你当前正在访问 Microsoft Azure Global Edition 技术文档网站。 如果需要访问由世纪互联运营的 Microsoft Azure 中国技术文档网站,请访问 https://docs.azure.cn。
本文介绍Microsoft Defender XDR服务如何与Microsoft Sentinel集成,无论是在Microsoft Defender门户中还是在Azure 门户。
如果在 2025 年 7 月 1 日之后以订阅所有者或用户访问管理员的权限首次载入Microsoft Sentinel,则工作区会自动载入到 Defender 门户。 在这种情况下,只能在 Defender 门户中使用Microsoft Sentinel,其中数据可以直接与Defender XDR服务数据集成,实现统一的安全操作。
如果除了使用 Defender 门户之外,还使用 Azure 门户,请将 Microsoft Defender XDR 与 Microsoft Sentinel 集成。 集成这些服务后,会将所有 Defender XDR 事件和高级搜寻事件流式传输到 Microsoft Sentinel,并在 Azure 门户和 Microsoft Defender 门户之间保持这些事件同步。
来自 Defender XDR 的事件包括所有关联警报、实体和相关信息,为你提供足够的上下文,以便在 Microsoft Sentinel 中执行会审和初步调查。 进入Microsoft Sentinel后,事件与Defender XDR保持双向同步,从而在事件调查中利用这两个门户的优势。
Microsoft Sentinel和Defender XDR
使用以下方法之一将Microsoft Sentinel与Microsoft Defender XDR服务集成:
将Microsoft Defender XDR服务数据引入Microsoft Sentinel,并在Azure 门户中查看Microsoft Sentinel数据。 在 Microsoft Sentinel 中启用Defender XDR连接器。
直接在Microsoft Defender门户中集成Microsoft Sentinel和Defender XDR。 在这种情况下,可将 Microsoft Sentinel 数据与 Defender 中的其他事件、警报、漏洞和安全数据一起直接查看。 为此,必须将Microsoft Sentinel加入 Defender 门户。
选择相应的选项卡,查看根据所用集成方法不同,Microsoft Sentinel 与 Defender XDR 的集成会是什么样子。
下图显示了 Microsoft 的 XDR 解决方案如何与 Microsoft Defender 门户中的 Microsoft Sentinel 无缝集成。
在此图中:
- 根据来自整个组织的信号得出的见解将馈送到 Microsoft Defender XDR 和 Microsoft Defender for Cloud。
- Microsoft Sentinel支持多云环境,并与第三方应用和合作伙伴集成。
- Microsoft Sentinel数据与组织的数据一起引入到Microsoft Defender门户中。
- 然后,SecOps 团队可以在Microsoft Defender门户中分析和响应Microsoft Sentinel和Microsoft Defender XDR确定的威胁。
事件关联和警报
将 Defender XDR 与 Microsoft Sentinel 集成后,Defender XDR事件可从Microsoft Sentinel内可见和管理。 这样,您就可以获得一个覆盖整个组织的主事件队列。 查看并关联Defender XDR事件以及来自所有其他云和本地系统的事件。 同时,通过此集成,可以利用Defender XDR的独特优势和功能进行深入调查,并在整个 Microsoft 365 生态系统中提供特定于 Defender 的体验。
Defender XDR可扩充和分组来自多个Microsoft Defender产品的警报,既减小 SOC 的事件队列大小,又缩短了解决时间。 来自以下Microsoft Defender产品和服务的警报也包含在Defender XDR到Microsoft Sentinel集成中:
- Microsoft Defender for Endpoint
- Microsoft Defender for Identity
- Microsoft Defender for Office 365
- Microsoft Defender for Cloud Apps
Defender XDR收集警报的其他服务包括:
数据引入限制
虽然大多数 Defender XDR 数据都会流式传输到 Microsoft Sentinel,但不会引入某些高级搜寻表。 值得注意的是,Microsoft Sentinel 架构中出现了Defender 漏洞管理 (TVM) 表,例如 DeviceTvmSoftwareInventory 和 DeviceTvmSoftwareVulnerabilities,但 TVM 数据不会被引入到 Microsoft Sentinel 工作区中。 这意味着使用这些表的查询在Defender XDR高级搜寻中返回结果,但在Microsoft Sentinel中不返回任何结果。
有关不受支持的表的完整列表以及自定义数据引入解决方案的指导,请参阅Microsoft Sentinel 中哪些 Defender XDR 表不受支持。
Defender XDR 连接器还会将 Microsoft Defender for Cloud 中的事件引入。 若要同步来自这些事件的警报和实体,必须在 Microsoft Sentinel 中启用 Defender for Cloud 连接器。 否则,Defender for Cloud 中的事件将显示为空白。 有关详细信息,请参阅使用 Microsoft Defender XDR 集成引入 Microsoft Defender for Cloud 事件。
除了从这些组件和其他服务收集警报外,Defender XDR还会生成自己的警报。 它会从所有这些警报中创建事件,并将其发送到Microsoft Sentinel。
常见用例和方案
对于以下用例和方案,请考虑将 Defender XDR 与 Microsoft Sentinel 集成:
将 Microsoft Sentinel 接入 Microsoft Defender 门户。
启用 Defender XDR 事件(包括来自 Defender XDR 组件的所有警报和实体)到 Microsoft Sentinel 的一键式连接。
允许Microsoft Sentinel和Defender XDR事件之间在状态、所有者和关闭原因之间进行双向同步。
在 Microsoft Sentinel 中应用Defender XDR警报分组和扩充功能,从而缩短解析时间。
在 Microsoft Sentinel 事件及其并行的 Defender XDR 事件之间进行上下文深层链接,从而促进两个门户之间的调查。
有关详细信息,请参阅 Microsoft Defender 门户中的Microsoft Sentinel。
连接到 Microsoft Defender XDR
如何集成Defender XDR取决于是计划将Microsoft Sentinel加入 Defender 门户,还是继续在Azure 门户工作。
Defender 门户集成
如果将Microsoft Sentinel载入到 Defender 门户并已获得Defender XDR许可,Microsoft Sentinel会自动连接到Defender XDR。 系统会自动为你配置 Defender XDR 的数据连接器。 Defender XDR 连接器中包含的警报提供程序的任何数据连接器均已断开连接。 这包括以下数据连接器:
- Microsoft Defender for Cloud Apps (警报)
- Microsoft Defender for Endpoint (微软终端防护)
- Microsoft Defender for Identity
- Microsoft Defender for Office 365
- Microsoft Entra ID 保护
Azure 门户集成
如果要将Defender XDR数据同步到Azure 门户中的Microsoft Sentinel,则必须在 Microsoft Sentinel 中启用 Microsoft Defender XDR 连接器。 启用连接器后,它会将所有Defender XDR事件和警报信息发送到Microsoft Sentinel并保持事件同步。
首先,从内容中心安装适用于 Microsoft Sentinel 的Microsoft Defender XDR解决方案。 然后,启用Microsoft Defender XDR数据连接器以收集事件和警报。 有关详细信息,请参阅将数据从Microsoft Defender XDR连接到Microsoft Sentinel。
在Defender XDR数据连接器中启用警报和事件收集后,Defender XDR事件在Defender XDR中生成后不久就出现在Microsoft Sentinel事件队列中。 在正常运行条件下,Defender XDR生成的事件通常在五分钟内显示在Microsoft Sentinel UI 和 API 中。 导入到
securityIncident表可能还需要几分钟时间。 在这些事件中,“警报产品名称”字段包含Microsoft Defender XDR或组件 Defender 服务的名称之一。
引入成本
来自 Defender XDR 的警报和事件(包括填充到 SecurityAlert 和 SecurityIncident 表中的项)都会免费引入到 Microsoft Sentinel 中,并与 Microsoft Sentinel 同步。 对于来自各个 Defender 组件的所有其他数据类型(例如 高级搜寻 中的表 DeviceInfo、DeviceFileEvents、EmailEvents 等),会收取数据引入费用。
有关详细信息,请参阅计划成本并了解Microsoft Sentinel定价和计费。
数据引入行为
由与 Defender XDR 集成的产品创建的警报会发送到 Defender XDR,并归并为事件。 警报和事件都通过Defender XDR连接器流向Microsoft Sentinel。
此过程的例外是 Defender for Cloud。 你可以选择启用基于租户的 Defender for Cloud 警报,以通过 Defender XDR 接收所有警报和事件;或者保留基于订阅的警报,并在 Azure 门户中的 Microsoft Sentinel 内将其升级为事件。
有关可用选项和详细信息,请参阅:
- Microsoft Defender门户中的 Microsoft Defender for Cloud
- 借助 Microsoft Defender XDR 集成引入 Microsoft Defender for Cloud 事件
Microsoft事件创建规则
为了避免为同一警报创建重复事件,连接Defender XDR时,已关闭Defender XDR集成产品的Microsoft事件创建规则设置。 Defender XDR集成的产品包括Microsoft Defender for Identity、Office 365 Microsoft Defender等。 此外,Microsoft事件创建规则在 Defender 门户中不受支持,因为 Defender 门户有自己的事件创建引擎。 此更改具有以下潜在影响:
警报筛选。 Microsoft Sentinel的事件创建规则允许你筛选用于创建事件的警报。 禁用这些规则后,通过在 Microsoft Defender 门户中配置警报优化,或使用自动化规则来禁止或关闭不需要的事件来保留警报筛选功能。
事件标题。 启用 Defender XDR 连接器后,无法再预先确定事件的标题。 Defender XDR相关引擎主持事件创建,并自动命名它创建的事件。 此更改可能会影响你创建的任何使用事件名称作为条件的自动化规则。 若要避免此陷阱,请使用事件名称以外的条件作为 触发自动化规则的条件。 建议使用 标记。
计划分析规则。 如果将Microsoft Sentinel的事件创建规则用于未集成到Defender XDR中的其他Microsoft安全解决方案或产品(例如Microsoft Purview 内部风险管理),并且你计划加入 Defender 门户,请将事件创建规则替换为计划分析规则。
如果要在使用 Defender 门户时保留 XDR 警报的 Sentinel 样式事件创建行为,可以将Microsoft Sentinel事件创建规则迁移到Microsoft Defender中的警报分组。
在 Microsoft Sentinel 中处理 Microsoft Defender XDR 事件并进行双向同步
Defender XDR事件显示在Microsoft Sentinel事件队列中,其产品名称为Microsoft Defender XDR,其详细信息和功能与任何其他Microsoft Sentinel事件类似。 每个事件都包含一个指向Microsoft Defender门户中并行事件的链接。
随着 Defender XDR 中的事件不断发展,并且其中不断添加更多警报或实体,Microsoft Sentinel 事件也会相应更新。
无论是在 Defender XDR 还是 Microsoft Sentinel 中,对 Defender XDR 事件的某些字段或属性所做的更改,都会在另一方的事件队列中相应更新。 应用了对事件的更改后,同步会立即在两个门户中进行,没有延迟。 可能需要刷新才能查看最新更改。
以下字段在 Defender 门户中的事件与 Azure 门户中的 Microsoft Sentinel 之间“按原样”同步:
- 标题
- 说明
- ProductName
- 严重性
- 自定义标记
- 附加数据
- 注释 (仅新)
- 最后修改者
以下字段在同步期间进行转换,使其值符合每个平台的架构:
| 字段 | Defender 门户中的价值 | Microsoft Sentinel 中的值 |
|---|---|---|
| 状态 | ||
| 活跃 | 新 | |
|
分类/ 分类原因 |
||
| 真正/ 任何 |
真正/ 可疑活动 |
|
| 误报/ 任何 |
误报/ 不准确的数据 |
|
| 不适用 | 误报/ 不准确的警报逻辑 |
|
| 良性阳性/ 信息性预期活动 |
良性阳性/ 可疑,但属预期情况 |
|
| 未设置 | 不确定 |
在 Defender XDR 中,一个事件中的所有警报都可以转移到另一个事件中,从而使这些事件合并。 发生此类合并时,Microsoft Sentinel 事件会体现这些更改。 一个事件包含来自两个原始事件的所有警报,另一个事件会自动关闭,并添加了“重定向”标记。
注意
Microsoft Sentinel中的事件最多可以包含 150 个警报。 Defender XDR事件可能不止此。 如果将警报超过 150 个的Defender XDR事件同步到Microsoft Sentinel,则Microsoft Sentinel事件将显示为具有“150 多个”警报,并提供指向Defender XDR中并行事件的链接,可在其中看到完整的警报集。
高级搜寻事件收集
Defender XDR 连接器还允许将高级搜寻事件(一种原始事件数据)从Defender XDR及其组件服务流式传输到Microsoft Sentinel。 从所有Defender XDR组件收集高级搜寻事件,并将其直接流式传输到Microsoft Sentinel工作区中的专用表中。 这些表基于 Defender 门户中使用的相同架构构建,使你能够完全访问完整的高级搜寻事件集,并允许执行以下任务:
轻松地将现有的 Microsoft Defender for Endpoint/Office 365/Identity/Cloud Apps 高级搜寻查询复制到Microsoft Sentinel。
使用原始事件日志提供有关警报、搜寻和调查的进一步见解,并将这些事件与Microsoft Sentinel中其他数据源的事件相关联。
以更长的保留期存储日志,超过 Defender XDR 默认的 30 天保留期。 为此,可以配置工作区的保留期,或在 Log Analytics 中配置每个表的保留期。
创建自定义检测规则
Microsoft Defender 中的自定义检测现已成为跨 Microsoft Sentinel 安全信息和事件管理 (SIEM) 和 Microsoft Defender XDR 创建新规则的最佳方式。 它支持统一的安全操作中心 (Defender 门户中的 SOC) 体验,并提供更大的增强机会。
借助自定义检测,您可以降低数据引入成本,获得无限次实时检测,并通过自动实体映射,受益于与 Defender XDR 数据、函数和补救操作的无缝集成。 Microsoft Sentinel用户仍然可以使用分析规则,但我们鼓励他们使用自定义检测来利用最新的创新。
相关内容
本文档介绍了在 Microsoft Sentinel 中启用 Defender XDR 连接器的好处。
- 将数据从Microsoft Defender XDR连接到Microsoft Sentinel
- 若要在 Defender 门户中使用Microsoft Sentinel,请参阅将Microsoft Sentinel连接到 Microsoft Defender 门户。
- 查看不同 Microsoft 365 和 Azure 云中不同 Microsoft Defender XDR 数据类型的可用性。