在 Azure 入口網站中設定連續匯出

適用於雲端的 Microsoft Defender 會產生安全警示與建議。 您可以將資料匯出至 Azure 監視器中的記錄分析、Azure 事件中樞,或其他安全資訊與事件管理(SIEM)、安全協調自動回應(SOAR)或 IT 經典部署模型解決方案。 你可以在資料產生時以串流方式傳送資料,或依排程傳送新資料的快照。

本文說明如何在 Azure 中設定持續匯出到 Log Analytics 工作空間或事件中心。

Tip

適用於雲端的 Defender 也提供一次性手動匯出為逗號分隔值(CSV)檔案的功能。 瞭解如何 下載 CSV 檔案

Prerequisites

必要的角色和權限:

  • 資源群組的安全性系統管理員或擁有者
  • 目標資源寫入權限。
  • 如果您使用 Azure 原則 DeployIfNotExist 原則,您必須具有可讓您指派原則的許可權。
  • 若要將資料匯出至事件中樞,您必須具有事件中樞原則的寫入許可權。
  • 若要匯出至 Log Analytics 工作區:
    • 如果它具有 SecurityCenterFree 解決方案,您必須具有工作區解決方案的最低讀取權限: Microsoft.OperationsManagement/solutions/read

    • 如果該工作區沒有使用 SecurityCenterFree 解決方案,則您必須具備該工作區解決方案的寫入權限:Microsoft.OperationsManagement/solutions/action

      深入了解 Azure 監視器和 Log Analytics 工作區解決方案

建立連續匯出配置

你可以在 Azure 入口網站的 適用於雲端的 Microsoft Defender 頁面中,使用 REST API 設定持續匯出,或在規模上使用 Azure 原則 範本。

使用 Azure 入口網站進行設定以連續匯出至 Log Analytics 或 Azure 事件中樞

  1. 在適用於雲端的 Defender 資源功能表上,選取 [環境設定]。

  2. 選取您要設定資料匯出的訂閱。

  3. [設定] 底下的資源功能表中,選取 [連續匯出]。

    螢幕擷取畫面,顯示適用於雲端的 Microsoft Defender 中的匯出選項。

    匯出選項會出現。 每個目標都有一個分頁:Event Hubs 或 Log Analytics workspace。

  4. 選擇你想匯出的資料類型,然後選擇該類型的篩選條件。 例如,你可以只匯出高嚴重度警報。

  5. 選取匯出頻率:

    • 串流。 當資源的健康情況狀態更新時,會傳送評估 (如果未發生更新,則不會傳送任何資料)。
    • 快照。 所選資料類型目前狀態的快照集,每個訂閱每週傳送一次。 若要識別快照資料,請尋找 IsSnapshot 欄位。

    如果您的選擇包含上述建議之一,您可以將脆弱性評估結果與這些建議一併附上:

    若要將漏洞評估發現與前述漏洞相關建議一併納入,請將 「包含安全發現」 設為 「是」。

    此螢幕擷取畫面顯示持續匯出組態中的 [包含安全性發現結果] 切換開關。

  6. [匯出目標] 底下,選擇您要儲存資料的位置。 資料可以儲存在不同訂用帳戶的目標中 (例如,在中央事件中樞執行個體或中央 Log Analytics 工作區)。

    您也可以將資料傳送至 其他租用戶的事件中樞或 Log Analytics 工作區

  7. 選取 [儲存]。

備註

Log Analytics 僅支援大小不超過 32 KB 的記錄。 當達到資料限制時,警示會顯示訊息「 已超出資料限制」。

前述步驟展示了如何設定持續匯出 適用於雲端的 Defender 推薦與警示至 Log Analytics 工作空間或活動中心。 關於一次性 CSV 匯出警報,請參見 下載 CSV 檔案

查看相關內容: