Defender for Cloud Apps için Microsoft Sentinel tümleştirmesini ayarlama (Önizleme)

Microsoft Defender for Cloud Apps'ı Microsoft Sentinel ile entegre et

Önemli

Kullanımdan Kaldırma Bildirimi: Microsoft Defender for Cloud Apps SIEM Aracıları

Microsoft Defender iş yükleri genelinde devam eden yakınsama sürecimizin bir parçası olarak, Microsoft Defender for Cloud Apps SIEM aracıları Kasım 2025'den itibaren kullanım dışı bırakılacaktır.

Mevcut Microsoft Defender for Cloud Apps SIEM aracıları Kasım 2025'e kadar olduğu gibi çalışmaya devam edecektir. 19 Haziran 2025 itibarıyla yeni SIEM aracıları yapılandırılamaz, ancak Microsoft Sentinel aracı tümleştirmesi (Önizleme) desteklenmeye devam eder ve hala eklenebilir.

Birden çok iş yükünden etkinliklerin ve uyarı verilerinin yönetimini destekleyen API'lere geçmenizi öneririz. Bu API'ler güvenlik izlemesini ve yönetimini geliştirir ve birden çok Microsoft Defender iş yükündeki verileri kullanarak ek özellikler sunar.

Microsoft Defender for Cloud Apps SIEM aracıları aracılığıyla şu anda kullanılabilen verilere erişimin ve sürekliliğin korunmasını sağlamak için, Microsoft Defender XDR Streaming API, IdentityLogonEvents, Microsoft Graph Security Alerts API ve Microsoft Defender XDR olay API'si gibi desteklenen API'lere geçiş yapmanızı öneririz:

Uyarıların ve bulma verilerinin merkezi olarak izlenmesini sağlamak için Microsoft Defender for Cloud Apps Microsoft Sentinel (ölçeklenebilir, bulutta yerel SIEM ve SOAR) ile tümleştirebilirsiniz. Microsoft Sentinel ile tümleştirme, her zamanki güvenlik iş akışınızı korurken, güvenlik yordamlarını otomatikleştirirken ve bulut tabanlı olaylarla şirket içi olaylar arasında bağıntı oluştururken bulut uygulamalarınızı daha iyi korumanızı sağlar.

Microsoft Sentinel kullanmanın avantajları şunlardır:

  • Log Analytics tarafından sağlanan daha uzun veri saklama.
  • Hazır görselleştirmeler.
  • Microsoft Power BI veya Microsoft Sentinel çalışma kitapları gibi araçları kullanarak kurumsal gereksinimlerinize uygun kendi bulma veri görselleştirmelerinizi oluşturun.

Defender for Cloud Apps için desteklenen diğer tümleştirme çözümleri şunlardır:

Microsoft Sentinel ile tümleştirme, hem Defender for Cloud Apps'te hem de Microsoft Sentinel'de yapılandırma gerektirir.

Önkoşullar

Microsoft Sentinel ile tümleştirmek için:

  • Geçerli bir Microsoft Sentinel lisansınız olmalıdır
  • Kiracınızda en az bir Güvenlik Yöneticisi olmanız gerekir.

ABD Kamu desteği

Doğrudan Defender for Cloud Apps - Microsoft Sentinel tümleştirmesi yalnızca ticari müşterilere sunulmaktadır.

Ancak, tüm Defender for Cloud Apps verileri Microsoft Defender XDR’de kullanılabilir durumdadır ve bu nedenle Microsoft Defender XDR bağlayıcısı aracılığıyla Microsoft Sentinel’de de kullanılabilir.

Defender for Cloud Apps verilerini görmek isteyen GCC, GCC High ve DoD müşterilerinin Microsoft Defender XDR çözümünü yüklemelerini Microsoft Sentinel öneririz.

Daha fazla bilgi için bkz.:

Microsoft Sentinel ile tümleştirme

Defender for Cloud Apps'ı Microsoft Sentinel ile entegre etmek için aşağıdaki adımları kullanın.

  1. Microsoft Defender Portalı'nda Ayarlar > Cloud Apps'i seçin.

  2. Sistem altında, SIEM aracıları > SIEM aracısı ekle > Sentinel seçeneğini belirleyin. Örneğin:

    Sentinel'in seçili olduğu SIEM aracısı ekle seçeneğini gösteren Defender for Cloud Apps SIEM aracıları sayfasının ekran görüntüsü.

    Not

    Daha önce tümleştirmeyi gerçekleştirdiyseniz Microsoft Sentinel ekleme seçeneği kullanılamaz.

  3. Sihirbazda, Microsoft Sentinel iletmek istediğiniz veri türlerini seçin. Tümleştirmeyi aşağıdaki gibi yapılandırabilirsiniz:

    • Uyarılar: Microsoft Sentinel etkinleştirildikten sonra uyarılar otomatik olarak açılır.
    • Bulma günlükleri: Bunları etkinleştirmek veya devre dışı bırakmak için kaydırıcıyı kullanın. Varsayılan olarak her şey seçilidir; ardından Microsoft Sentinel'e hangi bulma günlüklerinin gönderileceğini filtrelemek için Uygula: açılır listesini kullanın.

    Örneğin:

    İletilecek uyarı ve keşif günlüğü veri türlerini seçtiğiniz Microsoft Sentinel tümleştirmesini yapılandırma sihirbazının ekran görüntüsü.

  4. İleri’yi seçin ve tümleştirmeyi tamamlamak için Microsoft Sentinel’e devam edin. Microsoft Sentinel yapılandırma hakkında bilgi için bkz. Defender for Cloud Apps için Microsoft Sentinel veri bağlayıcısı. Örneğin:

    Microsoft Sentinel tümleştirme kurulumunun tamamlandığını ve Microsoft Sentinel'da tamamlanmaya hazır olduğunu onaylayan tamamlanma sayfasının ekran görüntüsü.

Not

Yeni keşif günlükleri, Defender for Cloud Apps'te yapılandırıldıktan sonra genellikle 15 dakika içinde Microsoft Sentinel'de görünür. Ancak, sistem ortamı koşullarına bağlı olarak daha uzun sürebilir. Daha fazla bilgi için bkz. Analiz kurallarında veri alma gecikmesini işleme.

Microsoft Sentinel'de uyarılar ve bulma günlükleri

Tümleştirme tamamlandıktan sonra Defender for Cloud Apps uyarıları ve bulma günlüklerini Microsoft Sentinel görüntüleyebilirsiniz.

Microsoft Sentinel'da, Günlükler'in altında, Güvenlik İçgörüleri'nin altında, Defender for Cloud Apps veri türlerinin günlüklerini aşağıdaki gibi bulabilirsiniz:

Veri türü Tablo
Bulma günlükleri McasShadowItReporting
Uyarılar Güvenlik Uyarısı

Aşağıdaki tabloda , McasShadowItReporting şemasındaki her alan açıklanmaktadır:

Alan Tür Açıklama Örnekler
TenantId Dize Çalışma Alanı Kimliği aaaabbbb-0000-cccc-1111-dddd2222eeee
SourceSystem Dize Kaynak sistem – statik değer Azure
TimeGenerated [UTC] Tarih ve Saat Bulma verilerinin tarihi 2019-07-23T11:00:35.858Z
StreamName Dize Belirli bir akışın adı Pazarlama Bölümü
TotalEvents Tamsayı Oturum başına toplam olay sayısı 122
BlockedEvents Tamsayı Engellenen olay sayısı 0
UploadedBytes Tamsayı Yüklenen veri miktarı 1,514,874
TotalBytes Tamsayı Toplam veri miktarı 4,067,785
İndirilen Baytlar Tamsayı İndirilen veri miktarı 2,552,911
IpAddress Dize Kaynak IP adresi 127.0.0.0
Username Dize Kullanıcı Adı Raegan@contoso.com
EnrichedUserName Dize Microsoft Entra kullanıcı adıyla zenginleştirilmiş kullanıcı adı Raegan@contoso.com
AppName Dize Bulut uygulamasının adı İş için Microsoft OneDrive
AppId Tamsayı Bulut uygulaması tanımlayıcısı 15600
AppCategory Dize Bulut uygulaması kategorisi Bulut depolama
AppTag'ler Dize dizisi Uygulama için tanımlanan yerleşik ve özel etiketler ["tasdikli"]
AppScore Tamsayı 0-10 ölçeğinde uygulamanın risk puanı, riskli olmayan bir uygulama için puan olan 10 10
Tür Dize Log türü – statik değer McasShadowItReporting

Microsoft Sentinel'da Defender for Cloud Apps verilerle Power BI kullanma

Tümleştirme tamamlandıktan sonra, diğer araçlardaki Microsoft Sentinel depolanan Defender for Cloud Apps verilerini de kullanabilirsiniz.

verileri şekillendirmek ve birleştirmek ve kuruluşunuzun gereksinimlerini karşılayan raporlar ve panolar oluşturmak için Microsoft Sentinel Defender for Cloud Apps verilerle Microsoft Power BI kullanabilirsiniz.

Başlamak için:

  1. Power BI'da, Defender for Cloud Apps veriler için Microsoft Sentinel sorgularını içeri aktar. Daha fazla bilgi için bkz. Azure İzleme günlük verilerini Power BI'a aktarma.

  2. Defender for Cloud Apps Shadow IT Discovery uygulamasını yükleyin ve yerleşik Shadow IT Discovery panosunu görüntülemek için uygulamayı keşif günlük verilerinize bağlayın. Uygulamayı bağlamak için Power BI açın, Bağlan'ı seçin, Microsoft Sentinel çalışma alanı kimliğinizi girin ve oturum açın. Detaylı adımlar için Connect the Defender for Cloud Apps Shadow IT Discovery uygulamasına bakınız.

    Not

    Uygulama şu anda Microsoft AppSource'ta yayımlanmaz. Bu nedenle, uygulamayı yükleme izinleri için Power BI yöneticinize başvurmanız gerekebilir.

    Örneğin:

    Defender for Cloud Apps’tan alınan keşfedilen bulut uygulaması kullanımı ve etkinlik ölçümlerini gösteren Power BI’daki Gölge BT Keşfi panosunun ekran görüntüsü.

  3. İsteğe bağlı olarak, Power BI Desktop'de özel panolar oluşturun ve kuruluşunuzun görsel analiz ve raporlama gereksinimlerine uyacak şekilde değiştirin.

Defender for Cloud Apps uygulamasını bağlama

Defender for Cloud Apps Gölge BT Bulma uygulamasını Power BI bağlamak için aşağıdaki adımları kullanın.

  1. Power BI'da Uygulamalar > Gölge BT Bulma uygulaması'nı seçin.

  2. Yeni uygulamanızı kullanmaya başlayın sayfasında Bağlan'ı seçin. Örneğin:

    Shadow IT Discovery uygulamasını Microsoft Sentinel verilerine bağlamak için Bağlan'ı seçtiğiniz Power BI yeni uygulamanızı kullanmaya başlama sayfasının ekran görüntüsü.

  3. Çalışma alanı kimliği sayfasında, log analytics genel bakış sayfanızda gösterildiği gibi Microsoft Sentinel çalışma alanı kimliğinizi girin ve İleri'yi seçin. Örneğin:

    Gölge BT Keşfi uygulamasına bağlanmak üzere Microsoft Sentinel çalışma alanı kimliğinin girilmesine yönelik Power BI istemi ekran görüntüsü.

  4. Kimlik doğrulama sayfasında, kimlik doğrulama yöntemini ve gizlilik düzeyini belirtin ve ardından Oturum aç seçeneğini belirleyin. Örneğin:

    Power BI Gölge BT Bulma uygulamasını Microsoft Sentinel verilere bağlamak için oturum açmaya yönelik kimlik doğrulama sayfasının ekran görüntüsü.

  5. Verilerinizi bağladıktan sonra çalışma alanı Veri kümeleri sekmesine gidin ve Yenile'yi seçin. Bu işlem raporu kendi verilerinizle güncelleştirir.

Herhangi bir sorunla karşılaşırsanız size yardımcı olmak için buradayız. Ürün sorununuzla ilgili yardım veya destek almak için lütfen bir destek bileti açın.