını, açıklamasını ve diğer adını girin ve ardından İleri: Kaynak'ı seçin.

  4. Kaynak sayfasında, Kaynak türü olarak El ile (Önizleme) seçin.

  5. İzleme listenize sütun adlarını ekleyin ve tanımlayın. Arama Anahtarınız olarak hizmet veren sütunu seçin. Bu anahtar, izleme listenizdeki diğer verilerle birleştirme veya sık kullanılan arama nesnesi olarak kullanmayı beklediğiniz sütundur.

    El ile izleme listesi oluşturma seçeneğinin ekran görüntüsü.

  6. İleri: Gözden geçir + oluştur'u seçin.

  7. Bilgileri gözden geçirin, doğru olduğunu doğrulayın ve oluştur'u seçin. İzleme listesi oluşturulduktan sonra bir bildirim görüntülenir.

İzleme listesinin oluşturulması ve yeni verilerin sorgularda kullanılabilir olması birkaç dakika sürebilir.

Not

El ile oluşturduğunuz izleme listeleri otomatik olarak varsayılan değerleri kullanan tek bir girdi içerir. Bu girdiyi gerektiği gibi güncelleştirebilirsiniz. Daha fazla bilgi için bkz. İzleme listelerini yönetme.

İzleme listesi durumunu görüntüleme

Çalışma alanınızdaki bir izleme listesinin durumunu görüntülemek için:

  1. Defender portalındaMicrosoft Sentinel>Configuration>İzleme Listesi'ne gidin.

  2. İzleme Listelerim sekmesinde izleme listesini seçin.

  3. Ayrıntılar sayfasında Durum (Önizleme) bölümünü gözden geçirin.

    İzleme listesindeki durumu gösteren ekran görüntüsü.

  4. Durum Başarılı olduğunda, sorguda izleme listesini kullanmak için Günlüklerde görüntüle'yi seçin. İzleme listesinin Log Analytics'te gösterilmesi birkaç dakika sürebilir.

    Günlüklerde görüntüle düğmesinin vurgulandığı izleme listesi sayfasının ekran görüntüsü.

İzleme listesi şablonunu indirme (önizleme)

verilerinizle doldurmak için Microsoft Sentinel izleme listesi şablonlarından birini indirin. Ardından, Microsoft Sentinel'de izleme listesini oluşturduğunuzda doldurulmuş şablon CSV dosyasını karşıya yükleyin.

Her yerleşik izleme listesi şablonunun, şablona eklenmiş CSV dosyasında listelenen kendi veri kümesi vardır. Daha fazla bilgi için bkz . Yerleşik izleme listesi şemaları.

İzleme listesi şablonlarından birini indirmek için:

  1. Defender portalındaMicrosoft Sentinel>Configuration>İzleme Listesi'ne gidin.

  2. Sekme Şablonları (Önizleme) öğesini seçin.

  3. Sağ bölmede şablonun ayrıntılarını görüntülemek için listeden bir şablon seçin.

  4. Satırın sonundaki üç noktayı ... seçin.

  5. Şemayı İndir'i seçin.

    Bağlam menüsünde Şemayı İndir seçeneğinin seçili olduğu İzleme Listesi Şablonları sekmesinin ekran görüntüsü.

  6. Dosyanın yerel sürümünü doldurun ve yerel olarak CSV dosyası olarak kaydedin.

  7. Şablondan oluşturulan izleme listesini karşıya yükleme (Önizleme) içindeki adımları izleyin.

Log Analytics'da silinen ve yeniden oluşturulmuş izleme listelerini anlama

bir izleme listesini silip yeniden oluşturursanız, veri alımı için beş dakikalık SLA içinde Log Analytics'te hem silinmiş hem de yeniden oluşturulmuş girişleri görebilirsiniz. Bu kayıtları Log Analytics'te uzun bir süre birlikte görüyorsanız, bir destek talebi oluşturun.