你当前正在访问 Microsoft Azure Global Edition 技术文档网站。 如果需要访问由世纪互联运营的 Microsoft Azure 中国技术文档网站,请访问 https://docs.azure.cn

快速入门:加入 Microsoft Sentinel

在本快速入门中,你将启用 Microsoft Sentinel,然后设置数据连接器以监视和保护环境。 使用数据连接器连接数据源后,从已精心创建的工作簿的库中进行选择,这些工作簿基于你的数据呈现见解。 可以根据需要轻松地自定义这些工作簿。

Microsoft Sentinel 附带许多 Microsoft 产品的连接器,例如,Microsoft 365 Defender 服务到服务连接器。 还可以为非 Microsoft 产品(例如 Syslog 或 Common Event Format (CEF))启用内置连接器。 详细了解数据连接器

全局先决条件

地理可用性和数据驻留

  • Microsoft Sentinel 可以在 Log Analytics 已正式发布的大多数区域的工作区中运行。 刚发布 Log Analytics 的区域可能需要一些时间才能载入 Microsoft Sentinel 服务。

  • 若要了解地理位置和区域以及客户数据的存储位置,请参阅 Azure 中的数据驻留

  • 目前仅在亚太地区的东南亚(新加坡)区域和巴西地区的巴西南部(圣保罗州)区域提供单区域数据驻留。

    重要

    • 通过启用使用机器学习 (ML) 引擎的某些规则,你可以向 Microsoft 授予在你的 Microsoft Sentinel 工作区的地理位置之外复制相关引入数据的权限,因为机器学习引擎可能需要该权限才能处理这些规则。

启用 Microsoft Sentinel

  1. 登录到 Azure 门户。 确保已选中在其中创建 Microsoft Sentinel 的订阅。

  2. 搜索“Microsoft Sentinel”并将其选中。

    启用 Microsoft Sentinel 时搜索服务的屏幕截图。

  3. 选择 添加

  4. 选择要使用的工作区,或创建新工作区。 可在多个工作区上运行 Microsoft Sentinel,但将数据隔离到单个工作区。 请注意,Microsoft Defender for Cloud 创建的默认工作区不会显示在列表中。 你无法在这些工作区上安装 Microsoft Sentinel。

    启用 Microsoft Sentinel 时选择工作区的屏幕截图。

    重要

    • 部署到工作区后,Microsoft Sentinel 当前不支持将该工作区移至其他资源组或订阅。

      如果已移动工作区,请禁用“分析”下的所有活动规则,并在五分钟后重新启用这些规则。 重申一下,这在大多数情况下应该是有效的,但不支持这样做,风险由你自己承担。

  5. 选择“添加 Microsoft Sentinel”。

设置数据连接器

Microsoft Sentinel 连接到服务并将事件和日志转发到 Microsoft Sentinel,以便引入服务和应用中的数据。

  • 对于物理计算机和虚拟机,可以安装用于收集日志并将其转发到 Microsoft Sentinel 的 Log Analytics 代理。
  • 对于防火墙和代理,Microsoft Sentinel 会在 Linux Syslog 服务器上安装 Log Analytics 代理,代理将从该服务器收集日志文件并将其转发到 Microsoft Sentinel。
  1. 在主菜单上,选择“数据连接器”。 随即打开数据连接器库。

  2. 选择一个数据连接器,然后选择“打开连接器页”按钮。

  3. 连接器页将显示有关如何配置连接器的说明,以及可能需要的任何其他说明。

    例如,如果选择了 Azure Active Directory 数据连接器(用于将日志从 Azure AD 流式传输到 Microsoft Sentinel),则可以选择想要获取的日志的类型 - 登录日志和/或审核日志。
    按照安装说明进行操作。 若要了解详细信息,请阅读相关连接指南或了解 Microsoft Sentinel 数据连接器

  4. 连接器页上“后续步骤”选项卡显示了数据连接器附带的相关内置工作簿、示例查询和分析规则模板。 你可以按原样使用它们,也可以对其进行修改,无论哪种方式,你都可以立即获取数据的有趣见解。

设置数据连接器后,数据开始流式传输到 Microsoft Sentinel,并可供你开始使用。 你可以在内置仪表板中查看日志并开始在 Log Analytics 中构建查询以调查数据

请查看数据收集最佳做法

后续步骤

有关详细信息,请参阅: