你当前正在访问 Microsoft Azure Global Edition 技术文档网站。 如果需要访问由世纪互联运营的 Microsoft Azure 中国技术文档网站,请访问 https://docs.azure.cn

在 Azure 门户中设置连续导出

Microsoft Defender for Cloud生成安全警报和建议。 可以将此数据导出到Azure Monitor 中的 Log Analytics、Azure 事件中心或其他安全信息和事件管理(SIEM)、安全业务流程自动响应(SOAR)或 IT 经典部署模型解决方案。 您可以在数据生成时以流方式传输数据,也可以按计划发送新数据快照。

本文介绍如何在Azure中设置对Log Analytics工作区或事件中心的连续导出。

小窍门

Defender for Cloud 还提供向逗号分隔值 (CSV) 文件进行的一次性手动导出。 了解如何下载 CSV 文件

先决条件

所需角色和权限:

  • 资源组的安全管理员或所有者
  • 对目标资源的写入权限。
  • 如果使用 Azure Policy DeployIfNotExist 策略,则必须具有允许分配策略的权限。
  • 若要将数据导出到事件中心,必须对事件中心策略具有写入权限。
  • 导出到 Log Analytics 工作区:
    • 如果它具有 SecurityCenterFree 解决方案,则必须至少具有工作区解决方案的读取权限:Microsoft.OperationsManagement/solutions/read

    • 如果它没有 SecurityCenterFree 解决方案,则必须具有工作区解决方案的写入权限:Microsoft.OperationsManagement/solutions/action

      详细了解 Azure Monitor 和 Log Analytics 工作区解决方案

创建连续导出配置

您可以在 Azure 门户中的 Microsoft Defender for Cloud 页面上、使用 REST API,或通过 Azure Policy 模板大规模设置连续导出。

若要使用 Azure 门户设置到 Log Analytics 或 Azure 事件中心的连续导出,请执行以下操作:

  1. 在 Defender for Cloud 资源菜单上,选择 “环境设置”。

  2. 选择要配置数据导出的订阅。

  3. “设置”下的“资源”菜单中,选择“ 连续导出”。

    显示 Microsoft Defender for Cloud 中的导出选项的屏幕截图。

    将显示导出选项。 每个目标都有一个选项卡:事件中心或Log Analytics工作区。

  4. 选择要导出的数据类型,然后选择该类型的筛选器。 例如,只能导出高严重性警报。

  5. 选择导出频率:

    • 流媒体。 更新资源运行状况时会发送评估(如果未发生更新,则不发送任何数据)。
    • 快照。 每周为每个订阅发送一次的选定数据类型当前状态快照。 若要标识快照数据,请查找字段 IsSnapshot

    如果您的选择包含了这些建议之一,您可以将脆弱性评估结果与这些建议一起包含:

    要将漏洞评估发现与前述漏洞相关建议一同包含,请将 “包含安全发现” 设为 “是”。

    显示在连续导出配置中“包括安全发现”开关的屏幕截图。

  6. “导出目标”下,选择要保存数据的位置。 数据可以保存到不同订阅的目标中(例如,在中心 Event Hubs 实例或中心 Log Analytics 工作区中)。

    还可以将数据发送到 不同租户中的事件中心或 Log Analytics 工作区

  7. 选择“保存”

注释

Log Analytics 仅支持大小高达 32 KB 的记录。 达到数据限制后,警报会显示消息 “数据限制已超出”。

前面的步骤展示了如何配置Defender for Cloud推荐和警报的持续导出到Log Analytics工作区或事件中心。 关于一次性CSV汇出警报,请参见 下载CSV文件

若要查看相关内容: