Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Microsoft Sentinel'deki izleme listeleri, sağladığınız bir veri kaynağındaki verileri Microsoft Sentinel ortamınızdaki olaylarla ilişkilendirmenize yardımcı olur. Örneğin, ortamınızdaki yüksek değerli varlıkların, sonlandırılan çalışanların veya hizmet hesaplarının listesini içeren bir izleme listesi oluşturabilirsiniz.
Aşağıdaki yöntemlerden herhangi birini kullanarak bir izleme listesi oluşturabilirsiniz:
- Yerel klasörden izleme listesi dosyası yükleme
- Azure Depolama hesabınızdan bir izleme listesi dosyası karşıya yükleyin
- El ile izleme listesi oluşturma
3,8 MB'a kadar yerel dosyaları karşıya yükleyebilirsiniz. 3,8 MB'ın üzerinde ve 500 MB'a kadar olan bir dosya büyük bir izleme listesi olarak kabul edilir. Büyük bir izleme listesi eklemek için dosyayı bir Azure Depolama hesabına yükleyin. İzleme listesi oluşturmadan önce izleme listelerinin sınırlamalarını gözden geçirin.
Log Analytics İzleme Listesi tablosundaki veriler 28 gün boyunca saklanır.
Önemli
İzleme listesi şablonlarının özellikleri, Azure Depolama'daki bir dosyadan izleme listesi oluşturma ve izleme listesini el ile oluşturma özelliği şu anda ÖNİzLEME aşamasındadır. Azure Önizleme Ek Koşulları beta, önizleme veya henüz genel kullanıma sunulmamış Azure özellikler için geçerli olan ek yasal koşulları içerir.
31 Mart 2027'nin ardından Microsoft Sentinel artık Azure portal desteklenmeyecektir ve yalnızca Microsoft Defender portalında kullanılabilir. Azure portal Microsoft Sentinel kullanan tüm müşteriler Defender portalına yönlendirilir ve yalnızca Defender portalında Microsoft Sentinel kullanır. Temmuz 2025'te birçok yeni müşteri otomatik olarak eklenir ve Defender portalına yönlendirilir.
Azure portal hala Microsoft Sentinel kullanıyorsanız, sorunsuz bir geçiş sağlamak ve Microsoft Defender tarafından sunulan birleşik güvenlik işlemleri deneyiminden tam olarak yararlanmak için Defender portalına geçişinizi planlamaya başlamanızı öneririz. Daha fazla bilgi için bkz. Taşıma Zamanı: Daha fazla güvenlik için Microsoft Sentinel Azure portal kullanımdan kaldırma.
Yerel klasörünüzden bir izleme listesi yükleyin
İzleme listesi oluşturmak için yerel makinenizden CSV dosyası yüklemenin iki yolu vardır.
- İzleme listesi şablonu olmadan oluşturduğunuz bir izleme listesi dosyası için: Yeni ekle'yi seçin ve gerekli bilgileri girin.
- Microsoft Sentinel'den indirilen bir şablondan oluşturulan izleme listesi dosyası için: İzleme listesi Şablonları (Önizleme) sekmesine gidin. Şablondan oluştur seçeneğini belirleyin. Azure, adı, açıklamayı ve izleme listesi takma adını sizin için önceden doldurur.
Oluşturduğunuz bir dosyadan izleme listesi yükleyin
CSV izleme listesi dosyasını oluşturmak için izleme listesi şablonu kullanmadıysanız:
Defender portalındaMicrosoft Sentinel>Configuration>İzleme Listesi'ne gidin.
İzleme Listesi sihirbazını açmak için + Yeni'yi seçin.
Genel sayfasında, izleme listesinin adını, açıklamasını ve diğer adını girin ve ardından İleri: Kaynak'ı seçin.
Kaynak sayfasında, izleme listesi verilerinizi karşıya yüklemek için aşağıdaki tabloda yer alan bilgileri kullanın ve ardından İleri: Gözden geçir + oluştur'u seçin.
Alan Açıklama Kaynak türü Yerel dosya Dosya türü Üst bilgi içeren CSV dosyası (.csv) Başlıklar içeren satırdan önceki satır sayısı Veri dosyanızdaki üst bilgi satırından önceki satır sayısını girin. Dosya yükle Veri dosyanızı sürükleyip bırakın veya Dosyalara gözat'ı seçin ve karşıya yüklenecek dosyayı seçin. SearchKey İzleme listenizde diğer verilerle birleştirme veya sık kullanılan arama nesnesi olarak kullanmayı beklediğiniz bir sütunun adını girin. Örneğin, sunucu izleme listenizde ülke/bölge adları ve bunların ilgili iki harfli ülke kodları varsa ve ülke kodlarını genellikle arama veya birleştirmeler için kullanmayı bekliyorsanız , SearchKey olarak Kod sütununu kullanın. Not
CSV dosyanız 3,8 MB'tan büyükse, Azure Depolama'da Dosyadan büyük bir izleme listesi oluşturma yönergelerini kullanmanız gerekir.
Bilgileri gözden geçirin, doğru olduğunu doğrulayın ve oluştur'u seçin.
İzleme listesi oluşturulduktan sonra bir bildirim görüntülenir.
İzleme listesinin oluşturulması ve yeni verilerin sorgularda kullanılabilir olması birkaç dakika sürebilir.
Şablondan oluşturulan izleme listesini karşıya yükleyin (önizleme)
Doldurulmuş bir izleme listesi şablon dosyasından izleme listesi oluşturmak için:
Defender portalındaMicrosoft Sentinel>Configuration>İzleme Listesi'ne gidin.
Sekme Şablonları (Önizleme) öğesini seçin.
Sağ bölmede şablonun ayrıntılarını görüntülemek için listeden uygun şablonu seçin.
şablondan oluştur'u seçerek İzleme Listesi sihirbazını açın.
Genel sayfasında Ad, Açıklama ve Diğer Ad alanlarının tümünün salt okunur olduğuna dikkat edin. İleri: Kaynak'ı seçin.
Kaynak sayfasında Dosyalara Gözat'ı seçin ve ardından şablondan oluşturduğunuz dosyayı seçin.
İleri: Gözden geçir + oluştur'u ve ardından Oluştur'u seçin. İzleme listesi oluşturulduktan sonra bir bildirim görüntülenir.
İzleme listesinin oluşturulması ve yeni verilerin sorgularda kullanılabilir olması birkaç dakika sürebilir.
Azure Depolama'da dosyadan büyük bir izleme listesi oluşturma (önizleme)
500 MB'a kadar büyük bir izleme listenize sahipseniz izleme listesi dosyanızı Azure Depolama hesabınıza yükleyin. Ardından, izleme listesi verilerini almak üzere Microsoft Sentinel için bir paylaşılan erişim imzası URL'si oluşturun. Paylaşılan erişim imzası URL'si, depolama hesabınızdaki CSV dosyası gibi bir kaynağın hem kaynak URI'sini hem de paylaşılan erişim imzası belirtecini içeren bir URI'dir. Son olarak, karşıya yüklenen dosyanın SAS URL'sini kullanarak Microsoft Sentinel çalışma alanınızda izleme listesini oluşturun.
Paylaşılan erişim imzaları hakkında daha fazla bilgi için Azure Depolama paylaşılan erişim imzası belirtecine bakın.
1. Adım: Azure Depolama'ya izleme listesi dosyası yükleme
Azure Depolama hesabınıza büyük bir izleme listesi dosyası yüklemek için AzCopy veya Azure portal kullanın.
- Henüz bir Azure Depolama hesabınız yoksa bir depolama hesabı oluşturun. Depolama hesabı, Microsoft Sentinel çalışma alanınızdan farklı bir kaynak grubunda veya bölgede olabilir.
- csv dosyanızı izleme listesi verilerinizle birlikte depolama hesabına yüklemek için AzCopy veya Azure portal kullanın.
AzCopy ile dosyanızı karşıya yükleme
AzCopy v10 komut satırı yardımcı programını kullanarak dosyaları ve dizinleri Blob depolamaya yükleyin. Daha fazla bilgi edinmek için bkz. AzCopy kullanarak dosyaları Azure Blob depolamaya yükleme.
Zaten bir depolama konteyneriniz yoksa, depolama hesabınızda izleme listesi dosyasını tutacak hedef blob konteyneri oluşturun. Aşağıdaki komutu çalıştırın.
azcopy make https://<storage-account-name>.<blob or dfs>.core.windows.net/<container-name>Yerel izleme listesi CSV dosyasını blob konteynerine yükleyin ki SAS URL'si ile referans alınabilsin. Aşağıdaki komutu çalıştırın.
azcopy copy '<local-file-path>' 'https://<storage-account-name>.<blob or dfs>.core.windows.net/<container-name>/<blob-name>'
Dosyanızı Azure portal'a yükleme
AzCopy kullanmıyorsanız, izleme listesi CSV dosyanızı Azure portalını kullanarak yükleyin. csv dosyasını izleme listesi verilerinizle karşıya yüklemek için Azure portal'da depolama hesabınıza gidin.
- Henüz bir depolama kapsayıcınız yoksa bir kapsayıcı oluşturun. Kapsayıcıya genel erişim düzeyi için , Özel (anonim erişim yok) olarak ayarlanmış varsayılanı kullanın.
- CSV dosyanızı depolama hesabına yüklemek için bir blok blobu yükleyin.
2. Adım: Paylaşılan erişim imzası URL'si oluşturma
İzleme listesi verilerini almak için Microsoft Sentinel için bir genel Blob SAS URL'si oluşturun. Yalnızca genel Blob SAS URI'sı desteklenir.
- Azure portal bloblar için SAS belirteçleri oluşturma'daki adımları izleyin.
- Paylaşılan erişim imzası belirteci süre sonu süresini en az altı saat olarak ayarlayın.
- İzin verilen IP adresleri için varsayılan değeri boş bırakın.
- Blob SAS URL'si değerini kopyalayın.
3. Adım: Çıkış Noktaları Arası Kaynak Paylaşımı (CORS) sekmesine Azure ekleme
Bir SAS URI’sini kullanmadan önce Azure portalını Kaynaklar Arası Kaynak Paylaşımı (CORS) yapılandırmasına ekleyin.
- Depolama hesabı ayarları, Kaynak paylaşımı sayfasına gidin.
- Blob hizmeti sekmesini seçin.
- İzin verilen kaynaklar tablosuna ekleyin
https://*.portal.azure.net. -
ve
GETiçin uygunOPTIONSseçin. - Yapılandırmayı kaydedin.
Daha fazla bilgi için bkz. Azure Depolama için CORS desteği.
4. Adım: İzleme listesini çalışma alanına ekleme
Azure Depolama'dan izleme listesini Microsoft Sentinel çalışma alanınıza eklemek için aşağıdaki adımları tamamlayın:
Defender portalındaMicrosoft Sentinel>Configuration>İzleme Listesi'ne gidin.
İzleme Listesi sihirbazını açmak için + Yeni'yi seçin.
Genel sayfasında, izleme listesinin adını, açıklamasını ve diğer adını girin ve ardından İleri: Kaynak'ı seçin.
Kaynak sayfasında, izleme listesi verilerinizi karşıya yüklemek için aşağıdaki tabloda yer alan bilgileri kullanın ve ardından İleri: Gözden geçir + oluştur'u seçin.
Alan Açıklama Kaynak türü Azure Depolama (Önizleme) Veri kümesi için bir tür seçin Üst bilgi içeren CSV dosyası (.csv) Başlıklar içeren satırdan önceki satır sayısı Veri dosyanızdaki üst bilgi satırından önceki satır sayısını girin. Blob SAS URL'si (Önizleme) Oluşturduğunuz paylaşılan erişim URL'sini yapıştırın. SearchKey İzleme listenizde diğer verilerle birleştirme veya sık kullanılan arama nesnesi olarak kullanmayı beklediğiniz bir sütunun adını girin. Örneğin, sunucu izleme listenizde ülke/bölge adları ve bunların ilgili iki harfli ülke kodları varsa ve ülke kodlarını genellikle arama veya birleştirmeler için kullanmayı bekliyorsanız , SearchKey olarak Kod sütununu kullanın. Bilgileri gözden geçirin, doğru olduğunu doğrulayın ve oluştur'u seçin. İzleme listesi oluşturulduktan sonra bir bildirim görüntülenir.
Büyük bir izleme listesinin oluşturulması ve yeni verilerin sorgularda kullanılabilir olması biraz zaman alabilir.
El ile izleme listesi oluşturma (önizleme)
Sıfırdan izleme listesi oluşturmak için:
Defender portalındaMicrosoft Sentinel>Configuration>İzleme Listesi'ne gidin.
İzleme Listesi sihirbazını açmak için + Yeni'yi seçin.
Genel sayfasında, izleme listesinin adını, açıklamasını ve diğer adını girin ve ardından İleri: Kaynak'ı seçin.
Kaynak sayfasında, Kaynak türü olarak El ile (Önizleme) seçin.
İzleme listenize sütun adlarını ekleyin ve tanımlayın. Arama Anahtarınız olarak hizmet veren sütunu seçin. Bu anahtar, izleme listenizdeki diğer verilerle birleştirme veya sık kullanılan arama nesnesi olarak kullanmayı beklediğiniz sütundur.
İleri: Gözden geçir + oluştur'u seçin.
Bilgileri gözden geçirin, doğru olduğunu doğrulayın ve oluştur'u seçin. İzleme listesi oluşturulduktan sonra bir bildirim görüntülenir.
İzleme listesinin oluşturulması ve yeni verilerin sorgularda kullanılabilir olması birkaç dakika sürebilir.
Not
El ile oluşturduğunuz izleme listeleri otomatik olarak varsayılan değerleri kullanan tek bir girdi içerir. Bu girdiyi gerektiği gibi güncelleştirebilirsiniz. Daha fazla bilgi için bkz. İzleme listelerini yönetme.
İzleme listesi durumunu görüntüleme
Çalışma alanınızdaki bir izleme listesinin durumunu görüntülemek için:
Defender portalındaMicrosoft Sentinel>Configuration>İzleme Listesi'ne gidin.
İzleme Listelerim sekmesinde izleme listesini seçin.
Ayrıntılar sayfasında Durum (Önizleme) bölümünü gözden geçirin.
Durum Başarılı olduğunda, sorguda izleme listesini kullanmak için Günlüklerde görüntüle'yi seçin. İzleme listesinin Log Analytics'te gösterilmesi birkaç dakika sürebilir.
İzleme listesi şablonunu indirme (önizleme)
verilerinizle doldurmak için Microsoft Sentinel izleme listesi şablonlarından birini indirin. Ardından, Microsoft Sentinel'de izleme listesini oluşturduğunuzda doldurulmuş şablon CSV dosyasını karşıya yükleyin.
Her yerleşik izleme listesi şablonunun, şablona eklenmiş CSV dosyasında listelenen kendi veri kümesi vardır. Daha fazla bilgi için bkz . Yerleşik izleme listesi şemaları.
İzleme listesi şablonlarından birini indirmek için:
Defender portalındaMicrosoft Sentinel>Configuration>İzleme Listesi'ne gidin.
Sekme Şablonları (Önizleme) öğesini seçin.
Sağ bölmede şablonun ayrıntılarını görüntülemek için listeden bir şablon seçin.
Satırın sonundaki üç noktayı ... seçin.
Şemayı İndir'i seçin.
Dosyanın yerel sürümünü doldurun ve yerel olarak CSV dosyası olarak kaydedin.
Şablondan oluşturulan izleme listesini karşıya yükleme (Önizleme) içindeki adımları izleyin.
Log Analytics'da silinen ve yeniden oluşturulmuş izleme listelerini anlama
bir izleme listesini silip yeniden oluşturursanız, veri alımı için beş dakikalık SLA içinde Log Analytics'te hem silinmiş hem de yeniden oluşturulmuş girişleri görebilirsiniz. Bu kayıtları Log Analytics'te uzun bir süre birlikte görüyorsanız, bir destek talebi oluşturun.
İlgili içerik
- Toplanan verileri Microsoft Sentinel Genel Bakış sayfasında görselleştirin
- Microsoft Sentinel'de tehdit algılama
- Microsoft Sentinel'de çalışma kitaplarını kullanarak verilerinizi görselleştirme ve izleme
- Microsoft Sentinel'de izleme listelerini yönetme
- Microsoft Sentinel'de izleme listeleriyle sorgular veya tespit kuralları oluşturun