Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Microsoft Defender for Cloud Apps'ı Microsoft Sentinel ile entegre et
Önemli
Kullanımdan Kaldırma Bildirimi: Microsoft Defender for Cloud Apps SIEM Aracıları
Microsoft Defender iş yükleri genelinde devam eden yakınsama sürecimizin bir parçası olarak, Microsoft Defender for Cloud Apps SIEM aracıları Kasım 2025'den itibaren kullanım dışı bırakılacaktır.
Mevcut Microsoft Defender for Cloud Apps SIEM aracıları Kasım 2025'e kadar olduğu gibi çalışmaya devam edecektir. 19 Haziran 2025 itibarıyla yeni SIEM aracıları yapılandırılamaz, ancak Microsoft Sentinel aracı tümleştirmesi (Önizleme) desteklenmeye devam eder ve hala eklenebilir.
Birden çok iş yükünden etkinliklerin ve uyarı verilerinin yönetimini destekleyen API'lere geçmenizi öneririz. Bu API'ler güvenlik izlemesini ve yönetimini geliştirir ve birden çok Microsoft Defender iş yükündeki verileri kullanarak ek özellikler sunar.
Microsoft Defender for Cloud Apps SIEM aracıları aracılığıyla şu anda kullanılabilen verilere erişimin ve sürekliliğin korunmasını sağlamak için, Microsoft Defender XDR Streaming API, IdentityLogonEvents, Microsoft Graph Security Alerts API ve Microsoft Defender XDR olay API'si gibi desteklenen API'lere geçiş yapmanızı öneririz:
- Uyarılar ve etkinlikler için bkz. Microsoft Defender XDR Akış API'si.
- Microsoft Entra ID Koruması oturum açma olayları için, gelişmiş avcılık şemasındaki IdentityLogonEvents tablosuna bakın.
- Microsoft Graph Güvenlik Uyarıları API'si için bkz. Liste alerts_v2
- Microsoft Defender XDR olayları API'sindeki Microsoft Defender for Cloud Apps uyarı verilerini görüntülemek için bkz. Microsoft Defender XDR olaylar API'leri ve olaylar kaynak türü
Uyarıların ve bulma verilerinin merkezi olarak izlenmesini sağlamak için Microsoft Defender for Cloud Apps Microsoft Sentinel (ölçeklenebilir, bulutta yerel SIEM ve SOAR) ile tümleştirebilirsiniz. Microsoft Sentinel ile tümleştirme, her zamanki güvenlik iş akışınızı korurken, güvenlik yordamlarını otomatikleştirirken ve bulut tabanlı olaylarla şirket içi olaylar arasında bağıntı oluştururken bulut uygulamalarınızı daha iyi korumanızı sağlar.
Microsoft Sentinel kullanmanın avantajları şunlardır:
- Log Analytics tarafından sağlanan daha uzun veri saklama.
- Hazır görselleştirmeler.
- Microsoft Power BI veya Microsoft Sentinel çalışma kitapları gibi araçları kullanarak kurumsal gereksinimlerinize uygun kendi bulma veri görselleştirmelerinizi oluşturun.
Defender for Cloud Apps için desteklenen diğer tümleştirme çözümleri şunlardır:
- Genel SIEM'ler - Defender for Cloud Apps genel SIEM sunucunuzla tümleştirin. Genel SIEM ile tümleştirme hakkında bilgi için bkz. Genel SIEM tümleştirmesi.
- Microsoft güvenlik grafı API'si - Birden çok güvenlik sağlayıcısını bağlamak için tek bir programlı arabirim sağlayan bir aracı hizmet (veya aracı). Daha fazla bilgi için bkz. Microsoft Graph Güvenlik API'si kullanarak güvenlik çözümü tümleştirmeleri.
Microsoft Sentinel ile tümleştirme, hem Defender for Cloud Apps'te hem de Microsoft Sentinel'de yapılandırma gerektirir.
Önkoşullar
Microsoft Sentinel ile tümleştirmek için:
- Geçerli bir Microsoft Sentinel lisansınız olmalıdır
- Kiracınızda en az bir Güvenlik Yöneticisi olmanız gerekir.
ABD Kamu desteği
Doğrudan Defender for Cloud Apps - Microsoft Sentinel tümleştirmesi yalnızca ticari müşterilere sunulmaktadır.
Ancak, tüm Defender for Cloud Apps verileri Microsoft Defender XDR’de kullanılabilir durumdadır ve bu nedenle Microsoft Defender XDR bağlayıcısı aracılığıyla Microsoft Sentinel’de de kullanılabilir.
Defender for Cloud Apps verilerini görmek isteyen GCC, GCC High ve DoD müşterilerinin Microsoft Defender XDR çözümünü yüklemelerini Microsoft Sentinel öneririz.
Daha fazla bilgi için bkz.:
- Microsoft Sentinel ile Microsoft Defender XDR tümleştirme
- ABD Kamu çözümleri için Microsoft Defender for Cloud Apps
Microsoft Sentinel ile tümleştirme
Defender for Cloud Apps'ı Microsoft Sentinel ile entegre etmek için aşağıdaki adımları kullanın.
Microsoft Defender Portalı'nda Ayarlar > Cloud Apps'i seçin.
Sistem altında, SIEM aracıları > SIEM aracısı ekle > Sentinel seçeneğini belirleyin. Örneğin:
Not
Daha önce tümleştirmeyi gerçekleştirdiyseniz Microsoft Sentinel ekleme seçeneği kullanılamaz.
Sihirbazda, Microsoft Sentinel iletmek istediğiniz veri türlerini seçin. Tümleştirmeyi aşağıdaki gibi yapılandırabilirsiniz:
- Uyarılar: Microsoft Sentinel etkinleştirildikten sonra uyarılar otomatik olarak açılır.
- Bulma günlükleri: Bunları etkinleştirmek veya devre dışı bırakmak için kaydırıcıyı kullanın. Varsayılan olarak her şey seçilidir; ardından Microsoft Sentinel'e hangi bulma günlüklerinin gönderileceğini filtrelemek için Uygula: açılır listesini kullanın.
Örneğin:
İleri’yi seçin ve tümleştirmeyi tamamlamak için Microsoft Sentinel’e devam edin. Microsoft Sentinel yapılandırma hakkında bilgi için bkz. Defender for Cloud Apps için Microsoft Sentinel veri bağlayıcısı. Örneğin:
Not
Yeni keşif günlükleri, Defender for Cloud Apps'te yapılandırıldıktan sonra genellikle 15 dakika içinde Microsoft Sentinel'de görünür. Ancak, sistem ortamı koşullarına bağlı olarak daha uzun sürebilir. Daha fazla bilgi için bkz. Analiz kurallarında veri alma gecikmesini işleme.
Microsoft Sentinel'de uyarılar ve bulma günlükleri
Tümleştirme tamamlandıktan sonra Defender for Cloud Apps uyarıları ve bulma günlüklerini Microsoft Sentinel görüntüleyebilirsiniz.
Microsoft Sentinel'da, Günlükler'in altında, Güvenlik İçgörüleri'nin altında, Defender for Cloud Apps veri türlerinin günlüklerini aşağıdaki gibi bulabilirsiniz:
| Veri türü | Tablo |
|---|---|
| Bulma günlükleri | McasShadowItReporting |
| Uyarılar | Güvenlik Uyarısı |
Aşağıdaki tabloda , McasShadowItReporting şemasındaki her alan açıklanmaktadır:
| Alan | Tür | Açıklama | Örnekler |
|---|---|---|---|
| TenantId | Dize | Çalışma Alanı Kimliği | aaaabbbb-0000-cccc-1111-dddd2222eeee |
| SourceSystem | Dize | Kaynak sistem – statik değer | Azure |
| TimeGenerated [UTC] | Tarih ve Saat | Bulma verilerinin tarihi | 2019-07-23T11:00:35.858Z |
| StreamName | Dize | Belirli bir akışın adı | Pazarlama Bölümü |
| TotalEvents | Tamsayı | Oturum başına toplam olay sayısı | 122 |
| BlockedEvents | Tamsayı | Engellenen olay sayısı | 0 |
| UploadedBytes | Tamsayı | Yüklenen veri miktarı | 1,514,874 |
| TotalBytes | Tamsayı | Toplam veri miktarı | 4,067,785 |
| İndirilen Baytlar | Tamsayı | İndirilen veri miktarı | 2,552,911 |
| IpAddress | Dize | Kaynak IP adresi | 127.0.0.0 |
| Username | Dize | Kullanıcı Adı | Raegan@contoso.com |
| EnrichedUserName | Dize | Microsoft Entra kullanıcı adıyla zenginleştirilmiş kullanıcı adı | Raegan@contoso.com |
| AppName | Dize | Bulut uygulamasının adı | İş için Microsoft OneDrive |
| AppId | Tamsayı | Bulut uygulaması tanımlayıcısı | 15600 |
| AppCategory | Dize | Bulut uygulaması kategorisi | Bulut depolama |
| AppTag'ler | Dize dizisi | Uygulama için tanımlanan yerleşik ve özel etiketler | ["tasdikli"] |
| AppScore | Tamsayı | 0-10 ölçeğinde uygulamanın risk puanı, riskli olmayan bir uygulama için puan olan 10 | 10 |
| Tür | Dize | Log türü – statik değer | McasShadowItReporting |
Microsoft Sentinel'da Defender for Cloud Apps verilerle Power BI kullanma
Tümleştirme tamamlandıktan sonra, diğer araçlardaki Microsoft Sentinel depolanan Defender for Cloud Apps verilerini de kullanabilirsiniz.
verileri şekillendirmek ve birleştirmek ve kuruluşunuzun gereksinimlerini karşılayan raporlar ve panolar oluşturmak için Microsoft Sentinel Defender for Cloud Apps verilerle Microsoft Power BI kullanabilirsiniz.
Başlamak için:
Power BI'da, Defender for Cloud Apps veriler için Microsoft Sentinel sorgularını içeri aktar. Daha fazla bilgi için bkz. Azure İzleme günlük verilerini Power BI'a aktarma.
Defender for Cloud Apps Shadow IT Discovery uygulamasını yükleyin ve yerleşik Shadow IT Discovery panosunu görüntülemek için uygulamayı keşif günlük verilerinize bağlayın. Uygulamayı bağlamak için Power BI açın, Bağlan'ı seçin, Microsoft Sentinel çalışma alanı kimliğinizi girin ve oturum açın. Detaylı adımlar için Connect the Defender for Cloud Apps Shadow IT Discovery uygulamasına bakınız.
Not
Uygulama şu anda Microsoft AppSource'ta yayımlanmaz. Bu nedenle, uygulamayı yükleme izinleri için Power BI yöneticinize başvurmanız gerekebilir.
Örneğin:
İsteğe bağlı olarak, Power BI Desktop'de özel panolar oluşturun ve kuruluşunuzun görsel analiz ve raporlama gereksinimlerine uyacak şekilde değiştirin.
Defender for Cloud Apps uygulamasını bağlama
Defender for Cloud Apps Gölge BT Bulma uygulamasını Power BI bağlamak için aşağıdaki adımları kullanın.
Power BI'da Uygulamalar > Gölge BT Bulma uygulaması'nı seçin.
Yeni uygulamanızı kullanmaya başlayın sayfasında Bağlan'ı seçin. Örneğin:
Çalışma alanı kimliği sayfasında, log analytics genel bakış sayfanızda gösterildiği gibi Microsoft Sentinel çalışma alanı kimliğinizi girin ve İleri'yi seçin. Örneğin:
Kimlik doğrulama sayfasında, kimlik doğrulama yöntemini ve gizlilik düzeyini belirtin ve ardından Oturum aç seçeneğini belirleyin. Örneğin:
Verilerinizi bağladıktan sonra çalışma alanı Veri kümeleri sekmesine gidin ve Yenile'yi seçin. Bu işlem raporu kendi verilerinizle güncelleştirir.
Herhangi bir sorunla karşılaşırsanız size yardımcı olmak için buradayız. Ürün sorununuzla ilgili yardım veya destek almak için lütfen bir destek bileti açın.