尋找你的 Microsoft Sentinel 資料連接器

本文列出所有支援的、開箱即用的資料連接器,並附上各連接器部署步驟的連結。

重要事項

資料連接器可作為以下產品的一部分提供:

注意事項

關於美國政府雲端功能可用性的資訊,請參閱 Microsoft Sentinel 在雲端中為美國政府客戶提供的功能可用性表格。

資料連接器的先決條件

每個資料連接器都有其獨特的先決條件。 前置條件可能包括對你的 Azure 工作空間、訂閱或政策擁有特定權限。 你可能還需要符合你所連接的合作夥伴資料來源的其他要求。

每個資料連接器的先決條件已列於本文及 Microsoft Sentinel 相關資料連接器頁面。

Azure 監視器 代理 (AMA) 資料連接器需要與安裝代理程式的系統連線。 啟用 443 埠口外出,以允許安裝代理程式的系統與 Microsoft Sentinel 之間建立連線。

Syslog 與 CEF) 連接器 (Common Event Format

許多安全設備與裝置的日誌收集可由資料連接器支援,如 Syslog 透過 AMACommon Event Format (CEF) 透過 AMA 在 Microsoft Sentinel。 要將資料轉發到 Microsoft Sentinel 的日誌分析工作空間,請透過 Azure 監視器 代理完成 Ingest syslog 和 CEF 訊息到 Microsoft Sentinel 的步驟。 這些步驟包括從 Microsoft Sentinel 的內容中心安裝 Microsoft Sentinel 的安全設備或裝置解決方案。 接著,透過 AMACommon Event Format (CEF) ,透過 AMA 資料連接器設定適合你安裝的Microsoft Sentinel解決方案的 Syslog。 完成設定後,先設定安全裝置或設備。 在以下文章中,請參閱以下文章中有關如何配置您的安全裝置或設備的說明:

如需更多資訊或無法取得該設備或裝置資訊,請聯絡解決方案提供者。

透過 AMA 連接器自訂日誌

透過 Microsoft Sentinel 的 AMA 連接器,透過自訂日誌,從安裝於 Windows 或 Linux 機器上的網路或安全應用程式中過濾並擷取文字檔格式的日誌。 如需詳細資訊,請參閱下列文章:

Sentinel 資料連接器

注意事項

下表列出 Microsoft Sentinel 內容中心中可用的資料連接器。 這些連接器由產品廠商支援。 如需支援,請參閱 「由支持者 」連結。

提示

關於被 Microsoft Sentinel 匯入的資料表及其接收的連接器清單,請參見 Microsoft Sentinel 資料表及相關連接器

1密碼

支援單位:1Password

Microsoft Sentinel 的 1Password 解決方案讓您能透過 1Password 事件報告 API 從您的 1Password Business 帳戶中擷取登入嘗試、商品使用及審計事件。 這讓你能監控並調查 Microsoft Sentinel 中 1Password 中的事件,以及你組織使用的其他應用程式和服務。

底層的 Microsoft 技術所使用的:

此解決方案依賴以下技術,其中部分技術可能處於 預覽 狀態,或可能產生額外的資料擷取或營運成本:

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
OnePasswordEventLogs_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • Microsoft.Web/sites 權限:建立 Function 應用程式需要對 Azure Functions 的讀寫權限。 欲了解更多資訊,請參閱 Azure Functions
  • 1Password Events API 令牌:需要 1Password Events API 令牌。 欲了解更多資訊,請參閱 1Password API

註: 必須有一個 1Password 商業帳戶

安裝說明:

注意:這個連接器使用 Azure Functions 連接 1Password,將日誌拉入 Microsoft Sentinel。 這可能導致 Azure 額外的資料擷取成本。 詳情請參考 Azure Functions 的定價頁面

(可選步驟) 安全地將工作區和 API 授權金鑰 (s) 或令牌 (s) 儲存在 Azure 金鑰保存庫。 Azure 金鑰保存庫 提供一種安全的機制來儲存和檢索關鍵值。 請依照以下指示使用Azure 金鑰保存庫搭配 Azure Function 應用程式。

步驟 1 - 1Password 事件回報 API 的設定步驟

請依 照 1Password 提供的指示取得事件報告 API 令牌。 註: 必須有一個 1Password 商業帳戶

步驟 2 - 使用 DeployToAzure 按鈕部署 functionApp,建立表格、dcr 及相關的 Azure 函式

重要: 在部署 1Password 連接器之前,需要建立一個自訂的表格。

選項一 - Azure Resource Manager (ARM) 範本

此方法提供使用 ARM Tempate 自動部署 1Password 連接器的方法。

  1. 請點擊下方的「部署到 Azure」按鈕。

    aka.ms

  2. 選擇偏好的訂閱、資源群組及地點

  3. 輸入工作區名稱、工作區名稱、1Password 事件 API 金鑰和 URI。

  • 預設 的時間間隔 設為五 (五) 分鐘。 如果你想修改間隔,可以在部署後 () 在function.json檔案中調整功能應用程式計時器觸發器,以防止資料重複。
  • 注意:若對上述任何值使用Azure 金鑰保存庫祕密,請以@Microsoft.KeyVault(SecretUri={Security Identifier})結構取代字串值。 詳情請參閱金鑰保存庫參考文件
  1. 請勾選標示 為「我同意上述條款與條件」的勾選框。
  2. 點擊 購買 以部署。




1Password (Serverless)

支援單位:1Password

1Password CCF 連接器允許使用者將 1Password 稽核、登入 & ItemUsage 事件匯入 Microsoft Sentinel。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
OnePasswordEventLogs_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • 1Password API 令牌:需要 1Password API 令牌。 請參閱 1Password 文件 中如何建立 API 權杖。

安裝說明:

步驟 1 - 建立 1Password API 令牌:

請依照 1Password 文件 了解此步驟的指引。

步驟二 - 選擇正確的基礎網址:

有多個 1Password 伺服器可能會承載你的活動。 正確的伺服器取決於你的授權和地區。 請依照 1Password 文件 選擇正確的伺服器。 輸入文件顯示的基礎網址, (包含「https://」且不加尾隨「/) 」。

步驟 3 - 輸入您的 1Password 資訊:

請輸入 1Password 基礎網址 & API 令牌:

  • 基地網址: (輸入你的基地網址)
  • API 令牌: (輸入你的 API 令牌)
  • 啟用/停用連線




42Crunch API 保護(透過無碼連接器框架推送連接器)

支援單位:Microsoft Corporation

Connects the 42Crunch API protection to Microsoft Sentinel via the Azure 監視器 DCE/DCR REST API 介面。 該整合使用 Docker 容器(API 防火牆與日誌轉發器)將 API 流量日誌轉發至 Microsoft Sentinel,以便進行威脅偵測與分析。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
FortyTwoCrunchAPIProtectionV2

資料收集規則支援: 目前不支援

先修條件:

  • Microsoft。Insights/dataCollectionEndpoints:Data Collection Endpoint 是現代推送連接器接收外部安全系統資料所必需的。
  • Microsoft。洞察/資料收集規則:資料收集規則是定義輸入資料的結構與轉換所必需的。
  • Microsoft。授權/角色指派:角色指派是賦予 Entra 應用程式將資料傳送至資料收集規則權限所必需的。
  • 42Crunch API 防火牆需求:必須部署並執行 42Crunch API 防火牆與日誌轉發器的 Docker 容器。 請從 42Crunch 平台 https://platform.42crunch.com取得您的 API 防火牆憑證(42C_FIREWALL_TOKEN)和平台網址(42C_PLATFORM_URL)。 完整部署說明可於 https://github.com/42Crunch/azure-sentinel-integration.取得。

安裝說明:

1. 建立 ARM 資源並提供所需權限

此連接器接收來自外部安全系統的資料,這些系統會將日誌推送至 Microsoft Sentinel。 外部系統必須設定為將原始事件資料傳送至 Microsoft Sentinel Ingestion API。 點擊部署會觸發建立 Log Analytics 表格及資料收集規則(Data Collection Rule,DCR)。 接著它會建立一個 Entra 應用程式,將 DCR 連結到該應用程式,並在應用程式中設定輸入的秘密。 此配置可透過 Entra 令牌安全傳送資料至 DCR。

了解更多關於接頭設置流程

Azure Resource Deployment

部署過程將產生以下資源:

  • Log Analytics 自訂資料表
  • DCE) 資料收集端點 (
  • 資料收集規則(DCR)
  • Entra ID 申請註冊
  • 資料擷取的角色指派

組態值

部署後,複製以下數值以配置您的外部安全系統:

  • 租戶 ID (目錄 ID) : <安裝時提供的變數值>
  • Entra 應用程式註冊應用程式 ID:<安裝時提供的變數值>
  • Entra 應用程式註冊秘密:<安裝時提供的變數值>
  • 資料收集端點網址: <安裝時提供的變數值>
  • 資料收集規則不可變 ID: <安裝時提供的變數值>
  • Stream Name (FortyTwoCrunchAPIProtectionV2):<安裝時提供的變數值>

注意:請妥善保管這些數值。 你需要它們來設定外部安全系統。

2. 設定你的外部系統來推送日誌

請使用以下參數配置外部安全系統,將日誌傳送到工作區。

設定步驟

  1. 存取外部安全系統的設定介面。
  2. 進入資料轉發、整合或 SIEM 設定。
  3. 選擇 Azure 監視器 或 Microsoft Sentinel 作為目的地。
  4. 選擇 資料收集端 點作為認證方法。
  5. 使用前一步的值來設定所需欄位:
    • 租戶識別碼:上方副本
    • 應用程式(客戶端)ID:上文副本
    • 客戶秘密:上方副本
    • 資料收集端點:上方複製
    • 資料收集規則不可變 ID:從上方複製
    • 串流名稱:複製上方對應的串流名稱
  6. 儲存設定並啟用/啟動轉發器。

Validation

注意:資料將在幾分鐘內出現在您的 Log Analytics 工作空間中的 FortyTwoCrunchAPIProtectionV2 表格中。

為了確認資料是否被接收,請在您的 Log Analytics 工作區執行以下查詢:

FortyTwoCrunchAPIProtectionV2
| where TimeGenerated > ago(1h)
| take 10

故障排除

如果沒有資料顯示:

  • 確認設定值是否正確

  • 檢查轉發器/整合是否已啟用且運作中

  • 檢查外部安全系統的日誌是否有錯誤

  • 確保系統與 Azure 的網路連線

  • 確認 Entra 應用程式的權限是否正確

    部署 Azure 資源後,設定 42Crunch 日誌轉發器 Docker 容器,將資料傳送至已部署的 DCE/DCR 端點,而非舊有的 HTTP Data Collector API。

更新 Docker Compose / Helm Chart 環境變數

註: 如果你已經有使用舊有 HTTP Data Collector API 的 42Crunch 日誌轉發器部署,此步驟就適用。 透過替換舊有 WORKSPACE_ID 變數與 WORKSPACE_KEY 環境變數為新的 DCE/DCR 配置來遷移:

environment:
Legacy (remove these):
- WORKSPACE_ID=<workspace-id>
- WORKSPACE_KEY=<primary-key>

New CCF Push Connector configuration:
  - DCE_ENDPOINT=<data-collection-endpoint-url>
  - DCR_IMMUTABLE_ID=<data-collection-rule-immutable-id>
  - DCR_STREAM_NAME=Custom-FortyTwoCrunchAPIProtectionV2_CL

42Crunch platform credentials (unchanged):
  - 42C_FIREWALL_TOKEN=<your-firewall-token>
  - 42C_PLATFORM_URL=<your-platform-url>

註: 如果你沒有現有的 Docker 部署,或需要範例,請參考以下步驟。

  1. 下載範例部署

從 Azure-Sentinel 倉庫下載資料夾 sample-deployment 。 它包含 docker-compose.yml.env.example以及用於傳送資料至 Microsoft Sentinel 的日誌轉發器。

  1. 建立你的 .env 檔案

複製 .env.example.env 並填寫你的數值,然後再執行 docker compose up

  • 預設情況下,此範例以 線上模式 運行,並需使用 42Crunch 平台代幣。
  • 若要離線執行(無需令牌),請在 PROTECTION_TOKEN=NOTUSED中設定PLATFORM_CONNECTIVITY=NONE並取消註解docker-compose.yml

保全:請勿放入CLIENT_SECRET.env檔案。 改用 shell 環境變數傳遞。 Docker Compose 會自動將 shell 環境變數與 .env 檔案合併。

PowerShell
$env:CLIENT_SECRET = (Read-Host -Prompt "CLIENT_SECRET" -AsSecureString | ConvertFrom-SecureString -AsPlainText)
docker compose up --build
Bash/Linux
read -rs CLIENT_SECRET && export CLIENT_SECRET
docker compose up --build
  1. 取得你的42Crunch保護代幣

來自42Crunch月台(platform.42crunch.com):

  • 線上模式:從保護 > 你的 API > 保護 > 、防火牆實例、 > 新增實例取得權杖

  • 離線模式 (無平台帳號):在 PROTECTION_TOKEN=NOTUSEDPLATFORM_CONNECTIVITY=NONEdocker-compose.yml

    在部署 ARM 資源後,會在第 1 步顯示 DCE 端點 URL 與 DCR 不可變 ID。 完整設定細節請參閱 42Crunch Microsoft Sentinel Integration 文件。

    完整的遷移指南請參閱 42Crunch API 保護遷移指南

重要:連線狀態

這是一個 推送式連接器——它接收來自 42Crunch 日誌轉發器的資料,且不維持主動輪詢連線。 當過去7天內收到資料時,連接器會顯示為已連接。

卸載連接器

請依照以下步驟斷開並刪除連接器實例。

刪除連接器實例

  1. 要斷開連接器並撤銷存取權,請選擇 「撤銷存取 」按鈕。
  2. 返回 資料連接器頁面,選擇連接器的溢位選單(三個點),並選擇刪除 以移除連接器實例。
  3. 前往 內容中心,找到對應的解決方案,刪除以完成移除。

這樣就移除了推接頭實例。 您的 Log Analytics 工作區中的歷史資料將被保留。




異常安全(推送)

支援單位:Abnormal Security

Abnormal Security 連接器透過 Codeless Connector Framework(CCF)推送模式,將即時安全事件(威脅、案例、稽核日誌、濫用信箱報告、狀態變更、ATO 案件、修復及廠商案例)推送至 Microsoft Sentinel。 事件會被路由到符合舊有連接器命名規則的每個事件類型資料表,實現無縫遷移。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
ABNORMAL_SECURITY_THREAT_LOG_CL
ABNORMAL_SECURITY_CASE_CL
ABNORMAL_SECURITY_AUDIT_LOG_CL
ABNORMAL_SECURITY_ABUSE_MAILBOX_CL
ABNORMAL_SECURITY_POSTURE_CHANGE_CL
ABNORMAL_SECURITY_ATO_CASE_CL
ABNORMAL_SECURITY_REMEDIATION_CL
ABNORMAL_SECURITY_VENDOR_CASE_CL
ABNORMAL_SECURITY_LOGS_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • Microsoft Entra:在 Microsoft Entra ID 中建立應用程式註冊的權限。 通常需要 Entra ID 應用程式開發人員或更高階的職位。
  • Microsoft Azure:授權將監控指標發布者角色指派於 DCR) 資料收集規則 (。 通常需要 Azure RBAC 擁有者或使用者存取管理員角色。
  • 異常安全:主動異常安全訂閱,可存取 SIEM 整合設定。

安裝說明:

1. 部署連接器資源

此連接器使 Abnormal Security 能透過 Azure 監視器 Ingestion API 直接將即時安全事件推送至 Microsoft Sentinel。

自動設定點擊 部署 將建立:

  • 9 個自訂日誌表,用於按事件類型路由
  • 9 個串流的資料收集規則(DCR)
  • 資料收集端點(DCE)用於攝取
  • Microsoft Entra 應用程式 with OAuth credentials
  • 必須的 IAM 角色分配(Monitoring Metrics Publisher)

這使得異常安全能使用 OAuth 2.0 用戶端憑證安全地推送事件。

2. 配置異常安全

請使用以下參數在異常安全入口網站中配置 Microsoft Sentinel 整合。

  • 租戶 ID (目錄 ID) : <安裝時提供的變數值>
  • 應用程式 (用戶端) ID: <安裝時提供的變數值>
  • 用戶端秘密: <安裝時提供的變數值>
  • 資料收集端點 URI:<安裝時提供的變數值>
  • 資料收集規則 不可變 ID: <安裝時> 提供的變數值 在異常安全入口中配置
  1. 登入 異常安全入口網站
  2. 前往 設定 > 整合 > SIEM
  3. Select Microsoft Sentinel (Azure 監視器 CCF)
  4. 輸入上面所有的 7 個數值
  5. 點選「 驗證憑證 」來測試連線
  6. 點擊 儲存並啟用整合多表路由: 事件會自動路由到每個事件類型的資料表(例如威脅日誌→ ABNORMAL_SECURITY_THREAT_LOG_CL、案例→ ABNORMAL_SECURITY_CASE_CL)。 未知事件類型會進入備用表 ABNORMAL_SECURITY_LOGS_CL

3. 驗證資料擷取

確認事件正從異常安全部門流向哨兵。

啟用整合後等待 5-10 分鐘,然後執行這個 KQL 查詢:

聯合ABNORMAL_SECURITY_THREAT_LOG_CL、ABNORMAL_SECURITY_CASE_CL、ABNORMAL_SECURITY_AUDIT_LOG_CL、ABNORMAL_SECURITY_ABUSE_MAILBOX_CL、ABNORMAL_SECURITY_POSTURE_CHANGE_CL、ABNORMAL_SECURITY_ATO_CASE_CL、ABNORMAL_SECURITY_REMEDIATION_CL、ABNORMAL_SECURITY_VENDOR_CASE_CL、ABNORMAL_SECURITY_LOGS_CL |其中 TimeGenerated > ago(1h) | 擴展 event_type = tostring(abx_metadata.event_type) | 以 event_type 彙整 count() | 依 count_ 描述排序

如果 15 分鐘後沒有資料出現,請在異常安全入口網站驗證憑證,並檢查 Azure 監視器 是否有擷取錯誤。




AbnormalSecurity (using Azure Functions)

支援單位:Abnormal Security

Abnormal Security 資料連接器提供使用 Abnormal Security Rest API 將威脅與案件日誌匯入 Microsoft Sentinel 的能力。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
ABNORMAL_THREAT_MESSAGES_CL
ABNORMAL_CASES_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • Microsoft.Web/sites 權限:建立 Function 應用程式需要對 Azure Functions 的讀寫權限。 欲了解更多資訊,請參閱 Azure Functions
  • 異常安全性 API 令牌:需要異常安全性 API 令牌。 欲了解更多資訊,請參閱異常安全性 API註: 需要一個異常安全帳號

安裝說明:

注意:此連接器使用 Azure Functions 連接 Abnormal Security 的 REST API,將日誌拉入 Microsoft Sentinel。 這可能導致額外的資料擷取成本。 詳情請參考 Azure Functions 的定價頁面

步驟 1 - 異常安全性 API 的設定步驟

請依 照 Abnormal Security 提供的指示配置 REST API 整合。 註: 需要一個異常安全帳號

步驟 2 - 從以下兩個部署選項中選擇一個來部署連接器及相關的 Azure 函式

重要:在部署異常安全資料連接器前,請先從以下) 複製工作區 ID 與工作區主金鑰 (,以及現成的異常安全性 API授權憑證。

  • Workspace ID: <安裝時提供的變數值>
  • 主鍵: <安裝時提供的變數值>

選項一 - Azure Resource Manager (ARM) 範本

此方法提供使用 ARM 範本自動部署異常安全連接器的服務。

  1. 請點擊下方的「部署到 Azure」按鈕。

    aka.ms

  2. 選擇偏好的訂閱、資源群組及地點

  3. 這時,Microsoft Sentinel Workspace ID、Microsoft Sentinel 共享金鑰和異常安全 REST API 金鑰就會出現。

  • 預設 的時間間隔 設定為拉取最後五 (五) 分鐘的資料。 若需要修改時間區間,建議在部署後) (function.json檔案中相應調整功能應用程式計時器觸發器,以防止資料擷取重疊。
  1. 請勾選標示 為「我同意上述條款與條件」的勾選框。
  2. 點擊 購買 以部署。

Option 2 - Manual Deployment of Azure Functions

請依照以下逐步說明手動部署異常安全資料連接器,並Azure Functions (透過Visual Studio Code) 部署。

  1. 部署函式應用程式

注意:你需要準備 VS Code 來開發 Azure 函式。

  1. 下載 Azure Function 應用程式檔案。 將壓縮檔解壓到你本地的開發電腦。

  2. 開始 VS Code。 在主選單選擇「檔案」,然後選擇「開啟資料夾」。

  3. 從解壓的檔案中選擇頂層資料夾。

  4. 在活動列中選擇 Azure 圖示,然後在 Azure: Functions 區域,選擇部署到功能應用程式按鈕。 如果你還沒登入,請在活動列中選擇 Azure 圖示,然後在 Azure: Functions 區選「登入 Azure」。如果你已經登入,請進入下一步。

  5. 請在提示中提供以下資訊:

    a. 選擇資料夾: 從你的工作區選擇一個資料夾,或瀏覽到包含你功能應用程式的資料夾。

    b. 精選訂閱: 選擇訂閱方案。

    c. 在Azure中選擇建立新功能應用程式 (不要選擇進階選項)

    d. 輸入一個全球獨一無二的功能應用程式名稱: 輸入一個在 URL 路徑中有效的名稱。 你輸入的名稱會經過驗證,以確保它在 Azure Functions 中是唯一的。 (例如AbnormalSecurityXX) 。

    e. 選擇播放時間: 選擇 Python 3.11。

    f. 選擇一個新資源的地點。 為了提升效能與降低成本,請選擇 Microsoft Sentinel 所在的相同區域

  6. 部署將開始。 在你的函式應用程式建立並套用部署套件後,會顯示通知。

  7. 請前往 Azure 入口網站 查看 Function App 配置。

  8. 配置功能應用程式

  9. 在功能應用程式中,選擇功能應用程式名稱並選擇 設定

  10. 應用程式設定標籤中,選擇 + 新應用程式設定

  11. 分別新增以下應用程式設定,並依其字串值 (區分大小寫) :SENTINEL_WORKSPACE_ID SENTINEL_SHARED_KEY ABNORMAL_SECURITY_REST_API_TOKEN logAnalyticsUri (可選) (新增函式應用程式所需的其他設定) 將值設 uri 為: <add uri value>

注意:若對上述任何值使用Azure 金鑰保存庫祕密,請以@Microsoft.KeyVault(SecretUri={Security Identifier})結構取代字串值。 詳情請參閱Azure 金鑰保存庫參考文獻文件。

  • 使用 logAnalyticsUri 來覆蓋 Log Analytics API 的端點,以支援專用雲端。 例如,對於公有雲,保持數值為空;對於 Azure GovUS 雲端環境,請以以下格式指定該值:https://<CustomerId>.ods.opinsights.azure.us.
  1. 輸入完所有應用程式設定後,點擊 儲存




特工365

支援單位:Microsoft Corporation

Agent 365 資料連接器透過將 Agent 365、AI Foundry 及 Copilot 的 AI 代理遙測資料整合至 Microsoft Sentinel 資料湖,深入探討代理行為、工具使用與執行,並結合搜尋、圖表及 MCP 工作流程,提供更豐富的 AI 代理活動洞察。 該連接器的數據用於調查 Microsoft Sentinel 中 AI 代理的行為、工具使用及執行情況。 如果您啟用了這些工作流程,停用此連接器將阻止這些調查進行。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食

資料收集規則支援: 目前不支援

安裝說明:




Airlock 數位連接器(透過無碼連接器框架)

支援單位:Microsoft Corporation

Airlock Digital 連接器會從您的 Airlock Digital 伺服器收集應用程式控制與執行日誌,提供檔案執行、伺服器活動及 Microsoft Sentinel 安全事件摘要的可視化。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
AirlockDigitalServerActivities
AirlockDigitalExecutionHistories
AirlockDigitalFileActivitySummary

資料收集規則支援: 目前不支援

先修條件:

  • Airlock 數位 API 金鑰:具備讀取權限的 API 金鑰,存取日誌端點。 從 Airlock 數位網頁介面產生:使用者選單 > 設定 > API 鍵。

安裝說明:

1. 設定Airlock數位API存取

提供 Airlock Digital 的 API 連線細節

開始之前:

  • 存取您的Airlock Digital伺服器
  • 來自 Airlock Digital 的 API 金鑰(使用者選單 > 設定 > API 金鑰)
  • 伺服器必須能從 Azure 存取(確保防火牆允許連線)

基本網址: 輸入你的 Airlock Digital 伺服器網址。 REST API 的預設埠號是 3129。 範例:https://airlock.company.com:3129

接頭收集:

  • 伺服器活動:管理操作、政策變更、代理程式檢查及倉庫更新
  • 執行歷史:檔案執行事件,包括封鎖、審計及受信任執行,包含檔案雜湊、發布者及使用者資訊
  • 檔案活動摘要:檔案活動、安全事件及執行趨勢的彙整統計資料更新: 日誌每5分鐘取回一次。 連線後 5-10 分鐘內應該會顯示資料。

2. 將 Airlock Digital 伺服器連接到 Microsoft Sentinel

此連接器支援多個同時連接。 每台 Airlock Digital 伺服器新增一個連線;每個連線都會平行地接收所選的資料型態。 請使用下方的格子來檢視現有連接或新增連接。

  • Data Connectors Grid (在 portal) 中配置




AIShield

支援單位:AIShield

AIShield 連接器允許用戶透過 Microsoft Sentinel 連接 AIShield 自訂防禦機制日誌,建立動態儀表板、工作簿、筆記本及量身訂做的警示,以提升調查效率並阻止對 AI 系統的攻擊。 它讓使用者更深入了解組織的 AI 資產安全態勢,並提升 AI 系統的安全運作能力。AIShield.GuArdIan 分析大型語言模型生成的內容,以識別並減輕有害內容,防範法律、政策、角色及使用相關的違規行為

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
AIShield_CL

資料收集規則支援: 目前不支援

先修條件:

  • 注意:使用者應利用 AIShield SaaS 服務進行漏洞分析,並部署隨 AI 資產生成的自訂防禦機制。 點此 了解更多資訊或與我們聯繫。

安裝說明:

注意:此資料連接器依賴基於 Kusto 函式的解析器,才能如預期般運作,AIShield 與 Microsoft Sentinel 解決方案一同部署。

重要: 在部署 AIShield 連接器前,請先取得 Workspace ID 與 Workspace 主鍵 (可從以下) 複製。

  • Workspace ID: <安裝時提供的變數值>
  • 主鍵: <安裝時提供的變數值>




Akamai 安全事件(透過無碼連接器框架)

支援單位:Microsoft Corporation

Akamai SIEM 連接器會從 Akamai SIEM 整合 API 將網頁應用防火牆(WAF)安全事件匯入 Microsoft Sentinel。 連接器收集詳細的安全事件資料,包括攻擊資訊、地理上下文及 HTTP 請求/回應元資料。 認證使用 Akamai EdgeGrid——提供你的三個 EdgeGrid 憑證(client_token、access_token、client_secret)以及 .edgerc 檔案中的 API 主機名稱。 平台執行時依據 EdgeGrid 規範,對每個輪詢請求計算一個全新的 HMAC-SHA-256 簽名授權標頭。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
AkamaiSIEMEvent

資料收集規則支援: 目前不支援

先修條件:

  • Akamai EdgeGrid API 憑證:EdgeGrid HMAC-SHA-256 認證需 Client TokenAccess TokenClient Secret 。 這些憑證由 Akamai 控制中心身份與存取>API 用戶端產生。

安裝說明:

步驟 1 - 啟用 Akamai 安全中心的 SIEM 資料收集

在你的 Akamai 安全設定中啟用 SIEM 整合,並記錄網頁安全配置 ID。

  1. 登入 Akamai 安全中心
  2. 選擇您的安全配置並開啟 SIEM 整合 區塊。
  3. SIEM 的資料收集設定為開啟
  4. 「開啟 SIEM 整合」中,選擇要監控的安全政策(或選擇所有安全政策)。
  5. 選擇 SIEM 事件版本 (建議使用 SIEM 版本 01)。
  6. 複製頁面上顯示的 網頁安全配置 ID ——你會在下方第 3 步需要它。

步驟 2 - 設定 EdgeGrid API 憑證

建立一個 Akamai EdgeGrid API 客戶端,設定為管理 SIEM 角色,並下載 .edgerc 憑證檔案。

  1. Akamai 控制中心,前往「 身分與存取 > 使用者」。
  2. 建立新使用者(或選擇現有服務帳號)並指派 管理 SIEM 角色。
  3. 前往「身份與存取 > API 用戶端」,點選「快速建立 API 用戶端>」。
  4. 選擇 SIEM API 服務並授予 READ 存取權限。
  5. 點選 建立,然後下載 以儲存檔案 .edgerc
  6. 檔案包含 .edgerc 你在步驟3中將輸入的四個數值:
[default]
client_secret = <your-client-secret>
host = <your-host>.luna.akamaiapis.net
access_token = akab-<your-access-token>
client_token = akab-<your-client-token>

連接器平台會在每次輪詢時計算一個全新的 HMAC-SHA-256 簽署授權標頭——你不需要手動簽署任何東西。

步驟 3 - Connect Akamai SIEM to Microsoft Sentinel

多租戶支援:此連接器支援從多個 Akamai 安全配置中平行擷取安全事件。 點擊新增連線 每次設定一次,提供該組態的 EdgeGrid 憑證、主機名稱及 Config ID。 每個連接點在下方的網格中獨立追蹤和管理。

  • Data Connectors Grid (在 portal) 中配置




Alibaba Cloud ActionTrail (via Codeless Connector Framework)

支援單位:Microsoft Corporation

阿里巴巴雲端 ActionTrail 資料連接器提供擷取儲存在阿里巴巴雲端簡單日誌服務中的行動追蹤事件,並透過 SLS REST API 儲存到 Microsoft Sentinel 的功能。 連接器可進行事件檢索,評估潛在安全風險、監控協作,並診斷與排查設定問題。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
AliCloudActionTrailLogs_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • SLS REST API 憑證/權限:進行 API 呼叫時需要 AliCloudAccessKeyIdAliCloudAccessKeySecret 。 需要 RAM 政策陳述,且動作至少 log:GetLogStoreLogs 超過資源 acs:log:{#regionId}:{#accountId}:project/{#ProjectName}/logstore/{#LogstoreName} ,才能賦予 RAM 使用者呼叫此操作的權限。

安裝說明:

設定 AliCloud SLS API 的存取權限

在使用 API 之前,你需要先準備好你的身份帳號和存取金鑰對,才能有效存取 API。

  1. 我們建議使用者使用資源存取管理 (記憶體) 呼叫 API 操作。 欲了解更多資訊,請參閱 建立 RAM 使用者並授權該使用者存取 Simple Log Service
  2. 取得 RAM 使用者的存取金鑰對。 詳情請參見 取得存取金鑰對

注意下一步驟的存取金鑰對細節。

新增 ActionTrail 日誌商店

要啟用 Microsoft Sentinel 的 Alibaba Cloud ActionTrail 連接器,請點選「新增 ActionTrail Logstore」,填寫表單中的 Alibaba Cloud 環境設定,然後點擊「連接」。

  • Data Connectors Grid (在 portal) 中配置




阿里巴巴雲端網路資料連接器 (透過無代碼連接器框架)

支援單位:Microsoft Corporation

阿里巴巴雲端網路資料連接器提供透過簡單日誌服務 (SLS) REST API 將阿里巴巴雲端網路資料匯入Microsoft Sentinel的能力。 更多資訊請參閱 API 文件 。 該連接器提供從阿里雲取得 VPC 流程日誌、WAF 日誌及 API 閘道日誌的能力。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
AlibabaCloudVPCFlowLogs

資料收集規則支援: 目前不支援

先修條件:

  • 里巴巴雲端 SLS API 存取:SLS API 需要阿里巴巴雲端簡易日誌服務存取權限。

安裝說明:

設定 AliCloud SLS API 的存取權限

在使用 API 之前,你需要先準備好你的身份帳號和存取金鑰對,才能有效存取 API。

  1. 我們建議使用者使用資源存取管理 (記憶體) 呼叫 API 操作。 欲了解更多資訊,請參閱 建立 RAM 使用者並授權該使用者存取 Simple Log Service
  2. 取得 RAM 使用者的存取金鑰對。 詳情請參見 取得存取金鑰對

注意下一步驟的存取金鑰對細節。

  • Data Connectors Grid (在 portal) 中配置




AliCloud (使用 Azure Functions)

支援單位:Microsoft Corporation

AliCloud 資料連接器提供從雲端應用程式擷取日誌的能力,並透過 REST API 將事件儲存到 Microsoft Sentinel 中。 連接器可進行事件檢索,評估潛在安全風險、監控協作,並診斷與排查設定問題。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
AliCloud_CL

資料收集規則支援: 目前不支援

先修條件:

  • Microsoft.Web/sites 權限:建立 Function 應用程式需要對 Azure Functions 的讀寫權限。 欲了解更多資訊,請參閱 Azure Functions
  • REST API 憑證/權限:進行 API 呼叫時需要 AliCloudAccessKeyIDAliCloudAccessKey

安裝說明:

注意:This connector 使用 Azure Functions 連接 Azure Blob 儲存體 API,將日誌拉入 Microsoft Sentinel。 這可能導致資料擷取及在 Azure Blob 儲存體中儲存資料的額外成本。 詳情請參考 Azure Functions 的定價頁面Azure Blob 儲存體的定價頁面

(可選步驟) 安全地將工作區和 API 授權金鑰 (s) 或令牌 (s) 儲存在 Azure 金鑰保存庫。 Azure 金鑰保存庫 提供一種安全的機制來儲存和檢索關鍵值。 請依照以下指示使用Azure 金鑰保存庫搭配 Azure Function 應用程式。

注意:此資料連接器依賴基於 Kusto 函式的解析器,才能如預期般運作,該 AliCloud 與 Microsoft Sentinel 解決方案一同部署。

步驟 1 - AliCloud API 的設定步驟

請依照指示取得證件。

  1. 取得 AliCloudAccessKeyID 和 AliCloudAccessKey:登入帳號,點選 AccessKey 管理,再點選查看秘密。
  2. 儲存憑證以便用於資料連接器。

步驟 2 - 從以下兩個部署選項中選擇一個來部署連接器及相關的 Azure 函式

重要: 在部署 AliCloud 資料連接器前,請先取得 Workspace ID 與 Workspace 主鍵 (可從以下) 複製。

  • Workspace ID: <安裝時提供的變數值>
  • 主鍵: <安裝時提供的變數值>

選項一 - Azure Resource Manager (ARM) 範本

使用此方法自動部署 AliCloud 資料連接器,使用 ARM 範本。

  1. 請點擊下方的「部署到 Azure」按鈕。

    aka.ms

  2. 選擇偏好的訂閱、資源群組及地點

注意:在同一資源群組內,你不能在同一區域內混用 Windows 和 Linux 應用程式。 選擇沒有 Windows 應用程式的現有資源群組,或建立新的資源群組。 3. 輸入 WorkspaceID、WorkspaceKey、AliCloudAccessKeyId、AliCloudAccessKey、AliCloudProjects 及 AppInsightsWorkspaceResourceID 並部署。 4. 勾選標示 為「我同意上述條款與條件」的勾選框。 5. 點擊 購買 以部署。

Option 2 - Manual Deployment of Azure Functions

請依照以下逐步說明手動部署 AliCloud 資料連接器Azure Functions (透過 Visual Studio Code) 部署。

  1. 部署函式應用程式

注意:你需要準備 VS Code 來開發 Azure 函式。

  1. 下載 Azure Function 應用程式檔案。 將壓縮檔解壓到你本地的開發電腦。

  2. 開始 VS Code。 在主選單選擇「檔案」,然後選擇「開啟資料夾」。

  3. 從解壓的檔案中選擇頂層資料夾。

  4. 在活動列中選擇 Azure 圖示,然後在 Azure: Functions 區域,選擇部署到功能應用程式按鈕。 如果你還沒登入,請在活動列中選擇 Azure 圖示,然後在 Azure: Functions 區選「登入 Azure」。如果你已經登入,請進入下一步。

  5. 請在提示中提供以下資訊:

    a. 選擇資料夾: 從你的工作區選擇一個資料夾,或瀏覽到包含你功能應用程式的資料夾。

    b. 精選訂閱: 選擇訂閱方案。

    c. 在Azure中選擇建立新功能應用程式 (不要選擇進階選項)

    d. 輸入一個全球獨一無二的功能應用程式名稱: 輸入一個在 URL 路徑中有效的名稱。 你輸入的名稱會經過驗證,以確保它在 Azure Functions 中是唯一的。 (例如AliCloudXXXXX) 。

    e. 選擇播放時間: 選擇 Python 3.11。

    f. 選擇一個新資源的地點。 為了提升效能與降低成本,請選擇 Microsoft Sentinel 所在的相同區域

  6. 部署將開始。 在你的函式應用程式建立並套用部署套件後,會顯示通知。

  7. 請前往 Azure 入口網站 查看 Function App 配置。

  8. 配置功能應用程式

  9. 在功能應用程式中,選擇功能應用程式名稱並選擇 設定

  10. 應用程式設定標籤中,選擇新應用程式設定

  11. 分別新增以下應用程式設定,並以) 大小寫區分的字串值 (:WorkspaceID WorkspaceKey AliCloudAccessKeyId AliCloudAccessKey AliCloudProjects AppInsightsWorkspaceResourceID

  • 使用 logAnalyticsUri 來覆蓋 Log Analytics API 的端點,以支援專用雲端。 例如,對於公有雲,保持數值為空;對於 Azure GovUS 雲端環境,請以以下格式指定該值: https://<CustomerId>.ods.opinsights.azure.us
  1. 輸入完所有應用程式設定後,點擊 儲存




亞馬遜網路服務

支援單位:Microsoft Corporation

安裝過程中會顯示如何連接 AWS 並將 CloudTrail 日誌串流至 Microsoft Sentinel 的說明。 欲了解更多資訊,請參閱 Microsoft Sentinel 文件。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
AWSCloudTrail

資料收集規則支援:Workspace 轉換 DCR


Amazon Web Services CloudFront 透過無碼連接器框架) (預覽 ()

支援單位:Microsoft Corporation

此資料連接器使 AWS CloudFront 日誌與 Microsoft Sentinel 整合,支援先進的威脅偵測、調查與安全監控。 透過使用 Amazon S3 作為日誌儲存及 Amazon SQS 作為訊息佇列,該連接器能可靠地將 CloudFront 存取日誌匯入 Microsoft Sentinel

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
AWSCloudFront_AccessLog_CL

資料收集規則支援:Workspace 轉換 DCR

安裝說明:

在 Microsoft Sentinel 中擷取 AWS CloudFront 日誌

所需資源清單:

  • Open ID Connect (OIDC) 網路身份提供者
  • IAM 角色
  • Amazon S3 桶
  • 亞馬遜SQS
  • AWS CloudFront 配置
  1. AWS CloudFormation 部署 為了在 AWS 上設定存取權限,已產生兩個範本,用以設定 AWS 環境,將日誌從 S3 桶傳送至 Log Analytics Workspace。

每個範本在 AWS 中建立 Stack:

  1. AWS CloudFormation Stacks
  2. 選擇「指定範本」選項,然後點擊「選擇檔案」,再選擇下方提供的 CloudFormation 範本檔案,「上傳範本檔案」。 點選「選擇檔案」並選擇已下載的範本。
  3. 點選「下一步」並「建立堆疊」。
  • 範本 1:OpenID 連線認證部署: <安裝時提供的變數值>
  • 範本 2:AWSCloudFront 資源部署: <安裝時提供的變數值>
  1. 連接新的收集器 要啟用 Microsoft Sentinel 的 AWS S3,請點擊新增收集器按鈕,在情境面板填寫所需資訊,然後點選連接。
  • Data Connectors Grid (在 portal) 中配置




亞馬遜網路服務透過無碼連接器框架 (彈性負載平衡)

支援單位:Microsoft Corporation

AWS Elastic Load Balancing (ELB) 連接器 for Microsoft Sentinel 允許你從 AWS 應用負載平衡器 (ALB) 、網路負載平衡器 (NLB) ,以及閘道負載平衡器 (GLB) Microsoft Sentinel 中匯入存取日誌與流量日誌。 這些日誌提供負載平衡器與 VPC 流量流處理請求的詳細資訊,使安全監控、威脅偵測與流量分析成為可能。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
AWSALBAccessLogsData

資料收集規則支援: 目前不支援

先修條件:

  • AWS IAM 角色 ARN 與 SQS 佇列:需要具備跨帳號存取權限及設定 SQS 佇列 URL 以接收 S3 事件通知的 AWS IAM 角色 ARN。 請參閱 AWS ELB 連接器的設定說明 文件。

安裝說明:

  1. AWS CloudFormation 部署 要在 AWS 上設定存取權限,請使用 CloudFormation 範本設定環境,將 ALB、NLB 和 GLB 的日誌傳送到您的 Log Analytics Workspace。

部署步驟:

  1. 雲陣模板,下載 JSON 範本檔。
  2. AWS CloudFormation Stacks
  3. 首先部署 OIDCWebIdProvider.json 範本 (如果你已經有 OIDC 供應商,Microsoft Sentinel) 就跳過。
  4. 然後部署帶有參數的 AWSS3ELB.json 範本。
  5. 請記下堆疊輸出中的以下數值:
    • IAMRoleArn
    • ALBSQSQueueURL
    • NLBSQSQueueURL
    • NLBFlowLogsSQSQueueURL
    • GLBFlowLogsSQSQueueURL

部署後配置:

一旦 CloudFormation 堆疊成功部署:

  • 到堆疊中的 資源 標籤。
  • 找到已建立的 S3 桶名稱
  • 在 S3 桶中,手動建立以下資料夾:
    • ALBLogs
    • NLBAccessLogs
    • NLBFlowLogs
    • GLBFlowLogs

傳送日誌:

建立資料夾後,設定你的 AWS 服務將日誌傳送到適當的資料夾:

  • ALB 存取日誌 ->ALBLogs/
  • NLB 存取日誌 ->NLBAccessLogs/
  • NLB 流量記錄 ->NLBFlowLogs/
  • GLB 流量日誌 ->GLBFlowLogs/

這些日誌會被匯入你 Log Analytics Workspace 中對應的資料表。

表格對應:

  • ALB 存取日誌 ->AWSALBAccessLogsData
  • NLB 存取日誌 ->AWSNLBAccessLogsData
  • NLB 與 GLB 流量記錄 ->AWSELBFlowLogsData

註: 在表格中 AWSELBFlowLogsData ,會有一個欄位 LogType 標示該列是來自 NLB flow logs 還是 GLB flow logs

  1. 新增收集器 要啟用連接器,點 選新增收集器,輸入所需細節,然後點擊連接
  • Data Connectors Grid (在 portal) 中配置




亞馬遜網路服務網路防火牆 (無代碼連接器框架)

支援單位:Microsoft Corporation

此資料連接器允許您將 AWS 網路防火牆的登入資料匯入 Microsoft Sentinel,進行進階威脅偵測與安全監控。 透過利用 Amazon S3 與 Amazon SQS,該連接器將網路流量記錄、入侵偵測警示及防火牆事件轉發至 Microsoft Sentinel,實現即時分析及與其他安全資料的關聯

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
AWSNetworkFirewallFlow

資料收集規則支援:Workspace 轉換 DCR

安裝說明:

在 Microsoft Sentinel 中匯入 AWS NetworkFirewall 日誌

所需資源清單:

  • Open ID Connect (OIDC) 網路身份提供者
  • IAM 角色
  • Amazon S3 桶
  • 亞馬遜SQS
  • AWSNetworkFirewall 配置
  • 請依照以下指示設定 AWS NetworkFirewall Data 連接器
  1. AWS CloudFormation 部署 為了在 AWS 上設定存取權限,已產生兩個範本,用以設定 AWS 環境,將日誌從 S3 桶傳送至 Log Analytics Workspace。

每個範本在 AWS 中建立 Stack:

  1. AWS CloudFormation Stacks
  2. 選擇「指定範本」選項,然後點擊「選擇檔案」,再選擇下方提供的 CloudFormation 範本檔案,「上傳範本檔案」。 點選「選擇檔案」並選擇已下載的範本。
  3. 點選「下一步」並「建立堆疊」。
  • 範本 1:OpenID 連線認證部署: <安裝時提供的變數值>
  • 範本 2:AWSNetworkFirewall 資源部署: <安裝時提供的變數值>
  1. 連接新的收集器 要啟用 Microsoft Sentinel 的 AWS S3,請點擊新增收集器按鈕,在情境面板填寫所需資訊,然後點選連接。
  • Data Connectors Grid (在 portal) 中配置




亞馬遜網路服務 S3

支援單位:Microsoft Corporation

這個連接器允許你將收集在 AWS S3 桶中的 AWS 服務日誌匯入 Microsoft Sentinel。 目前支援的資料型態有:

  • AWS CloudTrail
  • VPC 流程日誌
  • AWS GuardDuty
  • AWSCloudWatch

欲了解更多資訊,請參閱 Microsoft Sentinel 文件。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
AWSGuardDuty
AWSVPCFlow
AWSCloudTrail
AWSCloudWatch

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • 環境:您必須定義並設定以下 AWS 資源:S3、簡單佇列服務 (SQS) 、IAM 角色與權限政策,以及你想收集日誌的 AWS 服務。

安裝說明:

1. 設定你的 AWS 環境

有兩種設定 AWS 環境,將日誌從 S3 桶傳送到 Log Analytics Workspace:

建議用 PowerShell 腳本設定 ()

  • 執行腳本設定環境: <安裝時提供的變數值>
  • 外部 ID (Workspace ID) :<安裝時提供的變數值>

手動設定

請依照以下連結中的指示設定環境:將 AWS S3 連接到 Microsoft Sentinel

2. 加入連接




Amazon Web Services S3 DNS Route53 (透過無碼連接器框架)

支援單位:Microsoft Corporation

此連接器可將 AWS Route 53 DNS 日誌導入 Microsoft Sentinel,提升可視性與威脅偵測能力。 它支援直接從 AWS S3 桶擷取的 DNS Resolver 查詢日誌,而 Microsoft Sentinel 的 AWS CloudWatch 與 CloudTrail 連接器則可匯入公共 DNS 查詢日誌及 Route 53 審計日誌。 提供完整的說明,引導你如何設置每種原木類型。 利用此連接器監控 DNS 活動、偵測潛在威脅,並提升雲端環境的安全態勢。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
AWSRoute53Resolver

資料收集規則支援:Workspace 轉換 DCR

安裝說明:

AWS Route53

此連接器能將 AWS Route 53 DNS 日誌匯入 Microsoft Sentinel,提升對 DNS 活動的可視性並強化威脅偵測能力。 它支援直接從 AWS S3 桶匯入 DNS Resolver 查詢日誌,而 Public DNS 查詢日誌與 Route 53 稽核日誌則可透過 Microsoft Sentinel 的 AWS CloudWatch 與 CloudTrail 連接器擷取。 書中為每種日誌類型提供詳細的設定說明。 使用此連接器監控 DNS 流量、識別潛在威脅,並強化您的雲端安全防護。

你可以從 AWS Route 53 匯入以下類型的日誌到 Microsoft Sentinel:

  1. Route 53 Resolver 查詢日誌
  2. Route 53 公共託管區域查詢日誌可透過 CloudWatch 連接器Microsoft Sentinel ()
  3. Route 53 的稽核日誌會透過 CloudTrail 連接器 (Microsoft Sentinel)

Ingesting Route53 Resolver query logs in Microsoft Sentinel

所需資源清單:

  • Open ID Connect (OIDC) 網路身份提供者
  • IAM 角色
  • Amazon S3 桶
  • 亞馬遜SQS
  • Route 53 Resolver 查詢日誌設定
  • VPC 以關聯 Route53 Resolver 查詢日誌設定
  1. AWS CloudFormation 部署 為了在 AWS 上設定存取權限,已產生兩個範本,用以設定 AWS 環境,將日誌從 S3 桶傳送至 Log Analytics Workspace。

每個範本在 AWS 中建立 Stack:

  1. AWS CloudFormation Stacks
  2. 選擇「指定範本」選項,然後點擊「選擇檔案」,再選擇下方提供的 CloudFormation 範本檔案,「上傳範本檔案」。 點選「選擇檔案」並選擇已下載的範本。
  3. 點選「下一步」並「建立堆疊」。
  • 範本 1:OpenID 連線認證部署: <安裝時提供的變數值>
  • 範本 2:AWS Route53 資源部署: <安裝時提供的變數值>
  1. 連接新的收集器 要啟用 Microsoft Sentinel 的 Amazon Web Services S3 DNS Route53,請點擊新增收集器按鈕,在情境面板填寫所需資訊,然後點擊連接。
  • Data Connectors Grid (在 portal) 中配置

透過 CloudWatch 連接器 (Microsoft Sentinel 查詢 Route 53 公共託管區域查詢日誌)

公共託管區域查詢日誌會匯出到 AWS 的 CloudWatch 服務。 我們可以使用「Amazon Web Services S3」連接器,將 CloudWatch 日誌從 AWS 匯入 Microsoft Sentinel。

步驟 1:設定公共 DNS 查詢的日誌

  1. 登入 AWS 管理主控台,並在 AWS Route 53 開啟 Route 53 主控台。
  2. 前往53 > 號公路託管區域。
  3. 選擇你想設定查詢日誌的公共託管區域。
  4. 在 Hosted Zone 詳細資料欄裡,點選「設定查詢日誌」。
  5. 選擇現有的日誌群組,或建立新的日誌群組。
  6. 選擇 [建立]。

步驟 2:為 AWS CloudWatch 設定 Amazon Web Services S3 資料連接器

AWS CloudWatch 日誌可以透過 lambda 函數匯出到 S3 儲存桶。 若要從 to AWS CloudWatch bucket 再匯入 Microsoft Sentinel 的 Public DNS 查詢S3,請依照 Amazon Web Services S3 連接器中的指示操作。

透過 CloudTrail 連接器) (Microsoft Sentinel Route 53 稽核日誌

Route 53 稽核日誌,也就是與使用者、角色或 AWS 服務在 Route 53 中所採取的行動相關的日誌,可以透過 AWS CloudTrail 服務匯出到 S3 儲存桶。 我們可以使用「Amazon Web Services S3」連接器,從 AWS 將 CloudTrail 日誌匯入 Microsoft Sentinel。

步驟 1:設定 AWS Route 53 稽核日誌的日誌

  1. 登入 AWS 管理主控台,並在 AWS CloudTrail 開啟 CloudTrail 主控台
  2. 如果您沒有現有步道,請點擊「建立步道」
  3. 請在步道名稱欄位輸入您的步道名稱。
  4. 選擇建立新的 S3 桶 (您也可以選擇使用現有的 S3 桶) 。
  5. 將其他設定維持為預設,然後點選「下一步」。
  6. 選擇事件類型,並確保已選擇管理事件。
  7. 選擇 API 活動,「讀取」與「寫入」
  8. 按 [下一步]。
  9. 檢視設定並點選「建立路徑」。

步驟 2:為 AWS CloudTrail 配置 Amazon Web Services S3 資料連接器

要從 Microsoft Sentinel 匯入稽核與管理日誌AWS CloudTrail,請依照 Amazon Web Services S3 連接器中的指示操作




亞馬遜網路服務 S3 WAF

支援單位:Microsoft Corporation

這個連接器允許你將收集在 AWS S3 桶中的 AWS WAF 日誌匯入 Microsoft Sentinel。 AWS WAF 日誌是網頁存取控制列出 (ACL) 分析的詳細流量記錄,這些 ACL 對維護網頁應用程式的安全與效能至關重要。 這些日誌包含 AWS WAF 收到請求的時間、請求的具體細節,以及該請求符合的規則所採取的行動。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
AWSWAF

資料收集規則支援:Workspace 轉換 DCR

安裝說明:

  1. AWS CloudFormation 部署 為了在 AWS 上設定存取權限,已產生兩個範本,用以設定 AWS 環境,將日誌從 S3 桶傳送至 Log Analytics Workspace。

每個範本在 AWS 中建立 Stack:

  1. AWS CloudFormation Stacks
  2. 選擇「指定範本」選項,然後點擊「選擇檔案」,再選擇下方提供的 CloudFormation 範本檔案,「上傳範本檔案」。 點選「選擇檔案」並選擇已下載的範本。
  3. 點選「下一步」並「建立堆疊」。
  • 範本 1:OpenID 連線認證部署: <安裝時提供的變數值>
  • 範本 2:AWS WAF 資源部署: <安裝時提供的變數值>
  1. 連接新的收集器 要啟用 Microsoft Sentinel 的 AWS S3,請點擊新增收集器按鈕,在情境面板填寫所需資訊,然後點選連接。
  • Data Connectors Grid (在 portal) 中配置




Anvilogic

支援單位:Anvilogic

Anvilogic 資料連接器允許您將 Anvilogic ADX 叢集中產生的感興趣事件拉入您的 Microsoft Sentinel

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
Anvilogic_Alerts_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • Anvilogic 應用程式註冊客戶端 ID 與客戶端秘密:要存取 Anvilogic ADX,我們需要從 Anvilogic 應用程式註冊中取得客戶端 ID 與客戶端秘密

安裝說明:

連接 Anvilogic,開始收集 Microsoft Sentinel 中感興趣的事件

請填寫表單,將 Anvilogic 警示導入您的 Microsoft Sentinel

  • 代幣終點: (https://login[.]微軟在線[.]com/<tenant_id>/oAuth2/V2.0/token)
  • Anvilogic ADX 範圍: (<avl_adx_uri>/.default)
  • Anvilogic ADX 請求 URI: (<avl_adx_uri>/v2/rest/query)




API 保護

支援單位:Microsoft Corporation

透過 REST API 介面將 42Crunch API 保護連接到 Azure Log Analytics

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
apifirewall_log_1_CL

資料收集規則支援: 目前不支援

安裝說明:

步驟一:閱讀詳細文件

安裝過程在 GitHub 倉庫的 Microsoft Sentinel 整合中有詳細記錄。 使用者應進一步查閱此儲存庫以了解整合的安裝與除錯流程。

步驟 2:取得工作區存取憑證

安裝的第一步是從 Microsoft Sentinel 平台取得你的 Workspace ID 和主鍵。 複製下方顯示的數值,並儲存以供 API 日誌轉發整合的設定使用。

  • Workspace ID: <安裝時提供的變數值>
  • 主鍵: <安裝時提供的變數值>

步驟 3:安裝 42Crunch 保護與日誌轉發器

下一步是安裝 42Crunch 保護和日誌轉發器來保護你的 API。 這兩個元件皆可從 42Crunch 儲存庫以容器形式取得。 具體安裝方式將依照您的環境而定,詳情請參閱 42Crunch 保護文件 。 以下描述兩種常見的安裝情境:

透過 Docker Compose 安裝

此解決方案可透過 Docker compose 檔案安裝。

透過舵手圖安裝

解決方案可透過 舵儀圖安裝。

步驟 4:測試資料擷取

為了測試資料擷取,使用者應同時部署範例 httpbin 應用程式,並搭配 此處詳細描述的 42Crunch 保護與日誌轉發器。

4.1 安裝樣品

範例應用程式可透過 Docker compose 檔案在本地安裝,該檔案將安裝 httpbin API 伺服器、42Crunch API 保護及 Microsoft Sentinel 日誌轉發器。 使用步驟 2 複製的值設定環境變數。

4.2 執行樣本

Verfify API 保護連接至 42Crunch 平台,然後在 本地主機 的 8080 埠口使用 Postman、curl 或類似工具執行 API。 你會看到 API 呼叫有傳出和失敗的混合現象。

4.3 在 Log Analytics 上驗證資料擷取

大約 20 分鐘後,進入你Microsoft Sentinel安裝的Log Analytics工作區,並找到自訂日誌區塊,確認有 apifirewall_log_1_CL 資料表存在。 利用範例查詢來檢視資料。




ARGOS 雲端安全

支援單位:ARGOS 雲端安全

Microsoft Sentinel 的 ARGOS 雲端安全整合,讓您能將所有重要的雲端安全事件集中於一處。 這讓您能輕鬆建立儀表板、警示,並將事件跨多個系統關聯起來。 整體而言,這將提升貴組織的安全態勢與安全事件應變能力。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
ARGOS_CL

資料收集規則支援: 目前不支援

安裝說明:

1. 訂閱ARGOS

請確保您已經擁有 ARGOS 訂閱。 如果沒有,請瀏覽 ARGOS Cloud Security 並註冊 ARGOS。

另外,你也可以透過 Azure 市集購買 ARGOS。

2. 從 ARGOS 設定 Sentinel 整合

設定 ARGOS 將任何新的偵測轉發到你的 Sentinel 工作區,方法是提供你的工作區 ID 和主鍵。

不需要部署任何客製化基礎設施

將資訊輸入 ARGOS Sentinel 設定頁面。

新的偵測將自動轉發。

  • Workspace ID: <安裝時提供的變數值>
  • 主鍵: <安裝時提供的變數值>




Armis 警報活動 (使用Azure Functions)

支持單位:Armis Corporation

Armis Alerts Activities 連接器提供透過 Armis REST API 將 Armis 警示與活動匯入 Microsoft Sentinel 的能力。 請參考 API 文件以獲得 https://<YourArmisInstance>.armis.com/api/v1/docs 更多資訊。 連接器能從 Armis 平台取得警報與活動資訊,並識別及優先排序環境中的威脅。 Armis 利用您現有的基礎設施來發現並識別裝置,無需部署任何代理。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
Armis_Alerts_CL
Armis_Activities_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • Microsoft.Web/sites 權限:建立 Function 應用程式需要對 Azure Functions 的讀寫權限。 欲了解更多資訊,請參閱 Azure Functions
  • REST API 憑證/權限:必須使用 Armis 秘密金鑰 。 請參閱文件以了解更多關於 API 的資訊 https://<YourArmisInstance>.armis.com/api/v1/doc

安裝說明:

注意:這個連接器使用 Azure Functions 連接 Armis API,將日誌拉入 Microsoft Sentinel。 這可能導致額外的資料擷取成本。 詳情請參考 Azure Functions 的定價頁面

(可選步驟) 安全地將工作區和 API 授權金鑰 (s) 或令牌 (s) 儲存在 Azure 金鑰保存庫。 Azure 金鑰保存庫 提供一種安全的機制來儲存和檢索關鍵值。 請依照以下指示使用Azure 金鑰保存庫搭配 Azure Function 應用程式。

注意: 此資料連接器依賴基於 Kusto 函式的解析器正常運作,該函式是作為解決方案一部分部署的。 要在 Log Analytics 中查看功能程式碼,請開啟 Log Analytics/Microsoft Sentinel Logs 刀片,點選功能,搜尋別名 ArmisActivities/ArmisAlerts,然後載入功能程式碼。 這個功能通常在安裝或更新後需要 10 到 15 分鐘才能啟動。

步驟 1 - Armis API 的設定步驟

請依照這些指示建立 Armis API 的祕密金鑰。

  1. 登入你的 Armis 實例
  2. 前往設定 -> API 管理
  3. 如果秘密金鑰尚未建立,請按「建立」按鈕來建立該秘密金鑰
  4. 要存取秘密金鑰,請按下顯示按鈕
  5. 秘密金鑰現在可以在 Armis Alerts Activities 連接器設定時複製並使用

步驟 2 - 應用程式在 Microsoft Entra ID 中的應用程式註冊步驟

此整合需要在 Azure 入口網站註冊應用程式。 請依照本節步驟在 Microsoft Entra ID 中建立新應用程式:

  1. 登入 Azure 入口網站
  2. 搜尋並選擇 Microsoft Entra ID
  3. 管理中,選擇應用程式註冊>新註冊
  4. 請輸入顯示 名稱 作為你的應用程式。
  5. 選擇 註冊 以完成初始申請註冊。
  6. 註冊完成後,Azure 入口網站會顯示應用程式註冊的概覽窗格。 你會看到 應用程式 (客戶) ID 和租戶 ID。 用戶端 ID 與租戶 ID 是執行 Armis Alerts Activities Data Connector 的設定參數所必需的。

Reference link:/azure/active-directory/develop/quickstart-register-app

步驟 3 - 在 Microsoft Entra ID 中為應用程式新增客戶端秘密

用戶端秘密有時稱為應用程式密碼,是執行 Armis Alerts 活動資料連接器所需的字串值。 請依照本節步驟建立新的客戶端秘密:

  1. 在 Azure 入口網站的應用程式註冊中,選擇你的應用程式。
  2. 選擇 憑證 & 秘密 > 客戶端秘密 > 新客戶端秘密
  3. 為你的客戶秘密加入描述。
  4. 選擇秘密的有效期限或設定自訂壽命。 限制是24個月。
  5. 選取 新增
  6. 記錄秘密的值,用於用戶端應用程式碼。 這個秘密值在你離開此頁面後將不再顯示。 秘密值作為執行 Armis Alerts Activities Data Connector 的設定參數。

Reference link:/azure/active-directory/develop/quickstart-register-app#add-a-client-secret

步驟 4 - 在 Microsoft Entra ID 中取得應用程式的物件 ID

建立應用程式註冊後,請依照本節步驟取得物件 ID:

  1. 前往 Microsoft Entra ID
  2. 從左側選單選擇 企業應用程式
  3. 在列表中找到你新建立的申請 (你可以依照你提供的名稱搜尋) 。
  4. 點擊應用程式。
  5. 在總覽頁面複製 物件 ID。這是 你 ARM 範本角色指派所需的 AzureEntraObjectId。

步驟 5 - 在 Microsoft Entra ID 中指派貢獻者角色給應用程式

請依照本節步驟指派角色:

  1. 在 Azure 入口網站,前往資源群組並選擇你的資源群組。
  2. 從左側面板進入 存取控制 (IAM)
  3. 點選 「新增」,然後選擇「新增角色指派」。
  4. 選擇 貢獻者 為角色,然後點擊下一步。
  5. 「指派存取權」中,選擇 User, group, or service principal
  6. 點選 新增成員,輸入 你已建立的應用程式名稱並選擇它。
  7. 現在點選 Review + assign,再點一次 Review + assign

Reference link:/azure/role-based-access-control/role-assignments-portal

步驟 6 - 建立 Keyvault

請依照這些指示建立新的 Keyvault。

  1. 在 Azure 入口網站,前往 Key vaults。 按一下 [建立]。
  2. 選擇訂閱、資源群組,並提供唯一的金鑰庫名稱。

注意:在同一工作區內為每個 API 金鑰建立獨立的金鑰庫

步驟 7 - 在 KeyVault 建立存取政策

請依照以下指示在 KeyVault 中建立存取政策。

  1. 到鑰匙庫,選擇你的鑰匙庫,然後在左側面板的存取政策頁面。 按一下 [建立]。
  2. 選擇所有金鑰 & 秘密權限。 點擊下一頁。
  3. 在主頁中,依據在步驟 - 2 產生的應用程式名稱搜尋。 點擊下一頁。

注意:確保金鑰保存庫存取設定中的權限模型設為「金鑰保存庫」

步驟 8 - 從以下兩個部署選項中選擇一個來部署連接器及相關的 Azure 函式

重要: 在部署 Armis 裝置資料連接器前,請先準備好 Armis API 授權金鑰。

選項一 - Azure Resource Manager (ARM) 範本

使用此方法自動部署 Armis 連接器。

  1. 請點擊下方的「部署到 Azure」按鈕。

    aka.msaka.ms

  2. 選擇偏好的訂閱、資源群組及地點

  3. 請輸入以下資訊:功能名稱 工作區名稱
    Armis 秘密金鑰 Armis URL (https://< armis-instance.armis.com/api/v1/>) Armis 警示表名稱 Armis 活動 表名稱嚴重度(預設:低) Armis 排程 KeyVault 名稱 Azure 客戶端 ID Azure 客戶端秘密 Azure Entra ObjectID
    租戶識別

  4. 請勾選標示 為「我同意上述條款與條件」的勾選框。

  5. 點擊 購買 以部署。

Option 2 - Manual Deployment of Azure Functions

請依照以下逐步說明手動部署 Armis 警報活動資料連接器,並Azure Functions (部署 via Visual Studio Code) 。

  1. 部署函式應用程式

注意:你需要準備 VS Code 來開發 Azure 函式。

  1. 下載 Azure Function 應用程式檔案。 將壓縮檔解壓到你本地的開發電腦。

  2. 開始 VS Code。 在主選單選擇「檔案」,然後選擇「開啟資料夾」。

  3. 從解壓的檔案中選擇頂層資料夾。

  4. 在活動列中選擇 Azure 圖示,然後在 Azure: Functions 區域,選擇部署到功能應用程式按鈕。 如果你還沒登入,請在活動列中選擇 Azure 圖示,然後在 Azure: Functions 區選「登入 Azure」。如果你已經登入,請進入下一步。

  5. 請在提示中提供以下資訊:

    a. 選擇資料夾: 從你的工作區選擇一個資料夾,或瀏覽到包含你功能應用程式的資料夾。

    b. 精選訂閱: 選擇訂閱方案。

    c. 在Azure中選擇建立新功能應用程式 (不要選擇進階選項)

    d. 輸入一個全球獨一無二的功能應用程式名稱: 輸入一個在 URL 路徑中有效的名稱。 你輸入的名稱會經過驗證,以確保它在 Azure Functions 中是唯一的。 (例如ARMISXXXXX) 。

    e. 選擇播放時間:選擇 Python 3.12

    f. 選擇一個新資源的地點。 為了提升效能與降低成本,請選擇 Microsoft Sentinel 所在的相同區域

  6. 部署將開始。 在你的函式應用程式建立並套用部署套件後,會顯示通知。

  7. 請前往 Azure 入口網站 查看 Function App 配置。

  8. 配置功能應用程式

  9. 在功能應用程式中,選擇功能應用程式名稱並選擇 設定

  10. 應用程式設定標籤中,選擇 + 新應用程式設定

  11. 分別新增以下應用程式設定,並依其值(大小寫區分):工作區名稱
    Armis 秘密金鑰 Armis URL (https://< armis-instance.armis.com/api/v1/>) Armis 警示表名稱 Armis 活動 表名稱嚴重度(預設:低) Armis 排程 KeyVault 名稱 Azure 客戶端 ID Azure 客戶端秘密 Azure Entra ObjectID
    Tenant Id logAnalyticsUri (optional)

  • 使用 logAnalyticsUri 來覆蓋 Log Analytics API 的端點,以支援專用雲端。 例如,對於公有雲,保持數值為空;對於 Azure GovUS 雲端環境,請以以下格式指定該值: https://<CustomerId>.ods.opinsights.azure.us
  1. 輸入完所有應用程式設定後,點擊 儲存




Armis 裝置 (使用Azure Functions)

支持單位:Armis Corporation

Armis 裝置連接器提供透過 Armis REST API 將 Armis 裝置匯入 Microsoft Sentinel 的能力。 請參考 API 文件以獲得 https://<YourArmisInstance>.armis.com/api/v1/docs 更多資訊。 此連接器能從 Armis 平台取得裝置資訊。 Armis 利用您現有的基礎設施來發現並識別裝置,無需部署任何代理。 Armis 也能整合您現有的 IT & 安全管理工具,識別並分類環境中每一個設備,無論是管理型或非管理型。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
Armis_Devices_CL

資料收集規則支援: 目前不支援

先修條件:

  • Microsoft.Web/sites 權限:建立 Function 應用程式需要對 Azure Functions 的讀寫權限。 欲了解更多資訊,請參閱 Azure Functions
  • REST API 憑證/權限:必須使用 Armis 秘密金鑰 。 請參閱文件以了解更多關於 API 的資訊 https://<YourArmisInstance>.armis.com/api/v1/doc

安裝說明:

注意:這個連接器使用 Azure Functions 連接 Armis API,將日誌拉入 Microsoft Sentinel。 這可能導致額外的資料擷取成本。 詳情請參考 Azure Functions 的定價頁面

(可選步驟) 安全地將工作區和 API 授權金鑰 (s) 或令牌 (s) 儲存在 Azure 金鑰保存庫。 Azure 金鑰保存庫 提供一種安全的機制來儲存和檢索關鍵值。 請依照以下指示使用Azure 金鑰保存庫搭配 Azure Function 應用程式。

注意:此資料連接器依賴基於 Kusto 函式的解析器才能正常運作。 請依照以下步驟 建立 Kusto 函式別名 ArmisDevice

步驟 1 - Armis API 的設定步驟

請依照這些指示建立 Armis API 的祕密金鑰。

  1. 登入你的 Armis 實例
  2. 前往設定 -> API 管理
  3. 如果秘密金鑰尚未建立,請按「建立」按鈕來建立該秘密金鑰
  4. 要存取秘密金鑰,請按下顯示按鈕
  5. 秘密金鑰現在可以在 Armis 裝置連接器設定時複製並使用

步驟 2 - 應用程式在 Microsoft Entra ID 中的應用程式註冊步驟

此整合需要在 Azure 入口網站註冊應用程式。 請依照本節步驟在 Microsoft Entra ID 中建立新應用程式:

  1. 登入 Azure 入口網站
  2. 搜尋並選擇 Microsoft Entra ID
  3. 管理中,選擇應用程式註冊>新註冊
  4. 請輸入顯示 名稱 作為你的應用程式。
  5. 選擇 註冊 以完成初始申請註冊。
  6. 註冊完成後,Azure 入口網站會顯示應用程式註冊的概覽窗格。 你會看到 應用程式 (客戶) ID 和租戶 ID。 用戶端 ID 與租戶 ID 是執行 Armis Device Data Connector 的設定參數所必需的。

Reference link:/azure/active-directory/develop/quickstart-register-app

步驟 3 - 在 Microsoft Entra ID 中為應用程式新增客戶端秘密

用戶端秘密有時稱為應用程式密碼,是執行 Armis 裝置資料連接器所需的字串值。 請依照本節步驟建立新的客戶端秘密:

  1. 在 Azure 入口網站的應用程式註冊中,選擇你的應用程式。
  2. 選擇 憑證 & 秘密 > 客戶端秘密 > 新客戶端秘密
  3. 為你的客戶秘密加入描述。
  4. 選擇秘密的有效期限或設定自訂壽命。 限制是24個月。
  5. 選取 新增
  6. 記錄秘密的值,用於用戶端應用程式碼。 這個秘密值在你離開此頁面後將不再顯示。 秘密值作為執行 Armis 裝置資料連接器的設定參數。

Reference link:/azure/active-directory/develop/quickstart-register-app#add-a-client-secret

步驟 4 - 在 Microsoft Entra ID 中取得應用程式的物件 ID

建立應用程式註冊後,請依照本節步驟取得物件 ID:

  1. 前往 Microsoft Entra ID
  2. 從左側選單選擇 企業應用程式
  3. 在列表中找到你新建立的申請 (你可以依照你提供的名稱搜尋) 。
  4. 點擊應用程式。
  5. 在總覽頁面複製 物件 ID。這是 你 ARM 範本角色指派所需的 AzureEntraObjectId。

步驟 5 - 在 Microsoft Entra ID 中指派貢獻者角色給應用程式

請依照本節步驟指派角色:

  1. 在 Azure 入口網站,前往資源群組並選擇你的資源群組。
  2. 從左側面板進入 存取控制 (IAM)
  3. 點選 「新增」,然後選擇「新增角色指派」。
  4. 選擇 貢獻者 為角色,然後點擊下一步。
  5. 「指派存取權」中,選擇 User, group, or service principal
  6. 點選 新增成員,輸入 你已建立的應用程式名稱並選擇它。
  7. 現在點選 Review + assign,再點一次 Review + assign

Reference link:/azure/role-based-access-control/role-assignments-portal

步驟 6 - 建立 Keyvault

請依照這些指示建立新的 Keyvault。

  1. 在 Azure 入口網站,前往 Key vaults。 按一下 [建立]。
  2. 選擇訂閱、資源群組,並提供唯一的金鑰庫名稱。

注意:在同一工作區內為每個 API 金鑰建立獨立的金鑰庫

步驟 7 - 在 KeyVault 建立存取政策

請依照以下指示在 KeyVault 中建立存取政策。

  1. 到鑰匙庫,選擇你的鑰匙庫,然後在左側面板的存取政策頁面。 按一下 [建立]。
  2. 選擇所有金鑰 & 秘密權限。 點擊下一頁。
  3. 在主頁中,依據在步驟 - 2 產生的應用程式名稱搜尋。 點擊下一頁。

注意:確保金鑰保存庫存取設定中的權限模型設為「金鑰保存庫」

步驟 8 - 從以下兩個部署選項中選擇一個來部署連接器及相關的 Azure 函式

重要: 在部署 Armis 裝置資料連接器前,請先準備好 Armis API 授權金鑰。

選項一 - Azure Resource Manager (ARM) 範本

使用此方法自動部署 Armis 連接器。

  1. 請點擊下方的「部署到 Azure」按鈕。

    aka.msaka.ms

  2. 選擇偏好的訂閱、資源群組及地點

  3. 輸入以下資訊:函式名稱 地點 工作區名稱 Armis 秘密金鑰 Armis URL (https://< armis-instance.armis.com/api/v1/>) Armis 裝置資料表名稱 Armis 排程 KeyVault 名稱 Azure 客戶端 ID Azure 客戶端秘密 Azure Entra ObjectID 租戶 ID

  4. 請勾選標示 為「我同意上述條款與條件」的勾選框。

  5. 點擊 購買 以部署。

Option 2 - Manual Deployment of Azure Functions

請依照以下逐步說明手動部署Armis裝置資料連接器,並Azure Functions (Deployment through Visual Studio Code) 。

  1. 部署函式應用程式

注意:你需要準備 VS Code 來開發 Azure 函式。

  1. 下載 Azure Function 應用程式檔案。 將壓縮檔解壓到你本地的開發電腦。

  2. 開始 VS Code。 在主選單選擇「檔案」,然後選擇「開啟資料夾」。

  3. 從解壓的檔案中選擇頂層資料夾。

  4. 在活動列中選擇 Azure 圖示,然後在 Azure: Functions 區域,選擇部署到功能應用程式按鈕。 如果你還沒登入,請在活動列中選擇 Azure 圖示,然後在 Azure: Functions 區選「登入 Azure」。如果你已經登入,請進入下一步。

  5. 請在提示中提供以下資訊:

    a. 選擇資料夾: 從你的工作區選擇一個資料夾,或瀏覽到包含你功能應用程式的資料夾。

    b. 精選訂閱: 選擇訂閱方案。

    c. 在Azure中選擇建立新功能應用程式 (不要選擇進階選項)

    d. 輸入一個全球獨一無二的功能應用程式名稱: 輸入一個在 URL 路徑中有效的名稱。 你輸入的名稱會經過驗證,以確保它在 Azure Functions 中是唯一的。 (例如ARMISXXXXX) 。

    e. 選擇播放時間:選擇 Python 3.12

    f. 選擇一個新資源的地點。 為了提升效能與降低成本,請選擇 Microsoft Sentinel 所在的相同區域

  6. 部署將開始。 在你的函式應用程式建立並套用部署套件後,會顯示通知。

  7. 請前往 Azure 入口網站 查看 Function App 配置。

  8. 配置功能應用程式

  9. 在功能應用程式中,選擇功能應用程式名稱並選擇 設定

  10. 應用程式設定標籤中,選擇 + 新應用程式設定

  11. 分別新增以下應用程式設定,並以其值(大小寫區分):位置、工作區名稱、Armis 秘密金鑰、Armis URL(https://< armis-instance.armis.com/api/v1/>)、Armis 裝置、資料表名稱、Armis、排程、KeyVault 名稱、Azure 用戶端 ID、Azure 用戶端秘密Azure Entra、ObjectID 租戶 ID、logAnalyticsUri(可選)

  • 使用 logAnalyticsUri 來覆蓋 Log Analytics API 的端點,以支援專用雲端。 例如,對於公有雲,保持數值為空;對於 Azure GovUS 雲端環境,請以以下格式指定該值: https://<CustomerId>.ods.opinsights.azure.us
  1. 輸入完所有應用程式設定後,點擊 儲存




Atlassian 信標警報

支持單位:DEFEND Ltd.

Atlassian Beacon 是一款雲端產品,專為 Atlassian 平台( (Jira、Confluence 及 Atlassian 管理員) 提供智慧威脅偵測而打造。 這有助於使用者偵測、調查並回應 Atlassian 產品套件中的風險使用者行為。 該解決方案是 DEFEND Ltd. 的客製化資料連接器,用來視覺化從 Atlassian Beacon 透過 Logic App 匯入至 Microsoft Sentinel 的警示。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
atlassian_beacon_alerts_CL

資料收集規則支援: 目前不支援

安裝說明:

1. Microsoft Sentinel

  1. 導航至新安裝的 Logic App「Atlassian Beacon Integration」

  2. 前往「Logic app designer」

  3. 展開「當收到 HTTP 請求時」

  4. 複製「HTTP POST URL」

2. 阿特拉西安信標

  1. 使用管理員帳號登入 Atlassian Beacon

  2. 在設定中進入「SIEM 轉發」

  3. 將從 Logic App 複製的網址貼到文字框中

  4. 點擊「儲存」按鈕

3. 測試與驗證

  1. 使用管理員帳號登入 Atlassian Beacon

  2. 在設定中進入「SIEM 轉發」

  3. 點擊新設定的 webhook 旁邊的「測試」按鈕

  4. Navigate to Microsoft Sentinel

  5. 進入新安裝的 Logic App

  6. 請在「執行紀錄」下檢查 Logic App 執行紀錄

  7. 在「Logs」中,檢查「atlassian_beacon_alerts_CL」這個資料表下的日誌

  8. 如果分析規則已被啟用,上述測試警報應該會在 Microsoft Sentinel 中產生事件




Atlassian Confluence Audit (via Codeless Connector Framework)

支援單位:Microsoft Corporation

Atlassian Confluence Audit 資料連接器提供透過 REST API 將 Confluence Audit Records 事件匯入 Microsoft Sentinel 的功能。 更多資訊請參閱 API 文件 。 連接器可進行事件檢索,評估潛在安全風險、監控協作,並診斷與排查設定問題。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
ConfluenceAuditLogs_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

安裝說明:

連接 Atlassian Confluence API,開始在 Microsoft Sentinel 中收集稽核日誌

要啟用 Microsoft Sentinel 的 Atlassian Confluence 連接器,請點擊新增組織,填寫表單中 Confluence 環境的憑證,然後點擊「連接」。 請依 照以下步驟 建立 API 代幣。

  • Data Connectors Grid (在 portal) 中配置




Atlassian Jira 審計 (使用 Azure Functions)

支援單位:Microsoft Corporation

Atlassian Jira Audit 資料連接器提供透過 REST API 將 Jira Audit Records 事件匯入 Microsoft Sentinel 的功能。 更多資訊請參閱 API 文件 。 連接器可進行事件檢索,評估潛在安全風險、監控協作,並診斷與排查設定問題。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
Jira_Audit_CL

資料收集規則支援: 目前不支援

先修條件:

  • Microsoft.Web/sites 權限:建立 Function 應用程式需要對 Azure Functions 的讀寫權限。 欲了解更多資訊,請參閱 Azure Functions
  • REST API 憑證/權限:REST API 需要 JiraAccessTokenJiraUsername 。 欲了解更多資訊,請參閱 API。 請核對所有 要求,並依照取得證件的指示 行事。

安裝說明:

注意:這個連接器使用 Azure Functions 連接 Jira REST API,將日誌拉入 Microsoft Sentinel。 這可能導致額外的資料擷取成本。 詳情請參考 Azure Functions 的定價頁面

(可選步驟) 安全地將工作區和 API 授權金鑰 (s) 或令牌 (s) 儲存在 Azure 金鑰保存庫。 Azure 金鑰保存庫 提供一種安全的機制來儲存和檢索關鍵值。 請依照以下指示使用Azure 金鑰保存庫搭配 Azure Function 應用程式。

注意:此資料連接器依賴基於 Kusto 函式的解析器才能正常運作。 請依照以下步驟 建立 Kusto 函式的別名 JiraAudit

步驟 1 - Jira API 的設定步驟

請依照指示 取得證件。

步驟 2 - 從以下兩個部署選項中選擇一個來部署連接器及相關的 Azure 函式

重要: 在部署 Workspace 資料連接器前,請先將 Workspace ID 與 Workspace 主鍵 (從以下) 複製。

  • Workspace ID: <安裝時提供的變數值>
  • 主鍵: <安裝時提供的變數值>

選項一 - Azure Resource Manager (ARM) 範本

使用此方法透過 ARM Tempate 自動部署 Jira Audit 資料連接器。

  1. 請點擊下方的「部署到 Azure」按鈕。

    aka.msaka.ms

  2. 選擇偏好的訂閱、資源群組及地點

注意:在同一資源群組內,你不能在同一區域內混用 Windows 和 Linux 應用程式。 選擇沒有 Windows 應用程式的現有資源群組,或建立新的資源群組。 3. 輸入 JiraAccessToken、JiraUsername、JiraHomeSiteName (網站名稱的短部分,作為) 的 HOMESITENAME https://community.atlassian.com 範例,然後部署。 4. 勾選標示 為「我同意上述條款與條件」的勾選框。 5. 點擊 購買 以部署。

Option 2 - Manual Deployment of Azure Functions

請依照以下逐步說明手動部署 Jira Audit 資料連接器,並Azure Functions (Deployment via Visual Studio Code) 。

  1. 部署函式應用程式

注意:你需要準備 VS Code 來開發 Azure 函式。

  1. 下載 Azure Function 應用程式檔案。 將壓縮檔解壓到你本地的開發電腦。

  2. 開始 VS Code。 在主選單選擇「檔案」,然後選擇「開啟資料夾」。

  3. 從解壓的檔案中選擇頂層資料夾。

  4. 在活動列中選擇 Azure 圖示,然後在 Azure: Functions 區域,選擇部署到功能應用程式按鈕。 如果你還沒登入,請在活動列中選擇 Azure 圖示,然後在 Azure: Functions 區選「登入 Azure」。如果你已經登入,請進入下一步。

  5. 請在提示中提供以下資訊:

    a. 選擇資料夾: 從你的工作區選擇一個資料夾,或瀏覽到包含你功能應用程式的資料夾。

    b. 精選訂閱: 選擇訂閱方案。

    c. 在Azure中選擇建立新功能應用程式 (不要選擇進階選項)

    d. 輸入一個全球獨一無二的功能應用程式名稱: 輸入一個在 URL 路徑中有效的名稱。 你輸入的名稱會經過驗證,以確保它在 Azure Functions 中是唯一的。 (例如 JiraAuditXXXXX) 。

    e. 選擇播放時間: 選擇 Python 3.11。

    f. 選擇一個新資源的地點。 為了提升效能與降低成本,請選擇 Microsoft Sentinel 所在的相同區域

  6. 部署將開始。 在你的函式應用程式建立並套用部署套件後,會顯示通知。

  7. 請前往 Azure 入口網站 查看 Function App 配置。

  8. 配置功能應用程式

  9. 在功能應用程式中,選擇功能應用程式名稱並選擇 設定

  10. 應用程式設定標籤中,選擇新應用程式設定

  11. 分別新增以下應用程式設定,並依大小寫區分 (字串值) :JiraUsername JiraAccessToken JiraHomeSiteName WorkspaceID WorkspaceKey logAnalyticsUri (optional)

  • 使用 logAnalyticsUri 來覆蓋 Log Analytics API 的端點,以支援專用雲端。 例如,對於公有雲,保持數值為空;對於 Azure GovUS 雲端環境,請以以下格式指定該值: https://<CustomerId>.ods.opinsights.azure.us
  1. 輸入完所有應用程式設定後,點擊 儲存




Atlassian Jira 審計 (透過無碼連接器框架)

支援單位:Microsoft Corporation

Atlassian Jira Audit 資料連接器提供透過 REST API 將 Jira Audit Records 事件匯入 Microsoft Sentinel 的功能。 更多資訊請參閱 API 文件 。 連接器可進行事件檢索,評估潛在安全風險、監控協作,並診斷與排查設定問題。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
Jira_Audit_v2_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • Atlassian Jira API 存取權:需取得 Administer Jira 的許可才能存取 Jira 審計日誌 API。 請參閱 Jira API 文件 以了解更多關於審計 API 的資訊。

安裝說明:

要啟用 Microsoft Sentinel 的 Atlassian Jira 連接器,請點擊新增組織,填寫 Jira 環境的憑證,然後點擊「連接」。 請依 照以下步驟 建立 API 代幣。

  • Data Connectors Grid (在 portal) 中配置




Atlassian 組織稽核事件(透過無碼連接器框架)

支援單位:Microsoft

Atlassian 組織稽核事件資料連接器提供將組織稽核事件從 Atlassian Cloud 透過輪詢 API 匯入 Microsoft Sentinel 的能力。 此連接器能對所有 Atlassian Cloud 產品進行全面的安全監控與合規稽核,包括 Jira(軟體/服務台/核心)、Confluence、Bitbucket、Trello、Opsgenie、Statuspage 及 Loom。 連接器會接收涵蓋使用者管理、認證活動、群組變更、產品存取修改、管理操作及政策變更的稽核事件。 Atlassian Cloud 提供 180 天資料保留,此連接器提供使用者存取權限的授權與撤銷、認證失敗與成功、多重身份驗證(MFA)設定變更、API 令牌管理、群組成員變更、產品授權指派、組織政策更新及網域驗證活動的可視化。 該連接器使用 API 金鑰認證,並以唯讀 OAuth 範圍(read:events:admin)進行優化,並優化為基於游標分頁的持續輪詢。 此連接器基於 Microsoft Sentinel 無碼連接器框架,支援基於 DCR 的擷取時間轉換以優化查詢效能。 更多資訊請參閱 Atlassian 組織活動 API 文件。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
AtlassianAuditEvents

資料收集規則支援: 目前不支援

先修條件:

  • Atlassian 組織事件 API 存取權:讀取組織稽核事件需使用具唯讀 read:events:admin OAuth 範圍的 API 金鑰。 更多資訊請參閱 Atlassian 組織活動 API 文件

安裝說明:

必要條件

在設置此連接器前,請確保您具備以下條件:

  • Atlassian 組織管理員權限 ,可建立帶有 read:events:admin OAuth 範圍的 API 金鑰。
  • 你的 Atlassian 組織 ID (UUID)。
  • Microsoft Sentinel 工作空間,並有寫入權限來設定資料連接器。

1. 在 Atlassian 中建立 API 金鑰

請依照以下步驟建立具備所需權限的 API 金鑰:

建立 API 金鑰

  1. 前往 Atlassian行政區
  2. 選擇你的組織(如果你有多個組織)
  3. 進入 設定,然後選擇 API 金鑰
  4. 點擊 建立 API 金鑰
  5. 設定 API 金鑰:
    • 名稱:Microsoft Sentinel Integration (或描述名稱)
    • 到期日: 設定有效期限(自創立日起最長1年)
    • 內窺鏡: 選擇 read:events:admin (只讀審核事件存取)
  6. 按一下 「建立」
  7. 重要: 立即複製 API 金鑰——它不會再顯示

2. 取得你的組織識別碼

您的組織 ID 必須連接 Atlassian API:

尋找組織識別碼 您的組織識別碼為UUID(例如, 00000000-0000-0000-0000-000000000000

選項一:來自 Atlassian Administration 的網址

  • 請查看 Atlassian 管理控制台中的網址
  • 格式:https://admin.atlassian.com/o/{orgId}/overview
  • 在 和 之間複製 UUID /o//overview

選項二:在 API 金鑰建立過程中

  • 當你建立 API 金鑰時,會顯示組織 ID
  • 把它和你的 API 金鑰一起複製

範例:00000000-0000-0000-0000-000000000000

3. 連接 Microsoft Sentinel

每個 Atlassian 組織(租戶)新增一個連線。 每個連線都有獨特的連線別名,且可能針對不同的組織或 API 基礎 URL,因此你可以同時從多個 Atlassian 組織匯入事件。

  • Data Connectors Grid (在 portal) 中配置




Auth0 日誌透過無碼連接器框架 ()

支援單位:Microsoft Corporation

Auth0 資料連接器會將 Auth0 管理 API 的租戶日誌事件匯入 Microsoft Sentinel。 它建立在無碼連接器框架之上,支援連接多台 Auth0 主機,並為每筆紀錄標註其 Auth0 網域。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
Auth0Logs_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • Auth0 API 憑證:需要 Auth0 管理 API 憑證:來自授權的read:logsread:logs_users機器對機器應用程式的網域、用戶端 ID 及用戶端秘密。

安裝說明:

配置 Auth0 管理 API 應用程式

請依照以下步驟取得證件:

  1. 在 Auth0 儀表板中,前往應用程式>
  2. 選擇(或建立)一個 機器對機器應用程式,並至少獲得 read:logs 和 read:logs_users 權限,並授權於 Auth0 管理 API 下。
  3. 從應用程式設定中複製網域 (必須以 https://Client ID 開頭)、Client ID 和 Client Secret

要從多個 Auth0 主機收集日誌,請為每台主機新增獨立連線。 每筆紀錄都會標註其 Auth0Domain ,這樣你就能區分主機。

  • Data Connectors Grid (在 portal) 中配置




自動化邏輯 WebCTRL

支援單位:Microsoft Corporation

你可以從連接在 Microsoft Sentinel 上的 Windows 機器上託管的 WebCTRL SQL 伺服器串流稽核日誌。 此連結讓您能查看儀表板、建立自訂警示並改善調查。 這能讓你深入了解由 WebCTRL BAS 應用程式監控或控制的工業控制系統。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
Event

資料收集規則支援:Workspace 轉換 DCR

安裝說明:

1. 安裝並上線 Windows 版 Microsoft 代理程式。

了解 代理設定Windows 事件的入職

如果你已經安裝了 Microsoft for Windows 代理程式,可以跳過這個步驟

2. 設定 Windows 任務讀取稽核資料並寫入 Windows 事件

安裝並設定 Windows 排程任務,讓它以 SQL 讀取稽核日誌並寫入 Windows 事件。 這些 Windows 事件會由代理人員收集並轉發給 Microsoft Sentinel。

請注意,所有機器的資料都會儲存在所選的工作區中

2.1 將 設定檔 複製到伺服器上的某個位置。

2.2 更新上述步驟中複製的 ALC-WebCTRL-AuditPull.ps1 () 腳本參數,例如目標資料庫名稱和 Windows 事件 ID。 詳情請參閱劇本中的評論。

2.3 依照要求更新 Windows 工作設定,該檔案 ALC-WebCTRL-AuditPullTaskConfig.xml 在上述步驟中複製。 詳情請參閱檔案中的註解。

2.4 使用上述步驟複製的更新設定安裝 Windows 任務

  • 在 PowerShell 中從步驟 2.1 中安裝檔案複製的目錄執行以下指令: <安裝時提供的變數值>

3. 驗證連結

請依照指示驗證您的連線性:

打開日誌分析,檢查日誌是否是透過事件架構接收的。

連線大約需要 20 分鐘才能將資料串流到你的工作區。

若未收到日誌,請驗證以下步驟是否有執行時問題:

  1. 確保排程任務已建立且在 Windows 任務排程器中處於執行狀態。

  2. 在 Windows 任務排程器的歷史標籤中檢查步驟 2.4 中新建立任務的任務執行錯誤

  3. 確保 SQL Audit 資料表在排程 Windows 任務執行時包含新紀錄。




AWS EKS 資料連接器 (透過無碼連接器框架)

支援單位:Microsoft Corporation

AWS EKS 資料連接器提供將 Amazon Elastic Kubernetes Service 的稽核日誌匯入 Microsoft Sentinel 的能力。 此連接器專注於 EKS 稽核日誌 (JSON 格式) 包含 API 伺服器請求、認證決策及叢集活動的詳細資訊。 該連接器使用 AWS SQS 接收新稽核日誌檔案匯出至 S3 的通知,確保 Kubernetes 叢集能即時監控安全與合規追蹤。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
AWSEKSLogs_CL

資料收集規則支援:Workspace 轉換 DCR

安裝說明:

1. AWS CloudFormation 部署

使用提供的 CloudFormation 範本來配置 AWS 環境,將日誌從 AWS EKS 傳送到你的日誌分析工作空間。

在 AWS 中部署 CloudFormation 範本:

  1. 前往 AWS CloudFormation 堆疊
  2. 點選 「建立堆疊」並選擇「有新資源」。
  3. 選擇 「上傳範本檔案」,然後點擊「選擇檔案 」,上傳下方提供的模板 1 和 2 (CloudFormation 範本) 。
  4. 依照提示操作,點擊 「下一步 」即可完成堆疊建立。
  5. 堆疊建立完成後,導覽至 輸出 區塊。 從輸出區段執行第 1 和第 2 步的腳本,它會將 EK 的 log 串流到 SQS。
  6. 在同一輸出區塊,記下 Connected 連接器中將使用的 Role ARN 和 SQS Queue URL
  • 範本 1:OpenID Connect 認證提供者部署: <安裝時提供的變數值>
  • 範本 2:AWS EKS 資源部署: <安裝時提供的變數值>

2. 連結新的收藏家

要啟用 Microsoft Sentinel 的 AWS Security Hub 連接器,請點擊新增收集器按鈕,在情境面板填寫所需資訊,然後點擊連接。

  • SentinelRoleArn: (AWS IAM 角色 ARN,用於跨帳號存取 (,例如 arn:aws:iam::123456789012:role/SentinelRole) )
  • SentinelSQSQueueURL:(完整的 AWS EKS 佇列網址(例如) https://sqs.region.amazonaws.com/account-id/queue-name

3. 連結

啟用 AWS EKS 連接器。

  • 啟用/停用連線




AWS S3 伺服器存取日誌 (無碼連接器框架)

支援單位:Microsoft Corporation

這個連接器允許你將 AWS S3 伺服器存取日誌匯入 Microsoft Sentinel。 這些日誌包含對 S3 桶請求的詳細記錄,包括請求類型、存取的資源、請求者資訊及回應細節。 這些日誌有助於分析存取模式、除錯問題及確保安全合規。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
AWSS3ServerAccess

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • 環境:您必須定義並配置以下 AWS 資源:S3 桶、簡易佇列服務 (SQS) 、IAM 角色及權限政策。

安裝說明:

  1. AWS CloudFormation 部署 為了在 AWS 上設定存取權限,已產生兩個範本,用以設定 AWS 環境,將 AWS S3 伺服器存取日誌傳送至您的 Log Analytics Workspace。

在 AWS 中部署 CloudFormation 範本:

  1. 前往 AWS CloudFormation 堆疊
  2. 點選 「建立堆疊」並選擇「有新資源」。
  3. 選擇 上傳範本檔案,然後點選 檔案以上傳 CloudFormation 提供的相應範本。
  4. 依照提示操作,點擊 「下一步 」即可完成堆疊建立。
  5. 堆疊建立完成後,記下 角色 ARN 與 SQS 佇列的網址
  • 範本 1:OpenID Connect 認證提供者部署: <安裝時提供的變數值>
  • 範本 2:AWS Server Access 資源部署: <安裝時提供的變數值>
  1. 連接新收集器 要啟用 Microsoft Sentinel 的 AWS S3 Server Access Logs Connector,請點擊新增收集器按鈕,在情境面板填寫所需資訊,然後點選連接。
  • Data Connectors Grid (在 portal) 中配置




AWS Security Hub 的發現 (透過無碼連接器框架)

支援單位:Microsoft Corporation

此連接器可將 AWS Security Hub 發現資料(收集於 AWS S3 分桶)導入 Microsoft Sentinel。 它透過整合 AWS Security Hub Findings 與 Microsoft Sentinel 先進的威脅偵測與回應功能,協助簡化監控與管理安全警示的流程。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
AWSSecurityHubFindings

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • 環境:您必須定義並配置以下 AWS 資源:AWS Security Hub、Amazon Data Firehose、Amazon EventBridge、S3 Bucket、Simple Queue Service (SQS) 、IAM 角色及權限政策。

安裝說明:

  1. AWS CloudFormation 部署 使用提供的 CloudFormation 範本來配置 AWS 環境,將日誌從 AWS Security Hub 傳送至 Log Analytics Workspace。

在 AWS 中部署 CloudFormation 範本:

  1. 前往 AWS CloudFormation 堆疊
  2. 點選 「建立堆疊」並選擇「有新資源」。
  3. 選擇 上傳範本檔案,然後點選 檔案以上傳 CloudFormation 提供的相應範本。
  4. 依照提示操作,點擊 「下一步 」即可完成堆疊建立。
  5. 堆疊建立完成後,記下 角色 ARN 與 SQS 佇列的網址
  • 範本 1:OpenID Connect 認證提供者部署: <安裝時提供的變數值>
  • 範本 2:AWS 安全中心資源部署: <安裝時提供的變數值>
  1. 連接新收集器 要啟用 Microsoft Sentinel 的 AWS 安全樞紐連接器,請點擊新增收集器按鈕,在情境面板填寫所需資訊,然後點擊連接。
  • Data Connectors Grid (在 portal) 中配置




Azure Activity

支援單位:Microsoft Corporation

Azure活動日誌是一個訂閱日誌,提供Azure中訂閱層級事件的洞察,包括Azure Resource Manager營運資料事件、服務健康事件、對訂閱資源的寫入操作,以及Azure中執行活動的狀態。 欲了解更多資訊,請參閱 Microsoft Sentinel 文件。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
AzureActivity

資料收集規則支援: 目前不支援


Azure Batch Account

支援單位:Microsoft Corporation

Azure Batch 帳戶是批次服務中唯一識別的實體。 大多數批次解決方案使用 Azure 儲存來儲存資源檔案和輸出檔案,因此每個批次帳號通常會綁定一個對應的儲存帳號。 這個連接器讓你能將 Azure Batch 帳號的診斷日誌串流到 Microsoft Sentinel,讓你能持續監控活動。 欲了解更多資訊,請參閱 Microsoft Sentinel 文件。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
AzureDiagnostics

資料收集規則支援: 目前不支援

先修條件:

  • 保單:每個保單指派範圍所指派的擁有者角色

安裝說明:

將你的 Azure Batch 帳戶診斷日誌連接到 Sentinel。

此連接器使用 Azure 原則,對一組實例(定義為作用域)套用單一 Azure Batch Account 日誌串流配置。 請依照以下指示建立並套用政策,適用於所有現有及未來的實例。 請注意,您可能已經有針對此資源類型的有效政策。

Stream 診斷日誌從你的 Azure Batch 帳戶大規模進行

**啟動 Azure 原則指派精靈並依照步驟操作。 **

  1. 基礎標籤中,點擊範圍下方三個點的按鈕 ,選擇您的訂閱。
  2. 參數標籤中,從 Log Analytics 工作區下拉選單選擇你的 Microsoft Sentinel 工作區,並將你想匯入的所有日誌類別標記為「True」。
  3. 要將政策套用於現有資源,請在「修復」標籤中勾選「 建立修復任務」的勾選框




Azure CloudNGFW by Palo Alto Networks

支援單位:Palo Alto Networks

Palo Alto Networks 的雲端下一代防火牆——一項Azure原生獨立服務(ISV)——是 Palo Alto Networks 下一代防火牆 (NGFW) 於 Azure 年以雲端原生服務形式提供。 你可以在 Azure 市場中發現 Cloud NGFW,並在 VNet) (虛擬網路中Azure使用。 透過 Cloud NGFW,你可以存取 App-ID、基於 URL 過濾的 NGFW 核心功能。 它透過雲端交付的安全服務與威脅防禦特徵碼,提供威脅預防與偵測。 這個連接器讓你能輕鬆將雲端 NGFW 日誌與 Microsoft Sentinel 連接,查看儀表板、建立自訂警示並改善調查效率。 這能讓你更深入了解組織的網路,並提升安全運作能力。 欲了解更多資訊,請參閱 Cloud NGFW for Azure 文件

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
fluentbit_CL

資料收集規則支援:Workspace 轉換 DCR

安裝說明:

Connect Cloud NGFW by Palo Alto Networks to Microsoft Sentinel

啟用 Palo Alto Networks 所有雲端 NGFW 的日誌設定。

在你的雲端 NGFW 資源中:

  1. 從首頁進入 日誌設定
  2. 請確認勾選啟用 日誌設定 的勾選框。
  3. 日誌設定 下拉選單中,選擇所需的日誌分析工作區。
  4. 確認你的選擇和設定。
  5. 點選 儲存 以套用設定。




Azure 認知搜尋

支援單位:Microsoft Corporation

Azure 認知搜尋是一項雲端搜尋服務,為開發者提供基礎設施、API 及工具,協助在網頁、行動及企業應用中,針對私密且異質內容打造豐富的搜尋體驗。 這個連接器讓你能將 Azure 認知搜尋的診斷日誌串流到 Microsoft Sentinel,讓你能持續監控活動。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
AzureDiagnostics

資料收集規則支援: 目前不支援

先修條件:

  • 保單:每個保單指派範圍所指派的擁有者角色

安裝說明:

將您的 Azure 認知搜尋診斷日誌連接到 Sentinel。

此連接器使用 Azure 原則,對一組實例(定義為作用域)套用單一 Azure 認知搜尋日誌串流設定。 請依照以下指示建立並套用政策,適用於所有現有及未來的實例。 請注意,您可能已經有針對此資源類型的有效政策。

Stream 從你的 Azure 認知搜尋大規模接收診斷日誌

**啟動 Azure 原則指派精靈並依照步驟操作。 **

  1. 基礎標籤中,點擊範圍下方三個點的按鈕 ,選擇您的訂閱。
  2. 參數標籤中,從 Log Analytics 工作區下拉選單選擇你的 Microsoft Sentinel 工作區,並將你想匯入的所有日誌類別標記為「True」。
  3. 要將政策套用於現有資源,請在「修復」標籤中勾選「 建立修復任務」的勾選框




Azure DDoS Protection

支援單位:Microsoft Corporation

透過公共 IP 位址診斷日誌連接 Azure DDoS Protection Standard 日誌。 除了平台的核心 DDoS 防護外,Azure DDoS Protection Standard 也提供先進的 DDoS 防範能力,針對網路攻擊。 它會自動調整以保護你特定的 Azure 資源。 在建立新虛擬網路時,保護功能易於啟用。 也可以在建立後完成,且不需更改應用程式或資源。 欲了解更多資訊,請參閱 Microsoft Sentinel 文件。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
AzureDiagnostics

資料收集規則支援: 目前不支援


Azure DevOps 稽核日誌 (透過無程式碼連接器框架)

支援單位:Microsoft Corporation

Azure DevOps Audit Logs 資料連接器允許你將 Azure DevOps 的審計事件匯入 Microsoft Sentinel。 此資料連接器採用 Microsoft Sentinel 無碼連接器框架構建,確保無縫整合。 它利用 Azure DevOps 稽核日誌 API 來擷取詳細稽核事件,並支援基於 DCR 的擷取時間轉換。 這些轉換能在擷取時將接收的稽核資料解析成自訂資料表,透過消除額外解析來提升查詢效能。 透過使用此連接器,您可以更深入了解 Azure DevOps 環境,並簡化安全作業。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
ADOAuditLogs_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • Azure DevOps 先決條件:請確保以下事項:
    1. 在Microsoft Entra 管理員中心的應用程式註冊頁面註冊Entra應用程式。
    2. 在「API permissions」中 - 將權限加到「Azure DevOps - vso.auditlog」。
    3. 在「憑證 & 秘密」中產生「用戶端秘密」。
    4. 在「認證」中,於下方對應欄位新增重定向 URI。
    5. 在 Azure DevOps 設定中,啟用稽核日誌並設定使用者的檢視稽核日誌Azure DevOps Auditing.
    6. 確保負責連接資料連接器的使用者,隨時將檢視稽核日誌權限明確設定為允許。 此權限對於成功擷取日誌至關重要。 若權限被撤銷或未授予,資料擷取將失敗或中斷。

安裝說明:

**連接 Azure DevOps 以開始在 Microsoft Sentinel 收集審計日誌。 **

  1. 輸入你已註冊的應用程式。
  2. 在「概覽」區塊,複製應用程式 (客戶端) ID。
  3. 選擇「端點」按鈕,複製「OAuth 2.0 授權端點 (v2) 」值與「OAuth 2.0 令牌端點 (v2) 」值。
  4. 在「憑證 & 秘密」區塊中,複製「用戶端秘密值」並安全儲存。
  5. 請在下方提供所需資訊,並點擊「連結」。
  • Token Endpoint: ([concat (variables ('_loginUrl') , '/{TenantId}/oauth2/v2.0/token') ])
  • 授權端點: ([concat (variables ('_loginUrl') , '/{TenantId}/oauth2/v2.0/authorize') ])
  • API 端點: (https://auditservice.dev.azure.com/{organizationName}/_apis/audit/auditlog?api-version=7.2-preview)




Azure Event Hub

支援單位:Microsoft Corporation

Azure 事件中樞是一個大數據串流平台及事件擷取服務。 它每秒能接收並處理數百萬個事件。 這個連接器讓你能將 Azure Event Hub 的診斷日誌串流到 Microsoft Sentinel,讓你能持續監控活動。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
AzureDiagnostics

資料收集規則支援: 目前不支援

先修條件:

  • 保單:每個保單指派範圍所指派的擁有者角色

安裝說明:

將你的 Azure Event Hub 診斷日誌連接到 Sentinel。

此連接器使用 Azure 原則,將單一的 Azure Event Hub 日誌串流設定套用到一組實例,定義為範圍。 請依照以下指示建立並套用政策,適用於所有現有及未來的實例。 請注意,您可能已經有針對此資源類型的有效政策。

Stream Azure事件中心大規模的診斷日誌

**啟動 Azure 原則指派精靈並依照步驟操作。 **

  1. 基礎標籤中,點擊範圍下方三個點的按鈕 ,選擇您的訂閱。
  2. 參數標籤中,從 Log Analytics 工作區下拉選單選擇你的 Microsoft Sentinel 工作區,並將你想匯入的所有日誌類別標記為「True」。
  3. 要將政策套用於現有資源,請在「修復」標籤中勾選「 建立修復任務」的勾選框




Azure 防火牆

支援單位:Microsoft Corporation

Connect to Azure 防火牆。 Azure 防火牆 是一項託管的雲端網路安全服務,保護您的Azure 虛擬網路資源。 它是一個完全有狀態的防火牆即服務,內建高可用性和不受限制的雲端擴展性。 欲了解更多資訊,請參閱 Microsoft Sentinel 文件。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
AzureDiagnostics
AZFWApplicationRule
AZFWFlowTrace
AZFWFatFlow
AZFWNatRule
AZFWDnsQuery
AZFWIdpsSignature
AZFWInternalFqdnResolutionFailure
AZFWNetworkRule
AZFWThreatIntel

資料收集規則支援:Workspace 轉換 DCR


Azure 金鑰保存庫

支援單位:Microsoft Corporation

Azure 金鑰保存庫 是一項用於安全儲存與存取機密的雲端服務。 秘密是指任何你想要嚴格控制存取的東西,例如 API 金鑰、密碼、憑證或密碼學金鑰。 這個連接器讓你能將Azure 金鑰保存庫診斷日誌串流到Microsoft Sentinel,讓你能持續監控所有實例的活動。 欲了解更多資訊,請參閱 Microsoft Sentinel 文件。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
AzureDiagnostics

資料收集規則支援: 目前不支援


Azure Kubernetes Service (AKS)

支援單位:Microsoft Corporation

Azure Kubernetes Service (AKS) 是一個開源、全管理的容器協調服務,讓你能在叢集環境中部署、擴展及管理 Docker 容器及基於容器的應用程式。 這個連接器讓你能將 Azure Kubernetes Service (AKS) 診斷日誌串流到 Microsoft Sentinel,讓你能持續監控所有實例的活動。 欲了解更多資訊,請參閱 Microsoft Sentinel 文件。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
AzureDiagnostics

資料收集規則支援: 目前不支援


Azure Logic Apps

支援單位:Microsoft Corporation

Azure Logic Apps 是一個雲端平台,用於建立與執行自動化工作流程,整合您的應用程式、資料、服務與系統。 這個連接器讓你能將 Azure Logic Apps 的診斷日誌串流到 Microsoft Sentinel,讓你能持續監控活動。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
AzureDiagnostics

資料收集規則支援: 目前不支援

先修條件:

  • 保單:每個保單指派範圍所指派的擁有者角色

安裝說明:

把你的 Logic Apps 診斷日誌連結到 Sentinel。

此連接器使用 Azure 原則,對一組實例(定義為作用域)套用單一 Azure Logic Apps 日誌串流設定。 請依照以下指示建立並套用政策,適用於所有現有及未來的實例。 請注意,您可能已經有針對此資源類型的有效政策。

Stream Azure Logic Apps 大規模的診斷日誌

**啟動 Azure 原則指派精靈並依照步驟操作。 **

  1. 基礎標籤中,點擊範圍下方三個點的按鈕 ,選擇您的訂閱。
  2. 參數標籤中,從 Log Analytics 工作區下拉選單選擇你的 Microsoft Sentinel 工作區,並將你想匯入的所有日誌類別標記為「True」。
  3. 要將政策套用於現有資源,請在「修復」標籤中勾選「 建立修復任務」的勾選框




Azure Resource Graph

支援單位:Microsoft Corporation

Azure Resource Graph連結器透過補充Azure Azure訂閱與Azure資源的細節,提供更豐富的活動洞見。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食

資料收集規則支援: 目前不支援

先修條件:

  • Policy: Azure 訂閱的 Owner Role 權限

安裝說明:

Azure Resource Graph連接到Microsoft Sentinel




Azure 服務匯流排

支援單位:Microsoft Corporation

Azure 服務匯流排 是一個完全受管理的企業訊息經紀人,擁有訊息佇列與發佈/訂閱主題, (在命名空間) 中。 這個連接器讓你能將 Azure 服務匯流排的診斷日誌串流到 Microsoft Sentinel,讓你能持續監控活動。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
AzureDiagnostics

資料收集規則支援: 目前不支援

先修條件:

  • 保單:每個保單指派範圍所指派的擁有者角色

安裝說明:

將你的 Azure 服務匯流排診斷日誌連接到 Sentinel。

此連接器使用 Azure 原則,對一組實例(定義為 scope)套用單一 Azure 服務匯流排日誌串流配置。 請依照以下指示建立並套用政策,適用於所有現有及未來的實例。 請注意,您可能已經有針對此資源類型的有效政策。

Stream 診斷日誌從你的 Azure 服務匯流排 at scale

**啟動 Azure 原則指派精靈並依照步驟操作。 **

  1. 基礎標籤中,點擊範圍下方三個點的按鈕 ,選擇您的訂閱。
  2. 參數標籤中,從 Log Analytics 工作區下拉選單選擇你的 Microsoft Sentinel 工作區,並將你想匯入的所有日誌類別標記為「True」。
  3. 要將政策套用於現有資源,請在「修復」標籤中勾選「 建立修復任務」的勾選框




Azure SQL Databases

支援單位:Microsoft Corporation

Azure SQL 是一個完全託管的平台即服務(Platform-as-a-Service) (PaaS) 資料庫引擎,能處理大部分資料庫管理功能,如升級、修補、備份與監控,且不需使用者介入。 這個連接器讓你能將 Azure SQL 資料庫的稽核與診斷日誌串流到 Microsoft Sentinel,讓你能持續監控所有實例的活動。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
AzureDiagnostics

資料收集規則支援: 目前不支援


Azure 儲存體 Account

支援單位:Microsoft Corporation

Azure 儲存帳號是針對現代資料儲存場景的雲端解決方案。 它包含你所有的資料物件:blob、檔案、佇列、資料表和磁碟。 此連接器可讓您將 Azure 儲存體 帳號的診斷日誌串流至 Microsoft Sentinel 工作空間,讓您持續監控所有實例的活動,並偵測組織內的惡意活動。 欲了解更多資訊,請參閱 Microsoft Sentinel 文件。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
AzureMetrics
StorageBlobLogs
StorageQueueLogs
StorageTableLogs
StorageFileLogs

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • 保單:每個保單指派範圍所指派的擁有者角色

安裝說明:

將你的 Azure 儲存帳號診斷日誌連接到 Sentinel。

此連接器使用一組 Azure 政策,對定義為作用域的實例集合套用日誌串流設定。 請依照以下指示建立並套用政策於所有現有及未來實例。 為了最大化從 Azure 儲存帳號的診斷日誌功能,我們建議你啟用 Azure 儲存帳號內所有服務的診斷日誌——Blob、佇列、表格和檔案。 請注意,您可能已經有針對此資源類型的有效政策。

Stream從你的Azure儲存帳號大規模取得診斷日誌

**啟動 Azure 原則指派精靈並依照步驟操作。 **

  1. 基礎標籤中,點擊範圍下方三個點的按鈕 ,選擇您的訂閱。
  2. 參數標籤中,從 Log Analytics 工作區下拉選單選擇你的 Microsoft Sentinel 工作區,並將你想匯入的所有日誌類別標記為「True」。
  3. 要將政策套用於現有資源,請在「修復」標籤中勾選「 建立修復任務」的勾選框

Stream從你Azure 儲存體 Blob 服務大規模進行診斷日誌

**啟動 Azure 原則指派精靈並依照步驟操作。 **

  1. 基礎標籤中,點擊範圍下方三個點的按鈕 ,選擇您的訂閱。
  2. 參數標籤中,從 Log Analytics 工作區下拉選單選擇你的 Microsoft Sentinel 工作區,並將你想匯入的所有日誌類別標記為「True」。
  3. 要將政策套用於現有資源,請在「修復」標籤中勾選「 建立修復任務」的勾選框

Stream Azure 儲存體 Queue 服務的診斷日誌,並大規模提供

**啟動 Azure 原則指派精靈並依照步驟操作。 **

  1. 基礎標籤中,點擊範圍下方三個點的按鈕 ,選擇您的訂閱。
  2. 參數標籤中,從 Log Analytics 工作區下拉選單選擇你的 Microsoft Sentinel 工作區,並將你想匯入的所有日誌類別標記為「True」。
  3. 要將政策套用於現有資源,請在「修復」標籤中勾選「 建立修復任務」的勾選框

Stream Azure儲存表服務的診斷日誌,規模化

**啟動 Azure 原則指派精靈並依照步驟操作。 **

  1. 基礎標籤中,點擊範圍下方三個點的按鈕 ,選擇您的訂閱。
  2. 參數標籤中,從 Log Analytics 工作區下拉選單選擇你的 Microsoft Sentinel 工作區,並將你想匯入的所有日誌類別標記為「True」。
  3. 要將政策套用於現有資源,請在「修復」標籤中勾選「 建立修復任務」的勾選框

Stream 從你的 Azure 儲存檔案服務進行診斷日誌 大規模化

**啟動 Azure 原則指派精靈並依照步驟操作。 **

  1. 基礎標籤中,點擊範圍下方三個點的按鈕 ,選擇您的訂閱。
  2. 參數標籤中,從 Log Analytics 工作區下拉選單選擇你的 Microsoft Sentinel 工作區,並將你想匯入的所有日誌類別標記為「True」。
  3. 要將政策套用於現有資源,請在「修復」標籤中勾選「 建立修復任務」的勾選框




Azure Stream 分析

支援單位:Microsoft Corporation

Azure 串流分析是即時分析和複雜的事件處理引擎,設計用來同時分析及處理來自多個來源的大量快速串流資料。 這個連接器讓你能將 Azure 串流分析 Hub 的診斷日誌串流到 Microsoft Sentinel,讓你能持續監控活動。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
AzureDiagnostics

資料收集規則支援: 目前不支援

先修條件:

  • 保單:每個保單指派範圍所指派的擁有者角色

安裝說明:

將你的 Azure 串流分析 診斷日誌連接到 Sentinel。

此連接器利用 Azure 原則 將單一的 Azure 串流分析 日誌串流設定套用於一組實例,定義為範圍。 請依照以下指示建立並套用政策,適用於所有現有及未來的實例。 請注意,您可能已經有針對此資源類型的有效政策。

Stream 從你的 Azure 串流分析 大規模取得診斷日誌

**啟動 Azure 原則指派精靈並依照步驟操作。 **

  1. 基礎標籤中,點擊範圍下方三個點的按鈕 ,選擇您的訂閱。
  2. 參數標籤中,從 Log Analytics 工作區下拉選單選擇你的 Microsoft Sentinel 工作區,並將你想匯入的所有日誌類別標記為「True」。
  3. 要將政策套用於現有資源,請在「修復」標籤中勾選「 建立修復任務」的勾選框




Azure Web 應用程式防火牆 (WAF)

支援單位:Microsoft Corporation

連接Azure Web 應用程式防火牆 (WAF) ,用於應用程式閘道、Front Door 或 CDN。 這個 WAF 保護你的應用程式免受常見的網路漏洞,如 SQL 注入和跨站腳本,並允許你自訂規則以減少誤報。 安裝過程中會顯示如何將 Microsoft 網頁應用程式防火牆日誌串流至 Microsoft Sentinel 的說明。 欲了解更多資訊,請參閱 Microsoft Sentinel 文件。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
AzureDiagnostics

資料收集規則支援: 目前不支援


更好的行動威脅防禦 (MTD)

支援單位:Better Mobile Security Inc.

BETTER MTD 連接器讓企業能將其 Better MTD 實例與 Microsoft Sentinel 連接,在儀表板中查看資料、建立自訂警示、觸發行動手冊,並擴展威脅狩獵能力。 這讓使用者能更深入了解組織的行動裝置,並能快速分析當前行動安全態勢,提升整體安全運營能力。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
BetterMTDIncidentLog_CL
BetterMTDDeviceLog_CL
BetterMTDNetflowLog_CL
BetterMTDAppLog_CL

資料收集規則支援: 目前不支援

安裝說明:

  1. Better MTD Console 裡,點選 側邊欄的整合。
  2. 選擇 「其他人 」標籤。
  3. 點擊新增帳號按鈕,從可用的整合中選擇 Microsoft Sentinel
  4. 建立整合:
  • 設定 ACCOUNT NAME 為描述性名稱以識別整合,然後點擊 「下一步」
  • 輸入你的,WORKSPACE IDPRIMARY KEY從下方欄位輸入,點擊儲存
  • 點擊 完成
  1. 威脅政策設定 (哪些事件應向 Microsoft Sentinel) 回報:
  • Better MTD 控制台中,點選 側邊欄的政策
  • 點擊您所使用的政策中的 「編輯 」按鈕。
  • 對於你想記錄的每個事件類型,請到「傳送至整合」欄位,選擇 Sentinel
  1. 欲了解更多資訊,請參閱廠商文件。
  • Workspace ID: <安裝時提供的變數值>
  • 主鍵: <安裝時提供的變數值>




超越信任PM雲端

支持單位:BeyondTrust

BeyondTrust 特權管理雲端資料連接器提供將 BeyondTrust PM Cloud 的活動稽核日誌與客戶事件日誌匯入 Microsoft Sentinel 的能力。

這個連接器使用 Azure Functions 從 BeyondTrust PM Cloud API 擷取資料,並匯入自訂的 Log Analytics 資料表。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
BeyondTrustPM_ActivityAudits_CL
BeyondTrustPM_ClientEvents_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • Microsoft.Web/sites 權限:建立 Function 應用程式需要對 Azure Functions 的讀寫權限。 欲了解更多資訊,請參閱 Azure Functions
  • BeyondTrust PM Cloud API 憑證:需要 BeyondTrust PM Cloud OAuth 用戶端 ID 和用戶端秘密。 API 帳號需要以下權限:審計 - 唯讀 及報告 - 唯讀

安裝說明:

注意:這個連接器使用 Azure Functions 連接 BeyondTrust PM Cloud API,將日誌拉入 Microsoft Sentinel。 這可能導致額外的資料擷取成本。 詳情請參考 Azure Functions 的定價頁面

注意: 此連接器使用 OAuth 2.0 用戶端憑證流程來與 BeyondTrust PM Cloud API 進行認證。

步驟 1 - 取得 BeyondTrust PM Cloud API 憑證

在你的 BeyondTrust PM Cloud 實例中建立一個 API 帳號,並使用 (客戶端 ID 和客戶端秘密) 的 OAuth API 憑證。 API 帳號需要以下權限:

  • 審核 - 唯讀
  • 報告 - 唯讀

步驟 2 - 部署連接器及相關的 Azure 函式

使用此方法自動部署 BeyondTrust PM Cloud 資料連接器,使用 ARM 範本。

  1. 請點擊下方的「部署到 Azure」按鈕。

    portal.azure.com

  2. 選擇首選 訂閱、資源群組 (必須包含您的Log Analytics workspace) ,以及位置

  3. 輸入所需參數:

    • 工作區名稱:你的日誌分析工作區名稱 (,例如) beyondtrust-pmcloud
    • BeyondTrust PM Cloud Base URL:您的租戶 URL (例如, https://yourcompany.beyondtrustcloud.com)
    • BeyondTrust 客戶端 ID:第一步的 OAuth 客戶端 ID
    • BeyondTrust 客戶端秘密:OAuth 客戶端秘密,從第一步開始
    • 活動稽核 輪詢間隔:多久收集一次活動稽核 (預設:15 分鐘)
    • 客戶事件投票間隔:多久收集一次客戶事件 (預設:5分鐘)
    • 日誌層級:用於故障排除的日誌層級 (預設:資訊)
    • 歷史資料時間框架:首次執行時 (預設時間:1天)
  4. 檢視主機方案 SKU、儲存帳戶類型) (的進階設定,必要時再調整。

  5. 請勾選標示 為「我同意上述條款與條件」的勾選框。

  6. 點擊 購買 以部署。

  7. 部署會建立所有必要的資源:功能應用程式、儲存帳號、資料收集端點、資料收集規則,以及自訂的日誌分析資料表。

  8. 資料應該會在部署後 15 到 30 分鐘內開始流動。




BigID DSPM 連接器

由:BigID 支援

BigID DSPM 資料連接器提供將包含受影響物件與資料來源資訊的 BigID DSPM 案件導入 Microsoft Sentinel 的能力。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
BigIDDSPMCatalog_CL

資料收集規則支援: 目前不支援

先修條件:

  • BigID DSPM API 存取:必須透過 BigID 令牌存取 BigID DSPM API。

安裝說明:

連接 BigID DSPM API,開始收集 Microsoft Sentinel 中的 BigID DSPM 案件及受影響物件

提供你的 BigID 網域名稱,例如「customer.bigid.cloud」和 BigID 代幣。 在 BigID 主控台透過設定 -> 存取管理 -> 使用者 -> 選擇使用者並產生一個令牌。

  • BigID FQDN: (BigID FQDN)
  • BigID 憑證: (BigID 憑證)
  • 啟用/停用連線




Bitglass (使用 Azure Functions)

支援單位:Microsoft Corporation

Bitglass 資料連接器提供透過 REST API 將 Bitglass 服務的安全事件日誌及更多事件資料擷取至 Microsoft Sentinel 的能力。 連接器可進行事件檢索,評估潛在安全風險、監控協作,並診斷與排查設定問題。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
BitglassLogs_CL

資料收集規則支援: 目前不支援

先修條件:

  • Microsoft.Web/sites 權限:建立 Function 應用程式需要對 Azure Functions 的讀寫權限。 欲了解更多資訊,請參閱 Azure Functions
  • REST API 憑證/權限:進行 API 呼叫需要 BitglassTokenBitglassServiceURL

安裝說明:

注意:This connector 使用 Azure Functions 連接 Azure Blob 儲存體 API,將日誌拉入 Microsoft Sentinel。 這可能導致資料擷取及在 Azure Blob 儲存體中儲存資料的額外成本。 詳情請參考 Azure Functions 的定價頁面Azure Blob 儲存體的定價頁面

(可選步驟) 安全地將工作區和 API 授權金鑰 (s) 或令牌 (s) 儲存在 Azure 金鑰保存庫。 Azure 金鑰保存庫 提供一種安全的機制來儲存和檢索關鍵值。 請依照以下指示使用Azure 金鑰保存庫搭配 Azure Function 應用程式。

注意:此資料連接器依賴基於 Kusto 函式的解析器,才能如預期般運作,Bitglass 隨 Microsoft Sentinel 解決方案部署。

步驟 1 - Bitglass 日誌檢索 API 的設定步驟

請依照指示取得證件。

  1. 請聯絡 Bitglass 客服 並取得 BitglassToken 與 BitglassServiceURL 的標註。
  2. 儲存憑證以便用於資料連接器。

步驟 2 - 從以下兩個部署選項中選擇一個來部署連接器及相關的 Azure 函式

重要: 在部署 Bitglass 資料連接器前,請先取得 Workspace ID 與 Workspace 主鍵 (可從以下) 複製。

  • Workspace ID: <安裝時提供的變數值>
  • 主鍵: <安裝時提供的變數值>

選項一 - Azure Resource Manager (ARM) 範本

使用此方法自動部署 Bitglass 資料連接器,使用 ARM 範本。

  1. 請點擊下方的「部署到 Azure」按鈕。

    aka.ms

  2. 選擇偏好的訂閱、資源群組及地點

注意:在同一資源群組內,你不能在同一區域內混用 Windows 和 Linux 應用程式。 選擇沒有 Windows 應用程式的現有資源群組,或建立新的資源群組。 3. 輸入 BitglassToken、BitglassServiceURL 並部署。 4. 勾選標示 為「我同意上述條款與條件」的勾選框。 5. 點擊 購買 以部署。

Option 2 - Manual Deployment of Azure Functions

請依照以下逐步說明手動部署 Bitglass 資料連接器Azure Functions (透過 Visual Studio Code) 部署。

  1. 部署函式應用程式

注意:你需要準備 VS Code 來開發 Azure 函式。

  1. 下載 Azure Function 應用程式檔案。 將壓縮檔解壓到你本地的開發電腦。

  2. 開始 VS Code。 在主選單選擇「檔案」,然後選擇「開啟資料夾」。

  3. 從解壓的檔案中選擇頂層資料夾。

  4. 在活動列中選擇 Azure 圖示,然後在 Azure: Functions 區域,選擇部署到功能應用程式按鈕。 如果你還沒登入,請在活動列中選擇 Azure 圖示,然後在 Azure: Functions 區選「登入 Azure」。如果你已經登入,請進入下一步。

  5. 請在提示中提供以下資訊:

    a. 選擇資料夾: 從你的工作區選擇一個資料夾,或瀏覽到包含你功能應用程式的資料夾。

    b. 精選訂閱: 選擇訂閱方案。

    c. 在Azure中選擇建立新功能應用程式 (不要選擇進階選項)

    d. 輸入一個全球獨一無二的功能應用程式名稱: 輸入一個在 URL 路徑中有效的名稱。 你輸入的名稱會經過驗證,以確保它在 Azure Functions 中是唯一的。 (例如 BitglassXXXXX) 。

    e. 選擇播放時間: 選擇 Python 3.11。

    f. 選擇一個新資源的地點。 為了提升效能與降低成本,請選擇 Microsoft Sentinel 所在的相同區域

  6. 部署將開始。 在你的函式應用程式建立並套用部署套件後,會顯示通知。

  7. 請前往 Azure 入口網站 查看 Function App 配置。

  8. 配置功能應用程式

  9. 在功能應用程式中,選擇功能應用程式名稱並選擇 設定

  10. 應用程式設定標籤中,選擇新應用程式設定

  11. 分別新增以下應用程式設定,並依其字串值 (大小寫區分) :BitglassToken BitglassServiceURL WorkspaceID WorkspaceKey logAnalyticsUri (可選)

  • 使用 logAnalyticsUri 來覆蓋 Log Analytics API 的端點,以支援專用雲端。 例如,對於公有雲,保持數值為空;對於 Azure GovUS 雲端環境,請以以下格式指定該值: https://<CustomerId>.ods.opinsights.azure.us
  1. 輸入完所有應用程式設定後,點擊 儲存




Bitwarden 事件日誌

支援單位:Bitwarden Inc

此連接器提供 Bitwarden 組織活動的洞察,例如使用者 (登入、密碼變更、雙重驗證等 ) 建立、更新、刪除、分享等密碼活動 ) (、收藏活動、組織活動等。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
BitwardenEventLogs

資料收集規則支援: 目前不支援

先修條件:

  • Bitwarden 用戶端 ID 與用戶端秘密:您的 API 金鑰可在 Bitwarden 組織管理主控台中找到。 請參閱 Bitwarden 文件 以獲得更多資訊。

安裝說明:

Connect Bitwarden Event Logs to Microsoft Sentinel

你的 API 金鑰可以在 Bitwarden 組織管理主控台找到。 請參閱 Bitwarden 文件 以獲得更多資訊。 自架 Bitwarden 伺服器可能需要重新設定安裝的 URL。

  • Bitwarden 身份網址: (https://identity.bitwarden.com)
  • Bitwarden API 網址: (https://api.bitwarden.com)




blacklens.io

支持單位:blacklens.io 支援

blacklens.io Data 連接器允許你透過基於 webhook 的 Logic App 和 Azure 監控日誌擷取 API 將攻擊面管理(Attack Surface Management)的警報從 blacklens.io 匯入 Microsoft Sentinel。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
blacklens_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • Azure訂閱:部署資料擷取基礎設施 (資料收集端點、資料收集規則、自訂資料表及邏輯應用程式) ,需取得資源群組的貢獻者或擁有者權限。
  • blacklens.io 帳號:需具備 webhook 整合功能的 blacklens.io 帳號。

安裝說明:

步驟 1 - 部署資料擷取基礎設施

此步驟部署所需的Azure資源:資料收集端點、資料收集規則、自訂日誌分析資料表 (blacklens_CL) ,以及由 webhook 觸發的邏輯應用程式。

  1. 請點擊下方的「部署到 Azure」按鈕。

    portal.azure.com

  2. 選擇訂閱、資源群組,以及你的 Microsoft Sentinel 工作空間所在的位置。

  3. 輸入你的日誌分析工作區 名稱

  4. 點擊 評論 + 建立,然後再創建

步驟 2 - 複製 webhook 網址

  1. 部署成功後,點擊部署頁面的 輸出 標籤。
  2. 複製 webhookUrl 的值。

或者,前往 Logic Apps >la-blacklens-alert-log-ingestion> Overview 並複製工作流程 URL

步驟三 - 設定 blacklens.io

  1. 登入 blacklens.io 入口網站。
  2. 進入 webhook 整合設定。
  3. 貼上步驟 2 中複製的 webhook 網址。
  4. 儲存設定。
  5. 將 webhook 整合至少連結到一個 通知政策 ,讓警報能傳送到 webhook。

幾分鐘後,Microsoft Sentinel 應該會出現一個測試事件。




Box 事件(透過 Codeless Connector 框架)

支援單位:Microsoft Corporation

Box 資料連接器提供使用 Box REST API 將 Box 企業事件匯入 Microsoft Sentinel 的能力。 更多資訊請參閱 Box 文件

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
BoxEventsV2_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • Box API 憑證:Box API 需要 Box App 客戶端 ID 和客戶端秘密來認證。 欲了解更多資訊,請參閱 客戶憑證補助
  • Box Enterprise ID:建立連線需要 Box Enterprise ID。 請參閱文件以 查找企業識別碼

安裝說明:

注意:此連接器使用 Codeless Connecor Platform (CCF) 連接 Box REST API,將日誌拉取至 Microsoft Sentinel。

注意:此連接器依賴基於 Kusto 函式的解析器,才能如預期般運作,該 BoxEvents 隨 Microsoft Sentinel 解決方案部署。

步驟 1 - 建立自訂應用程式的盒子

請參閱文件以 設定客戶端憑證驗證

步驟 2 - 取得客戶端 ID 與客戶端秘密值

你可能需要設定雙重驗證(2FA)來取得秘密資料。

步驟 3 - 從 Box 管理員主控台取得 Box 企業識別碼

請參閱文件以 查找企業識別碼

連接 Box 開始收集事件日誌到 Microsoft Sentinel

請提供以下所需數值:

  • Box Enterprise ID: (123456)




BV-ClaudeCompliance(透過無碼連接器框架)

支持單位:BlueVoyant

BV-ClaudeCompliance(透過無碼連接器框架)

此連接器使用 RestApiPoller 將 ClaudeCompliance API 資料匯入 Microsoft Sentinel。

資料收集

  • 基礎 API 網址: https://api.anthropic.com/
  • 認證: APIKey
  • 終點數: 1

資料表

  • ComplianceActivities ->BV_ClaudeCompliance_ComplianceActivities_CL

範例查詢

BV_ClaudeCompliance_ComplianceActivities_CL
| take 10

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
BV_ClaudeCompliance_ComplianceActivities_CL

資料收集規則支援:Workspace 轉換 DCR

安裝說明:

透過 Codeless Connector Framework 連接 BV-ClaudeCompliance 與 Microsoft Sentinel

要取得 Claude 合規 API 金鑰,請依照此處的指示操作: 存取合規 API

所建立的 API 金鑰必須包含 read:compliance_activities 適當的資料擷取範圍。

將下方的鑰匙貼上,然後選擇 連接

  • API 金鑰:(輸入 API 金鑰)
  • 啟用/停用連線




Check Point CloudGuard CNAPP Connector for Microsoft Sentinel

支援單位:Check Point

CloudGuard 資料連接器可利用 Microsoft Sentinel 的無碼連接器框架,將 CloudGuard API 的安全事件匯入 Microsoft Sentinel ™。 連接器支援基於 DCR 的 擷取時間轉換 ,將接收的安全事件資料解析成自訂欄位。 此預解析過程消除了查詢時的解析需求,提升資料查詢的效能。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
CloudGuard_SecurityEvents_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • CloudGuard API 金鑰:請參考 此處 提供的指示來產生 API 金鑰。

安裝說明:

Connect CloudGuard Security Events to Microsoft Sentinel

要啟用 Microsoft Sentinel 的 CloudGuard 連接器,請在下方輸入所需資訊並選擇 Connect。

  • API 金鑰 ID: (api_key)
  • API 金鑰祕密: (api_secret)
  • CloudGuard 端點網址: (,例如 https://api.dome9.com)
  • 篩選器: (CloudGuard) 的貼上過濾器
  • 啟用/停用連線




Check Point Cyberint 警示連接器 (透過無代碼連接器框架)

支援單位:Cyberint

Check Point旗下的Cyberint提供Microsoft Sentinel整合,以簡化關鍵警報,並將Infinity外部風險管理解決方案中豐富的威脅情報導入Microsoft Sentinel。 這簡化了追蹤工單狀態的過程,並透過系統間自動同步更新。 利用這項 Microsoft Sentinel 的新整合,現有 Cyberint 與 Microsoft Sentinel 客戶能輕鬆將 Cyberint 的發現資料拉取至 Microsoft Sentinel 平台。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
argsentdc_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • Check Point Cyberint API 金鑰、Argos 網址與客戶名稱:連接器 API 金鑰、Argos URL 及客戶名稱皆為必要

安裝說明:

Connect Checkpoint Cyberint Alerts to Microsoft Sentinel

要啟用連接器,請提供下方所需資訊並點擊「連接」。

Argos URL — 您的租戶 (https://your_tenant.cyberint.io 的 Cyberint API URL 例如) API 令牌 — Cyberint API 存取權杖 客戶名稱 — 公司 (客戶) 名稱與您的 Cyberint 實例相關 環境 — 逗號分隔的可取環境清單。 若為空,所有環境都會被取出。\n\n嚴重度 — 以逗號分隔的取重清單, (低、中、高、very_high) 。 若為空,則會擷取所有嚴重度。\n\n輪詢 間隔 — 新警示的輪詢頻率(分鐘) (預設:5) \n\n將 CSV 附件納入 JSON — 是否在警報中包含 CSV 附件作為 JSON 內容 (預設:false)

  • Argos 網址: (https://your_tenant.cyberint.io)
  • API 令牌: (Cyberint API 存取令牌)
  • 客戶名稱: (公司 (與您的 Cyberint 實例相關聯的客戶) 名稱)
  • 環境: (逗號分隔的清單 (例如製作、預) )
  • 嚴重程度: (逗號分隔的清單 (例如低、中、高very_high) )
  • 投票間隔 (分鐘) : (投票頻率(分鐘)
  • 請將 CSV 附件以 JSON 形式包含: (真或假)
  • 啟用/停用連線




Check Point Cyberint IOC 連接器

支援單位:Cyberint

Cyberint 是一家Check Point公司,提供Microsoft Sentinel整合,將 Infinity 外部風險管理解決方案) 的 IOC (整合到 Microsoft Sentinel 中。 此連接器自動拉取每日 IOC 資料流——包括惡意 IP、網域、URL 及檔案雜湊值——並豐富威脅情境,如嚴重性、信心度及偵測到的活動。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
iocsent_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • Check Point Cyberint API 金鑰、Argos 網址與客戶名稱:連接器 API 金鑰、Argos URL 及客戶名稱皆為必要

安裝說明:

將 Check Point Cyberint IOC Feed 連接到 Microsoft Sentinel

要啟用連接器,請提供下方所需資訊並點擊「連接」。

Argos URL — 您的租戶 (https://your_tenant.cyberint.io Cyberint API URL 例如) API 令牌 — Cyberint API 存取權杖 客戶名稱 — 公司 (客戶) 與您的 Cyberint 實例相關聯

  • Argos 網址: (https://your-company.cyberint.io)
  • API 令牌: (API 令牌)
  • 客戶名稱: (公司 (與您的 Cyberint 實例相關聯的客戶) 名稱)
  • 啟用/停用連線




Check Point 電子郵件安全(透過無碼連接器框架)

支援單位:Microsoft Corporation

Check Point Email Security(Harmony Email Collaboration)資料連接器提供將 Check Point Email Security 平台的安全事件與稽核日誌,透過 REST API 匯入 Microsoft Sentinel 的能力。 該連接器提供進階電子郵件威脅的可視化,包括零時漏網威脅、網路釣魚、帳號接管、資料外洩及影子 IT 發現。 它會將安全事件、反釣魚例外、垃圾郵件例外及稽核日誌匯入 Microsoft Sentinel,協助組織維持安全與合規的可視性。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
CheckPointEmailSecurityEvents_CL
CheckPointEmailSecAntiPhishingExceptions_CL
CheckPointEmailSecuritySpamExceptions_CL
CheckPointEmailSecurityAuditLogs_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • Check Point Email 安全性 API 憑證:需兩組獨立的 Check Point Infinity Portal API 金鑰。 Harmony 電子郵件與協作 API 金鑰(客戶端 ID + 客戶端秘密)用於安全事件與例外。 審計日誌需要另外的 Logs as a Service API 金鑰(Audit Client ID + audit client Secret)。 從你的 Check Point Infinity 入口網站的全域設定 > API 金鑰中產生兩者。

安裝說明:

連接Check Point電子郵件安全與Microsoft Sentinel

要從 Check Point Email Security 收集資料,您需要提供以下憑證:

1. API 基礎網址 - 您的 Check Point 電子郵件安全租戶(區域特定)的基礎網址。

2. 客戶端 ID - Harmony 電子郵件與協作 API 金鑰的客戶端 ID(用於安全事件與例外)。

3. 用戶端秘密 - Harmony 電子郵件與協作 API 金鑰的秘密(存取金鑰)。

4. 審計客戶端識別碼 - 獨立的「即服務日誌 」API金鑰的客戶端識別碼(用於稽核日誌)。

5. 審計用戶端秘密 - 日誌即服務 API 金鑰的秘密(存取金鑰)。

要取得這些憑證,請登入你的 Check Point Infinity 入口網站,並進入 全域設定下的 API 金鑰區塊。用 Harmony 電子郵件與協作服務建立一把 API 金鑰來處理客戶端 ID/秘密,再用 Logs as a Service 服務建立另一把 API 金鑰 來處理審計客戶端 ID/秘密。

多租戶支援:此連接器支援從多個 Check Point Email Security 租戶同步擷取資料。 點擊新增連線 每個租戶一次,提供該租戶的 API 基礎 URL 和憑證——每個連線在下方的網格中獨立追蹤和管理。

  • Data Connectors Grid (在 portal) 中配置




Cisco ASA/FTD 透過 AMA 進行

支援單位:Microsoft Corporation

Cisco ASA 防火牆連接器讓您能輕鬆將 Cisco ASA 日誌與 Microsoft Sentinel 連接,查看儀表板、建立自訂警示並提升調查效率。 這能讓你更深入了解組織的網路,並提升安全運作能力。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
CommonSecurityLog

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • 要從非 Azure 虛擬機收集資料,必須安裝並啟用 Azure Arc。 深入了解

安裝說明:

啟用資料收集規則

Cisco ASA/FTD 事件日誌僅從 Linux 代理程式收集。

  • 安裝代理程式: <安裝時提供的變數值>

執行以下指令以安裝並套用 Cisco ASA/FTD 收集器:

  • : <安裝時提供的變數值>




Cisco 雲端安全 (使用 Azure Functions)

支援單位:Microsoft Corporation

Microsoft Sentinel 的 Cisco 雲端安全解決方案允許您透過 Amazon S3 REST API 將儲存在 Amazon S3 的 Cisco Secure AccessCisco Umbrella日誌匯入 Microsoft Sentinel。 更多資訊請參閱 Cisco 雲端安全日誌管理文件

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
Cisco_Umbrella_dns_CL
Cisco_Umbrella_proxy_CL
Cisco_Umbrella_ip_CL
Cisco_Umbrella_cloudfirewall_CL
Cisco_Umbrella_firewall_CL
Cisco_Umbrella_dlp_CL
Cisco_Umbrella_ravpnlogs_CL
Cisco_Umbrella_audit_CL
Cisco_Umbrella_ztna_CL
Cisco_Umbrella_intrusion_CL
Cisco_Umbrella_ztaflow_CL
Cisco_Umbrella_fileevent_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • Microsoft.Web/sites 權限:建立 Function 應用程式需要對 Azure Functions 的讀寫權限。 欲了解更多資訊,請參閱 Azure Functions
  • Amazon S3 REST API 憑證/權限:AWS Access Key IDAWS Secret Access KeyAWS S3 Bucket Name 是 Amazon S3 REST API 的必備條件。

安裝說明:

注意:這個連接器使用 Azure Functions 連接 Amazon S3 REST API,將日誌拉入 Microsoft Sentinel。 這可能導致額外的資料擷取成本。 詳情請參考 Azure Functions 的定價頁面

注意: 此連接器已更新以支援 Cisco Cloud Security 日誌架構版本 14。

(可選步驟) 安全地將工作區和 API 授權金鑰 (s) 或令牌 (s) 儲存在 Azure 金鑰保存庫。 Azure 金鑰保存庫 提供一種安全的機制來儲存和檢索關鍵值。 請依照以下指示使用Azure 金鑰保存庫搭配Azure Functions應用程式。

注意:此連接器使用基於 Kusto 函數的解析器來正規化欄位。 請依照以下步驟 建立 Kusto 函式別名 Cisco_Umbrella。

步驟 1 - 設定 Cisco 雲端安全日誌集合

請參閱文件 並依照指示設定日誌及取得憑證。

步驟 2 - 從以下兩個部署選項中選擇一個來部署連接器及相關的 Azure Functions

重要: 在部署 Cisco Cloud Security 資料連接器前,請先從以下) 複製 Workspace ID 與 Workspace 主金鑰 (,以及 Amazon S3 REST API 授權憑證,這些都已隨時取得。

  • Workspace ID: <安裝時提供的變數值>
  • 主鍵: <安裝時提供的變數值>

選項一 - Azure Resource Manager (ARM) 範本

使用此方法可透過 ARM Tempate 自動部署 Cisco Cloud Security 資料連接器。

  1. 請點擊下方的「部署到 Azure」按鈕。

    aka.msaka.ms

  2. 選擇偏好的訂閱、資源群組及地點

  3. 輸入 Workspace ID、Workspace Key、S3Bucket、AWSAccessKeyId、AWSSecretAccessKey 注意: 對於 S3Bucket,使用 Cisco 所稱的 S3 桶資料路徑 ,並在值末加上 / (斜線)

  4. 請勾選標示 為「我同意上述條款與條件」的勾選框。

  5. 點擊 購買 以部署。

Option 2 - Manual Deployment of Azure Functions

請依照以下逐步說明手動部署 Cisco Cloud Security 資料連接器,並Azure Functions (Deployment through Visual Studio Code) 。

步驟 1 - 部署函式應用程式

注意:你需要準備 Azure Functions 開發的 VS Code

  1. 下載 Azure Functions 應用程式檔案。 將壓縮檔解壓到你本地的開發電腦。
  2. 請依照 function app 手動部署說明,使用 VSCode 部署 Azure Functions 應用程式。
  3. 功能應用程式成功部署後,請依照下一步步驟進行設定。

步驟 2 - 設定函式應用程式

  1. 在功能應用程式中,選擇功能應用程式名稱並選擇 設定
  2. 應用程式設定標籤中,選擇 + 新應用程式設定
  3. 分別新增以下每個應用程式設定,並依大小寫區分 (字串值) :WorkspaceID WorkspaceKey S3Bucket AWSAccessKeyId AWSSecretAccessKey logAnalyticsUri (可選)
  • 使用 logAnalyticsUri 來覆蓋 Log Analytics API 的端點,以支援專用雲端。 例如,對於公有雲,保持數值為空;對於 Azure GovUS 雲端環境,請以以下格式指定該值: https://<CustomerId>.ods.opinsights.azure.us
  1. 輸入完所有應用程式設定後,點擊 儲存




Cisco 雲端安全 (使用彈性高級方案) (使用 Azure Functions)

支援單位:Microsoft Corporation

Cisco Umbrella 資料連接器提供將儲存在 Amazon S3 的 Cisco Umbrella 事件導入 Microsoft Sentinel 的能力,並可透過 Amazon S3 REST API 進行。 更多資訊請參閱 Cisco Umbrella 日誌管理文件

注意:此資料連接器使用 Azure Functions Premium 方案來啟用安全擷取功能,並會產生額外費用。 更多價格詳情請 見此處。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
Cisco_Umbrella_dns_CL
Cisco_Umbrella_proxy_CL
Cisco_Umbrella_ip_CL
Cisco_Umbrella_cloudfirewall_CL
Cisco_Umbrella_firewall_CL
Cisco_Umbrella_dlp_CL
Cisco_Umbrella_ravpnlogs_CL
Cisco_Umbrella_audit_CL
Cisco_Umbrella_ztna_CL
Cisco_Umbrella_intrusion_CL
Cisco_Umbrella_ztaflow_CL
Cisco_Umbrella_fileevent_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • Microsoft.Web/sites 權限:建立 Function 應用程式需要對 Azure Functions 的讀寫權限。 欲了解更多資訊,請參閱 Azure Functions
  • Amazon S3 REST API 憑證/權限:AWS Access Key IDAWS Secret Access KeyAWS S3 Bucket Name 是 Amazon S3 REST API 的必備條件。
  • 虛擬網路權限 (私人存取) :私人儲存帳號存取需在虛擬網路及子網路上取得網路貢獻者權限。 子網必須委託給 Microsoft.Web/serverFarms 以整合 Function App VNet。

安裝說明:

注意:這個連接器使用 Azure Functions 連接 Amazon S3 REST API,將日誌拉入 Microsoft Sentinel。 這可能導致額外的資料擷取成本。 詳情請參考 Azure Functions 的定價頁面

注意: 此連接器已更新以支援 Cisco 傘式日誌架構第 14 版。

(可選步驟) 安全地將工作區和 API 授權金鑰 (s) 或令牌 (s) 儲存在 Azure 金鑰保存庫。 Azure 金鑰保存庫 提供一種安全的機制來儲存和檢索關鍵值。 請依照以下指示使用Azure 金鑰保存庫搭配Azure Functions應用程式。

注意:此連接器使用基於 Kusto 函數的解析器來正規化欄位。 請依照以下步驟 建立 Kusto 函式別名 Cisco_Umbrella。

步驟 1 - 私人存取的網路前提條件

重要: 部署時,請確保符合以下網路前提條件:

  • 虛擬網路:必須有現有的 虛擬網路 (VNet)
  • 子網:VNet 內必須委託給 Microsoft.Web/serverFarms 進行功能應用 VNet 整合
  • Subnet Delegation:使用 Azure 入口網站、ARM 模板或 Azure CLI 配置子網委派:
    • Azure入口網站:前往虛擬網路→選擇您的VNet→子網→選擇子網→委派至服務→選擇Microsoft.Web/serverFarms
    • Azure CLI:az network vnet subnet update --resource-group <rg-name> --vnet-name <vnet-name> --name <subnet-name> --delegations Microsoft.Web/serverFarms
  • 私有端點:部署將為儲存帳戶服務建立私有端點 (blob、檔案、佇列、表) ,在同一子網路內

步驟 2 - 設定 Cisco Umbrella 日誌集合

請參閱文件 並依照指示設定日誌及取得憑證。

步驟 3 - 從以下兩個部署選項中選擇一個來部署連接器及相關的 Azure Functions

重要: 在部署 Cisco Umbrella 資料連接器前,請先從以下) 複製 Workspace ID 與 Workspace 主金鑰 (,以及隨時可用的 Amazon S3 REST API 授權憑證。

  • Workspace ID: <安裝時提供的變數值>
  • 主鍵: <安裝時提供的變數值>

選項一 - Azure Resource Manager (ARM) 範本

使用此方法可透過 ARM Tempate 自動部署 Cisco Umbrella 資料連接器。

  1. 請點擊下方的「部署到 Azure」按鈕。

    aka.msaka.ms

  2. 選擇偏好的訂閱、資源群組及地點

  3. 輸入 Workspace ID、Workspace Key、S3Bucket、AWSAccessKeyId、AWSSecretAccessKey

  4. 私有存取部署時:也輸入 existingVnetName、existingVnetResourceGroup Name 及 existingSubnetName, (確保子網路授權給 Microsoft.Web/serverFarms) 注意: 對於 S3Bucket,請使用 Cisco 所稱的 S3 桶資料路徑 值,並在值末加上一個 / (斜線)

  5. 請勾選標示 為「我同意上述條款與條件」的勾選框。

  6. 點擊 購買 以部署。

Option 2 - Manual Deployment of Azure Functions

請依照以下逐步說明手動部署 Cisco Umbrella 資料連接器,並Azure Functions (Deployment through Visual Studio Code) 。

步驟 1 - 部署函式應用程式

注意:你需要準備 Azure Functions 開發的 VS Code

  1. 下載 Azure Functions 應用程式檔案。 將壓縮檔解壓到你本地的開發電腦。
  2. 請依照 function app 手動部署說明,使用 VSCode 部署 Azure Functions 應用程式。
  3. 功能應用程式成功部署後,請依照下一步步驟進行設定。

步驟 2 - 設定函式應用程式

  1. 在功能應用程式中,選擇功能應用程式名稱並選擇 設定
  2. 應用程式設定標籤中,選擇 + 新應用程式設定
  3. 分別新增以下每個應用程式設定,並依大小寫區分 (字串值) :WorkspaceID WorkspaceKey S3Bucket AWSAccessKeyId AWSSecretAccessKey logAnalyticsUri (可選)
  • 使用 logAnalyticsUri 來覆蓋 Log Analytics API 的端點,以支援專用雲端。 例如,對於公有雲,保持數值為空;對於 Azure GovUS 雲端環境,請以以下格式指定該值: https://<CustomerId>.ods.opinsights.azure.us
  1. 輸入完所有應用程式設定後,點擊 儲存




Cisco Duo 安全 (使用 Azure Functions)

支援單位:Cisco Systems

Cisco Duo Security 資料連接器提供使用 Cisco Duo 管理員 API 將認證日誌管理員日誌電話日誌離線註冊日誌信任監控事件匯入 Microsoft Sentinel 的能力。 更多資訊請參閱 API 文件

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
CiscoDuo_CL

資料收集規則支援: 目前不支援

先修條件:

  • Microsoft.Web/sites 權限:建立 Function 應用程式需要對 Azure Functions 的讀寫權限。 欲了解更多資訊,請參閱 Azure Functions
  • Cisco Duo API 憑證:Cisco Duo API 必須提供帶有權限 的 Grant 讀取日誌 。 請參閱 文件 以了解更多關於建立 Cisco Duo API 憑證的資訊。

安裝說明:

注意:這個連接器使用 Azure Functions 連接 Cisco Duo API,將日誌拉入 Microsoft Sentinel。 這可能導致額外的資料擷取成本。 詳情請參考 Azure Functions 的定價頁面

(可選步驟) 安全地將工作區和 API 授權金鑰 (s) 或令牌 (s) 儲存在 Azure 金鑰保存庫。 Azure 金鑰保存庫 提供一種安全的機制來儲存和檢索關鍵值。 請依照以下指示使用Azure 金鑰保存庫搭配 Azure Function 應用程式。

注意:此資料連接器依賴基於 Kusto 函式的解析器,才能如預期般運作,該 CiscoDuo 與 Microsoft Sentinel 解決方案一同部署。

步驟 1 - 取得 Cisco Duo 管理員 API 憑證

  1. 照指示取得整合金鑰、秘密金鑰及 API 主機名稱。在說明的第四步使用「授予讀取日誌權限」。

步驟 2 - 從以下兩個部署選項中選擇一個來部署連接器及相關的 Azure 函式

重要:在部署資料連接器前,請先從以下) 複製工作區 ID 與 Workspace 主鍵 (,以及Azure Blob 儲存體 連接字串與容器名稱,這些都已隨時取得。

  • Workspace ID: <安裝時提供的變數值>
  • 主鍵: <安裝時提供的變數值>

選項一 - Azure Resource Manager (ARM) 範本

使用此方法可透過 ARM 範本自動部署資料連接器。

  1. 請點擊下方的「部署到 Azure」按鈕。

    aka.msaka.ms

  2. 選擇偏好的訂閱、資源群組及地點

  3. 輸入 Cisco Duo 整合金鑰、Cisco Duo 秘密金鑰、Cisco Duo API 主機名稱、Cisco Duo 日誌類型、Microsoft Sentinel Workspace ID、Microsoft Sentinel 共享金鑰

  4. 請勾選標示 為「我同意上述條款與條件」的勾選框。

  5. 點擊 購買 以部署。

Option 2 - Manual Deployment of Azure Functions

請依照以下步驟手動部署資料連接器,Azure Functions (透過 Visual Studio Code) 部署。

步驟 1 - 部署函式應用程式

  1. 下載 Azure Function 應用程式檔案。 將壓縮檔解壓到你本地的開發電腦。
  2. 請依照 function app 手動部署說明,使用 VSCode 部署 Azure Functions 應用程式。
  3. 功能應用程式成功部署後,請依照下一步步驟進行設定。

步驟 2 - 設定函式應用程式

  1. 在功能應用程式中,選擇功能應用程式名稱並選擇 設定
  2. 應用程式設定標籤中,選擇 + 新應用程式設定
  3. 分別新增以下應用程式設定,並依大小寫區分 (字串值) :CISCO_DUO_INTEGRATION_KEY CISCO_DUO_SECRET_KEY CISCO_DUO_API_HOSTNAME CISCO_DUO_LOG_TYPES WORKSPACE_ID SHARED_KEY logAnalyticsUri (可選)
  • 使用 logAnalyticsUri 來覆蓋 Log Analytics API 的端點,以支援專用雲端。 例如,對於公有雲,保持數值為空;對於 Azure GovUS 雲端環境,請以以下格式指定該值: https://WORKSPACE_ID.ods.opinsights.azure.us
  1. 輸入完所有應用程式設定後,點擊 儲存




Cisco 電子郵件威脅防禦(ETD)

支持單位:無資料

Cisco 電子郵件威脅防禦(ETD)資料連接器提供利用日誌匯出 API 將 Cisco ETD 的訊息事件匯入 Microsoft Sentinel 的能力。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
CiscoETDv2_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

安裝說明:

連接 Cisco ETD API

提供你的 Cisco ETD API 端點、客戶端 ID、客戶端秘密和 API 金鑰。 這些憑證可向您的 Cisco ETD 管理員取得,或透過 Cisco ETD 管理主控台取得。

  • 基底端點網址:(https://api.us.etd.cisco.com
  • 用戶端 ID:(輸入 OAuth2 用戶端 ID)
  • 用戶端秘密:(輸入 OAuth2 用戶端秘密)
  • API 金鑰:(輸入 Cisco ETD API 金鑰)
  • 啟用/停用連線




Cisco ETD

支持單位:無資料

連接器從 ETD API 擷取資料以進行威脅分析

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
CiscoETD_CL

資料收集規則支援: 目前不支援

先修條件:

  • Microsoft.Web/sites 權限:建立 Function 應用程式需要對 Azure Functions 的讀寫權限。 欲了解更多資訊,請參閱 Azure Functions
  • Email Threat Defense API、API 金鑰、客戶端 ID 與 Secret:確保你擁有 API 金鑰、Client ID 和 Secret 金鑰。

安裝說明:

注意:這個連接器使用 Azure Functions 連接 ETD API,將日誌拉入 Microsoft Sentinel。

請依照部署步驟部署連接器及相關的 Azure 函式

重要: 在部署 ETD 資料連接器前,請先取得 Workspace ID 與 Workspace 主鍵 (可從以下) 複製。

  • Workspace ID: <安裝時提供的變數值>
  • 主鍵: <安裝時提供的變數值>

Azure Resource Manager (ARM) 範本

使用此方法可透過 ARM 範本自動部署 Cisco ETD 資料連接器。

  1. 請點擊下方的「部署到 Azure」按鈕。

    aka.ms

  2. 選擇偏好的訂閱、資源群組及區域

  3. 輸入 WorkspaceID、SharedKey、ClientID、ClientSecret、ApiKey、Verdicts、ETD 區域

  4. 點擊 建立 以部署。




Cisco Meraki 事件(使用 REST API)(透過無碼連接器框架)

支援單位:Microsoft Corporation

Cisco Meraki 連接器讓您輕鬆將 Cisco Meraki 組織事件 (安全事件、設定變更及 API 請求) 連接到 Microsoft Sentinel。 資料連接器使用 Cisco Meraki REST API 來擷取日誌,並支援基於 DCR 的 擷取時間轉換 ,將接收資料解析並匯入 ASIM 及您的 Log Analytics 工作空間中的自訂資料表。 此資料連接器具備基於 DCR 的擷取時間過濾、資料正規化等功能。

除了 ASIM 正規化事件外,此連接器還會將 Cisco Meraki 儀表板的庫存與無線安全資料匯入自訂表格——組織、網路客戶端、組織網路及無線空中警衛(流氓基地台)事件。

支援的 ASIM 架構:

  1. 網路會議
  2. 網路會議
  3. 審核事件

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
CiscoMerakiOrganizations_CL

資料收集規則支援:Workspace 轉換 DCR

安裝說明:

Cisco Meraki 儀表板 API 的設定步驟

請依照以下指示取得您的 Cisco Meraki API 憑證。

  1. 登入 Meraki 儀表板,進入 Cisco Meraki 儀表板 ,並以您的管理員帳號登入。

  2. 產生 API 金鑰

  3. 從左側導覽選單進入組織 > API 與 Webhook

  4. 選擇 API 金鑰並 從頂端分頁存取

  5. 點擊 產生新的 API 金鑰 或使用現有的

  6. 複製 API 金鑰並安全儲存(只會顯示一次)

  7. 取得組織識別碼

  8. 登入 Meraki 儀表板時,請查看瀏覽器中的網址

  9. 組織 ID 在儀表板的 URL 路徑中顯示為 dashboard.meraki.com/o/<organizationId>/...

  10. 請複製組織編號以供下方使用

  11. API 存取要求

  • API 金鑰必須具備 以下可讀 權限:
    • 組織設定
    • 網路設定
    • 無線設定
  • 速率限制:每個組織每秒 10 次請求
  • 最長回溯期:31天

將 Cisco Meraki 組織連接到 Microsoft Sentinel

此連接器支援多租戶的整合。 每個 Cisco Meraki 組織新增一個連線;每個連線會平行地接收該組織的事件。 請使用下方的格子來檢視現有連接或新增連接。

  • Data Connectors Grid (在 portal) 中配置




Cisco 安全端點 (透過無碼連接器框架)

支援單位:Microsoft Corporation

Cisco Secure Endpoint (前身為 AMP for Endpoints) 資料連接器,提供將 Cisco Secure Endpoint 稽核日誌事件匯入 Microsoft Sentinel 的功能。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
CiscoSecureEndpointAuditLogsV2_CL
CiscoSecureEndpointEventsV2_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • Cisco 安全端點 API 憑證/區域:若要建立 API 憑證並了解區域,請點此處提供的文件連結。 點此

安裝說明:

將 Cisco 安全端點連接到 Microsoft Sentinel

要從 Cisco Secure Endpoint 匯入 Microsoft Sentinel 的資料,你必須點擊下方的「新增帳戶」按鈕,接著彈出視窗填寫 Email、組織、客戶 ID、API 金鑰和區域等資訊,提供所需資訊,然後點擊「連接」。 您可以在下方的網格中看到連結的組織/電子郵件。

  • Data Connectors Grid (在 portal) 中配置




Cisco 軟體定義廣域網

支援單位:Cisco Systems

Cisco 軟體定義 WAN (SD-WAN) 資料連接器提供將 Cisco SD-WAN Syslog 及 Netflow 資料匯入 Microsoft Sentinel 的功能。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
Syslog
CiscoSDWANNetflow_CL

資料收集規則支援:Workspace 轉換 DCR

安裝說明:

要將 Cisco SD-WAN Syslog 和 Netflow 資料匯入 Microsoft Sentinel,請依照以下步驟操作。

1. 將 Syslog 資料匯入 Microsoft sentinel 的步驟

Azure 監視器 Agent 將用於將系統日誌資料收集到 Microsoft sentinel。 首先需要建立一台 Azure Arc 伺服器,供 syslog 資料傳送的虛擬機使用。

1.1 加入 Azure Arc Server 步驟

  1. 在 Azure 入口網站,前往 Servers - Azure Arc,點選新增。
  2. 在新增單一伺服器區塊中選擇產生腳本。 使用者也可以為多伺服器產生腳本。
  3. 先檢視先修條件頁面的資訊,然後選擇下一步。
  4. 在資源詳情頁面,提供 Microsoft Sentinel 方法的訂閱與資源群組、區域、作業系統與連接性。 然後選取 [下一步]。
  5. 在標籤頁面,檢視預設的實體位置標籤建議並輸入數值,或指定一個或多個自訂標籤以支援您的標準。 然後選擇「下一步」
  6. 選擇下載以儲存劇本檔案。
  7. 現在你已經產生腳本,下一步就是在你想載入 Azure Arc 的伺服器上執行它。
  8. 如果你有 Azure 虛擬機,執行腳本前請依照連結中提到的步驟操作。
  9. 請依照以下指令執行腳本: ./<ScriptName>.sh
  10. 安裝代理程式並設定連接支援 Azure Arc 的伺服器後,請前往 Azure 入口網站確認伺服器是否成功連接。 在 Azure 入口網站查看您的機器。 Reference link:/azure/azure-arc/servers/learn/quick-enable-hybrid-vm

1.2 建立 DCR (資料收集規則的步驟)

  1. 在 Azure 入口網站 搜尋 Monitor. 在設定中,選擇資料收集規則並選擇建立。
  2. 在基礎面板輸入規則名稱、訂閱、資源群組、區域和平台類型。
  3. 選擇下一頁:資源。
  4. 選擇新增資源。用篩選器找到你用來收集日誌的虛擬機器。
  5. 選擇虛擬機。 選取 套用。
  6. 選擇下一頁:取件並送達。
  7. 選擇新增資料來源。 在資料來源類型中,選擇 Linux syslog。
  8. 對於最低日誌等級,預設值保持LOG_DEBUG。
  9. 選擇下一頁:目的地。
  10. 選擇新增目的地,並新增目的地類型、訂閱與帳戶或命名空間。
  11. 選擇新增資料來源。 選擇下一步:評論 + 創建。
  12. 選取 [建立]。 等20分鐘。 在 Microsoft Sentinel 或 Azure 監視器 中,確認 Azure 監視器 agent 是否在你的虛擬機上運行。 Reference link:/azure/sentinel/forward-syslog-monitor-agent

2. 將 Netflow 資料匯入 Microsoft sentinel 的步驟

要將 Netflow 資料匯入 Microsoft sentinel,必須在虛擬機上安裝並設定 Filebeat 和 Logstash。 設定完成後,虛擬機將能接收已設定埠口的 Netflow 資料,並將資料匯入 Microsoft sentinel 的工作空間。

2.1 安裝 filebeat 與 logstash

  1. 關於使用 apt 安裝 filebeat 和 logstash,請參考這份文件:
  2. Filebeat: https://www.elastic.co/guide/en/beats/filebeat/current/setup-repositories.html
  3. Logstash: https://www.elastic.co/guide/en/logstash/current/installing-logstash.html
  4. 安裝基於 RedHat 的 filebeat 和 logstash Linux (yum) 步驟如下:
  5. Filebeat: https://www.elastic.co/guide/en/beats/filebeat/current/setup-repositories.html#_yum
  6. Logstash: https://www.elastic.co/guide/en/logstash/current/installing-logstash.html#_yum

2.2 配置 Filebeat 以將事件傳送至 Logstash

  1. 編輯filebeat.yml檔案: vi /etc/filebeat/filebeat.yml
  2. 在 Elasticsearch 輸出區段留言。
  3. 取消評論 Logstash 輸出區段 (只取消註解這兩行) - output.logstash hosts: [“localhost:5044”]
  4. 在 Logstash 輸出區塊,如果你想傳送非預設埠(例如 5044 埠)的資料,請替換主機欄位的埠號。 (注意:這個埠應該在設定 logstash 時加入 conf 檔案 )
  5. 在「filebeat.inputs」部分註解現有設定並新增以下設定:- 類型:netflow max_message_size:10KiB 主機:「0.0.0.0:2055」協定:[ v5, v9, ipfix ] expiration_timeout: 30m queue_size: 8192 custom_definitions:
  • /etc/filebeat/custom.yml detect_sequence_reset: true 啟用 : true
  1. 在 Filebeat 輸入區塊,如果你想接收非預設埠(例如 2055 埠)的資料,請替換主機欄位中的埠號。
  2. 將提供的 custom.yml 檔案加入 /etc/filebeat/ 目錄中。
  3. 打開防火牆裡的 Filebeat 輸入和輸出埠。
  4. 執行指令: firewall-cmd --zone=public --permanent --add-port=2055/udp
  5. 執行指令: firewall-cmd --zone=public --permanent --add-port=5044/udp

注意:如果新增了 FileBeat 的輸入/輸出專用埠,請在防火牆中開啟該埠。

2.3 配置 Logstash 以發送事件到 Microsoft Sentinel

  1. 安裝 Azure 日誌分析外掛:
  2. 執行指令: sudo /usr/share/logstash/bin/logstash-plugin install microsoft-logstash-output-azure-loganalytics
  3. 將 Log Analytics 工作區的金鑰存入 Logstash 金鑰庫。 Workspace 金鑰可以在 Azure 入口網站 的「Log analytic workspace>」中找到,選擇工作區>,在設定中選擇 Agent > Log Analytics agent 指示。
  4. 複製主鍵並執行以下指令:
  5. sudo /usr/share/logstash/bin/logstash-keystore --path.settings /etc/logstash create LogAnalyticsKey
  6. sudo /usr/share/logstash/bin/logstash-keystore --path.settings /etc/logstash add LogAnalyticsKey
  7. 建立設定檔 /etc/logstash/cisco-netflow-to-sentinel.conf: input { beats { port =><port_number> # (輸入在 filebeat 設定時已設定的輸出埠號,即 filebeat.yml 檔 .) } } output { microsoft-logstash-output-azure-loganalytics { workspace_id => “<workspace_id>” workspace_key => “${LogAnalyticsKey}” custom_log_table_name => “CiscoSDWANNetflow” } }

注意:如果 Microsoft sentinel 中沒有資料表,則會在 sentinel 中建立新的資料表。

2.4 執行檔案節拍:

  1. 打開終端機並執行以下指令: systemctl start filebeat
  2. 這個指令會在背景開始執行 Filebeat。 若要看到日誌停止, (systemctl stop filebeat) 執行以下指令: filebeat run -e

2.5 跑步日誌:

  1. 在另一個終端機執行以下指令: /usr/share/logstash/bin/logstash --path.settings /etc/logstash -f /etc/logstash/cisco-netflow-to-sentinel.conf &
  2. 這個指令會開始在背景執行 logstash。 要查看 logstash 的日誌,請終止上述程序並執行以下指令: /usr/share/logstash/bin/logstash --path.settings /etc/logstash -f /etc/logstash/cisco-netflow-to-sentinel.conf




Cisco Umbrella(透過 Codeless Connector 框架)

支援單位:Microsoft Corporation

Microsoft Sentinel 的 Cisco 雲端安全解決方案允許您透過 Amazon S3 REST API 將儲存在 Cisco 管理的 Amazon S3 Bucket 中的 Cisco Secure AccessCisco Umbrella 日誌匯入 Microsoft Sentinel。 更多資訊請參閱 Cisco 雲端安全日誌管理文件

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
CiscoUmbrellaAdminAudit_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • Amazon S3 REST API 憑證/權限:AWS 存取金鑰、AWS 秘密存取金鑰、AWS S3 儲存桶名稱 是 Amazon S3 REST API 的必要條件。

安裝說明:

1. Cisco 雲端安全日誌集合的設定

注意: 此連接器已更新以支援 Cisco Cloud Security 日誌架構版本 15。

請參閱文件 並依指示設定日誌,取得必要的憑證與資訊。

一旦你設定好 Cisco 管理的 S3 儲存桶,你會得到三個資訊:資料路徑、存取金鑰和秘密金鑰。

警告: 對於 Cisco 管理的 S3 桶,秘密金鑰每 90 天到期一次。 你負責在 Cisco 儀表板中旋轉秘密金鑰,並在該金鑰到期前重新連接該連接器與新金鑰。

對於存取金鑰和秘密金鑰,你可以將它們貼到以下輸入中。 其他必填欄位則是從資料路徑取得。

例如,Cisco 提供的資料路徑為 cisco-managed-us-west-1/2003477-12345。 對於 AWS S3 儲存桶名稱,輸入的 S3 儲存桶名稱將是 cisco-managed-us-west-1。 S3 桶區域將為 us-west-1。 S3 桶前綴將為 2003477-12345

要啟用基於串流的收集,請點擊 新增收集器,選擇資料型別,並提供 AWS 的詳細資訊。

  • Data Connectors Grid (在 portal) 中配置




Citrix Analytics(透過無代碼連接器框架)

支援單位:Citrix Systems, Inc.

Citrix Analytics 與 Microsoft Sentinel 的整合,幫助您將 Citrix Analytics 分析的事件(SPA、安全性)分析資料匯出至 Microsoft Sentinel 環境。 你可以建立自訂儀表板,分析來自其他來源的資料,並結合 Citrix Analytics 的資料,並利用 Logic Apps 建立自訂工作流程來監控和減輕事件。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
CitrixAnalytics_SPA_Events_V1_CL
CitrixAnalytics_indicatorSummary_V1_CL
CitrixAnalytics_indicatorEventDetails_V1_CL
CitrixAnalytics_riskScoreChange_V1_CL
CitrixAnalytics_userProfile_V1_CL
CitrixAnalytics_CVAD_Events_V1_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • Microsoft Entra:在 Microsoft Entra ID 中建立應用程式註冊的權限。 通常需要 Entra ID 應用程式開發人員或更高階的職位。
  • Microsoft Azure:授權在資料收集規則中指派監控指標發佈者角色。 通常需要 Azure RBAC 擁有者或使用者存取管理員角色。
  • 授權:Citrix Analytics 在 Citrix Cloud 中的權利。 請審閱 Citrix 工具授權協議。

安裝說明:

1. 建立 ARM 資源並配置所需權限

點擊部署以配置所需的 Azure 資源(Log Analytics 表格、資料收集規則及 Entra 應用程式註冊),並啟用 Citrix Analytics 透過 Azure 監視器 日誌擷取 API 安全地將資料推送至 Microsoft Sentinel。

透過應用程式點擊「部署」自動設定與安全資料擷取Entra將觸發建立日誌分析資料表及 DCR) (資料收集規則。 接著它會建立一個 Entra 應用程式,將 DCR 連結到該應用程式,並在應用程式中設定輸入的秘密。 此配置可透過 Entra 令牌安全傳送資料至 DCR。

2. 在 Citrix Analytics Platform 中設定您的整合

請使用以下參數在 Citrix Analytics Platform 中配置您的整合。

  • Directory ID (Tenant ID) : <安裝時提供的變數值>
  • Entra 應用程式註冊應用程式 ID (用戶端 ID) :<安裝時提供的變數值>
  • Entra 應用程式註冊秘密 (憑證秘密) (此秘密在離開此頁面後將不可見 ) : <安裝時提供的變數值>
  • 資料收集端點 (URL) : <安裝時提供的變數值>
  • 資料收集規則不可變 ID(規則 ID):<安裝時提供的變數值>




Citrix DaaS 稽核與會話(透過無碼連接器框架)

支援單位:Microsoft Corporation

從 Citrix DaaS(Citrix 虛擬應用與桌面服務)匯入設定稽核日誌及會話活動。 提供安全調查、合規監控及營運故障排除的稽核追蹤。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
CitrixDaaSConfigOps_CL
CitrixDaaSSessions_CL

資料收集規則支援: 目前不支援

先修條件:

  • Citrix Cloud API 存取權限:必要權限:Citrix Cloud API 用戶端憑證,具備 CVAD 的讀取權限 管理 API

安裝說明:

配置 Citrix Cloud API 存取

請依照以下步驟啟用 API 存取:

  1. 登入 Citrix Cloud 主控台
  2. 導航至 身份與存取管理 > API 存取
  3. 點擊 建立用戶端 (安全用戶端)
  4. 複製 用戶端 ID 和用戶端秘密
  5. 請注意您的 客戶ID和網站ID (實例ID)

要從多個 Citrix 租戶收集日誌,請為每個租戶新增獨立連線。 每筆紀錄都會標註 CitrixCustomerId ,這樣你可以區分租戶。

  • Data Connectors Grid (在 portal) 中配置




Claroty xDome

由:xDome 客服支援

Claroty xDome 為醫療及工業網路環境提供全面的安全與警示管理功能。 它設計用來映射多種來源類型,識別所收集的資料,並將其整合進 Microsoft Sentinel 資料模型中。 這使得您可以在同一地點監控醫療及工業環境中所有潛在威脅,帶來更有效的安全監控與更強的安全防護。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
CommonSecurityLog

資料收集規則支援:Workspace 轉換 DCR

安裝說明:

1. Linux Syslog 代理設定

安裝並設定 Linux agent,收集你的 Common Event Format (CEF) Syslog 訊息,並將其轉發給Microsoft Sentinel。

請注意,所有區域的資料都會儲存在所選的工作區中

1.1 選擇或建立 Linux 機器

選擇或建立一台 Linux 機器,讓 Microsoft Sentinel 作為你的安全解決方案與 Microsoft Sentinel 之間的代理,這台機器可以安裝在你的本地環境、Azure 或其他雲端。

1.2 在 Linux 機器上安裝 CEF 收集器

在您的 Linux 電腦上安裝 Microsoft 監控代理程式,並設定機器在必要的埠口監聽並將訊息轉發至 Microsoft Sentinel 工作空間。 CEF 收集器在 TCP 埠 514 收集 CEF 訊息。

  1. 請使用以下指令確認你的電腦上有 Python:python --version。

  2. 你必須在你的電腦上有提升權限 (sudo) 。

  • 執行以下指令安裝並套用安裝時提供的 CEF 收集器:: <變數值>

2. 將 CEF) 日誌 (Common Event Format 轉寄至 Syslog 代理程式

設定 Claroty xDome - Microsoft Sentinel 整合,收集你的 CEF) Syslog 訊息 (Common Event Format,並將其轉發給Microsoft Sentinel。

3. 驗證連結

請依照指示驗證您的連線性:

打開日誌分析,檢查日誌是否是使用 CommonSecurityLog 架構接收的。

連線大約需要 20 分鐘才能將資料串流到你的工作區。

若未收到日誌,請執行以下連線驗證腳本:

  1. 請使用以下指令確認你的電腦有 Python --version

  2. 你必須在你的電腦上 (sudo) 提升權限

  • 執行以下指令來驗證你的連線性:: <安裝時提供的變數值>

**4. 保護你的機器 **

務必依照你組織的安全政策設定機器的安全

了解更多 >




Cloudflare (預覽) (使用 Azure Functions)

支援單位:Cloudflare

Cloudflare 資料連接器提供使用 Cloudflare Logpush 和 Azure Blob 儲存體將 Cloudflare 日誌導入 Microsoft Sentinel 的功能。 更多資訊請參閱 Cloudflare 文件

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
Cloudflare_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • Microsoft.Web/sites 權限:建立 Function 應用程式需要對 Azure Functions 的讀寫權限。 欲了解更多資訊,請參閱 Azure Functions
  • Azure Blob 儲存體 連接字串 與容器名稱:Azure Blob 儲存體 連接字串 以及容器名稱,Cloudflare Logpush 推送日誌的地址。 更多資訊請參閱建立 Azure Blob 儲存體容器。

安裝說明:

注意:This connector 使用 Azure Functions 連接 Azure Blob 儲存體 API,將日誌拉入 Microsoft Sentinel。 這可能導致資料擷取及在 Azure Blob 儲存體中儲存資料的額外成本。 詳情請參考 Azure Functions 的定價頁面Azure Blob 儲存體的定價頁面

(可選步驟) 安全地將工作區和 API 授權金鑰 (s) 或令牌 (s) 儲存在 Azure 金鑰保存庫。 Azure 金鑰保存庫 提供一種安全的機制來儲存和檢索關鍵值。 請依照以下指示使用Azure 金鑰保存庫搭配 Azure Function 應用程式。

注意:此資料連接器依賴基於 Kusto 函式的解析器,才能如預期般運作,並隨 Microsoft Sentinel 解決方案部署。

步驟 1 - Cloudflare Logpush 的設定

請參閱文件以設定 Cloudflare Logpush to Microsoft Azure

步驟 2 - 從以下兩個部署選項中選擇一個來部署連接器及相關的 Azure 函式

重要:在部署 Cloudflare 資料連接器前,請先取得 Workspace ID 與 Workspace 主鍵 (,並隨時從以下) 複製,以及 Azure Blob 儲存體 連接字串 和容器名稱。

  • Workspace ID: <安裝時提供的變數值>
  • 主鍵: <安裝時提供的變數值>

選項一 - Azure Resource Manager (ARM) 範本

使用此方法自動部署 Cloudflare 資料連接器,使用 ARM 範本。

  1. 請點擊下方的「部署到 Azure」按鈕。

    aka.ms

  2. 選擇偏好的訂閱、資源群組及地點

  3. Enter the Azure Blob 儲存體容器名稱、Azure Blob 儲存體 Connection String、Microsoft Sentinel Workspace ID、Microsoft Sentinel Shared Key

  4. 請勾選標示 為「我同意上述條款與條件」的勾選框。

  5. 點擊 購買 以部署。

Option 2 - Manual Deployment of Azure Functions

請使用以下逐步說明,手動部署 Cloudflare 資料連接器Azure Functions (透過 Visual Studio Code) 部署。

  1. 部署函式應用程式

注意:你需要準備 VS Code 來開發 Azure 函式。

  1. 下載 Azure Function 應用程式檔案。 將壓縮檔解壓到你本地的開發電腦。

  2. 開始 VS Code。 在主選單選擇「檔案」,然後選擇「開啟資料夾」。

  3. 從解壓的檔案中選擇頂層資料夾。

  4. 在活動列中選擇 Azure 圖示,然後在 Azure: Functions 區域,選擇部署到功能應用程式按鈕。 如果你還沒登入,請在活動列中選擇 Azure 圖示,然後在 Azure: Functions 區選「登入 Azure」。如果你已經登入,請進入下一步。

  5. 請在提示中提供以下資訊:

    a. 選擇資料夾: 從你的工作區選擇一個資料夾,或瀏覽到包含你功能應用程式的資料夾。

    b. 精選訂閱: 選擇訂閱方案。

    c. 在Azure中選擇建立新功能應用程式 (不要選擇進階選項)

    d. 輸入一個全球獨一無二的功能應用程式名稱: 輸入一個在 URL 路徑中有效的名稱。 你輸入的名稱會經過驗證,以確保它在 Azure Functions 中是唯一的。 (例如 CloudflareXX) 。

    e. 選擇播放時間: 選擇 Python 3.8。

    f. 選擇一個新資源的地點。 為了提升效能與降低成本,請選擇 Microsoft Sentinel 所在的相同區域

  6. 部署將開始。 在你的函式應用程式建立並套用部署套件後,會顯示通知。

  7. 請前往 Azure 入口網站 查看 Function App 配置。

  8. 配置功能應用程式

  9. 在功能應用程式中,選擇功能應用程式名稱並選擇 設定

  10. 應用程式設定標籤中,選擇 + 新應用程式設定

  11. 請分別新增以下應用程式設定,並以大小寫區分 (字串值) :CONTAINER_NAME AZURE_STORAGE_CONNECTION_STRING WORKSPACE_ID SHARED_KEY logAnalyticsUri (可選)

  • 使用 logAnalyticsUri 來覆蓋 Log Analytics API 的端點,以支援專用雲端。 例如,對於公有雲,保持數值為空;對於 Azure GovUS 雲端環境,請以以下格式指定該值: https://WORKSPACE_ID.ods.opinsights.azure.us
  1. 輸入完所有應用程式設定後,點擊 儲存




Cloudflare (使用 Blob 容器) (透過 Codeless Connector Framework)

支援單位:Cloudflare

Cloudflare 資料連接器提供使用 Cloudflare Logpush 和 Azure Blob 儲存體將 Cloudflare 日誌導入 Microsoft Sentinel 的功能。 更多資訊請參閱 Cloudflare 文件

注意:解決方案中可用的 Cloudflare(使用 Blob Container)(透過 Codeless Connector Framework 使用)資料連接器,需要 Azure Blob 儲存體 帳號與 Microsoft Sentinel 工作空間必須在同一 Azure 訂閱及同一資源群組中。 跨不同訂閱或資源群組部署可能導致錯誤,例如在連接器設定時未定義 CreateDataFlowResources。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
CloudflareV2_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • 建立儲存帳號和容器:在 Cloudflare 設定 logpush 之前,先在 Microsoft Azure 建立儲存帳號和容器。 請參考 本指南 ,了解更多關於容器和黏液的資訊。 請依照文件中的步驟建立 Azure 儲存帳號。
  • 產生 Blob SAS URL:需建立與寫入權限。 請參閱 文件 以了解更多關於 Blob SAS 令牌與網址的資訊。
  • Cloudflare 收集日誌到你的 Blob 容器:請依照文件中的步驟從 Cloudflare 收集日誌到 Blob 容器。

安裝說明:

Connect Cloudflare Logs to Microsoft Sentinel

要啟用 Microsoft Sentinel 的 Cloudflare 日誌,請在下方提供所需資訊並點擊「連接」。

  • 你想從 Blob 容器收集資料的網址
  • Blob 容器的儲存帳號資源群組名稱
  • Blob 容器的儲存帳戶位置
  • Blob 容器的儲存帳號訂閱 ID
  • 如果存在,blob 容器的儲存帳號的事件網格主題名稱。 否則就保持空。:
  • 啟用/停用連線




科尼

支持單位:Cognni

Cognni 連接器提供快速且簡單的整合方式,與 Microsoft Sentinel 連接。 你可以使用 Cognni 自主繪製先前未分類的重要資訊地圖,並偵測相關事件。 這讓您能識別重要資訊的風險,了解事件的嚴重性,並調查需要補救的細節,速度足夠快,從而帶來改變。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
CognniIncidents_CL

資料收集規則支援:Workspace 轉換 DCR

安裝說明:

連接 Cognni

  1. 前往 Cognni 整合頁面
  2. 在「Microsoft Sentinel」框中點選「連接」
  3. 將下方的 'workspaceId' 和 'sharedKey' (複製貼上到 Cognni 整合畫面的相關欄位)
  4. 點擊 「連線」 按鈕以完成設定。
    很快,所有在Cognni偵測到的事件都會被轉發到這裡 (Microsoft Sentinel)

不是 Cognni 使用者? 加入我們

  • Workspace ID: <安裝時提供的變數值>
  • 共用金鑰: <安裝時提供的變數值>




內聚力 (使用Azure Functions)

支持單位:Cohesity

Cohesity 功能應用程式提供將 Cohesity Datahawk 勒索軟體警示導入 Microsoft Sentinel 的功能。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
Cohesity_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • Microsoft.Web/sites 權限:建立 Function 應用程式需要對 Azure Functions 的讀寫權限。 欲了解更多資訊,請參閱 Azure Functions
  • Azure Blob 儲存體 連接字串與容器名稱:Azure Blob 儲存體 連接字串 與容器名稱

安裝說明:

注意:此連接器使用 Azure Functions,連接至 Azure Blob 儲存體和 KeyVault。 這可能導致額外費用。 詳情請參考 Azure Functions 定價頁面Azure Blob 儲存體態定價頁面Azure KeyVault 定價頁面

(可選步驟) 安全地將工作區和 API 授權金鑰 (s) 或令牌 (s) 儲存在 Azure 金鑰保存庫。 Azure 金鑰保存庫 提供一種安全的機制來儲存和檢索關鍵值。 請依照以下指示使用Azure 金鑰保存庫搭配 Azure Function 應用程式。

步驟 1 - 取得 Cohesity DataHawk API 金鑰 (查看故障排除 說明 1)

步驟 2 - 註冊應用程式Azure (連結) 並儲存應用程式 (客戶端) ID、租戶) ID (目錄,以及指令 (秘密值) 。 授予它Azure儲存 (user_impersonation) 權限。 另外,在適當的訂閱中,為應用程式指派「Microsoft Sentinel 貢獻者」角色。

步驟 3 - 部署連接器及相關的 Azure Functions

Azure Resource Manager (ARM) 範本

使用此方法可透過 ARM 範本自動部署 Cohesity 資料連接器。

  1. 請點擊下方的「部署到 Azure」按鈕。

    aka.ms

  2. 選擇偏好的訂閱、資源群組及地點

  3. 輸入你在前幾個步驟建立的參數

  4. 請勾選標示 為「我同意上述條款與條件」的勾選框。

  5. 點擊 購買 以部署。




Commvault Security IQ(透過無碼連接器框架)

支援單位:Commvault

Commvault Security IQ 資料連接器會將 Commvault /Client/Anomaly API 的威脅指標異常事件匯入 Microsoft Sentinel。 每個CommvaultAlertsCCF_CL記錄對應陣列中的anomalyClients一個項目,並捕捉如AnomalyType(位元欄位 — 64=勒索軟體,8192=VSA攻擊)、檔案操作計數(CreateCount, , DeleteCountModCountRenameCount, ), InfectedFilesCount資料大小 (ApplicationSizeMBBackupSizeMB) 及用戶端資料(ClientName, )。 ClientId 連接器需要 Commvault 基礎網址及有效的 QSDK 存取權杖。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
CommvaultAlertsCCF_CL

資料收集規則支援: 目前不支援

先修條件:

  • Commvault API 憑證:授權 API 請求需有 Commvault 環境的基礎網址及有效的 QSDK 存取權杖。

安裝說明:

1. 連接器管理

管理您的 Commvault Security IQ 連接器實例。 每個實例都連接到一個 Commvault 環境。

Commvault Security IQ 連接器實例

此連接器每 30 分鐘輪詢 Commvault /Client/Anomaly API,並將威脅異常事件匯入資料表。CommvaultAlertsCCF_CL

  • Data Connectors Grid (在 portal) 中配置




通訊庫安全智商

支援單位:Commvault

這個 Azure 函式讓 CommVault 使用者能夠將警報/事件匯入他們的 Microsoft Sentinel 實例。 透過分析規則,Microsoft Sentinel 能自動從進入事件和日誌中產生 Microsoft Sentinel 事件。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
CommvaultAlerts_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • Microsoft.Web/sites 權限:建立 Function 應用程式需要對 Azure Functions 的讀寫權限。 欲了解更多資訊,請參閱 Azure Functions
  • CommVault 環境端點網址:務必遵守文件並在 KeyVault 中設定秘密值
  • CommVault QSDK 令牌:請務必遵守文件並在 KeyVault 中設定秘密值

安裝說明:

注意:這個連接器使用 Azure Functions 連接到 Commvault 實例,將日誌拉入 Microsoft Sentinel。 這可能導致額外的資料擷取成本。 詳情請參考 Azure Functions 的定價頁面

安全地將工作區與 API 授權金鑰 (s) 或 token (s) 儲存在 Azure 金鑰保存庫。 Azure 金鑰保存庫 提供一種安全的機制來儲存和檢索關鍵值。 請依照以下指示使用Azure 金鑰保存庫搭配 Azure Function 應用程式。

步驟 1 - Commvalut QSDK 令牌的設定步驟

請依照 CommVault 的指示建立 API 代幣。

步驟 2 - 部署連接器及相關的 Azure 函式

重要: 在部署 CommvaultSecurityIQ 資料連接器前,請先將 Workspace ID 與 Workspace 主金鑰 (從以下) 複製,以及 Commvault 端點 URL 與 QSDK 令牌,隨時取得。

  • Workspace ID: <安裝時提供的變數值>
  • 主鍵: <安裝時提供的變數值>

Azure Resource Manager (ARM) 範本

使用此方法自動部署 Commvault Security IQ 資料連接器。

  1. 請點擊下方的「部署到 Azure」按鈕。

    aka.ms

  2. 選擇偏好的訂閱、資源群組及區域

  3. 輸入 工作區 ID、工作區鑰匙 「及/或其他必填欄位」,然後點擊「下一步」。

  4. 點擊 建立 以部署。




Contrast ADR 推送連接器

支援單位:Contrast Security

Contrast Security 連接器提供將 Contrast 應用偵測與回應 (ADR) 的攻擊事件與事件整合進 Microsoft Sentinel 的能力。 此連接器透過 webhook 推送機制,採用 OAuth 認證接收資料。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
ContrastADRAttackEvents_CL
ContrastADRIncidents_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • Microsoft Entra:若使用自動建立的應用程式) ,可允許在Microsoft Entra ID (中建立應用程式註冊。 通常需要應用程式開發人員或更高階的職務。
  • Microsoft Azure:授權建立及配置Azure資源 (DCE、DCR、資料表) ,以及指派 RBAC 角色。 通常需要貢獻者與使用者存取管理員角色。
  • Contrast ADR Webhook 存取:存取 Contrast ADR 平台,以設定 OAuth 認證設定的 webhook。

安裝說明:

1. 部署連接器資源

部署所需的 Azure 資源以進行 Contrast ADR 資料擷取。

選擇您的部署選項

請根據需求選擇以下部署選項之一:


點擊 部署對比度 ADR CCF 連接器 將自動建立:

  • DCE) 資料收集端點 (
  • DCR (資料收集規則,) 攻擊事件與事件的串流
  • Log Analytics 表格 (ContrastADRAttackEvents_CL 與ContrastADRIncidents_CL)
  • Microsoft Entra Application with OAuth credentials
  • DCR 上 (監控指標發佈者) 的角色指派

部署後: 所有設定值 (租戶 ID、客戶端 ID、客戶端秘密、DCE URI、DCR 不可變 ID) 都會自動填入下方,方便複製貼上到 Contrast 平台。


選項B:使用既有Microsoft Entra申請表 (BYOA)

點擊「 部署對比度 ADR CCF 連接器 」將建立:

  • DCE) 資料收集端點 (
  • DCR (資料收集規則,) 攻擊事件與事件的串流
  • Log Analytics 表格 (ContrastADRAttackEvents_CL 與ContrastADRIncidents_CL)
  • Microsoft Entra 申請 (你可以忽略這個)

何時使用:如果你已有一個 Entra App,想要因安全或合規考量重複使用。 需要額外步驟:

  1. 部署後,手動將你既有的 Entra App 服務主體指定為建立的 DCR 上的監控指標發佈者角色
  2. 使用你自己的Entra應用程式中的客戶端 ID 和客戶端秘密 (忽略下面自動產生的)
  3. 在你的 Contrast webhook 設定中,請使用下方的 DCE URI 和 DCR 不可變 ID

點擊部署開始:

2. 設定 Contrast ADR Webhook

複製以下數值以設定 Microsoft Sentinel 在 Contrast ADR 平台中的整合。

選項A (自動建立Entra應用程式) :請使用以下所有自動填入的值。 選項B (既有的Entra應用程式) : 請使用下方的 DCE URI、DCR Immutable ID 和 Stream 名稱,但請使用你自己的 Entra App 租戶 ID、客戶端 ID 和客戶端秘密。


Azure Configuration Values:

  • 租戶 ID: <安裝時提供的變數值>
  • 應用程式 (用戶端) ID: <安裝時提供的變數值>
  • 用戶端秘密: <安裝時提供的變數值>
  • 資料收集端點 (DCE) URI:<安裝時提供的變數值>
  • 資料收集規則 (DCR) 不可變 ID: <安裝時提供的變數值>
  • 攻擊事件 Stream 名稱:<安裝時提供的變數值>
  • 事件 Stream 名稱:<安裝時提供的變數值>

配置對比 ADR 平台

  1. 登入你的 Contrast ADR 平台
  2. Navigate to Administration > Integrations > Microsoft Sentinel
  3. 複製並貼上上面所有設定值:
    • 租用戶識別碼
    • 應用程式 (客戶) ID
    • 用戶端密碼
    • 資料收集端點 (DCE) URI
    • 資料收集規則 (DCR) 不可變ID
    • 攻擊事件 Stream 名稱
    • 事件Stream名稱
  4. 點擊 儲存 以完成整合

Contrast 平台會自動使用這些值配置 OAuth 認證與資料端點。

3. 驗證資料擷取

確認資料是否從 Contrast ADR 流向 Microsoft Sentinel。

驗證步驟

  1. 在 Contrast ADR 中觸發測試攻擊事件
  2. 等待 5-10 分鐘,資料才會出現在 Microsoft Sentinel 中
  3. 執行以下查詢以驗證攻擊事件:
ContrastADRAttackEvents_CL
| take 10
  1. 驗證事件資料:
ContrastADRIncidents_CL
| take 10
  1. 檢查連線狀況:
ContrastADRAttackEvents_CL
| summarize LastLogReceived = max(TimeGenerated)
| project IsConnected = LastLogReceived > ago(7d)

如果資料出現且 IsConnected 回傳為真,代表你的連接器設定正確!




Corelight 連接器匯出器

支援單位:Corelight

Corelight 資料連接器讓使用 Microsoft Sentinel 的事件應變人員與威脅獵人能更快且更有效率地工作。 資料連接器可透過 Corelight Sensors 將 ZeekSuricata 的事件匯入 Microsoft Sentinel。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
Corelight

資料收集規則支援: 目前不支援

安裝說明:

注意:此資料連接器依賴基於 Kusto 函式的解析器,才能正常運作,並隨 Microsoft Sentinel 解決方案部署。

1. 取得檔案

請聯絡你的 TAM、SE,或info@corelight.com取得 Microsoft Sentinel 整合所需的檔案。

2. 重播取樣資料。

重播範例資料,在你的 Log Analytics 工作區建立所需的資料表。

  • 每個 Log Analytics 工作區只需傳送一次範例資料 () : <安裝時提供的變數值>

3. 安裝自訂匯出器。

安裝自訂匯出器或 Logstash 容器。

4. 設定 Corelight 感測器將日誌傳送至 Azure 日誌分析代理程式。

使用以下數值,將你的 Corelight 感測器設定為使用 Microsoft Sentinel 匯出器。 或者,你可以用這些值設定 logstash 容器,並設定感測器透過 TCP 將 JSON 傳送到該容器的適當埠口。

  • Workspace ID: <安裝時提供的變數值>
  • 主要工作區鍵: <安裝時提供的變數值>




Cortex XDR - 事件

支持單位:DEFEND Ltd.

來自 DEFEND 的自訂資料連接器,利用 Cortex API 將 Cortex XDR 平台的事件資料匯入 Microsoft Sentinel。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
CortexXDR_Incidents_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • Cortex API 憑證:REST API 必須 使用 Cortex API 令牌 。 欲了解更多資訊,請參閱 API。 請核對所有要求,並依照取得證件的指示行事。

安裝說明:

啟用 Cortex XDR API

透過 Cortex API 將 Cortex XDR 連接到 Microsoft Sentinel,以處理 Cortex 事件。




小抄本

支持單位:Cribl

Cribl 連接器讓你可以輕鬆地將 Cribl (Cribl Enterprise Edition - 獨立) 日誌與 Microsoft Sentinel 連接起來。 這能讓你對組織資料管線有更深入的安全洞察。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
CriblInternal_CL

資料收集規則支援: 目前不支援

安裝說明:

Cribl Stream for Microsoft Sentinel 的安裝與設定說明

請使用這個 Github 倉庫的文件,並用以下方式設定 Cribl Stream

https://docs.cribl.io/stream/usecase-azure-workspace/




CrowdStrike API 資料連接器 (透過無代碼連接器框架)

支援單位:Microsoft Corporation

CrowdStrike 資料連接器允許將 CrowdStrike API 的日誌匯入 Microsoft Sentinel。 此連接器可將 CrowdStrike 警示偵測主機案件漏洞整合至 Microsoft Sentinel。 此連接器基於 Microsoft Sentinel 無碼連接器框架,並使用 CrowdStrike API 來擷取日誌。 它支援基於 DCR 的吞入時間轉換,使查詢能更有效率地執行。 更多資訊請參閱 CrowdStrike API 文件

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
CrowdStrikeAlerts

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • Crowdstrike OAuth2 API 用戶端與範圍:警API 整合應用程式日誌案例相關性規則偵測、主機資產事件隔離 Files漏洞都是 REST API 的必備條件。 欲了解更多資訊,請參閱 API

安裝說明:

將 CrowdStrike 連接到 Microsoft Sentinel

注意: 重要通知: 事件 API 已完全停用。 改用新的案件資料型別。

  • Data Connectors Grid (在 portal) 中配置

成功連線後查詢偵測 ()

一旦日誌被擷取, CrowdStrikeDetections 表格會包含依 aggregate_id. 分組的個別警報紀錄。 要查看真實偵測層級的行為,請使用以下 KQL 查詢,依偵測群組彙整警示:

CrowdStrikeDetections
| summarize
  AlertCount = count(),
  FirstSeen = min(CreatedTimestamp),
  LastSeen = max(CreatedTimestamp),
  MaxSeverity = max(Severity)
by AggregateId




CrowdStrike Falcon 敵對情報 (使用Azure Functions)

支援單位:Microsoft Corporation

CrowdStrike Falcon Indicators of Compromise 連接器會從 Falcon Intel API 中擷取 Indicators of Compromise,並將其上傳至 Microsoft Sentinel Threat Intel

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
ThreatIntelIndicators

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • Microsoft.Web/sites 權限:建立 Function 應用程式需要對 Azure Functions 的讀寫權限。 欲了解更多資訊,請參閱 Azure Functions
  • CrowdStrike API 用戶端 ID 與用戶端秘密CROWDSTRIKE_CLIENT_IDCROWDSTRIKE_CLIENT_SECRETCROWDSTRIKE_BASE_URL。 CrowdStrike 憑證必須具備 Indicators (Falcon Intelligence) 可讀取範圍。

安裝說明:

步驟一 - 產生 CrowdStrike API 憑證

確保「獵鷹智慧 (指標」的範圍已選擇「已讀」)

步驟二 - 註冊一個 Entra 應用程式,並設定客戶端秘密。

在相應的日誌分析工作空間中,將 Entra App 的 principal 與「Microsoft Sentinel Contributor」角色指派提供。 如何在 Azure 上指派角色

步驟 3 - 從以下兩個部署選項中選擇一個來部署連接器及相關的 Azure 函式

重要: 在部署 CrowdStrike Falcon 入侵指標連接器前,請先取得工作區 ID (可從以下) 複製。

  • Workspace ID: <安裝時提供的變數值>

選項一 - Azure Resource Manager (ARM) 範本

使用此方法自動部署 CrowdStrike Falcon Adversary Intelligence 連接器,使用 ARM Tempate。

  1. 請點擊下方的「部署到 Azure」按鈕。

    aka.ms

  2. 提供以下參數:CrowdStrikeClientId、CrowdStrikeClientSecret、CrowdStrikeBaseUrl、WorkspaceId、TenantId、Indicators、AadClientId、AadClientSecret、LookBackDays

Option 2 - Manual Deployment of Azure Functions

請依照以下逐步說明手動部署 CrowdStrike Falcon 敵對情報連接器,並Azure Functions (透過 Visual Studio Code) 部署。

  1. 部署函式應用程式

注意:你需要準備 VS Code 來開發 Azure 函式。

  1. 下載 Azure Function 應用程式檔案。 將壓縮檔解壓到你本地的開發電腦。

  2. 開始 VS Code。 在主選單選擇「檔案」,然後選擇「開啟資料夾」。

  3. 從解壓的檔案中選擇頂層資料夾。

  4. 在活動列中選擇 Azure 圖示,然後在 Azure: Functions 區域,選擇部署到功能應用程式按鈕。 如果你還沒登入,請在活動列中選擇 Azure 圖示,然後在 Azure: Functions 區選「登入 Azure」。如果你已經登入,請進入下一步。

  5. 請在提示中提供以下資訊:

    a. 選擇資料夾: 從你的工作區選擇一個資料夾,或瀏覽到包含你功能應用程式的資料夾。

    b. 精選訂閱: 選擇訂閱方案。

    c. 在Azure中選擇建立新功能應用程式 (不要選擇進階選項)

    d. 輸入一個全球獨一無二的功能應用程式名稱: 輸入一個在 URL 路徑中有效的名稱。 你輸入的名稱會經過驗證,以確保它在 Azure Functions 中是唯一的。 (例如CrowdStrikeFalconIOCXXXXX) 。

    e. 選擇播放時間: 選擇 Python 3.12。

    f. 選擇一個新資源的地點。 為了提升效能與降低成本,請選擇 Microsoft Sentinel 所在的相同區域

  6. 部署將開始。 在你的函式應用程式建立並套用部署套件後,會顯示通知。

  7. 請前往 Azure 入口網站 查看 Function App 配置。

  8. 配置功能應用程式

  9. 在功能應用程式中,選擇功能應用程式名稱並選擇 設定

  10. 應用程式設定標籤中,選擇新應用程式設定

  11. 分別新增以下每個應用程式設定,並依其字串值 (大小寫區分) :CROWDSTRIKE_CLIENT_ID CROWDSTRIKE_CLIENT_SECRET CROWDSTRIKE_BASE_URL TENANT_ID INDICATORS 工作空間Key AAD_CLIENT_ID AAD_CLIENT_SECRET LOOK_BACK_DAYS WORKSPACE_ID

  12. 輸入完所有應用程式設定後,點擊 儲存




CrowdStrike 獵鷹資料複製器(CrowdStrike 管理 AWS-S3)(使用 Azure Functions)

支援單位:Microsoft Corporation

此連接器允許使用 Azure Functions 將 FDR 資料匯入 Microsoft Sentinel,以支援潛在安全風險評估、協作活動分析、配置問題識別及其他營運洞察。

注意事項:

1. CrowdStrike FDR 授權必須可用 & 啟用。

2. 連接器採用基於密鑰 & 秘密的認證,適用於 CrowdStrike 管理桶。

3. 對於使用完全擁有的 AWS S3 桶的環境,Microsoft 建議使用 CrowdStrike Falcon Data Replicator (AWS S3) 連接器。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
CrowdStrikeReplicatorV2

資料收集規則支援: 目前不支援

先修條件:

  • Microsoft.Web/sites 權限:建立 Function 應用程式需要對 Azure Functions 的讀寫權限。 欲了解更多資訊,請參閱 Azure Functions
  • SQS 和 AWS S3 帳號的憑證/權限AWS_SECRETAWS_REGION_NAMEAWS_KEYQUEUE_URL 都是必須的。 更多資訊請參見 資料拉取。 首先,請聯絡 CrowdStrike 客服。 應您的要求,他們會建立一個由 CrowdStrike 管理的 Amazon Web Services (AWS) S3 儲存桶作為短期儲存用途,以及一個 SQS (簡單的佇列服務) 帳號來監控 S3 儲存桶的變更。

安裝說明:

注意:這個連接器使用 Azure Functions 連接到 AWS SQS / S3,將日誌拉入 Microsoft Sentinel。 這可能導致額外的資料擷取成本。 詳情請參考 Azure Functions 的定價頁面

(可選步驟) 安全儲存 API 授權金鑰 () 或令牌 (s) 於 Azure 金鑰保存庫。 Azure 金鑰保存庫 提供一種安全的機制來儲存和檢索關鍵值。 請依照以下指示使用Azure 金鑰保存庫搭配 Azure Function 應用程式。

必要條件

  1. 在 CrowdStrike 中設定 FDR - 您必須聯絡 CrowdStrike 客服團隊 才能啟用 CrowdStrike FDR。
    • 啟用 CrowdStrike FDR 後,從 CrowdStrike 控制台進入支援> ——API 客戶端與金鑰。
    • 你需要建立新的憑證來複製 AWS 存取金鑰 ID、AWS 秘密存取金鑰、SQS 佇列 URL 和 AWS 區域。
  2. 註冊 AAD 應用程式 - 若要讓 DCR 授權將資料匯入日誌分析,您必須使用 AAD 應用程式。
    • 請依照此處步驟 (第 1 至 5) 取得 AAD 租戶 ID、AAD 客戶 ID 及 AAD 客戶秘密
    • 如需取得此應用程式的 AAD 主體 ID,請透過 AAD Portal 存取 AAD 應用程式,並從應用程式總覽頁面擷取物件 ID。

部署選項

從以下兩個部署選項中選擇一個來部署連接器及相關的 Azure 函式

選項一 - Azure Resource Manager (ARM) 範本

使用此方法自動部署 Crowdstrike Falcon 資料複製器連接器 V2,使用 ARM Tempate。

  1. 請點擊下方的「部署到 Azure」按鈕。

    aka.msaka.ms

  2. 提供所需細節,例如 Microsoft Sentinel Workspace、CrowdStrike AWS 憑證、Azure AD 應用程式細節及擷取設定

注意:在同一資源群組內,你不能在同一區域內混用 Windows 和 Linux 應用程式。 選擇沒有 Windows 應用程式的現有資源群組,或建立新的資源群組。 建議建立一個新的資源群組,用於部署函式應用程式及相關資源。 3. 勾選標示 為「我同意上述條款與條件」的勾選框。 4. 點擊 購買 以部署。

Option 2 - Manual Deployment of Azure Functions

請依照以下逐步說明手動部署 Crowdstrike Falcon 資料複製器連接器,並Azure Functions (Deployment via Visual Studio Code) 。

  1. 部署 DCE、DCR 及自訂資料表以進行資料擷取

  2. 使用資料收集資源 ARM 範本部署所需的 DCE、DCR (s) 以及自訂資料表

  3. 在成功部署 DCE 與 DCR () 後,請取得以下資訊,並在應用程式部署) Azure Functions (隨時備用。

    • DCE 日誌攝取 - 依照 建立資料收集端 點 (步驟 3) 的指示操作。
    • 一個或多個 DCR 的不可變 ID(如適用 () - 依指示操作 從 SDR (Stpe 2) 收集資訊。
  4. 部署函式應用程式

  5. 下載 Azure Function 應用程式檔案。 將壓縮檔解壓到你本地的開發電腦。

  6. 請依照 function app 手動部署說明,使用 VSCode 部署 Azure Functions 應用程式。

  7. 功能應用程式成功部署後,請依照下一步步驟進行設定。

  8. 配置功能應用程式

  9. 請前往 Azure 入口網站 查看 Function App 配置。

  10. 在功能應用程式中,選擇功能應用程式名稱並選擇 設定

  11. 應用程式設定標籤中,選擇新應用程式設定

  12. 分別新增以下應用程式設定,並依大小寫區分 (字串值) :AWS_KEY AWS_SECRET AWS_REGION_NAME QUEUE_URL USER_SELECTION_REQUIRE_RAW //真(若需原始資料) USER_SELECTION_REQUIRE_SECONDARY //真(若需次要資料) MAX_QUEUE_MESSAGES_MAIN_QUEUE // 100(消費)及150(高級MAX_SCRIPT_EXEC_TIME_MINUTES資料)// 此處加值10 AZURE_TENANT_ID AZURE_CLIENT_ID AZURE_CLIENT_SECRET DCE_INGESTION_ENDPOINT NORMALIZED_DCR_ID RAW_DATA_DCR_ID EVENT_TO_TABLE_MAPPING_LINK // 檔案在 github 上。 如果檔案能透過網路存取,請加上 REQUIRED_FIELDS_SCHEMA_LINK //File 在 github 上。 如果檔案能用網際網路排程存取,則加成 '0 */1 * * * *',以確保函式每分鐘執行一次。

  13. 輸入完所有應用程式設定後,點擊 儲存




CrowdStrike Falcon 資料複製器(使用者管理 AWS-S3)(透過無碼連接器框架)

支援單位:Microsoft Corporation

Crowdstrike Falcon Data Replicator (S3) 連接器提供從 AWS S3 桶中將 FDR 事件資料匯入 Microsoft Sentinel 的功能,該桶中 FDR 日誌已串流。 連接器能從 Falcon Agents 獲取事件,協助檢視潛在安全風險、分析團隊協作使用情況、診斷設定問題等。

注意事項:

1. CrowdStrike FDR 授權必須可用 & 啟用。

2. 連接器需在 AWS 上設定 IAM 角色,才能存取 AWS S3 儲存桶,且可能不適合使用 CrowdStrike 管理儲存桶的環境。

3. 對於使用 CrowdStrike 管理桶的環境,請將 CrowdStrike Falcon 資料複製器 (CrowdStrike 管理的 AWS S3) 連接器配置。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
CrowdStrike_Additional_Events_CL

資料收集規則支援:Workspace 轉換 DCR

安裝說明:

需求:為使用 Falcon Data Replicator 功能,需具備以下條件:

  1. 訂閱費: 1.1。 獵鷹資料複製器。 1.2. Falcon Insight XDR。

  2. 角色: 2.1。 獵鷹管理員。

  3. 在 AWS 環境中設定 CrowdStrike & 要在 AWS 上設定存取權限,請使用以下兩個範本來設定 AWS 環境。 這樣就能從 S3 儲存桶將日誌傳送到你的 Log Analytics Workspace。

每個範本在 AWS 中建立 Stack:

  1. AWS CloudFormation Stacks
  2. 選擇「指定範本」選項,然後點擊「選擇檔案」,再選擇下方提供的 CloudFormation 範本檔案,「上傳範本檔案」。 點選「選擇檔案」並選擇已下載的範本。
  3. 點選「下一步」並「建立堆疊」。

確保你的桶是在與 Falcon CID 相同的 AWS 區域建立,FDR 資訊流就是在那裡被設定的。

CrowdStrike 區域 AWS 區域
美國國道1號 us-west-1
美國國道2號公路 us-west-2
EU-1 eu-central-1
  • 範本 1:OpenID 連線認證部署: <安裝時提供的變數值>
  • 範本 2:AWS CrowdStrike 資源部署: <安裝時> 提供的變數值 使用您自己的 S3 桶 若要使用您自己的 S3 桶,您可以參考以下指南 使用您自己的 S3 桶 或遵循以下步驟:
  1. 建立以下支援案件,名稱如下: 使用 Self S3 桶支援 FDR
  2. 補充以下資訊:2.1。 Falcon CID,你的 FDR feed 是 2.2 版本。 請指出您希望在這個新FDR動態中提供哪些類型的活動。 2.3. 請指出您希望在這個新FDR動態中提供哪些類型的活動。 2.4. 不要使用任何分割區。
事件類型 S3 前綴
主要活動 資料/
次要賽事 FDRv2/
  1. 連接新的收集器 要啟用 Microsoft Sentinel 的 AWS S3,請點擊新增收集器按鈕,在情境面板填寫所需資訊,然後點選連接。
  • Data Connectors Grid (在 portal) 中配置




CTERA 系統日誌

支持單位:CTERA

Microsoft Sentinel 的 CTERA Data Connector 提供監控與威脅偵測功能,適用於您的 CTERA 解決方案。 它包含一本工作簿,可視覺化每個類型、刪除及拒絕存取操作的所有操作總和。 它也提供分析規則,能偵測勒索軟體事件,並在使用者因可疑勒索軟體活動被封鎖時提醒您。 此外,它也協助你識別關鍵模式,如大量存取被拒事件、大量刪除及大量權限變更,從而促進主動威脅管理與回應。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
Syslog

資料收集規則支援:Workspace 轉換 DCR

安裝說明:

步驟 1:將 CTERA 平台連接到 Syslog

請設定你的 CTERA 入口網站 syslog 連線並 Edge-Filer Syslog 連接器

步驟 2:在 Syslog 伺服器安裝 Azure MONITOR agent (AMA)

在你的 syslog 伺服器上安裝 Azure 監控代理程式 (AMA) ,以啟用資料收集。




CTM360 CyberBlindSpot (無伺服器)

支援單位:Cyber Threat Management 360

CTM360 網路盲點 (CBS) 連接器,整合至 CTM360 的 CBS 平台,涵蓋六種模組類型:事件、惡意軟體日誌、憑證外洩、卡被入侵、網域侵權及子網域侵權。 此連接器使用無碼連接器框架 (CCF) 進行無伺服器資料收集。

資料類型:

  • CBSLog_AzureV2_CL
  • CBS_MalwareLogs_AzureV2_CL
  • CBS_BreachedCredentials_AzureV2_CL
  • CBS_CompromisedCards_AzureV2_CL
  • CBS_DomainInfringement_AzureV2_CL
  • CBS_SubdomainInfringement_AzureV2_CL

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
CBSLog_AzureV2_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • CTM360 CBS API 金鑰:連接 CBS API 端點需有效 CTM360 網路盲點 API 金鑰。

安裝說明:

將 CTM360 網路盲點連接至 Microsoft Sentinel

此連接器使用無碼連接器框架 (CCF) 將 CTM360 CBS 的資料匯入 Microsoft Sentinel。 資料每 5 分鐘收集一次,涵蓋 6 種不同模組類型。

注意:此連接器為不同 CBS 模組類型建立 6 個獨立表格:事件、惡意軟體日誌、憑證外洩、卡被入侵、網域侵權及子網域侵權。

步驟 1:取得 CTM360 API 金鑰

要設定此整合,您需要 CBS API Key。 你可以透過以下連結取得這些金鑰:

登入帳號後,從此網址找到 CBS API 金鑰: https://platform.ctm360.com/start/integrations

步驟 2:設定連線

輸入你的 CTM360 CBS API 金鑰並連接,即可開始資料擷取。

  • CTM360 CBS API 金鑰: (輸入您的 CTM360 CBS API 金鑰)
  • 啟用/停用連線

步驟 3:驗證資料擷取

連線後,資料應該會在 5 到 10 分鐘內開始流動。 請使用上述範例查詢來驗證每種模組類型的資料擷取。

注意:首次資料擷取可能需要長達30分鐘。 連接器每5分鐘輪詢一次,並有5分鐘的滾動視窗。




CTM360 HackerView (無伺服器)

支援單位:Cyber Threat Management 360

CTM360 HackerView 連接器讓您能將 HackerView 外部攻擊面管理平台的安全問題與漏洞整合至 Microsoft Sentinel。 這個無伺服器連接器使用 REST API 自動拉取議題資料,進行分析及與其他安全事件關聯。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
HackerViewLog_AzureV2_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • HackerView API 金鑰:必須持有有效的 HackerView API 金鑰,並具備存取問題資料的權限。

安裝說明:

Connect CTM360 HackerView to Microsoft Sentinel

此連接器使用 HackerView REST API 自動將安全問題匯入 Microsoft Sentinel。

注意:這是一個使用 Azure 的無代碼連接器框架 (CCF) 的無伺服器連接器。 不需要 Azure 函式部署。

步驟 1:取得 CTM360 API 金鑰

要設定此整合,您需要 HackerView API Key。 你可以透過以下連結取得這些金鑰:

登入帳號後,從此網址找到 HackerView API 金鑰: https://platform.ctm360.com/start/integrations

步驟二:設定連接器

輸入你的 HackerView API 金鑰,點擊連接即可開始資料擷取。

  • API 金鑰: (輸入你的 HackerView API 金鑰)
  • 啟用/停用連線

步驟 3:驗證資料擷取

連線後,資料應該會在 5 到 10 分鐘內開始流動。 請執行以下查詢以確認:

註:HackerViewLog_AzureV2_CL |第十次休息




透過 AMA 的自訂日誌

支援單位:Microsoft Corporation

許多應用程式將資訊記錄為文字或 JSON 檔案,而非標準的日誌服務,如 Windows 事件日誌、Syslog 或 CEF。 自訂日誌資料連接器允許你從 Windows 和 Linux 電腦上的檔案收集事件,並串流到你建立的自訂日誌表。 在串流資料時,你可以用 DCR 解析和轉換內容。 收集完資料後,你可以套用分析規則、狩獵、搜尋、威脅情報、豐富化等。

注意:請使用此連接器用於以下裝置: Cisco Meraki、Zscaler Private Access (ZPA) 、VMware vCenter、Apache HTTP 伺服器、Apache Tomcat、Jboss Enterprise 應用平台、Juniper IDP、MarkLogic Audit、MongoDB Audit、Nginx HTTP 伺服器、Oracle Weblogic 伺服器、PostgreSQL Events、Squid Proxy、Ubiquiti UniFi、SecurityBridge 威脅偵測 SAP 及 AI Vectra 串流。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
JBossEvent_CL
JuniperIDP_CL
ApacheHTTPServer_CL
Tomcat_CL
meraki_CL
VectraStream_CL
MarkLogicAudit_CL
MongoDBAudit_CL
NGINX_CL
OracleWebLogicServer_CL
PostgreSQL_CL
SquidProxy_CL
Ubiquiti_CL
vcenter_CL
ZPA_CL
SecurityBridgeLogs_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • 權限:要從非 Azure 虛擬機收集資料,必須安裝並啟用 Azure Arc。 深入了解

安裝說明:

啟用資料收集規則

自訂日誌會從 Windows 和 Linux 代理程式中收集。

  • 安裝代理程式: <安裝時提供的變數值>




CyberArk 審計

支援單位:CyberArk 支援

CyberArk Audit 資料連接器讓 Microsoft Sentinel 能透過 REST API 從 CyberArk Audit 服務中擷取安全事件日誌及其他事件。 此整合幫助你偵測潛在安全風險、監控使用者活動、分析協作模式、排除設定問題,並深入了解環境。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
CyberArk_AuditEvents_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • CyberArk 稽核服務平台:可在 CyberArk 稽核平台執行所需配置

安裝說明:

連接 CyberArk Audit API,開始在 Microsoft Sentinel 中收集事件日誌

請依照以下步驟整合 Microsoft Sentinel 與 CyberArk Audit,並啟用對 Microsoft Sentinel 內系統與使用者活動的集中監控。 您也可以參考 CyberArk 審核文件 ,並依照第 5 步進行。

步驟1:建立新的SIEM整合

  1. 在 CyberArk 入口網站,請前往 Administration
  2. 選擇 My environment>Integrations>Export to SIEM
  3. 在 SIEM 整合頁面中,選擇 Create>Create SIEM integration
  4. 在頁面 Create a SIEM integration 中,選擇 Identity Administration 連結以在身份管理中建立 OAuth 伺服器網頁。 步驟 2:在身份管理中建立 OAuth2 伺服器網頁應用程式
  5. 在頁面上 Identity Administration ,從左側選單選擇 Apps & Widgets>Web Apps
  6. 從分頁中選擇 Add Web Apps 並建立 OAuth2 server 一個類型的網頁應用程式 Custom
  7. 輸入 CyberArkAuditforMicrosoftSentinelApplicationID and Name 欄位。
  8. 在分 Tokens 頁中,確保欄位中的 Token Type 值為 , jwtR256 且只 Client Creds 選擇授權方法。
  9. 點選 AddScope 頁輸入 isp.audit.events:read
  10. 在分 Advanced 頁中,複製並貼上以下腳本,然後點選儲存。
		setClaim('tenant_id', TenantData.Get("CybrTenantID"));
		setClaim('aud', 'cyberark.isp.audit');
  1. 點擊 Save。 步驟 3:在身份管理中建立服務使用者
  2. 前往,Core Services>Users選擇。Add User
  3. 在該 Account 區段中輸入 Login nameDisplay nameMicrosoftSentinel。 新增密碼或自動產生密碼。
  4. 選擇 OAuth confidential client
  5. 在分 Application Settings 頁中,點選 Add
  6. 選擇應用程式。CyberArkAuditforMicrosoftSentinel 這是你在網路服務中建立的名字。 步驟 4:授予服務使用者網頁應用程式權限
  7. 進入你建立的 CyberArkAuditforMicrosoftSentinel 網頁應用程式。
  8. 在分 Permissions 頁中,點擊 Add 尋找你的使用者 MicrosoftSentinel ,然後點選 Add
  9. 為使用者設定以下權限:
    • 授與
    • 檢視
    • 執行
    • 自動部署 步驟 5:定義整合描述
  10. 移至Administration
  11. 選擇 My environment>Integrations>Export to SIEM
  12. 選擇 Create>Create SIEM integration
  13. 輸入名稱, Microsoft Sentinel Integration 並可選擇添加描述。
  14. 點擊 Apply。 步驟 6:將 CyberArk 稽核服務與 Microsoft Sentinel Data Connector 連接

註: 複製你在前幾個步驟中擷取的所有細節,並與 CyberArk 審計服務聯繫。

  • OAuth2 Server App Name: (例如 AuditforMicrosoftSentinel)
  • 稽核 API 金鑰: (API 金鑰可從稽核服務) 取得
  • 身份終點: (,例如 kln9281.id.cyberark.cloud)
  • 審計 API 基礎網址: (,例如 org-test.audit.cyberark.cloud)
  • 審計查詢過濾器動作 (可選) : (例如 {“op”:“include”,“params”:[“cloud.core.login”,“cloud.core.mfasummary”]})
  • 審計查詢過濾器應用程式碼 (可選) : (例如 {“op”:“include”,“params”:[“IDP”,“CMS”]})
  • 稽核查詢過濾器稽核類型 (可選) : (例如 {“op”:“include”,“params”:[“Failure”]})




CyberArk EPM

支援單位:CyberArk 支援

CyberArk 端點權限管理器資料連接器使 Microsoft Sentinel 能透過 REST API 從 CyberArk EPM 中擷取安全事件日誌及其他事件。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
CyberArk_EPMEvents_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • CyberArk EPM 平台:可於 CyberArk EPM 平台執行所需配置

安裝說明:

連接 CyberArk EPM API,開始在 Microsoft Sentinel 中收集事件日誌

請依照此處的設定步驟,將 Microsoft Sentinel 與 CyberArk EPM 整合,並啟用 Microsoft Sentinel 內對端點事件的集中監控。

  • 網頁應用程式 ID:(OAuth2 伺服器網頁應用程式 ApplicationID)
  • 區域租戶網址:(例如 api-na.epm.cyberark.cloud)
  • 集合 ID:(用於輪詢事件的逗號分隔 EPM 集合 ID 列表)
  • 身份終點: (,例如 kln9281.id.cyberark.cloud)




CyberArkAudit (使用Azure Functions)

支援單位:CyberArk 支援

CyberArk Audit 資料連接器提供透過 REST API 將 CyberArk Audit 服務的安全事件日誌及更多事件資料擷取至 Microsoft Sentinel 的能力。 連接器可進行事件檢索,評估潛在安全風險、監控協作,並診斷與排查設定問題。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
CyberArk_AuditEvents_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • Microsoft.Web/sites 權限:建立 Function 應用程式需要對 Azure Functions 的讀寫權限。 欲了解更多資訊,請參閱 Azure Functions
  • 審計 REST API 連線細節與憑證:進行 API 呼叫時,需具備 OauthUsernameOauthPasswordWebAppIDAuditApiKeyIdentity EndpointAuditApiBaseUrl

安裝說明:

注意:This connector 使用 Azure Functions 連接 Azure Blob 儲存體 API,將日誌拉入 Microsoft Sentinel。 這可能導致資料擷取及在 Azure Blob 儲存體中儲存資料的額外成本。 詳情請參考 Azure Functions 的定價頁面Azure Blob 儲存體的定價頁面

注意:API 授權金鑰 (s 的) 或 token () 安全儲存在 Azure 金鑰保存庫 中。 Azure 金鑰保存庫 提供一種安全的機制來儲存和檢索關鍵值。

步驟 1 - CyberArk 審計 SIEM 整合的設定步驟

請依 照指示 取得轉機資訊和憑證。

步驟 2 - 從以下兩個部署選項中選擇一個來部署連接器及相關的 Azure 函式

重要: 在部署 CyberArk Audit 資料連接器前,請先從以下) 複製工作區名稱與工作區位置 (。

  • 工作區名稱: <安裝時提供的變數值>
  • 工作區位置: <安裝時提供的變數值>

選項一 - Azure Resource Manager (ARM) 範本

使用此方法可透過 ARM 範本自動部署 CyberArk Audit 資料連接器。

  1. 請點擊下方的「部署到 Azure」按鈕。

    aka.ms

  2. 選擇偏好的訂閱、資源群組及地點

注意:在同一資源群組內,你不能在同一區域內混用 Windows 和 Linux 應用程式。 選擇沒有 Windows 應用程式的現有資源群組,或建立新的資源群組。 3. 輸入 CyberArkAuditUsername、CyberArkAuditPassword、CyberArkAuditServerURL 並部署。 4. 勾選標示 為「我同意上述條款與條件」的勾選框。 5. 點擊 購買 以部署。

Option 2 - Manual Deployment of Azure Functions

請依照以下步驟手動部署 CyberArk Audit 資料連接器,並Azure Functions (Deployment via Visual Studio Code) 。

  1. 部署函式應用程式

注意:你需要準備 VS Code 來開發 Azure 函式。

  1. 下載 Azure Function 應用程式檔案。 將壓縮檔解壓到你本地的開發電腦。

  2. 開始 VS Code。 在主選單選擇「檔案」,然後選擇「開啟資料夾」。

  3. 從解壓的檔案中選擇頂層資料夾。

  4. 在活動列中選擇 Azure 圖示,然後在 Azure: Functions 區域,選擇部署到功能應用程式按鈕。 如果你還沒登入,請在活動列中選擇 Azure 圖示,然後在 Azure: Functions 區選「登入 Azure」。如果你已經登入,請進入下一步。

  5. 請在提示中提供以下資訊:

    a. 選擇資料夾: 從你的工作區選擇一個資料夾,或瀏覽到包含你功能應用程式的資料夾。

    b. 精選訂閱: 選擇訂閱方案。

    c. 在Azure中選擇建立新功能應用程式 (不要選擇進階選項)

    d. 輸入一個全球獨一無二的功能應用程式名稱: 輸入一個在 URL 路徑中有效的名稱。 你輸入的名稱會經過驗證,以確保它在 Azure Functions 中是唯一的。 (例如CyberArkXXXXX) 。

    e. 選擇播放時間: 選擇 Python 3.10。

    f. 選擇一個新資源的地點。 為了提升效能與降低成本,請選擇 Microsoft Sentinel 所在的相同區域

  6. 部署將開始。 在你的函式應用程式建立並套用部署套件後,會顯示通知。

  7. 請前往 Azure 入口網站 查看 Function App 配置。

  8. 配置功能應用程式

  9. 在功能應用程式中,選擇功能應用程式名稱並選擇 設定

  10. 應用程式設定標籤中,選擇新應用程式設定

  11. 分別新增以下應用程式設定,並依大小寫區分字串 () :CyberArkAuditUsername CyberArkAuditPassword CyberArkAuditServerURL Workspace WorkspaceKey logAnalyticsUri (選用)

  • 使用 logAnalyticsUri 來覆蓋 Log Analytics API 的端點,以支援專用雲端。 例如,對於公有雲,保持數值為空;對於 Azure GovUS 雲端環境,請以以下格式指定該值: https://<CustomerId>.ods.opinsights.azure.us
  1. 輸入完所有應用程式設定後,點擊 儲存




CyberArkEPM (使用 Azure Functions)

支援單位:CyberArk 支援

CyberArk Endpoint Privilege Manager (英文) 資料連接器提供的功能,可讓您透過 REST API,將 CyberArk EPM 服務的安全性事件記錄檔和更多事件擷取至 Microsoft Sentinel。 連接器可進行事件檢索,評估潛在安全風險、監控協作,並診斷與排查設定問題。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
CyberArkEPM_Events_CL

資料收集規則支援: 目前不支援

先修條件:

  • Microsoft.Web/sites 權限:建立 Function 應用程式需要對 Azure Functions 的讀寫權限。 欲了解更多資訊,請參閱 Azure Functions
  • REST API 憑證/權限:進行 API 呼叫時,必須使用 OauthUsernameOauthPasswordIdentityEndpointEPMRegionHostWebAppID

安裝說明:

注意:這個連接器使用 Azure Functions 連接 CyberArk EPM API,將日誌拉入 Microsoft Sentinel。 這可能導致資料擷取及在 Azure Blob 儲存體中儲存資料的額外成本。 詳情請參考 Azure Functions 的定價頁面Azure Blob 儲存體的定價頁面

注意:API 授權金鑰 (s 的) 或 token () 安全儲存在 Azure 金鑰保存庫 中。 Azure 金鑰保存庫 提供一種安全的機制來儲存和檢索關鍵值。

注意:此資料連接器依賴基於 Kusto 函式的解析器,才能如預期般運作,該解析器與 Microsoft Sentinel 解決方案一同部署。

步驟 1 - CyberArk EPM API 的設定步驟

請依 照指示 取得 OAuth2 憑證。

  1. 為您的 CyberArk EPM 帳戶取得 OauthUsername、OauthPassword、WebAppID、IdentityEndpoint 及 EPMRegionHost

步驟 2 - 從以下兩個部署選項中選擇一個來部署連接器及相關的 Azure 函式

重要: 在部署 CyberArk EPM 資料連接器前,請先取得工作區名稱與工作區位置(可從以下資料複製)。

  • 工作區名稱: <安裝時提供的變數值>
  • 工作區位置: <安裝時提供的變數值>

選項一 - Azure Resource Manager (ARM) 範本

使用此方法可透過 ARM 範本自動部署 CyberArk EPM 資料連接器。

  1. 請點擊下方的「部署到 Azure」按鈕。

    aka.ms

  2. 選擇偏好的訂閱、資源群組及地點

注意:在同一資源群組內,你不能在同一區域內混用 Windows 和 Linux 應用程式。 選擇沒有 Windows 應用程式的現有資源群組,或建立新的資源群組。 3. 輸入 OauthUsername、OauthPassword、IdentityEndpoint、EPMRegionHost 及 WebAppID 並部署。 4. 勾選標示 為「我同意上述條款與條件」的勾選框。 5. 點擊 購買 以部署。

Option 2 - Manual Deployment of Azure Functions

請依照以下逐步說明手動部署 Azure Functions 的 CyberArk EPM 資料連接器(透過 Visual Studio Code 部署)。

  1. 部署函式應用程式

注意:你需要準備 VS Code 來開發 Azure 函式。

  1. 下載 Azure Function 應用程式檔案。 將壓縮檔解壓到你本地的開發電腦。

  2. 開始 VS Code。 在主選單選擇「檔案」,然後選擇「開啟資料夾」。

  3. 從解壓的檔案中選擇頂層資料夾。

  4. 在活動列中選擇 Azure 圖示,然後在 Azure: Functions 區域,選擇部署到功能應用程式按鈕。 如果你還沒登入,請在活動列中選擇 Azure 圖示,然後在 Azure: Functions 區選「登入 Azure」。如果你已經登入,請進入下一步。

  5. 請在提示中提供以下資訊:

    a. 選擇資料夾: 從你的工作區選擇一個資料夾,或瀏覽到包含你功能應用程式的資料夾。

    b. 精選訂閱: 選擇訂閱方案。

    c. 在Azure中選擇建立新功能應用程式 (不要選擇進階選項)

    d. 輸入一個全球獨一無二的功能應用程式名稱: 輸入一個在 URL 路徑中有效的名稱。 你輸入的名稱會經過驗證,以確保它在 Azure Functions 中是唯一的。 (例如CyberArkXXXXX) 。

    e. 選擇播放時間: 選擇 Python 3.12。

    f. 選擇一個新資源的地點。 為了提升效能與降低成本,請選擇 Microsoft Sentinel 所在的相同區域

  6. 部署將開始。 在你的函式應用程式建立並套用部署套件後,會顯示通知。

  7. 請前往 Azure 入口網站 查看 Function App 配置。

  8. 配置功能應用程式

  9. 在功能應用程式中,選擇功能應用程式名稱並選擇 設定

  10. 應用程式設定標籤中,選擇新應用程式設定

  11. 分別新增以下應用程式設定,並使用其字串值(大小寫區分):OAuthUsername OAuthPassword IdentityEndpoint EPMRegionHost WebAppID

  12. 輸入完所有應用程式設定後,點擊 儲存




Cybersixgill 可操作警示 (使用Azure Functions)

支援單位:Cybersixgill

可操作警示會根據設定的資產提供客製化警示

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
CyberSixgill_Alerts_CL

資料收集規則支援: 目前不支援

先修條件:

  • Microsoft.Web/sites 權限:建立 Function 應用程式需要對 Azure Functions 的讀寫權限。 欲了解更多資訊,請參閱 Azure Functions
  • REST API 憑證/權限Client_IDClient_Secret 是進行 API 呼叫的必要條件。

安裝說明:

注意:這個連接器使用 Azure Functions 連接 Cybersixgill API,將警報拉入 Microsoft Sentinel。 這可能導致資料擷取及在 Azure Blob 儲存體中儲存資料的額外成本。 詳情請參考 Azure Functions 的定價頁面Azure Blob 儲存體的定價頁面

(可選步驟) 安全地將工作區和 API 授權金鑰 (s) 或令牌 (s) 儲存在 Azure 金鑰保存庫。 Azure 金鑰保存庫 提供一種安全的機制來儲存和檢索關鍵值。 請依照以下指示使用Azure 金鑰保存庫搭配 Azure Function 應用程式。

  • Workspace ID: <安裝時提供的變數值>
  • 主鍵: <安裝時提供的變數值>

選項一 - Azure Resource Manager (ARM) 範本

使用此方法可透過 ARM Tempate 自動部署 Cybersixgill 可操作警報資料連接器。

  1. 請點擊下方的「部署到 Azure」按鈕。

    aka.ms

  2. 選擇偏好的訂閱、資源群組及地點

  3. 輸入 工作區 ID、工作區金鑰、客戶端 ID、客戶端秘密、TimeInterval 並部署

  4. 請勾選標示 為「我同意上述條款與條件」的勾選框。

  5. 點擊 購買 以部署。

Option 2 - Manual Deployment of Azure Functions

請依照以下步驟手動部署 Cybersixgill 可操作警示資料連接器,並Azure Functions (Deployment through Visual Studio Code) 。

  1. 部署函式應用程式

注意:你需要準備 Azure 函式開發的 VS Code

  1. 下載 Azure Function 應用程式檔案。 將壓縮檔解壓到你本地的開發電腦。

  2. 開始 VS Code。 在主選單選擇「檔案」,然後選擇「開啟資料夾」。

  3. 從解壓的檔案中選擇頂層資料夾。

  4. 在活動列中選擇 Azure 圖示,然後在 Azure: Functions 區域,選擇部署到功能應用程式按鈕。 如果你還沒登入,請在活動列中選擇 Azure 圖示,然後在 Azure: Functions 區選「登入 Azure」。如果你已經登入,請進入下一步。

  5. 請在提示中提供以下資訊:

    a. 選擇資料夾: 從你的工作區選擇一個資料夾,或瀏覽到包含你功能應用程式的資料夾。

    b. 精選訂閱: 選擇訂閱方案。

    c. 在Azure中選擇建立新功能應用程式 (不要選擇進階選項)

    d. 輸入一個全球獨一無二的功能應用程式名稱: 輸入一個在 URL 路徑中有效的名稱。 你輸入的名稱會經過驗證,以確保它在 Azure Functions 中是唯一的。 (例如 CybersixgillAlertsXXX) 。

    e. 選擇播放時間: 選擇 Python 3.11。

    f. 選擇一個新資源的地點。 為了提升效能和降低成本,建議選擇與 Microsoft Sentinel 所在區域相同的 區域

  6. 部署將開始。 在你的函式應用程式建立並套用部署套件後,會顯示通知。

  7. 請前往 Azure 入口網站 查看 Function App 配置。

  8. 配置功能應用程式

  9. 在功能應用程式中,選擇功能應用程式名稱並選擇 設定

  10. 應用程式設定標籤中,選擇 + 新應用程式設定

  11. 分別新增以下應用程式設定,並以大小寫區分的) 字串值 (:ClientID ClientSecret Polling WorkspaceID WorkspaceKey logAnalyticsUri (可選)

  • 使用 logAnalyticsUri 來覆蓋 Log Analytics API 的端點,以支援專用雲端。 例如,對於公有雲,保持數值為空;對於 Azure GovUS 雲端環境,請以以下格式指定該值:https://<CustomerId>.ods.opinsights.azure.us
  1. 輸入完所有應用程式設定後,點擊 儲存




Cyble 視覺警示

支援單位:Cyble 支援

Cyble Vision Alerts CCF 資料連接器可透過無碼連接器框架連接器,將 Cyble Vision 的威脅警報匯入 Microsoft Sentinel。 它透過 API 收集警報資料,將其正規化,並儲存在自訂表格中,以便進行進階偵測、關聯與回應。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
CybleVisionAlerts_CL

資料收集規則支援: 目前不支援

先修條件:

  • Cyble Vision API 代幣:需提供 Cyble Vision 平台的 API 代幣。

安裝說明:

步驟 1 - 從 Cyble 平台產生 API 代幣

進入 Cyble 平台 ,並使用 Cyble Vision 帳號登入。

登入後,前往左側面板,往下滑到 工具。點擊 Access API。在頁面右上角,點擊 + (新增) 圖示即可產生新的 API 金鑰。請為你的) 提供別名 (友善的名字,然後點擊產生。 複製產生的 API 權杖並安全儲存。

步驟 2 - 設定資料連接器

返回 Microsoft Sentinel,並開啟 Cyble Vision Alerts 資料連接器設定頁面。將你的 Cyble API Token 貼到 API Token 欄位的「API Details」裡。

  • API 令牌: (輸入你的 API 令牌)
  • 查詢區間 (分鐘) : (輸入分鐘時間 (例如10) )
  • 啟用/停用連線




賽博格安全獵人狩獵套件

支援單位:Cyborg Security

Cyborg Security 是先進的威脅狩獵解決方案領導者,使命是賦能組織以尖端技術與協作工具,主動偵測並回應網路威脅。 Cyborg Security 的旗艦產品 HUNTER 平台結合了強大的分析、精選的威脅狩獵內容,以及全面的狩獵管理能力,打造一個動態的生態系統,以實現有效的威脅狩獵行動。

請依照步驟取得 Cyborg Security 社群的存取權,並在 HUNTER 平台設定「工具開啟」功能。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
SecurityEvent

資料收集規則支援:Workspace 轉換 DCR

安裝說明:

注意:請使用以下連結尋找您的 Azure Tentant ID。如何找到您的 Azure Active Directory 租戶 ID

  • ResourceGroupName & WorkspaceName: <安裝時提供的變數值>
  • WorkspaceID: <安裝時提供的變數值>

1. 註冊 Cyborg Security 的 HUNTER 社群帳號

Cyborg Security 為社群成員提供部分新興威脅集合與狩獵套件的存取權限。

建立免費社群帳號,即可取得 Cyborg Security 的 Hunt Packages 存取權。

2. 設定「工具開啟」功能

  1. 請前往 HUNTER 平台的 環境 區塊。

  2. 在標示為 Microsoft Sentinel 的區塊中填寫你環境的根 URI。 請將粗體項目<替換>成你的訂閱、資源群組和工作區的 ID 與名稱。

    https[]()://portal.azure.com#@**AzureTenantID**/blade/Microsoft_OperationsManagementSuite_Workspace/Logs.ReactView/resourceId/%2Fsubscriptions%2F**AzureSubscriptionID**%2Fresourcegroups%2F**ResourceGroupName**%2Fproviders%2Fmicrosoft.operationalinsights%2Fworkspaces%2F<**WorkspaceName**>/

  3. 按一下儲存

3. Execute a HUNTER hunt pacakge in Microsoft Sentinel

找出一個 Cyborg Security HUNTER 狩獵套件來部署,並使用「開啟工具」按鈕快速開啟 Microsoft Sentinel 並分段搜尋內容。




Cyera DSPM Microsoft Sentinel Data Connector

支持單位:Cyera Inc

Cyera DSPM 資料連接器允許您連接到 Cyera 的 DSPM 租戶,並將分類、資產、問題及身份資源/定義匯入 Microsoft Sentinel。 資料連接器基於 Microsoft Sentinel 的無碼連接器框架,並利用 Cyera 的 API 擷取 Cyera 的 DSPM 遙測資料,一旦收到,可與安全事件關聯,建立自訂欄位,讓查詢無需再次解析,從而提升效能。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
CyeraClassifications_CL
CyeraAssets_CL
CyeraAssets_MS_CL
CyeraIssues_CL
CyeraIdentities_CL

資料收集規則支援: 目前不支援

安裝說明:

Cyera DSPM 認證

透過個人存取令牌連接您的 Cyera DSPM 用戶

  • Cyera 個人存取令牌客戶 ID: (client_id)
  • Cyera 個人存取令牌秘密金鑰: (secret_key)
  • 啟用/停用連線




CYFIRMA 攻擊面

支援單位:CYFIRMA

不適用

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
CyfirmaASCertificatesAlerts_CL
CyfirmaASConfigurationAlerts_CL
CyfirmaASDomainIPReputationAlerts_CL
CyfirmaASOpenPortsAlerts_CL
CyfirmaASCloudWeaknessAlerts_CL
CyfirmaASDomainIPVulnerabilityAlerts_CL

資料收集規則支援:Workspace 轉換 DCR

安裝說明:

CYFIRMA 攻擊面

連接 CYFIRMA Attack Surface,將警報匯入 Microsoft Sentinel。 此連接器使用 DeCYFIR/DeTCT API 來擷取日誌,並支援基於 DCR 的擷取時間轉換,在擷取過程中將安全資料解析成自訂資料表。 這消除了查詢時的解析需求,提升了效能與效率。

  • CYFIRMA API 網址: (https://decyfir.cyfirma.com)
  • CYFIRMA API Key: (CYFIRMA API Key)
  • API Delta: (API Delta)
  • 啟用/停用連線




CYFIRMA 品牌智慧

支援單位:CYFIRMA

不適用

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
CyfirmaBIDomainITAssetAlerts_CL
CyfirmaBIExecutivePeopleAlerts_CL
CyfirmaBIProductSolutionAlerts_CL
CyfirmaBISocialHandlersAlerts_CL
CyfirmaBIMaliciousMobileAppsAlerts_CL

資料收集規則支援:Workspace 轉換 DCR

安裝說明:

CYFIRMA 品牌智慧

連接 CYFIRMA 品牌智慧,將警報資料匯入 Microsoft Sentinel。 此連接器使用 DeCYFIR/DeTCT Alerts API 來擷取日誌,並支援基於 DCR 的擷取時間轉換,在擷取過程中將安全資料解析成自訂資料表。 這透過消除查詢時的解析需求,提升了效能與效率。

  • CYFIRMA API 網址: (https://decyfir.cyfirma.com)
  • CYFIRMA API Key: (CYFIRMA API Key)
  • API Delta: (API Delta)
  • 啟用/停用連線




CYFIRMA 被入侵帳戶

支援單位:CYFIRMA

CYFIRMA 的 Comfleaked Accounts 資料連接器可從 DeCYFIR/DeTCT API 無縫擷取日誌至 Microsoft Sentinel。 它建立在 Microsoft Sentinel 無碼連接器框架之上,利用 DeCYFIR/DeTCT API 來擷取日誌。 此外,它支援基於 DCR 的 擷取時間轉換,能在擷取時將安全資料解析成自訂資料表。 這消除了查詢時的解析需求,提升了效能與效率。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
CyfirmaCompromisedAccounts_CL

資料收集規則支援:Workspace 轉換 DCR

安裝說明:

CYFIRMA 被入侵帳戶

CYFIRMA 被入侵帳戶資料連接器可實現從 DeCYFIR/DeTCT API 無縫的日誌擷取至 Microsoft Sentinel。 它建立在 Microsoft Sentinel 無碼連接器框架之上,利用 DeCYFIR/DeTCT API 來擷取日誌。 此外,它支援基於 DCR 的擷取時間轉換,能在擷取時將安全資料解析成自訂資料表。 這消除了查詢時的解析需求,提升了效能與效率。

  • CYFIRMA API 網址: (https://decyfir.cyfirma.com)
  • CYFIRMA API Key: (CYFIRMA API Key)
  • API Delta: (API Delta)
  • 啟用/停用連線




CYFIRMA 網路情報

支援單位:CYFIRMA

CYFIRMA 網路情報資料連接器能從 DeCYFIR API 無縫擷取日誌至 Microsoft Sentinel。 它建立在 Microsoft Sentinel 無碼連接器框架之上,利用 DeCYFIR Alerts API 來擷取日誌。 此外,它支援基於 DCR 的 擷取時間轉換,能在擷取時將安全資料解析成自訂資料表。 這消除了查詢時的解析需求,提升了效能與效率。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
CyfirmaIndicators_CL
CyfirmaThreatActors_CL
CyfirmaCampaigns_CL
CyfirmaMalware_CL

資料收集規則支援:Workspace 轉換 DCR

安裝說明:

CYFIRMA 網路情報

此連接器提供 CYFIRMA 網路情報的指標、威脅行為者、惡意軟體及活動日誌。 該連接器使用 DeCYFIR API 來擷取日誌,並支援基於 DCR 的擷取時間轉換,在擷取過程中將安全資料解析成自訂資料表。 這消除了查詢時的解析需求,提升了效能與效率。

  • CYFIRMA API 網址: (https://decyfir.cyfirma.com)
  • CYFIRMA API Key: (CYFIRMA API Key)
  • 拉出所有 IoC(IoC)或客製化 IoC: (所有 IoC(Tailored IoC))
  • API Delta: (API Delta)
  • 建議行動: (建議行動可以是:全部/監控/封鎖)
  • 威脅行動者關聯: (是與 IoC) 相關的任何威脅行為者
  • 啟用/停用連線




CYFIRMA 數位風險

支援單位:CYFIRMA

CYFIRMA 數位風險警示資料連接器可實現從 DeCYFIR/DeTCT API 無縫的日誌擷取至 Microsoft Sentinel。 它建立在 Microsoft Sentinel 無碼連接器框架之上,利用 DeCYFIR Alerts API 來擷取日誌。 此外,它支援基於 DCR 的 擷取時間轉換,能在擷取時將安全資料解析成自訂資料表。 這消除了查詢時的解析需求,提升了效能與效率。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
CyfirmaDBWMPhishingAlerts_CL
CyfirmaDBWMRansomwareAlerts_CL
CyfirmaDBWMDarkWebAlerts_CL
CyfirmaSPESourceCodeAlerts_CL
CyfirmaSPEConfidentialFilesAlerts_CL
CyfirmaSPEPIIAndCIIAlerts_CL
CyfirmaSPESocialThreatAlerts_CL

資料收集規則支援:Workspace 轉換 DCR

安裝說明:

CYFIRMA 數位風險

連接 CYFIRMA 數位風險警示,將日誌匯入 Microsoft Sentinel。 此連接器使用 DeCYFIR/DeTCT API 來擷取警示,並支援基於 DCR 的擷取時間轉換,以實現高效的日誌解析。

  • CYFIRMA API 網址: (https://decyfir.cyfirma.com)
  • CYFIRMA API Key: (CYFIRMA API Key)
  • API Delta: (API Delta)
  • 啟用/停用連線




CYFIRMA 漏洞情報

支援單位:CYFIRMA

CYFIRMA 漏洞智慧資料連接器能從 DeCYFIR API 無縫擷取日誌至 Microsoft Sentinel。 它建立在 Microsoft Sentinel 無碼連接器框架之上,利用 CYFIRMA API 來擷取日誌。 此外,它支援基於 DCR 的 擷取時間轉換,能在擷取時將安全資料解析成自訂資料表。 這消除了查詢時的解析需求,提升了效能與效率。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
CyfirmaVulnerabilities_CL

資料收集規則支援:Workspace 轉換 DCR

安裝說明:

CYFIRMA 漏洞情報

此連接器提供來自 CYFIRMA 漏洞情報的漏洞日誌。 該連接器使用 DeCYFIR API 來擷取日誌,並支援基於 DCR 的擷取時間轉換,在擷取過程中將安全資料解析成自訂資料表。 這消除了查詢時的解析需求,提升了效能與效率。

  • CYFIRMA API 網址: (https://decyfir.cyfirma.com)
  • CYFIRMA API Key: (CYFIRMA API Key)
  • API Delta: (API Delta)
  • 廠商相關漏洞
  • 產品相關漏洞
  • 含有 Version-Associated 漏洞的產品
  • 啟用/停用連線




Cynerio 安全事件

支援單位:Cynerio

Cynerio 連接器讓您能輕鬆將 Cynerio 安全事件與 Microsoft Sentinel 連接,以查看 IDS 事件。 這讓您對組織的網路安全狀況有更深入了解,並提升安全營運能力。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
CynerioEvent_CL

資料收集規則支援: 目前不支援

安裝說明:

設定並連接 Cynerio

Cynerio 可透過 Azure Server 整合並匯出事件至 Microsoft Sentinel。 請依照以下步驟建立整合:

  1. 在 Cynerio 控制台,進入預設) (設定 > 整合分頁,點擊右上角的 +Add Integration 按鈕。

  2. 往下滑到 SIEM 部分。

  3. 在 Microsoft Sentinel 卡片上,點擊「連接」按鈕。

  4. 整合細節視窗會打開。 請使用以下參數填寫表格並設定連線。

  • Workspace ID: <安裝時提供的變數值>
  • 主鍵: <安裝時提供的變數值>




Cyren 威脅情報

支援單位:Data443 風險緩解公司

使用 CCF) 的 Common Connector Framework (從 Cyren 擷取 IP 聲譽與惡意軟體 URL 指示器。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
Cyren_Indicators_CL

資料收集規則支援: 目前不支援

先修條件:

  • Cyren JWT 代幣:存放於 Azure 金鑰保存庫 或部署時提供的 JWT 代幣。

安裝說明:

連結 Cyren 威脅情報

要啟用 Cyren 威脅情報連接器,請在下方輸入您的 JWT 代幣並點擊「連接」。

註: 你可以根據訂閱方式使用其中一種訂閱,或兩者皆用。 請將代幣欄位留空,給你尚未購買的訂閱源——只有提供代幣的連接器會被部署。

為了提升安全性,你可以啟用金鑰保存庫整合,以儲存和檢索 JWT 代幣。

  • IP 聲譽 JWT 代幣 (可選) : (若未購買,請留空)
  • 惡意軟體網址 JWT 令牌 (可選) : (若未購買,請留空)
  • 啟用/停用連線




D3 智慧 SOAR 事件

支援單位:D3 Security

D3 Smart SOAR 資料連接器會利用 D3 無碼 REST API 命令端點,將事件從 D3 Smart SOAR 拉入 Microsoft Sentinel。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
D3SOARIncidents_CL

資料收集規則支援: 目前不支援

安裝說明:

Connect D3 Smart SOAR to Microsoft Sentinel

前提條件:在 D3 Smart SOAR 中,前往組織管理→站點,選擇你要連接的站點,並將其時區設為協調世界時 (UTC+00:00) 協調世界時。 這確保事件時間戳記與 Microsoft Sentinel 正確對齊。

請在下方輸入您的 D3 Smart SOAR 連接資訊。 事件將每5分鐘進行調查,並寫入 D3SOARIncidents_CL桌。伺服器 URL — 您的 D3 Smart SOAR 部署的基礎網址,包含站點路徑。請不要包含 API 路徑。使用者名稱 — 您的 D3 Smart SOAR 帳號使用者名稱 (與入口網站登入) 相同。網站 — D3 Smart SOAR 網站名稱,您的帳戶屬於 (,例如 Security Operations) 。D3 JWT — 由 D3 Smart SOAR 發行的 JSON Web 令牌,用於 API 認證。




Darktrace ActiveAI 安全平台連接器

支援單位:Darktrace

Darktrace ActiveAI 安全平台連接器連接器提供讀取 Microsoft Sentinel 中 Darktrace 原始事件資料的能力。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
DarktraceASM_CL
DarktraceEMAIL_CL
DarktraceIncidents_CL
DarktraceModelAlerts_CL
DarktraceResponseActions_CL
DarktraceSystemStatusAlerts_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • Microsoft Entra:在 Microsoft Entra ID 中建立應用程式註冊的權限。 通常需要 Entra ID 應用程式開發人員或更高階的職位。
  • Microsoft Azure:授權將監控指標發布者角色指派於 DCR) 資料收集規則 (。 通常需要 Azure RBAC 擁有者或使用者存取管理員角色

安裝說明:

1. 建立 ARM 資源並提供所需權限

此連接器會讀取 Darktrace 在 Microsoft Analytics Workspace 中使用的資料表資料,若 Darktrace 啟用 Microsoft Sentinel 日誌擷取設定,原始事件資料會傳送至 Microsoft Sentinel 擷取 API。

透過應用程式點擊「部署」自動設定與安全資料擷取Entra將觸發建立日誌分析資料表及 DCR) (資料收集規則。 接著它會建立一個 Entra 應用程式,將 DCR 連結到該應用程式,並在應用程式中設定輸入的秘密。 此配置可透過 Entra 令牌安全傳送資料至 DCR。

2. 將你的日誌推入工作區

請使用以下參數設定您的機器將日誌傳送到工作區。

  • 租戶 ID (目錄 ID) : <安裝時提供的變數值>
  • Entra 應用程式註冊應用程式 ID:<安裝時提供的變數值>
  • Entra 應用程式註冊秘密:<安裝時提供的變數值>
  • 資料收集端點 URI: <安裝時提供的變數值>
  • 資料收集規則不可變 ID: <安裝時提供的變數值>
  • 攻擊Surface管理串流名稱:<安裝時提供的變數值>
  • 電子郵件串流名稱: <安裝時提供的變數值>
  • AI 分析師事件串流名稱: <安裝時提供的變數值>
  • 模型警報串流名稱: <安裝時提供的變數值>
  • 自主回應串流名稱: <安裝時提供的變數值>
  • 系統狀態警示串流名稱: <安裝時提供的變數值>




DataBahn

支援單位:Databahn

DataBahn 連接器提供可直接將 DataBahn 環境的即時平台遙測資料推送至 Microsoft Sentinel,使用無碼連接器框架 (CCF) 推送模式。 此連接器會將稽核日誌、營運警示及裝置清單匯入自訂的日誌分析表,用於分析、警示與視覺化。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
databahn_audit_logs_CL
databahn_alerts_CL
databahn_device_inventory_CL

資料收集規則支援: 目前不支援

先修條件:

  • Microsoft Entra:在 Microsoft Entra ID 中建立應用程式註冊的權限。 通常需要 Entra ID 應用程式開發人員或更高階的職位。
  • Microsoft Azure:授權將監控指標發布者角色指派於 DCR) 資料收集規則 (。 通常需要 Azure RBAC 擁有者或使用者存取管理員角色。

安裝說明:

1. 建立 ARM 資源並提供所需權限

此連接器可讓您的 DataBahn 平台透過 Azure 監視器 Ingestion API 直接將稽核日誌、警示及裝置庫存推送至 Microsoft Sentinel。

透過應用程式點擊「部署」自動設定與安全資料擷取Entra將觸發建立日誌分析資料表及 DCR) (資料收集規則。 接著它會建立一個 Entra 應用程式,將 DCR 連結到該應用程式,並在應用程式中設定輸入的秘密。 此配置可透過 Entra 令牌安全傳送資料至 DCR。

2. 配置您的 DataBahn 平台

請使用以下參數設定您的 DataBahn Highway 目的地,將資料推送到工作區。

  • 租戶 ID (目錄 ID) : <安裝時提供的變數值>
  • Entra 應用程式註冊應用程式 ID:<安裝時提供的變數值>
  • Entra 應用程式註冊秘密:<安裝時提供的變數值>
  • 資料收集端點 URI: <安裝時提供的變數值>
  • 資料收集規則不可變 ID: <安裝時提供的變數值>
  • 稽核日誌 Stream 名稱:<安裝時提供的變數值>
  • 警報 Stream 名稱:<安裝時提供的變數值>
  • 裝置清單Stream名稱:<安裝時提供的變數值>




Datalake2Sentinel

支援單位:Orange Cyberdefense

此解決方案安裝了使用 Codeless Connector Framework 建置的 Datalake2Sentinel 連接器,並允許您透過 Upload Indicators REST API 自動將 Datalake Orange Cyberdefense 的 CTI 平台的威脅情報指標匯入 Microsoft Sentinel。 安裝解決方案後,依照「管理解決方案」檢視的指引設定並啟用此資料連接器。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
ThreatIntelligenceIndicator

資料收集規則支援:Workspace 轉換 DCR

安裝說明:

安裝與設定說明

請使用這個 Github 倉庫的文件來安裝並設定 Datalake 到 Microsoft Sentinel 的連接器。

https://github.com/cert-orangecyberdefense/datalake2sentinel




Dataminr 脈衝警報資料連接器 (使用 Azure Functions)

支援單位:Dataminr 支援

Dataminr 脈衝警示資料連接器將我們由 AI 驅動的即時智慧整合進 Microsoft Sentinel,以加速威脅偵測與回應。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
DataminrPulse_Alerts_CL

資料收集規則支援: 目前不支援

先修條件:

  • Azure 訂閱:Azure 訂閱與擁有者角色是註冊應用程式在 Microsoft Entra ID 及資源群組中指定貢獻者角色的必要條件。
  • Microsoft.Web/sites 權限:建立 Function 應用程式需要對 Azure Functions 的讀寫權限。 欲了解更多資訊,請參閱 Azure Functions
  • Dataminr 所需憑證/權限

a. 使用者必須擁有有效的 Dataminr Pulse API 用戶端 ID秘密 ,才能使用此資料連接器。

b. 必須在 Dataminr 脈衝網站上設定一個或多個 Dataminr 脈衝監控清單。

安裝說明:

注意:這個連接器使用 Azure Functions 連接到 DataminrPulse,日誌透過 Dataminr RTAP 推送,並會將日誌匯入 Microsoft Sentinel。 此外,連接器會從自訂日誌資料表擷取資料,並將威脅情報指標建立到 Microsoft Sentinel Threat Intelligence 中。 這可能導致額外的資料擷取成本。 詳情請參考 Azure Functions 的定價頁面

(可選步驟) 安全地將工作區和 API 授權金鑰 (s) 或令牌 (s) 儲存在 Azure 金鑰保存庫。 Azure 金鑰保存庫 提供一種安全的機制來儲存和檢索關鍵值。 請依照以下指示使用Azure 金鑰保存庫搭配 Azure Function 應用程式。

步驟 1-Dataminr 脈衝用戶端 ID 與用戶端秘密的憑證

  • 從您的 Dataminr 客戶成功經理 CSM) 取得 Dataminr Pulse 的使用者 ID/密碼及 API 客戶端 ID/秘密 (。

步驟 2-在 Dataminr Pulse 入口網站中設定監視清單。

請依照本節步驟在入口網站中設定監視清單:

  1. 登入 Dataminr Pulse 網站

  2. 點選設定齒輪圖示,選擇 管理清單

  3. 選擇你想建立的監視清單類型 (網路、主題、公司等 ) 然後點擊 新清單 按鈕。

  4. 為你的新觀察清單命名,並選擇一個高亮顏色,或保留預設顏色。

  5. 設定好觀看清單後,點擊 儲存 以儲存。

步驟 3 - 應用程式在 Microsoft Entra ID 中的應用程式註冊步驟

此整合需要在 Azure 入口網站註冊應用程式。 請依照本節步驟在 Microsoft Entra ID 中建立新應用程式:

  1. 登入 Azure 入口網站
  2. 搜尋並選擇 Microsoft Entra ID
  3. 管理中,選擇應用程式註冊>新註冊
  4. 請輸入顯示 名稱 作為你的應用程式。
  5. 選擇 註冊 以完成初始申請註冊。
  6. 註冊完成後,Azure 入口網站會顯示應用程式註冊的概覽窗格。 你會看到 應用程式 (客戶) ID 和租戶 ID。 用戶端 ID 與租戶 ID 是執行 DataminrPulse Data Connector 的設定參數。

Reference link:/azure/active-directory/develop/quickstart-register-app

步驟4 - 在 Microsoft Entra ID 中為應用程式新增客戶端秘密

用戶端秘密有時稱為應用程式密碼,是執行 DataminrPulse 資料連接器所需的字串值。 請依照本節步驟建立新的客戶端秘密:

  1. 在 Azure 入口網站的應用程式註冊中,選擇你的應用程式。
  2. 選擇 憑證 & 秘密 > 客戶端秘密 > 新客戶端秘密
  3. 為你的客戶秘密加入描述。
  4. 選擇秘密的有效期限或設定自訂壽命。 限制是24個月。
  5. 選取 新增
  6. 記錄秘密的值,用於用戶端應用程式碼。 這個秘密值在你離開此頁面後將不再顯示。 這個秘密值作為 DataminrPulse Data Connector 執行的設定參數。

Reference link:/azure/active-directory/develop/quickstart-register-app#add-a-client-secret

步驟 5 - 在 Microsoft Entra ID 中指派貢獻者角色給應用程式

請依照本節步驟指派角色:

  1. 在 Azure 入口網站,前往資源群組並選擇你的資源群組。
  2. 從左側面板進入 存取控制 (IAM)
  3. 點選 「新增」,然後選擇「新增角色指派」。
  4. 選擇 貢獻者 為角色,然後點擊下一步。
  5. 「指派存取權」中,選擇 User, group, or service principal
  6. 點選 新增成員,輸入 你已建立的應用程式名稱並選擇它。
  7. 現在點選 Review + assign,再點一次 Review + assign

Reference link:/azure/role-based-access-control/role-assignments-portal

步驟 6 - 從以下兩個部署選項中選擇一個來部署連接器及相關的 Azure 函式

重要:在部署 Dataminr Pulse Microsoft Sentinel 資料連接器前,請先取得 Workspace ID 與 Workspace 主鍵 (可從以下可取得的) 複製。

  • Workspace ID: <安裝時提供的變數值>
  • 主鍵: <安裝時提供的變數值>

選項一 - Azure Resource Manager (ARM) 範本

使用此方法自動部署 DataminrPulse 連接器。

  1. 請點擊下方的「部署到 Azure」按鈕。

    aka.msaka.ms

  2. 選擇偏好的訂閱、資源群組及地點

  3. 請輸入以下資訊 : Function Name Workspace ID Workspace Key alertsTableName BaseURL ClientId ClientSecret AzureClientId AzureClientSecret AzureTenantId AzureResourceGroupname AzureWorkspaceName AzureSubscriptionId Schedule LogLevel

  4. 請勾選標示 為「我同意上述條款與條件」的勾選框。

  5. 點擊 購買 以部署。

Option 2 - Manual Deployment of Azure Functions

請使用以下逐步說明,手動部署 Dataminr Pulse Microsoft Sentinel 資料連接器,並Azure Functions (Deployment via Visual Studio Code) 。

1) 部署函式應用程式

注意:你需要準備 VS Code 來開發 Azure 函式。

  1. 下載 Azure Function 應用程式檔案。 將壓縮檔解壓到你本地的開發電腦。

  2. 開始 VS Code。 在主選單選擇「檔案」,然後選擇「開啟資料夾」。

  3. 從解壓的檔案中選擇頂層資料夾。

  4. 在活動列中選擇 Azure 圖示,然後在 Azure: Functions 區域,選擇部署到功能應用程式按鈕。 如果你還沒登入,請在活動列中選擇 Azure 圖示,然後在 Azure: Functions 區選「登入 Azure」。如果你已經登入,請進入下一步。

  5. 請在提示中提供以下資訊:

    a. 選擇資料夾: 從你的工作區選擇一個資料夾,或瀏覽到包含你功能應用程式的資料夾。

    b. 精選訂閱: 選擇訂閱方案。

    c. 在Azure中選擇建立新功能應用程式 (不要選擇進階選項)

    d. 輸入一個全球獨一無二的功能應用程式名稱: 輸入一個在 URL 路徑中有效的名稱。 你輸入的名稱會經過驗證,以確保它在 Azure Functions 中是唯一的。 (例如DmPulseXXXXX) 。

    e. 選擇播放時間: 選擇 Python 3.8 或以上的版本。

    f. 選擇一個新資源的地點。 為了提升效能與降低成本,請選擇 Microsoft Sentinel 所在的相同區域

  6. 部署將開始。 在你的函式應用程式建立並套用部署套件後,會顯示通知。

  7. 請前往 Azure 入口網站 查看 Function App 配置。

2) 配置函式應用程式

  1. 在功能應用程式中,選擇功能應用程式名稱並選擇 設定
  2. 應用程式設定標籤中,選擇 + 新應用程式設定
  3. 分別加以下每個應用程式設定,並以它們各自的值 (大小寫敏感) : Function Name Workspace ID Workspace Key AlertsTableName BaseURL ClientId ClientSecret AzureClientId AzureClientSecret AzureTenantId AzureResourceGroupName AzureWorkspaceName AzureSubscriptionId schedule LogLevel logAnalyticsUri (optional)
  • 使用 logAnalyticsUri 來覆蓋 Log Analytics API 的端點,以支援專用雲端。 例如,對於公有雲,保持數值為空;對於 Azure GovUS 雲端環境,請以以下格式指定該值: https://<CustomerId>.ods.opinsights.azure.us
  1. 輸入完所有應用程式設定後,點擊 儲存

步驟7 - 部署後步驟

1) Get the Function 應用程式端點

  1. 到Azure函數概覽頁面,點選左側刀片的「函數」。
  2. 點擊名為 「DataminrPulseAlertsHttpStarter」的函式。
  3. 「GetFunctionurl」 並複製函式網址。
  4. 在複製的函數網址中,將 {functionname} 替換為「DataminrPulseAlertsSentinelOrchestrator」。

2) 使用 function URL 在 Dataminr RTAP 中新增整合設定

  1. 打開任何像 Postman 這樣的 API 請求工具。
  2. 點擊「+」以建立新請求。
  3. 選擇 HTTP 請求方式為「POST」。
  4. 在請求網址部分輸入第 1) 的 prepapred 網址。
  5. 在 Body 中,選擇原始 JSON 並提供以下大小寫區分) (請求正文:{ “integration-settings”: “ADD”, “url”: “(URL part from copied Function-url), ”token“: ”(value of code parameter from copied Function-url)“ }
  6. 提供所有必要資訊後,點擊 傳送
  7. 你會在 HTTP 回應中收到一個整合設定 ID,狀態碼為 200。
  8. 整合 ID 儲存以備日後參考。

現在我們已經完成了為 Dataminr RTAP 新增整合設定。 一旦 Dataminr RTAP 傳送警報資料,Function 應用程式就會被觸發,你應該能看到來自 Dataminr 脈衝到 LogAnalytics 工作空間資料表中的警報資料,稱為「DataminrPulse_Alerts_CL」。




Datawiza DAP

支持單位:Datawiza Technology Inc.

透過 REST API 介面,將 Datawiza DAP 日誌連接到 Azure Log Analytics

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
datawizaserveraccess_CL

資料收集規則支援: 目前不支援

安裝說明:

步驟一:閱讀詳細文件

安裝過程在 Microsoft Sentinel 整合文件網站中有詳細記錄。 使用者應諮詢我們的客服 (support@datawiza.com 進一步) 以了解整合的安裝與除錯流程。

步驟 2:安裝 Datawiza Sentinel 連接器

下一步是安裝 Datawiza 日誌轉發器,將日誌傳送到 Microsoft Sentinel。 具體安裝方式會依照你的環境而定,詳情請參閱 Microsoft Sentinel 整合

步驟 3:測試資料擷取

大約 20 分鐘後,進入 Microsoft Sentinel 安裝的日誌分析工作區,找到自訂日誌區塊,確認有datawizaserveraccess_CL資料表存在。 利用範例查詢來檢視資料。




Derdack SIGNL4

支援單位:Derdack

當關鍵系統故障或發生資安事件時,SIGNL4 將「最後一哩」橋接到您的員工、工程師、IT 管理員及現場工作人員。 它能迅速為您的服務、系統和流程加入即時行動警示。 SIGNL4 透過持續的行動推送、簡訊簡訊及語音通話,提供確認、追蹤及升級通知。 整合的值班與班次排程確保正確的人員在正確的時間收到通知。

了解更多 >

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
SecurityIncident

資料收集規則支援:Workspace 轉換 DCR

安裝說明:

注意:這個 legacy data connector 包含一個基本的 Azure Logic Apps playbook 範本,適用於 Microsoft Sentinel。 當新的 Microsoft Sentinel 事件發生時,該操作手冊會啟動。 你可以在 Azure Logic Apps 新增 SIGNL4 動作,在 SIGNL4 建立新警示來擴充工作流程。

SIGNL4 連接器:建議將 SIGNL4 整合到 Microsoft Sentinel 的方法是使用 SIGNL4 中的 Microsoft Sentinel 連接器應用程式。 完整設定說明請參見《整合 SIGNL4 與 Microsoft Sentinel》。




數位陰影探照燈

支援單位:Digital Shadows

Digital Shadows 資料連接器透過 REST API 將 Digital Shadows Searchlight 的事件與警報匯入 Microsoft Sentinel。 連接器將提供事件與警報資訊,協助檢視、診斷及分析潛在的安全風險與威脅。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
DigitalShadows_V2_CL

資料收集規則支援: 目前不支援

先修條件:

  • Microsoft.Web/sites 權限:建立 Function 應用程式需要對 Azure Functions 的讀寫權限。 欲了解更多資訊,請參閱 Azure Functions
  • 資料收集規則中的角色指派:部署時需允許將監控指標 Publisher 角色指派給每個功能應用程式系統指派的管理身份(例如部署範圍的擁有者使用者存取管理員)。
  • REST API 憑證/權限:Digital Shadows 帳號 ID、秘密與金鑰 是必需的。 請參閱文件以了解更多關於 API 的 https://portal-digitalshadows.com/learn/searchlight-api/overview/description資訊。

安裝說明:

注意:這個連接器使用 Azure Functions 連接到「Digital Shadows Searchlight」,將日誌拉入 Microsoft Sentinel。 這可能導致額外的資料擷取成本。 詳情請參考 Azure Functions 的定價頁面

(可選步驟)將「Digital Shadows Searchlight」API 授權金鑰或令牌安全存放在 Azure Key Vault 中。 Azure 金鑰保存庫 提供一種安全的機制來儲存和檢索關鍵值。 請依照以下指示使用Azure 金鑰保存庫搭配 Azure Function 應用程式。

步驟 1 - 「數位陰影探照燈」API 的設定步驟

提供者應提供或連結詳細步驟,以設定「Digital Shadows Searchlight」API 端點,讓 Azure 功能能成功認證、取得授權金鑰或憑證,並將設備日誌拉入 Microsoft Sentinel。

步驟 2 - 從以下兩個部署選項中選擇一個來部署連接器及相關的 Azure 函式

重要:在部署「Digital Shadows Searchlight」連接器前,請準備好該表格將放置的 Log Analytics 工作區DigitalShadows_V2_CL的資源 ID,以及「Digital Shadows Searchlight」API 授權金鑰或 Token。 連接器透過系統指派的管理身份驗證 Azure 監視器;不需要共用工作空間金鑰。

選項一 - Azure Resource Manager (ARM) 範本

使用此方法自動部署「數位陰影探照燈」連接器。

  1. 請點擊下方的「部署到 Azure」按鈕。

    aka.ms

  2. 選擇偏好的訂閱、資源群組及地點

  3. 輸入 DcrWorkspaceResourceId(表單/subscriptions/<sub>/resourceGroups/<rg>/providers/Microsoft.OperationalInsights/workspaces/<workspace>中為你 Log Analytics 工作區的完整資源 ID)、API 使用者名稱、API 密碼,以及「及/或其他必填欄位」。

注意:若對上述任何值使用Azure 金鑰保存庫祕密,請以@Microsoft.KeyVault(SecretUri={Security Identifier})結構取代字串值。 詳情請參閱金鑰保存庫參考文件。 4. 勾選標示 為「我同意上述條款與條件」的勾選框。 5. 點擊購買以部署。該範本提供資料收集端點、資料收集規則、DigitalShadows_V2_CL資料表,並賦予功能應用程式的管理身份資料收集規則上的監控指標 Publisher 角色。

Option 2 - Manual Deployment of Azure Functions

請依照以下步驟手動部署 Azure Functions 的「Digital Shadows Searchlight」連接器。

1. 建立函式應用程式

  1. 從 Azure 入口網站,進入 Function App
  2. 點擊頂部 的 + 創建
  3. 基礎標籤中,確保執行時堆疊設定為 Python 3.11
  4. 主機標籤中,確保計畫類型設定為「無伺服器 (消耗」) 。 5. 選擇儲存帳號
  5. 「新增其他必需配置」。
  6. 如果需要,請點擊 「其他偏好的設定變更」。

2. 啟用系統指派的管理身份,並授權其發布度量

  1. 在功能應用程式畫面中,在 設定中開啟身份
  2. 系統分配標籤中,將狀態設為開啟,然後點選儲存。請注意顯示的物件(主體)ID ——你需要它來授權該角色。
  3. 切換到 擁有該 Custom-DigitalShadows_V2_CL 串流的資料收集規則(Data Collection Rule,DCR)並開啟其存取控制(IAM) 刀片。
  4. 點擊 + 新增角色指派,選擇監控指標 Publisher 角色,選擇管理身份作為成員類型,並指派功能應用程式系統指派的身份。 儲存。
  5. 如果你同時執行兩個exclude功能應用程式,請重複步驟 1-4。

3. 匯入函數 App Code(Zip deployment)

  1. 安裝 Azure CLI
  2. 從終端機輸入 az functionapp deployment source config-zip -g <ResourceGroup> -n <FunctionApp> --src <Zip 檔案> ,然後按 Enter 鍵。 設定值 ResourceGroup 為:你的資源群組名稱。 設定值 FunctionApp 為:你新建立的功能應用程式名稱。 設定值 Zip File 為: digitalshadowsConnector.zip (zip 檔案路徑) 。 注意:- 從連結下載 zip 檔 - 功能應用程式代碼

4. 設定功能應用程式

  1. 在功能應用程式畫面中,點選功能應用程式名稱並選擇 設定
  2. 應用程式設定標籤中,選擇 + 新應用程式設定
  3. 在 Value 下,分別將以下應用程式設定加入 Name,並以對應的字串值(大小寫區分)加入:DigitalShadowsAccountID DigitalShadowsKey DigitalShadowsSecret DigitalShadowsURL HistoricalDays DCE_URL DCR_IMMUTABLE_ID STREAM_NAME ClassificationFilterOperation HighVariabilityClassifications FUNCTION_NAME(新增函式應用程式所需的其他設定) 將值設DigitalShadowsURL為:將值設為: https://api.searchlight.app/v1HighVariabilityClassifications將值設exposed-credential,marked-documentClassificationFilterOperation為: exclude排除函式應用或include包含函式應用,將值設DCE_URL為你的資料收集端點日誌-攝取 URI(例如 https://<dce-name>.<region>-1.ingest.monitor.azure.com)。 將值設 DCR_IMMUTABLE_ID 為資料收集規則的不可變 ID(可在 DCR 概覽刀片 Immutable ID中看到)。 將數值設 STREAM_NAME 為: Custom-DigitalShadows_V2_CL

注意:若對上述任何值使用Azure 金鑰保存庫祕密,請以@Microsoft.KeyVault(SecretUri={Security Identifier})結構取代字串值。 詳情請參閱Azure 金鑰保存庫參考文獻文件。 4. 輸入所有應用程式設定後,點擊 儲存




DNS

支援單位:Microsoft Corporation

DNS 日誌連接器讓您能輕鬆將 DNS 分析與稽核日誌與 Microsoft Sentinel 及其他相關資料連結,以提升調查效率。

啟用 DNS 日誌收集後,你可以:

  • 識別試圖解決惡意網域名稱的用戶端。
  • 辨識過時的資源紀錄。
  • 識別經常被查詢的網域名稱和多話的 DNS 用戶端。
  • 查看 DNS 伺服器上的請求負載。
  • 查看動態 DNS 註冊失敗。

欲了解更多資訊,請參閱 Microsoft Sentinel 文件。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
DnsEvents
DnsInventory

資料收集規則支援:Workspace 轉換 DCR


多普爾資料連接器

支持單位:Doppel

資料連接器基於 Microsoft Sentinel 用於 Doppel 事件與警示,並支援基於 DCR 的擷取時間轉換,將接收的安全事件資料解析成自訂欄位,讓查詢無需重複解析,從而提升效能。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
DoppelTable_CL

資料收集規則支援: 目前不支援

先修條件:

  • Microsoft Entra 租戶 ID、客戶端 ID 與客戶端秘密:Microsoft Entra ID 需要客戶端 ID 和客戶端秘密來驗證您的應用程式。 此外,需具備全域管理員/擁有者層級權限,才能將 Entra 註冊的應用程式指派為資源群組監控指標發佈者角色。
  • 需要 Workspace ID、DCE-URI、DCR-ID:你需要取得 Log Analytics Workspace ID、DCE Logs Transactiontion URI 以及 DCR 不可變 ID。

安裝說明:

配置 Doppel Webhook

在 Doppel 和 Endpoint 中設定 Webhook,並在 Microsoft Sentinel 中設定傳送資料的權限。

在 Microsoft Entra ID 註冊應用程式

  1. 打開 Microsoft Entra ID 頁面

    • 點擊提供的連結,在新分頁開啟 Microsoft Entra ID 註冊頁面。
    • 請確保你使用的帳號擁有管理員權限
  2. 建立新申請:

    • Microsoft Entra ID 入口網站中,選擇左側分頁中提到的應用程式註冊。
    • 點擊 +新註冊
    • 請填寫以下欄位:
  • 名稱:輸入應用程式名稱 (例如「Doppel App」) 。
  • 支援的帳號類型:僅選擇此組織目錄中的帳號 (僅預設目錄 - 單一租戶) 。
  • 重定向 URI:除非另有必要,請留空。
    • 點擊 註冊 以建立應用程式。
  1. 複製申請表與租戶證

    • 應用程式註冊後,請注意 應用程式 (客戶端) ID 及目錄 (租戶) ID,從概覽頁面中 確認。 你需要這些來整合。
  2. 建立客戶秘密

    • 憑證 & 秘密區塊,點擊 + 新客戶端秘密
    • 新增描述 (例如「Doppel Secret」) 並設定有效期限 (例如1年) 。
    • 按一下 [新增]
    • 請立即複製客戶端的秘密值,因為該值不會再顯示。

將「監控指標發布者」角色指派給應用程式

  1. 在 Azure 入口網站 開啟資源群組

    • 請導覽到 包含日誌分析工作區(Log Analytics Workspace)和資料收集規則 (DCR) 的資源群組,該處是你希望應用程式推送資料的地方。
  2. 指派角色

    • 資源群組選單中,點擊左側分頁中提到) 存取控制 (IAM ..
    • 點擊 + 新增並選擇新增角色指派
    • 角色下拉選單中,搜尋並選擇「監控指標發佈者 」角色。
    • 「指派存取權」中,選擇 Azure AD 使用者、群組或服務主體
    • 「選擇」欄位,請依姓名或客戶 ID 搜尋你已註冊的應用程式
    • 點擊 儲存 以指派該角色給應用程式。

部署 ARM 範本

  1. 取得工作區 ID

    • 指派角色後,你需要 Workspace ID
    • 在資源群組中進入 日誌分析工作區
    • 「概覽」區塊中,找到工作區 ID 欄位,位於工作區詳細資料下。
    • 複製 Workspace ID 並隨時備用,方便後續步驟使用。
  2. 點擊部署到 Azure 按鈕

    • portal.azure.com
    • 這會直接帶你進入 Azure 入口網站開始部署。
  3. 檢視並自訂參數

    • 在自訂部署頁面,確保你部署到正確的 訂閱和資源群組
    • 填寫 像是工作區名稱、工作區 ID 和工作區位置等參數。
  4. 點擊檢視 + 建立,然後 建立來部署資源。

驗證 DCE、DCR 及日誌分析表的設定

  1. 請檢查 DCE) (資料收集端點

    • 部署完成後,前往 Azure 入口網站 > 資料收集端點
    • 確認 DoppelDCE 端點是否已成功建立。
    • 複製 DCE 日誌擷取 URI,因為你需要它來產生 webhook URL。
  2. 確認資料收集規則 (DCR) 設置

    • 前往 Azure 入口網站 > Data Collection Rules
    • 確保 DoppelDCR 規則存在。
    • 從概覽頁面複製 DCR 的不可變 ID,因為你需要它來取得 webhook URL。
  3. 驗證日誌分析表

    • 請導覽至連結 (Microsoft Sentinel) 的日誌分析工作區
    • 「表格」區塊中,確認DoppelTable_CL 資料表已成功建立並準備接收資料。

將 Doppel 警報整合至 Microsoft Sentinel

  1. 蒐集必要資訊
    • 收集整合所需的以下細節:
  • 資料收集端點 ID (DCE-ID)
  • 資料收集規則 ID (DCR-ID)
  • Microsoft Entra 憑證:租戶 ID、客戶端 ID 和客戶端秘密。
  1. Doppel 支援協調

    • 與 Doppel 支援分享收集的 DCE-ID、DCR-ID 及 Microsoft Entra 憑證。
    • 請協助在 Doppel 租戶中設定這些細節,以啟用 webhook 設定。
  2. Doppel 的 Webhook 設置

    • Doppel 會利用提供的資源 ID 和憑證來設定 webhook。
    • 此 webhook 將促進 Doppel 向 Microsoft Sentinel 傳遞警報。
  3. 驗證 Microsoft Sentinel 中的警報傳遞

    • 請確認 Doppel 的警示是否成功轉發到 Microsoft Sentinel。
    • 確認 Microsoft Sentinel 的工作簿是否已更新警示統計,確保資料整合順暢。




Dragos 透過雲端 Sitestore 通知

支持單位:Dragos Inc

Dragos 平台是領先的工業網路安全平台,提供由無可匹敵的產業資安專業知識打造的完整營運技術 (OT) 網路威脅偵測。 此解決方案能在 Microsoft Sentinel 中查看 Dragos Platform 通知資料,讓資安分析師能對其工業環境中可能發生的資安事件進行分流處理。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
DragosAlerts_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • Dragos Sitestore API 存取權:擁有 notification:read 權限的 Sitestore 使用者帳號。 這個帳號也需要有一個可以提供給 Sentinel 的 API 金鑰。

安裝說明:

請提供以下資訊,以便 Microsoft Sentinel 能連接到您的 Dragos Sitestore。

  • Dragos 網站主機名稱: (dragossitestore.example.com)
  • Dragos Sitestore API Key ID: (輸入 API key ID.)
  • Dragos Sitestore API Key Secret: (輸入 API key secret)
  • 最低通知嚴重度。 有效數值為 0-5 包含。 確保嚴重程度低於或等於最大。: (輸入最小嚴重度 (建議所有通知都設為 0) )
  • 最高通知嚴重度。 有效數值為 0-5 包含。 確保嚴重程度大於或等於最低。: (輸入最大嚴重程度 (建議所有通知使用 5) )
  • 啟用/停用連線




Druva 活動連接器

支持單位:Druva Inc

提供從 Druva API 匯入 Druva 事件的能力

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
DruvaSecurityEvents_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • Druva API 存取:Druva API 需要客戶端 ID 和客戶端秘密來認證

安裝說明:

注意:連接 Druva Rest API 的設定

步驟 1:從 Druva 控制台建立憑證。 請參閱此文件了解步驟: https://help.druva.com/en/articles/8580838-create-and-manage-api-credentials

步驟 2:輸入主機名稱。 對公有雲來說,apis.druva.com

步驟 3:輸入用戶端 ID 與用戶端秘密金鑰

連接 Druva API 以開始在 Microsoft Sentinel 中收集日誌

提供所需數值:

  • 主機名稱: (範例:apis.druva.com)




Dynamics 365 Finance 與營運

支援單位:Microsoft Corporation

Dynamics 365 for Finance and Operations 是一款全面的企業資源規劃 (ERP) 解決方案,結合財務與營運能力,協助企業管理日常營運。 它提供多項功能,幫助企業簡化工作流程、自動化任務,並深入了解營運績效。

Dynamics 365 Finance 與 Operations 資料連接器會將 Dynamics 365 Finance 與 Operations 的管理活動與稽核日誌,以及使用者的業務流程與應用程式活動日誌匯入 Microsoft Sentinel。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
FinanceOperationsActivity_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • Microsoft Entra 應用程式註冊:應用程式客戶端 ID 與秘密資料用於存取 Dynamics 365 Finance 與 Operations。

安裝說明:

連接財務與營運需要Microsoft Entra應用程式註冊 (客戶ID及秘密) 。 你還需要 Microsoft Entra 租戶 ID 和財務營運組織的網址。

要啟用資料收集,請在 Dynamics 365 Finance and Operations 建立一個角色,並取得查看資料庫日誌實體的權限。 將此角色指派給專門的財務與營運使用者,並對應至 Microsoft Entra 應用程式註冊的客戶 ID。 請依照以下步驟完成流程:

Step 1 - Microsoft Entra 應用程式註冊

  1. 請前往 Microsoft Entra 入口網站
  2. 在應用程式中,點選 應用程式註冊 並建立新的應用程式註冊 (所有預設值都保持) 。
  3. 開啟新的應用程式註冊並建立一個新的秘密。
  4. 保留 租戶 ID、應用程式 (客戶端) ID 及用戶端秘密 以備後用。

步驟二 - 在財務與營運中建立資料收集角色

  1. 在財務與營運入口網站中,導覽至 工作空間 > 系統管理,點選安全設定
  2. 角色中點選「建立新」 ,並為新角色命名,例如資料庫日誌檢視器。
  3. 在角色列表中選擇新角色,點選「權限」,然後「新增參考」。
  4. 從權限清單中選擇 資料庫日誌實體檢視
  5. 點選 未發表物件,然後全部發佈 以發佈該角色。

步驟 3 - 在財務與營運中建立資料收集使用者

  1. 在財務與營運入口網站中,請前往 模組 > 系統管理,並點擊使用者
  2. 建立一個新使用者,並將前一步建立的角色指派給該使用者。

步驟 4 - 在財務與營運中註冊 Microsoft Entra 應用程式

  1. 在 F&O 入口網站中,請前往系統管理>設定>Microsoft Entra應用程式 (Azure Active Directory 應用程式)
  2. 在表格中建立一個新條目。 在 Client ID 欄位,輸入步驟 1 中註冊的應用程式 ID。
  3. 姓名 欄位輸入申請名稱。
  4. 使用者 ID 欄位,選擇前一步建立的使用者 ID。

連結 Dyanmics 365 財務與營運部門至 Microsoft Sentinel 的活動

使用用戶端憑證連線

組織

每一列代表財務與營運的連接

  • Data Connectors Grid (在 portal) 中配置




動力學365

支援單位:Microsoft Corporation

Dynamics 365 Common Data Service (CDS) 活動連接器提供管理、使用者及支援活動的洞察,並Microsoft社交互動日誌事件。 透過將 Dynamics 365 CRM 日誌連接到 Microsoft Sentinel,您可以查看這些資料在工作簿中,並用來建立自訂警示,並優化您的調查流程。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
Dynamics365Activity

資料收集規則支援:Workspace 轉換 DCR


Dynatrace 攻擊 V1

支持單位:Dynatrace

此連接器使用 Dynatrace Attacks REST API 將偵測到的攻擊資料匯入 Microsoft Sentinel Log Analytics

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
DynatraceAttacks_CL

資料收集規則支援: 目前不支援

先修條件:

  • Dynatrace 租戶 (例如 xyz.dynatrace.com) :你需要一個啟用 應用程式安全的 有效 Dynatrace 租戶,了解更多關於 Dynatrace 平台的資訊。
  • Dynatrace 存取令牌:你需要一個 Dynatrace 存取令牌,該令牌應該有 Read 攻擊 ( 攻擊。read) 範圍。

安裝說明:

Dynatrace 攻擊事件轉至 Microsoft Sentinel

設定並啟用 Dynatrace 應用程式安全。 請依 照這些指示 產生存取權杖。




Dynatrace 攻擊 V2

支持單位:Dynatrace

此連接器使用 Dynatrace Attacks REST API 將偵測到的攻擊資料匯入 Microsoft Sentinel Log Analytics

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
DynatraceAttacksV2_CL

資料收集規則支援: 目前不支援

先修條件:

  • Dynatrace 租戶 (例如 xyz.dynatrace.com) :你需要一個啟用 應用程式安全的 有效 Dynatrace 租戶,了解更多關於 Dynatrace 平台的資訊。
  • Dynatrace 存取令牌:你需要一個 Dynatrace 存取令牌,該令牌應該有 Read 攻擊 ( 攻擊。read) 範圍。

安裝說明:

Dynatrace 攻擊事件轉至 Microsoft Sentinel

設定並啟用 Dynatrace 應用程式安全。 請依 照這些指示 產生存取權杖。

  • Dynatrace tenant (ex. xyz.dynatrace.com) : ({{dynatraceEnvironmentUrl}})
  • Dynatrace Access Token: ({{dynatraceAccessToken}})
  • 啟用/停用連線




Dynatrace 稽核日誌 V1

支持單位:Dynatrace

此連接器使用 Dynatrace Audit Logs REST API 將租戶稽核日誌匯入 Microsoft Sentinel Log Analytics

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
DynatraceAuditLogs_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • Dynatrace 租戶 (例如 xyz.dynatrace.com) :您需要有效的 Dynatrace 租戶,才能了解更多關於 Dynatrace 平台的資訊, 開始您的免費試用
  • Dynatrace 存取權杖:你需要一個 Dynatrace 存取權杖,該令牌應該有 Read audit logs (auditLogs.read) 範圍。

安裝說明:

Dynatrace Audit Log Events to Microsoft Sentinel

啟用 Dynatrace 審計 記錄功能。 請依 照這些指示 產生存取權杖。




Dynatrace 稽核日誌 V2

支持單位:Dynatrace

此連接器使用 Dynatrace Audit Logs REST API 將租戶稽核日誌匯入 Microsoft Sentinel Log Analytics

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
DynatraceAuditLogsV2_CL

資料收集規則支援: 目前不支援

先修條件:

  • Dynatrace 租戶 (例如 xyz.dynatrace.com) :您需要有效的 Dynatrace 租戶,才能了解更多關於 Dynatrace 平台的資訊, 開始您的免費試用
  • Dynatrace 存取權杖:你需要一個 Dynatrace 存取權杖,該令牌應該有 Read audit logs (auditLogs.read) 範圍。

安裝說明:

Dynatrace Audit Log Events to Microsoft Sentinel

啟用 Dynatrace 審計 記錄功能。 請依 照這些指示 產生存取權杖。

  • Dynatrace tenant (ex. xyz.dynatrace.com) : ({{dynatraceEnvironmentUrl}})
  • Dynatrace Access Token: ({{dynatraceAccessToken}})
  • 啟用/停用連線




Dynatrace 問題 V1

支持單位:Dynatrace

此連接器使用 Dynatrace Problem REST API 將問題事件匯入 Microsoft Sentinel Log Analytics

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
DynatraceProblems_CL

資料收集規則支援: 目前不支援

先修條件:

  • Dynatrace 租戶 (例如 xyz.dynatrace.com) :您需要有效的 Dynatrace 租戶,才能了解更多關於 Dynatrace 平台的資訊, 開始您的免費試用
  • Dynatrace 存取令牌:你需要一個 Dynatrace 存取令牌,該令牌應該有 Read problems (problems.read) scope。

安裝說明:

Dynatrace Problem Events to Microsoft Sentinel

請依 照這些指示 產生存取權杖。




Dynatrace 問題 V2

支持單位:Dynatrace

此連接器使用 Dynatrace Problem REST API 將問題事件匯入 Microsoft Sentinel Log Analytics

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
DynatraceProblemsV2_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • Dynatrace 租戶 (例如 xyz.dynatrace.com) :您需要有效的 Dynatrace 租戶,才能了解更多關於 Dynatrace 平台的資訊, 開始您的免費試用
  • Dynatrace 存取令牌:你需要一個 Dynatrace 存取令牌,該令牌應該有 Read problems (problems.read) scope。

安裝說明:

Dynatrace Problem Events to Microsoft Sentinel

請依 照這些指示 產生存取權杖。

  • Dynatrace tenant (ex. xyz.dynatrace.com) : ({{dynatraceEnvironmentUrl}})
  • Dynatrace Access Token: ({{dynatraceAccessToken}})
  • 啟用/停用連線




Dynatrace 運行時漏洞 V1

支持單位:Dynatrace

此連接器使用 Dynatrace Security Problem REST API 將偵測到的執行時漏洞匯入 Microsoft Sentinel Log Analytics。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
DynatraceSecurityProblems_CL

資料收集規則支援: 目前不支援

先修條件:

  • Dynatrace 租戶 (例如 xyz.dynatrace.com) :你需要一個啟用 應用程式安全的 有效 Dynatrace 租戶,了解更多關於 Dynatrace 平台的資訊。
  • Dynatrace 存取令牌:你需要一個 Dynatrace 存取令牌,該令牌應該有 Read 安全性問題 (securityProblems.read) 範圍。

安裝說明:

Dynatrace Vulnerabilities Events to Microsoft Sentinel

設定並啟用 Dynatrace 應用程式安全。 請依 照這些指示 產生存取權杖。




Dynatrace Runtime Vulnerabilities V2

支持單位:Dynatrace

此連接器使用 Dynatrace Security Problem REST API 將偵測到的執行時漏洞匯入 Microsoft Sentinel Log Analytics。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
DynatraceSecurityProblemsV2_CL

資料收集規則支援: 目前不支援

先修條件:

  • Dynatrace 租戶 (例如 xyz.dynatrace.com) :你需要一個啟用 應用程式安全的 有效 Dynatrace 租戶,了解更多關於 Dynatrace 平台的資訊。
  • Dynatrace 存取令牌:你需要一個 Dynatrace 存取令牌,該令牌應該有 Read 安全性問題 (securityProblems.read) 範圍。

安裝說明:

Dynatrace Vulnerabilities Events to Microsoft Sentinel

設定並啟用 Dynatrace 應用程式安全。 請依 照這些指示 產生存取權杖。

  • Dynatrace tenant (ex. xyz.dynatrace.com) : ({{dynatraceEnvironmentUrl}})
  • Dynatrace Access Token: ({{dynatraceAccessToken}})
  • 啟用/停用連線




彈性劑

支援單位:Microsoft Corporation

Elastic Agent 資料連接器提供將 Elastic Agent 日誌、指標及安全資料匯入 Microsoft Sentinel 的能力。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
ElasticAgentEvent

資料收集規則支援: 目前不支援

先修條件:

  • 若連接性需要,請包含自訂前置條件,否則刪除自訂:任何自訂先置條件的描述

安裝說明:

注意:此資料連接器依賴基於 Kusto 函式的解析器,才能如預期般運作,該 ElasticAgentEvent 與 Microsoft Sentinel 解決方案一同部署。

注意:此資料連接器是使用 Elastic Agent 7.14 開發的。

1. 安裝並上線 Linux 或 Windows 代理程式

將代理安裝在 Elastic Agent 日誌轉發的伺服器上。

部署於 Linux 或 Windows 伺服器的 Elastic Agents 所取得的日誌,會被 Linux 或 Windows 代理程式收集。

選擇安裝 Linux 代理程式的位置:

在虛擬機上安裝代理Azure Linux

選擇要安裝代理程式的機器,然後點 選「連接」。

  • 安裝代理程式: <安裝時提供的變數值>

在非Azure Linux機器上安裝代理程式

請在相關機器上下載代理,並依照指示操作。

  • 安裝代理程式: <安裝時提供的變數值>

選擇安裝 Windows 代理程式的位置:

在虛擬機器上安裝代理程式Azure Windows

選擇要安裝代理程式的機器,然後點 選「連接」。

  • 安裝代理程式: <安裝時提供的變數值>

在非Azure Windows機器上安裝代理程式

請在相關機器上下載代理,並依照指示操作。

  • 安裝代理程式: <安裝時提供的變數值>

2. 配置 Elastic Agent (獨立)

依照指示 設定 Elastic Agent 輸出到 Logstash 即可

3. 設定 Logstash 以使用 Microsoft Logstash 輸出外掛

請依照步驟設定 Logstash 以使用 microsoft-logstash-output-azure-loganalytics 外掛:

3.1) 檢查外掛是否已安裝:./logstash-plugin list |grep 'azure-loganalytics' (如果外掛已安裝,請進入步驟 3.3)

3.2) 安裝插件: ./logstash-plugin install microsoft-logstash-output-azure-loganalytics

3.3) 設定 Logstash 以使用該外掛

4. 驗證日誌攝取

請依照指示驗證您的連線性:

開啟日誌分析,檢查日誌是否已透過步驟 3.3 中指定的自訂表格 (例如ElasticAgentLogs_CL) 。

連線大約需要 30 分鐘才能將資料串流到你的工作區。




透過無碼連接器框架 (彈性代理)

支援單位:Microsoft Corporation

Elastic Agent 資料連接器讓您能將 Elastic Agent 從 Elasticsearch 收集的系統指標、日誌及遙測資料匯入 Microsoft Sentinel。 此連接器使用 Elasticsearch Search API 搭配 API 金鑰認證,查詢多條資料流 (CPU、記憶體、程序、檔案系統、網路、載入、運作時間、代理指標及日誌) 。 它支援基於 DCR 的擷取時間轉換,以提升查詢的效率。 欲了解更多資訊,請參閱 API 文件: https://www.elastic.co/docs/api/doc/elasticsearch/operation/operation-search

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
ElasticAgentLogsV2_CL

資料收集規則支援: 目前不支援

安裝說明:

1.Prerequisites

確保你擁有所需的存取權限和設定。

必要條件

  • Elasticsearch 部署 (自管理或 Elastic Cloud)
  • Elastic Agent 部署時啟用系統整合
  • 啟用代理監控以監控日誌與指標
  • Elasticsearch API 金鑰,對所有索引皆有讀取權限
  • 從 Microsoft Sentinel 到你的 Elasticsearch 端點的網路連線

必修指數

連接器查詢以下 Elasticsearch 索引:

指標:

  • metrics-system.cpu-* - CPU 指標
  • metrics-system.memory-* - 記憶體指標
  • metrics-system.process-* - 流程指標
  • metrics-system.filesystem-* - 檔案系統指標
  • metrics-system.network-* - 網路指標
  • metrics-system.load-*- 系統負載 (Linux 僅)
  • metrics-system.uptime-* - 系統運作時間
  • metrics-elastic_agent.* - 代理遙測

日誌:

  • logs-elastic_agent-* - 代理日誌

2. 配置 Elasticsearch 連線

新增一個或多個 Elasticsearch 連線以收集資料。

彈性搜尋連結

你可以新增多個連線,從不同的 Elasticsearch 部署中收集資料。 每個連線都需要自己的 Elasticsearch URL 和 API 金鑰。

建立 API 金鑰

  1. 在 Kibana 中,請前往 堆疊管理 > API 金鑰
  2. 點擊 建立 API 金鑰
  3. 設定名稱並設定權限:
    • 閱讀存取權限 metrics-system.*
    • 閱讀存取權限 metrics-elastic_agent.*
    • 閱讀存取權限 logs-elastic_agent-*
  4. 複製 Base64 編碼的 API 鍵值
  • Data Connectors Grid (在 portal) 中配置




Ermes 瀏覽器安全事件

支援單位:Ermes Cyber Security S.p.A.

Ermes 瀏覽器安全事件

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
ErmesBrowserSecurityEvents_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • Ermes 用戶端 ID 與用戶端秘密:在 Ermes 啟用 API 存取。 如需更多資訊,請聯絡 Ermes 網路安全 支援。

安裝說明:

Connect Ermes browser Security Events to Microsoft Sentinel

使用 OAuth2 憑證連線

  • API 網址 (可選) : (https://api.shield.ermessecurity.com)




ESET Protect 平台 (使用 Azure Functions)

支援單位:ESET Enterprise Integrations

ESET Protect 平台資料連接器讓使用者能利用提供的 Integration REST APIESET Protect 平台注入偵測資料。 Integration REST API 以 scheduled Azure Function App 執行。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
IntegrationTable_CL
IntegrationTableIncidents_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • Microsoft.Web/sites 權限:建立 Function 應用程式需要對 Azure Functions 的讀寫權限。 欲了解更多資訊,請參閱 Azure Functions
  • 在 Microsoft Entra ID 註冊應用程式的權限:註冊應用程式需具備足夠的權限才能與您的 Microsoft Entra 租戶註冊。
  • 需授權將角色指派給註冊應用程式:需授權在 Microsoft Entra ID 中將監控指標發佈者角色指派至註冊應用程式。

安裝說明:

注意:ESET Protect Platform 資料連接器使用 Azure Functions 透過 Eset Connect API 連接到 ESET Protect 平台,將偵測日誌拉入 Microsoft Sentinel。 此過程可能導致額外的資料擷取成本。 詳情請參閱 Azure Functions 定價頁面

注意:最新版本的 ESET PROTECT 平台與 Microsoft Sentinel 整合不僅能擷取偵測日誌,還能擷取新產生的事件紀錄。 如果你的整合是在 2025.06.20.06 之前設定的,請依照廠商指示更新。

步驟 1 - 建立 API 使用者

請依照廠商指示建立一個 ESET Connect API 使用者帳號,並 需登入並輸入密碼

步驟 2 - 建立註冊申請

依照「註冊新應用程式」指令中的步驟,建立一個註冊 Microsoft Entra ID 的應用程式。

步驟 3 - 使用 Azure Resource Manager (ARM) 範本部署 ESET Protect 平台資料連接器

  1. 請點擊下方的「部署到 Azure」按鈕。

    aka.ms

  2. 選擇與您的 Microsoft Sentinel 相關聯的日誌分析工作空間名稱。選擇與 Log Analytics 工作區資源群組相同的資源群組。

  3. 在 Microsoft Entra ID 輸入已註冊應用程式的參數:Azure Client ID、Azure Client Secret、Azure Tenant ID、Object ID.你可以依照左側選單的「管理 (」Microsoft Entra ID> -> 企業應用程式 -> 物件 ID 欄位) 找到 Azure 入口網站 上的物件 ID,欄位 (你註冊的應用程式名稱旁邊的值) 。

  4. 提供 ESET Connect API 使用者帳號登入 及在步驟 1 取得的密碼

  5. 選擇一個或多個 ESET 產品 (ESET PROTECT、ESET Inspect、ESET Cloud Office Security) ,從中擷取偵測資料。




Exchange Security Insights 本地收集器

支持單位:社群

Connector 用於推送 Microsoft Sentinel Analysis 的 Exchange 本地安全配置

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
ESIExchangeConfig_CL

資料收集規則支援: 目前不支援

先修條件:

  • 具備組織管理角色的服務帳號:啟動腳本作為排程任務的服務帳號必須是組織管理,才能取得所有必要的安全資訊。
  • 詳細文件:>注意:安裝程序與使用方式的詳細文件可在此查閱

安裝說明:

1. 在伺服器上安裝 ESI 收集器腳本,並使用 Exchange 管理員 PowerShell 主控台

這是用來收集 Exchange 資訊以推送內容到 Microsoft Sentinel 的腳本。

腳本部署

下載最新版本的 ESI Collector

最新版本可在此處找到: https://aka.ms/ESI-ExchangeCollector-Script。 可下載的檔案是 CollectExchSecIns.zip

複製腳本資料夾

解壓縮內容,並在有 Exchange PowerShell Cmdlets 的伺服器複製腳本資料夾。

解除封鎖 PS1 腳本

點右點每個 PS1 腳本,然後進入屬性分頁。如果腳本被標記為封鎖,請解除封鎖。 你也可以用 Cmdlet 'Unblock-File . 」在解壓縮的資料夾裡使用 PowerShell。

**設定網路存取 **

確保腳本能聯絡 Azure Analytics (*.ods.opinsights.azure.com) 。

2. 設定 ESI 收集腳本

務必成為伺服器的本地管理員。 在「以管理員身份執行」模式中,啟動「setup.ps1」腳本來設定收集器。 填寫 Log Analytics (Microsoft Sentinel) Workspace 資訊。 填寫環境名稱,或空置。 預設情況下,選擇「Def」作為預設分析。 其他選擇則是針對特定用途而設。

  • Workspace ID: <安裝時提供的變數值>
  • 主鍵: <安裝時提供的變數值>

3. 排程 ESI 收集器腳本 (若安裝腳本因未取得許可或安裝時忽略而未執行)

腳本需要排程,才能將 Exchange 設定傳送到 Microsoft Sentinel。 我們建議每天安排一次劇本。 用來啟動腳本的帳號必須是組織管理群組的成員

注意: 這個資料連接器依賴基於 Kusto 函式的解析器才能正常運作。 解析器會自動隨解決方案部署。 請依照步驟建立 Kusto Functions 別名: ExchangeAdminAuditLogs

解析器會在解決方案部署期間自動部署。 如果你想手動部署,請依照以下步驟操作

手動解析器部署

1. 下載解析器檔案

檔案的最新版本 ExchangeAdminAuditLogs

2. 建立解析器 ExchangeAdminAuditLogs 函式

在你 Microsoft Sentinel 日誌分析的「日誌」檔案總管中,將檔案內容複製到 Log 總管

3. 儲存解析器 ExchangeAdminAuditLogs 函式

點擊儲存按鈕。 此解析器不需要參數。 再點一次儲存。




Exchange Security Insights 線上收集器 (使用 Azure Functions)

支持單位:社群

連接器用於推送 Microsoft Sentinel Analysis 的 Exchange Online 安全性設定

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
ESIExchangeOnlineConfig_CL

資料收集規則支援: 目前不支援

先修條件:

  • Microsoft.Web/sites 權限:建立 Function 應用程式需要對 Azure Functions 的讀寫權限。 欲了解更多資訊,請參閱 Azure Functions
  • microsoft.automation/automationaccounts 權限:建立 Azure 自動化與 Runbook 是必須的。 更多資訊請參閱 自動化帳戶
  • Microsoft.Graph 權限:Groups.Read、Users.Read 及 Auditing.Read 權限是取得與 Exchange Online 指派連結的使用者/群組資訊所必需的。 請參閱文件以了解更多資訊。
  • Exchange Online 權限:Exchange.ManageAsApp 權限及全域閱讀器安全閱讀器角色,皆為取得 Exchange Online 安全配置所必需。請參閱文件以了解更多資訊。
  • (可選) 日誌儲存權限:儲存 Blob 資料貢獻者必須為與自動化帳戶管理身份或應用程式 ID 連結的儲存帳號,以儲存日誌。請參閱文件以了解更多資訊。

安裝說明:

註 - 更新

備註:

註 - 更新:

我們建議將 Collector 更新至 7.6.0.0 或更高版本。 收藏器腳本更新程序可在此處找到: ESI 線上收集者更新

注意: 這個資料連接器依賴基於 Kusto 函式的解析器才能正常運作。 請依照每個解析器的步驟建立 Kusto 函式別名: ExchangeConfiguration**ExchangeEnvironmentList 步驟 1 - 解析器部署**

解析器部署 (當使用 Exchange 安全解決方案時,解析器會自動部署Microsoft)

1. 下載解析器檔案

兩個檔案的最新版本 ExchangeConfiguration.yamlExchangeEnvironmentList.yaml

2. 建立解析器 交換配置 函式

在你 Microsoft Sentinel 日誌分析的「日誌」檔案總管中,將檔案內容複製到 Log 總管

3. 儲存解析器 交換配置 函數

點擊儲存按鈕。 依照解析器檔案標頭上的參數定義。 再點一次儲存。

4. 對解析器 ExchangeEnvironmentList 重複相同步驟

請重現第 2 和第 3 步,並附上 'ExchangeEnvironmentList.yaml' 檔案的內容

注意:這個連接器使用 Azure 自動化連接到「Exchange Online」,將安全分析拉入 Microsoft Sentinel。 這可能導致額外的資料擷取成本。 詳情請參考 Azure 自動化的定價頁面

步驟 2 - 從以下兩個部署選項中選擇一個來部署連接器及相關的 Azure 自動化

重要:在部署「ESI Exchange Online Security Configuration」連接器前,請先從以下) 複製 Workspace ID 與 Workspace 主金鑰 (,以及Exchange Online租戶名稱 (contoso.onmicrosoft.com) ,隨時可取得。

  • Workspace ID: <安裝時提供的變數值>
  • 主鍵: <安裝時提供的變數值>

選項一 - Azure Resource Manager (ARM) 範本

使用此方法自動部署「ESI Exchange Online Security Configuration」連接器。

  1. 請點擊下方的「部署到 Azure」按鈕。

    aka.ms

  2. 選擇偏好的訂閱、資源群組及地點

  3. 輸入 工作區 ID、工作區鍵、租戶名稱,以及「及/或其他必填欄位」。

  4. 請勾選標示 為「我同意上述條款與條件」的勾選框。

  5. 點擊 購買 以部署。

選項 2 - 手動部署 Azure 自動化

請依照以下逐步說明手動部署 Azure 自動化中的「ESI Exchange Online Security Configuration」連接器。

答: 建立Azure 自動化帳號

  1. 從 Azure 入口網站,前往 Azure 自動化帳戶
  2. 點擊頂部 的 + 新增
  3. 基礎標籤中,填寫所需欄位並為 Azure 自動化命名。
  4. 進階和網路與標籤 標籤分頁中,如果不需要自訂欄位,請保留預設欄位。
  5. 如果需要,請點擊 「其他偏好的設定變更」。

B. 新增Exchange Online管理模組、Microsoft圖 (認證、使用者與群組) 模組

  1. 在自動化帳戶頁面,選擇 模組
  2. 點選瀏覽 圖庫並搜尋 ExchangeOnlineManagement 模組。
  3. 選擇它並點選 選擇
  4. 在執行時版本欄位選擇版本 5.1 ,然後點擊匯入按鈕。 對以下模組重複此步驟:『Microsoft.Graph.Authentication』、『Microsoft.Graph.Users』及『Microsoft.Graph.Groups』。 注意,您需要等待 Microsoft.Graph.Authentication 安裝後,才能處理下一個模組

C. 下載Runbook內容

  1. 下載最新版本的 ESI Collector。 最新版本可在此找到: https://aka.ms/ESI-ExchangeCollector-Script
  2. 解壓縮檔案後,找到 JSON 檔案和 PS1 檔案,準備下一步。

D. 建立 Runbook

  1. 在自動化帳戶頁面,選擇 Runbooks 按鈕。
  2. 點選 建立 runbook,並將其命名為「ESI-Collector」,搭配 PowerShell 執行時版本 5.1 ,然後點選「建立」。
  3. 在 Runbook 視窗匯入前一步的 PS1 檔案內容。
  4. 點擊 發佈

E. 建立 GlobalConfiguration 變數

  1. 在自動化帳戶頁面,選擇 變數 按鈕。
  2. 點選 新增變數,並明確命名為「GlobalConfiguration」,並用 String 型別
  3. 在「Value」欄位,複製前一步 JSON 檔案的內容。
  4. 在內容內,替換 WorkspaceID 和 WorkspaceKey 的值。
  5. 點擊「建立」按鈕。

F. 建立 TenantName 變數

  1. 在自動化帳戶頁面,選擇 變數 按鈕。
  2. 點選 新增變數,並正確命名為「TenantName」,並搭配 String 型別
  3. 在「價值」欄位,填寫你 Exchange Online 的租戶名稱。
  4. 點擊「建立」按鈕。

G. 建立 LastDateTracking 變數

  1. 在自動化帳戶頁面,選擇 變數 按鈕。
  2. 點選新增變數,並以 String 型態命名為「LastDateTracking」。
  3. 在「價值」欄位寫「永不」。
  4. 點擊「建立」按鈕。

H. 建立 Runbook 排程表

  1. 在自動化帳戶頁面,選擇 Runbook 按鈕,點選你已建立的 runbook。
  2. 點擊 「排程」並新增排程 按鈕。
  3. 點選 「排程」,新增「排程」並命名。選擇 每隔一天一次的重複值,點擊「建立」。
  4. 點選「設定參數並執行設定」。 全部留空,然後點選 確定,再 點一次確定。

步驟 3 - 將 Microsoft Graph 權限及 Exchange Online 權限分配給管理身份帳號

為了能夠收集 Exchange Online 資訊,並能取得使用者資訊和管理員群組的成員清單,自動化帳號需要多重權限。

依腳本分配權限

答: 下載授權腳本

權限更新腳本

B. 取得 Azure 自動化的管理身份 GUID,並插入已下載的腳本中

  1. 請前往你的自動化帳戶,在 身份 區塊。 你可以找到你的管理身份指南。
  2. 將 $MI_ID = “XXXXXXXXXXX” 中的 GUID 替換成你管理身份的 GUID。

C. 用 Global-Administrator 帳號啟動腳本

請注意:此腳本需要 MSGraph 模組及管理員同意,才能使用 Microsoft Graph 存取您的租戶。 該腳本會在受管理身份中新增三個權限:1. Exchange Online ManageAsApp 權限 2.User.Read.All 於 Microsoft 圖形 API 3.Group.Read.All 於 Microsoft 圖形 API

D. Exchange Online 角色指派

  1. 作為 全球管理員,請前往角色與管理員頁面。
  2. 選擇 全域閱讀器角色或安全閱讀器 ,並點擊「新增分配」。
  3. 點選「未選取成員」,並以 自動化帳戶名稱 開頭搜尋你的管理身份帳號名稱,例如「ESI-Collector」。 選擇它並點擊「選擇」。
  4. 點擊「下一步」,點擊「指派」來驗證該指派。




ExtraHop 偵測資料連接器

支援單位:ExtraHop 支援

ExtraHop 偵測資料連接器允許您透過 webhook payload 將 ExtraHop RevealX 的偵測資料匯入 Microsoft Sentinel。 資料是透過 Azure 監控日誌擷取 API 透過 DCR) 的資料收集規則 (擷取的。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
ExtraHop_Detections_CL

資料收集規則支援: 目前不支援

先修條件:

  • Azure訂閱:Azure擁有擁有者角色的訂閱是Microsoft Entra ID註冊應用程式、建立資料收集端點、資料收集規則,並指派所需角色的必要條件。
  • Microsoft Entra 應用程式註冊:需Microsoft Entra ID應用程式註冊 (服務主體) 並附有用戶端秘密。 必須提供應用程式的物件 ID,這樣部署方才能指派其透過日誌擷取 API 發布日誌所需的角色。
  • Microsoft.Web/sites 權限:建立 Function 應用程式需要對 Azure Functions 的讀寫權限。 欲了解更多資訊,請參閱 Azure Functions
  • ExtraHop RevealX 權限:您的 ExtraHop RevealX 系統需要以下權限:
  1. 你的 RevealX 系統必須是韌體版本 9.9.2 或更新版本。
  2. 您的 RevealX 系統必須連接到 ExtraHop 雲端服務。
  3. 您的使用者帳號必須擁有 RevealX 360 的系統管理權限,或在 RevealX Enterprise 上擁有完整寫入權限。

安裝說明:

注意:此連接器使用 Azure Functions 接收 ExtraHop 網頁鉤子有效載荷,並透過 Azure 監控日誌擷取 API (基於 DCR 的擷取) 將其匯入 Microsoft Sentinel。 這取代了舊有的 Log Analytics HTTP Data Collector API。 這可能導致額外的資料擷取成本。 詳情請參考 Azure Functions 的定價頁面

(可選步驟) 安全地將 API 憑證儲存在 Azure 金鑰保存庫。 Azure 金鑰保存庫 提供一種安全的機制來儲存和檢索關鍵值。 請依照以下指示使用Azure 金鑰保存庫搭配 Azure Function 應用程式。

注意:此資料連接器依賴基於 Kusto 函式的解析器正常運作,該解析器是作為解決方案一部分部署的。 要在 Log Analytics 中查看功能程式碼,請開啟 Log Analytics/Microsoft Sentinel Logs 刀片,點選功能並搜尋別名 ExtraHopDetections 並載入功能代碼或點擊 這裡。 這個功能通常在安裝或更新後需要 10 到 15 分鐘才能啟動。

配置:

步驟 1 - Microsoft Entra ID 應用程式註冊步驟

此整合需要在 Azure 入口網站註冊應用程式。 請依照本節步驟在 Microsoft Entra ID 中建立新應用程式:

  1. 登入 Azure 入口網站
  2. 搜尋並選擇 Microsoft Entra ID
  3. 管理中,選擇應用程式註冊>新註冊
  4. 請輸入您的應用程式顯示名稱,例如 () 。 ExtraHopSentinelConnector
  5. 選擇 註冊 以完成初始申請註冊。
  6. 註冊完成後,Azure 入口網站會顯示應用程式註冊的概覽窗格。 你會看到 應用程式 (客戶) ID 和租戶 ID。 執行 ExtraHop Data Connector 時,必須包含用戶端 ID 與租戶 ID。

Reference link:/azure/active-directory/develop/quickstart-register-app

步驟 2 - 在 Microsoft Entra ID 中為應用程式新增客戶端秘密

用戶端秘密有時稱為應用程式密碼,是執行 ExtraHop 資料連接器所需的字串值。 請依照本節步驟建立新的客戶端秘密:

  1. 在 Azure 入口網站的應用程式註冊中,選擇你的應用程式。
  2. 選擇 憑證 & 秘密 > 客戶端秘密 > 新客戶端秘密
  3. 為你的客戶秘密加入描述。
  4. 選擇秘密的有效期限或設定自訂壽命。 限制是24個月。
  5. 選取 新增
  6. 記錄秘密的值,用於用戶端應用程式碼。 這個秘密值在你離開此頁面後將不再顯示。 秘密值作為執行 ExtraHop 資料連接器的設定參數。

Reference link:/azure/active-directory/develop/quickstart-register-app#add-a-client-secret

步驟 3 - 在 Microsoft Entra ID 取得應用程式的物件 ID

建立應用程式註冊後,請依照本節步驟取得物件 ID:

  1. 前往 Microsoft Entra ID
  2. 從左側選單選擇 企業應用程式
  3. 在列表中找到你新建立的申請 (你可以依照你提供的名稱搜尋) 。
  4. 點擊應用程式。
  5. 在總覽頁面複製 物件 ID。這是 你 ARM 範本角色指派所需的 AzureEntraObjectID。

步驟 4 - 部署 ExtraHop 資料連接器

重要:在部署 ExtraHop Data 連接器前,請準備好Microsoft Entra ID應用程式註冊細節 (用戶端 ID、用戶端秘密、租戶 ID 和物件 ID) 。

部署 ExtraHop 偵測資料連接器:

使用此方法自動部署 ExtraHop 偵測資料連接器。

  1. 請點擊下方的「部署到 Azure」按鈕。

    aka.ms

  2. 選擇偏好的訂閱、資源群組及區域

  3. 請輸入以下資訊:

    a. FunctionName - 輸入功能應用程式名稱 (用來命名所有相關資源) 。 必須是1到11個字元。 預設: ExtraHop

    b. 地點 - 資料收集規則與資料收集端點應部署的地點

    c. WorkspaceName - 輸入 Microsoft Sentinel Workspace Log Analytics workspace 名稱

    d. AzureClientID - 輸入您在應用程式註冊時建立的 Azure 客戶端 ID

    e. AzureClientSecret - 輸入你在建立客戶端秘密時建立的 Azure 用戶端秘密

    f. AzureEntraObjectID - 輸入 Microsoft Entra App 的 Object ID

    g. TenantId - 輸入您的 Microsoft Entra ID 租戶 ID

    h. DetectionsTableName - 輸入用於儲存 ExtraHop 偵測日誌的資料表名稱。 預設是「ExtraHop_Detections」

    i. LogLevel - 從除錯、資訊、錯誤、警告中選擇日誌等級或日誌嚴重度值。 預設是設定為資訊

    j. AppInsightsWorkspaceResourceID - 將 Classic Application Insights 遷移至 Log Analytic Workspace,該工作區將於 2024 年 2 月 29 日前退休。 使用帶有「Resource ID」屬性值的「Log Analytic Workspace-->Properties」刀片。 這是一個完全限定的 resourceId,格式為 '/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}'

  4. 請勾選標示 為「我同意上述條款與條件」的勾選框。

  5. 點擊 購買 以部署。

步驟五 - 部署後

成功部署後,設定 ExtraHop RevealX 與 Microsoft Sentinel 的 webhook 連線。

1) 取得 Function App 端點

  1. 前往 Azure 函式總覽頁面,點選函數標籤。
  2. 點選名為 ExtraHopHttpStart 的函式。
  3. 前往 取得函式網址,並複製預設功能鍵 (功能鍵) 所提供的函式 URL
  4. 在複製的函式網址中,將 {functionname} 替換為 ExtraHopDetectionsOrchestrator

2) 配置連線至Microsoft Sentinel並從 RevealX 指定 webhook 有效載荷條件

從您的 ExtraHop 系統中,設定 Microsoft Sentinel 整合,建立 Microsoft Sentinel 與 ExtraHop RevealX 之間的連線,並建立偵測通知規則,將 webhook 資料傳送至 Microsoft Sentinel。 詳細說明請參閱「整合 ExtraHop RevealX 與 Microsoft Sentinel SIEM」。

在設定好通知規則且 Microsoft Sentinel 收到 webhook 資料後,Function App 會被觸發,你可以從 Log Analytics workspace 的自訂資料表查看 ExtraHop 偵測結果。 使用 ExtraHopDetections 解析器功能來取得資料的正規化視圖。




F5 BIG-IP

支援單位:F5 Networks

F5 防火牆連接器讓您能輕鬆將 F5 日誌與 Microsoft Sentinel 連接,查看儀表板、建立自訂警示並提升調查效率。 這能讓你更深入了解組織的網路,並提升安全運作能力。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
F5Telemetry_LTM_CL
F5Telemetry_system_CL
F5Telemetry_ASM_CL

資料收集規則支援:Workspace 轉換 DCR

安裝說明:

配置並連接 F5 BIGIP

要連接你的 F5 BIGIP,你必須向系統的 API 端點發布 JSON 宣告。 關於如何操作的說明,請參見「整合 F5 BGIP 與 Microsoft Sentinel」。

  • Workspace ID: <安裝時提供的變數值>
  • 主鍵: <安裝時提供的變數值>




Feedly IoC

支援單位:Feedly Inc

Feedly IoC 資料連接器提供將 Indicators of Comfil (IoCs) 從 Feedly API 匯入 Microsoft Sentinel 的能力。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
feedly_indicators_CL

資料收集規則支援: 目前不支援

先修條件:

  • Feedly API 存取權:必須存取 Feedly API。 你需要一個 Feedly API 令牌,能存取你想匯入的 IoC 串流。 在 https://feedly.com/i/team/api

安裝說明:

連接 Feedly 以開始在 Microsoft Sentinel 中收集 IoCs

  1. https://feedly.com/i/team/api 那裡為連接器產生新的 API 權杖。
  2. 在 Sentinel 的連接器頁面中,提供你的 Feedly API 金鑰和 Stream ID。 然後點選「連接」。
  • Feedly API 金鑰: (輸入您的 Feedly API 令牌)
  • Feedly Stream ID: (streamId1、streamId2、streamId3)
  • 啟用/停用連線




Microsoft 365 檔案牆

由:Filewall 支援

將 Filewall 的事件匯入 Microsoft Sentinel(Exchange、SharePoint、OneDrive 和 Teams)。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
FilewallExchange_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • Filewall API 存取:需要 Filewall API 金鑰。

安裝說明:

選新增連線,貼上你的 Filewall API 金鑰,然後點選連接。 這會建立 4 個輪詢連線(Exchange、SharePoint、OneDrive、Teams)。

  • Data Connectors Grid (在 portal) 中配置




火炬推入連接器

支援單位:Flare

Flare 連接器具備將 Flare 的威脅情報與暴露資料匯入 Microsoft Sentinel 的能力。 Flare 識別因人為錯誤或惡意攻擊而公開的貴公司數位資產,包括帳號外洩、外洩的雲端資源、暗網提及等。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
FireworkV2_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • Microsoft Entra:在 Microsoft Entra ID 中建立應用程式註冊的權限。
  • Microsoft Azure:授權將監控指標發布者角色指派於 DCR) 資料收集規則 (。
  • Flare:允許在 Flare 中設定 Microsoft Sentinel 整合。

安裝說明:

1. 建立 ARM 資源並提供所需權限

此連接器使 Flare 能將威脅暴露資料傳送至 Microsoft Sentinel。 當 Flare 啟用資料轉發時,原始事件資料會安全地傳送至 Microsoft Sentinel Ingestion API。

自動設定與安全資料擷取,應用程式Entra點擊「部署」將建立日誌分析表及 DCR) (資料收集規則。 接著它會建立一個 Entra 應用程式,將 DCR 連結到該應用程式,並在應用程式中設定輸入的秘密。 此配置可透過 Entra 令牌安全傳送資料至 DCR。

2. 設定 Flare 以將日誌傳送至 Microsoft Sentinel

請使用以下參數設定 Flare 將日誌傳送到你的工作區。

  • Entra 應用程式 (客戶端) ID:<安裝時提供的變數值>
  • Entra Directory (租戶) ID:<安裝時提供的變數值>
  • Entra 應用程式註冊秘密:<安裝時提供的變數值>
  • 日誌擷取 URL: <安裝時提供的變數值>

3. 在 Flare 中設定警報頻道

作為組織管理員,你可以在 Flare 中設定警示頻道,將資料傳送到 Sentinel。

  1. 照明彈上驗證
  2. 請進入 警報頁面 建立新的警報頻道。
  3. 選擇「Microsoft Sentinel」,並在表單中複製上述欄位。

更多細節請參閱 Flare 文件




Forcepoint DLP

支持單位:社群

Forcepoint DLP (資料遺失防護) 連接器允許您即時將 Forcepoint DLP 的 DLP 事件資料匯出至 Microsoft Sentinel。 這強化了對使用者活動與資料遺失事件的可視性,促進與 Azure 工作負載及其他資料流的資料關聯,並提升 Microsoft Sentinel 內工作簿的監控能力。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
ForcepointDLPEvents_CL

資料收集規則支援: 目前不支援

安裝說明:

請依照 Microsoft Sentinel Forcepoint DLP 文件中的逐步指示設定此連接器。

  • Workspace ID: <安裝時提供的變數值>
  • 主鍵: <安裝時提供的變數值>




前哨

支援單位:Microsoft Corporation

Forescout 資料連接器提供將 Forescout 事件匯入 Microsoft Sentinel 的功能。 如需詳細資訊 ,請參閱 Forescout 檔 。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
ForescoutEvent

資料收集規則支援: 目前不支援

安裝說明:

注意:此資料連接器依賴基於 Kusto 函式的解析器,才能如預期般運作,該 ForescoutEvent 隨 Microsoft Sentinel 解決方案部署。

注意: 此資料連接器是使用 Forescout Syslog 外掛版本 v3.6 開發的

1. 安裝並上線 Linux 或 Windows 代理程式

在 Forescout 日誌轉發的伺服器上安裝代理程式。

部署於 Linux 或 Windows 伺服器的 Forescout Server 日誌會由 Linux 或 Windows 代理程式收集。

選擇安裝 Linux 代理程式的位置:

在虛擬機上安裝代理Azure Linux

選擇要安裝代理程式的機器,然後點 選「連接」。

  • 安裝代理程式: <安裝時提供的變數值>

在非Azure Linux機器上安裝代理程式

請在相關機器上下載代理,並依照指示操作。

  • 安裝代理程式: <安裝時提供的變數值>

選擇安裝 Windows 代理程式的位置:

在虛擬機器上安裝代理程式Azure Windows

選擇要安裝代理程式的機器,然後點 選「連接」。

  • 安裝代理程式: <安裝時提供的變數值>

在非Azure Windows機器上安裝代理程式

請在相關機器上下載代理,並依照指示操作。

  • 安裝代理程式: <安裝時提供的變數值>

2. 設定要收集的日誌

設定你想收集的設施及其嚴重程度。

  1. 在工作區的進階設定 中,選擇「資料」,然後選擇「Syslog」。
  2. 設定下選擇「套用」到我的機器 ,並選擇設施和嚴重程度。
  3. 按一下儲存
  • 安裝代理程式: <安裝時提供的變數值>

3. 設定 Forescout 事件轉發

請依照以下設定步驟將 Forescout 日誌登錄至 Microsoft Sentinel。

  1. 選擇要設定的家電。
  2. 請依照廠商指示,將 Forescout 平台的警示轉發到 syslog 伺服器。
  3. 在 Syslog 觸發器標籤中設定。




Forescout 主機財產監控

支援單位:Microsoft Corporation

Forescout 主機財產監控連接器允許您將 Forescout 平台的主機財產與 Microsoft Sentinel 連接,以檢視、建立自訂事件並改善調查。 這能讓你更深入了解組織的網絡,並提升資安運作能力。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
ForescoutHostProperties_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • Forescout 外掛需求:請確保 Forescout Microsoft Sentinel 外掛正在 Forescout 平台上運行

安裝說明:

關於如何設定 Forescout Microsoft Sentinel 外掛的說明,請參閱 Forescout 文件入口網站(https://docs.forescout.com/bundle/sentinel-1-0-h)。

  • Workspace ID: <安裝時提供的變數值>
  • 主鍵: <安裝時提供的變數值>




Fortinet FortiNDR Cloud

支援單位:Fortinet

Fortinet FortiNDR Cloud 資料連接器提供使用 FortiNDR Cloud API 將 Fortinet FortiNDR Cloud 資料匯入 Microsoft Sentinel 的能力

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
FortinetFortiNdrCloudRaw_CL

資料收集規則支援: 目前不支援

先修條件:

  • Microsoft.Web/sites 權限:建立 Function 應用程式需要對 Azure Functions 的讀寫權限。 欲了解更多資訊,請參閱 Azure Functions
  • MetaStream 憑證:取得事件資料需使用 AWS 存取金鑰 IDAWS 秘密存取金鑰FortiNDR 雲端帳號碼
  • API 憑證:取得偵測資料需使用 FortiNDR Cloud API 令牌FortiNDR 雲端帳號 UUID

安裝說明:

注意:此連接器透過 Azure Functions 採用企業應用整合模型,安全地將 FortiNDR Cloud API 的日誌拉取至 Microsoft Sentinel。 此部署可能會產生資料擷取與計算成本。 詳情請參考 Azure Functions 的定價頁面

(可選步驟)安全地將 API 授權金鑰或令牌儲存在 Azure Key Vault。 Azure 金鑰保存庫 提供一種安全的機制來儲存和檢索關鍵值。 請依照以下指示使用Azure 金鑰保存庫搭配 Azure Function 應用程式。

注意:此連接器使用基於 Kusto 函數的解析器來正規化欄位。 請依照以下步驟 建立 Kusto 函式別名 Fortinet_FortiNDR_Cloud。

步驟 1 - 部署連接器及相關的 Azure 函式

重要: 在部署 Fortinet FortiNDR 雲端連接器前,請先取得以下數值。

  • Workspace ID: <安裝時提供的變數值>

STEP 2 - Azure Resource Manager (ARM) Template

使用此方法自動部署 Fortinet FortiNDR 雲端連接器。

  1. 請點擊下方的「部署到 Azure」按鈕。

    aka.ms

  2. 選擇偏好的訂閱、資源群組及地點

  3. 點擊 建立 以部署。




Fortra Agari 資料連接器 (透過無碼連接器框架)

支援單位:Microsoft Corporation

Fortra Agari 資料連接器允許將 Fortra Agari API 的日誌匯入 Microsoft Sentinel。 此連接器可整合 Agari 品牌保護 (BP) 、網路釣魚防禦 (APD) ,以及 APR) (釣魚回應產品。 它支援基於 DCR 的擷取時間轉換,以提升查詢的效率。 更多資訊請參閱 Agari API 文件

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
AgariBPAlertsLog_CL

資料收集規則支援: 目前不支援

安裝說明:

Agari API 的設定步驟

請依照以下指示取得您的 Agari API 憑證。

  1. 取得 API URL 登入你的 Agari 主控台,並前往 API 區塊。 預設的 API URL 為 https://api.agari.com

  2. 取得用戶端憑證 從 Agari 帳號的 API 憑證區塊取得您的用戶端 ID 與用戶端秘密資料。 請注意,不同 Agari 產品 (品牌保護、釣魚防禦、釣魚回應) ,可能需要不同的 API 憑證。

  3. 選擇資料流 選擇你想收集的 Agari 資料流。 你可以根據訂閱和需求選擇一個或多個串流。

  • 基礎 API 網址: (https://api.agari.com)
  • 客戶識別碼: (您的客戶識別)
  • 客戶秘密: (你的客戶秘密)
  • 啟用/停用連線




Gambit 安全政策問題(推送)

支援單位:Gambit Security

Gambit Security 連接器提供將 Gambit Security 政策議題(包含資源、受影響系統及政策上下文)推入 Microsoft Sentinel 的能力。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
GambitPoliciesIssues_CL

資料收集規則支援: 目前不支援

先修條件:

  • Microsoft Entra:在 Microsoft Entra ID 中建立應用程式註冊的權限。 通常需要 Entra ID 應用程式開發人員或更高階的職位。
  • Microsoft Azure:授權將監控指標發布者角色指派於 DCR) 資料收集規則 (。 通常需要 Azure RBAC 擁有者或使用者存取管理員角色

安裝說明:

1. 建立 ARM 資源並提供所需權限

此連接器提供 Log Analytics 表格與資料收集規則(Data Collection Rule,DCR),Gambit Security 透過 Microsoft Sentinel Ingestion API 將政策問題推入其中。

透過應用程式點擊「部署」自動設定與安全資料擷取Entra將觸發建立日誌分析資料表及 DCR) (資料收集規則。 接著它會建立一個 Entra 應用程式,將 DCR 連結到該應用程式,並在應用程式中設定輸入的秘密。 此配置可透過 Entra 令牌安全傳送資料至 DCR。

2. 將你的日誌推入工作區

請使用以下參數設定 Gambit Security,將政策問題傳送到工作區。

  • 租戶 ID (目錄 ID) : <安裝時提供的變數值>
  • Entra 應用程式註冊應用程式 ID:<安裝時提供的變數值>
  • Entra 應用程式註冊秘密:<安裝時提供的變數值>
  • 資料收集端點 URI: <安裝時提供的變數值>
  • 資料收集規則不可變 ID: <安裝時提供的變數值>
  • 政策問題 串流名稱: <安裝時提供的變數值>




Garrison ULTRA 遠端日誌 (使用 Azure Functions)

支援單位:Garrison

Garrison ULTRA 遠端日誌連接器允許您將 Garrison ULTRA 遠端日誌匯入 Microsoft Sentinel。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
Garrison_ULTRARemoteLogs_CL

資料收集規則支援: 目前不支援

先修條件:

  • Garrison ULTRA:使用此資料連接器必須持有有效的 Garrison ULTRA 授權。

安裝說明:

部署 - Azure Resource Manager (ARM) 範本

以下步驟概述了使用 ARM Tempate 自動部署 Garrison ULTRA 遠端日誌資料連接器的方法。

  1. 請點擊下方的「部署到 Azure」按鈕。

    portal.azure.com

  2. 提供所需細節,例如資源群組、Microsoft Sentinel Workspace 及擷取設定

注意: 建議建立一個新的資源群組來部署這些資源。 3. 勾選標示 為「我同意上述條款與條件」的勾選框。 4. 點擊 購買 以部署。




GCP 雲端可透過無碼連接器框架 (運行)

支援單位:Microsoft Corporation

GCP Cloud Run 資料連接器提供使用 Pub/Sub 將 Cloud Run 請求日誌匯入 Microsoft Sentinel 的能力。 詳情請參閱 雲端運行概覽

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
GCPCloudRun

資料收集規則支援:Workspace 轉換 DCR

安裝說明:

**Connect GCP Cloud Run to Microsoft Sentinel **

  • 租戶 ID:在 GCP 環境中作為 Terraform 配置輸入的唯一識別碼。: <安裝時提供的變數值>
  1. 在 Google Cloud 控制台啟用雲端日誌,若之前未啟用,請啟用雲端日誌,並儲存變更內容。啟用日誌時部署或更新你的雲端運行服務。

參考連結: 文件連結

  1. 連接新收集器 要啟用 Microsoft Sentinel 的 GCP 雲端執行請求日誌,請點擊新增收集器按鈕,並在彈出視窗中提供所需資訊,然後點擊連接。




GCP Cloud SQL (透過無碼連接器框架)

支援單位:Microsoft Corporation

GCP Cloud SQL 資料連接器提供使用 GCP Cloud SQL API 將稽核日誌導入 Microsoft Sentinel 的能力。 更多資訊請參閱 GCP 雲端 SQL 稽核日誌 文件。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
GCPCloudSQL

資料收集規則支援:Workspace 轉換 DCR

安裝說明:

Connect GCP Cloud SQL to Microsoft Sentinel

  • 租戶 ID:在 GCP 環境中作為 terraform 配置輸入的唯一識別碼。: <安裝時提供的變數值>
  1. 在 Google Cloud 主控台中啟用 Cloud SQL API(如果之前未啟用),並儲存變更。

  2. 連接新收集器 要啟用 Microsoft Sentinel 的 GCP Cloud SQL 日誌,請點擊新增收集器按鈕,在上下文窗格填寫所需資訊,然後點擊連接。




GCP 發佈/訂閱審核日誌

支援單位:Microsoft Corporation

Google Cloud Platform (GCP) 稽核日誌,從 Microsoft Sentinel 的連接器匯入,讓你能擷取三種稽核日誌:管理員活動日誌、資料存取日誌和存取透明度日誌。 Google 雲端稽核日誌會記錄一條軌跡,讓從業者可用來監控 Google Cloud Platform (GCP) 資源上的存取並偵測潛在威脅。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
GCPAuditLogs

資料收集規則支援:Workspace 轉換 DCR

安裝說明:

  • 租戶 ID:在 GCP 環境中作為 Terraform 配置輸入的唯一識別碼。: <安裝時提供的變數值>
  1. 連接新收集器 要啟用 Microsoft Sentinel 的 GCP 稽核日誌,請點擊新增收集器按鈕,在情境面板填寫所需資訊,然後點擊連接。




GCP 公Load Balancer日誌 (透過無碼連接器框架) 。

支援單位:Microsoft Corporation

Google Cloud Platform (GCP) Load Balancer 日誌提供網路流量的詳細洞察,捕捉進出活動。 這些日誌用於監控存取模式及識別 GCP 資源中潛在的安全威脅。 此外,這些日誌還包含GCP Web 應用程式防火牆 (WAF) 日誌,提升偵測與降低風險的能力。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
GCPLoadBalancerLogs_CL

資料收集規則支援:Workspace 轉換 DCR

安裝說明:

  • 租戶 ID:在 GCP 環境中作為 Terraform 配置輸入的唯一識別碼。: <安裝時提供的變數值>
  1. 啟用 Load Balancer 日誌 在您的 GCP 帳戶中,請導覽至 Load Balancer 區塊。 在這裡,你可以切換到 [Backend Service] -> [編輯],一旦進入 [Backend Service],在 [Logging] 區段 啟用 [Enable Logs] 的勾選框。打開規則後,將日誌區塊下的切換按鈕切換為開啟,並儲存變更內容。

更多資訊: 文件連結

  1. 連接新的收集器 要啟用 Microsoft Sentinel 的 GCP Load Balancer 日誌,請點擊新增收集器按鈕,在情境面板填寫所需資訊,然後點選連接。




GCP 發布/子 VPC 流程日誌 (透過無碼連接器框架)

支援單位:Microsoft Corporation

Google Cloud Platform (GCP) VPC 流程日誌,讓您能在 VPC 層級捕捉網路流量活動,監控存取模式、分析網路效能,並偵測 GCP 資源中的潛在威脅。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
GCPVPCFlow

資料收集規則支援:Workspace 轉換 DCR

安裝說明:

  • 租戶 ID:在 GCP 環境中作為 Terraform 配置輸入的唯一識別碼。: <安裝時提供的變數值>
  1. 啟用 VPC 流程日誌 在你的 GCP 帳號中,導覽到 VPC 網路區塊。 選擇你想監控的子網路,並在日誌區塊中啟用流量日誌。

更多資訊請參考 :Google Cloud 文件

  1. 連接新收集器 要啟用 Microsoft Sentinel 的 GCP VPC 流程日誌,請點擊新增收集器按鈕,在上下文欄格填寫所需資訊,然後點擊連接。




Gigamon AMX 連接器

支持單位:Gigamon

Gigamon 連接器提供從 Microsoft Sentinel 中讀取 Gigamon 原始事件資料的能力。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
GigamonV2_CL

資料收集規則支援: 目前不支援

先修條件:

  • Microsoft Entra:在 Microsoft Entra ID 中建立應用程式註冊的權限。 通常需要 Entra ID 應用程式開發人員或更高階的職位。
  • Microsoft Azure:授權將監控指標發布者角色指派於 DCR) 資料收集規則 (。 通常需要 Azure RBAC 擁有者或使用者存取管理員角色

安裝說明:

1. 建立 ARM 資源並提供所需權限

此連接器會讀取 Gigamon CCF 在 Microsoft Analytics Workspace 中使用的資料表資料,若 Gigamon CCF 啟用資料轉發選項,原始事件資料會傳送至 Microsoft Sentinel Ingestion API。

透過應用程式點擊「部署」自動設定與安全資料擷取Entra將觸發建立日誌分析資料表及 DCR) (資料收集規則。 接著它會建立一個 Entra 應用程式,將 DCR 連結到該應用程式,並在應用程式中設定輸入的秘密。 此配置可透過 Entra 令牌安全傳送資料至 DCR。

2. 將你的日誌推入工作區

請使用以下參數設定您的機器將日誌傳送到工作區。

  • 租戶 ID (目錄 ID) : <安裝時提供的變數值>
  • Entra 應用程式註冊應用程式 ID:<安裝時提供的變數值>
  • Entra 應用程式註冊秘密:<安裝時提供的變數值>
  • 資料收集端點 URI: <安裝時提供的變數值>
  • 資料收集規則不可變 ID: <安裝時提供的變數值>
  • 活動 Stream 名稱:<安裝時提供的變數值>
  • 威脅Stream名稱:<安裝時提供的變數值>




GitHub (使用 Webhooks)

支援單位:Microsoft Corporation

GitHub webhook 資料連接器提供利用 GitHub webhook 事件將 GitHub 訂閱事件匯入 Microsoft Sentinel 的功能。 該連接器能將事件導入 Microsoft Sentinel,協助檢視潛在安全風險、分析團隊協作使用情況、診斷設定問題等。

註: 如果你打算接收 Github 審計日誌,請參考「Data Connectors」圖庫中的 GitHub Enterprise Audit Log Connector。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
githubscanaudit_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • Microsoft.Web/sites 權限:建立 Function 應用程式需要對 Azure Functions 的讀寫權限。 欲了解更多資訊,請參閱 Azure Functions

安裝說明:

注意:這個連接器是建立在基於 http 觸發器的 Azure 函式上。 它也提供了一個端點,GitHub 可以透過其 webhook 功能連接,並將訂閱的活動發佈到 Microsoft Sentinel。 這可能導致額外的資料擷取成本。 詳情請參考 Azure Functions 的定價頁面

(可選步驟) 安全地將工作區和 API 授權金鑰 (s) 或令牌 (s) 儲存在 Azure 金鑰保存庫。 Azure 金鑰保存庫 提供一種安全的機制來儲存和檢索關鍵值。 請依照以下指示使用Azure 金鑰保存庫搭配 Azure Function 應用程式。

從以下兩個部署選項中選擇一個來部署連接器及相關的 Azure 函式

重要: 在部署 Github Webhook 連接器前,請先取得 Workspace ID 和 Workspace 主鍵 (可從以下) 複製。

  • Workspace ID: <安裝時提供的變數值>
  • 主鍵: <安裝時提供的變數值>

選項一 - Azure Resource Manager (ARM) 範本

使用此方法自動部署 GitHub 資料連接器,使用 ARM Tempate。

  1. 請點擊下方的「部署到 Azure」按鈕。

    aka.ms

  2. 選擇偏好的訂閱、資源群組及地點

注意:在同一資源群組內,你不能在同一區域內混合 Windows 和 Linux 應用程式並部署。 3. 勾選標示 為「我同意上述條款與條件」的勾選框。 5. 點擊 購買 以部署。

Option 2 - Manual Deployment of Azure Functions

請依照以下步驟手動部署 GitHub webhook 資料連接器,並Azure Functions (Deployment via Visual Studio Code) 。

步驟 1 - 部署函式應用程式

  1. 下載 Azure Function 應用程式檔案。 將壓縮檔解壓到你本地的開發電腦。
  2. 請依照 function app 手動部署說明,使用 VSCode 部署 Azure Functions 應用程式。
  3. 功能應用程式成功部署後,請依照下一步步驟進行設定。

步驟 2 - 設定函式應用程式

  1. 請前往 Azure 入口網站 查看 Function App 配置。
  2. 在功能應用程式中,選擇功能應用程式名稱並選擇 設定
  3. 應用程式設定標籤中,選擇新應用程式設定
  4. 分別新增以下應用程式設定,並依大小寫區分 (字串值) :WorkspaceID WorkspaceKey logAnalyticsUri (可選) - 使用 logAnalyticsUri 覆蓋專用雲端的日誌分析 API 端點。 例如,對於公有雲,保持數值為空;對於 Azure GovUS 雲端環境,請以以下格式指定該值: https://<CustomerId>.ods.opinsights.azure.us
  5. 輸入完所有應用程式設定後,點擊 儲存

部署後步驟

步驟 1 - 取得 Azure Function 網址

  1. 到Azure函數概覽頁面,點選左側刀片的「函數」。
  2. 點選名為「GithubwebhookConnector」的函式。
  3. 到「GetFunctionurl」並複製函式網址。

步驟 2 - 將 Webhook 配置為 GitHub 組織

  1. 前往 GitHub 開啟你的帳號,點選「你的組織」。
  2. 點選設定。
  3. 點選「Webhooks」,輸入從 STEP 1 上傳來的功能應用程式網址,該網址在 payload URL 文字框下。
  4. 選擇內容類型為「application/json」。
  5. 訂閱活動並點擊「新增 Webhook」

現在我們完成了 github Webhook 的設定。 GitHub 事件一旦觸發,經過 20 到 30 分鐘的延遲 (因為 LogAnalytics 會) 首次啟動資源,你應該能看到所有從 Github 轉到 LogAnalytics 工作區的事務事件,稱為「githubscanaudit_CL」。

欲了解更多詳情,請點




GitHub(使用 Webhooks)V2

支援單位:Microsoft Corporation

GitHub webhook 資料連接器(V2)提供利用 GitHub webhook 事件將 GitHub 訂閱事件匯入 Microsoft Sentinel 的功能。 此連接器使用 Azure 監視器 日誌擷取 API(CLv2)搭配管理身份驗證,是原始 GitHub(使用 Webhooks)連接器的指定繼任者,該連接器使用 Microsoft 將以 CLv2 取代的 CLv1 HTTP Data Collector API(ODS 端點)。

事件會被寫在 GitHubAdvancedSecurityAlerts_CL 桌上。 githubscanaudit解析器功能提供舊githubscanaudit_CL有資料表與新GitHubAdvancedSecurityAlerts_CL資料表的統一視圖,使所有現有工作簿、分析規則與狩獵查詢都能持續運作,無需修改。

註:如果你目前使用的是原始的 GitHub(使用網頁鉤)連接器,兩個連接器可以並排運行。 為了避免重複資料擷取,確認 V2 正常運作後,請停止原本的 V1 功能應用程式。 請參考此接頭頁面底部的遷移說明。

註:如果你打算接收 GitHub 審計日誌,請參考「Data Connectors」圖庫中的 GitHub 企業審計日誌連接器。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
GitHubAdvancedSecurityAlerts_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • Microsoft.Web/sites 權限:建立 Function 應用程式需要對 Azure Functions 的讀寫權限。 欲了解更多資訊,請參閱 Azure Functions
  • Microsoft。授權/角色指派權限:建立角色指派的權限在資源群組範圍內是必要的。 這是為了讓 Function App 的管理身份在資料收集規則中獲得監控指標 Publisher 角色。

安裝說明:

注意:此連接器基於基於 HTTP 觸發器的 Azure 函式,使用 Logs Transactionstion API(CLv2)並支援管理身份驗證。 無需設定 Workspace 金鑰——認證由 Function App 系統指定的管理身份自動處理。 這可能導致額外的資料擷取成本。 詳情請參考 Azure Functions 的定價頁面

(可選步驟)安全地將 GitHub Webhook Secret 儲存在 Azure Key Vault 中。 請依照以下指示使用Azure 金鑰保存庫搭配 Azure Function 應用程式。

從以下兩個部署選項中選擇一個來部署連接器及相關的 Azure 函式

重要提示:在部署 Github Webhook V2 連接器前,請先準備好 Log Analytics Workspace 名稱。 連接器資源(Function App、DCE、DCR、表格)必須部署到同一資源群組 作為 Log Analytics 工作空間。

  • 工作區名稱: <安裝時提供的變數值>

選項一 - Azure Resource Manager (ARM) 範本

使用此方法自動部署 GitHub V2 資料連接器,使用 ARM 範本。

  1. 請點擊下方的「部署到 Azure」按鈕。

    portal.azure.com

  2. 選擇訂閱與資源群組——部署到與您的 Log Analytics 工作區相同的資源群組。

注意:你不能在同一區域和資源群組裡混用 Windows 和 Linux 應用程式。 3. 輸入 WorkspaceName — 您的 Log Analytics 工作空間名稱(非完整資源 ID)。 4. 可選擇性地輸入 GithubWebhookSecret 以啟用有效載荷簽章驗證。 5. 勾選標示 為「我同意上述條款與條件」的勾選框。 6. 點擊 購買 以部署。

Option 2 - Manual Deployment of Azure Functions

請依照以下逐步說明,手動部署 GitHub V2 webhook 資料連接器,並搭配 Azure Functions。

步驟 1 - 部署函式應用程式

  1. 下載 Azure Function 應用程式檔案。 將壓縮檔解壓到你本地的開發電腦。
  2. 請依照 function app 手動部署說明,使用 VSCode 部署 Azure Functions 應用程式。
  3. 功能應用程式成功部署後,請依照下一步步驟進行設定。

步驟 2 - 設定函式應用程式

  1. 請前往 Azure 入口網站 查看 Function App 配置。
  2. 在功能應用程式中,選擇功能應用程式名稱並選擇 設定
  3. 應用程式設定標籤中,選擇新應用程式設定
  4. 分別新增以下應用程式設定,並以字串值(大小寫區分):DCE_ENDPOINT - 資料收集端點的日誌擷取端點 DCR_RULE_ID - 資料收集規則的 immutableId DCR_STREAM_NAME - Custom-GitHubAdvancedSecurityAlerts_CL GithubWebhookSecret(可選)- 用於有效載荷驗證的GitHub webhook 秘密
  5. 輸入完所有應用程式設定後,點擊 儲存
  6. 確保 Function 應用程式啟用 了系統指定的管理身份(System Assigned Managed Identity )。
  7. 在你的資料收集規則中,將管理身份授予監控指標(Monitoring Metrics Publisher)角色。

部署後步驟

步驟 1 - 取得 Azure Function 網址

  1. 到Azure函數概覽頁面,點選左側刀片的「函數」。
  2. 點選名為「GithubWebhookConnectorV2」的函式。
  3. 到「GetFunctionurl」並複製函式網址。

步驟 2 - 將 Webhook 配置為 GitHub 組織

  1. 前往 GitHub 開啟你的帳號,點選「你的組織」。
  2. 點選設定。
  3. 點選「Webhooks」,輸入從 STEP 1 上傳來的功能應用程式網址,該網址在 payload URL 文字框下。
  4. 選擇內容類型為「application/json」。
  5. 訂閱活動並點擊「新增 Webhook」

現在我們完成了 GitHub Webhook V2 的設定。 一旦 GitHub 事件被觸發,經過 5 到 10 分鐘的延遲後,你應該能在 LogAnalytics 工作區資料表GitHubAdvancedSecurityAlerts_CL中看到 GitHub 的所有交易事件。 使用 githubscanaudit 解析器功能,建立包含舊 githubscanaudit_CL 資料表與新 GitHubAdvancedSecurityAlerts_CL 資料表資料的統一視圖。

⚠️ 重要:從 GitHub Webhook V1 遷移到 V2

如果你目前使用的是原始的 GitHub(使用 Webhooks)連接器(githubscanaudit_CL表格),請依照以下步驟遷移到 V2,同時避免干擾現有資料或破壞工作簿和分析規則。開始之前:兩個連接器都可以並排安裝。V1 資料落在 githubscanaudit_CLGitHubAdvancedSecurityAlerts_CL。解析器函式將githubscanaudit()兩個資料表合併,使所有工作簿、分析規則與狩獵查詢在遷移期間及之後都能保持不變。遷移步驟:

  1. 將 V2 與 V1 一起部署。 完成上述所有步驟即可部署 GitHub Webhook V2 功能應用程式。 暫時不要移除 V1。

  2. 確認 V2 是否接收到事件。 在你的GitHub組織設定(→ Webhooks 設定)中更新 GitHub webhook payload URL,指向新的 V2 Function 應用程式 URL。 觸發一些 GitHub 活動,並確認資料會在 5 到 10 分鐘內出現GitHubAdvancedSecurityAlerts_CL

  3. 驗證統一解析器。 在 Log Analytics 裡執行githubscanaudit() | sort by TimeGenerated desc | take 50,確認 V1 和 V2 的資料是否都出現在同一個架構下。

  4. 關閉 V1 功能應用程式。 確認 V2 正常運作後,停止原本的 V1 功能應用程式,以防止重複事件被攝取:

    • 在 Azure 入口網站 中,導覽到你原本的 GitHub Webhook V1 功能應用程式。
    • 「總覽」中,點擊停止 以停止執行。
    • 可選擇性地更新 GitHub webhook payload 的 URL,使其只指向 V2 端點。
  5. 保留 V1 資料。 資料githubscanaudit_CL表資料受 Log Analytics 工作空間保留政策約束。 不需要任何行動——歷史 V1 資料會持續查詢 githubscanaudit() ,直到根據你的保留設定過時為止。

⚠️ 警告:在確認 V2 完全運作且不再需要回滾之前,請不要刪除 V1 功能應用程式資源。 同時執行兩者則不會 只要 GitHub 中同時只有一個 webhook URL 活躍,就會造成重複的擷取。




GitHub Enterprise 審計日誌(經由 Azure 儲存體)

支援單位:Microsoft Corporation

GitHub 審計日誌連接器會將 GitHub Enterprise 審計日誌從 Azure Blob 儲存體 匯入 Microsoft Sentinel,且幾乎有即時延遲。 GitHub 幾乎即時將稽核日誌串流到 Blob 儲存體,連接器則每 5 分鐘(預設輪詢間隔)輪詢 Azure 儲存體 佇列,尋找新的 blob 產生通知。 透過將 GitHub 稽核日誌連結至 Microsoft Sentinel,您可以在工作簿中查看這些資料,建立自訂警示,並優化您的調查流程。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
GitHubAuditLogsV2_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • Microsoft Entra ID - 管理員同意(每位租戶一次性):連接器使用 Microsoft 的 ScubaSentinelToStorageProd 企業應用程式來存取您的儲存帳號。 若您的租戶尚未同意使用此應用程式,擁有以下任一角色的使用者必須在連結頁面點擊 「授予全租戶管理員同意」 後才能繼續:
  • 雲端應用程式管理員(最低必要角色)
  • 應用程式管理員
  • 全域管理員

註: 這是每位租戶一次性的行動。 若服務主體已存在(即此租戶先前已設定另一個使用 ScubaSentinelToStorageProd 的連接器),服務主體 ID 將自動填充,無需操作。

  • 訂閱權限:部署連接器的資料流資源需要以下權限:
  • 在訂閱或資源群組中擔任貢獻者角色——部署事件網格、儲存佇列、DCR 及相關連接器資源。
  • 儲存帳號上的擁有者使用者存取管理員角色——將 RBAC 角色指派給 Microsoft Sentinel 服務主體。
  • 儲存帳號的擁有者事件網格貢獻者角色——建立事件網格系統主題及事件訂閱。

註:Microsoft.EventGrid資源提供者必須在包含儲存帳號的訂閱中註冊

  • 儲存帳號要求:Azure Blob 儲存體 帳號必須符合以下條件:
  • Azure Data Lake Storage Gen2(啟用階層命名空間)-不支援標準儲存帳號。
  • 一個已經設定好接收 GitHub 企業審計日誌串流的 blob 容器。
  • 儲存帳號網路設定:由於 Azure 儲存體 防火牆的限制與限制,此連接器不支援基於 IP 的網路規則(選定網路/IPv4 CIDR):
  • IP 網路規則對於來自與儲存帳號相同 Azure 區域的請求沒有影響
  • IP 網路規則無法限制部署在同一區域內的 Azure 服務的存取,因為這些服務使用私有的 Azure IP 位址進行通訊。
  • 虛擬網路服務端點規則不適用於配對區域內的用戶端。

選項

  • 不需要網路限制嗎? 將儲存帳號的 網路 刀片設為 所有網路的啟用
  • 需要限制存取權限嗎? 使用 網路安全邊界(NSP) 來將 Scuba IPv4 位址列入白名單。 注意:目前僅支援 IPv4 位址作為 NSP 入站規則;不支援 IPv6。 NSP 團隊正持續推動服務標籤的支援,未來將免除手動 IP 管理的需求。

重要:不要根據 GitHub IP 範圍來設定網路規則。 GitHub 並未提供穩定的 IP 範圍作為稽核日誌串流的來源,這些 IP 可能會在沒有通知的情況下變更。

  • 儲存帳號角色指派:以下Azure RBAC 角色必須指派給包含 blob 容器的儲存帳號Microsoft Sentinel (下方顯示的企業應用程式服務主體) 企業應用程式服務主體:
  • Storage Blob Data Reader - 用於從容器讀取 Blob 資料的必要功能。
  • 儲存佇列資料貢獻器 - 管理通知及死信佇列訊息所必需。

要指派這些角色:請導覽至 Storage Account ->存取控制 (IAM) ->新增角色指派,搜尋下方顯示的服務主體 ID,然後同時指派兩個角色。

  • 將 GitHub 稽核日誌收集到 blob 容器:請依照 GitHub 文件中的步驟,設定稽核日誌串流到你的 Azure Blob 儲存體 容器。

  • 依照指引產生 SAS 令牌時,支援兩種簽署方式: 帳戶金鑰使用者委派金鑰

對於 帳戶金鑰 方法,我們建議先建立一個 儲存存取政策 ,然後產生與該政策綁定的 SAS。

將 SAS 綁定到政策上,可以在伺服器端更改其過期和權限,或撤銷它。 這使得透過更新政策而非重新發行代幣,實現無縫輪替。

安裝說明:

將 GitHub 審計日誌連結至 Microsoft Sentinel

要啟用從 Azure Blob 儲存體 擷取 GitHub 審計日誌,請在下方提供所需資訊,然後點選「連接」。

  • 你想收集資料的 blob 容器網址
  • 容器裡的 blob 資料夾名稱。 Optional.:
  • blob 容器的儲存帳戶位置:(eastus)
  • blob 容器的儲存帳號資源群組名稱:(my-resource-group)
  • blob 容器的儲存帳號訂閱編號
  • 事件網格系統的儲存帳號主題名稱(若存在);否則請留空:
  • 啟用/停用連線

Blob 生命週期政策(建議)

為了防止無限的儲存成長,請在儲存帳號上設定生命 週期管理政策 ,讓儲存期限(例如7天)後自動刪除blobs。 一旦連接器將稽核日誌匯入 Microsoft Sentinel,來源 blob 就不再需要了。

要建立針對你的容器範圍的生命週期規則:

  1. 進入你的 儲存帳戶 -> 資料管理 -> 生命週期管理
  2. 點選 新增規則 並設定:
    • 規則名稱: 例如, github-audit-cleanup
    • 規則範圍:選擇「限制帶過濾器的塊狀物」,並將前綴匹配設定 為你的容器名稱(例如, my-container/)。 這樣可以確保該規則只適用於該容器中的黏液。
    • 黏液類型: 方塊塊。
    • 基礎 blobs:刪除最後一次修改超過 7 天的 blob (視需要調整)。
  3. 儲存規則。

註: 每個儲存帳號都有一個管理政策,可以包含多個規則。 每條規則可透過前綴過濾器針對特定容器。 如果你已經有生命週期政策,請在現有政策中新增一條規則,而不是建立新的。

參考資料

關於如何設定 Azure 儲存體 連接器以串流日誌至 Microsoft Sentinel 的詳細說明,請參見 Set up Azure 儲存體 連接器

Troubleshooting

如果你在資料擷取時遇到問題:

  • 啟用健康功能 - 如果連接器健康功能未啟用,請啟用它來監控連接器狀態並及早偵測問題。
  • 啟用診斷日誌 - 考慮同時啟用儲存帳號與事件網格資源的診斷日誌 ,以協助識別與排除健康問題。
  • 更多細節請參見「故障排除 Azure 儲存體 Blob 連接器問題」。




GitHub 企業稽核日誌 (透過無碼連接器框架)

支援單位:Microsoft Corporation

GitHub 審計日誌連接器提供將 GitHub 日誌匯入 Microsoft Sentinel 的功能。 透過將 GitHub 稽核日誌連結至 Microsoft Sentinel,你可以在工作簿中查看這些資料,並用來建立自訂警示,並優化你的調查流程。

註:如果你打算將 GitHub 訂閱的事件匯入 Microsoft Sentinel,請參考 GitHub (使用 Webhooks) Connector 的「Data Connectors」圖庫。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
GitHubAuditLogsV2_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • GitHub API 個人存取權杖:要啟用企業審計日誌的輪詢,請確保已認證的使用者是企業管理員,且擁有具有 read:audit_log 範圍的 GitHub 個人存取權杖 (經典) 。
  • GitHub 企業型態:此連接器僅能與 GitHub Enterprise Cloud 搭配使用;它將不支援 GitHub Enterprise Server。

安裝說明:

將 GitHub 企業級審計日誌連接到 Microsoft Sentinel

啟用 GitHub 審計日誌。 請依 照本指南 創建或尋找您的個人存取權代幣。

  • Data Connectors Grid (在 portal) 中配置




Google ApigeeX (透過無碼連接器框架)

支援單位:Microsoft Corporation

Google ApigeeX 資料連接器提供使用 Google Apigee API 將審計日誌導入 Microsoft Sentinel 的功能。 更多資訊請參閱 Google Apigee API 文件。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
GCPApigee

資料收集規則支援:Workspace 轉換 DCR

安裝說明:

**Connect Google ApigeeX to Microsoft Sentinel **

  • 租戶 ID:在 GCP 環境中作為 Terraform 配置輸入的唯一識別碼。: <安裝時提供的變數值>
  1. 在 Google Cloud 控制台啟用 ApigeeX 日誌,啟用 Apigee API(如果之前沒啟用),並儲存變更。

  2. 連結新收集器 要啟用 Microsoft Sentinel 的 ApigeeX 日誌,請點擊新增收集器按鈕,並在彈出視窗中提供所需資訊,然後點擊連接。




Google Cloud Platform CDN (透過無碼連接器框架)

支援單位:Microsoft Corporation

Google Cloud Platform CDN 資料連接器提供使用 Compute Engine API 將 Cloud CDN 稽核日誌及 Cloud CDN 流量日誌匯入 Microsoft Sentinel 的功能。 詳情請參閱 產品概覽 文件。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
GCPCDN

資料收集規則支援:Workspace 轉換 DCR

安裝說明:

**Connect GCP CDN 至 Microsoft Sentinel **

  • 租戶 ID:在 GCP 環境中作為 Terraform 配置輸入的唯一識別碼。: <安裝時提供的變數值>
  1. 在 Google Cloud 控制台啟用 CDN 日誌,若之前未啟用則啟用雲端日誌,並儲存變更。 請前往 Cloud CDN 區塊,點擊「新增來源」以依下方連結建立後端。

參考連結: 文件連結

  1. 連接新收集器 要啟用 Microsoft Sentinel 的 GCP Cloud CDN 日誌,請點選新增收集器按鈕,在跳出視窗中提供所需資訊,然後點擊連接。




Google Cloud Platform Cloud IDS (透過無碼連接器框架)

支援單位:Microsoft Corporation

Google Cloud Platform IDS 資料連接器提供使用 Google Cloud IDS API 將 Cloud IDS 流量日誌、威脅日誌及稽核日誌匯入 Microsoft Sentinel 的功能。 更多資訊請參閱 Cloud IDS API 文件。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
GCPIDS

資料收集規則支援:Workspace 轉換 DCR

安裝說明:

**Connect GCP Cloud IDS to Microsoft Sentinel **

  • 租戶 ID:在 GCP 環境中作為 Terraform 配置輸入的唯一識別碼。: <安裝時提供的變數值>
  1. 在 Google Cloud Console 啟用 IDS 日誌,若之前未啟用,請啟用 Cloud IDS API。 建立一個 IDS 端點並儲存變更。

欲了解更多如何建立與配置 IDS 端點的資訊:文件 連結

  1. 連接新收集器 要啟用 Microsoft Sentinel 的 GCP IDS 日誌,請點擊新增收集器按鈕,在彈出視窗中提供所需資訊,然後點擊連接。




Google Cloud Platform 雲端監控 (透過無代碼連接器框架)

支援單位:Microsoft Corporation

Google Cloud Platform Cloud Monitoring 資料連接器會透過 Google Cloud Monitoring API 將 Monitoring 日誌從 Google Cloud 匯入 Microsoft Sentinel。 更多細節請參閱 雲端監控 API 文件。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
GCPMonitoring

資料收集規則支援:Workspace 轉換 DCR

安裝說明:

將 Google Cloud Platform Cloud Monitoring 連接到 Microsoft Sentinel

  1. 設定 GCP 監控整合 要從 GCP Cloud Monitoring 擷取到 Google Cloud 的 Sentinel Project ID 日誌是必要的。

  2. 選擇指標 類型 以從 Google Cloud Monitoring 收集日誌,請提供所需的指標類型。

更多細節請參閱 Google Cloud Metrics

  1. OAuth 憑證 以取得 OAauth 用戶端 ID 與用戶端秘密,請參閱本 文件

  2. 連接 Sentinel 點擊連接開始將監控日誌從 Google Cloud 拉取到 Microsoft Sentinel。

  • GCP 專案識別碼
  • 公制類型
  • Data Connectors Grid (在 portal) 中配置




Google Cloud Platform Compute Engine (透過 Codeless Connector Framework)

支援單位:Microsoft Corporation

Google Cloud Platform Compute Engine 資料連接器提供使用 Google Cloud Compute Engine API 將 Compute Engine Audit 日誌導入 Microsoft Sentinel 的功能。 更多資訊請參閱 Cloud Compute Engine API 文件。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
GCPComputeEngine

資料收集規則支援:Workspace 轉換 DCR

安裝說明:

**Connect GCP Compute Engine to Microsoft Sentinel **

  • 租戶 ID:在 GCP 環境中作為 Terraform 配置輸入的唯一識別碼。: <安裝時提供的變數值>
  1. 在 Google Cloud 控制台啟用 Compute Engine 日誌,啟用 Compute Engine API(如果之前未啟用),並儲存變更。

  2. 連接新收集器 要啟用 Microsoft Sentinel 的計算引擎日誌,請點擊新增收集器按鈕,在跳出視窗中提供所需資訊,然後點擊連接。




Google Cloud Platform DNS (透過無碼連接器框架)

支援單位:Microsoft Corporation

Google Cloud Platform DNS 資料連接器提供使用 Google Cloud DNS API 將 Cloud DNS 查詢日誌及 Cloud DNS 稽核日誌匯入 Microsoft Sentinel 的功能。 更多資訊請參閱 雲端 DNS API 文件。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
GCPDNS

資料收集規則支援:Workspace 轉換 DCR

安裝說明:

** 將 GCP DNS 連接到 Microsoft Sentinel **

注意:如果 Azure Function 和 CCF 連接器同時執行,資料表中會出現重複資料。

  • 租戶 ID:在 GCP 環境中作為 Terraform 配置輸入的唯一識別碼。: <安裝時提供的變數值>
  1. 在 Google Cloud 控制台啟用 DNS 日誌,然後導覽到 Cloud DNS 區塊。 如果之前沒啟用,請啟用雲端日誌,並儲存變更。 在這裡,你可以管理現有的區域,或建立新區域,並為你想監控的區域建立政策。

更多資訊: 文件連結

  1. 連接新的收集器 要啟用 Microsoft Sentinel 的 GCP DNS 日誌,請點選新增收集器按鈕,在彈出視窗中提供所需資訊,然後點選連接。




Google Cloud Platform IAM (透過 Codeless Connector Framework)

支援單位:Microsoft Corporation

Google Cloud Platform IAM 資料連接器提供將與身份與存取管理相關的稽核日誌 ( IAM) 活動整合至 Google Cloud API 的 Microsoft Sentinel 功能。 更多資訊請參閱 GCP IAM API 文件。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
GCPIAM

資料收集規則支援:Workspace 轉換 DCR

安裝說明:

Connect GCP IAM to Microsoft Sentinel

注意:如果 Azure Function 和 CCF 連接器同時平行執行,資料表中會產生重複資料。

  • 租戶 ID:在 GCP 環境中作為 Terraform 配置輸入的唯一識別碼。: <安裝時提供的變數值>
  1. 要在您的 GCP 帳戶中啟用 IAM 日誌,請前往 IAM 區塊。 接著,你可以建立新使用者,或修改你想監控的現有使用者角色。 記得保存你的修改......

更多資訊: 文件連結

  1. 連接新收集器 要啟用 Microsoft Sentinel 的 GCPIAM 日誌,請點擊新增收集器按鈕,在情境窗格填寫所需資訊,然後點擊連接。




Google Cloud Platform NAT (透過無碼連接器框架)

支援單位:Microsoft Corporation

Google Cloud Platform 的 NAT 資料連接器提供使用 Compute Engine API 將 Cloud NAT 審計日誌及 Cloud NAT 流量日誌匯入 Microsoft Sentinel 的功能。 詳情請參閱 產品概覽 文件。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
GCPNATAudit
GCPNAT

資料收集規則支援:Workspace 轉換 DCR

安裝說明:

**將 GCP NAT 連接到 Microsoft Sentinel **

  • 租戶 ID:在 GCP 環境中作為 Terraform 配置輸入的唯一識別碼。: <安裝時提供的變數值>
  1. 在 Google Cloud Console 啟用 NAT 日誌,如果之前沒啟用,請啟用雲端日誌,然後儲存變更。 請前往雲端 NAT 區塊,點擊「新增來源」以依照下方提供的連結建立後端。

參考連結: 文件連結

  1. 連接新收集器 要啟用 Microsoft Sentinel 的 GCP Cloud NAT 日誌,請點擊新增收集器按鈕,在跳出視窗中提供所需資訊,然後點擊連接。




Google Cloud Platform Resource Manager (透過無碼連接器框架)

支援單位:Microsoft Corporation

Google Cloud Platform Resource Manager 資料連接器提供使用 Cloud Resource Manager API 將 Resource Manager 管理員活動與資料存取稽核日誌匯入 Microsoft Sentinel 的功能。 詳情請參閱 產品概覽 文件。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
GCPResourceManager

資料收集規則支援:Workspace 轉換 DCR

安裝說明:

**Connect GCP Resource Manager to Microsoft Sentinel **

  • 租戶 ID:在 GCP 環境中作為 Terraform 配置輸入的唯一識別碼。: <安裝時提供的變數值>
  1. 在 Google Cloud Console 啟用 Resource Manager 日誌,若之前未啟用,請啟用 Cloud Resource Manager API,並儲存變更。 務必為你的帳號設定組織層級的 IAM 權限,才能看到資源階層中的所有日誌。 您可以參考文件連結,了解不同 IAM 權限,該權限涵蓋本連結中各層級的 IAM 權限。

  2. 連接新收集器 要啟用 Microsoft Sentinel 的 GCP Resource Manager 日誌,請點擊新增收集器按鈕,並在跳出視窗中提供所需資訊,然後點擊連接。




Google Kubernetes Engine (透過 Codeless Connector Framework)

支援單位:Microsoft Corporation

Google Kubernetes Engine (GKE) Logs 讓你能捕捉叢集活動、工作負載行為和安全事件,讓你能監控 Kubernetes 工作負載、分析效能,並偵測跨 GKE 叢集的潛在威脅。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
GKEAudit

資料收集規則支援:Workspace 轉換 DCR

安裝說明:

  • 租戶 ID:在 GCP 環境中作為 Terraform 配置輸入的唯一識別碼。: <安裝時提供的變數值>
  1. 啟用 Kubernetes Engine Loging。在您的 GCP 帳號中,導覽至 Kubernetes Engine 區塊。 為您的叢集啟用雲端日誌功能。 在雲端日誌中,確保你想接收的特定日誌——如 API 伺服器、排程器、控制器管理員、HPA 決策及應用程式日誌——都已啟用,以便有效監控與安全分析。

  2. 連結新的收集器 要啟用 Microsoft Sentinel 的 GKE 日誌,請點擊新增收集器按鈕,在情境窗格填寫所需資訊,然後點擊連接




Google 安全指揮中心

支援單位:Microsoft Corporation

Google Cloud Platform (GCP) Security Command Center,是一個完整的 Google Cloud 安全與風險管理平台,從 Sentinel 的連接器整合而成。 它提供資產盤點與發現、漏洞與威脅偵測,以及風險緩解與修復等功能,幫助您深入了解組織的安全與資料攻擊面。 這種整合讓你能更有效地執行與發現和資產相關的任務。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
GoogleCloudSCC

資料收集規則支援:Workspace 轉換 DCR

安裝說明:

  1. 建立你的 GCP 環境 你必須定義並設定以下 GCP 資源:主題、主題訂閱、工作負載身份池、工作負載身份提供者,以及服務帳號,並擁有從訂閱中取得和消耗的權限。 Terraform 提供建立資源的 IAM API。 連結到 Terraform 腳本
  • 租戶 ID:在 GCP 環境中作為 Terraform 配置輸入的唯一識別碼。: <安裝時提供的變數值>
  1. 連接新收集器 要啟用 Microsoft Sentinel 的 GCP SCC 按鈕,點擊新增收集器按鈕,在情境面板填寫所需資訊,然後點擊連接。




Google 威脅情報相關性系統警示

支援單位:Google

Google 威脅情報(virustotal)資料連接器會將 GTI 相關性系統警示導入 Microsoft Sentinel。 連接器依可設定的排程輪詢 GTI 相關性系統警示 API,並將相關性系統警示資料儲存在RelevanceSystemAlerts_CL自訂資料表中,使安全分析師能調查威脅、關聯事件,並在 Sentinel 工作區內回應由情報驅動的警示。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
RelevanceSystemAlerts_CL

資料收集規則支援: 目前不支援

先修條件:

  • Azure訂閱:註冊應用程式於Microsoft Entra ID並將貢獻者角色指派給資源群組中的應用程式,必須有擁有擁有者角色的Azure訂閱。
  • Microsoft.Web/sites 權限:建立 Function 應用程式需要對 Azure Functions 的讀寫權限。 欲了解更多資訊,請參閱 Azure Functions
  • Google 威脅情報 API 金鑰:必須提供 Google 威脅情報 API 金鑰及專案 ID。 請參閱 GTI 文件 以了解如何取得 API 金鑰。

安裝說明:

注意:此連接器使用 Azure 功能應用程式(計時器觸發器,Python 3.12)依可設定排程輪詢 Google 威脅情報警報 API,並將 GTI 相關性系統警報匯入 Microsoft Sentinel RelevanceSystemAlerts_CL自訂資料表。 這可能導致額外的資料擷取成本。 詳情請參考 Azure Functions 的定價頁面

步驟 1 - 取得 Google 威脅情報 API 憑證

  1. 登入 Google 威脅情報入口網站(virustotal)。
  2. 進入你的 GTI project 設定並複製 Project ID
  3. 為你的專案產生 API 金鑰 並安全地複製。

步驟 2 - 應用程式在 Microsoft Entra ID 中的應用程式註冊步驟

此整合需要在 Azure 入口網站註冊應用程式。 請依照本節步驟在 Microsoft Entra ID 中建立新應用程式:

  1. 登入 Azure 入口網站
  2. 搜尋並選擇 Microsoft Entra ID
  3. 管理中,選擇應用程式註冊>新註冊
  4. 輸入你的應用程式顯示 名稱 (例如 RelevanceSystemAlertsSentinelConnector)。
  5. 選擇 註冊 以完成初始申請註冊。
  6. 註冊完成後,Azure 入口網站會顯示應用程式註冊的概覽窗格。 複製 應用程式(用戶端)ID 與目錄(租戶)ID ——這些是必須作為設定參數。

Reference link:/azure/active-directory/develop/quickstart-register-app

步驟 3 - 在 Microsoft Entra ID 中新增應用程式的客戶端秘密

有時稱為應用程式密碼,客戶端秘密是連接器所需的字串值。 請依照本節步驟建立新的客戶端秘密:

  1. 在 Azure 入口網站的應用程式註冊中,選擇你的應用程式。
  2. 選擇 憑證 & 秘密 > 客戶端秘密 > 新客戶端秘密
  3. 為你的客戶秘密加入描述。
  4. 選擇秘密的有效期限或設定自訂壽命。 限制是24個月。
  5. 選取 新增
  6. 將秘密的值記錄為 AzureClientSecret 參數以供使用。 這個秘密值在你離開此頁面後將不再顯示。

Reference link:/azure/active-directory/develop/quickstart-register-app#add-a-client-secret

步驟 4 - 取得你應用程式的 Microsoft Entra ID 中的物件 ID

建立應用程式註冊後,請依照本節步驟取得物件 ID:

  1. 前往 Microsoft Entra ID
  2. 從左側選單選擇 企業應用程式
  3. 在清單中找到你新建立的應用程式(依照你提供的名稱搜尋)。
  4. 點擊應用程式。
  5. 在總覽頁面複製 物件 ID。這是 ARM 模板角色指派所需的 AzureEntraObjectID

步驟 5 - 部署連接器及相關的 Azure 函式應用程式

Azure Resource Manager (ARM) 範本

使用此方法可透過 ARM 範本自動部署 GTI 相關性系統警示連接器。

  1. 請點擊下方的「部署到 Azure」按鈕。

    aka.msaka.ms

  2. 選擇偏好的訂閱、資源群組及地點

  3. 請輸入以下資訊:

    a. FunctionName - 輸入 Azure Function 應用程式的唯一名稱(最多 11 個字元)。 範例:GTIRSAlerts

    b. 位置 - Azure 區域,適用於 Function 應用程式及支援資源。 預設是資源群組的位置。 範例:eastus

    c. WorkspaceName - 輸入Microsoft Sentinel Log Analytics工作區名稱。 範例:MyWorkspace

    d. AppInsightsWorkspaceResourceID - 輸入 Log Analytics 工作空間的完整資源 ID,以取得應用程式洞察。 格式:/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}

    e. AzureTenantID - 輸入步驟2中取得的Azure租戶(目錄)ID。 範例:xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx

    f. AzureClientID - 輸入在步驟2取得的應用程式(客戶端)ID。 範例:xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx

    g. AzureClientSecret - 輸入在步驟3取得的客戶端秘密值。

    h. AzureEntraObjectID - 輸入你在步驟 4 取得的 Microsoft Entra 應用程式的物件 ID。 範例:xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx

    i. GTIProjectID - 輸入步驟 1 中取得的 Google 威脅情報專案 ID。 範例:my-gti-project-id請參閱 GTI 文件了解如何開始。

    j. GTIApiKey - 輸入在步驟 1 中取得的 Google 威脅情報 API 金鑰。

    k. GTIRelevanceSystemAlertsTableName - 輸入 GTI 相關性系統警報的自訂表格名稱。 _CL後綴會自動加上。 最多52字元 (後_CL綴計入 Log Analytics 57 字元資料表名稱限制)。 預設: RelevanceSystemAlerts

    l. 開始日期 -(可選)請以格式輸入開始日期時間 yyyy-mm-ddTHH:MM:SS[.fff]Z 。 範例:2026-05-20T15:43:51Z。 一定是過去的約會。 若未提供,將取得過去7天的資料。

    m. GTIFilterExpression -(可選)輸入 GTI API 篩選式以縮小被接收的警報範圍。 範例:state = "NEW"。 任何 audit.update_time 條件都會自動移除——連接器內部會管理這個濾波器。 你的表達式會與檢查點過濾器結合,使用。AND

    n. 排程 - 輸入有效的 Quartz Cron 表達式以設定計時器觸發排程。 預設值: 0 */10 * * * * (每10分鐘一次)。

    o. LogLevel - 設定函式應用程式的日誌等級。 允許的值: DebugInfoWarningError。 預設值:Info

    p. KeyVaultName - 輸入將存放代幣的 keyvault 名稱。

  4. 請勾選標示 為「我同意上述條款與條件」的勾選框。

  5. 點擊 購買 以部署。

步驟 6 - 建立 Keyvault

請依照這些指示建立新的 Keyvault。

  1. 在 Azure 入口網站,前往金鑰保險庫並點選「建立」。
  2. 選擇訂閱、資源群組,並提供唯一的金鑰庫名稱。

步驟 7 - 在 KeyVault 建立存取政策

請依照以下指示在 KeyVault 中建立存取政策。

  1. 到鑰匙庫,選擇你的鑰匙庫,然後在左側面板的存取政策頁面,點選建立。
  2. 選擇所有金鑰 & 秘密權限。 點擊下一頁。
  3. 在主區段,搜尋在步驟 - 5 部署的功能應用程式名稱。 點擊下一頁。

注意:確保 金鑰保存庫 存取設定中的權限模型設為「Vault 存取政策」。

步驟8 - 驗證資料擷取

部署後,請確認資料是否被匯入 Microsoft Sentinel:

  1. 前往Microsoft Sentinel →日誌
  2. 執行下列查詢:
RelevanceSystemAlerts_CL
| sort by TimeGenerated desc
| limit 10
  1. 資料應在第一個函式執行後 5 至 10 分鐘 內出現。
  2. 資料連接器頁面的連接狀態顯示,只要在過去 30 天內收到資料,就會 顯示已連接

故障排解連接器顯示已斷線

  • 確認功能應用程式正在執行:Azure 入口網站 →功能應用程式→概覽→狀態應該是執行中。
  • 確認資料是否在過去30天內被攝取。
  • 檢視 Application Insights 日誌是否有錯誤。

認證錯誤(401 / 403)

  • 請確認 Function App → Configuration → Application settings 中 AzureClientID、AzureClientSecret 和 AzureTenantID 是否正確。
  • 確保客戶端秘密尚未過期。
  • 確認應用程式註冊有足夠的權限。

RelevanceSystemAlerts_CL表中沒有資料

  • 檢查功能應用程式→功能→ RelevanceSystemAlerts → Monitor 是否有執行錯誤。
  • 請確認 GTI API 金鑰和專案 ID 是否有效。
  • 確認來源 API 是否可從 Azure 存取。
  • 檢視應用程式洞察追蹤:
traces
| where timestamp > ago(1h)
| order by timestamp desc
| take 50

速率限制誤差(429)

  • 接頭會自動以指數式回放重試。 若錯誤持續,則透過增加 排程 cron 間隔來降低輪詢頻率。




Google Workspace 活動 (透過無碼連接器框架)

支援單位:Microsoft Corporation

Google Workspace 活動資料連接器提供將活動事件從 Google Workspace API 匯入 Microsoft Sentinel 的功能。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
GoogleWorkspaceReports

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • Google Workspace API 存取:必須透過 Oauth 存取 Google Workspace 活動 API。

安裝說明:

連接 Google Workspace 開始將使用者活動日誌收集到 Microsoft Sentinel

Google 報告 API 的設定步驟

  1. 請用你的 Workspace 管理員憑證https://console.cloud.google.com登入 Google 雲端主控台。
  2. 利用 (中) 搜尋選項,搜尋 API & 服務
  3. API & 服務 ->啟用 API & 服務,啟用 管理員 SDK API 用於本專案。
  4. 前往 API & 服務 ->OAuth 同意畫面。 如果尚未設定,請依以下步驟建立 OAuth 同意畫面:
    1. 提供應用程式名稱及其他必填資訊。
    2. 選擇外部作為使用者類型,適合受眾。
  5. 請前往 APIS & Services ->憑證 ,並建立 OAuth 2.0 用戶端 ID
    1. 點選上方的「建立憑證」,並選擇 Oauth 客戶端 ID。
    2. 從「應用程式類型」下拉選單選擇網頁應用程式。
    3. 為網頁應用程式提供適當的名稱,並在下方表單中將重定向 URI 加入為授權重定向 URI。
    4. 點擊建立後,會顯示客戶端 ID 和客戶端秘密。 複製這些數值,並在以下設定步驟中使用。
  6. 前往 Google 認證平台 ->資料存取:新增管理員 SDK API 範圍

設定 Google Reports API 的 OAUTH 存取步驟。 接著,請提供下方所需資訊,並點擊「連結」。

  • Data Connectors Grid (在 portal) 中配置




GravityZone 資料連接器

支援單位:Bitdefender SRL

此連接器可透過事件推送服務 API 整合 Bitdefender GravityZoneMicrosoft Sentinel。 設定完成後,它會將所有 GravityZone 事件類型直接串流到你的 Microsoft Sentinel 工作區,並以日誌形式儲存在GzSecurityEvents_CL表格中。

關鍵事件類別如 EDR、XDR、勒索軟體緩解、網路沙盒及 Exchange 惡意軟體事件 ,可透過 NRT GravityZone 事件警示 分析規則自動關聯並產生事件。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
GzSecurityEvents_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • Azure App 註冊:Microsoft Entra 應用程式註冊,包含以下細節。目錄 (租戶) ID、應用程式 (客戶端) ID、管理服務主體物件 ID (,來自應用程式) 企業應用程式項目,客戶端秘密 (憑證 & 秘密) 產生。
  • GravityZone 雲端帳號:一個為事件推送服務端點產生 API 金鑰的 GravityZone 雲端帳號。
  • 請閱讀我們的指南:請依照這篇逐步文章設定整合流程。 客戶 | 合作夥伴

安裝說明:

  1. 點擊下方的「部署到 Azure」按鈕,填寫所需參數。

aka.ms

  1. 資料收集端點收集日誌gz-sentinel-dce

  2. 資料收集規則中收集gz-sentinel-dcr

  3. 進入你的 GravityZone Cloud 帳號,然後進入 「我的帳號」。建立一個帶有事件推送服務權限的 API 金鑰

  4. 請使用本文設定您的事件推送服務設定。客戶 | 夥伴。請注意,在成功部署資料連接器 & 成功設置 GravityZone 事件推送服務後,系統將以近乎即時的方式接收活動日誌資料。資料傳輸與顯示在 Microsoft Sentinel 日誌區塊之間可能會有短暫延遲。




灰噪音威脅情報

支援單位:GreyNoise

此 Data Connector 安裝 Azure Function 應用程式,每天下載一次 GreyNoise 指標,並將其插入 Microsoft Sentinel 的 ThreatIntelIndicators 資料表中。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
ThreatIntelIndicators

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • Microsoft.Web/sites 權限:建立 Function 應用程式需要對 Azure Functions 的讀寫權限。 欲了解更多資訊,請參閱 Azure Functions
  • GreyNoise API 金鑰點此取得您的 GreyNoise API 金鑰。

安裝說明:

** 您可以依照以下步驟將 GreyNoise Threat Intelligence 與 Microsoft Sentinel 連結:**

以下步驟是建立 Azure AAD 應用程式,取得 GreyNoise API 金鑰,並將數值儲存在 Azure 函式應用程式組態中。

1. 從 GreyNoise 視覺化器中取得你的 API 金鑰。

從 GreyNoise Visualizer 產生 API 金鑰 https://docs.greynoise.io/docs/using-the-greynoise-api

2. 在您的 Azure AD 租戶中,建立一個Azure Active Directory (AAD) 應用程式,並取得租戶 ID 與用戶端 ID。 另外,取得與你Microsoft Sentinel實例關聯的 Log Analytics Workspace ID, (它應該會顯示在) 下方。

請依照此處的指示建立您的 Azure AAD 應用程式,並儲存您的客戶端 ID 與租戶 ID:/azure/sentinel/connect-threat-intelligence-upload-api#instructions 注意:請等到第 5 步時再產生您的客戶端秘密。

  • Workspace ID: <安裝時提供的變數值>

3. 將 AAD 應用程式指派為 Microsoft Sentinel 貢獻者角色。

請依此處指示添加 Microsoft Sentinel 貢獻者角色:/azure/sentinel/connect-threat-intelligence-upload-api#assign-a-role-to-the-application

4. 指定 AAD 權限,以啟用 MS 圖形 API 對上傳指示器 API 的存取。

請依照此節為 AAD 應用程式新增 「ThreatIndicators.ReadWrite.OwnedBy」 權限:/azure/sentinel/connect-threat-intelligence-tip#specify-the-permissions-required-by-the-application。 回到你的 AAD App,確保你對剛新增的權限給予管理員同意。 最後,在「Tokens and API」區塊中,產生一個客戶端秘密並儲存。 你會在第6步需要它。

5. 部署威脅情報 (新的) 解決方案, (v3.0.14 或更新) ,包含威脅情報上傳指標 API (預覽)

請參閱 Microsoft Sentinel Content Hub 以獲得此解決方案,並安裝於 Microsoft Sentinel 實例中。 請注意,這一步不需要做任何設定。

6. 部署 Azure 函數

點擊「部署到 Azure」按鈕。

aka.ms

為每個參數填入適當的數值。 請注意,GREYNOISE_CLASSIFICATIONS參數的唯一有效值是良性、惡意和/或未知,且必須逗號分隔。

7. 向 Sentinel 發送指示

安裝於第 6 步的功能應用程式每天查詢 GreyNoise GNQL API,並將每個指標以 STIX 2.1 格式提交給 Microsoft Upload Threat Intelligence Indicators API。 每個指標在產生後 ~ 24 小時內失效,除非隔天查詢時發現。 在此情況下,TI 指示器的有效期限延長至 24 小時,使其在 Microsoft Sentinel 中持續生效。

欲了解更多關於 GreyNoise API 及 GNQL) (GreyNoise 查詢語言的資訊,請 點此




Halcyon 連接器(v2)

支持單位:Halcyon

Halcyon 連接器提供從 Halcyon 傳送資料至 Microsoft Sentinel 的能力。 這個 v2 連接器會將 Halcyon 事件匯入,並將警報更新匯入 HalcyonEventsV2_CLHalcyonAlertUpdatesV2_CL

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
HalcyonEventsV2_CL
HalcyonAlertUpdatesV2_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • Microsoft Entra 建立權限:在 Microsoft Entra ID 中建立應用程式註冊的權限。 通常需要 Entra ID 應用程式開發人員或更高階的職位。
  • 角色指派權限:將監控指標發布者角色指派給 DCR) 資料收集規則所需的寫入權限 (。 通常需要在資源群組層級擔任擁有者或使用者存取管理員角色。

安裝說明:

1. 建立 ARM 資源並配置所需權限

點擊「部署」會建立Log Analytics資料表(HalcyonEventsV2_CL 和 HalcyonAlertUpdatesV2_CL)以及資料收集規則(DCR),接著建立一個連結到 DCR 的 Entra 應用程式,並配置所需的權限。 設定完成後,Halcyon 會將事件與警報更新推送至 DCR 端點,並將它們匯入 HalcyonEventsV2_CL 與 HalcyonAlertUpdatesV2_CL 資料表。

透過應用程式點擊「部署」自動設定與安全資料擷取Entra將觸發建立日誌分析資料表及 DCR) (資料收集規則。 接著它會建立一個 Entra 應用程式,將 DCR 連結到該應用程式,並在應用程式中設定輸入的秘密。 此配置可透過 Entra 令牌安全傳送資料至 DCR。

2. 在 Halcyon 平台中配置你的整合

請使用以下參數在 Halcyon 平台中配置你的整合。

  • Directory ID (Tenant ID) : <安裝時提供的變數值>
  • Entra 應用程式註冊應用程式 ID (用戶端 ID) :<安裝時提供的變數值>
  • Entra 應用程式註冊秘密 (憑證秘密) (此秘密在離開此頁面後將不可見 ) : <安裝時提供的變數值>
  • 資料收集端點 (URL) : <安裝時提供的變數值>
  • 資料收集規則 ID (規則 ID) : <安裝時提供的變數值>




Holm Security 資產資料 (使用Azure Functions)

支援單位:Holm Security

該連接器提供將 Holm Security Center 的資料輪詢至 Microsoft Sentinel 的功能。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
net_assets_CL
web_assets_CL

資料收集規則支援: 目前不支援

先修條件:

  • Microsoft.Web/sites 權限:建立 Function 應用程式需要對 Azure Functions 的讀寫權限。 欲了解更多資訊,請參閱 Azure Functions
  • Holm 安全性 API 令牌:必須使用 Holm 安全性 API 令牌。 Holm 安全性 API 令牌

安裝說明:

注意:這個連接器使用 Azure Functions 連接到 Holm Security Assets,將其日誌拉入 Microsoft Sentinel。 這可能導致額外的資料擷取成本。 詳情請參考 Azure Functions 的定價頁面

(可選步驟) 安全地將工作區和 API 授權金鑰 (s) 或令牌 (s) 儲存在 Azure 金鑰保存庫。 Azure 金鑰保存庫 提供一種安全的機制來儲存和檢索關鍵值。 請依照以下指示使用Azure 金鑰保存庫搭配 Azure Function 應用程式。

步驟 1 - Holm 安全性 API 的設定步驟

請依照這些指示 建立 API 認證令牌。

步驟 2 - 使用以下部署選項部署連接器及相關的 Azure 函式

重要:在部署 Holm 安全連接器前,請先取得 Workspace ID 與 Workspace 主金鑰 (,並可從以下) 複製,以及隨時可用的 Holm 安全性 API 授權令牌。

  • Workspace ID: <安裝時提供的變數值>
  • 主鍵: <安裝時提供的變數值>

Azure Resource Manager (ARM) 範本部署

選項一 - Azure Resource Manager (ARM) 範本

使用此方法自動部署 Holm Security 連接器。

  1. 請點擊下方的「部署到 Azure」按鈕。

    aka.ms

  2. 選擇偏好的訂閱、資源群組及地點

  3. 輸入工作區 ID、工作區金鑰、API 使用者名稱、API 密碼,以及「及/或其他必填欄位」。

注意:若對上述任何值使用Azure 金鑰保存庫祕密,請以@Microsoft.KeyVault(SecretUri={Security Identifier})結構取代字串值。 詳情請參閱金鑰保存庫參考文件。 4. 勾選標示 為「我同意上述條款與條件」的勾選框。 5. 點擊 購買 以部署。




Microsoft Exchange Server 的 IIS 日誌

支持單位:社群

[選項 5] - 使用 Azure 監視器 Agent - 你可以透過 Windows 代理串流連接至 Microsoft Sentinel Workspace 的 Windows 機器上的所有 IIS 日誌。 此連結能讓您建立自訂警示,並提升調查品質。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
W3CIISLog

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • Azure Log Analytics 將被棄用,若要從非 Azure 虛擬機收集資料,建議使用 Azure Arc。 深入了解
  • 詳細文件:>注意:安裝程序與使用方式的詳細文件可在此查閱

安裝說明:

注意: 這個解決方案是基於各種選項。 這讓你可以選擇要接收哪些資料,因為有些選項會產生非常大量的資料。 根據你想收集的物品,在工作簿、分析規則、狩獵能力中追蹤,你會選擇部署 () 選項。 每個選項對彼此來說都是獨立的。 想了解更多關於每個選項的資訊: 『Microsoft Exchange Security』維基

這個資料連接器是維基的 選項5

1. 下載並安裝收集 Microsoft Sentinel 日誌所需的代理程式

伺服器類型 (Exchange 伺服器、連結到 Exchange 伺服器的網域控制器,或所有網域控制器) 取決於你想部署的選項。

部署監控代理

此步驟僅在您首次啟用 Exchange 伺服器/網域控制器時必要,部署 Azure Arc 代理程式 了解更多

[選項五]Exchange 伺服器的 IIS 日誌

選擇如何串流 Exchange 伺服器的 IIS 日誌

啟用資料收集規則

IIS 日誌僅從 Windows 代理程式收集。

選項一 - Azure Resource Manager (ARM) 範本 (首選方法)

使用此方法可自動部署 DCE 與 DCR。

答: 建立 DCE (如果還沒為 Exchange 伺服器建立)

  1. 請點擊下方的「部署到 Azure」按鈕。

    aka.ms

  2. 選擇偏好的訂閱、資源群組及地點

  3. 你可以更改DCE的提議名稱。

  4. 點擊 建立 以部署。

B. 部署資料連線規則

  1. 請點擊下方的「部署到 Azure」按鈕。

    aka.ms

  2. 選擇偏好的訂閱、資源群組及地點

  3. 輸入 工作區 ID 「及/或其他必填欄位」。

  4. 請勾選標示 為「我同意上述條款與條件」的勾選框。

  5. 點擊 購買 以部署。

選項 2 - 手動部署 Azure 自動化

請依照以下逐步說明手動部署資料收集規則。

答: 建立 DCE (如果還沒為 Exchange 伺服器建立)

  1. 從 Azure 入口網站,導覽到 Azure 資料收集端點
  2. 點擊頂部 的 + 創建
  3. 基礎 標籤中,填寫必填欄位並命名 DCE。
  4. 如果需要,請點擊 「其他偏好的設定變更」。

B. 建立 DCR,Type IIS 日誌

  1. 從 Azure 入口網站,前往 Azure 資料收集規則
  2. 點擊頂部 的 + 創建
  3. 基礎 標籤中填寫必填欄位,選擇 Windows 作為平台類型,並為 DCR 命名。 選擇已建立的 DCE。
  4. 資源 標籤中,輸入你的 Exchange 伺服器。
  5. 在「收集與交付」中,新增資料來源類型「IIS logs」 (若預設為 IIS 日誌路徑,) 則不輸入路徑。 點擊「新增資料來源」
  6. 如果需要,請點擊 「其他偏好的設定變更」。

將 DCR 指派給所有 Exchange 伺服器

將所有 Exchange 伺服器加入 DCR




Illumio 洞察

支援單位:Illumio

Illumio Insights Connector 將 Illumio Insights 的工作負載與安全圖表資料傳送至 Azure Microsoft Sentinel 資料湖,為威脅偵測、橫向移動分析及即時調查提供深入的脈絡。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
IllumioInsights_CL

資料收集規則支援:Workspace 轉換 DCR

安裝說明:

Illumio Insights 連接器的設定步驟

必要條件

  • 以有效憑證註冊並登入 Illumio 主控台
  • 購買 Illumio Insights 或開始免費試用

步驟1:註冊服務帳戶

  1. 前往 Illumio 控制台→存取 → 服務帳號
  2. 為租戶建立一個服務帳號
  3. 一旦你建立了服務帳號,就會收到客戶憑證
  4. 複製 auth_username(Illumio Insights API 金鑰)和秘密(API 秘密)步驟 2:將客戶端憑證加入 Sentinel 帳號
  • 將 API 金鑰和秘密加入 Sentinel 帳戶以進行租戶認證
  • 這些憑證將用於驗證對 Illumio SaaS API 的呼叫

請填寫以下必填欄位,並使用從 Illumio 控制台取得的憑證:

  • Illumio Insights API Key: (api_XXXXXX)
  • API 秘密: (API 秘密)
  • Illumio 租戶 ID: ({IllumioTenantId - Optional})
  • 啟用/停用連線




Illumio 洞察圖

支援單位:Illumio

Illumio Insights 圖連接器發布由 Illumio Insights 代理生成的 AI 驅動威脅發現與異常報告。 利用MITRE ATT&CK 框架中,這些報告將高保真度的新興威脅與風險行為洞見直接呈現至 資料湖。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
IllumioInsightsGraph

資料收集規則支援: 目前不支援

安裝說明:

1. 配置

設定 Illumio Insights Graph 連接器。

此資料連接器在上線後可能需要 24 小時才能收到最新報告

Illumio Insights 圖連接器的設定步驟

必要條件

  • 以有效憑證註冊並登入 Illumio 主控台
  • 購買 Illumio Insights 或開始免費試用
  • 啟用 Illumio Insights 代理

步驟1:註冊服務帳戶

  1. 前往 Illumio 控制台→存取 → 服務帳號
  2. 為租戶建立一個服務帳號
  3. 一旦你建立了服務帳號,就會收到客戶憑證
  4. 複製 auth_username(Illumio Insights API 金鑰)和秘密(API 秘密)步驟 2:將客戶端憑證加入 Sentinel 帳號
  • 將 API 金鑰和秘密加入 Sentinel 帳戶以進行租戶認證
  • 這些憑證將用於驗證對 Illumio SaaS API 的呼叫

請填寫以下必填欄位,並使用從 Illumio 控制台取得的憑證:

  • Illumio Insights API Key: (api_XXXXXX)
  • API 秘密: (API 秘密)
  • Illumio 租戶 ID: ({IllumioTenantId - Optional})

2. 連結

啟用 Illumio Insights Graph 連接器。

  • 啟用/停用連線




Illumio Insights 摘要

支援單位:Illumio

Illumio Insights 摘要連接器會發布由 Illumio Insights 代理生成的 AI 驅動威脅發現與異常報告。 利用MITRE ATT&CK 框架中,這些報告將高保真度的新興威脅與風險行為洞見直接呈現至 資料湖。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
IllumioInsightsSummary_CL

資料收集規則支援: 目前不支援

安裝說明:

1. 配置

設定 Illumio Insights 摘要連接器。

此資料連接器在上線後可能需要 24 小時才能收到最新報告

Illumio Insights 摘要連接器的設定步驟

必要條件

  • 以有效憑證註冊並登入 Illumio 主控台
  • 購買 Illumio Insights 或開始免費試用
  • 啟用 Illumio Insights 代理

步驟1:註冊服務帳戶

  1. 前往 Illumio 控制台→存取 → 服務帳號
  2. 為租戶建立一個服務帳號
  3. 一旦你建立了服務帳號,就會收到客戶憑證
  4. 複製 auth_username(Illumio Insights API 金鑰)和秘密(API 秘密)步驟 2:將客戶端憑證加入 Sentinel 帳號
  • 將 API 金鑰和秘密加入 Sentinel 帳戶以進行租戶認證
  • 這些憑證將用於驗證對 Illumio SaaS API 的呼叫

請填寫以下必填欄位,並使用從 Illumio 控制台取得的憑證:

  • Illumio Insights API Key: (api_XXXXXX)
  • API 秘密: (API 秘密)
  • Illumio 租戶 ID: ({IllumioTenantId - Optional})

2. 連結

啟用 Illumio Insights 摘要連接器。

  • 啟用/停用連線




Illumio SaaS (使用 Azure Functions)

支援單位:Illumio

Illumio 連接器提供將事件匯入 Microsoft Sentinel 的能力。 連接器提供從 AWS S3 桶中擷取可稽核與流程事件的能力。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
Illumio_Auditable_Events_CL
Illumio_Flow_Events_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • Microsoft.Web/sites 權限:建立 Function 應用程式需要對 Azure Functions 的讀寫權限。 欲了解更多資訊,請參閱 Azure Functions
  • SQS 和 AWS S3 帳號的憑證/權限AWS_SECRETAWS_REGION_NAMEAWS_KEYQUEUE_URL 都是必須的。 如果你使用的是 Illumio 提供的 s3 桶,請聯絡 Illumio 客服。 如果你要求,他們會提供 AWS S3 儲存桶名稱、AWS SQS 網址和 AWS 憑證以便存取。
  • Illumio API 金鑰與秘密ILLUMIO_API_KEY,ILLUMIO_API_SECRET是工作簿連接 SaaS PCE 並取得 API 回應所必需的。

安裝說明:

注意:這個連接器使用 Azure Functions 連接到 AWS SQS / S3,將日誌拉入 Microsoft Sentinel。 這可能導致額外的資料擷取成本。 詳情請參考 Azure Functions 的定價頁面

(可選步驟) 安全儲存 API 授權金鑰 () 或令牌 (s) 於 Azure 金鑰保存庫。 Azure 金鑰保存庫 提供一種安全的機制來儲存和檢索關鍵值。 請依照以下指示使用Azure 金鑰保存庫搭配 Azure Function 應用程式。

必要條件

  1. 確保 AWS SQS 已設定為 s3 桶,從中拉取流程和可稽核事件日誌。 如果 Illumio 提供桶,請聯絡 Illumio 支援提供 sqs 網址、s3 桶名稱及 AWS 憑證。
  2. 註冊 AAD 應用程式 - 若要授權 DCR (資料收集規則) 來授權將資料匯入日誌分析,必須使用Entra應用程式。 1. 請依照此處步驟 (第 1 至 5) 取得 AAD 租戶 ID、AAD 客戶 ID 及 AAD 客戶秘密
  3. 請確保你已建立一個日誌分析工作區。 請註明其部署的名稱與地區。

Deployment

請從以下選項中選擇其中一種方法。 你可以使用以下 ARM 範本部署 Azure 資源,或手動部署函式應用程式。

1. Azure Resource Manager (ARM) 範本

使用此方法用於使用 ARM Tempate 自動部署 Azure 資源。

  1. 請點擊下方的「部署到 Azure」按鈕。

    aka.ms

  2. 提供所需細節,例如 Microsoft Sentinel Workspace、AWS 憑證、Azure AD 應用程式細節及擷取設定

注意: 建議建立一個新的資源群組,用於部署函式應用程式及相關資源。 3. 勾選標示 為「我同意上述條款與條件」的勾選框。 4. 點擊 購買 以部署。

2. 部署額外的功能應用程式以應對規模

使用此方法自動部署額外函式應用程式,使用 ARM Tempate。

  1. 請點擊下方的「部署到 Azure」按鈕。

    aka.ms

3. Manual Deployment of Azure Functions

透過 Visual Studio Code 部署。

  1. 部署函式應用程式

  2. 下載 Azure Function 應用程式檔案。 將壓縮檔解壓到你本地的開發電腦。

  3. 請依照 function app 手動部署說明,使用 VSCode 部署 Azure Functions 應用程式。

  4. 功能應用程式成功部署後,請依照下一步步驟進行設定。

  5. 配置功能應用程式

  6. 請依照文件 <插入連結> 設定所有必要的環境變數,然後點擊 儲存。 記得在儲存設定後重新啟動功能應用程式。




Imperva Cloud WAF (使用 Azure Functions)

支援單位:Microsoft Corporation

Imperva Cloud WAF 資料連接器提供整合並匯入 Web 應用程式防火牆事件的能力,透過 REST API 將 Microsoft Sentinel 整合。 更多資訊請參閱日誌整合 文件 。 連接器可進行事件檢索,評估潛在安全風險、監控協作,並診斷與排查設定問題。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
ImpervaWAFCloud_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • Microsoft.Web/sites 權限:建立 Function 應用程式需要對 Azure Functions 的讀寫權限。 欲了解更多資訊,請參閱 Azure Functions
  • REST API 憑證/權限ImpervaAPIID、ImpervaAPIKeyImpervaLogServerURI 是 API 的必要條件。 更多資訊請參閱 「設定日誌整合流程」。 請核對所有 要求,並依照取得證件的指示 行事。 請注意,此連接器使用 CEF 日誌事件格式。 更多關於 日誌格式的資訊。

安裝說明:

注意:這個連接器使用 Azure Functions 連接 Imperva Cloud API,將日誌拉入 Microsoft Sentinel。 這可能導致額外的資料擷取成本。 詳情請參考 Azure Functions 的定價頁面

(可選步驟) 安全地將工作區和 API 授權金鑰 (s) 或令牌 (s) 儲存在 Azure 金鑰保存庫。 Azure 金鑰保存庫 提供一種安全的機制來儲存和檢索關鍵值。 請依照以下指示使用Azure 金鑰保存庫搭配Azure Functions應用程式。

**注意:**此資料連接器依賴基於 Kusto 函式的解析器,才能正常運作,ImpervaWAFCloud 隨 Microsoft Sentinel 解決方案部署。

步驟 1 - 日誌整合的設定步驟

請依照指示 取得證件。

步驟 2 - 從以下兩個部署選項中選擇一個來部署連接器及相關的 Azure Functions

重要: 在部署 Workspace 資料連接器前,請先將 Workspace ID 與 Workspace 主鍵 (從以下) 複製。

  • Workspace ID: <安裝時提供的變數值>
  • 主鍵: <安裝時提供的變數值>

選項一 - Azure Resource Manager (ARM) 範本

使用此方法自動部署 Imperva Cloud WAF 資料連接器,使用 ARM 範本。

  1. 請點擊下方的「部署到 Azure」按鈕。

    aka.ms

  2. 選擇偏好的訂閱、資源群組及地點

注意:在同一資源群組內,你不能在同一區域內混用 Windows 和 Linux 應用程式。 選擇沒有 Windows 應用程式的現有資源群組,或建立新的資源群組。 3. 輸入 ImpervaAPIID、ImpervaAPIKey、ImpervaLogServerURI 並部署。 4. 勾選標示 為「我同意上述條款與條件」的勾選框。 5. 點擊 購買 以部署。

Option 2 - Manual Deployment of Azure Functions

請依照以下逐步說明手動部署 Imperva Cloud WAF 資料連接器,並Azure Functions (Deployment via Visual Studio Code) 。

  1. 部署函式應用程式

注意:你需要準備 Azure 函式開發的 VS Code

  1. 下載 Azure Functions 應用程式檔案。 將壓縮檔解壓到你本地的開發電腦。

  2. 開始 VS Code。 在主選單選擇「檔案」,然後選擇「開啟資料夾」。

  3. 從解壓的檔案中選擇頂層資料夾。

  4. 在活動列中選擇 Azure 圖示,然後在 Azure: Functions 區域,選擇部署到功能應用程式按鈕。 如果你還沒登入,請在活動列中選擇 Azure 圖示,然後在 Azure: Functions 區選「登入 Azure」。如果你已經登入,請進入下一步。

  5. 請在提示中提供以下資訊:

    a. 選擇資料夾: 從你的工作區選擇一個資料夾,或瀏覽到包含你功能應用程式的資料夾。

    b. 精選訂閱: 選擇訂閱方案。

    c. 在Azure中選擇建立新功能應用程式 (不要選擇進階選項)

    d. 輸入一個全球獨一無二的功能應用程式名稱: 輸入一個在 URL 路徑中有效的名稱。 你輸入的名稱會經過驗證,以確保它在 Azure Functions 中是唯一的。 (例如ImpervaCloudXXXXX) 。

    e. 選擇播放時間: 選擇 Python 3.11。

    f. 選擇一個新資源的地點。 為了提升效能與降低成本,請選擇 Microsoft Sentinel 所在的相同區域

  6. 部署將開始。 在你的函式應用程式建立並套用部署套件後,會顯示通知。

  7. 請前往 Azure 入口網站 查看 Function App 配置。

  8. 配置功能應用程式

  9. 在功能應用程式中,選擇功能應用程式名稱並選擇 設定

  10. 應用程式設定標籤中,選擇新應用程式設定

  11. 分別新增以下每個應用程式設定,並依其字串值 (大小寫區分) :ImpervaAPIID ImpervaAPIKey ImpervaLogServerURI WorkspaceID WorkspaceKey logAnalyticsUri (可選)

  • 使用 logAnalyticsUri 來覆蓋 Log Analytics API 的端點,以支援專用雲端。 例如,對於公有雲,保持數值為空;對於 Azure GovUS 雲端環境,請以以下格式指定該值: https://<CustomerId>.ods.opinsights.azure.us
  1. 輸入完所有應用程式設定後,點擊 儲存




Imperva Cloud WAF (via Codeless Connector Framework)

支援單位:Microsoft Corporation

Imperva WAF 雲端資料連接器提供透過 AWS S3 的 Imperva 日誌整合,並透過 SQS 通知,將日誌匯入 Microsoft Sentinel 的能力。 連接器解析 CEF 格式的 WAF 事件,包括存取日誌與安全警示,用於威脅偵測與調查。更多資訊請參閱 Imperva WAF 雲端日誌整合

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
ImpervaWAFCloud

資料收集規則支援: 目前不支援

先修條件:

  • AWS IAM 角色:需要具備跨帳號信任政策的 AWS IAM 角色。

安裝說明:

**Connect Imperva WAF Cloud to Microsoft Sentinel

**

注意: 這個連接器會從 AWS S3 桶中取得 Imperva Cloud 的 WAF 日誌

要從 Imperva 收集資料,你需要配置以下資源

  1. AWS 角色 ARN 要從 Imperva 收集資料,你需要 AWS 角色 ARN。

  2. AWS SQS 佇列網址 要從 Imperva 收集資料,你需要 AWS SQS 佇列 URL。

關於取得 AWS 角色 ARN、SQS 佇列 URL 及設定 Imperva 日誌轉發至 Amazon S3 桶的詳細步驟,請參閱 連接器設定指南

  • Data Connectors Grid (在 portal) 中配置




Infoblox Cloud Data Connector via AMA

由:Infoblox 支持

Infoblox 雲端資料連接器讓您能輕鬆將 Infoblox 資料與 Microsoft Sentinel 連接。 透過將日誌與Microsoft Sentinel連結,您可以利用搜尋 & 相關性、警示及威脅情報豐富化功能。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
CommonSecurityLog

資料收集規則支援:Workspace 轉換 DCR

安裝說明:

重要:此Microsoft Sentinel資料連接器假設 Infoblox 資料連接器主機已在 Infoblox 雲端服務 入口網站 (CSP) 中建立並設定完成。 由於 Infoblox Data Connector 是 Threat Defender 的功能,因此必須取得適當的 Threat Defense 訂閱。 請參閱這份 快速入門指南 以獲取更多資訊及執照要求。

1. Linux Syslog 代理設定

安裝並設定 Linux agent,收集你的 Common Event Format (CEF) Syslog 訊息,並將其轉發給Microsoft Sentinel。

請注意,所有區域的資料都會儲存在所選的工作區中

1.1 選擇或建立 Linux 機器

選擇或建立一台 Linux 機器,讓 Microsoft Sentinel 作為你的安全解決方案與 Microsoft Sentinel 之間的代理,這台機器可以安裝在你的本地環境、Azure 或其他雲端。

1.2 在 Linux 機器上安裝 CEF 收集器

在您的 Linux 電腦上安裝 Microsoft 監控代理程式,並設定機器在必要的埠口監聽並將訊息轉發至 Microsoft Sentinel 工作空間。 CEF 收集器在 TCP 埠 514 收集 CEF 訊息。

  1. 請使用以下指令確認你的電腦上有 Python:python -version。

  2. 你必須在你的電腦上有提升權限 (sudo) 。

  • 執行以下指令安裝並套用安裝時提供的 CEF 收集器:: <變數值>

2. 設定 Infoblox 將 Syslog 資料傳送至 Infoblox 雲端資料連接器,再轉發給 Syslog 代理程式

請依照以下步驟設定 Infoblox CDC,透過 Linux Syslog 代理將資料傳送至 Microsoft Sentinel。

  1. 導航至 管理 > 資料連接器
  2. 點擊頂部的 「目的地設定 」標籤。
  3. 點擊 建立 > Syslog
  • 名稱:給新的目的地一個有意義的名稱,例如 Microsoft-Sentinel-Destination
  • 描述:可選擇性地給予有意義的描述
  • 狀態:將狀態設為啟用
  • 格式:將格式設為 CEF
  • FQDN/IP:輸入安裝 Linux 代理程式的 Linux 裝置的 IP 位址。
  • 港口:將港口號碼留在514
  • 協定:選擇所需的協定及 CA 憑證(如適用)。
  • 按一下 [儲存後關閉]
  1. 點擊頂部的 「流量設定 」標籤。
  2. 按一下 [建立]
  • 名稱:給新的流量流一個有意義的名稱,例如 Microsoft-Sentinel-Flow
  • 描述:可選擇性地給予有意義的描述
  • 狀態:將狀態設為啟用
  • 展開 服務實例 區塊。
  • 服務實例:選擇啟用 Data Connector 服務的你想要的服務實例。
  • 展開 「來源設定 」區塊。
  • 來源:選擇 BloxOne 雲端來源
  • 選擇你想要收集的所有 原木類型 。 目前支援的日誌類型有:
  • 威脅防禦查詢/回應日誌
  • 威脅防禦 威脅餵食命中紀錄
  • DDI 查詢/回應日誌
  • DDI DHCP 租約記錄
  • 展開 目的地設定 區塊。
  • 選擇你剛建立的 目的地
  • 按一下 [儲存後關閉]
  1. 讓配置有時間啟動。

3. 驗證連結

請依照指示驗證您的連線性:

打開日誌分析,檢查日誌是否是使用 CommonSecurityLog 架構接收的。

連線大約需要 20 分鐘才能將資料串流到你的工作區。

若未收到日誌,請執行以下連線驗證腳本:

  1. 請確保你的電腦上有 Python 的程式,請使用以下指令:python -version

  2. 你必須在你的電腦上 (sudo) 提升權限

  • 執行以下指令來驗證你的連線性:: <安裝時提供的變數值>

**4. 保護你的機器 **

務必依照你組織的安全政策設定機器的安全

了解更多 >




Infoblox Data Connector via REST API

由:Infoblox 支持

Infoblox Data Connector 讓您能輕鬆將 Infoblox TIDE 資料與 Dossier 資料與 Microsoft Sentinel 連接。 透過將資料與Microsoft Sentinel連結,您可以利用搜尋 & 相關性、警示及威脅情報豐富功能。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
Failed_Range_To_Ingest_CL
Infoblox_Failed_Indicators_CL
dossier_whois_CL
dossier_whitelist_CL
dossier_tld_risk_CL
dossier_threat_actor_CL
dossier_rpz_feeds_records_CL
dossier_rpz_feeds_CL
dossier_nameserver_matches_CL
dossier_nameserver_CL
dossier_malware_analysis_v3_CL
dossier_inforank_CL
dossier_infoblox_web_cat_CL
dossier_geo_CL
dossier_dns_CL
dossier_atp_threat_CL
dossier_atp_CL
dossier_ptr_CL

資料收集規則支援: 目前不支援

先修條件:

  • Azure 訂閱:Azure 訂閱與擁有者角色是註冊應用程式在 Microsoft Entra ID 及資源群組中指定貢獻者角色的必要條件。
  • Microsoft.Web/sites 權限:建立 Function 應用程式需要對 Azure Functions 的讀寫權限。 欲了解更多資訊,請參閱 Azure Functions
  • REST API 憑證/權限:需要 Infoblox API 金鑰 。 請參閱 Rest API 參考文獻中的更多 API 文件

安裝說明:

注意:這個連接器使用 Azure Functions 連接 Infoblox API,建立 TIDE 的威脅指標,並將檔案資料拉入 Microsoft Sentinel。 這可能導致額外的資料擷取成本。 詳情請參考 Azure Functions 的定價頁面

(可選步驟) 安全地將工作區和 API 授權金鑰 (s) 或令牌 (s) 儲存在 Azure 金鑰保存庫。 Azure 金鑰保存庫 提供一種安全的機制來儲存和檢索關鍵值。 請依照以下指示使用Azure 金鑰保存庫搭配 Azure Function 應用程式。

步驟 1 - Microsoft Entra ID 應用程式註冊步驟

此整合需要在 Azure 入口網站註冊應用程式。 請依照本節步驟在 Microsoft Entra ID 中建立新應用程式:

  1. 登入 Azure 入口網站
  2. 搜尋並選擇 Microsoft Entra ID
  3. 管理中,選擇應用程式註冊>新註冊
  4. 請輸入顯示 名稱 作為你的應用程式。
  5. 選擇 註冊 以完成初始申請註冊。
  6. 註冊完成後,Azure 入口網站會顯示應用程式註冊的概覽窗格。 你會看到 應用程式 (客戶) ID 和租戶 ID。 執行 TriggersSync playbook 時,必須包含用戶端 ID 與租戶 ID。

Reference link:/azure/active-directory/develop/quickstart-register-app

步驟 2 - 在 Microsoft Entra ID 中為應用程式新增客戶端秘密

用戶端秘密有時稱為應用程式密碼,是執行 TriggersSync playbook 所需的字串值。 請依照本節步驟建立新的客戶端秘密:

  1. 在 Azure 入口網站的應用程式註冊中,選擇你的應用程式。
  2. 選擇 憑證 & 秘密 > 客戶端秘密 > 新客戶端秘密
  3. 為你的客戶秘密加入描述。
  4. 選擇秘密的有效期限或設定自訂壽命。 限制是24個月。
  5. 選取 新增
  6. 記錄秘密的值,用於用戶端應用程式碼。 這個秘密值在你離開此頁面後將不再顯示。 這個秘密值作為執行 TriggersSync playbook 的設定參數。

Reference link:/azure/active-directory/develop/quickstart-register-app#add-a-client-secret

步驟 3 - 在 Microsoft Entra ID 中指定 Contributor 角色給應用程式

請依照本節步驟指派角色:

  1. 在 Azure 入口網站,前往資源群組並選擇你的資源群組。
  2. 從左側面板進入 存取控制 (IAM)
  3. 點選 「新增」,然後選擇「新增角色指派」。
  4. 選擇 貢獻者 為角色,然後點擊下一步。
  5. 「指派存取權」中,選擇 User, group, or service principal
  6. 點選 新增成員,輸入 你已建立的應用程式名稱並選擇它。
  7. 現在點選 Review + assign,再點一次 Review + assign

Reference link:/azure/role-based-access-control/role-assignments-portal

步驟 4 - 產生 Infoblox API 憑證的步驟

請依照以下指示產生 Infoblox API 金鑰。 在 Infoblox 雲端服務入口網站中,產生 API 金鑰並將其複製到安全位置,方便下一步使用。 你可以在這裡找到如何建立 API 金鑰的說明。

步驟 5 - 部署連接器及相關 Azure 函式的步驟

重要: 在部署 Infoblox 資料連接器前,請先取得 Workspace ID 與 Workspace 主鍵 (,並從以下可取得的) 複製,以及 Infoblox API 授權憑證

  • Workspace ID: <安裝時提供的變數值>
  • 主鍵: <安裝時提供的變數值>

Azure Resource Manager (ARM) 範本

使用此方法自動部署 Infoblox Data 連接器。

  1. 請點擊下方的「部署到 Azure」按鈕。

    aka.ms

  2. 選擇偏好的訂閱、資源群組及地點

  3. 輸入以下資訊:Azure 租戶 ID Azure 客戶端 ID Azure 客戶端秘密 Infoblox API 令牌 Infoblox 基礎網址 工作區 ID 工作區 關鍵日誌 (預設:INFO) 信心度 威脅等級 應用程式洞察 工作區資源 ID

  4. 請勾選標示 為「我同意上述條款與條件」的勾選框。

  5. 點擊 購買 以部署。




Infoblox SOC Insight Data Connector 透過 AMA 提供

由:Infoblox 支持

Infoblox SOC Insight Data Connector 讓您輕鬆將 Infoblox BloxOne SOC Insight 資料與 Microsoft Sentinel 連接。 透過將日誌與Microsoft Sentinel連結,您可以利用搜尋 & 相關性、警示及威脅情報豐富化功能。

此資料連接器會透過新的 Azure 監視器 代理,將 Infoblox SOC Insight CDC 的登入資料匯入您的日誌分析工作空間。 在這裡了解更多關於使用全新 Azure 監視器 Agent 進行匯入的資訊Microsoft 建議使用這個資料連接器。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
CommonSecurityLog

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • 要從非 Azure 虛擬機收集資料,必須安裝並啟用 Azure Arc。 深入了解
  • 必須安裝通用事件格式 (透過 AMA) CEF 及透過 AMA 資料連接器進行 Syslog。 深入了解

安裝說明:

工作區金鑰

為了使用此解決方案,請在下方找到您的 工作區 ID 與工作空間主鍵 ,方便您參考。

  • Workspace ID: <安裝時提供的變數值>
  • Workspace Key: <安裝時提供的變數值>

解析器

此資料連接器依賴基於 Kusto 函式的解析器,稱為 InfobloxCDC_SOCInsights,並隨 Microsoft Sentinel 解決方案部署。

SOC 洞察

此資料連接器假設您能存取 Infoblox BloxOne 威脅防禦 SOC Insights。 你可以在這裡找到更多關於 SOC Insights 的資訊。

Infoblox 雲端資料連接器

此資料連接器假設 Infoblox 資料連接器主機已在 Infoblox 雲端服務 入口網站 (CSP) 建立並設定完成。 由於 Infoblox Data Connector 是 BloxOne Threat Defender 的功能,因此需要取得適當的 BloxOne Threat Defense 訂閱。 請參閱這份 快速入門指南 以獲取更多資訊及執照要求。

請依照以下步驟配置此資料連接器

答: 透過 AMA 資料連接器配置 CEF) (通用事件格式

注意:CEF 日誌僅從 Linux 代理程式收集

  1. 前往您的 Microsoft Sentinel 工作空間>資料連接器刀片。

  2. 透過 AMA 資料連接器搜尋 CEF) (Common Event Format,並開啟它。

  3. 確保沒有現有的DCR設定以收集所需的日誌設施,否則可能導致日誌重複。 建立新的 DCR (資料收集規則)

    注意:建議至少安裝 AMA agent v1.27。 了解更多 資訊並確認沒有重複的 DCR,因為這可能導致日誌重複。

  4. 透過 AMA 資料連接器頁面執行 CEF () 的通用事件格式 指令,在機器上配置 CEF 收集器。

B. 在 Infoblox 雲端服務入口網站中,設定 Infoblox BloxOne 將 CEF Syslog 資料傳送至 Infoblox Cloud Data Connector,再轉發給 Syslog 代理程式

請依照以下步驟設定 Infoblox CDC,透過 Linux Syslog 代理將 BloxOne 資料傳送至 Microsoft Sentinel。

  1. 導航至 管理 > 資料連接器
  2. 點擊頂部的 「目的地設定 」標籤。
  3. 點擊 建立 > Syslog
  • 名稱:給新的目的地一個有意義的名稱,例如 Microsoft-Sentinel-Destination
  • 描述:可選擇性地給予有意義的描述
  • 狀態:將狀態設為啟用
  • 格式:將格式設為 CEF
  • FQDN/IP:輸入安裝 Linux 代理程式的 Linux 裝置的 IP 位址。
  • 港口:將港口號碼留在514
  • 協定:選擇所需的協定及 CA 憑證(如適用)。
  • 按一下 [儲存後關閉]
  1. 點擊頂部的 「流量設定 」標籤。
  2. 按一下 [建立]
  • 名稱:給新的流量流一個有意義的名稱,例如 Microsoft-Sentinel-Flow
  • 描述:可選擇性地給予有意義的描述
  • 狀態:將狀態設為啟用
  • 展開 服務實例 區塊。
  • 服務實例:選擇啟用 Data Connector 服務的你想要的服務實例。
  • 展開 「來源設定 」區塊。
  • 來源:選擇 BloxOne 雲端來源
  • 選擇內部通知日誌類型。
  • 展開 目的地設定 區塊。
  • 選擇你剛建立的 目的地
  • 按一下 [儲存後關閉]
  1. 讓配置有時間啟動。

C. 驗證連線

請依照指示驗證您的連線性:

打開日誌分析,檢查日誌是否是使用 CommonSecurityLog 架構接收的。

連線大約需要 20 分鐘才能將資料串流到你的工作區。

若未收到日誌,請執行以下連線驗證腳本:

  1. 請確保你的電腦上有 Python 的程式,請使用以下指令:python -version

  2. 你必須在你的電腦上 (sudo) 提升權限

  • 執行以下指令來驗證你的連線性:: <安裝時提供的變數值>

**2. 保護你的機器 **

務必依照你組織的安全政策設定機器的安全

了解更多 >




Infoblox SOC Insight Data Connector via REST API

由:Infoblox 支持

Infoblox SOC Insight Data Connector 讓您輕鬆將 Infoblox BloxOne SOC Insight 資料與 Microsoft Sentinel 連接。 透過將日誌與Microsoft Sentinel連結,您可以利用搜尋 & 相關性、警示及威脅情報豐富化功能。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
InfobloxInsight_CL

資料收集規則支援: 目前不支援

安裝說明:

工作區金鑰

為了使用此解決方案,請在下方找到您的 工作區 ID 與工作空間主鍵 ,方便您參考。

  • Workspace ID: <安裝時提供的變數值>
  • Workspace Key: <安裝時提供的變數值>

解析器

此資料連接器依賴基於 Kusto 函式的解析器 InfobloxInsight 正常運作,該解析器隨 Microsoft Sentinel 解決方案部署。

SOC 洞察

此資料連接器假設您能存取 Infoblox BloxOne 威脅防禦 SOC Insights。 你可以在這裡找到更多關於 SOC Insights 的資訊。

請依照以下步驟配置此資料連接器

1. 產生 Infoblox API 金鑰並複製到安全的地方

Infoblox 雲端服務入口網站中,產生 API 金鑰並將其複製到安全位置,方便下一步使用。 你可以在這裡找到如何建立 API 金鑰的說明。

2. 配置 Infoblox-SOC-Get-Open-Insights-API 操作手冊

建立並配置 Infoblox-SOC-Get-Open-Insights-API 手冊,該手冊隨此解決方案一同部署。 當被要求時,請在適當的參數中輸入你的 Infoblox API 金鑰。




InfoSecGlobal 資料連接器

支持單位:InfoSecGlobal

使用此資料連接器整合 InfoSec Crypto Analytics,直接將資料傳送至 Microsoft Sentinel。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
InfoSecAnalytics_CL

資料收集規則支援: 目前不支援

安裝說明:

InfoSecGlobal 加密分析資料連接器

  1. 資料會透過 Logstash 傳送到 Microsoft Sentinel
  2. 加密分析安裝包含必要的 Logstash 設定
  3. Crypto Analytics 安裝附帶的文件說明如何啟用向 Microsoft Sentinel 傳送資料
  • Workspace ID: <安裝時提供的變數值>
  • 主鍵: <安裝時提供的變數值>




IONIX 安全日誌 (無碼連接器框架)

支援單位:IONIX

IONIX 連接器允許您使用 CCF) 的無碼連接器框架 (CCF ,將 IONIX 攻擊面管理平台的行動項目匯入 Microsoft Sentinel。 行動項目代表需要修復的安全發現與漏洞。

此連接器會自動輪詢 IONIX API,並將資料寫入 CyberpionActionItems_CL 表。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
CyberpionActionItems_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • IONIX API 令牌:需從 IONIX 入口網站取得 API 令牌。 >的設定 API 裡建立一個。

安裝說明:

連接 IONIX 與 Microsoft Sentinel

此連接器使用 IONIX API 自動輪詢行動項目並將其匯入 Microsoft Sentinel。 你需要從你的 IONIX 入口網站取得 API 憑證。

  • IONIX API 令牌: (從 IONIX 設定 > API) 輸入你的 JWT API 令牌
  • IONIX 帳號名稱: (cyberpion)
  • 啟用/停用連線




IPinfo 濫用資料連接器

支援單位:IPinfo

這個 IPinfo 資料連接器會安裝一個 Azure Function 應用程式,下載standard_abuse資料集並插入自訂日誌表Microsoft Sentinel

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
Ipinfo_Abuse_CL

資料收集規則支援: 目前不支援

先修條件:

  • Microsoft.Web/sites 權限:建立 Function 應用程式需要對 Azure Functions 的讀寫權限。 欲了解更多資訊,請參閱 Azure Functions
  • IPinfo API 令牌請在此取得您的 IPinfo API 令牌。

安裝說明:

1. 取得 API 令牌

請點此取得您的 IPinfo API 令牌。

2. 在你的 Azure AD 租戶中,建立一個Azure的 Active Directory (AAD) 應用程式

在你的 Azure AD 租戶中,建立一個Azure Active Directory (AAD) 應用程式,並取得租戶 ID、客戶端 ID 和客戶端秘密:請使用此連結。

3. 將 AAD 應用程式指派為 Microsoft Sentinel 貢獻者角色。

將你剛建立的 AAD 應用程式指派到貢獻者 (特權管理員角色,以及監控指標發佈者 (工作功能角色,) 在同一個「資源群組」中,) 你用來做「日誌分析工作區」,該群組上加上了「Microsoft Sentinel」:請使用此連結。

4. 取得工作空間資源ID

使用帶有「Resource ID」屬性值的日誌分析工作區 -> 屬性刀片。 這是一個完全限定的 resourceId,格式為 '/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}''

5. Deploy the Azure 函數

用它來自動部署 IP Info 資料連接器,使用 ARM Tempate。

  1. 請點擊下方的「部署到 Azure」按鈕。

    aka.ms

  2. 選擇偏好的訂閱、資源群組及地點

  3. 這時出現了 RESOURCE_ID、IPINFO_TOKEN、TENANT_ID、CLIENT_ID、CLIENT_SECRET

Manual Deployment of Azure Functions

請使用以下逐步說明,手動部署 IPinfo 資料連接器Azure Functions (透過 Visual Studio Code) 部署。

步驟 1 - 部署函式應用程式

  1. 下載 Azure Function 應用程式檔案。 將壓縮檔解壓到你本地開發電腦的 Azure Function App
  2. 使用 VSCode 建立功能應用程式,使用主機功能高級或進階選項的應用程式服務方案。
  3. 請依照 function app 手動部署說明,使用 VSCode 部署 Azure Functions 應用程式。
  4. 功能應用程式成功部署後,請依照接下來的步驟進行設定。

步驟 2 - 設定函式應用程式

  1. 請前往 Azure 入口網站 查看 Function App 配置。
  2. 在功能應用程式中,選擇功能應用程式名稱,並選擇 設定 -> 設定或環境變數
  3. 應用程式設定標籤中,選擇 + 新應用程式設定
  4. 分別新增以下應用程式設定,並依大小寫區分 (字串值) :RESOURCE_ID IPINFO_TOKEN TENANT_ID CLIENT_ID CLIENT_SECRET RETENTION_IN_DAYS TOTAL_RETENTION_IN_DAYS 排程位置
  5. 輸入完所有應用程式設定後,點擊 儲存




IPinfo ASN 資料連接器

支援單位:IPinfo

這個 IPinfo 資料連接器會安裝一個 Azure Function 應用程式,下載standard_ASN資料集並插入自訂日誌表Microsoft Sentinel

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
Ipinfo_ASN_CL

資料收集規則支援: 目前不支援

先修條件:

  • Microsoft.Web/sites 權限:建立 Function 應用程式需要對 Azure Functions 的讀寫權限。 欲了解更多資訊,請參閱 Azure Functions
  • IPinfo API 令牌請在此取得您的 IPinfo API 令牌。

安裝說明:

1. 取得 API 令牌

請點此取得您的 IPinfo API 令牌。

2. 在你的 Azure AD 租戶中,建立一個Azure的 Active Directory (AAD) 應用程式

在你的 Azure AD 租戶中,建立一個Azure Active Directory (AAD) 應用程式,並取得租戶 ID、客戶端 ID 和客戶端秘密:請使用此連結。

3. 將 AAD 應用程式指派為 Microsoft Sentinel 貢獻者角色。

將你剛建立的 AAD 應用程式指派到貢獻者 (特權管理員角色,以及監控指標發佈者 (工作功能角色,) 在同一個「資源群組」中,) 你用來做「日誌分析工作區」,該群組上加上了「Microsoft Sentinel」:請使用此連結。

4. 取得工作空間資源ID

使用帶有「Resource ID」屬性值的日誌分析工作區 -> 屬性刀片。 這是一個完全限定的 resourceId,格式為 '/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}''

5. Deploy the Azure 函數

用它來自動部署 IP Info 資料連接器,使用 ARM Tempate。

  1. 請點擊下方的「部署到 Azure」按鈕。

    aka.ms

  2. 選擇偏好的訂閱、資源群組及地點

  3. 這時出現了 RESOURCE_ID、IPINFO_TOKEN、TENANT_ID、CLIENT_ID、CLIENT_SECRET

Manual Deployment of Azure Functions

請使用以下逐步說明,手動部署 IPinfo 資料連接器Azure Functions (透過 Visual Studio Code) 部署。

步驟 1 - 部署函式應用程式

  1. 下載 Azure Function 應用程式檔案。 將壓縮檔解壓到你本地開發電腦的 Azure Function App
  2. 使用 VSCode 建立功能應用程式,使用主機功能高級或進階選項的應用程式服務方案。
  3. 請依照 function app 手動部署說明,使用 VSCode 部署 Azure Functions 應用程式。
  4. 功能應用程式成功部署後,請依照接下來的步驟進行設定。

步驟 2 - 設定函式應用程式

  1. 請前往 Azure 入口網站 查看 Function App 配置。
  2. 在功能應用程式中,選擇功能應用程式名稱,並選擇 設定 -> 設定或環境變數
  3. 應用程式設定標籤中,選擇 + 新應用程式設定
  4. 分別新增以下應用程式設定,並依大小寫區分 (字串值) :RESOURCE_ID IPINFO_TOKEN TENANT_ID CLIENT_ID CLIENT_SECRET RETENTION_IN_DAYS TOTAL_RETENTION_IN_DAYS 排程位置
  5. 輸入完所有應用程式設定後,點擊 儲存




IPinfo 載波資料連接器

支援單位:IPinfo

這個 IPinfo 資料連接器會安裝一個 Azure Function 應用程式,下載standard_carrier資料集並插入自訂日誌表Microsoft Sentinel

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
Ipinfo_Carrier_CL

資料收集規則支援: 目前不支援

先修條件:

  • Microsoft.Web/sites 權限:建立 Function 應用程式需要對 Azure Functions 的讀寫權限。 欲了解更多資訊,請參閱 Azure Functions
  • IPinfo API 令牌請在此取得您的 IPinfo API 令牌。

安裝說明:

1. 取得 API 令牌

請點此取得您的 IPinfo API 令牌。

2. 在你的 Azure AD 租戶中,建立一個Azure的 Active Directory (AAD) 應用程式

在你的 Azure AD 租戶中,建立一個Azure Active Directory (AAD) 應用程式,並取得租戶 ID、客戶端 ID 和客戶端秘密:請使用此連結。

3. 將 AAD 應用程式指派為 Microsoft Sentinel 貢獻者角色。

將你剛建立的 AAD 應用程式指派到貢獻者 (特權管理員角色,以及監控指標發佈者 (工作功能角色,) 在同一個「資源群組」中,) 你用來做「日誌分析工作區」,該群組上加上了「Microsoft Sentinel」:請使用此連結。

4. 取得工作空間資源ID

使用帶有「Resource ID」屬性值的日誌分析工作區 -> 屬性刀片。 這是一個完全限定的 resourceId,格式為 '/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}''

5. Deploy the Azure 函數

用它來自動部署 IP Info 資料連接器,使用 ARM Tempate。

  1. 請點擊下方的「部署到 Azure」按鈕。

    aka.ms

  2. 選擇偏好的訂閱、資源群組及地點

  3. 這時出現了 RESOURCE_ID、IPINFO_TOKEN、TENANT_ID、CLIENT_ID、CLIENT_SECRET

Manual Deployment of Azure Functions

請使用以下逐步說明,手動部署 IPinfo 資料連接器Azure Functions (透過 Visual Studio Code) 部署。

步驟 1 - 部署函式應用程式

  1. 下載 Azure Function 應用程式檔案。 將壓縮檔解壓到你本地開發電腦的 Azure Function App
  2. 使用 VSCode 建立功能應用程式,使用主機功能高級或進階選項的應用程式服務方案。
  3. 請依照 function app 手動部署說明,使用 VSCode 部署 Azure Functions 應用程式。
  4. 功能應用程式成功部署後,請依照接下來的步驟進行設定。

步驟 2 - 設定函式應用程式

  1. 請前往 Azure 入口網站 查看 Function App 配置。
  2. 在功能應用程式中,選擇功能應用程式名稱,並選擇 設定 -> 設定或環境變數
  3. 應用程式設定標籤中,選擇 + 新應用程式設定
  4. 分別新增以下應用程式設定,並依大小寫區分 (字串值) :RESOURCE_ID IPINFO_TOKEN TENANT_ID CLIENT_ID CLIENT_SECRET RETENTION_IN_DAYS TOTAL_RETENTION_IN_DAYS 排程位置
  5. 輸入完所有應用程式設定後,點擊 儲存




IPinfo 公司資料連接器

支援單位:IPinfo

這個 IPinfo 資料連接器會安裝一個 Azure Function 應用程式,下載standard_company資料集並插入自訂日誌表Microsoft Sentinel

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
Ipinfo_Company_CL

資料收集規則支援: 目前不支援

先修條件:

  • Microsoft.Web/sites 權限:建立 Function 應用程式需要對 Azure Functions 的讀寫權限。 欲了解更多資訊,請參閱 Azure Functions
  • IPinfo API 令牌請在此取得您的 IPinfo API 令牌。

安裝說明:

1. 取得 API 令牌

請點此取得您的 IPinfo API 令牌。

2. 在你的 Azure AD 租戶中,建立一個Azure的 Active Directory (AAD) 應用程式

在你的 Azure AD 租戶中,建立一個Azure Active Directory (AAD) 應用程式,並取得租戶 ID、客戶端 ID 和客戶端秘密:請使用此連結。

3. 將 AAD 應用程式指派為 Microsoft Sentinel 貢獻者角色。

將你剛建立的 AAD 應用程式指派到貢獻者 (特權管理員角色,以及監控指標發佈者 (工作功能角色,) 在同一個「資源群組」中,) 你用來做「日誌分析工作區」,該群組上加上了「Microsoft Sentinel」:請使用此連結。

4. 取得工作空間資源ID

使用帶有「Resource ID」屬性值的日誌分析工作區 -> 屬性刀片。 這是一個完全限定的 resourceId,格式為 '/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}''

5. Deploy the Azure 函數

用它來自動部署 IP Info 資料連接器,使用 ARM Tempate。

  1. 請點擊下方的「部署到 Azure」按鈕。

    aka.ms

  2. 選擇偏好的訂閱、資源群組及地點

  3. 這時出現了 RESOURCE_ID、IPINFO_TOKEN、TENANT_ID、CLIENT_ID、CLIENT_SECRET

Manual Deployment of Azure Functions

請使用以下逐步說明,手動部署 IPinfo 資料連接器Azure Functions (透過 Visual Studio Code) 部署。

步驟 1 - 部署函式應用程式

  1. 下載 Azure Function 應用程式檔案。 將壓縮檔解壓到你本地開發電腦的 Azure Function App
  2. 使用 VSCode 建立功能應用程式,使用主機功能高級或進階選項的應用程式服務方案。
  3. 請依照 function app 手動部署說明,使用 VSCode 部署 Azure Functions 應用程式。
  4. 功能應用程式成功部署後,請依照接下來的步驟進行設定。

步驟 2 - 設定函式應用程式

  1. 請前往 Azure 入口網站 查看 Function App 配置。
  2. 在功能應用程式中,選擇功能應用程式名稱,並選擇 設定 -> 設定或環境變數
  3. 應用程式設定標籤中,選擇 + 新應用程式設定
  4. 分別新增以下應用程式設定,並依大小寫區分 (字串值) :RESOURCE_ID IPINFO_TOKEN TENANT_ID CLIENT_ID CLIENT_SECRET RETENTION_IN_DAYS TOTAL_RETENTION_IN_DAYS 排程位置
  5. 輸入完所有應用程式設定後,點擊 儲存




IPinfo 核心資料連接器

支援單位:IPinfo

這個 IPinfo 資料連接器安裝了一個 Azure 函式應用程式,用來下載核心資料集並將其插入 Microsoft Sentinel 的自訂日誌表中

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
Ipinfo_CORE_CL

資料收集規則支援: 目前不支援

先修條件:

  • Microsoft.Web/sites 權限:建立 Function 應用程式需要對 Azure Functions 的讀寫權限。 欲了解更多資訊,請參閱 Azure Functions
  • IPinfo API 令牌請在此取得您的 IPinfo API 令牌。

安裝說明:

1. 取得 API 令牌

請點此取得您的 IPinfo API 令牌。

2. 在你的 Azure AD 租戶中,建立一個Azure的 Active Directory (AAD) 應用程式

在你的 Azure AD 租戶中,建立一個Azure Active Directory (AAD) 應用程式,並取得租戶 ID、客戶端 ID 和客戶端秘密:請使用此連結。

3. 將 AAD 應用程式指派為 Microsoft Sentinel 貢獻者角色。

將你剛建立的 AAD 應用程式指派到貢獻者 (特權管理員角色,以及監控指標發佈者 (工作功能角色,) 在同一個「資源群組」中,) 你用來做「日誌分析工作區」,該群組上加上了「Microsoft Sentinel」:請使用此連結。

4. 取得工作空間資源ID

使用帶有「Resource ID」屬性值的日誌分析工作區 -> 屬性刀片。 這是一個完全限定的 resourceId,格式為 '/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}''

5. Deploy the Azure 函數

用它來自動部署 IP Info 資料連接器,使用 ARM Tempate。

  1. 請點擊下方的「部署到 Azure」按鈕。

    aka.ms

  2. 選擇偏好的訂閱、資源群組及地點

  3. 這時出現了 RESOURCE_ID、IPINFO_TOKEN、TENANT_ID、CLIENT_ID、CLIENT_SECRET

Manual Deployment of Azure Functions

請使用以下逐步說明,手動部署 IPinfo 資料連接器Azure Functions (透過 Visual Studio Code) 部署。

步驟 1 - 部署函式應用程式

  1. 下載 Azure Function 應用程式檔案。 將壓縮檔解壓到你本地開發電腦的 Azure Function App
  2. 使用 VSCode 建立功能應用程式,使用主機功能高級或進階選項的應用程式服務方案。
  3. 請依照 function app 手動部署說明,使用 VSCode 部署 Azure Functions 應用程式。
  4. 功能應用程式成功部署後,請依照接下來的步驟進行設定。

步驟 2 - 設定函式應用程式

  1. 請前往 Azure 入口網站 查看 Function App 配置。
  2. 在功能應用程式中,選擇功能應用程式名稱,並選擇 設定 -> 設定或環境變數
  3. 應用程式設定標籤中,選擇 + 新應用程式設定
  4. 分別新增以下應用程式設定,並依大小寫區分 (字串值) :RESOURCE_ID IPINFO_TOKEN TENANT_ID CLIENT_ID CLIENT_SECRET RETENTION_IN_DAYS TOTAL_RETENTION_IN_DAYS 排程位置
  5. 輸入完所有應用程式設定後,點擊 儲存




IPinfo 國家 ASN 資料連接器

支援單位:IPinfo

這個 IPinfo 資料連接器會安裝一個 Azure Function 應用程式,下載country_asn資料集並插入自訂日誌表Microsoft Sentinel

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
Ipinfo_Country_CL

資料收集規則支援: 目前不支援

先修條件:

  • Microsoft.Web/sites 權限:建立 Function 應用程式需要對 Azure Functions 的讀寫權限。 欲了解更多資訊,請參閱 Azure Functions
  • IPinfo API 令牌請在此取得您的 IPinfo API 令牌。

安裝說明:

1. 取得 API 令牌

請點此取得您的 IPinfo API 令牌。

2. 在你的 Azure AD 租戶中,建立一個Azure的 Active Directory (AAD) 應用程式

在你的 Azure AD 租戶中,建立一個Azure Active Directory (AAD) 應用程式,並取得租戶 ID、客戶端 ID 和客戶端秘密:請使用此連結。

3. 將 AAD 應用程式指派為 Microsoft Sentinel 貢獻者角色。

將你剛建立的 AAD 應用程式指派到貢獻者 (特權管理員角色,以及監控指標發佈者 (工作功能角色,) 在同一個「資源群組」中,) 你用來做「日誌分析工作區」,該群組上加上了「Microsoft Sentinel」:請使用此連結。

4. 取得工作空間資源ID

使用帶有「Resource ID」屬性值的日誌分析工作區 -> 屬性刀片。 這是一個完全限定的 resourceId,格式為 '/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}''

5. Deploy the Azure 函數

用它來自動部署 IP Info 資料連接器,使用 ARM Tempate。

  1. 請點擊下方的「部署到 Azure」按鈕。

    aka.ms

  2. 選擇偏好的訂閱、資源群組及地點

  3. 這時出現了 RESOURCE_ID、IPINFO_TOKEN、TENANT_ID、CLIENT_ID、CLIENT_SECRET

Manual Deployment of Azure Functions

請使用以下逐步說明,手動部署 IPinfo 資料連接器Azure Functions (透過 Visual Studio Code) 部署。

步驟 1 - 部署函式應用程式

  1. 下載 Azure Function 應用程式檔案。 將壓縮檔解壓到你本地開發電腦的 Azure Function App
  2. 使用 VSCode 建立功能應用程式,使用主機功能高級或進階選項的應用程式服務方案。
  3. 請依照 function app 手動部署說明,使用 VSCode 部署 Azure Functions 應用程式。
  4. 功能應用程式成功部署後,請依照接下來的步驟進行設定。

步驟 2 - 設定函式應用程式

  1. 請前往 Azure 入口網站 查看 Function App 配置。
  2. 在功能應用程式中,選擇功能應用程式名稱,並選擇 設定 -> 設定或環境變數
  3. 應用程式設定標籤中,選擇 + 新應用程式設定
  4. 分別新增以下應用程式設定,並依大小寫區分 (字串值) :RESOURCE_ID IPINFO_TOKEN TENANT_ID CLIENT_ID CLIENT_SECRET RETENTION_IN_DAYS TOTAL_RETENTION_IN_DAYS 排程位置
  5. 輸入完所有應用程式設定後,點擊 儲存




IPinfo 網域資料連接器

支援單位:IPinfo

這個 IPinfo 資料連接器會安裝一個 Azure Function 應用程式,下載standard_domain資料集並插入自訂日誌表Microsoft Sentinel

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
Ipinfo_Domain_CL

資料收集規則支援: 目前不支援

先修條件:

  • Microsoft.Web/sites 權限:建立 Function 應用程式需要對 Azure Functions 的讀寫權限。 欲了解更多資訊,請參閱 Azure Functions
  • IPinfo API 令牌請在此取得您的 IPinfo API 令牌。

安裝說明:

1. 取得 API 令牌

請點此取得您的 IPinfo API 令牌。

2. 在你的 Azure AD 租戶中,建立一個Azure的 Active Directory (AAD) 應用程式

在你的 Azure AD 租戶中,建立一個Azure Active Directory (AAD) 應用程式,並取得租戶 ID、客戶端 ID 和客戶端秘密:請使用此連結。

3. 將 AAD 應用程式指派為 Microsoft Sentinel 貢獻者角色。

將你剛建立的 AAD 應用程式指派到貢獻者 (特權管理員角色,以及監控指標發佈者 (工作功能角色,) 在同一個「資源群組」中,) 你用來做「日誌分析工作區」,該群組上加上了「Microsoft Sentinel」:請使用此連結。

4. 取得工作空間資源ID

使用帶有「Resource ID」屬性值的日誌分析工作區 -> 屬性刀片。 這是一個完全限定的 resourceId,格式為 '/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}''

5. Deploy the Azure 函數

用它來自動部署 IP Info 資料連接器,使用 ARM Tempate。

  1. 請點擊下方的「部署到 Azure」按鈕。

    aka.ms

  2. 選擇偏好的訂閱、資源群組及地點

  3. 這時出現了 RESOURCE_ID、IPINFO_TOKEN、TENANT_ID、CLIENT_ID、CLIENT_SECRET

Manual Deployment of Azure Functions

請使用以下逐步說明,手動部署 IPinfo 資料連接器Azure Functions (透過 Visual Studio Code) 部署。

步驟 1 - 部署函式應用程式

  1. 下載 Azure Function 應用程式檔案。 將壓縮檔解壓到你本地開發電腦的 Azure Function App
  2. 使用 VSCode 建立功能應用程式,使用主機功能高級或進階選項的應用程式服務方案。
  3. 請依照 function app 手動部署說明,使用 VSCode 部署 Azure Functions 應用程式。
  4. 功能應用程式成功部署後,請依照接下來的步驟進行設定。

步驟 2 - 設定函式應用程式

  1. 請前往 Azure 入口網站 查看 Function App 配置。
  2. 在功能應用程式中,選擇功能應用程式名稱,並選擇 設定 -> 設定或環境變數
  3. 應用程式設定標籤中,選擇 + 新應用程式設定
  4. 分別新增以下應用程式設定,並依大小寫區分 (字串值) :RESOURCE_ID IPINFO_TOKEN TENANT_ID CLIENT_ID CLIENT_SECRET RETENTION_IN_DAYS TOTAL_RETENTION_IN_DAYS 排程位置
  5. 輸入完所有應用程式設定後,點擊 儲存




IPinfo Iplocation 資料連接器

支援單位:IPinfo

這個 IPinfo 資料連接器會安裝一個 Azure Function 應用程式,下載standard_location資料集並插入自訂日誌表Microsoft Sentinel

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
Ipinfo_Location_CL

資料收集規則支援: 目前不支援

先修條件:

  • Microsoft.Web/sites 權限:建立 Function 應用程式需要對 Azure Functions 的讀寫權限。 欲了解更多資訊,請參閱 Azure Functions
  • IPinfo API 令牌請在此取得您的 IPinfo API 令牌。

安裝說明:

1. 取得 API 令牌

請點此取得您的 IPinfo API 令牌。

2. 在你的 Azure AD 租戶中,建立一個Azure的 Active Directory (AAD) 應用程式

在你的 Azure AD 租戶中,建立一個Azure Active Directory (AAD) 應用程式,並取得租戶 ID、客戶端 ID 和客戶端秘密:請使用此連結。

3. 將 AAD 應用程式指派為 Microsoft Sentinel 貢獻者角色。

將你剛建立的 AAD 應用程式指派到貢獻者 (特權管理員角色,以及監控指標發佈者 (工作功能角色,) 在同一個「資源群組」中,) 你用來做「日誌分析工作區」,該群組上加上了「Microsoft Sentinel」:請使用此連結。

4. 取得工作空間資源ID

使用帶有「Resource ID」屬性值的日誌分析工作區 -> 屬性刀片。 這是一個完全限定的 resourceId,格式為 '/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}''

5. Deploy the Azure 函數

用它來自動部署 IP Info 資料連接器,使用 ARM Tempate。

  1. 請點擊下方的「部署到 Azure」按鈕。

    aka.ms

  2. 選擇偏好的訂閱、資源群組及地點

  3. 這時出現了 RESOURCE_ID、IPINFO_TOKEN、TENANT_ID、CLIENT_ID、CLIENT_SECRET

Manual Deployment of Azure Functions

請使用以下逐步說明,手動部署 IPinfo 資料連接器Azure Functions (透過 Visual Studio Code) 部署。

步驟 1 - 部署函式應用程式

  1. 下載 Azure Function 應用程式檔案。 將壓縮檔解壓到你本地開發電腦的 Azure Function App
  2. 使用 VSCode 建立功能應用程式,使用主機功能高級或進階選項的應用程式服務方案。
  3. 請依照 function app 手動部署說明,使用 VSCode 部署 Azure Functions 應用程式。
  4. 功能應用程式成功部署後,請依照接下來的步驟進行設定。

步驟 2 - 設定函式應用程式

  1. 請前往 Azure 入口網站 查看 Function App 配置。
  2. 在功能應用程式中,選擇功能應用程式名稱,並選擇 設定 -> 設定或環境變數
  3. 應用程式設定標籤中,選擇 + 新應用程式設定
  4. 分別新增以下應用程式設定,並依大小寫區分 (字串值) :RESOURCE_ID IPINFO_TOKEN TENANT_ID CLIENT_ID CLIENT_SECRET RETENTION_IN_DAYS TOTAL_RETENTION_IN_DAYS 排程位置
  5. 輸入完所有應用程式設定後,點擊 儲存




IPinfo Iplocation 擴展資料連接器

支援單位:IPinfo

這個 IPinfo 資料連接器會安裝一個 Azure 功能應用程式,下載standard_location_extended資料集並插入自訂日誌表Microsoft Sentinel

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
Ipinfo_Location_extended_CL

資料收集規則支援: 目前不支援

先修條件:

  • Microsoft.Web/sites 權限:建立 Function 應用程式需要對 Azure Functions 的讀寫權限。 欲了解更多資訊,請參閱 Azure Functions
  • IPinfo API 令牌請在此取得您的 IPinfo API 令牌。

安裝說明:

1. 取得 API 令牌

請點此取得您的 IPinfo API 令牌。

2. 在你的 Azure AD 租戶中,建立一個Azure的 Active Directory (AAD) 應用程式

在你的 Azure AD 租戶中,建立一個Azure Active Directory (AAD) 應用程式,並取得租戶 ID、客戶端 ID 和客戶端秘密:請使用此連結。

3. 將 AAD 應用程式指派為 Microsoft Sentinel 貢獻者角色。

將你剛建立的 AAD 應用程式指派到貢獻者 (特權管理員角色,以及監控指標發佈者 (工作功能角色,) 在同一個「資源群組」中,) 你用來做「日誌分析工作區」,該群組上加上了「Microsoft Sentinel」:請使用此連結。

4. 取得工作空間資源ID

使用帶有「Resource ID」屬性值的日誌分析工作區 -> 屬性刀片。 這是一個完全限定的 resourceId,格式為 '/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}''

5. Deploy the Azure 函數

用它來自動部署 IP Info 資料連接器,使用 ARM Tempate。

  1. 請點擊下方的「部署到 Azure」按鈕。

    aka.ms

  2. 選擇偏好的訂閱、資源群組及地點

  3. 這時出現了 RESOURCE_ID、IPINFO_TOKEN、TENANT_ID、CLIENT_ID、CLIENT_SECRET

Manual Deployment of Azure Functions

請使用以下逐步說明,手動部署 IPinfo 資料連接器Azure Functions (透過 Visual Studio Code) 部署。

步驟 1 - 部署函式應用程式

  1. 下載 Azure Function 應用程式檔案。 將壓縮檔解壓到你本地開發電腦的 Azure Function App
  2. 使用 VSCode 建立功能應用程式,使用主機功能高級或進階選項的應用程式服務方案。
  3. 請依照 function app 手動部署說明,使用 VSCode 部署 Azure Functions 應用程式。
  4. 功能應用程式成功部署後,請依照接下來的步驟進行設定。

步驟 2 - 設定函式應用程式

  1. 請前往 Azure 入口網站 查看 Function App 配置。
  2. 在功能應用程式中,選擇功能應用程式名稱,並選擇 設定 -> 設定或環境變數
  3. 應用程式設定標籤中,選擇 + 新應用程式設定
  4. 分別新增以下應用程式設定,並依大小寫區分 (字串值) :RESOURCE_ID IPINFO_TOKEN TENANT_ID CLIENT_ID CLIENT_SECRET RETENTION_IN_DAYS TOTAL_RETENTION_IN_DAYS 排程位置
  5. 輸入完所有應用程式設定後,點擊 儲存




IPinfo Plus 資料連接器

支援單位:IPinfo

這個 IPinfo 資料連接器安裝了一個 Azure Function 應用程式,用來下載 Plus 資料集並插入 Microsoft Sentinel 的自訂日誌表

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
Ipinfo_PLUS_CL

資料收集規則支援: 目前不支援

先修條件:

  • Microsoft.Web/sites 權限:建立 Function 應用程式需要對 Azure Functions 的讀寫權限。 欲了解更多資訊,請參閱 Azure Functions
  • IPinfo API 令牌請在此取得您的 IPinfo API 令牌。

安裝說明:

1. 取得 API 令牌

請點此取得您的 IPinfo API 令牌。

2. 在你的 Azure AD 租戶中,建立一個Azure的 Active Directory (AAD) 應用程式

在你的 Azure AD 租戶中,建立一個Azure Active Directory (AAD) 應用程式,並取得租戶 ID、客戶端 ID 和客戶端秘密:請使用此連結。

3. 將 AAD 應用程式指派為 Microsoft Sentinel 貢獻者角色。

將你剛建立的 AAD 應用程式指派到貢獻者 (特權管理員角色,以及監控指標發佈者 (工作功能角色,) 在同一個「資源群組」中,) 你用來做「日誌分析工作區」,該群組上加上了「Microsoft Sentinel」:請使用此連結。

4. 取得工作空間資源ID

使用帶有「Resource ID」屬性值的日誌分析工作區 -> 屬性刀片。 這是一個完全限定的 resourceId,格式為 '/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}''

5. Deploy the Azure 函數

用它來自動部署 IP Info 資料連接器,使用 ARM Tempate。

  1. 請點擊下方的「部署到 Azure」按鈕。

    aka.ms

  2. 選擇偏好的訂閱、資源群組及地點

  3. 這時出現了 RESOURCE_ID、IPINFO_TOKEN、TENANT_ID、CLIENT_ID、CLIENT_SECRET

Manual Deployment of Azure Functions

請使用以下逐步說明,手動部署 IPinfo 資料連接器Azure Functions (透過 Visual Studio Code) 部署。

步驟 1 - 部署函式應用程式

  1. 下載 Azure Function 應用程式檔案。 將壓縮檔解壓到你本地開發電腦的 Azure Function App
  2. 使用 VSCode 建立功能應用程式,使用主機功能高級或進階選項的應用程式服務方案。
  3. 請依照 function app 手動部署說明,使用 VSCode 部署 Azure Functions 應用程式。
  4. 功能應用程式成功部署後,請依照接下來的步驟進行設定。

步驟 2 - 設定函式應用程式

  1. 請前往 Azure 入口網站 查看 Function App 配置。
  2. 在功能應用程式中,選擇功能應用程式名稱,並選擇 設定 -> 設定或環境變數
  3. 應用程式設定標籤中,選擇 + 新應用程式設定
  4. 分別新增以下應用程式設定,並依大小寫區分 (字串值) :RESOURCE_ID IPINFO_TOKEN TENANT_ID CLIENT_ID CLIENT_SECRET RETENTION_IN_DAYS TOTAL_RETENTION_IN_DAYS 排程位置
  5. 輸入完所有應用程式設定後,點擊 儲存




IPinfo 隱私資料連接器

支援單位:IPinfo

這個 IPinfo 資料連接器會安裝一個 Azure Function 應用程式,下載standard_privacy資料集並插入自訂日誌表Microsoft Sentinel

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
Ipinfo_Privacy_CL

資料收集規則支援: 目前不支援

先修條件:

  • Microsoft.Web/sites 權限:建立 Function 應用程式需要對 Azure Functions 的讀寫權限。 欲了解更多資訊,請參閱 Azure Functions
  • IPinfo API 令牌請在此取得您的 IPinfo API 令牌。

安裝說明:

1. 取得 API 令牌

請點此取得您的 IPinfo API 令牌。

2. 在你的 Azure AD 租戶中,建立一個Azure的 Active Directory (AAD) 應用程式

在你的 Azure AD 租戶中,建立一個Azure Active Directory (AAD) 應用程式,並取得租戶 ID、客戶端 ID 和客戶端秘密:請使用此連結。

3. 將 AAD 應用程式指派為 Microsoft Sentinel 貢獻者角色。

將你剛建立的 AAD 應用程式指派到貢獻者 (特權管理員角色,以及監控指標發佈者 (工作功能角色,) 在同一個「資源群組」中,) 你用來做「日誌分析工作區」,該群組上加上了「Microsoft Sentinel」:請使用此連結。

4. 取得工作空間資源ID

使用帶有「Resource ID」屬性值的日誌分析工作區 -> 屬性刀片。 這是一個完全限定的 resourceId,格式為 '/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}''

5. Deploy the Azure 函數

用它來自動部署 IP Info 資料連接器,使用 ARM Tempate。

  1. 請點擊下方的「部署到 Azure」按鈕。

    aka.ms

  2. 選擇偏好的訂閱、資源群組及地點

  3. 這時出現了 RESOURCE_ID、IPINFO_TOKEN、TENANT_ID、CLIENT_ID、CLIENT_SECRET

Manual Deployment of Azure Functions

請使用以下逐步說明,手動部署 IPinfo 資料連接器Azure Functions (透過 Visual Studio Code) 部署。

步驟 1 - 部署函式應用程式

  1. 下載 Azure Function 應用程式檔案。 將壓縮檔解壓到你本地開發電腦的 Azure Function App
  2. 使用 VSCode 建立功能應用程式,使用主機功能高級或進階選項的應用程式服務方案。
  3. 請依照 function app 手動部署說明,使用 VSCode 部署 Azure Functions 應用程式。
  4. 功能應用程式成功部署後,請依照接下來的步驟進行設定。

步驟 2 - 設定函式應用程式

  1. 請前往 Azure 入口網站 查看 Function App 配置。
  2. 在功能應用程式中,選擇功能應用程式名稱,並選擇 設定 -> 設定或環境變數
  3. 應用程式設定標籤中,選擇 + 新應用程式設定
  4. 分別新增以下應用程式設定,並依大小寫區分 (字串值) :RESOURCE_ID IPINFO_TOKEN TENANT_ID CLIENT_ID CLIENT_SECRET RETENTION_IN_DAYS TOTAL_RETENTION_IN_DAYS 排程位置
  5. 輸入完所有應用程式設定後,點擊 儲存




IPinfo 隱私擴展資料連接器

支援單位:IPinfo

這個 IPinfo 資料連接器會安裝一個 Azure Function 應用程式,下載standard_privacy資料集並插入自訂日誌表Microsoft Sentinel

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
Ipinfo_Privacy_extended_CL

資料收集規則支援: 目前不支援

先修條件:

  • Microsoft.Web/sites 權限:建立 Function 應用程式需要對 Azure Functions 的讀寫權限。 欲了解更多資訊,請參閱 Azure Functions
  • IPinfo API 令牌請在此取得您的 IPinfo API 令牌。

安裝說明:

1. 取得 API 令牌

請點此取得您的 IPinfo API 令牌。

2. 在你的 Azure AD 租戶中,建立一個Azure的 Active Directory (AAD) 應用程式

在你的 Azure AD 租戶中,建立一個Azure Active Directory (AAD) 應用程式,並取得租戶 ID、客戶端 ID 和客戶端秘密:請使用此連結。

3. 將 AAD 應用程式指派為 Microsoft Sentinel 貢獻者角色。

將你剛建立的 AAD 應用程式指派到貢獻者 (特權管理員角色,以及監控指標發佈者 (工作功能角色,) 在同一個「資源群組」中,) 你用來做「日誌分析工作區」,該群組上加上了「Microsoft Sentinel」:請使用此連結。

4. 取得工作空間資源ID

使用帶有「Resource ID」屬性值的日誌分析工作區 -> 屬性刀片。 這是一個完全限定的 resourceId,格式為 '/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}''

5. Deploy the Azure 函數

用它來自動部署 IP Info 資料連接器,使用 ARM Tempate。

  1. 請點擊下方的「部署到 Azure」按鈕。

    aka.ms

  2. 選擇偏好的訂閱、資源群組及地點

  3. 這時出現了 RESOURCE_ID、IPINFO_TOKEN、TENANT_ID、CLIENT_ID、CLIENT_SECRET

Manual Deployment of Azure Functions

請使用以下逐步說明,手動部署 IPinfo 資料連接器Azure Functions (透過 Visual Studio Code) 部署。

步驟 1 - 部署函式應用程式

  1. 下載 Azure Function 應用程式檔案。 將壓縮檔解壓到你本地開發電腦的 Azure Function App
  2. 使用 VSCode 建立功能應用程式,使用主機功能高級或進階選項的應用程式服務方案。
  3. 請依照 function app 手動部署說明,使用 VSCode 部署 Azure Functions 應用程式。
  4. 功能應用程式成功部署後,請依照接下來的步驟進行設定。

步驟 2 - 設定函式應用程式

  1. 請前往 Azure 入口網站 查看 Function App 配置。
  2. 在功能應用程式中,選擇功能應用程式名稱,並選擇 設定 -> 設定或環境變數
  3. 應用程式設定標籤中,選擇 + 新應用程式設定
  4. 分別新增以下應用程式設定,並依大小寫區分 (字串值) :RESOURCE_ID IPINFO_TOKEN TENANT_ID CLIENT_ID CLIENT_SECRET RETENTION_IN_DAYS TOTAL_RETENTION_IN_DAYS 排程位置
  5. 輸入完所有應用程式設定後,點擊 儲存




IPinfo ResProxy Data Connector

支援單位:IPinfo

這個 IPinfo data connector 安裝了一個 Azure Function 應用程式,用來下載 ResProxy 資料集,並將其插入 Microsoft Sentinel 的自訂日誌表中

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
Ipinfo_RESIDENTIAL_PROXY_CL

資料收集規則支援: 目前不支援

先修條件:

  • Microsoft.Web/sites 權限:建立 Function 應用程式需要對 Azure Functions 的讀寫權限。 欲了解更多資訊,請參閱 Azure Functions
  • IPinfo API 令牌請在此取得您的 IPinfo API 令牌。

安裝說明:

1. 取得 API 令牌

請點此取得您的 IPinfo API 令牌。

2. 在你的 Azure AD 租戶中,建立一個Azure的 Active Directory (AAD) 應用程式

在你的 Azure AD 租戶中,建立一個Azure Active Directory (AAD) 應用程式,並取得租戶 ID、客戶端 ID 和客戶端秘密:請使用此連結。

3. 將 AAD 應用程式指派為 Microsoft Sentinel 貢獻者角色。

將你剛建立的 AAD 應用程式指派到貢獻者 (特權管理員角色,以及監控指標發佈者 (工作功能角色,) 在同一個「資源群組」中,) 你用來做「日誌分析工作區」,該群組上加上了「Microsoft Sentinel」:請使用此連結。

4. 取得工作空間資源ID

使用帶有「Resource ID」屬性值的日誌分析工作區 -> 屬性刀片。 這是一個完全限定的 resourceId,格式為 '/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}''

5. Deploy the Azure 函數

用它來自動部署 IP Info 資料連接器,使用 ARM Tempate。

  1. 請點擊下方的「部署到 Azure」按鈕。

    aka.ms

  2. 選擇偏好的訂閱、資源群組及地點

  3. 這時出現了 RESOURCE_ID、IPINFO_TOKEN、TENANT_ID、CLIENT_ID、CLIENT_SECRET

Manual Deployment of Azure Functions

請使用以下逐步說明,手動部署 IPinfo 資料連接器Azure Functions (透過 Visual Studio Code) 部署。

步驟 1 - 部署函式應用程式

  1. 下載 Azure Function 應用程式檔案。 將壓縮檔解壓到你本地開發電腦的 Azure Function App
  2. 使用 VSCode 建立功能應用程式,使用主機功能高級或進階選項的應用程式服務方案。
  3. 請依照 function app 手動部署說明,使用 VSCode 部署 Azure Functions 應用程式。
  4. 功能應用程式成功部署後,請依照接下來的步驟進行設定。

步驟 2 - 設定函式應用程式

  1. 請前往 Azure 入口網站 查看 Function App 配置。
  2. 在功能應用程式中,選擇功能應用程式名稱,並選擇 設定 -> 設定或環境變數
  3. 應用程式設定標籤中,選擇 + 新應用程式設定
  4. 分別新增以下應用程式設定,並依大小寫區分 (字串值) :RESOURCE_ID IPINFO_TOKEN TENANT_ID CLIENT_ID CLIENT_SECRET RETENTION_IN_DAYS TOTAL_RETENTION_IN_DAYS 排程位置
  5. 輸入完所有應用程式設定後,點擊 儲存




IPinfo RIRWHOIS 資料連接器

支援單位:IPinfo

這個 IPinfo 資料連接器會安裝一個 Azure 函式應用程式,下載 RIRWHOIS 資料集並插入 Microsoft Sentinel 的自訂日誌表中

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
Ipinfo_RIRWHOIS_CL

資料收集規則支援: 目前不支援

先修條件:

  • Microsoft.Web/sites 權限:建立 Function 應用程式需要對 Azure Functions 的讀寫權限。 欲了解更多資訊,請參閱 Azure Functions
  • IPinfo API 令牌請在此取得您的 IPinfo API 令牌。

安裝說明:

1. 取得 API 令牌

請點此取得您的 IPinfo API 令牌。

2. 在你的 Azure AD 租戶中,建立一個Azure的 Active Directory (AAD) 應用程式

在你的 Azure AD 租戶中,建立一個Azure Active Directory (AAD) 應用程式,並取得租戶 ID、客戶端 ID 和客戶端秘密:請使用此連結。

3. 將 AAD 應用程式指派為 Microsoft Sentinel 貢獻者角色。

將你剛建立的 AAD 應用程式指派到貢獻者 (特權管理員角色,以及監控指標發佈者 (工作功能角色,) 在同一個「資源群組」中,) 你用來做「日誌分析工作區」,該群組上加上了「Microsoft Sentinel」:請使用此連結。

4. 取得工作空間資源ID

使用帶有「Resource ID」屬性值的日誌分析工作區 -> 屬性刀片。 這是一個完全限定的 resourceId,格式為 '/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}''

5. Deploy the Azure 函數

用它來自動部署 IP Info 資料連接器,使用 ARM Tempate。

  1. 請點擊下方的「部署到 Azure」按鈕。

    aka.ms

  2. 選擇偏好的訂閱、資源群組及地點

  3. 這時出現了 RESOURCE_ID、IPINFO_TOKEN、TENANT_ID、CLIENT_ID、CLIENT_SECRET

Manual Deployment of Azure Functions

請使用以下逐步說明,手動部署 IPinfo 資料連接器Azure Functions (透過 Visual Studio Code) 部署。

步驟 1 - 部署函式應用程式

  1. 下載 Azure Function 應用程式檔案。 將壓縮檔解壓到你本地開發電腦的 Azure Function App
  2. 使用 VSCode 建立功能應用程式,使用主機功能高級或進階選項的應用程式服務方案。
  3. 請依照 function app 手動部署說明,使用 VSCode 部署 Azure Functions 應用程式。
  4. 功能應用程式成功部署後,請依照接下來的步驟進行設定。

步驟 2 - 設定函式應用程式

  1. 請前往 Azure 入口網站 查看 Function App 配置。
  2. 在功能應用程式中,選擇功能應用程式名稱,並選擇 設定 -> 設定或環境變數
  3. 應用程式設定標籤中,選擇 + 新應用程式設定
  4. 分別新增以下應用程式設定,並依大小寫區分 (字串值) :RESOURCE_ID IPINFO_TOKEN TENANT_ID CLIENT_ID CLIENT_SECRET RETENTION_IN_DAYS TOTAL_RETENTION_IN_DAYS 排程位置
  5. 輸入完所有應用程式設定後,點擊 儲存




IPinfo RWHOIS 資料連接器

支援單位:IPinfo

這個 IPinfo 資料連接器安裝了一個 Azure 函式應用程式,用來下載 RWHOIS 資料集並將其插入 Microsoft Sentinel 的自訂日誌表中

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
Ipinfo_RWHOIS_CL

資料收集規則支援: 目前不支援

先修條件:

  • Microsoft.Web/sites 權限:建立 Function 應用程式需要對 Azure Functions 的讀寫權限。 欲了解更多資訊,請參閱 Azure Functions
  • IPinfo API 令牌請在此取得您的 IPinfo API 令牌。

安裝說明:

1. 取得 API 令牌

請點此取得您的 IPinfo API 令牌。

2. 在你的 Azure AD 租戶中,建立一個Azure的 Active Directory (AAD) 應用程式

在你的 Azure AD 租戶中,建立一個Azure Active Directory (AAD) 應用程式,並取得租戶 ID、客戶端 ID 和客戶端秘密:請使用此連結。

3. 將 AAD 應用程式指派為 Microsoft Sentinel 貢獻者角色。

將你剛建立的 AAD 應用程式指派到貢獻者 (特權管理員角色,以及監控指標發佈者 (工作功能角色,) 在同一個「資源群組」中,) 你用來做「日誌分析工作區」,該群組上加上了「Microsoft Sentinel」:請使用此連結。

4. 取得工作空間資源ID

使用帶有「Resource ID」屬性值的日誌分析工作區 -> 屬性刀片。 這是一個完全限定的 resourceId,格式為 '/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}''

5. Deploy the Azure 函數

用它來自動部署 IP Info 資料連接器,使用 ARM Tempate。

  1. 請點擊下方的「部署到 Azure」按鈕。

    aka.ms

  2. 選擇偏好的訂閱、資源群組及地點

  3. 這時出現了 RESOURCE_ID、IPINFO_TOKEN、TENANT_ID、CLIENT_ID、CLIENT_SECRET

Manual Deployment of Azure Functions

請使用以下逐步說明,手動部署 IPinfo 資料連接器Azure Functions (透過 Visual Studio Code) 部署。

步驟 1 - 部署函式應用程式

  1. 下載 Azure Function 應用程式檔案。 將壓縮檔解壓到你本地開發電腦的 Azure Function App
  2. 使用 VSCode 建立功能應用程式,使用主機功能高級或進階選項的應用程式服務方案。
  3. 請依照 function app 手動部署說明,使用 VSCode 部署 Azure Functions 應用程式。
  4. 功能應用程式成功部署後,請依照接下來的步驟進行設定。

步驟 2 - 設定函式應用程式

  1. 請前往 Azure 入口網站 查看 Function App 配置。
  2. 在功能應用程式中,選擇功能應用程式名稱,並選擇 設定 -> 設定或環境變數
  3. 應用程式設定標籤中,選擇 + 新應用程式設定
  4. 分別新增以下應用程式設定,並依大小寫區分 (字串值) :RESOURCE_ID IPINFO_TOKEN TENANT_ID CLIENT_ID CLIENT_SECRET RETENTION_IN_DAYS TOTAL_RETENTION_IN_DAYS 排程位置
  5. 輸入完所有應用程式設定後,點擊 儲存




IPinfo WHOIS ASN 資料連接器

支援單位:IPinfo

這個 IPinfo 資料連接器會安裝一個 Azure Function 應用程式,下載WHOIS_ASN資料集並插入自訂日誌表Microsoft Sentinel

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
Ipinfo_WHOIS_ASN_CL

資料收集規則支援: 目前不支援

先修條件:

  • Microsoft.Web/sites 權限:建立 Function 應用程式需要對 Azure Functions 的讀寫權限。 欲了解更多資訊,請參閱 Azure Functions
  • IPinfo API 令牌請在此取得您的 IPinfo API 令牌。

安裝說明:

1. 取得 API 令牌

請點此取得您的 IPinfo API 令牌。

2. 在你的 Azure AD 租戶中,建立一個Azure的 Active Directory (AAD) 應用程式

在你的 Azure AD 租戶中,建立一個Azure Active Directory (AAD) 應用程式,並取得租戶 ID、客戶端 ID 和客戶端秘密:請使用此連結。

3. 將 AAD 應用程式指派為 Microsoft Sentinel 貢獻者角色。

將你剛建立的 AAD 應用程式指派到貢獻者 (特權管理員角色,以及監控指標發佈者 (工作功能角色,) 在同一個「資源群組」中,) 你用來做「日誌分析工作區」,該群組上加上了「Microsoft Sentinel」:請使用此連結。

4. 取得工作空間資源ID

使用帶有「Resource ID」屬性值的日誌分析工作區 -> 屬性刀片。 這是一個完全限定的 resourceId,格式為 '/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}''

5. Deploy the Azure 函數

用它來自動部署 IP Info 資料連接器,使用 ARM Tempate。

  1. 請點擊下方的「部署到 Azure」按鈕。

    aka.ms

  2. 選擇偏好的訂閱、資源群組及地點

  3. 這時出現了 RESOURCE_ID、IPINFO_TOKEN、TENANT_ID、CLIENT_ID、CLIENT_SECRET

Manual Deployment of Azure Functions

請使用以下逐步說明,手動部署 IPinfo 資料連接器Azure Functions (透過 Visual Studio Code) 部署。

步驟 1 - 部署函式應用程式

  1. 下載 Azure Function 應用程式檔案。 將壓縮檔解壓到你本地開發電腦的 Azure Function App
  2. 使用 VSCode 建立功能應用程式,使用主機功能高級或進階選項的應用程式服務方案。
  3. 請依照 function app 手動部署說明,使用 VSCode 部署 Azure Functions 應用程式。
  4. 功能應用程式成功部署後,請依照接下來的步驟進行設定。

步驟 2 - 設定函式應用程式

  1. 請前往 Azure 入口網站 查看 Function App 配置。
  2. 在功能應用程式中,選擇功能應用程式名稱,並選擇 設定 -> 設定或環境變數
  3. 應用程式設定標籤中,選擇 + 新應用程式設定
  4. 分別新增以下應用程式設定,並依大小寫區分 (字串值) :RESOURCE_ID IPINFO_TOKEN TENANT_ID CLIENT_ID CLIENT_SECRET RETENTION_IN_DAYS TOTAL_RETENTION_IN_DAYS 排程位置
  5. 輸入完所有應用程式設定後,點擊 儲存




IPinfo WHOIS MNT 資料連接器

支援單位:IPinfo

這個 IPinfo 資料連接器會安裝一個 Azure Function 應用程式,下載WHOIS_MNT資料集並插入自訂日誌表Microsoft Sentinel

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
Ipinfo_WHOIS_MNT_CL

資料收集規則支援: 目前不支援

先修條件:

  • Microsoft.Web/sites 權限:建立 Function 應用程式需要對 Azure Functions 的讀寫權限。 欲了解更多資訊,請參閱 Azure Functions
  • IPinfo API 令牌請在此取得您的 IPinfo API 令牌。

安裝說明:

1. 取得 API 令牌

請點此取得您的 IPinfo API 令牌。

2. 在你的 Azure AD 租戶中,建立一個Azure的 Active Directory (AAD) 應用程式

在你的 Azure AD 租戶中,建立一個Azure Active Directory (AAD) 應用程式,並取得租戶 ID、客戶端 ID 和客戶端秘密:請使用此連結。

3. 將 AAD 應用程式指派為 Microsoft Sentinel 貢獻者角色。

將你剛建立的 AAD 應用程式指派到貢獻者 (特權管理員角色,以及監控指標發佈者 (工作功能角色,) 在同一個「資源群組」中,) 你用來做「日誌分析工作區」,該群組上加上了「Microsoft Sentinel」:請使用此連結。

4. 取得工作空間資源ID

使用帶有「Resource ID」屬性值的日誌分析工作區 -> 屬性刀片。 這是一個完全限定的 resourceId,格式為 '/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}''

5. Deploy the Azure 函數

用它來自動部署 IP Info 資料連接器,使用 ARM Tempate。

  1. 請點擊下方的「部署到 Azure」按鈕。

    aka.ms

  2. 選擇偏好的訂閱、資源群組及地點

  3. 這時出現了 RESOURCE_ID、IPINFO_TOKEN、TENANT_ID、CLIENT_ID、CLIENT_SECRET

Manual Deployment of Azure Functions

請使用以下逐步說明,手動部署 IPinfo 資料連接器Azure Functions (透過 Visual Studio Code) 部署。

步驟 1 - 部署函式應用程式

  1. 下載 Azure Function 應用程式檔案。 將壓縮檔解壓到你本地開發電腦的 Azure Function App
  2. 使用 VSCode 建立功能應用程式,使用主機功能高級或進階選項的應用程式服務方案。
  3. 請依照 function app 手動部署說明,使用 VSCode 部署 Azure Functions 應用程式。
  4. 功能應用程式成功部署後,請依照接下來的步驟進行設定。

步驟 2 - 設定函式應用程式

  1. 請前往 Azure 入口網站 查看 Function App 配置。
  2. 在功能應用程式中,選擇功能應用程式名稱,並選擇 設定 -> 設定或環境變數
  3. 應用程式設定標籤中,選擇 + 新應用程式設定
  4. 分別新增以下應用程式設定,並依大小寫區分 (字串值) :RESOURCE_ID IPINFO_TOKEN TENANT_ID CLIENT_ID CLIENT_SECRET RETENTION_IN_DAYS TOTAL_RETENTION_IN_DAYS 排程位置
  5. 輸入完所有應用程式設定後,點擊 儲存




IPinfo WHOIS NET Data Connector

支援單位:IPinfo

這個 IPinfo 資料連接器會安裝一個 Azure Function 應用程式,下載WHOIS_NET資料集並插入自訂日誌表Microsoft Sentinel

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
Ipinfo_WHOIS_NET_CL

資料收集規則支援: 目前不支援

先修條件:

  • Microsoft.Web/sites 權限:建立 Function 應用程式需要對 Azure Functions 的讀寫權限。 欲了解更多資訊,請參閱 Azure Functions
  • IPinfo API 令牌請在此取得您的 IPinfo API 令牌。

安裝說明:

1. 取得 API 令牌

請點此取得您的 IPinfo API 令牌。

2. 在你的 Azure AD 租戶中,建立一個Azure的 Active Directory (AAD) 應用程式

在你的 Azure AD 租戶中,建立一個Azure Active Directory (AAD) 應用程式,並取得租戶 ID、客戶端 ID 和客戶端秘密:請使用此連結。

3. 將 AAD 應用程式指派為 Microsoft Sentinel 貢獻者角色。

將你剛建立的 AAD 應用程式指派到貢獻者 (特權管理員角色,以及監控指標發佈者 (工作功能角色,) 在同一個「資源群組」中,) 你用來做「日誌分析工作區」,該群組上加上了「Microsoft Sentinel」:請使用此連結。

4. 取得工作空間資源ID

使用帶有「Resource ID」屬性值的日誌分析工作區 -> 屬性刀片。 這是一個完全限定的 resourceId,格式為 '/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}''

5. Deploy the Azure 函數

用它來自動部署 IP Info 資料連接器,使用 ARM Tempate。

  1. 請點擊下方的「部署到 Azure」按鈕。

    aka.ms

  2. 選擇偏好的訂閱、資源群組及地點

  3. 這時出現了 RESOURCE_ID、IPINFO_TOKEN、TENANT_ID、CLIENT_ID、CLIENT_SECRET

Manual Deployment of Azure Functions

請使用以下逐步說明,手動部署 IPinfo 資料連接器Azure Functions (透過 Visual Studio Code) 部署。

步驟 1 - 部署函式應用程式

  1. 下載 Azure Function 應用程式檔案。 將壓縮檔解壓到你本地開發電腦的 Azure Function App
  2. 使用 VSCode 建立功能應用程式,使用主機功能高級或進階選項的應用程式服務方案。
  3. 請依照 function app 手動部署說明,使用 VSCode 部署 Azure Functions 應用程式。
  4. 功能應用程式成功部署後,請依照接下來的步驟進行設定。

步驟 2 - 設定函式應用程式

  1. 請前往 Azure 入口網站 查看 Function App 配置。
  2. 在功能應用程式中,選擇功能應用程式名稱,並選擇 設定 -> 設定或環境變數
  3. 應用程式設定標籤中,選擇 + 新應用程式設定
  4. 分別新增以下應用程式設定,並依大小寫區分 (字串值) :RESOURCE_ID IPINFO_TOKEN TENANT_ID CLIENT_ID CLIENT_SECRET RETENTION_IN_DAYS TOTAL_RETENTION_IN_DAYS 排程位置
  5. 輸入完所有應用程式設定後,點擊 儲存




IPinfo WHOIS ORG 資料連接器

支援單位:IPinfo

這個 IPinfo 資料連接器會安裝一個 Azure 函式應用程式,下載WHOIS_ORG資料集並插入自訂日誌表Microsoft Sentinel

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
Ipinfo_WHOIS_ORG_CL

資料收集規則支援: 目前不支援

先修條件:

  • Microsoft.Web/sites 權限:建立 Function 應用程式需要對 Azure Functions 的讀寫權限。 欲了解更多資訊,請參閱 Azure Functions
  • IPinfo API 令牌請在此取得您的 IPinfo API 令牌。

安裝說明:

1. 取得 API 令牌

請點此取得您的 IPinfo API 令牌。

2. 在你的 Azure AD 租戶中,建立一個Azure的 Active Directory (AAD) 應用程式

在你的 Azure AD 租戶中,建立一個Azure Active Directory (AAD) 應用程式,並取得租戶 ID、客戶端 ID 和客戶端秘密:請使用此連結。

3. 將 AAD 應用程式指派為 Microsoft Sentinel 貢獻者角色。

將你剛建立的 AAD 應用程式指派到貢獻者 (特權管理員角色,以及監控指標發佈者 (工作功能角色,) 在同一個「資源群組」中,) 你用來做「日誌分析工作區」,該群組上加上了「Microsoft Sentinel」:請使用此連結。

4. 取得工作空間資源ID

使用帶有「Resource ID」屬性值的日誌分析工作區 -> 屬性刀片。 這是一個完全限定的 resourceId,格式為 '/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}''

5. Deploy the Azure 函數

用它來自動部署 IP Info 資料連接器,使用 ARM Tempate。

  1. 請點擊下方的「部署到 Azure」按鈕。

    aka.ms

  2. 選擇偏好的訂閱、資源群組及地點

  3. 這時出現了 RESOURCE_ID、IPINFO_TOKEN、TENANT_ID、CLIENT_ID、CLIENT_SECRET

Manual Deployment of Azure Functions

請使用以下逐步說明,手動部署 IPinfo 資料連接器Azure Functions (透過 Visual Studio Code) 部署。

步驟 1 - 部署函式應用程式

  1. 下載 Azure Function 應用程式檔案。 將壓縮檔解壓到你本地開發電腦的 Azure Function App
  2. 使用 VSCode 建立功能應用程式,使用主機功能高級或進階選項的應用程式服務方案。
  3. 請依照 function app 手動部署說明,使用 VSCode 部署 Azure Functions 應用程式。
  4. 功能應用程式成功部署後,請依照接下來的步驟進行設定。

步驟 2 - 設定函式應用程式

  1. 請前往 Azure 入口網站 查看 Function App 配置。
  2. 在功能應用程式中,選擇功能應用程式名稱,並選擇 設定 -> 設定或環境變數
  3. 應用程式設定標籤中,選擇 + 新應用程式設定
  4. 分別新增以下應用程式設定,並依大小寫區分 (字串值) :RESOURCE_ID IPINFO_TOKEN TENANT_ID CLIENT_ID CLIENT_SECRET RETENTION_IN_DAYS TOTAL_RETENTION_IN_DAYS 排程位置
  5. 輸入完所有應用程式設定後,點擊 儲存




IPinfo WHOIS POC 資料連接器

支援單位:IPinfo

這個 IPinfo 資料連接器會安裝一個 Azure 函式應用程式,下載WHOIS_POC資料集並插入自訂日誌表Microsoft Sentinel

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
Ipinfo_WHOIS_POC_CL

資料收集規則支援: 目前不支援

先修條件:

  • Microsoft.Web/sites 權限:建立 Function 應用程式需要對 Azure Functions 的讀寫權限。 欲了解更多資訊,請參閱 Azure Functions
  • IPinfo API 令牌請在此取得您的 IPinfo API 令牌。

安裝說明:

1. 取得 API 令牌

請點此取得您的 IPinfo API 令牌。

2. 在你的 Azure AD 租戶中,建立一個Azure的 Active Directory (AAD) 應用程式

在你的 Azure AD 租戶中,建立一個Azure Active Directory (AAD) 應用程式,並取得租戶 ID、客戶端 ID 和客戶端秘密:請使用此連結。

3. 將 AAD 應用程式指派為 Microsoft Sentinel 貢獻者角色。

將你剛建立的 AAD 應用程式指派到貢獻者 (特權管理員角色,以及監控指標發佈者 (工作功能角色,) 在同一個「資源群組」中,) 你用來做「日誌分析工作區」,該群組上加上了「Microsoft Sentinel」:請使用此連結。

4. 取得工作空間資源ID

使用帶有「Resource ID」屬性值的日誌分析工作區 -> 屬性刀片。 這是一個完全限定的 resourceId,格式為 '/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}''

5. Deploy the Azure 函數

用它來自動部署 IP Info 資料連接器,使用 ARM Tempate。

  1. 請點擊下方的「部署到 Azure」按鈕。

    aka.ms

  2. 選擇偏好的訂閱、資源群組及地點

  3. 這時出現了 RESOURCE_ID、IPINFO_TOKEN、TENANT_ID、CLIENT_ID、CLIENT_SECRET

Manual Deployment of Azure Functions

請使用以下逐步說明,手動部署 IPinfo 資料連接器Azure Functions (透過 Visual Studio Code) 部署。

步驟 1 - 部署函式應用程式

  1. 下載 Azure Function 應用程式檔案。 將壓縮檔解壓到你本地開發電腦的 Azure Function App
  2. 使用 VSCode 建立功能應用程式,使用主機功能高級或進階選項的應用程式服務方案。
  3. 請依照 function app 手動部署說明,使用 VSCode 部署 Azure Functions 應用程式。
  4. 功能應用程式成功部署後,請依照接下來的步驟進行設定。

步驟 2 - 設定函式應用程式

  1. 請前往 Azure 入口網站 查看 Function App 配置。
  2. 在功能應用程式中,選擇功能應用程式名稱,並選擇 設定 -> 設定或環境變數
  3. 應用程式設定標籤中,選擇 + 新應用程式設定
  4. 分別新增以下應用程式設定,並依大小寫區分 (字串值) :RESOURCE_ID IPINFO_TOKEN TENANT_ID CLIENT_ID CLIENT_SECRET RETENTION_IN_DAYS TOTAL_RETENTION_IN_DAYS 排程位置
  5. 輸入完所有應用程式設定後,點擊 儲存




Island Enterprise 瀏覽器 V2

支持單位:Island

Island Enterprise Browser V2 資料連接器允許您在同一個連接器內匯入使用者事件、管理員事件及系統事件。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
Island_UserEvents_V2_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • 島嶼 API 金鑰:需要島嶼 API 金鑰。 透過島嶼管理主控台產生 API 金鑰。 如需進一步說明,請參閱 官方島嶼文件

安裝說明:

連接島嶼與 Microsoft Sentinel

API URL 與 API 金鑰可透過島嶼管理控制台取得。 如需進一步說明,請參閱 官方島嶼文件

  • API URL: (API URL)
  • API 金鑰: (金鑰)
  • 啟用/停用連線




Jamf Protect 推式連接器

支援單位:Jamf Software, LLC

Jamf Protect 連接器提供讀取 Microsoft Sentinel 中 Jamf Protect 原始事件資料的能力。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
jamfprotecttelemetryv2_CL
jamfprotectunifiedlogs_CL
jamfprotectalerts_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • Microsoft Entra:在 Microsoft Entra ID 中建立應用程式註冊的權限。 通常需要 Entra ID 應用程式開發人員或更高階的職位。
  • Microsoft Azure:授權將監控指標發布者角色指派於 DCR) 資料收集規則 (。 通常需要 Azure RBAC 擁有者或使用者存取管理員角色

安裝說明:

1. 建立 ARM 資源並提供所需權限

此連接器會讀取 Jamf Protect 在 Microsoft Analytics Workspace 中使用的資料表資料,若 Jamf Protect 啟用資料轉發選項,原始事件資料會傳送至 Microsoft Sentinel Ingestion API。

透過應用程式點擊「部署」自動設定與安全資料擷取Entra將觸發建立日誌分析資料表及 DCR) (資料收集規則。 接著它會建立一個 Entra 應用程式,將 DCR 連結到該應用程式,並在應用程式中設定輸入的秘密。 此配置可透過 Entra 令牌安全傳送資料至 DCR。

2. 將你的日誌推入工作區

請使用以下參數設定您的機器將日誌傳送到工作區。

  • 租戶 ID (目錄 ID) : <安裝時提供的變數值>
  • Entra 應用程式註冊應用程式 ID:<安裝時提供的變數值>
  • Entra 應用程式註冊秘密:<安裝時提供的變數值>
  • 資料收集端點 URI: <安裝時提供的變數值>
  • 資料收集規則不可變 ID: <安裝時提供的變數值>
  • 統一日誌Stream名稱:<安裝時提供的變數值>
  • 遙測Stream名稱:<安裝時提供的變數值>
  • 警報 Stream 名稱:<安裝時提供的變數值>




JoeSandboxThreatIntelligence (正在使用 Azure Functions)

支持:Stefan Bühlmann

JoeSandboxThreatIntelligence 連接器自動生成並餵入所有提交給 JoeSandbox 的威脅情報,提升 Sentinel 的威脅偵測與事件回應能力。 這種無縫整合使團隊能主動應對新興威脅。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
ThreatIntelIndicators

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • Azure 訂閱:Azure 訂閱具有擁有者角色是註冊應用程式 () 並在資源群組中指定貢獻者角色的必要條件。
  • Microsoft.Web/sites 權限:建立 Function 應用程式需要對 Azure Functions 的讀寫權限。 欲了解更多資訊,請參閱 Azure Functions
  • REST API 憑證/權限JoeSandbox API 金鑰 是必須的。

安裝說明:

注意:此連接器使用 Azure Functions 連接 JoeSandbox API,將 JoeSandbox 威脅 IOC 拉入 Microsoft Sentinel。 這可能導致資料擷取及在 Azure Blob 儲存體中儲存資料的額外成本。 詳情請參考 Azure Functions 的定價頁面Azure Blob 儲存體的定價頁面

(可選步驟) 安全地將工作區和 API 授權金鑰 (s) 或令牌 (s) 儲存在 Azure 金鑰保存庫。 Azure 金鑰保存庫 提供一種安全的機制來儲存和檢索關鍵值。 請依照以下指示使用Azure 金鑰保存庫搭配 Azure Function 應用程式。

  • Workspace ID: <安裝時提供的變數值>
  • 主鍵: <安裝時提供的變數值>

選項一 - Azure Resource Manager (彈性消費計劃的 ARM) 範本

使用此方法可透過 ARM 範本自動部署資料連接器。

  1. 請點擊下方的「部署到 Azure」按鈕。

    aka.ms

  2. 選擇偏好的訂閱、資源群組及地點

  3. 輸入 應用程式 ID、租戶 ID用戶端秘密、JoeSandbox API 金鑰、JoeSandbox 初始取用日期、TimeInterval 並部署。

  4. 請勾選標示 為「我同意上述條款與條件」的勾選框。

  5. 點擊 購買 以部署。

選項二 - Azure Resource Manager (ARM) 高級方案範本

使用此方法可透過 ARM 範本自動部署資料連接器。

  1. 請點擊下方的「部署到 Azure」按鈕。

    aka.ms

  2. 選擇偏好的訂閱、資源群組及地點

  3. 輸入 應用程式 ID、租戶 ID用戶端秘密、JoeSandbox API 金鑰、JoeSandbox 初始取用日期、TimeInterval 並部署。

  4. 請勾選標示 為「我同意上述條款與條件」的勾選框。

  5. 點擊 購買 以部署。




Keeper 安全推入連接器

支援單位:Keeper Security

Keeper Security 連接器提供讀取 Microsoft Sentinel 中 Keeper Security 原始事件資料的能力。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
KeeperSecurityEventNewLogs_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • Microsoft Entra:在 Microsoft Entra ID 中建立應用程式註冊的權限。 通常需要 Entra ID 應用程式開發人員或更高階的職位。
  • Microsoft Azure:授權將監控指標發布者角色指派於 DCR) 資料收集規則 (。 通常需要 Azure RBAC 擁有者或使用者存取管理員角色

安裝說明:

1. 建立 ARM 資源並提供所需權限

此連接器讀取 Keeper Security 在 Microsoft Analytics Workspace 中使用的資料表資料。 若 Keeper Security 啟用資料轉發選項,原始事件資料會傳送至 Microsoft Sentinel Ingestion API。

透過應用程式點擊「部署」自動設定與安全資料擷取Entra將觸發建立日誌分析資料表及 DCR) (資料收集規則。 接著它會建立一個 Entra 應用程式,將 DCR 連結到該應用程式,並在應用程式中設定輸入的秘密。 此配置可透過 Entra 令牌安全傳送資料至 DCR。

2. 將你的日誌推入工作區

請使用以下參數設定您的機器將日誌傳送到工作區。

  • 租戶 ID (目錄 ID) : <安裝時提供的變數值>
  • Entra 應用程式註冊應用程式 ID:<安裝時提供的變數值>
  • Entra 應用程式註冊秘密:<安裝時提供的變數值>
  • 資料收集端點 URI: <安裝時提供的變數值>
  • 資料收集規則不可變 ID: <安裝時提供的變數值>
  • 事件日誌 Stream 名稱:<安裝時提供的變數值>

3. 更新 Keeper 管理員主控台

設定 Keeper 管理員主控台,並設定 Azure 連線細節,以啟用資料轉發至 Microsoft Sentinel。

在 Keeper 管理員主控台設定 Azure 監視器 日誌

Keeper 管理員主控台,以 Keeper 管理員身份登入。 接著到「回報 & 警示」,選擇Azure監控日誌

請將上述步驟 2 中的以下資訊輸入管理員主控台:

  • Azure 租戶 ID:你可以在 Azure 的「訂閱」區找到。
  • 應用程式 (客戶端) ID:此資料位於 KeeperLogging) 總覽畫面 (應用程式註冊中
  • 用戶端秘密值:這是應用程式註冊秘密中的用戶端秘密值。
  • 端點網址:此網址以以下特定格式建立: https://<collection_url>/dataCollectionRules/<dcr_id>/streams/<table>?api-version=2023-01-01

要組合端點網址:

  • <收藏網址> 這是來自上述第二步
  • <DCR_ID> 從資料收集者規則中複製「不可變 ID」值,例如: dcr-xxxxxxx
  • 這是由 Azure 建立的表名稱,例如Custom-KeeperSecurityEventNewLogs

    範例:https://<Collection_URL>/dataCollectionRules/<DCR_ID>/streams/Custom-KeeperSecurityEventNewLogs?api-version=2023-01-01




    LastPass Enterprise - 報告 (投票 CCF)

    支持單位:The Collective Consulting

    LastPass Enterprise 連接器提供 LastPass 報告 (稽核) 日誌至Microsoft Sentinel的能力。 該連接器提供登入紀錄及 LastPass (內活動的可見性,例如讀取及移除密碼) 。

    Log Analytics 表格 (s) :

    資料表 DCR 支援 僅限湖泊吞食
    LastPassNativePoller_CL

    資料收集規則支援:Workspace 轉換 DCR

    先修條件:

    • LastPass API 金鑰與 CID:必須提供 LastPass API 金鑰與 CID。 欲了解更多資訊,請參閱 LastPass API 文件。

    安裝說明:

    Connect LastPass Enterprise to Microsoft Sentinel

    提供 LastPass Provisioning API 金鑰。




Lookout 行動威脅偵測連接器 (透過無代碼連接器框架) (預覽)

支援單位:Lookout

Lookout 行動威脅偵測資料連接器提供透過 Mobile Risk API 將與行動安全風險相關的事件匯入 Microsoft Sentinel 的能力。 更多資訊請參閱 API 文件 。 此連接器有助於您檢視行動裝置中偵測到的潛在安全風險。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
LookoutMtdV2_CL

資料收集規則支援:Workspace 轉換 DCR

安裝說明:

Connect Lookout Mobile Threat Defence connector to Microsoft Sentinel

在連接 Lookout 前,請確保以下先決條件已完成。

  1. 行動威脅偵測 API 必須使用 ApiKey。 請參閱 文件 以了解更多關於 API 的資訊。 請核對所有要求,並依 照取得證件的指示 行事。
  • API 金鑰: (輸入您的 API 金鑰 )
  • 啟用/停用連線




Luminar IOC 與洩漏憑證 (使用 Azure Functions)

支援單位:Cognyte Luminar

Luminar IOC 與洩漏憑證連接器允許整合基於智慧的 IOC 資料與 Luminar 識別的客戶相關洩漏紀錄。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
ThreatIntelligenceIndicator

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • Azure 訂閱:Azure 訂閱具有擁有者角色是註冊應用程式 () 並在資源群組中指定貢獻者角色的必要條件。
  • Microsoft.Web/sites 權限:建立 Function 應用程式需要對 Azure Functions 的讀寫權限。 欲了解更多資訊,請參閱 Azure Functions
  • REST API 憑證/權限Luminar 用戶端 IDLuminar 用戶端秘密Luminar 帳戶 ID 是必需的。

安裝說明:

注意:此連接器使用 Azure Functions 連接 Cognyte Luminar API,將 Luminar IOC 及洩漏憑證拉入 Microsoft Sentinel。 這可能導致資料擷取及在 Azure Blob 儲存體中儲存資料的額外成本。 詳情請參考 Azure Functions 的定價頁面Azure Blob 儲存體的定價頁面

(可選步驟) 安全地將工作區和 API 授權金鑰 (s) 或令牌 (s) 儲存在 Azure 金鑰保存庫。 Azure 金鑰保存庫 提供一種安全的機制來儲存和檢索關鍵值。 請依照以下指示使用Azure 金鑰保存庫搭配 Azure Function 應用程式。

  • Workspace ID: <安裝時提供的變數值>
  • 主鍵: <安裝時提供的變數值>

選項一 - Azure Resource Manager (ARM) 範本

使用此方法可透過 ARM 範本自動部署資料連接器。

  1. 請點擊下方的「部署到 Azure」按鈕。

    aka.ms

  2. 選擇偏好的訂閱、資源群組及地點

  3. 輸入 應用程式 ID、租戶 ID用戶端秘密、Luminar API 用戶端 ID、Luminar API 帳戶 ID、Luminar API 用戶端秘密、限制、時間間隔 ,然後部署。

  4. 請勾選標示 為「我同意上述條款與條件」的勾選框。

  5. 點擊 購買 以部署。

Option 2 - Manual Deployment of Azure Functions

請依照以下步驟手動部署 Cognyte Luminar 資料連接器,並Azure Functions (透過 Visual Studio Code) 部署。

  1. 部署函式應用程式

注意:你需要準備 Azure 函式開發的 VS Code

  1. 下載 Azure Function 應用程式檔案。 將壓縮檔解壓到你本地的開發電腦。

  2. 開始 VS Code。 在主選單選擇「檔案」,然後選擇「開啟資料夾」。

  3. 從解壓的檔案中選擇頂層資料夾。

  4. 在活動列中選擇 Azure 圖示,然後在 Azure: Functions 區域,選擇部署到功能應用程式按鈕。 如果你還沒登入,請在活動列中選擇 Azure 圖示,然後在 Azure: Functions 區選「登入 Azure」。如果你已經登入,請進入下一步。

  5. 請在提示中提供以下資訊:

    a. 選擇資料夾: 從你的工作區選擇一個資料夾,或瀏覽到包含你功能應用程式的資料夾。

    b. 精選訂閱: 選擇訂閱方案。

    c. 在Azure中選擇建立新功能應用程式 (不要選擇進階選項)

    d. 輸入一個全球獨一無二的功能應用程式名稱: 輸入一個在 URL 路徑中有效的名稱。 你輸入的名稱會經過驗證,以確保它在 Azure Functions 中是唯一的。 (例如CognyteLuminarXXX) 。

    e. 選擇播放時間: 選擇 Python 3.11。

    f. 選擇一個新資源的地點。 為了提升效能和降低成本,建議選擇與 Microsoft Sentinel 所在區域相同的 區域

  6. 部署將開始。 在你的函式應用程式建立並套用部署套件後,會顯示通知。

  7. 請前往 Azure 入口網站 查看 Function App 配置。

  8. 配置功能應用程式

  9. 在功能應用程式中,選擇功能應用程式名稱並選擇 設定

  10. 應用程式設定標籤中,選擇 + 新應用程式設定

  11. 分別新增以下每個應用程式設定,並依大小寫區) 分 (字串值:應用程式 ID 租戶 ID 用戶端秘密 Luminar API 用戶端 ID Luminar API 帳戶 ID Luminar API 用戶端秘密限制 時間間隔 - 使用 logAnalyticsUri 覆蓋專用雲端的日誌分析 API 端點。 例如,對於公有雲,保持數值為空;對於 Azure GovUS 雲端環境,請以以下格式指定該值:https://<CustomerId>.ods.opinsights.azure.us

  12. 輸入完所有應用程式設定後,點擊 儲存




郵件守衛 365

支援單位:MailGuard 365

MailGuard 365 強化Email安全性適用於 Microsoft 365。 MailGuard 365 僅限於 Microsoft 市場,整合Microsoft 365 安全 (包括 Defender) ,以增強對釣魚、勒索軟體及複雜 BEC 攻擊等先進電子郵件威脅的防護。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
MailGuard365_Threats_CL

資料收集規則支援:Workspace 轉換 DCR

安裝說明:

配置並連接 MailGuard 365

  1. 在 MailGuard 365 主控台中,點選導覽欄上的 設定
  2. 點選整合( Integrations )標籤。
  3. 點擊啟用 Microsoft Sentinel
  4. 從下方欄位輸入你的工作區 ID 和主鍵,點選 完成
  5. 如需更多說明,請聯絡MailGuard 365客服。
  • Workspace ID: <安裝時提供的變數值>
  • 主鍵: <安裝時提供的變數值>




安全實務下的郵件風險

支援單位:Secure Practice

Secure Practice 的 MailRisk 連接器允許您將郵件威脅情報資料從 MailRisk API 匯入 Microsoft Sentinel。 此連接器提供報告郵件、風險評估及與電子郵件威脅相關安全事件的可見性。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
MailRiskEventEmails_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • API 憑證:也需要你的安全實務 API 金鑰對,這些金鑰可在 管理入口網站的設定中建立。 產生一個新的金鑰對,描述為 Microsoft Sentinel

安裝說明:

1. 取得安全執業API憑證

如果你還沒註冊,請登入你的安全實務帳號並產生 API 金鑰和 API 秘密。

2. 連接 MailRisk API

請在下方輸入您的安全實務 API 憑證。 憑證將被安全儲存,並用於驗證 API 請求。

  • API 金鑰: (輸入您的安全實務 API 金鑰)
  • API 秘密: (輸入你的安全實務 API 秘密)
  • 啟用/停用連線




meshStack 事件日誌

支援單位:meshcloud GmbH

meshStack Event Logs 連接器提供將 meshStack 平台事件匯入 Microsoft Sentinel 的功能。 透過將 meshStack 事件日誌連接到 Microsoft Sentinel,你可以在工作簿中查看這些資料,並用來建立自訂警示,並優化雲端平台治理、稽核與合規監控的調查流程。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
meshStackEventLogs_CL

資料收集規則支援: 目前不支援

先修條件:

  • meshStack OAuth2 API 金鑰:需要有效的 meshStack API 金鑰,並具備「管理員:在任何工作區中列出事件日誌」的權限。 在 meshStack 管理員面板的存取控制 > API 金鑰中建立 API 金鑰。 API 金鑰提供 OAuth2 憑證 (client_id 金鑰 ID 作為client_secret) 作為驗證。 注意:API 金鑰綁定在工作區,但可以存取所有工作區的事件。
  • meshStack 實例:啟用 Events API 後存取 meshStack 實例。

安裝說明:

Connect meshStack Event Logs to Microsoft Sentinel

輸入你的 meshStack 實例 API URL 和 API 金鑰中的 OAuth2 憑證。 API URL 格式應為: https://your-meshstack-instance.io。 在 meshStack (管理員 面板>建立 API 金鑰存取控制 >) ,並有「管理員:在任何工作區中列出事件日誌」的權限。 API 金鑰提供 OAuth2 認證的 Key ID (client_id) 及 Key Secret (client_secret) 。

  • meshStack API 網址: (https://your-meshstack-instance.io)
  • 用戶端 ID (金鑰 ID) : (從 API 金鑰) 輸入金鑰 ID
  • 用戶端秘密 (金鑰秘密) : (從 API 金鑰) 輸入金鑰秘密
  • 啟用/停用連線




Microsoft 365 (過去Office 365)

支援單位:Microsoft Corporation

Microsoft 365 (過去的 Office 365) 活動日誌連接器,提供持續使用者活動的洞察。 您將獲得操作細節,例如檔案下載、發送的存取請求、群組事件變更、設定郵箱以及執行這些動作的使用者資料。 透過將 Microsoft 365 的登入資料連接到 Microsoft Sentinel,您可以利用這些資料瀏覽儀表板、建立自訂警示,並優化您的調查流程。 欲了解更多資訊,請參閱 Microsoft Sentinel 文件。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
OfficeActivity

資料收集規則支援:Workspace 轉換 DCR


Microsoft 365 內部風險管理

支援單位:Microsoft Corporation

Microsoft 365 內部風險管理是一套 Microsoft 365 合規解決方案,透過偵測、調查並處理組織內的惡意及無意行為,協助降低內部風險。 組織中的風險分析師可以迅速採取適當的動作,以確保使用者符合組織的合規性標準。

內部風險保單允許您:

  • 定義你希望在組織中識別和偵測的風險類型。
  • 決定應採取哪些回應措施,包括必要時將案件升級至Microsoft Advanced eDiscovery。

此解決方案產生的警示,讓 Office 客戶在 Microsoft 365 合規中心的內部風險管理解決方案中看到。 了解更多 關於內部風險管理的資訊。

這些警示可以透過此連接器匯入 Microsoft Sentinel,讓您能在更廣泛的組織威脅脈絡中查看、調查並回應。 欲了解更多資訊,請參閱 Microsoft Sentinel 文件。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
SecurityAlert

資料收集規則支援:Workspace 轉換 DCR


Microsoft Active-Directory 域控制器安全事件日誌

支持單位:社群

[選項 3 & 4] - 使用 Azure 監控代理 - 你可以透過 Windows 代理串流連接於你Microsoft Sentinel工作區的 Windows 機器中的一部分或全部網域控制器安全事件日誌。 此連結能讓您建立自訂警示,並提升調查品質。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
SecurityEvent

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • Azure Log Analytics 將被棄用,若要從非 Azure 虛擬機收集資料,建議使用 Azure Arc。 深入了解
  • 詳細文件:>注意:安裝程序與使用方式的詳細文件可在此查閱

安裝說明:

注意: 這個解決方案是基於各種選項。 這讓你可以選擇要接收哪些資料,因為有些選項會產生非常大量的資料。 根據你想收集的物品,在工作簿、分析規則、狩獵能力中追蹤,你會選擇部署 () 選項。 每個選項對彼此來說都是獨立的。 想了解更多關於每個選項的資訊: 『Microsoft Exchange Security』維基

這個資料連接器是維基的 選項3和4

1. 下載並安裝收集 Microsoft Sentinel 日誌所需的代理程式

伺服器類型 (Exchange 伺服器、連結到 Exchange 伺服器的網域控制器,或所有網域控制器) 取決於你想部署的選項。

部署監控代理

此步驟僅在您首次啟用 Exchange 伺服器/網域控制器時必要,部署 Azure Arc 代理程式 了解更多

網域控制器的安全日誌

選擇如何串流網域控制器的安全日誌。 如果你想實作選項三,只要選擇與 Exchange 伺服器同一站點的 DC。 如果你想實作選項 4,可以選擇你森林中所有的 DC。

[選項三]下一步只列出與 Exchange 伺服器同站的網域控制器

這限制了輸入的資料量,但某些事件無法被偵測到。

[選項四]列出你 Active-Directory 森林中的所有網域控制器,作為下一步

這讓所有安全事件都能被收集

安全事件日誌收集

資料收集規則 - 安全事件日誌

啟用安全日誌的資料收集規則 安全事件日誌僅由 Windows 代理程式收集。

  1. 在資源標籤中新增選定的 DC。
  2. 選擇安全日誌層級

最低要求是通用等級 。 請在 DCR 定義中選擇「Common」或「所有安全事件」。

  • 安裝代理程式: <安裝時提供的變數值>




Microsoft 代理身份

支援單位:Microsoft Corporation

Microsoft 代理身份連接器提供代理與代理藍圖身份的中央視圖。 它會擷取並追蹤代理人身份與資產資料,幫助你理解所有權、分析關係,並將身份資產與活動及風險訊號相關聯。 這帶來更豐富的調查、更好的治理、風險評估以及透過圖表建立的安全態勢。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食

資料收集規則支援: 目前不支援

安裝說明:




Microsoft Copilot

支援單位:Microsoft

Microsoft Sentinel 中的 Microsoft Copilot 日誌連接器能無縫擷取 Copilot 產生的活動日誌,並Security Copilot入 Microsoft Sentinel,以實現進階威脅偵測、調查與回應。 它會從 Microsoft Copilot 服務收集使用資料與系統回應,並匯入 Microsoft Sentinel,讓安全團隊能監控濫用、偵測異常並維持組織政策的合規性。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
CopilotActivity

資料收集規則支援: 目前不支援

先修條件:

  • 租戶權限:工作空間租戶上的「安全管理員」或「全域管理員」。

安裝說明:

將 Microsoft Copilot 稽核日誌連結至 Microsoft Sentinel

這個連接器使用 Office Management API 來取得你的 Microsoft Copilot 稽核日誌。 日誌會儲存並處理在您的現有 Microsoft Sentinel 工作空間中。 你可以在 CopilotActivity 表格中找到這些資料。

  • 啟用/停用連線




Microsoft Dataverse

支援單位:Microsoft Corporation

Microsoft Dataverse 是一個可擴展且安全的資料平台,使組織能夠儲存和管理商業應用程式所使用的資料。 Microsoft Dataverse 資料連接器提供將 Dataverse 與 Dynamics 365 CRM 活動日誌從 Microsoft Purview 稽核日誌匯入 Microsoft Sentinel 的功能。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
DataverseActivity

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • 租戶權限:工作空間租戶上的「安全管理員」或「全域管理員」。
  • Micorosft Purview 審核:必須啟用 Microsoft Purview 稽核 (Standard 或 Premium) 。
  • 生產資料宇宙:活動日誌僅支援生產環境。 其他類型,如沙盒,則不支援活動記錄。
  • Dataverse 稽核設定:稽核設定必須全域及實體/資料表層級皆須配置。 欲了解更多資訊,請參閱 Dataverse 稽核設定

安裝說明:

將 Microsoft Dataverse 審計日誌連結至 Microsoft Sentinel

這個連接器使用 Office Management API 來取得你的 Dataverse 稽核日誌。 日誌會儲存並處理在您的現有 Microsoft Sentinel 工作空間中。 你可以在 DataverseActivity 表格中找到這些資料。

  • 啟用/停用連線




Microsoft Defender for Cloud Apps

支援單位:Microsoft Corporation

透過與 Microsoft Defender for Cloud Apps 連結,您將能更全面地了解雲端應用程式,獲得先進的分析以識別並對抗網路威脅,並掌控資料的傳輸方式。

  • 辨識網路上的影子 IT 雲端應用程式。
  • 根據條件和會話情境來控制和限制存取權限。
  • 可使用內建或自訂政策來進行資料分享與資料遺失防範。
  • 利用 Microsoft 的行為分析與異常偵測功能,識別高風險使用並接收異常使用者活動警示,包括勒索軟體活動、無法旅行、可疑郵件轉寄規則及大量檔案下載。
  • 大量下載檔案

立即部署 >

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
SecurityAlert​
McasShadowItReporting​

資料收集規則支援: 目前不支援


適用於端點的 Microsoft Defender

支援單位:Microsoft Corporation

適用於端點的 Microsoft Defender 是一款安全平台,旨在預防、偵測、調查及回應進階威脅。 當組織中發現可疑安全事件時,該平台會產生警示。 適用於端點的 Microsoft Defender產生的取用警示Microsoft Sentinel,讓你能有效分析安全事件。 你可以建立規則、建立儀表板並撰寫即時回應的手本。 欲了解更多資訊,請參閱 Microsoft Sentinel 文件。>

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
SecurityAlert

資料收集規則支援:Workspace 轉換 DCR


適用於身分識別的 Microsoft Defender

支援單位:Microsoft Corporation

連接 適用於身分識別的 Microsoft Defender,以掌握事件與使用者分析。 適用於身分識別的 Microsoft Defender 能識別、偵測並協助您調查針對您組織的進階威脅、被入侵的身份,以及惡意內部人員行為。 適用於身分識別的 Microsoft Defender 使在混合環境中難以偵測進階攻擊的 SecOp 分析師與資安專業人士能夠:

  • 利用學習分析監控使用者、實體行為及活動
  • 保護儲存在 Active Directory 中的使用者身分識別和認證
  • 識別並調查整個狙殺鍊中的可疑使用者活動和進階攻擊
  • 以簡單的時間表提供清楚的事件資訊,以進行快速分級

現在試試看 >

立即部署 >

欲了解更多資訊,請參閱 Microsoft Sentinel 文件。>

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
SecurityAlert

資料收集規則支援:Workspace 轉換 DCR


適用於 IoT 的 Microsoft Defender

支援單位:Microsoft Corporation

透過將 適用於 IoT 的 Microsoft Defender 警示連結至 Microsoft Sentinel,獲得物聯網安全洞察。 你可以立即取得警示指標與數據,包括警示趨勢、熱門警示,以及按嚴重程度劃分警示。 你也可以獲得針對物聯網樞紐的建議資訊,包括頂級推薦和按嚴重程度分類的推薦。 欲了解更多資訊,請參閱 Microsoft Sentinel 文件。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
SecurityAlert

資料收集規則支援:Workspace 轉換 DCR


Microsoft Defender Office 365 (預覽)

支援單位:Microsoft Corporation

適用於 Office 365 的 Microsoft Defender 保護你的組織免受電子郵件、連結 (網址) 及協作工具所帶來的惡意威脅。 透過將 適用於 Office 365 的 Microsoft Defender 警示導入 Microsoft Sentinel,您可以將電子郵件與網址威脅的資訊納入更廣泛的風險分析中,並據此建立應變情境。

以下類型的警報將被匯入:

  • 偵測到可能惡意的 URL 點擊
  • 傳遞後移除包含惡意郵件的電子郵件訊息
  • 傳遞後移除包含網路釣魚 URL 的電子郵件訊息
  • 使用者報告為惡意郵件或網路釣魚的電子郵件
  • 偵測到可疑的電子郵件發送模式
  • 使用者被限制發送電子郵件

這些警示可由 Office 客戶在 **Office 安全與合規中心**查看。

欲了解更多資訊,請參閱 Microsoft Sentinel 文件。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
SecurityAlert

資料收集規則支援:Workspace 轉換 DCR


Microsoft Defender 威脅情報

支援單位:Microsoft Corporation

Microsoft Sentinel 提供您匯入 Microsoft 產生的威脅情報的能力,以啟用監控、警示與獵捕。 使用此資料連接器將Microsoft Defender 威脅情報 (MDTI) ) 的 Indicators of Compromise (IOC 匯入 Microsoft Sentinel。 威脅指標可能包括 IP 位址、網域、URL 及檔案雜湊值等。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
ThreatIntelligenceIndicator

資料收集規則支援:Workspace 轉換 DCR


Microsoft Defender 全面偵測回應

支援單位:Microsoft Corporation

Microsoft Defender 全面偵測回應是一款統一、原生整合的企業防禦套件,涵蓋入侵前後,保護端點、身份、電子郵件及應用程式,協助你偵測、防範、調查及自動回應複雜威脅。

Microsoft Defender 全面偵測回應套件包括:

  • 適用於端點的 Microsoft Defender
  • 適用於身分識別的 Microsoft Defender
  • 適用於 Office 365 的 Microsoft Defender
  • 威脅 & 漏洞管理
  • Microsoft Defender for Cloud Apps (Microsoft 雲端應用程式防護)

欲了解更多資訊,請參閱 Microsoft Sentinel 文件。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
SecurityIncident
SecurityAlert
DeviceEvents
EmailEvents
IdentityLogonEvents
CloudAppEvents
AlertEvidence

資料收集規則支援:Workspace 轉換 DCR


Microsoft Entra ID

支援單位:Microsoft Corporation

透過連結稽核與登入日誌與Microsoft Sentinel,獲取Microsoft Entra ID洞見,以蒐集Microsoft Entra ID情境的洞察。 你可以透過我們的登入日誌,了解應用程式使用情況、條件存取政策、舊有認證相關細節。 您可以使用我們的審計日誌表,取得自助密碼重設 (SSPR) 使用情況、Microsoft Entra ID管理活動如使用者、群組、角色、應用程式管理等資訊。 欲了解更多資訊,請參閱 Microsoft Sentinel 文件。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
SigninLogs
AuditLogs
AADNonInteractiveUserSignInLogs
AADServicePrincipalSignInLogs
AADManagedIdentitySignInLogs
AADProvisioningLogs
ADFSSignInLogs
AADUserRiskEvents
AADRiskyUsers
NetworkAccessTraffic
AADRiskyServicePrincipals
AADServicePrincipalRiskEvents

資料收集規則支援:Workspace 轉換 DCR


Microsoft Entra ID 資產

支援單位:Microsoft Corporation

Entra ID 資產資料連接器透過資產資訊補充細節,提供更豐富的活動資料洞察。 此連接器的資料用於在 Purview 中建立資料風險圖。 如果你啟用了這些圖表,停用此連接器將阻止這些圖表被建立。 了解資料風險圖。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食

資料收集規則支援: 目前不支援

安裝說明:




Microsoft Entra ID Protection

支援單位:Microsoft Corporation

Microsoft Entra ID Protection 提供整合的高風險使用者、風險事件與漏洞視圖,能立即修復風險,並設定政策自動修復未來事件。 這項服務建立在 Microsoft 保護消費者身份的經驗之上,並從每天超過 130 億次登入的訊號中獲得極高的準確度。 將 Microsoft Microsoft Entra ID 保護警示整合至 Microsoft Sentinel,以檢視儀表板、建立自訂警示並提升調查效率。 欲了解更多資訊,請參閱 Microsoft Sentinel 文件。

Get Microsoft Entra ID Premium P1/P2

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
SecurityAlert

資料收集規則支援:Workspace 轉換 DCR


Microsoft Exchange 管理員審核日誌(依事件日誌)

支持單位:社群

[選項 1] - 使用 Azure 監視器 代理程式 - 你可以透過 Windows 代理程式串流所有連接至 Microsoft Sentinel Workspace 的 Windows 機器上的 Exchange 稽核事件。 此連結讓您能查看儀表板、建立自訂警示並提升調查效率。 Microsoft Exchange 安全工作簿會用此工具提供本地 Exchange 環境的安全洞見

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
Event

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • Azure Log Analytics 將被棄用,若要從非 Azure 虛擬機收集資料,建議使用 Azure Arc。 深入了解
  • 詳細文件:>注意:安裝程序與使用方式的詳細文件可在此查閱

安裝說明:

注意: 這個解決方案是基於各種選項。 這讓你可以選擇要接收哪些資料,因為有些選項會產生非常大量的資料。 根據你想收集的物品,在工作簿、分析規則、狩獵能力中追蹤,你會選擇部署 () 選項。 每個選項對彼此來說都是獨立的。 想了解更多關於每個選項的資訊: 『Microsoft Exchange Security』維基

這個資料連接器是維基的 選項一

1. 下載並安裝收集 Microsoft Sentinel 日誌所需的代理程式

伺服器類型 (Exchange 伺服器、連結到 Exchange 伺服器的網域控制器,或所有網域控制器) 取決於你想部署的選項。

部署監控代理

此步驟僅在您首次啟用 Exchange 伺服器/網域控制器時必要,部署 Azure Arc 代理程式 了解更多

2. [選項 1] MS Exchange 管理日誌收集 - MS Exchange 管理員依資料收集規則審核事件日誌

MS Exchange 管理員 Audit 事件日誌是透過 DCR) 資料收集規則 (收集,並允許儲存在 Exchange 環境中執行的所有管理 Cmdlet。

DCR

資料收集規則部署

啟用資料收集規則 Microsoft Exchange 管理員審核事件日誌僅從 Windows 代理程式收集。

選項一 - Azure Resource Manager (ARM) 模板 (偏好)

使用此方法進行 DCR 的自動部署。

  1. 請點擊下方的「部署到 Azure」按鈕。

    aka.ms

  2. 選擇偏好的訂閱、資源群組及地點

  3. 輸入 工作區名稱 「及/或其他必填欄位」。

  4. 請勾選標示 為「我同意上述條款與條件」的勾選框。

  5. 點擊 購買 以部署。

選項 2 - 手動部署 Azure 自動化

請依照以下逐步說明手動部署資料收集規則。

答: 建立 DCR,類型事件日誌

  1. 從 Azure 入口網站,前往 Azure 資料收集規則
  2. 點擊頂部 的 + 創建
  3. 基礎 標籤中填寫必填欄位,選擇 Windows 作為平台類型,並為 DCR 命名。
  4. 資源 標籤中,輸入你的 Exchange 伺服器。
  5. 在「收集與交付」中,新增一個資料來源類型「Windows Event logs」,選擇「自訂」選項,輸入「MSExchange Management」作為表達式並新增。
  6. 如果需要,請點擊 「其他偏好的設定變更」。

將 DCR 指派給所有 Exchange 伺服器

將所有 Exchange 伺服器加入 DCR

注意: 這個資料連接器依賴基於 Kusto 函式的解析器才能正常運作。 解析器會自動隨解決方案部署。 請依照步驟建立 Kusto Functions 別名: ExchangeAdminAuditLogs

解析器會在解決方案部署期間自動部署。 如果你想手動部署,請依照以下步驟操作

手動解析器部署

1. 下載解析器檔案

檔案的最新版本 ExchangeAdminAuditLogs

2. 建立解析器 ExchangeAdminAuditLogs 函式

在你 Microsoft Sentinel 日誌分析的「日誌」檔案總管中,將檔案內容複製到 Log 總管

3. 儲存解析器 ExchangeAdminAuditLogs 函式

點擊儲存按鈕。 此解析器不需要參數。 再點一次儲存。




Microsoft Exchange HTTP 代理日誌

支持單位:社群

[選項7] - 使用 Azure 監視器 Agent - 你可以透過 Windows 代理從連接到 Microsoft Sentinel 工作空間的 Windows 機器串流 HTTP 代理日誌和安全事件日誌。 此連結能讓您建立自訂警示並提升調查品質。 深入了解

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
ExchangeHttpProxy_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • Azure Log Analytics 將被棄用:Azure Log Analytics 將被棄用,Azure 用於從非Azure虛擬機收集資料, Arc 是建議的。 深入了解
  • 詳細文件:>注意:安裝程序與使用方式的詳細文件可在此查閱

安裝說明:

注意: 這個解決方案是基於各種選項。 這讓你可以選擇要接收哪些資料,因為有些選項會產生非常大量的資料。 根據你想收集的物品,在工作簿、分析規則、狩獵能力中追蹤,你會選擇部署 () 選項。 每個選項對彼此來說都是獨立的。 想了解更多關於每個選項的資訊: 『Microsoft Exchange Security』維基

這個資料連接器是維基的 選項7

1. 下載並安裝收集 Microsoft Sentinel 日誌所需的代理程式

伺服器類型 (Exchange 伺服器、連結到 Exchange 伺服器的網域控制器,或所有網域控制器) 取決於你想部署的選項。

部署監控代理

此步驟僅在您首次啟用 Exchange 伺服器/網域控制器時必要,部署 Azure Arc 代理程式 了解更多

2. [選項7] Exchange 伺服器的 HTTP 代理

選擇如何串流 Exchange Server 的 HTTP 代理

資料收集規則 - 當使用 Azure 監視器 Agent 時

啟用資料收集規則 訊息追蹤僅從 Windows 代理程式收集。

選項一 - Azure Resource Manager (ARM) 範本 (首選方法)

使用此方法可自動部署 DCE 與 DCR。

答: 建立 DCE (如果還沒為 Exchange 伺服器建立)

  1. 請點擊下方的「部署到 Azure」按鈕。

    aka.ms

  2. 選擇偏好的訂閱、資源群組及地點

  3. 你可以更改DCE的提議名稱。

  4. 點擊 建立 以部署。

B. 部署資料連線規則

  1. 請點擊下方的「部署到 Azure」按鈕。

    aka.ms

  2. 選擇偏好的訂閱、資源群組及地點

  3. 輸入 工作區 ID 「及/或其他必填欄位」。

  4. 請勾選標示 為「我同意上述條款與條件」的勾選框。

  5. 點擊 購買 以部署。

選項 2 - 手動部署 Azure 自動化

請依照以下逐步說明手動部署資料收集規則。

建立自訂表格 - 說明

自訂資料表無法使用 Azure 入口網站建立。 你需要使用 ARM 範本、PowerShell 腳本或 這裡描述的其他方法。

使用 ARM 範本建立自訂表格

  1. 請點擊下方的「部署到 Azure」按鈕。

    aka.ms

  2. 選擇偏好 的訂閱、資源群組、地點及分析工作區名稱

  3. 點擊 建立 以部署。

在 Cloud Shell 中使用 PowerShell 建立自訂表格

  1. 從 Azure 入口開啟一個 Cloud Shell。
  2. 複製貼上後,在 Cloud Shell 執行以下腳本建立表格。 $tableParams = @' { “properties”: { “schema”: { “name”: “ExchangeHttpProxy_CL”, “columns”: [ { “name”: “AccountForestLatencyBreakup”, “type”: “string” }, { “name”: “ActivityContextLifeTime”, “type”: “string” }, { “name”: “ADLatency”, “type”: “string” }, { “name”: “AnchorMailbox”, “type”: “string” }, { “name”: “AuthenticatedUser”, “type”: “string” }, { “name”: “AuthenticationType”, “type”: “string” }, { “name”: “AuthModulePerfContext”, “type”: “string” }, { “name”: “BackEndCookie”, “type”: “string” }, { “name”: “BackEndGenericInfo”, “type”: “string” }, { “name”: “BackendProcessingLatency”, “type”: “string” }, { “name”: “BackendReqInitLatency”, “type”: “string” }, { “name”: “BackendReqStreamLatency”, “type”: “string” }, { “name”: “BackendRespInitLatency”, “type”: “string” }, { “name”: “BackendRespStreamLatency”, “type”: “string” }, { “name”: “BackEndStatus”, “type”: “string” }, { “name”: “BuildVersion”, “type”: “string” }, { “name”: “CalculateTargetBackEndLatency”, “type”: “string” }, { “name”: “ClientIpAddress”, “type”: “string” }, { “name”: “ClientReqStreamLatency”, “type”: “string” }, { “name”: “ClientRequestId”, “type”: “string” }, { “name”: “ClientRespStreamLatency”, “type”: “string” }, { “name”: “CoreLatency”, “type”: “string” }, { “name”: “DatabaseGuid”, “type”: “string” }, { “name”: “EdgeTraceId”, “type”: “string” }, { “name”: “ErrorCode”, “type”: “string” }, { “name”: “GenericErrors”, “type”: “string” }, { “name”: “GenericInfo”, “type”: “string” }, { “name”: “GlsLatencyBreakup”, “type”: “string” }, { “name”: “HandlerCompletionLatency”, “type”: “string” }, { “name”: “HandlerToModuleSwitchingLatency”, “type”: “string” }, { “name”: “HttpPipelineLatency”, “type”: “string” }, { “name”: “HttpProxyOverhead”, “type”: “string” }, { “name”: “HttpStatus”, “type”: “string” }, { “name”: “IsAuthenticated”, “type”: “string” }, { “name”: “KerberosAuthHeaderLatency”, “type”: “string” }, { “name”: “MajorVersion”, “type”: “string” }, { “name”: “Method”, “type”: “string” }, { “name”: “MinorVersion”, “type”: “string” }, { “name”: “ModuleToHandlerSwitchingLatency”, “type”: “string” }, { “name”: “Organization”, “type”: “string” }, { “name”: “PartitionEndpointLookupLatency”, “type”: “string” }, { “name”: “Protocol”, “type”: “string” }, { “name”: “ProtocolAction”, “type”: “string” }, { “name”: “ProxyAction”, “type”: “string” }, { “name”: “ProxyTime”, “type”: “string” }, { “name”: “RequestBytes”, “type”: “string” }, { “name”: “RequestHandlerLatency”, “type”: “string” }, { “name”: “RequestId”, “type”: “string” }, { “name”: “ResourceForestLatencyBreakup”, “type”: “string” }, { “name”: “ResponseBytes”, “type”: “string” }, { “name”: “RevisionVersion”, “type”: “string” }, { “name”: “RouteRefresherLatency”, “type”: “string” }, { “name”: “RoutingHint”, “type”: “string” }, { “name”: “RoutingLatency”, “type”: “string” }, { “name”: “RoutingStatus”, “type”: “string” }, { “name”: “RoutingType”, “type”: “string” }, { “name”: “ServerHostName”, “type”: “string” }, { “name”: “ServerLocatorHost”, “type”: “string” }, { “name”: “ServerLocatorLatency”, “type”: “string” }, { “name”: “SharedCacheLatencyBreakup”, “type”: “string” }, { “name”: “TargetOutstandingRequests”, “type”: “string” }, { “name”: “TargetServer”, “type”: “string” }, { “name”: “TargetServerVersion”, “type”: “string” }, { “name”: “TotalAccountForestLatency”, “type”: “string” }, { “name”: “TotalGlsLatency”, “type”: “string” }, { “name”: “TotalRequestTime”, “type”: “string” }, { “name”: “TotalResourceForestLatency”, “type”: “string” }, { “name”: “TotalSharedCacheLatency”, “type”: “string” }, { “name”: “UrlHost”, “type”: “string” }, { “name”: “UrlQuery”, “type”: “string” }, { “name”: “UrlStem”, “type”: “string” }, { “name”: “UserADObjectGuid”, “type”: “string” }, { “name”: “UserAgent”, “type”: “string” }, { “name”: “TimeGenerated”, “type”: “datetime” }, { “name”: “FilePath”, “type”: “string” } '@
  3. 複製、替換、貼上並用你自己的值執行以下參數:$SubscriptionID = 'YourGUID' $ResourceGroupName = 'YourResourceGroupName' $WorkspaceName = 'YourWorkspaceName'
  4. 執行以下 Cmdlet 以建立表格:Invoke-AzRestMethod -Path “/subscriptions/$SubscriptionID/resourcegroups/$ResourceGroupName/providers/microsoft.operationalinsights/workspaces/$WorkspaceName/tables/ExchangeHttpProxy_CL?api-version=2021-12-01-preview” -Method PUT -payload $tableParams

答: 建立 DCE (如果還沒為 Exchange 伺服器建立)

  1. 從 Azure 入口網站,導覽到 Azure 資料收集端點
  2. 點擊頂部 的 + 創建
  3. 基礎 標籤中,填寫必填欄位並命名 DCE。
  4. 如果需要,請點擊 「其他偏好的設定變更」。

B. 建立 DCR,類型 自訂日誌

  1. 從 Azure 入口網站,前往 Azure 資料收集規則
  2. 點擊「建立」按鈕。
  3. 在「基礎」標籤中,填寫規則名稱,如 DCR-Option7-HTTPProxyLogs,選擇「資料收集端點」並填入先前建立的端點,並填入其他參數。
  4. 資源 標籤中,新增你的 Exchange 伺服器。
  5. 「收集與交付」中,新增一個資料來源類型「自訂文字日誌」,並輸入以下檔案模式:'C:\Program Files\Microsoft\Exchange Server\V15\Logging\HttpProxy\Autodiscover*.log','C:\Program Files\Microsoft\Exchange Server\V15\Logging\HttpProxy\Eas*.log','C:\Program Files\Microsoft\Exchange Server\V15\Logging\HttpProxy\Ecp*.log','C:\Program Files\Microsoft\Exchange Server\V15\Logging\HttpProxy\Ews*.log','C:\Program Files\Microsoft\Exchange Server\V15\Logging\HttpProxy\Mapi*.log','C:\Program Files\Microsoft\Exchange Server\V15\Logging\HttpProxy\Oab*.log','C:\Program Files\Microsoft\Exchange Server\V15\Logging\HttpProxy\Owa*.log','C:\Program Files\Microsoft\Exchange Server\V15\Logging\HttpProxy\OwaCalendar*.log','C:\ProgramFiles\Microsoft\Exchange Server\V15\Logging\HttpProxy\PowerShell*.log','C:\Program Files\Microsoft\Exchange Server\V15\Logging\HttpProxy\RpcHttp*.log'
  6. 在表格名稱裡加上「ExchangeHttpProxy_CL」。
  7. 在 Transform 欄位輸入以下 KQL 請求:source |擴展 d = 分割 (原始資料,',') |extend DateTime=todatetime (d[0]) ,RequestId=tostring (d[1]) ,MajorVersion=tostring (d[2]) ,MinorVersion=tostring (d[3]) ,BuildVersion=tostring (d[4]) ,RevisionVersion=tostring (d[5]) ,ClientRequestId=tostring (d[6]) ,Protocol=tostring (d[7]) ,UrlHost=tostring (d[8]) ,UrlStem=tostring (d[9]) ,ProtocolAction=tostring (d[10]) ,AuthenticationType=tostring (d[11]) ,IsAuthenticated=tostring (d[12]) ,AuthenticatedUser=tostring (d[13]) ,Organization=tostring (d[14]) ,AnchorMailbox=tostring (d[15]) ,UserAgent=tostring (d[16]) ,ClientIpAddress=tostring (d[17]) ,ServerHostName=tostring (d[18]) ,HttpStatus=tostring (d[19]) ,BackEndStatus=tostring (d[20]) ,ErrorCode=tostring (d[21]) ,Method=tostring (d[22]) ,ProxyAction=tostring (d[23]) ,TargetServer=tostring (d[24]) ,TargetServerVersion=tostring (d[25]) ,RoutingType=tostring (d[26]) ,RoutingHint=tostring (d[27]) ,BackEndCookie=tostring (d[28]) ,ServerLocatorHost=tostring (d[29]) ,ServerLocatorLatency=tostring (d[30]) , RequestBytes=tostring (d[31]) ,ResponseBytes=tostring (d[32]) ,TargetOutstandingRequests=tostring (d[33]) ,AuthModulePerfContext=tostring (d[34]) ,HttpPipelineLatency=toString (d[35]) ,CalculateTargetBackEndLatency=tostring (d[36]) ,GlsLatencyBreakup=tostring (d[37]) ,TotalGlsLatency=tostring (d[38]) ,AccountForestLatencyBreakup=tostring (d[39]) ,TotalAccountForestLatency=tostring (d[40]) , ResourceForestLatencyBreakup=tostring (d[41]) ,TotalResourceForestLatency=tostring (d[42]) ,ADLatency=tostring (d[43]) ,SharedCacheLatencyBreakup=tostring (d[44]) ,TotalSharedCacheLatency=tostring (d[45]) ,ActivityContextLifeTime=tostring (d[46]) ,ModuleToHandlerSwitchingLatency=tostring (d[47]) ,ClientReqStreamLatency=tostring (d[48]) ,BackendReqInitLatency=tostring (d[49]) , BackendReqStreamLatency=tostring (d[50]) ,BackendProcessingLatency=toString (d[51]) ,BackendRespInitLatency=tostring (d[52]) ,BackendRespStreamLatency=tostring (d[53]) ,ClientRespStreamLatency=toString (d[54]) ,KerberosAuthHeaderLatency=tostring (d[55]) ,HandlerCompletionLatency=tostring (d[56]) ,RequestHandlerLatency=tostring (d[57]) ,HandlerToModuleSwitchingLatency=tostring (d[58]) ,ProxyTime=tostring (d[59]) ,CoreLatency=tostring (d[60]) ,RoutingLatency=tostring (d[61]) ,HttpProxyOverhead=tostring (d[62]) ,TotalRequestTime=tostring (d[63]) ,RouteRefresherLatency=tostring (d[64]) ,UrlQuery=tostring (d[65]) ,BackEndGenericInfo=tostring (d[66]) ,GenericInfo=tostring (d[67]) ,GenericErrors=tostring (d[68]) ,EdgeTraceId=tostring (d[69]) ,DatabaseGuid=tostring (d[70]) ,UserADObjectGuid=tostring (d[71]) ,PartitionEndpointLookupLatency=tostring (d[72]) ,RoutingStatus=tostring (d[73]) |extend TimeGenerated = DateTime |project-away d,RawData,DateTime |專案遠端 d、RawData、DateTime,並點擊「目的地」。
  8. 在「目的地」中,新增一個目的地,並選擇你之前建立自訂表格的工作區
  9. 點擊「新增資料來源」。
  10. 填寫其他必要的參數與標籤,並建立 DCR

將 DCR 指派給所有 Exchange 伺服器

將所有 Exchange 伺服器加入 DCR




Microsoft Exchange 日誌與事件

支持單位:社群

[選項 2] - 使用 Azure 監控代理程式 - 你可以透過 Windows 代理程式串流所有連接於你Microsoft Sentinel工作空間的 Windows 機器 & 應用程式事件日誌。 此連結能讓您建立自訂警示,並提升調查品質。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
Event

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • Azure Log Analytics 將被棄用:Azure Log Analytics 將被棄用,Azure 用於從非Azure虛擬機收集資料, Arc 是建議的。 深入了解
  • 詳細文件:>注意:安裝程序與使用方式的詳細文件可在此查閱

安裝說明:

注意: 這個解決方案是基於各種選項。 這讓你可以選擇要接收哪些資料,因為有些選項會產生非常大量的資料。 根據你想收集的物品,在工作簿、分析規則、狩獵能力中追蹤,你會選擇部署 () 選項。 每個選項對彼此來說都是獨立的。 想了解更多關於每個選項的資訊: 『Microsoft Exchange Security』維基

這個資料連接器是維基的 選項2

1. 下載並安裝收集 Microsoft Sentinel 日誌所需的代理程式

伺服器類型 (Exchange 伺服器、連結到 Exchange 伺服器的網域控制器,或所有網域控制器) 取決於你想部署的選項。

部署監控代理

此步驟僅在您首次啟用 Exchange 伺服器/網域控制器時必要,部署 Azure Arc 代理程式 了解更多

2. [選項 2] Exchange 伺服器的安全/應用/系統日誌

Exchange 伺服器的安全/應用/系統日誌依據 DCR) 資料收集規則 (收集。

安全事件日誌收集

資料收集規則 - 安全事件日誌

啟用安全日誌的資料收集規則 安全事件日誌僅由 Windows 代理程式收集。

  1. 在資源標籤中新增 Exchange 伺服器。
  2. 選擇安全日誌層級

最低要求是通用等級 。 請在 DCR 定義中選擇「Common」或「所有安全事件」。

  • 安裝代理程式: <安裝時提供的變數值>

應用程式與系統事件日誌收集

啟用資料收集規則

應用程式與系統事件日誌僅由 Windows 代理程式收集。

選項一 - Azure Resource Manager (ARM) 模板 (首選方法)

使用此方法進行 DCR 的自動部署。

  1. 請點擊下方的「部署到 Azure」按鈕。

    aka.ms

  2. 選擇偏好的訂閱、資源群組及地點

  3. 輸入 工作區名稱 「及/或其他必填欄位」。

  4. 請勾選標示 為「我同意上述條款與條件」的勾選框。

  5. 點擊 購買 以部署。

選項 2 - 手動部署 Azure 自動化

請依照以下逐步說明手動部署資料收集規則。

答: 建立 DCR,類型事件日誌

  1. 從 Azure 入口網站,前往 Azure 資料收集規則
  2. 點擊頂部 的 + 創建
  3. 基礎 標籤中填寫必填欄位,選擇 Windows 作為平台類型,並為 DCR 命名。
  4. 資源 標籤中,輸入你的 Exchange 伺服器。
  5. 在「收集與交付」中,新增一個資料來源類型「Windows Event logs」,並選擇「基本」選項。
  6. 在應用程式中,選擇「嚴重」、「錯誤」和「警告」。 系統選項為關鍵/錯誤/警告/資訊。
  7. 如果需要,請點擊 「其他偏好的設定變更」。

將 DCR 指派給所有 Exchange 伺服器

將所有 Exchange 伺服器加入 DCR




Microsoft Exchange 訊息追蹤日誌

支持單位:社群

[選項 6] - 使用 Azure 監視器 代理程式 - 你可以透過 Windows 代理程式串流連接至 Microsoft Sentinel 工作空間的 Windows 機器上的所有 Exchange 訊息追蹤。 這些日誌可以用來追蹤 Exchange 環境中的訊息流。 此資料連接器基於 Microsoft Exchange Security wiki 的選項 6。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
MessageTrackingLog_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • Azure Log Analytics 將被棄用:Azure Log Analytics 將被棄用,Azure 用於從非Azure虛擬機收集資料, Arc 是建議的。 深入了解
  • 詳細文件:>注意:安裝程序與使用方式的詳細文件可在此查閱

安裝說明:

注意: 這個解決方案是基於各種選項。 這讓你可以選擇要接收哪些資料,因為有些選項會產生非常大量的資料。 根據你想收集的物品,在工作簿、分析規則、狩獵能力中追蹤,你會選擇部署 () 選項。 每個選項對彼此來說都是獨立的。 想了解更多關於每個選項的資訊: 『Microsoft Exchange Security』維基

這個資料連接器是維基的 選項6

1. 下載並安裝收集 Microsoft Sentinel 日誌所需的代理程式

伺服器類型 (Exchange 伺服器、連結到 Exchange 伺服器的網域控制器,或所有網域控制器) 取決於你想部署的選項。

部署監控代理

此步驟僅在您首次啟用 Exchange 伺服器/網域控制器時必要,部署 Azure Arc 代理程式 了解更多

2. 交換伺服器的訊息追蹤

選擇如何串流交易所伺服器的訊息追蹤

資料收集規則 - 當使用 Azure 監視器 Agent 時

啟用資料收集規則 訊息追蹤僅從 Windows 代理程式收集。

選項一 - Azure Resource Manager (ARM) 範本

使用此方法可自動部署 DCE 與 DCR。

答: 建立 DCE (如果還沒為 Exchange 伺服器建立)

  1. 請點擊下方的「部署到 Azure」按鈕。

    aka.ms

  2. 選擇偏好的訂閱、資源群組及地點

  3. 你可以更改DCE的提議名稱。

  4. 點擊 建立 以部署。

B. 部署資料連線規則與自訂表格

  1. 請點擊下方的「部署到 Azure」按鈕。

    aka.ms

  2. 選擇偏好的訂閱、資源群組及地點

  3. 輸入 工作區 ID 「及/或其他必填欄位」。

  4. 請勾選標示 為「我同意上述條款與條件」的勾選框。

  5. 點擊 購買 以部署。

選項 2 - 手動部署 Azure 自動化

請依照以下逐步說明手動部署資料收集規則。

建立自訂表格 - 說明

自訂資料表無法使用 Azure 入口網站建立。 你需要使用 ARM 範本、PowerShell 腳本或 這裡描述的其他方法。

使用 ARM 範本建立自訂表格

  1. 請點擊下方的「部署到 Azure」按鈕。

    aka.ms

  2. 選擇偏好 的訂閱、資源群組、地點及分析工作區名稱

  3. 點擊 建立 以部署。

在 Cloud Shell 中使用 PowerShell 建立自訂表格

  1. 從 Azure 入口開啟一個 Cloud Shell。
  2. 複製貼上後,在 Cloud Shell 執行以下腳本建立表格。 $tableParams = @' { “properties”: { “schema”: { “name”: “MessageTrackingLog_CL”, “columns”: [ { “name”: “directionality”, “type”: “string” }, { “name”: “reference”, “type”: “string” }, { “name”: “source”, “type”: “string” }, { “name”: “TimeGenerated”, “type”: “datetime” }, { “name”: “clientHostname”, “type”: “string” }, { “name”: “clientIP”, “type”: “string” }, { “name”: “connectorId”, “type”: “string” }, { “name”: “customData”, “type”: “string” }, { “name”: “eventId”, “type”: “string” }, { “name”: “internalMessageId”, “type”: “string” }, { “name”: “logId”, “type”: “string” }, { “name”: “messageId”, “type”: “string” }, { “name”: “messageInfo”, “type”: “string” }, { “name”: “messageSubject”, “type”: “string” }, { “name”: “networkMessageId”, “type”: “string” }, { “name”: “originalClientIp”, “type”: “string” }, { “name”: “originalServerIp”, “type”: “string” }, { “name”: “recipientAddress”, “type”: “string” }, { “name”: “recipientCount”, “type”: “string” }, { “name”: “recipientStatus”, “type”: “string” }, { “name”: “relatedRecipientAddress”, “type”: “string” }, { “name”: “returnPath”, “type”: “string” }, { “name”: “senderAddress”, “type”: “string” }, { “name”: “senderHostname”, “type”: “string” }, { “name”: “serverIp”, “type”: “string” }, { “name”: “sourceContext”, “type”: “string” }, { “name”: “schemaVersion”, “type”: “string” }, { “name”: “messageTrackingTenantId”, “type”: “string” }, { “name”: “totalBytes”, “type”: “string” }, { “name”: “transportTrafficType”, “type”: “string” }, { “name”: “FilePath”, “type”: “string” } } '@
  3. 複製、替換、貼上並用你自己的值執行以下參數:$SubscriptionID = 'YourGUID' $ResourceGroupName = 'YourResourceGroupName' $WorkspaceName = 'YourWorkspaceName'
  4. 執行以下 Cmdlet 以建立表格:Invoke-AzRestMethod -Path “/subscriptions/$SubscriptionID/resourcegroups/$ResourceGroupName/providers/microsoft.operationalinsights/workspaces/$WorkspaceName/tables/MessageTrackingLog_CL?api-version=2021-12-01-preview” -Method PUT -payload $tableParams

答: 建立 DCE (如果還沒為 Exchange 伺服器建立)

  1. 從 Azure 入口網站,導覽到 Azure 資料收集端點
  2. 點擊頂部 的 + 創建
  3. 基礎 標籤中,填寫必要欄位並為 DCE 命名,例如 ESI-ExchangeServers。
  4. 如果需要,請點擊 「其他偏好的設定變更」。

B. 建立 DCR,類型 自訂日誌

  1. 從 Azure 入口網站,前往 Azure 資料收集規則
  2. 點擊「建立」按鈕。
  3. 在「基礎」標籤中,填寫規則名稱如 DCR-Option6-MessageTrackingLogs,選擇「資料收集端點」與先前建立的端點,並填寫其他參數。
  4. 資源 標籤中,新增你的 Exchange 伺服器。
  5. Collect and Deliver 中,新增一個資料來源類型「Custom Text logs」,並在檔案模式輸入「C:\Program Files\Microsoft\Exchange Server\V15\TransportRoles\Logs\MessageTracking*.log',表格名稱中輸入「MessageTrackingLog_CL」。 6.in 轉換欄位,輸入以下 KQL 請求:來源 |擴展 d = 分割 (原始資料,',') |extend TimeGenerated =toDateTime (d[0]) ,clientIP =tostring (d[1]) ,clientHostname =tostring (d[2]) ,serverIp=tostring (d[3]) ,senderHostname=tostring (d[4]) ,sourceContext=tostring (d[5]) ,connectorId =tostring (d[6]) ,source=tostring (d[7]) ,eventId =tostring (d[8]) ,internalMessageId =tostring (d[9]) ,messageID =tostring (d[10]) ,networkMessageId =tostring (d[11]) ,recipientAddress=tostring (d[12]) ,recipientStatus=tostring (d[13]) ,totalBytes=tostring (d[14]) ,recipientCount=tostring (d[15]) ,relatedRecipientAddress=tostring (d[16]) ,reference=tostring (d[17]) ,messageSubject =tostring (d[18]) ,senderAddress=tostring (d[19]) ,returnPath=toString (d[20]) ,messageInfo =tostring (d[21]) ,directionality=tostring (d[22]) ,messageTrackingTenantID =tostring (d[23]) ,originalClientIp =tostring (d[24]) ,originalServerIp =tostring (d[25]) ,customData=tostring (d[26]) ,transportTrafficType =tostring (d[27]) ,logId =tostring (d[28]) ,schemaVersion=tostring (d[29]) |專案遠端 d,RawData,並點擊「目的地」。
  6. 在「目的地」中,新增一個目的地,並選擇你之前建立自訂表格的工作區
  7. 點擊「新增資料來源」。
  8. 填寫其他必要的參數與標籤,並建立 DCR

將 DCR 指派給所有 Exchange 伺服器

將所有 Exchange 伺服器加入 DCR




Microsoft Power Automate

支援單位:Microsoft Corporation

Power Automate 是 Microsoft 的一項服務,幫助使用者建立應用程式與服務間的自動化工作流程,以同步檔案、接收通知、收集資料等。 它簡化了任務自動化,透過減少手動且重複的工作,提升效率,並提升生產力。 Power Automate 資料連接器提供將 Microsoft Purview 稽核日誌中的 Power Automate 活動日誌匯入 Microsoft Sentinel 的功能。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
PowerAutomateActivity

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • 租戶權限:工作空間租戶上的「安全管理員」或「全域管理員」。
  • Micorosft Purview 審核:必須啟用 Microsoft Purview 稽核 (Standard 或 Premium) 。

安裝說明:

將Microsoft Power Automate稽核日誌連接到Microsoft Sentinel

這個連接器使用 Office Management API 來取得你的 Power Automate 稽核日誌。 日誌會儲存並處理在您的現有 Microsoft Sentinel 工作空間中。 你可以在 PowerAutomateActivity 表格中找到這些資料。

  • 啟用/停用連線




Microsoft Power Platform 管理員活動

支援單位:Microsoft Corporation

Microsoft Power Platform 是一個低程式碼/無程式碼套件,讓公民與專業開發者都能簡化業務流程,透過建立自訂應用程式、自動化工作流程及以最少程式碼進行資料分析。 Power Platform 管理員資料連接器提供將 Microsoft Purview 稽核登入的 Power Platform 管理員活動日誌匯入 Microsoft Sentinel 的功能。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
PowerPlatformAdminActivity

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • 租戶權限:工作空間租戶上的「安全管理員」或「全域管理員」。
  • Micorosft Purview 審核:必須啟用 Microsoft Purview 稽核 (Standard 或 Premium) 。

安裝說明:

將 Microsoft Power Platform 管理員活動稽核日誌連結至 Microsoft Sentinel

這個連接器使用 Office Management API 來取得你的 Power Platform 管理員稽核日誌。 日誌會儲存並處理在您的現有 Microsoft Sentinel 工作空間中。 你可以在 PowerPlatformAdminActivity 表格中找到這些資料。

  • 啟用/停用連線




Microsoft PowerBI

支援單位:Microsoft Corporation

Microsoft PowerBI 是一系列軟體服務、應用程式與連接器的集合,能協同運作,將你無關的資料來源轉化為連貫、視覺沉浸且互動的洞察。 你的資料可能是 Excel 試算表、雲端與本地混合資料倉儲的集合,或是其他類型的資料儲存。 此連接器可讓您將 Power BI 稽核日誌串流至 Microsoft Sentinel,追蹤使用者在 Power BI 環境中的活動。 您可以依日期範圍、使用者、儀表板、報告、資料集及活動類型來篩選審計資料。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
PowerBIActivity

資料收集規則支援:Workspace 轉換 DCR


Microsoft 專案

支援單位:Microsoft

Microsoft Project (MSP) 是一款專案管理軟體解決方案。 根據你的計畫,Microsoft Project 讓你能規劃專案、指派任務、管理資源、建立報告等功能。 這個連接器允許你將 Azure Project 稽核日誌串流到 Microsoft Sentinel,以便追蹤你的專案活動。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
ProjectActivity

資料收集規則支援:Workspace 轉換 DCR


Microsoft Purview

支援單位:Microsoft Corporation

連接 Microsoft Purview,以啟用 Microsoft Sentinel 的資料敏感度增強功能。 Microsoft Purview 掃描中的資料分類與敏感性標籤日誌可透過工作簿、分析規則等方式被擷取與視覺化。 欲了解更多資訊,請參閱 Microsoft Sentinel 文件。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
PurviewDataSensitivityLogs

資料收集規則支援:Workspace 轉換 DCR

安裝說明:

連接 Microsoft Purview 與 Microsoft Sentinel

在 Azure 入口網站中,請導覽至您的 Purview 資源:

  1. 在搜尋欄中搜尋 Purview 帳戶。
  2. 選擇你想在 Sentinel 設立的特定帳號。

在你的 Microsoft Purview 資源中:3. 選擇 診斷設定。 4. 選擇 + 新增診斷設定。 5. 在 診斷設定 刀片中:

  • 選擇日誌類別為 DataSensitivityLogEvent
  • 選擇 「傳送至日誌分析」。
  • 選擇了日誌目的地工作區。 這應該就是 Microsoft Sentinel 使用的同一個工作區。
  • 按一下儲存




Microsoft Purview 資訊保護

支援單位:Microsoft Corporation

Microsoft Purview 資訊保護協助你發現、分類、保護並管理敏感資訊,無論其身處何處或旅行。 利用這些功能,你能了解資料、辨識敏感項目,並掌握它們如何被使用以更好地保護你的資料。 敏感性標籤是提供保護行動、加密、存取限制及視覺標記的基礎功能。 將 Microsoft Purview 資訊保護日誌整合至 Microsoft Sentinel,以檢視儀表板、建立自訂警示並提升調查效率。 欲了解更多資訊,請參閱 Microsoft Sentinel 文件。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
MicrosoftPurviewInformationProtection

資料收集規則支援:Workspace 轉換 DCR


Mimecast 審核

支持單位:Mimecast

Mimecast Audit 的資料連接器讓客戶能看到與 Microsoft Sentinel 內稽核與認證事件相關的安全事件。 資料連接器提供預先建立的儀表板,讓分析師能查看使用者活動洞察,協助事件關聯性,並結合自訂警示功能,縮短調查回應時間。
連接器中包含的 Mimecast 產品包括:Audit

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
Audit_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • Azure 訂閱:Azure 訂閱與擁有者角色是註冊應用程式在 Microsoft Entra ID 及資源群組中指定貢獻者角色的必要條件。
  • Microsoft.Web/sites 權限:建立 Function 應用程式需要對 Azure Functions 的讀寫權限。 欲了解更多資訊,請參閱 Azure Functions
  • REST API 憑證/權限:請參閱 Rest API 參考文獻中的更多 API 相關說明文件

安裝說明:

注意:這個連接器使用 Azure Functions 連接 Mimecast API,將日誌拉入 Microsoft Sentinel。 這可能導致額外的資料擷取成本。 詳情請參考 Azure Functions 的定價頁面

(可選步驟) 安全地將工作區和 API 授權金鑰 (s) 或令牌 (s) 儲存在 Azure 金鑰保存庫。 Azure 金鑰保存庫 提供一種安全的機制來儲存和檢索關鍵值。 請依照以下指示使用Azure 金鑰保存庫搭配 Azure Function 應用程式。

配置:

步驟 1 - Mimecast API 的設定步驟

進入Azure 入口網站 --->應用程式註冊 ---> [your_app] --->憑證 & 秘密 ---> 新客戶端秘密,建立一個新秘密 (立即將值儲存在安全的地方,因為之後無法預覽)

步驟 2 - 部署 Mimecast API 連接器

重要: 在部署 Mimecast API 連接器前,請準備好 Mimecast API 授權金鑰 (s) 或令牌,隨時可用。

步驟 3 - 應用程式在 Microsoft Entra ID 中的應用程式註冊步驟

此整合需要在 Azure 入口網站註冊應用程式。 請依照本節步驟在 Microsoft Entra ID 中建立新應用程式:

  1. 登入 Azure 入口網站
  2. 搜尋並選擇 Microsoft Entra ID
  3. 管理中,選擇應用程式註冊>新註冊
  4. 請輸入顯示 名稱 作為你的應用程式。
  5. 選擇 註冊 以完成初始申請註冊。
  6. 註冊完成後,Azure 入口網站會顯示應用程式註冊的概覽窗格。 你會看到 應用程式 (客戶) ID 和租戶 ID。 用戶端 ID 與租戶 ID 是執行 TenableVM Data Connector 的設定參數。

Reference link:/azure/active-directory/develop/quickstart-register-app

步驟4 - 在 Microsoft Entra ID 中為應用程式新增客戶端秘密

用戶端秘密有時稱為應用程式密碼,是執行 TenableVM Data Connector 所需的字串值。 請依照本節步驟建立新的客戶端秘密:

  1. 在 Azure 入口網站的應用程式註冊中,選擇你的應用程式。
  2. 選擇 憑證 & 秘密 > 客戶端秘密 > 新客戶端秘密
  3. 為你的客戶秘密加入描述。
  4. 選擇秘密的有效期限或設定自訂壽命。 限制是24個月。
  5. 選取 新增
  6. 記錄秘密的值,用於用戶端應用程式碼。 這個秘密值在你離開此頁面後將不再顯示。 秘密值作為執行 TenableVM Data Connector 的設定參數。

Reference link:/azure/active-directory/develop/quickstart-register-app#add-a-client-secret

步驟 5 - 取得你應用程式的物件 ID 以 Microsoft Entra ID 取得

建立應用程式註冊後,請依照本節步驟取得物件 ID:

  1. 前往 Microsoft Entra ID
  2. 從左側選單選擇 企業應用程式
  3. 在列表中找到你新建立的申請 (你可以依照你提供的名稱搜尋) 。
  4. 點擊應用程式。
  5. 在總覽頁面複製 物件 ID。這是 你 ARM 範本角色指派所需的 AzureEntraObjectId。

部署 Mimecast 審計資料連接器:

使用此方法自動部署 Mimecast 稽核資料連接器。

  1. 請點擊下方的「部署到 Azure」按鈕。

    aka.msaka.ms

  2. 選擇偏好的訂閱、資源群組及區域

  3. 請輸入以下資訊:

    a. 地點 - 資料收集規則與資料收集端點應部署的地點

    b. WorkspaceName - 輸入 Microsoft Sentinel Workspace Log Analytics workspace 名稱

    c. AzureClientID - 輸入你在應用程式註冊時建立的 Azure 客戶端 ID

    d. AzureClientSecret - 輸入你在建立客戶端秘密時建立的 Azure 用戶端秘密

    e. AzureTenantID - Enter Azure Tenant ID of your Azure Active Directory

    f. AzureEntraObjectID - 輸入 Microsoft Entra App 的 Object ID

    g. MimecastBaseURL - 輸入 Mimecast API 2.0 的基礎網址(例如, https://api.services.mimecast.com

    h. MimecastClientID - 輸入 Mimecast Client ID 進行認證

    i. MimecastClientSecret - 輸入 Mimecast Client Secret 以進行認證

    j. MimecastAuditTableName - 輸入用於儲存審計資料的資料表名稱。 預設是「審計」

    k. 開始日期 - 請以「yyyy-mm-dd」格式輸入開始日期。 若未提供日期,過去60天的資料將自動取得。 確保日期是過去且格式正確

    l. 排程 - 請輸入有效的 Quartz cron 表達式。 (範例:0 0 */1 * * *) 不要將值留空,最小值為 10 分鐘

    m. LogLevel - 請新增日誌等級或日誌嚴重度值。 預設是設定為 INFO

    n. AppInsightsWorkspaceResourceId - 將經典應用程式洞察遷移至將於 2024 年 2 月 29 日退休的 Log Analytic Workspace。 使用帶有「Resource ID」屬性值的「Log Analytic Workspace-->Properties」刀片。 這是一個完全限定的 resourceId,格式為 '/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}'

  4. 請勾選標示 為「我同意上述條款與條件」的勾選框。

  5. 點擊 購買 以部署。




Mimecast 稽核 & 驗證 (使用 Azure Functions)

支持單位:Mimecast

Mimecast 審計 & 認證的資料連接器,讓客戶能清楚掌握Microsoft Sentinel內審計與認證事件相關的安全事件。 資料連接器提供預先建立的儀表板,讓分析師能查看使用者活動洞察,協助事件關聯性,並結合自訂警示功能,縮短調查回應時間。
連接器中包含的 Mimecast 產品包括:稽核 & 認證

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
MimecastAudit_CL

資料收集規則支援: 目前不支援

先修條件:

  • Microsoft.Web/sites 權限:建立 Function 應用程式需要對 Azure Functions 的讀寫權限。 欲了解更多資訊,請參閱 Azure Functions
  • Mimecast API 憑證:你需要具備以下資訊來配置整合:
  • mimecastEmail:專屬 Mimecast 管理員的 Email 地址
  • mimecastPassword:專屬 Mimecast 管理員的密碼
  • mimecastAppId: Mimecast Microsoft Sentinel app 註冊於 Mimecast 的 API Application ID
  • mimecastAppKey: Mimecast Microsoft Sentinel 應用程式的 API Application Key 註冊於 Mimecast
  • mimecastAccessKey:專屬 Mimecast 管理員使用者的存取金鑰
  • mimecastSecretKey:專為專屬 Mimecast 管理員用戶提供的秘密金鑰
  • mimecastBaseURL:Mimecast 區域 API 基礎 URL

Mimecast 應用程式 ID、應用程式金鑰,以及專屬 Mimecast 管理員的存取金鑰和秘密金鑰,皆可透過 Mimecast 管理主控台取得:管理 |服務 |API 與平台整合。

每個地區的 Mimecast API 基礎網址在此文件說明: https://integrations.mimecast.com/documentation/api-overview/global-base-urls/

  • 資源群組:你需要建立一個資源群組,並附帶你將使用的訂閱。
  • Functions 應用程式:你需要註冊一個 Azure App 才能使用此連接器
  1. 應用程式識別碼
  2. 租戶識別
  3. 客戶識別碼
  4. 用戶端密碼

安裝說明:

注意:這個連接器使用 Azure Functions 連接 Mimecast API,將日誌拉入 Microsoft Sentinel。 這可能導致額外的資料擷取成本。 詳情請參考 Azure Functions 的定價頁面

(可選步驟) 安全地將工作區和 API 授權金鑰 (s) 或令牌 (s) 儲存在 Azure 金鑰保存庫。 Azure 金鑰保存庫 提供一種安全的機制來儲存和檢索關鍵值。 請依照以下指示使用Azure 金鑰保存庫搭配 Azure Function 應用程式。

配置:

步驟 1 - Mimecast API 的設定步驟

進入Azure 入口網站 --->應用程式註冊 ---> [your_app] --->憑證 & 秘密 ---> 新客戶端秘密,建立一個新秘密 (立即將值儲存在安全的地方,因為之後無法預覽)

步驟 2 - 部署 Mimecast API 連接器

重要: 在部署 Mimecast API 連接器前,請先將工作區 ID 與工作區主金鑰 (從以下) 複製,以及 Mimecast API 授權金鑰 () 或令牌,隨時可取得。

  • Workspace ID: <安裝時提供的變數值>
  • 主鍵: <安裝時提供的變數值>

部署 Mimecast 稽核 & 認證資料連接器:

  1. 請點擊下方的「部署到 Azure」按鈕。

    aka.ms

  2. 選擇偏好的訂閱、資源群組及地點

  3. 請輸入以下欄位:

  • appName:唯一字串,將用於 Azure 平台應用程式的 ID。
  • objectId: Azure 入口網站 ---> Azure Active Directory --->更多資訊 ---> Profile -----> Object ID
  • appInsightsLocation (預設) :西歐
  • mimecastEmail:本整合專屬用戶的 Email 地址
  • mimecastPassword:專用使用者密碼
  • mimecastAppId: Microsoft Sentinel 應用程式註冊於 Mimecast 的應用程式 ID
  • mimecastAppKey:來自 Microsoft Sentinel 應用程式的應用程式 Key 已註冊於 Mimecast
  • mimecastAccessKey:專屬 Mimecast 使用者的存取金鑰
  • mimecastSecretKey:專為忠實 Mimecast 使用者設計的秘密金鑰
  • mimecastBaseURL:區域 Mimecast API 基礎 URL
  • activeDirectoryAppId:Azure 入口網站 ---> 應用程式註冊 ---> [your_app] ---> Application ID
  • activeDirectoryAppSecret:Azure 入口網站 ---> 應用程式註冊 ---> [your_app] ---> 憑證 & 秘密 ---> [your_app_secret]
  • workspaceId:Azure 入口網站 ---> Log Analytics 工作空間 ---> [您的工作區] ---> Agents ---> Workspace ID (,或者您也可以從上面複製 workspaceId)
  • workspaceKey:Azure 入口網站 ---> Log Analytics Workspaces ---> [您的工作空間] ---> 代理 --->主鍵 (,或者您也可以從上面複製 workspaceKey)
  • AppInsightsWorkspaceResourceID:Azure 入口網站 ---> Log Analytics Workspaces ---> [您的工作區] ---> Properties ---> Resource ID

注意:若對上述任何值使用Azure 金鑰保存庫祕密,請以@Microsoft.KeyVault(SecretUri={Security Identifier})結構取代字串值。 詳情請參閱金鑰保存庫參考文件

  1. 請勾選標示 為「我同意上述條款與條件」的勾選框。

  2. 點擊 購買 以部署。

  3. 前往資源群組Azure 入口網站 ---> ---> [your_resource_group] ---> [appName] (類型:儲存帳戶) ---> 儲存體總管 ---> BLOB 容器 ---> 稽核檢查點 ---> 上傳並在名為 checkpoint.txt 的機器上建立空檔,選擇上傳 (這樣 SIEM 日誌的 date_range 會以一致狀態儲存)




Mimecast 意識訓練

支持單位:Mimecast

Mimecast 意識訓練的資料連接器讓客戶能掌握與 Microsoft Sentinel 中針對性威脅防護(Targeted Threat Protection)檢測技術相關的安全事件。 資料連接器提供預先建立的儀表板,讓分析師能洞察電子郵件威脅,協助事件關聯,並結合自訂警示功能縮短調查回應時間。
連接器中包含的 Mimecast 產品包括:

  • 演出詳情
  • 安全分數詳情
  • 使用者資料
  • 觀察名單詳情

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
Awareness_Performance_Details_CL
Awareness_SafeScore_Details_CL
Awareness_User_Data_CL
Awareness_Watchlist_Details_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • Azure 訂閱:Azure 訂閱與擁有者角色是註冊應用程式在 Microsoft Entra ID 及資源群組中指定貢獻者角色的必要條件。
  • Microsoft.Web/sites 權限:建立 Function 應用程式需要對 Azure Functions 的讀寫權限。 欲了解更多資訊,請參閱 Azure Functions
  • REST API 憑證/權限:請參閱 Rest API 參考文獻中的更多 API 相關說明文件

安裝說明:

資源群組

你需要建立一個資源群組,裡面有你要使用的訂閱。

Functions 應用程式

你需要註冊一個 Azure App 才能使用這個連接器

  1. 應用程式識別碼
  2. 租戶識別
  3. 客戶識別碼
  4. 用戶端密碼
  5. Entra 物件識別碼

注意:這個連接器使用 Azure Functions 連接 Mimecast API,將日誌拉入 Microsoft Sentinel。 這可能導致額外的資料擷取成本。 詳情請參考 Azure Functions 的定價頁面

(可選步驟) 安全地將工作區和 API 授權金鑰 (s) 或令牌 (s) 儲存在 Azure 金鑰保存庫。 Azure 金鑰保存庫 提供一種安全的機制來儲存和檢索關鍵值。 請依照以下指示使用Azure 金鑰保存庫搭配 Azure Function 應用程式。

步驟 1 - Microsoft Entra ID 應用程式註冊步驟

此整合需要在 Azure 入口網站註冊應用程式。 請依照本節步驟在 Microsoft Entra ID 中建立新應用程式:

  1. 登入 Azure 入口網站
  2. 搜尋並選擇 Microsoft Entra ID
  3. 管理中,選擇應用程式註冊>新註冊
  4. 請輸入顯示 名稱 作為你的應用程式。
  5. 選擇 註冊 以完成初始申請註冊。
  6. 註冊完成後,Azure 入口網站會顯示應用程式註冊的概覽窗格。 你會看到 應用程式 (客戶) ID 和租戶 ID。 用戶端 ID 與租戶 ID 是執行 Mimecast Data Connector 的設定參數所必需的。

Reference link:/azure/active-directory/develop/quickstart-register-app

步驟 2 - 在 Microsoft Entra ID 中為應用程式新增客戶端秘密

用戶端秘密有時稱為應用程式密碼,是執行 Mimecast 資料連接器所需的字串值。 請依照本節步驟建立新的客戶端秘密:

  1. 在 Azure 入口網站的應用程式註冊中,選擇你的應用程式。
  2. 選擇 憑證 & 秘密 > 客戶端秘密 > 新客戶端秘密
  3. 為你的客戶秘密加入描述。
  4. 選擇秘密的有效期限或設定自訂壽命。 限制是24個月。
  5. 選取 新增
  6. 記錄秘密的值,用於用戶端應用程式碼。 這個秘密值在你離開此頁面後將不再顯示。 秘密值作為 Mimecast Data Connector 執行的設定參數。

Reference link:/azure/active-directory/develop/quickstart-register-app#add-a-client-secret

步驟 3 - 在 Microsoft Entra ID 取得應用程式的物件 ID

建立應用程式註冊後,請依照本節步驟取得物件 ID:

  1. 前往 Microsoft Entra ID
  2. 從左側選單選擇 企業應用程式
  3. 在列表中找到你新建立的申請 (你可以依照你提供的名稱搜尋) 。
  4. 點擊應用程式。
  5. 在總覽頁面複製 物件 ID。這是 你 ARM 範本角色指派所需的 AzureEntraObjectId。

步驟 4 - 部署 Mimecast API 連接器

重要: 在部署 Mimecast API 連接器前,請準備好 Mimecast API 授權金鑰 (s) 或令牌,隨時可用。

Azure Resource Manager (ARM) 範本

使用此方法自動部署 Mimecast 警覺訓練資料連接器。

  1. 請點擊下方的「部署到 Azure」按鈕。

    aka.msaka.ms

  2. 選擇偏好的訂閱、資源群組及區域

  3. 請輸入以下資訊:

    a. 地點 - 資料收集規則與資料收集端點應部署的地點

    b. WorkspaceName - 輸入 Microsoft Sentinel Workspace Log Analytics workspace 名稱

    c. AzureClientID - 輸入你在應用程式註冊時建立的 Azure 客戶端 ID

    d. AzureClientSecret - 輸入你在建立客戶端秘密時建立的 Azure 用戶端秘密

    e. AzureTenantID - Enter Azure Tenant ID of your Azure Active Directory

    f. AzureEntraObjectID - 輸入 Microsoft Entra App 的 Object ID

    g. MimecastBaseURL - 輸入 Mimecast API 2.0 的基礎網址(例如, https://api.services.mimecast.com

    h. MimecastClientID - 輸入 Mimecast Client ID 進行認證

    i. MimecastClientSecret - 輸入 Mimecast Client Secret 以進行認證

    j. MimecastAwarenessPerformanceDetailsTableName - 輸入用於儲存 Awareness Performance Details 資料的表格名稱。 預設是「Awareness_Performance_Details」

    k. MimecastAwarenessUserDataTableName - 輸入用於儲存 Awareness User Data 資料的資料表名稱。 預設是「Awareness_User_Data」

    l. MimecastAwarenessWatchlistDetailsTableName - 輸入用於儲存 Awareness Watchlist Details 資料的資料表名稱。 預設是「Awareness_Watchlist_Details」

    m. MimecastAwarenessSafeScoreDetailsTableName - 輸入用於儲存 Awareness SafeScore Details 資料的資料表名稱。 預設是「Awareness_SafeScore_Details」。

    n. 開始日期 - 請以「yyyy-mm-dd」格式輸入開始日期。 若未提供日期,過去60天的資料將自動取得。 確保日期是過去且格式正確

    o. 排程 - 請輸入有效的 Quartz cron 表達式。 (範例:0 0 */1 * * *) 不要將值留空,最小值為 10 分鐘

    p. LogLevel - 請新增日誌等級或日誌嚴重度值。 預設是設定為 INFO

    q. AppInsightsWorkspaceResourceId - 將經典應用程式洞察遷移至將於 2024 年 2 月 29 日退休的 Log Analytic Workspace。 使用帶有「Resource ID」屬性值的「Log Analytic Workspace-->Properties」刀片。 這是一個完全限定的 resourceId,格式為 '/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}'

  4. 請勾選標示 為「我同意上述條款與條件」的勾選框。

  5. 點擊 購買 以部署。




Mimecast 雲端整合

支持單位:Mimecast

Mimecast Cloud Integrated 的資料連接器讓客戶能看到 Microsoft Sentinel 中與 Cloud Integrated 檢查技術相關的安全事件。 資料連接器提供預先建立的儀表板,讓分析師能洞察電子郵件威脅,協助事件關聯,並結合自訂警示功能縮短調查回應時間。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
Cloud_Integrated_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • Azure 訂閱:Azure 訂閱與擁有者角色是註冊應用程式在 Microsoft Entra ID 及資源群組中指定貢獻者角色的必要條件。
  • Microsoft.Web/sites 權限:建立 Function 應用程式需要對 Azure Functions 的讀寫權限。 欲了解更多資訊,請參閱 Azure Functions
  • REST API 憑證/權限:請參閱 Rest API 參考文獻中的更多 API 相關說明文件

安裝說明:

資源群組

你需要建立一個資源群組,裡面有你要使用的訂閱。

Functions 應用程式

你需要註冊一個 Azure App 才能使用這個連接器

  1. 應用程式識別碼
  2. 租戶識別
  3. 客戶識別碼
  4. 用戶端密碼

注意:這個連接器使用 Azure Functions 連接 Mimecast API,將日誌拉入 Microsoft Sentinel。 這可能導致額外的資料擷取成本。 詳情請參考 Azure Functions 的定價頁面

(可選步驟) 安全地將工作區和 API 授權金鑰 (s) 或令牌 (s) 儲存在 Azure 金鑰保存庫。 Azure 金鑰保存庫 提供一種安全的機制來儲存和檢索關鍵值。 請依照以下指示使用Azure 金鑰保存庫搭配 Azure Function 應用程式。

配置:

步驟 1 - Mimecast API 的設定步驟

進入Azure 入口網站 --->應用程式註冊 ---> [your_app] --->憑證 & 秘密 ---> 新客戶端秘密,建立一個新秘密 (立即將值儲存在安全的地方,因為之後無法預覽)

步驟 2 - 部署 Mimecast API 連接器

重要: 在部署 Mimecast API 連接器前,請準備好 Mimecast API 授權金鑰 (s) 或令牌,隨時可用。

步驟 3 - 應用程式在 Microsoft Entra ID 中的應用程式註冊步驟

此整合需要在 Azure 入口網站註冊應用程式。 請依照本節步驟在 Microsoft Entra ID 中建立新應用程式:

  1. 登入 Azure 入口網站
  2. 搜尋並選擇 Microsoft Entra ID
  3. 管理中,選擇應用程式註冊>新註冊
  4. 請輸入顯示 名稱 作為你的應用程式。
  5. 選擇 註冊 以完成初始申請註冊。
  6. 註冊完成後,Azure 入口網站會顯示應用程式註冊的概覽窗格。 你會看到 應用程式 (客戶) ID 和租戶 ID。 用戶端 ID 與租戶 ID 是執行 TenableVM Data Connector 的設定參數。

Reference link:/azure/active-directory/develop/quickstart-register-app

步驟4 - 在 Microsoft Entra ID 中為應用程式新增客戶端秘密

用戶端秘密有時稱為應用程式密碼,是執行 TenableVM Data Connector 所需的字串值。 請依照本節步驟建立新的客戶端秘密:

  1. 在 Azure 入口網站的應用程式註冊中,選擇你的應用程式。
  2. 選擇 憑證 & 秘密 > 客戶端秘密 > 新客戶端秘密
  3. 為你的客戶秘密加入描述。
  4. 選擇秘密的有效期限或設定自訂壽命。 限制是24個月。
  5. 選取 新增
  6. 記錄秘密的值,用於用戶端應用程式碼。 這個秘密值在你離開此頁面後將不再顯示。 秘密值作為執行 TenableVM Data Connector 的設定參數。

Reference link:/azure/active-directory/develop/quickstart-register-app#add-a-client-secret

步驟 5 - 取得你應用程式的物件 ID 以 Microsoft Entra ID 取得

建立應用程式註冊後,請依照本節步驟取得物件 ID:

  1. 前往 Microsoft Entra ID
  2. 從左側選單選擇 企業應用程式
  3. 在列表中找到你新建立的申請 (你可以依照你提供的名稱搜尋) 。
  4. 點擊應用程式。
  5. 在總覽頁面複製 物件 ID。這是 你 ARM 範本角色指派所需的 AzureEntraObjectId。

Azure Resource Manager (ARM) 範本

使用此方法自動部署 Mimecast 雲端整合資料連接器。

  1. 請點擊下方的「部署到 Azure」按鈕。

    aka.msaka.ms

  2. 選擇偏好的訂閱、資源群組及區域

  3. 請輸入以下資訊:

    a. 地點 - 資料收集規則與資料收集端點應部署的地點

    b. WorkspaceName - 輸入 Microsoft Sentinel Workspace Log Analytics workspace 名稱

    c. AzureClientID - 輸入你在應用程式註冊時建立的 Azure 客戶端 ID

    d. AzureClientSecret - 輸入你在建立客戶端秘密時建立的 Azure 用戶端秘密

    e. AzureTenantID - Enter Azure Tenant ID of your Azure Active Directory

    f. AzureEntraObjectID - 輸入 Microsoft Entra App 的 Object ID

    g. MimecastBaseURL - 輸入 Mimecast API 2.0 的基礎網址(例如, https://api.services.mimecast.com

    h. MimecastClientID - 輸入 Mimecast Client ID 進行認證

    i. MimecastClientSecret - 輸入 Mimecast Client Secret 以進行認證

    j. MimecastCITableName - 輸入用於儲存 Cloud Integrated 資料的資料表名稱。 預設是「Cloud_Integrated」

    k. 開始日期 - 請以「yyyy-mm-dd」格式輸入開始日期。 若未提供日期,過去60天的資料將自動取得。 確保日期是過去且格式正確

    l. 排程 - 請輸入有效的 Quartz cron 表達式。 (範例:0 0 */1 * * *) 不要將值留空,最小值為 10 分鐘

    m. LogLevel - 請新增日誌等級或日誌嚴重度值。 預設是設定為 INFO

    n. AppInsightsWorkspaceResourceId - 將經典應用程式洞察遷移至將於 2024 年 2 月 29 日退休的 Log Analytic Workspace。 使用帶有「Resource ID」屬性值的「Log Analytic Workspace-->Properties」刀片。 這是一個完全限定的 resourceId,格式為 '/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}'

  4. 請勾選標示 為「我同意上述條款與條件」的勾選框。

  5. 點擊 購買 以部署。




Mimecast Intelligence 用於Microsoft - Microsoft Sentinel (使用 Azure Functions)

支持單位:Mimecast

Mimecast Intelligence for Microsoft 的數據連接器,提供從 Mimecast 電子郵件檢查技術中精選的區域威脅情報,並搭配預先建立的儀表板,讓分析師能洞察電子郵件威脅,協助事件關聯並縮短調查回應時間。
Mimecast 產品與功能要求:

  • Mimecast 安全 Email 閘道器
  • Mimecast 威脅情報

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
ThreatIntelligenceIndicator

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • Microsoft.Web/sites 權限:建立 Function 應用程式需要對 Azure Functions 的讀寫權限。 欲了解更多資訊,請參閱 Azure Functions
  • Mimecast API 憑證:你需要具備以下資訊來配置整合:
  • mimecastEmail:專屬 Mimecast 管理員的 Email 地址
  • mimecastPassword:專屬 Mimecast 管理員的密碼
  • mimecastAppId: Mimecast Microsoft Sentinel app 註冊於 Mimecast 的 API Application ID
  • mimecastAppKey: Mimecast Microsoft Sentinel 應用程式的 API Application Key 註冊於 Mimecast
  • mimecastAccessKey:專屬 Mimecast 管理員使用者的存取金鑰
  • mimecastSecretKey:專為專屬 Mimecast 管理員用戶提供的秘密金鑰
  • mimecastBaseURL:Mimecast 區域 API 基礎 URL

Mimecast 應用程式 ID、應用程式金鑰,以及專屬 Mimecast 管理員的存取金鑰和秘密金鑰,皆可透過 Mimecast 管理主控台取得:管理 |服務 |API 與平台整合。

每個地區的 Mimecast API 基礎網址在此文件說明: https://integrations.mimecast.com/documentation/api-overview/global-base-urls/

  • 資源群組:你需要建立一個資源群組,並附帶你將使用的訂閱。
  • Functions 應用程式:你需要註冊一個 Azure App 才能使用此連接器
  1. 應用程式識別碼
  2. 租戶識別
  3. 客戶識別碼
  4. 用戶端密碼

安裝說明:

注意:這個連接器使用 Azure Functions 連接 Mimecast API,將日誌拉入 Microsoft Sentinel。 這可能導致額外的資料擷取成本。 詳情請參考 Azure Functions 的定價頁面

(可選步驟) 安全地將工作區和 API 授權金鑰 (s) 或令牌 (s) 儲存在 Azure 金鑰保存庫。 Azure 金鑰保存庫 提供一種安全的機制來儲存和檢索關鍵值。 請依照以下指示使用Azure 金鑰保存庫搭配 Azure Function 應用程式。

配置:

步驟 1 - Mimecast API 的設定步驟

進入Azure 入口網站 --->應用程式註冊 ---> [your_app] --->憑證 & 秘密 ---> 新客戶端秘密,建立一個新秘密 (立即將值儲存在安全的地方,因為之後無法預覽)

步驟 2 - 部署 Mimecast API 連接器

重要: 在部署 Mimecast API 連接器前,請先將工作區 ID 與工作區主金鑰 (從以下) 複製,以及 Mimecast API 授權金鑰 () 或令牌,隨時可取得。

  • Workspace ID: <安裝時提供的變數值>
  • 主鍵: <安裝時提供的變數值>

啟用 Mimecast Intelligence for Microsoft - Microsoft Sentinel 連接器:

  1. 請點擊下方的「部署到 Azure」按鈕。

    aka.ms

  2. 選擇偏好的訂閱、資源群組及地點

  3. 請輸入以下欄位:

  • appName:唯一字串,將用於 Azure 平台應用程式的 ID。
  • objectId: Azure 入口網站 ---> Azure Active Directory --->更多資訊 ---> Profile -----> Object ID
  • appInsightsLocation (預設) :西歐
  • mimecastEmail:本整合專屬用戶的 Email 地址
  • mimecastPassword:專用使用者密碼
  • mimecastAppId: Microsoft Sentinel 應用程式註冊於 Mimecast 的應用程式 ID
  • mimecastAppKey:來自 Microsoft Sentinel 應用程式的應用程式 Key 已註冊於 Mimecast
  • mimecastAccessKey:專屬 Mimecast 使用者的存取金鑰
  • mimecastSecretKey:專為忠實 Mimecast 使用者設計的秘密金鑰
  • mimecastBaseURL:區域 Mimecast API 基礎 URL
  • activeDirectoryAppId:Azure 入口網站 ---> 應用程式註冊 ---> [your_app] ---> Application ID
  • activeDirectoryAppSecret:Azure 入口網站 ---> 應用程式註冊 ---> [your_app] ---> 憑證 & 秘密 ---> [your_app_secret]
  • workspaceId:Azure 入口網站 ---> Log Analytics 工作空間 ---> [您的工作區] ---> Agents ---> Workspace ID (,或者您也可以從上面複製 workspaceId)
  • workspaceKey:Azure 入口網站 ---> Log Analytics Workspaces ---> [您的工作空間] ---> 代理 --->主鍵 (,或者您也可以從上面複製 workspaceKey)
  • AppInsightsWorkspaceResourceID:Azure 入口網站 ---> Log Analytics Workspaces ---> [您的工作區] ---> Properties ---> Resource ID

注意:若對上述任何值使用Azure 金鑰保存庫祕密,請以@Microsoft.KeyVault(SecretUri={Security Identifier})結構取代字串值。 詳情請參閱金鑰保存庫參考文件

  1. 請勾選標示 為「我同意上述條款與條件」的勾選框。

  2. 點擊 購買 以部署。

  3. 前往Azure 入口網站 --->資源群組---> [your_resource_group] ---> [appName] (類型:儲存帳戶) ---> 儲存體總管 ---> BLOB 容器---> TIR 檢查點 ---> 上傳並在名為 checkpoint.txt 的機器上建立空檔案,並選擇上傳 (這樣 TIR 日誌的 date_range 會以一致狀態儲存)

額外配置:

連接到 威脅情報平台 的資料連接器。 依照接頭頁面上的指示操作,然後點擊連接按鈕。




Mimecast 安全 Email 閘道器

支持單位:Mimecast

Mimecast Secure Email Gateway 的資料連接器可輕鬆從 Secure Email Gateway 收集日誌,以呈現 Microsoft Sentinel 內的電子郵件洞察與使用者活動。 資料連接器提供預先建立的儀表板,讓分析師能洞察電子郵件威脅,協助事件關聯,並結合自訂警示功能縮短調查回應時間。 Mimecast 產品與功能要求:

  • Mimecast 雲端閘道
  • Mimecast 資料外洩防止

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
Seg_Cg_CL
Seg_Dlp_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • Azure 訂閱:Azure 訂閱與擁有者角色是註冊應用程式在 Microsoft Entra ID 及資源群組中指定貢獻者角色的必要條件。
  • Microsoft.Web/sites 權限:建立 Function 應用程式需要對 Azure Functions 的讀寫權限。 欲了解更多資訊,請參閱 Azure Functions
  • REST API 憑證/權限:請參閱 Rest API 參考文獻中的更多 API 相關說明文件

安裝說明:

注意:這個連接器使用 Azure Functions 連接 Mimecast API,將日誌拉入 Microsoft Sentinel。 這可能導致額外的資料擷取成本。 詳情請參考 Azure Functions 的定價頁面

(可選步驟) 安全地將工作區和 API 授權金鑰 (s) 或令牌 (s) 儲存在 Azure 金鑰保存庫。 Azure 金鑰保存庫 提供一種安全的機制來儲存和檢索關鍵值。 請依照以下指示使用Azure 金鑰保存庫搭配 Azure Function 應用程式。

配置:

步驟 1 - Mimecast API 的設定步驟

進入Azure 入口網站 --->應用程式註冊 ---> [your_app] --->憑證 & 秘密 ---> 新客戶端秘密,建立一個新秘密 (立即將值儲存在安全的地方,因為之後無法預覽)

**步驟2 - 部署 Mimecast API 連接器

重要: 在部署 Mimecast API 連接器前,請準備好 Mimecast API 授權金鑰 (s) 或令牌,隨時可用。

步驟 3 - 應用程式在 Microsoft Entra ID 中的應用程式註冊步驟

此整合需要在 Azure 入口網站註冊應用程式。 請依照本節步驟在 Microsoft Entra ID 中建立新應用程式:

  1. 登入 Azure 入口網站
  2. 搜尋並選擇 Microsoft Entra ID
  3. 管理中,選擇應用程式註冊>新註冊
  4. 請輸入顯示 名稱 作為你的應用程式。
  5. 選擇 註冊 以完成初始申請註冊。
  6. 註冊完成後,Azure 入口網站會顯示應用程式註冊的概覽窗格。 你會看到 應用程式 (客戶) ID 和租戶 ID。 用戶端 ID 與租戶 ID 是執行 TenableVM Data Connector 的設定參數。

Reference link:/azure/active-directory/develop/quickstart-register-app

步驟4 - 在 Microsoft Entra ID 中為應用程式新增客戶端秘密

用戶端秘密有時稱為應用程式密碼,是執行 TenableVM Data Connector 所需的字串值。 請依照本節步驟建立新的客戶端秘密:

  1. 在 Azure 入口網站的應用程式註冊中,選擇你的應用程式。
  2. 選擇 憑證 & 秘密 > 客戶端秘密 > 新客戶端秘密
  3. 為你的客戶秘密加入描述。
  4. 選擇秘密的有效期限或設定自訂壽命。 限制是24個月。
  5. 選取 新增
  6. 記錄秘密的值,用於用戶端應用程式碼。 這個秘密值在你離開此頁面後將不再顯示。 秘密值作為執行 TenableVM Data Connector 的設定參數。

Reference link:/azure/active-directory/develop/quickstart-register-app#add-a-client-secret

步驟 5 - 取得你應用程式的物件 ID 以 Microsoft Entra ID 取得

建立應用程式註冊後,請依照本節步驟取得物件 ID:

  1. 前往 Microsoft Entra ID
  2. 從左側選單選擇 企業應用程式
  3. 在列表中找到你新建立的申請 (你可以依照你提供的名稱搜尋) 。
  4. 點擊應用程式。
  5. 在總覽頁面複製 物件 ID。這是 你 ARM 範本角色指派所需的 AzureEntraObjectId。

部署 Mimecast 安全 Email Gateway 資料連接器:

使用此方法自動部署 Mimecast Secure Email Gateway Data 連接器。

  1. 請點擊下方的「部署到 Azure」按鈕。

    aka.msaka.ms

  2. SS選擇首選 的訂閱、資源群組及區域

  3. 請輸入以下資訊:

    a. 地點 - 資料收集規則與資料收集端點應部署的地點

    b. WorkspaceName - 輸入 Microsoft Sentinel Workspace Log Analytics workspace 名稱

    c. AzureClientID - 輸入你在應用程式註冊時建立的 Azure 客戶端 ID

    d. AzureClientSecret - 輸入你在建立客戶端秘密時建立的 Azure 用戶端秘密

    e. AzureTenantID - Enter Azure Tenant ID of your Azure Active Directory

    f. AzureEntraObjectID - 輸入 Microsoft Entra App 的 Object ID

    g. MimecastBaseURL - 輸入 Mimecast API 2.0 的基礎網址(例如, https://api.services.mimecast.com

    h. MimecastClientID - 輸入 Mimecast Client ID 進行認證

    i. MimecastClientSecret - 輸入 Mimecast Client Secret 以進行認證

    j. MimecastCGTableName - 輸入用於儲存 CGT 資料的資料表名稱。 預設是「Seg_Cg」

    k. MimecastDLPTableName - 輸入用於儲存 DLP 資料的資料表名稱。 預設是「Seg_Dlp」。

    l. 開始日期 - 請以「yyyy-mm-dd」格式輸入開始日期。 若未提供日期,過去60天的資料將自動取得。 確保日期是過去且格式正確

    m. 排程 - 請輸入有效的 Quartz cron 表達式。 (範例:0 0 */1 * * *) 不要將值留空,最小值為 10 分鐘

    n. LogLevel - 請新增日誌等級或日誌嚴重度值。 預設是設定為 INFO

    o. AppInsightsWorkspaceResourceId - 將經典應用程式洞察遷移至將於 2024 年 2 月 29 日退休的 Log Analytic Workspace。 使用帶有「Resource ID」屬性值的「Log Analytic Workspace-->Properties」刀片。 這是一個完全限定的 resourceId,格式為 '/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}'

  4. 請勾選標示 為「我同意上述條款與條件」的勾選框。

  5. 點擊 購買 以部署。




Mimecast Secure Email Gateway (使用 Azure Functions)

支持單位:Mimecast

Mimecast Secure Email Gateway 的資料連接器可輕鬆從 Secure Email Gateway 收集日誌,以呈現 Microsoft Sentinel 內的電子郵件洞察與使用者活動。 資料連接器提供預先建立的儀表板,讓分析師能洞察電子郵件威脅,協助事件關聯,並結合自訂警示功能縮短調查回應時間。 Mimecast 產品與功能要求:

  • Mimecast 安全 Email 閘道器
  • Mimecast 資料外洩防止

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
MimecastSIEM_CL
MimecastDLP_CL

資料收集規則支援: 目前不支援

先修條件:

  • Microsoft.Web/sites 權限:建立 Function 應用程式需要對 Azure Functions 的讀寫權限。 欲了解更多資訊,請參閱 Azure Functions
  • Mimecast API 憑證:你需要具備以下資訊來配置整合:
  • mimecastEmail:專屬 Mimecast 管理員的 Email 地址
  • mimecastPassword:專屬 Mimecast 管理員的密碼
  • mimecastAppId: Mimecast Microsoft Sentinel app 註冊於 Mimecast 的 API Application ID
  • mimecastAppKey: Mimecast Microsoft Sentinel 應用程式的 API Application Key 註冊於 Mimecast
  • mimecastAccessKey:專屬 Mimecast 管理員使用者的存取金鑰
  • mimecastSecretKey:專為專屬 Mimecast 管理員用戶提供的秘密金鑰
  • mimecastBaseURL:Mimecast 區域 API 基礎 URL

Mimecast 應用程式 ID、應用程式金鑰,以及專屬 Mimecast 管理員的存取金鑰和秘密金鑰,皆可透過 Mimecast 管理主控台取得:管理 |服務 |API 與平台整合。

每個地區的 Mimecast API 基礎網址在此文件說明: https://integrations.mimecast.com/documentation/api-overview/global-base-urls/

  • 資源群組:你需要建立一個資源群組,並附帶你將使用的訂閱。
  • Functions 應用程式:你需要註冊一個 Azure App 才能使用此連接器
  1. 應用程式識別碼
  2. 租戶識別
  3. 客戶識別碼
  4. 用戶端密碼

安裝說明:

注意:這個連接器使用 Azure Functions 連接 Mimecast API,將日誌拉入 Microsoft Sentinel。 這可能導致額外的資料擷取成本。 詳情請參考 Azure Functions 的定價頁面

(可選步驟) 安全地將工作區和 API 授權金鑰 (s) 或令牌 (s) 儲存在 Azure 金鑰保存庫。 Azure 金鑰保存庫 提供一種安全的機制來儲存和檢索關鍵值。 請依照以下指示使用Azure 金鑰保存庫搭配 Azure Function 應用程式。

配置:

步驟 1 - Mimecast API 的設定步驟

進入Azure 入口網站 --->應用程式註冊 ---> [your_app] --->憑證 & 秘密 ---> 新客戶端秘密,建立一個新秘密 (立即將值儲存在安全的地方,因為之後無法預覽)

步驟 2 - 部署 Mimecast API 連接器

重要: 在部署 Mimecast API 連接器前,請先將工作區 ID 與工作區主金鑰 (從以下) 複製,以及 Mimecast API 授權金鑰 () 或令牌,隨時可取得。

  • Workspace ID: <安裝時提供的變數值>
  • 主鍵: <安裝時提供的變數值>

部署 Mimecast 安全 Email Gateway 資料連接器:

  1. 請點擊下方的「部署到 Azure」按鈕。

    aka.ms

  2. 選擇偏好的訂閱、資源群組及地點

  3. 請輸入以下欄位:

  • appName:唯一字串,將用於 Azure 平台應用程式的 ID。
  • objectId: Azure 入口網站 ---> Azure Active Directory --->更多資訊 ---> Profile -----> Object ID
  • appInsightsLocation (預設) :西歐
  • mimecastEmail:本整合專屬用戶的 Email 地址
  • mimecastPassword:專用使用者密碼
  • mimecastAppId: Microsoft Sentinel 應用程式註冊於 Mimecast 的應用程式 ID
  • mimecastAppKey:來自 Microsoft Sentinel 應用程式的應用程式 Key 已註冊於 Mimecast
  • mimecastAccessKey:專屬 Mimecast 使用者的存取金鑰
  • mimecastSecretKey:專為忠實 Mimecast 使用者設計的秘密金鑰
  • mimecastBaseURL:區域 Mimecast API 基礎 URL
  • activeDirectoryAppId:Azure 入口網站 ---> 應用程式註冊 ---> [your_app] ---> Application ID
  • activeDirectoryAppSecret:Azure 入口網站 ---> 應用程式註冊 ---> [your_app] ---> 憑證 & 秘密 ---> [your_app_secret]
  • workspaceId:Azure 入口網站 ---> Log Analytics 工作空間 ---> [您的工作區] ---> Agents ---> Workspace ID (,或者您也可以從上面複製 workspaceId)
  • workspaceKey:Azure 入口網站 ---> Log Analytics Workspaces ---> [您的工作空間] ---> 代理 --->主鍵 (,或者您也可以從上面複製 workspaceKey)
  • AppInsightsWorkspaceResourceID:Azure 入口網站 ---> Log Analytics Workspaces ---> [您的工作區] ---> Properties ---> Resource ID

注意:若對上述任何值使用Azure 金鑰保存庫祕密,請以@Microsoft.KeyVault(SecretUri={Security Identifier})結構取代字串值。 詳情請參閱金鑰保存庫參考文件

  1. 請勾選標示 為「我同意上述條款與條件」的勾選框。

  2. 點擊 購買 以部署。

  3. 前往資源群組Azure 入口網站 ---> ---> [your_resource_group] ---> [appName] (類型:儲存帳戶) ---> 儲存體總管 ---> BLOB 容器---> SIEM 檢查點 ---> 上傳並在你的機器上建立空檔案,命名為 checkpoint.txt,dlp-checkpoint.txt,選擇上傳 (這樣 SIEM 日誌的date_range會以一致狀態儲存)




Mimecast 定向威脅防護

支持單位:Mimecast

Mimecast Targeted Threat Protection 的資料連接器讓客戶能掌握 Microsoft Sentinel 內針對性威脅防護檢查技術相關的安全事件。 資料連接器提供預先建立的儀表板,讓分析師能洞察電子郵件威脅,協助事件關聯,並結合自訂警示功能縮短調查回應時間。
連接器中包含的 Mimecast 產品包括:

  • URL 保護
  • 冒充保護
  • 附件保護

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
Ttp_Url_CL
Ttp_Attachment_CL
Ttp_Impersonation_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • Azure 訂閱:Azure 訂閱與擁有者角色是註冊應用程式在 Microsoft Entra ID 及資源群組中指定貢獻者角色的必要條件。
  • Microsoft.Web/sites 權限:建立 Function 應用程式需要對 Azure Functions 的讀寫權限。 欲了解更多資訊,請參閱 Azure Functions
  • REST API 憑證/權限:請參閱 Rest API 參考文獻中的更多 API 相關說明文件

安裝說明:

資源群組

你需要建立一個資源群組,裡面有你要使用的訂閱。

Functions 應用程式

你需要註冊一個 Azure App 才能使用這個連接器

  1. 應用程式識別碼
  2. 租戶識別
  3. 客戶識別碼
  4. 用戶端密碼

注意:這個連接器使用 Azure Functions 連接 Mimecast API,將日誌拉入 Microsoft Sentinel。 這可能導致額外的資料擷取成本。 詳情請參考 Azure Functions 的定價頁面

(可選步驟) 安全地將工作區和 API 授權金鑰 (s) 或令牌 (s) 儲存在 Azure 金鑰保存庫。 Azure 金鑰保存庫 提供一種安全的機制來儲存和檢索關鍵值。 請依照以下指示使用Azure 金鑰保存庫搭配 Azure Function 應用程式。

步驟 1 - Microsoft Entra ID 應用程式註冊步驟

此整合需要在 Azure 入口網站註冊應用程式。 請依照本節步驟在 Microsoft Entra ID 中建立新應用程式:

  1. 登入 Azure 入口網站
  2. 搜尋並選擇 Microsoft Entra ID
  3. 管理中,選擇應用程式註冊>新註冊
  4. 請輸入顯示 名稱 作為你的應用程式。
  5. 選擇 註冊 以完成初始申請註冊。
  6. 註冊完成後,Azure 入口網站會顯示應用程式註冊的概覽窗格。 你會看到 應用程式 (客戶) ID 和租戶 ID。 用戶端 ID 與租戶 ID 是執行 Mimecast Data Connector 的設定參數所必需的。

Reference link:/azure/active-directory/develop/quickstart-register-app

步驟 2 - 在 Microsoft Entra ID 中為應用程式新增客戶端秘密

用戶端秘密有時稱為應用程式密碼,是執行 Mimecast 資料連接器所需的字串值。 請依照本節步驟建立新的客戶端秘密:

  1. 在 Azure 入口網站的應用程式註冊中,選擇你的應用程式。
  2. 選擇 憑證 & 秘密 > 客戶端秘密 > 新客戶端秘密
  3. 為你的客戶秘密加入描述。
  4. 選擇秘密的有效期限或設定自訂壽命。 限制是24個月。
  5. 選取 新增
  6. 記錄秘密的值,用於用戶端應用程式碼。 這個秘密值在你離開此頁面後將不再顯示。 秘密值作為 Mimecast Data Connector 執行的設定參數。

Reference link:/azure/active-directory/develop/quickstart-register-app#add-a-client-secret

步驟 3 - 在 Microsoft Entra ID 取得應用程式的物件 ID

建立應用程式註冊後,請依照本節步驟取得物件 ID:

  1. 前往 Microsoft Entra ID
  2. 從左側選單選擇 企業應用程式
  3. 在列表中找到你新建立的申請 (你可以依照你提供的名稱搜尋) 。
  4. 點擊應用程式。
  5. 在總覽頁面複製 物件 ID。這是 你 ARM 範本角色指派所需的 AzureEntraObjectId。

步驟 4 - 部署 Mimecast API 連接器

重要: 在部署 Mimecast API 連接器前,請準備好 Mimecast API 授權金鑰 (s) 或令牌,隨時可用。

Azure Resource Manager (ARM) 範本

使用此方法自動部署 Mimecast 目標威脅防護資料連接器。

  1. 請點擊下方的「部署到 Azure」按鈕。

    aka.msaka.ms

  2. 選擇偏好的訂閱、資源群組及區域

  3. 請輸入以下資訊:

    a. 地點 - 資料收集規則與資料收集端點應部署的地點

    b. WorkspaceName - 輸入 Microsoft Sentinel Workspace Log Analytics workspace 名稱

    c. AzureClientID - 輸入你在應用程式註冊時建立的 Azure 客戶端 ID

    d. AzureClientSecret - 輸入你在建立客戶端秘密時建立的 Azure 用戶端秘密

    e. AzureTenantID - Enter Azure Tenant ID of your Azure Active Directory

    f. AzureEntraObjectID - 輸入 Microsoft Entra App 的 Object ID

    g. MimecastBaseURL - 輸入 Mimecast API 2.0 的基礎網址(例如, https://api.services.mimecast.com

    h. MimecastClientID - 輸入 Mimecast Client ID 進行認證

    i. MimecastClientSecret - 輸入 Mimecast Client Secret 以進行認證

    j. 開始日期 - 請以「yyyy-mm-dd」格式輸入開始日期。 若未提供日期,過去60天的資料將自動取得。 確保日期是過去且格式正確

    k. MimecastTTPAttachmentTableName - 輸入用於儲存 TTP 附件資料的資料表名稱。 預設是「Ttp_Attachment」。

    l. MimecastTTPImpersonationTableName - 輸入用於儲存 TTP 模擬資料的資料表名稱。 預設是「Ttp_Impersonation」。

    m. MimecastTTPUrlTableName - 輸入用於儲存 TTP 附加資料的資料表名稱。 預設是「Ttp_Url」。

    n. 排程 - 請輸入有效的 Quartz cron 表達式。 (範例:0 0 */1 * * *) 不要將值留空,最小值為 10 分鐘

    l. LogLevel - 請新增日誌等級或日誌嚴重度值。 預設是設定為 INFO

    o. AppInsightsWorkspaceResourceId - 將經典應用程式洞察遷移至將於 2024 年 2 月 29 日退休的 Log Analytic Workspace。 使用帶有「Resource ID」屬性值的「Log Analytic Workspace-->Properties」刀片。 這是一個完全限定的 resourceId,格式為 '/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.OperationalInsights/workspaces/{workspaceName}'

  4. 請勾選標示 為「我同意上述條款與條件」的勾選框。

  5. 點擊 購買 以部署。




Mimecast 定向威脅防護 (使用 Azure Functions)

支持單位:Mimecast

Mimecast Targeted Threat Protection 的資料連接器讓客戶能掌握 Microsoft Sentinel 內針對性威脅防護檢查技術相關的安全事件。 資料連接器提供預先建立的儀表板,讓分析師能洞察電子郵件威脅,協助事件關聯,並結合自訂警示功能縮短調查回應時間。
連接器中包含的 Mimecast 產品包括:

  • URL 保護
  • 冒充保護
  • 附件保護

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
MimecastTTPUrl_CL
MimecastTTPAttachment_CL
MimecastTTPImpersonation_CL

資料收集規則支援: 目前不支援

先修條件:

  • Microsoft.Web/sites 權限:建立 Function 應用程式需要對 Azure Functions 的讀寫權限。 欲了解更多資訊,請參閱 Azure Functions
  • REST API 憑證/權限:你需要具備以下資訊來設定整合:
  • mimecastEmail:專屬 Mimecast 管理員的 Email 地址
  • mimecastPassword:專屬 Mimecast 管理員的密碼
  • mimecastAppId: Mimecast Microsoft Sentinel app 註冊於 Mimecast 的 API Application ID
  • mimecastAppKey: Mimecast Microsoft Sentinel 應用程式的 API Application Key 註冊於 Mimecast
  • mimecastAccessKey:專屬 Mimecast 管理員使用者的存取金鑰
  • mimecastSecretKey:專為專屬 Mimecast 管理員用戶提供的秘密金鑰
  • mimecastBaseURL:Mimecast 區域 API 基礎 URL

Mimecast 應用程式 ID、應用程式金鑰,以及專屬 Mimecast 管理員的存取金鑰和秘密金鑰,皆可透過 Mimecast 管理主控台取得:管理 |服務 |API 與平台整合。

每個地區的 Mimecast API 基礎網址在此文件說明: https://integrations.mimecast.com/documentation/api-overview/global-base-urls/

安裝說明:

資源群組

你需要建立一個資源群組,裡面有你要使用的訂閱。

Functions 應用程式

你需要註冊一個 Azure App 才能使用這個連接器

  1. 應用程式識別碼
  2. 租戶識別
  3. 客戶識別碼
  4. 用戶端密碼

注意:這個連接器使用 Azure Functions 連接 Mimecast API,將日誌拉入 Microsoft Sentinel。 這可能導致額外的資料擷取成本。 詳情請參考 Azure Functions 的定價頁面

(可選步驟) 安全地將工作區和 API 授權金鑰 (s) 或令牌 (s) 儲存在 Azure 金鑰保存庫。 Azure 金鑰保存庫 提供一種安全的機制來儲存和檢索關鍵值。 請依照以下指示使用Azure 金鑰保存庫搭配 Azure Function 應用程式。

配置:

步驟 1 - Mimecast API 的設定步驟

進入Azure 入口網站 --->應用程式註冊 ---> [your_app] --->憑證 & 秘密 ---> 新客戶端秘密,建立一個新秘密 (立即將值儲存在安全的地方,因為之後無法預覽)

步驟 2 - 部署 Mimecast API 連接器

重要: 在部署 Mimecast API 連接器前,請先將工作區 ID 與工作區主金鑰 (從以下) 複製,以及 Mimecast API 授權金鑰 () 或令牌,隨時可取得。

  • Workspace ID: <安裝時提供的變數值>
  • 主鍵: <安裝時提供的變數值>

部署 Mimecast 目標威脅防護資料連接器:

  1. 請點擊下方的「部署到 Azure」按鈕。

    aka.ms

  2. 選擇偏好的訂閱、資源群組及地點

  3. 請輸入以下欄位:

  • appName:唯一字串,將用於 Azure 平台應用程式的 ID。
  • objectId: Azure 入口網站 ---> Azure Active Directory --->更多資訊 ---> Profile -----> Object ID
  • appInsightsLocation (預設) :西歐
  • mimecastEmail:本整合專屬用戶的 Email 地址
  • mimecastPassword:專用使用者密碼
  • mimecastAppId: Microsoft Sentinel 應用程式註冊於 Mimecast 的應用程式 ID
  • mimecastAppKey:來自 Microsoft Sentinel 應用程式的應用程式 Key 已註冊於 Mimecast
  • mimecastAccessKey:專屬 Mimecast 使用者的存取金鑰
  • mimecastSecretKey:專為忠實 Mimecast 使用者設計的秘密金鑰
  • mimecastBaseURL:區域 Mimecast API 基礎 URL
  • activeDirectoryAppId:Azure 入口網站 ---> 應用程式註冊 ---> [your_app] ---> Application ID
  • activeDirectoryAppSecret:Azure 入口網站 ---> 應用程式註冊 ---> [your_app] ---> 憑證 & 秘密 ---> [your_app_secret]
  • workspaceId:Azure 入口網站 ---> Log Analytics 工作空間 ---> [您的工作區] ---> Agents ---> Workspace ID (,或者您也可以從上面複製 workspaceId)
  • workspaceKey:Azure 入口網站 ---> Log Analytics Workspaces ---> [您的工作空間] ---> 代理 --->主鍵 (,或者您也可以從上面複製 workspaceKey)
  • AppInsightsWorkspaceResourceID:Azure 入口網站 ---> Log Analytics Workspaces ---> [您的工作區] ---> Properties ---> Resource ID

注意:若對上述任何值使用Azure 金鑰保存庫祕密,請以@Microsoft.KeyVault(SecretUri={Security Identifier})結構取代字串值。 詳情請參閱金鑰保存庫參考文件

  1. 請勾選標示 為「我同意上述條款與條件」的勾選框。

  2. 點擊 購買 以部署。

  3. 前往資源群組Azure 入口網站 ---> ---> [your_resource_group] ---> [appName] (類型:儲存帳戶) ---> 儲存體總管 ---> BLOB 容器---> TTP 檢查點 ---> 上傳並在你的機器上建立名為 attachment-checkpoint.txt、impersonation-checkpoint.txt、url-checkpoint.txt 的空檔案,並選擇上傳 (這樣 TTP 日誌的date_range會以一致狀態儲存)




MISP2哨兵

支持單位:社群

此解決方案安裝 MISP2Sentinel 連接器,允許你透過 Upload Indicators REST API 自動將威脅指標從 MISP 推送至 Microsoft Sentinel。 安裝解決方案後,依照「管理解決方案」檢視的指引設定並啟用此資料連接器。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
ThreatIntelligenceIndicator

資料收集規則支援:Workspace 轉換 DCR

安裝說明:

安裝與設定說明

請使用這個 GitHub 倉庫的文件來安裝並設定 MISP 轉 Microsoft Sentinel 連接器:

https://github.com/cudeso/misp2sentinel




MongoDB 地圖集日誌

支援單位:MongoDB

MongoDBAtlas Logs 連接器提供透過 MongoDB Atlas 管理 API 將 MongoDB Atlas 資料庫日誌上傳至 Microsoft Sentinel 的功能。 更多資訊請參閱 API 文件 。 連接器提供針對指定主機與專案取得多種資料庫日誌訊息的能力。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
MDBALogTable_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • Microsoft.Web/sites 權限:建立 Function 應用程式需要對 Azure Functions 的讀寫權限。 欲了解更多資訊,請參閱 Azure Functions
  • REST API 憑證/權限:MongoDB Atlas 服務帳號的 客戶端 ID客戶端秘密 是必須的。 欲了解更多資訊,請參閱 建立服務帳號

安裝說明:

注意:此連接器使用 Azure Functions 連接「MongoDB Atlas」,將日誌拉入 Microsoft Sentinel。 這可能導致額外的資料擷取成本。 詳情請參考 Azure Functions 的定價頁面

(可選步驟) 安全地將工作區和 API 授權金鑰 (s) 或令牌 (s) 儲存在 Azure 金鑰保存庫。 Azure 金鑰保存庫 提供一種安全的機制來儲存和檢索關鍵值。 請依照以下指示使用Azure 金鑰保存庫搭配 Azure Function 應用程式。

部署連接器前,務必確保工作區已加入 Microsoft Sentinel。

步驟 1 - 「MongoDB Atlas Administration API」的設定步驟

  1. 請依照以下指示 建立 MongoDB Atlas 服務帳戶。
  2. 複製 你建立的客戶端 ID 和客戶端秘密,還有專案) (群組 ID,以及每個叢集 ID (主機名稱) 後續步驟都必須。
  3. 更多細節請參閱 MongoDB Atlas API 文件
  4. 用戶端秘密可以透過 Azure 金鑰庫傳遞到連接器,或直接傳送到連接器。
  5. 如果你想使用金鑰保險庫選項,請建立一個金鑰保險庫,使用保險庫存取政策,並設定一個名為 mongodb-client-secret 的秘密,並將你的客戶端秘密存為秘密值。

步驟 2 - 部署 'MongoDB Atlas Logs' 連接器及相關 Azure 函式

  1. 請點擊下方的「部署到 Azure」按鈕。

    portal.azure.com

步驟 3 - 設定連接器參數

  1. 選擇偏好 訂閱及現有資源群組
  2. 輸入屬於該資源群組的現有 Log Analytics Workspace 資源 ID
  3. [下一步]
  4. 接著是 MongoDB 群組 ID,最多包含 10 個 MongoDB 叢集 ID,每個 ID 在獨立行,還有 MongoDB 用戶端 ID
  5. 在驗證方法中選擇「用戶端秘密」並複製到你的客戶端秘密值,或是「金鑰保存庫」並複製到你的金鑰保管庫名稱。 按 [下一步]
  6. 檢視 MongoDB 的篩選器。 從至少一個類別中選擇原木。 按 [下一步]
  7. 檢查時間表。 按 [下一步]
  8. 檢查設定後點 「建立」。




MuleSoft 雲端樞紐

支援單位:Microsoft Corporation

MuleSoft Cloudhub 資料連接器提供使用 Cloudhub API 從 Cloudhub 應用程式擷取日誌的能力,並透過 REST API 將更多事件傳送至 Microsoft Sentinel。 連接器可進行事件檢索,評估潛在安全風險、監控協作,並診斷與排查設定問題。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
MuleSoft_Cloudhub_CL

資料收集規則支援: 目前不支援

先修條件:

  • Microsoft.Web/sites 權限:建立 Function 應用程式需要對 Azure Functions 的讀寫權限。 欲了解更多資訊,請參閱 Azure Functions
  • REST API 憑證/權限:進行 API 呼叫時,必須具備 MuleSoftEnvIdMuleSoftAppNameMuleSoftUsernameMuleSoftPassword

安裝說明:

注意:This connector 使用 Azure Functions 連接 Azure Blob 儲存體 API,將日誌拉入 Microsoft Sentinel。 這可能導致資料擷取及在 Azure Blob 儲存體中儲存資料的額外成本。 詳情請參考 Azure Functions 的定價頁面Azure Blob 儲存體的定價頁面

(可選步驟) 安全地將工作區和 API 授權金鑰 (s) 或令牌 (s) 儲存在 Azure 金鑰保存庫。 Azure 金鑰保存庫 提供一種安全的機制來儲存和檢索關鍵值。 請依照以下指示使用Azure 金鑰保存庫搭配 Azure Function 應用程式。

注意:此資料連接器依賴基於 Kusto 函數的解析器,才能正常運作,MuleSoftCloudhub 與 Microsoft Sentinel 解決方案一同部署。

注意:此資料連接器僅擷取使用 Platform API 的 CloudHub 應用程式日誌,而非 CloudHub 2.0 應用程式的日誌

步驟 1 - MuleSoft Cloudhub API 的設定步驟

請依照指示取得證件。

  1. 請使用文件取得 MuleSoftEnvId、MuleSoftAppName、MuleSoftUsername 及 MuleSoftPassword
  2. 儲存憑證以便用於資料連接器。

步驟 2 - 從以下兩個部署選項中選擇一個來部署連接器及相關的 Azure 函式

重要: 在部署 MuleSoft Cloudhub 資料連接器前,請先從以下) 複製 Workspace ID 與 Workspace 主鍵 (。

  • Workspace ID: <安裝時提供的變數值>
  • 主鍵: <安裝時提供的變數值>

選項一 - Azure Resource Manager (ARM) 範本

使用此方法自動部署 MuleSoft Cloudhub 資料連接器,使用 ARM Tempate。

  1. 請點擊下方的「部署到 Azure」按鈕。

    aka.ms

  2. 選擇偏好的訂閱、資源群組及地點

注意:在同一資源群組內,你不能在同一區域內混用 Windows 和 Linux 應用程式。 選擇沒有 Windows 應用程式的現有資源群組,或建立新的資源群組。 3. 輸入 MuleSoftEnvId、MuleSoftAppName、MuleSoftUsername 和 MuleSoftPassword 並部署。 4. 勾選標示 為「我同意上述條款與條件」的勾選框。 5. 點擊 購買 以部署。

Option 2 - Manual Deployment of Azure Functions

請依照以下逐步說明手動部署 MuleSoft Cloudhub 資料連接器,並Azure Functions (Deployment through Visual Studio Code) 。

  1. 部署函式應用程式

注意:你需要準備 VS Code 來開發 Azure 函式。

  1. 下載 Azure Function 應用程式檔案。 將壓縮檔解壓到你本地的開發電腦。

  2. 開始 VS Code。 在主選單選擇「檔案」,然後選擇「開啟資料夾」。

  3. 從解壓的檔案中選擇頂層資料夾。

  4. 在活動列中選擇 Azure 圖示,然後在 Azure: Functions 區域,選擇部署到功能應用程式按鈕。 如果你還沒登入,請在活動列中選擇 Azure 圖示,然後在 Azure: Functions 區選「登入 Azure」。如果你已經登入,請進入下一步。

  5. 請在提示中提供以下資訊:

    a. 選擇資料夾: 從你的工作區選擇一個資料夾,或瀏覽到包含你功能應用程式的資料夾。

    b. 精選訂閱: 選擇訂閱方案。

    c. 在Azure中選擇建立新功能應用程式 (不要選擇進階選項)

    d. 輸入一個全球獨一無二的功能應用程式名稱: 輸入一個在 URL 路徑中有效的名稱。 你輸入的名稱會經過驗證,以確保它在 Azure Functions 中是唯一的。 (例如 MuleSoftXXXXX) 。

    e. 選擇播放時間: 選擇 Python 3.11。

    f. 選擇一個新資源的地點。 為了提升效能與降低成本,請選擇 Microsoft Sentinel 所在的相同區域

  6. 部署將開始。 在你的函式應用程式建立並套用部署套件後,會顯示通知。

  7. 請前往 Azure 入口網站 查看 Function App 配置。

  8. 配置功能應用程式

  9. 在功能應用程式中,選擇功能應用程式名稱並選擇 設定

  10. 應用程式設定標籤中,選擇新應用程式設定

  11. 以下每個應用程式設定分別新增,並以) 大小寫區分的字串值 (:MuleSoftEnvId MuleSoftAppName MuleSoftUsername MuleSoftPassword Workspace WorkspaceKey logAnalyticsUri (Optional)

  • 使用 logAnalyticsUri 來覆蓋 Log Analytics API 的端點,以支援專用雲端。 例如,對於公有雲,保持數值為空;對於 Azure GovUS 雲端環境,請以以下格式指定該值: https://<CustomerId>.ods.opinsights.azure.us
  1. 輸入完所有應用程式設定後,點擊 儲存




Mulesoft CloudHub Alerts 連接器(透過無代碼連接器框架)

支援單位:Microsoft Corporation

Mulesoft CloudHub 資料連接器允許您透過 CloudHub REST API v2 將 Mulesoft CloudHub 的警示匯入 Microsoft Sentinel。 此連接器支援可配置端點,以容納不同 Mulesoft 區域與部署環境,包括美國商業雲端、歐盟雲端、政府雲端及本地部署。 它支援多串流,讓你能同時連接多個 Mulesoft 環境。 請將連接器設定為 Anypoint Platform 憑證、環境 ID 及可選的應用程式名稱過濾器,開始收集資料。 使用 MuleSoftCloudhub 解析器查詢已接收的警示。 有關 CloudHub API 的更多資訊,請參閱 Mulesoft CloudHub API 文件

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
MulesoftCloudhubAlerts_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • Mulesoft CloudHub API 存取:必須具備 Mulesoft CloudHub API 存取並具備讀取權限。

安裝說明:

1. Mulesoft CloudHub 連接

管理與 Mulesoft CloudHub 環境的連線

必要條件

在設定此連接器前,請確保您具備:

  1. Mulesoft Anypoint 平台帳號 ,具備適當權限
  2. 環境存取你想監控的 CloudHub 環境
  3. API 存取憑證 (使用者名稱與密碼)
  4. 來自 Mulesoft CloudHub 主控台的環境 ID

尋找你的環境識別

  1. 登入 Anypoint 平台
  2. 導航至 存取管理 > 環境
  3. 選擇你的目標環境
  4. 從 URL 或環境細節複製環境 ID

注意:此連接器需對 CloudHub API 有讀取權限。 如果你沒有必要的權限,請聯絡你的 Mulesoft 管理員。

  • Data Connectors Grid (在 portal) 中配置

2. 監控與驗證

監控資料擷取並驗證連接性

連結後的步驟

  1. 監控連接狀態:請在資料連接器頁面查看連接器狀態
  2. 驗證 Data Flow:利用提供的範例查詢來驗證資料是否被收集
  3. 檢視日誌:檢查 Azure 監視器 日誌是否有連線或認證問題

資料收集時間表

  • 警報:從終端起 /v2/alerts 每 5 分鐘輪詢一次

預期時間表

  • 初始數據:預留10至15分鐘讓初始數據出現
  • 警示資料:可 MuleSoftCloudhub 於表格中查閱

故障排除

  • 認證錯誤:驗證憑證與環境存取權

  • 無資料:確保警報存在於指定環境中

  • 部分資料:檢查環境ID和應用程式過濾器設定

    註: 範例查詢MuleSoftCloudhub | where TimeGenerated > ago(24h) | summarize count() by EventSeverity




MuleSoft CloudHub 日誌(透過無碼連接器框架推送連接器)

支援單位:Microsoft Corporation

MuleSoft CloudHub Log4j 推送式連接器,可直接透過 Log4j HTTP 附加器從 MuleSoft CloudHub 接收應用程式日誌。 此連接器允許客戶依 MuleSoft 建議即時串流日誌,避免 API 速率限制及重複資料問題。 請用提供的 Log4j HTTP 附加器設定配置你的 MuleSoft 應用程式,將日誌串流至 Microsoft Sentinel。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
MuleSoftCloudhubLogs

資料收集規則支援: 目前不支援

先修條件:

  • Microsoft。Insights/dataCollectionEndpoints:Data Collection Endpoint 是現代推送連接器接收外部安全系統資料所必需的。
  • Microsoft。洞察/資料收集規則:資料收集規則是定義輸入資料的結構與轉換所必需的。
  • Microsoft。授權/角色指派:角色指派是賦予 Entra 應用程式將資料傳送至資料收集規則權限所必需的。

安裝說明:

1. 建立 ARM 資源並提供所需權限

此連接器接收來自外部安全系統的資料,這些系統會將日誌推送至 Microsoft Sentinel。 外部系統必須設定為將原始事件資料傳送至 Microsoft Sentinel Ingestion API。 點擊部署會觸發建立 Log Analytics 表格及資料收集規則(Data Collection Rule,DCR)。 接著它會建立一個 Entra 應用程式,將 DCR 連結到該應用程式,並在應用程式中設定輸入的秘密。 此配置可透過 Entra 令牌安全傳送資料至 DCR。

了解更多關於接頭設置流程

Azure Resource Deployment

部署過程將產生以下資源:

  • Log Analytics 自訂資料表
  • DCE) 資料收集端點 (
  • 資料收集規則(DCR)
  • Entra ID 申請註冊
  • 資料擷取的角色指派

組態值

部署後,複製以下數值以配置您的外部安全系統:

  • 租戶 ID (目錄 ID) : <安裝時提供的變數值>
  • Entra 應用程式註冊應用程式 ID:<安裝時提供的變數值>
  • Entra 應用程式註冊秘密:<安裝時提供的變數值>
  • 資料收集端點網址: <安裝時提供的變數值>
  • 資料收集規則不可變 ID: <安裝時提供的變數值>
  • Stream Name (MuleSoftCloudhubLogs):<安裝時提供的變數值>

注意:請妥善保管這些數值。 你需要它們來設定外部安全系統。

2. 設定你的外部系統來推送日誌

請使用以下參數配置外部安全系統,將日誌傳送到工作區。

設定步驟

  1. 存取外部安全系統的設定介面。
  2. 進入資料轉發、整合或 SIEM 設定。
  3. 選擇 Azure 監視器 或 Microsoft Sentinel 作為目的地。
  4. 選擇 資料收集端 點作為認證方法。
  5. 使用前一步的值來設定所需欄位:
    • 租戶識別碼:上方副本
    • 應用程式(客戶端)ID:上文副本
    • 客戶秘密:上方副本
    • 資料收集端點:上方複製
    • 資料收集規則不可變 ID:從上方複製
    • 串流名稱:複製上方對應的串流名稱
  6. 儲存設定並啟用/啟動轉發器。

Validation

注意:資料將在幾分鐘內顯示在您的 Log Analytics 工作區的 MuleSoftCloudhubLogs 表格中。

為了確認資料是否被接收,請在您的 Log Analytics 工作區執行以下查詢:

MuleSoftCloudhubLogs
| where TimeGenerated > ago(1h)
| take 10

故障排除

如果沒有資料顯示:

  • 確認設定值是否正確
  • 檢查轉發器/整合是否已啟用且運作中
  • 檢查外部安全系統的日誌是否有錯誤
  • 確保系統與 Azure 的網路連線
  • 確認 Entra 應用程式的權限是否正確




NC Protect

由:archTIS 支援

NC Protect 資料連接器 (archtis.com) 提供將使用者活動日誌與事件匯入 Microsoft Sentinel 的功能。 該連接器提供 Microsoft Sentinel 中 NC Protect 使用者活動日誌與事件的可視化,以提升監控與調查能力

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
NCProtectUAL_CL

資料收集規則支援: 目前不支援

先修條件:

  • NC Protect:你必須有一個持續運作的 NC Protect 實例,適用於 O365。 請 與我們聯繫

安裝說明:

  1. 在您的 Azure 租戶中安裝 NC Protect
  2. 登入NC Protect管理網站
  3. 從左側導覽選單中,選擇「一般」-> 使用者活動監控
  4. 勾選啟用 SIEM 的勾選框,然後點擊設定按鈕
  5. 選擇 Microsoft Sentinel 作為應用程式,並依以下資訊完成設定
  6. 點擊儲存以啟用連線
  • Workspace ID: <安裝時提供的變數值>
  • 主鍵: <安裝時提供的變數值>




Netskope 警報與活動

支持單位:Netskope

Netskope 安全警示與活動

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
NetskopeAlerts_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • Netskope 組織網址:Netskope 資料連接器要求你提供組織網址。 您可以登入 Netskope 入口網站找到您的組織網址。
  • Netskope API 金鑰:Netskope 資料連接器要求你提供有效的 API 金鑰。 你可以依照 Netskope 文件建立一個。

安裝說明:

步驟 1 - 建立 Netskope API 金鑰。

請參考 Netskope 文件 以獲得此步驟的指引。

步驟 2 - 輸入您的 Netskope 產品詳情

請在下方輸入您的 Netskope 組織網址 & API 令牌:

  • 組織網址: (輸入您的組織網址)
  • API 金鑰: (輸入你的 API 金鑰) 可選性:指定 API 使用的索引。

設定索引是可選的,且僅在進階情境下必須。 Netskope 使用 索引 來檢索事件。 在某些進階案例中, (在多個Microsoft Sentinel工作區同時消費事件,或預先疲勞索引只取得近期資料) ,客戶可能希望能直接控制索引。

  • 索引: (NetskopeCCF)

步驟 3 - 點擊連接

請確認上述所有欄位都正確填寫。 按下連接鍵即可將 Netskope 連接到 Microsoft Sentinel。

  • 啟用/停用連線




Netskope 資料連接器

支持單位:Netskope

Netskope 資料連接器提供以下功能:

  1. NetskopeToAzureStorage :
  • 從 Netskope 取得 Netskope 的警示與事件資料,並匯入 Azure 儲存。 2. StorageToSentinel:
  • 從 Azure 儲存裝置取得 Netskope 的警報與事件資料,並匯入到 Log Analytics Workspace 中的自訂日誌表。 3. WebTxMetrics :
  • 從 Netskope 取得 WebTxMetrics 資料,並匯入到 Log Analytics Workspace 的自訂日誌表。

欲了解更多 REST API 細節,請參閱以下文件:

  1. Netskope API 文件:

https://docs.netskope.com/en/netskope-help/admin-console/rest-api/rest-api-v2-overview-312207/2. Azure storage documentation: /azure/storage/common/storage-introduction 3.Microsoft log analytic documentation: /azure/azure-monitor/logs/log-analytics-overview

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
alertscompromisedcredentialdata_CL
alertsctepdata_CL
alertsdlpdata_CL
alertsmalsitedata_CL
alertsmalwaredata_CL
alertspolicydata_CL
alertsquarantinedata_CL
alertsremediationdata_CL
alertssecurityassessmentdata_CL
alertsubadata_CL
eventsapplicationdata_CL
eventsauditdata_CL
eventsconnectiondata_CL
eventsincidentdata_CL
eventsnetworkdata_CL
eventspagedata_CL
Netskope_WebTx_metrics_CL

資料收集規則支援: 目前不支援

先修條件:

  • Azure 訂閱:Azure 訂閱具有擁有者角色是註冊應用程式 () 並在資源群組中指定貢獻者角色的必要條件。
  • Microsoft.Web/sites 權限:建立 Function 應用程式需要對 Azure Functions 的讀寫權限。 欲了解更多資訊,請參閱 Azure Functions
  • REST API 憑證/權限:需要 Netskope 租戶Netskope API 令牌。 請參閱 Rest API 參考文獻中的更多 API 文件

安裝說明:

注意:此連接器使用 Azure Functions 連接 Netskope API,將警報與事件資料拉入自訂日誌表。 詳情請參考 Azure Functions 的定價頁面

(可選步驟) 安全地將工作區和 API 授權金鑰 (s) 或令牌 (s) 儲存在 Azure 金鑰保存庫。 Azure 金鑰保存庫 提供一種安全的機制來儲存和檢索關鍵值。 請依照以下指示使用Azure 金鑰保存庫搭配 Azure Function 應用程式。

步驟 1 - Microsoft Entra ID 應用程式註冊步驟

此整合需要在 Azure 入口網站註冊應用程式。 請依照本節步驟在 Microsoft Entra ID 中建立新應用程式:

  1. 登入 Azure 入口網站
  2. 搜尋並選擇 Microsoft Entra ID
  3. 管理中,選擇應用程式註冊>新註冊
  4. 請輸入顯示 名稱 作為你的應用程式。
  5. 選擇 註冊 以完成初始申請註冊。
  6. 註冊完成後,Azure 入口網站會顯示應用程式註冊的概覽窗格。 你會看到 應用程式 (客戶) ID 和租戶 ID。 執行 TriggersSync playbook 時,必須包含用戶端 ID 與租戶 ID。

Reference link:/azure/active-directory/develop/quickstart-register-app

步驟 2 - 在 Microsoft Entra ID 中為應用程式新增客戶端秘密

用戶端秘密有時稱為應用程式密碼,是執行 TriggersSync playbook 所需的字串值。 請依照本節步驟建立新的客戶端秘密:

  1. 在 Azure 入口網站的應用程式註冊中,選擇你的應用程式。
  2. 選擇 憑證 & 秘密 > 客戶端秘密 > 新客戶端秘密
  3. 為你的客戶秘密加入描述。
  4. 選擇秘密的有效期限或設定自訂壽命。 限制是24個月。
  5. 選取 新增
  6. 記錄秘密的值,用於用戶端應用程式碼。 這個秘密值在你離開此頁面後將不再顯示。 這個秘密值作為執行 TriggersSync playbook 的設定參數。

Reference link:/azure/active-directory/develop/quickstart-register-app#add-a-client-secret

步驟 3 - 在 Microsoft Entra ID 中指定 Contributor 角色給應用程式

請依照本節步驟指派角色:

  1. 在 Azure 入口網站,前往資源群組並選擇你的資源群組。
  2. 從左側面板進入 存取控制 (IAM)
  3. 點選 「新增」,然後選擇「新增角色指派」。
  4. 選擇 貢獻者 為角色,然後點擊下一步。
  5. 「指派存取權」中,選擇 User, group, or service principal
  6. 點選 新增成員,輸入 你已建立的應用程式名稱並選擇它。
  7. 現在點選 Review + assign,再點一次 Review + assign

Reference link:/azure/role-based-access-control/role-assignments-portal

步驟 4 - 建立/取得 Netskope 帳號憑證的步驟

請依照本節步驟建立/取得 Netskope 主機名稱及 Netskope API 令牌

  1. 登入你的 Netskope 租戶,然後進入 左側導覽列的設定選單。
  2. 點選工具,然後選 REST API v2
  3. 現在,點擊新的代幣按鈕。 接著它會要求 token 名稱、有效期限以及你想從哪個端點取得資料。
  4. 完成後點擊存檔按鈕,代幣就會產生。 複製代幣並存到安全的地方以便後續使用。

步驟 5 - 建立 Netskope 警示與事件資料收集的 Azure 函式步驟

重要: 在部署 Netskope 資料連接器前,請先取得 Workspace ID 與 Workspace 主金鑰 (可從以下易取得的) 複製,以及 Netskope API 授權金鑰 (s) 。

  • Workspace ID: <安裝時提供的變數值>
  • 主鍵: <安裝時提供的變數值>

利用 ARM 範本部署功能應用程式,將 Netskope 事件和警報資料匯入 Sentinel。

  1. 請點擊下方的「部署到 Azure」按鈕。

    aka.ms

  2. 選擇偏好的訂閱、資源群組及地點

  3. 輸入以下資訊:Netskope 主機名稱 Netskope API 令牌 在您想取得的端點的警示與事件類型下拉選單中選擇「是」 警示與事件 日誌層級 Workspace ID 工作區 金鑰

  4. 點擊 評論+創建

  5. 驗證後點選 建立 來部署。




Netskope Web Transaction Connector (via Blob 儲存體)

支持單位:Netskope

Netskope 網頁交易連接器透過 CCF) 的無碼連接器框架 (Azure Blob 儲存體,將 Netskope 日誌串流的網頁交易日誌匯入 Microsoft Sentinel。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
NetskopeWebTransactions_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • 訂閱權限:你需要權限來建立資料流資源:
  • 儲存佇列 (通知隊列與死單字隊列)
  • 事件網格主題與訂閱 (,將「BLOB 創建事件」通知傳送到通知隊列)
  • 角色指派 (授權應用程式存取 BLOB 容器Microsoft Sentinel儲存佇列 )
  • 儲存帳號網路設定:由於Azure儲存防火牆的限制與限制,Azure Blob 儲存體帳號 () 的防火牆/IP 規則不支援此連接器的網路限制:
  • IP 網路規則對於來自與儲存帳號相同 Azure 區域的請求沒有影響
  • IP 網路規則無法限制部署在同一區域內的 Azure 服務的存取,因為這些服務使用私有的 Azure IP 位址進行通訊。
  • 虛擬網路服務端點規則不適用於配對區域內的用戶端。

確保儲存帳號的 網路 刀片 在所有網路中都設定為啟用。

  • 儲存帳號角色指派:以下Azure RBAC 角色必須指派給包含 blob 容器的儲存帳號Microsoft Sentinel (下方顯示的企業應用程式服務主體) 企業應用程式服務主體:
  • Storage Blob Data Contributor — 從容器讀取 blob 資料所必需。
  • 儲存佇列資料貢獻者 — 用於管理通知及死符佇列訊息。

要指派這些角色:請前往儲存帳號→存取控制 (IAM) 新增角色指派,搜尋下方顯示的服務主體 ID,然後同時指派兩個角色。

  • 從 Netskope 收集資料到你的 blob 容器:請依照 Netskope Log Streaming 文件中的步驟,設定 Netskope 將網頁交易日誌串流到你的 Azure Blob 儲存體容器。

安裝說明:

Connect Netskope WebTx Logs to Microsoft Sentinel

要啟用 Microsoft Sentinel 的 Netskope WebTx 日誌,請在下方提供所需資訊並點擊「連接」。

  • 你想收集資料的 blob 容器網址
  • 容器裡的 blobs 資料夾名稱。 Optional.:
  • blob 容器的儲存帳戶位置
  • blob 容器的儲存帳號資源群組名稱
  • blob 容器的儲存帳號訂閱編號
  • 如果存在,blob 容器的儲存帳號的事件網格主題名稱。 否則就保持空。:
  • 啟用/停用連線




Netskope Web Transactions Data Connector

支持單位:Netskope

Netskope Web Transactions 資料連接器提供 docker 映像的功能,可從 Google pubsublite 拉取 Netskope Web Transactions 資料,處理資料後將處理後的資料匯入 Log Analytics。 作為此資料連接器的一部分,Log Analytics 將建立兩個資料表,一個用於網路交易資料,另一個用於執行過程中遇到的錯誤。

欲了解更多與網路交易相關的細節,請參閱以下文件:

  1. Netskope 網路交易文件:

https://docs.netskope.com/en/netskope-help/data-security/transaction-events/netskope-transaction-events/

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
NetskopeWebtxData_CL
NetskopeWebtxErrors_CL

資料收集規則支援: 目前不支援

先修條件:

  • Azure 訂閱:Azure 訂閱與擁有者角色是註冊應用程式在 Microsoft Entra ID 及資源群組中指定貢獻者角色的必要條件。
  • Microsoft.Compute 權限:需要對 Azure 虛擬機的讀寫權限。 欲了解更多資訊,請參閱 Azure 虛擬機
  • TransactionEvents 憑證與權限:需要 Netskope 租戶Netskope API 令牌 。 欲了解更多資訊,請參閱 交易事件。
  • Microsoft.Web/sites 權限:建立 Function 應用程式需要對 Azure Functions 的讀寫權限。 欲了解更多資訊,請參閱 Azure Functions

安裝說明:

注意:此連接器提供使用 Docker 映像檔擷取 Netskope 網頁交易資料的功能,部署於虛擬機 (Azure虛擬機/本地 VM) 。 詳情請參考 Azure VM 的定價頁面

(可選步驟) 安全地將工作區和 API 授權金鑰 (s) 或令牌 (s) 儲存在 Azure 金鑰保存庫。 Azure 金鑰保存庫 提供一種安全的機制來儲存和檢索關鍵值。 請依照以下指示使用Azure 金鑰保存庫搭配 Azure Function 應用程式。

步驟一 - 建立/取得 Netskope 帳號憑證的步驟

請依照本節步驟建立/取得 Netskope 主機名稱及 Netskope API 令牌

  1. 登入你的 Netskope 租戶,然後進入 左側導覽列的設定選單。
  2. 點選工具,然後選 REST API v2
  3. 現在,點擊新的代幣按鈕。 接著它會要求 token 名稱、有效期限以及你想從哪個端點取得資料。
  4. 完成後點擊存檔按鈕,代幣就會產生。 複製代幣並存到安全的地方以便後續使用。

步驟 2 - 從以下兩種部署選項中選擇一個,部署基於 Docker 的資料連接器以匯入 Netskope Web Transactions 資料

重要: 在部署 Netskope 資料連接器前,請先取得 Workspace ID 與 Workspace 主金鑰 (可從以下可取得的) 複製,以及 Netskope API 授權金鑰 () [確保該令牌擁有交易事件權限]。

  • Workspace ID: <安裝時提供的變數值>
  • 主鍵: <安裝時提供的變數值>

選項一 - 使用 ARM) 範本部署虛擬Azure Resource Manager ([建議]

使用 ARM 範本部署 Azure 虛擬機,安裝前置條件並開始執行。

  1. 請點擊下方的「部署到 Azure」按鈕。

    aka.ms

  2. 選擇偏好的訂閱、資源群組及地點

  3. 輸入以下資訊:Docker Image Name (mgulledge/netskope-microsoft-sentinel-plugin:netskopewebtransactions) Netskope HostName Netskope API 令牌 Seek 時間戳記 (你想尋找 pubsublite 指標的紀元時間戳可以留空) Workspace ID Workspace Key Backoff 重試次數 (重試次數 在重新啟動執行前,針對標記相關錯誤的重試次數 )
    退後 睡眠時間 (重試前睡眠的秒數) 閒置逾時 (等待網頁交易的秒數 重新開始執行前的資料) 虛擬機名稱 認證類型 管理員 密碼或金鑰 DNS標籤 前綴 Ubuntu 作業系統 版本 虛擬機大小 子網名稱 網路 安全 群組名稱 安全類型

  4. 點擊 評論+創建

  5. 驗證後點選 建立 來部署。

選項二 - 手動部署於先前建立的虛擬機器上

請依照以下逐步說明,手動部署基於 Docker 的資料連接器到先前建立的虛擬機器上。

  1. 安裝 docker 並拉取 docker 映像檔

注意: 確保虛擬機是基於 Linux (最好是 Ubuntu) 。

  1. 首先你需要用 SSH 連接虛擬機器

  2. 現在安裝 Docker 引擎

  3. 現在用指令從 docker hub 拉取 docker 映像檔:'sudo docker pull mgulledge/netskope-microsoft-sentinel-plugin:netskopewebtransactions'。

  4. 現在要執行 docker 映像,請使用命令:'sudo docker run -it -v $ (pwd) /docker_persistent_volume:/app mgulledge/netskope-microsoft-sentinel-plugin:netskopewebtransactions'. 你可以用圖片 ID 替換 mgulledge/netskope-microsoft-sentinel-plugin:netskopewebtransactions。這裡docker_persistent_volume是要在虛擬機上建立的資料夾名稱,檔案會被存放在裡面。

  5. 設定參數

  6. 當 docker 映像檔執行時,它會要求輸入所需的參數。

  7. 分別新增以下每個應用程式設定,並依照大小寫 (值) :Netskope HostName Netskope API 令牌 Seek 時間戳記 (你想尋找 pubsublite 指標的紀元時間戳可以留空) Workspace ID Workspace Key Backoff Retry count (重試計數,針對 token 相關錯誤,在重新啟動執行前的重試計數。)
    退後 睡眠時間 (在重試前睡眠的秒數) 閒置逾時 (等待網頁交易資料的秒數 在重新啟動執行前)

  8. 現在執行已經開始,但處於互動模式,因此該 shell 無法停止。 若要將它當作背景程序執行,請按 Ctrl+C 停止當前執行,然後使用指令:'sudo docker run -d -v $ (pwd) /docker_persistent_volume:/app mgulledge/netskope-microsoft-sentinel-plugin:netskopewebtransactions'。

  9. 停止 docker 容器

  10. 使用指令「sudo docker container ps」來列出正在運行的 docker 容器。 記下你的貨櫃編號。

  11. 現在用指令停止容器:「sudo docker stop <container-id>」。




網路安全群組

支援單位:Microsoft Corporation

Azure網路安全群組 (NSG) 允許您在Azure虛擬網路中過濾網路流量,進出Azure資源。 網路安全群組包含允許或拒絕流量至虛擬網路子網、網路介面或兩者的規則。

當你啟用 NSG 的日誌時,可以收集以下類型的資源日誌資訊:

  • 活動: 根據 MAC 位址,會記錄哪些條目會套用到 VM 上的 NSG 規則。
  • 規則反擊: 包含每個 NSG 規則被套用以拒絕或允許流量的次數條目。 這些規則的狀態每300秒收集一次。

這個連接器讓你能將 NSG 診斷日誌串流到 Microsoft Sentinel,讓你能持續監控所有實例的活動。 欲了解更多資訊,請參閱 Microsoft Sentinel 文件。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
AzureDiagnostics

資料收集規則支援: 目前不支援


北通

支援單位:NordPass

透過 API 將 NordPass 與 Microsoft Sentinel SIEM 整合,將能讓你自動將活動日誌資料從 NordPass 轉移到 Microsoft Sentinel,並獲得即時洞察,例如項目活動、所有登入嘗試及安全通知。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
NordPassEventLogs_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • 確保資源群組Log Analytics 工作區建立並位於同一區域,這樣你才能部署 Azure Functions。
  • 將 Microsoft Sentinel 加入已建立的 Log Analytics 工作區。
  • 在 NordPass 管理員面板產生 Microsoft Sentinel API URL 和令牌,以完成 Azure Functions 整合。 請注意,您需要 NordPass Enterprise 帳號才能申請。
  • 重要:此連接器使用 Azure Functions 將活動日誌從 NordPass 取得至 Microsoft Sentinel。 這可能導致額外的資料擷取成本。 欲了解更多資訊,請參閱 Azure Functions 定價頁面。

安裝說明:

繼續使用 Microsoft Sentinel 設定

  1. 請點擊下方的「部署到 Azure」按鈕。

    aka.ms

  2. 請注意,成功部署後,系統會預設每 1 分鐘拉取一次活動日誌資料。




NordStellar(推送)

支援單位:NordStellar

NordStellar 連接器透過無碼連接器框架(CCF)推送模式,將來自 NordStellar 平台的即時威脅情報與暴露事件推送至 Microsoft Sentinel。 所有事件類型皆路由至單一統一NordStellar_CL表格,共用欄位(EventIdEventTypeModuleRiskLevelAssetTypeAssetValueTags) 由 DCR 的 KQL 轉換擷取,而類型專屬的有效載荷則保留在動態Details欄位中。

支援的活動類型:

  • 洩漏資料module: LEAKED_DATA): DATA_BREACHCOMBO_LISTMALWARE_INFECTIONCONSUMER_CREDENTIAL
  • 暗網監控module: DARK_WEB_MONITORING): DARK_WEB_FORUM_POSTDARK_WEB_TELEGRAM_POSTDARK_WEB_RANSOMWARE_POSTDARK_WEB_MARKETPLACE_POST
  • 領域霸佔module: DOMAIN_SQUATTING): DOMAIN_PERMUTATION
  • 攻擊面module: ATTACK_SURFACEAttack Surface): ATTACK_SURFACE_WEB_APPLICATION_VULNERABILITYATTACK_SURFACE_NETWORK_SERVICE_VULNERABILITYATTACK_SURFACE_DNS_VULNERABILITY

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
NordStellar_CL

資料收集規則支援: 目前不支援

先修條件:

  • Microsoft Entra:在 Microsoft Entra ID 中建立應用程式註冊的權限。 通常需要 Entra ID 應用程式開發人員或更高階的職位。
  • Microsoft Azure:授權將監控指標發布者角色指派於 DCR) 資料收集規則 (。 通常需要 Azure RBAC 擁有者或使用者存取管理員角色。
  • NordStellar:活躍的 NordStellar 租戶,擁有設定整合出站 webhook 的權限。

安裝說明:

1. 部署連接器資源

此連接器使 NordStellar 能透過 Azure 監視器 Ingestion API 直接將即時威脅情報與暴露事件推送至 Microsoft Sentinel。

自動設定 點擊 部署 將建立:

  • 自訂 Log Analytics 表格NordStellar_CL
  • 一個資料收集規則(DCR),具有單一串流 Custom-NordStellar 與 KQL 轉換,促進共用欄位並保留類型特定的有效載荷 Details
  • 用於資料擷取的資料收集端點(DCE)
  • 一個帶有 OAuth 2.0 用戶端憑證的 Microsoft Entra 應用程式
  • DCR上必須 Monitoring Metrics Publisher 分配的角色

以下回傳的憑證會在 NordStellar 入口網站中設定,以便事件能安全推送。

2. 設定 NordStellar

請使用以下參數在 NordStellar 入口網站中配置 Microsoft Sentinel 整合。

  • 租戶 ID (目錄 ID) : <安裝時提供的變數值>
  • 應用程式 (用戶端) ID: <安裝時提供的變數值>
  • 用戶端秘密: <安裝時提供的變數值>
  • 資料收集端點 URI:<安裝時提供的變數值>
  • 資料收集規則不可變 ID: <安裝時提供的變數值>
  • 串流名稱: <變數值,安裝時> 提供。線上信封 NordStellar 必須 POST 一個 JSON 陣列, {DCE URI}/dataCollectionRules/{DCR Immutable ID}/streams/Custom-NordStellar?api-version=2023-01-01 並以 OAuth 承載令牌作為作用域 https://monitor.azure.com//.default

每個元素將原始的 webhook 事件包裹在一個薄包層中:

[
  {
    "time": "2026-04-27T10:30:00Z",
    "event": {
      "id": "...",
      "type": "DATA_BREACH",
      "module": "LEAKED_DATA",
      "risk_level": "HIGH",
      "date_added": "...",
      "tags": ["NAME"],
      "asset": { "type": "EMAIL", "value": "user@company.com" }
    }
  }
]

DCR 的 KQL 轉換會id將 、 typemodulerisk_levelasset.type/source_typeasset.value/asset_valuetags、 及適當的時間戳(date_added針對外洩資料/暗網/網域排列,作為detected_at攻擊面)轉換為打字欄位。 其他內容則保留在動態 Details 欄位中。

3. 驗證資料擷取

確認事件正從北星傳送到哨兵號。

啟用整合後等待 5-10 分鐘,然後在你的 Microsoft Sentinel 工作空間執行這個 KQL 查詢:

NordStellar_CL
| where TimeGenerated > ago(1h)
| summarize count() by EventType, Module
| order by count_ desc

如果 15 分鐘後都沒有資料出現,請在 NordStellar 入口網站驗證憑證,並檢查 Azure 監視器 是否有 DCR 的擷取錯誤。




Obsidian 資料共享連接器

支援單位:Obsidian Security

Obsidian Datasharing 連接器提供讀取 Microsoft Sentinel 中 Obsidian Datasharing 原始事件資料的能力。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
ObsidianActivity_CL
ObsidianThreat_CL

資料收集規則支援: 目前不支援

先修條件:

  • Microsoft Entra:在 Microsoft Entra ID 中建立應用程式註冊的權限。 通常需要 Entra ID 應用程式開發人員或更高階的職位。
  • Microsoft Azure:授權將監控指標發布者角色指派於 DCR) 資料收集規則 (。 通常需要 Azure RBAC 擁有者或使用者存取管理員角色

安裝說明:

1. 建立 ARM 資源並提供所需權限

此連接器會從 Obsidian Datasharing 在 Microsoft Analytics Workspace 中使用的資料表讀取資料,若 Obsidian Datasharing 啟用資料轉發選項,原始事件資料會傳送至 Microsoft Sentinel Ingestion API。

透過應用程式點擊「部署」自動設定與安全資料擷取Entra將觸發建立日誌分析資料表及 DCR) (資料收集規則。 接著它會建立一個 Entra 應用程式,將 DCR 連結到該應用程式,並在應用程式中設定輸入的秘密。 此配置可透過 Entra 令牌安全傳送資料至 DCR。

2. 將你的日誌推入工作區

請使用以下參數設定您的機器將日誌傳送到工作區。

  • 租戶 ID (目錄 ID) : <安裝時提供的變數值>
  • Entra 應用程式註冊應用程式 ID:<安裝時提供的變數值>
  • Entra 應用程式註冊秘密:<安裝時提供的變數值>
  • 資料收集端點 URI: <安裝時提供的變數值>
  • 資料收集規則不可變 ID: <安裝時提供的變數值>
  • 活動 Stream 名稱:<安裝時提供的變數值>
  • 威脅Stream名稱:<安裝時提供的變數值>




Okta 單 Sign-On (透過無碼連接器框架)

支援單位:Microsoft Corporation

Okta 單 Sign-On (SSO) 資料連接器提供從 Okta Sysem 日誌 API 中擷取稽核與事件日誌至Microsoft Sentinel的能力。 資料連接器基於 Microsoft Sentinel 無碼連接器框架,並使用 Okta 系統日誌 API 來擷取事件。 該連接器支援基於 DCR 的 擷取時間轉換 ,將接收的安全事件資料解析成自訂欄位,讓查詢無需再次解析,從而提升效能。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
OktaSSO

資料收集規則支援: 目前不支援

先修條件:

  • Okta API 令牌:一種 Okta API 令牌。 請依 照以下指示 建立 Okta 系統日誌 API 詳情請參閱 文件

安裝說明:

要啟用 Okta 單 Sign-On for Microsoft Sentinel,請提供下方所需資訊並點擊「連接」。

  • Data Connectors Grid (在 portal) 中配置




Onapsis Defend:整合無與倫比的 SAP 威脅偵測 & Intel 與 Microsoft Sentinel

支援單位:Onapsis

賦能資安團隊深入洞察獨特漏洞利用、零時差及威脅行為者活動;可疑用戶或內部行為;敏感資料下載;安全管控違規;以及更多內容——這些都由 Onapsis 的 SAP 專家豐富。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
Onapsis_Defend_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • Microsoft Entra:在 Microsoft Entra ID 中建立應用程式註冊的權限。 通常需要 Entra ID 應用程式開發人員或更高階的職位。
  • Microsoft Azure:授權在資料收集規則中指派監控指標發佈者角色。 通常需要 Azure RBAC 擁有者或使用者存取管理員角色。

安裝說明:

1. 建立 ARM 資源並提供所需權限

我們將為DCE) (建立資料收集規則,並 (DCE) 資源建立資料收集端點。 我們也會建立一個 Microsoft Entra 應用程式註冊,並賦予所需的權限。

Azure 資源的自動部署 點擊「部署推送連接器資源」會觸發建立 DCR 和 DCE 資源。 接著它會建立一個帶有客戶端秘密的 Microsoft Entra 應用程式註冊,並授予 DCR 權限。 此配置可透過 OAuth v2 用戶端憑證安全傳送資料至 DCR。

2. 維護 Onapsis Defend 整合中的資料收集端點細節與認證資訊

將資料收集端點的網址與認證資訊分享給 Onapsis Defend 整合管理員,以便設定 Onapsis Defend 整合將資料傳送至資料收集端點。

  • 租戶識別碼 |使用此值設定為租戶 ID: <安裝時提供的變數值>
  • Entra 應用程式 ID |使用此值作為用戶端 ID:<安裝時提供的變數值>
  • Entra 應用程式秘密 |使用此值作為 Token: <安裝時提供的變數值>
  • LogIngestionURL |使用此值作為 URL 參數: <安裝時提供的變數值>
  • DCR 不可變 ID |使用此值作為 DCR_ID 參數: <安裝時提供的變數值>




OneLogin IAM 平台 (無碼連接器框架)

支援單位:Microsoft Corporation

OneLogin 資料連接器提供透過 REST API 將常見 OneLogin IAM 平台事件匯入 Microsoft Sentinel 的能力,該 API 使用 OneLogin 事件 API 及 OneLogin 使用者 API。 連接器可進行事件檢索,評估潛在安全風險、監控協作,並診斷與排查設定問題。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
OneLoginEventsV2_CL
OneLoginUsersV2_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • OneLogin IAM API 憑證:若要建立 API 憑證,請點此文件連結, 點此。 確保擁有帳號擁有者或管理員的帳號類型來建立 API 憑證。 建立 API 憑證後,你會取得客戶端 ID 和客戶端秘密。

安裝說明:

Connect OneLogin IAM Platform to Microsoft Sentinel

要從 OneLogin IAM 匯入 Microsoft Sentinel 的資料,你必須點擊下方的「新增網域」按鈕,然後跳出視窗填寫資料,輸入所需資訊,然後點擊「連接」。 你可以看到網域端點在網格中連接。

  • Data Connectors Grid (在 portal) 中配置




OneTrust 一信託

支持單位:OneTrust, LLC

Microsoft Sentinel 的 OneTrust 連接器提供近乎即時的可視性,了解敏感資料在 Google Cloud 及其他 OneTrust 支援資料來源中被定位或修復的地點。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
OneTrustMetadataV3_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • Microsoft Entra:在 Microsoft Entra ID 中建立應用程式註冊的權限。 通常需要 Entra ID 應用程式開發人員或更高階的職位。
  • Microsoft Azure:授權將監控指標發布者角色指派於 DCR) 資料收集規則 (。 通常需要 Azure RBAC 擁有者或使用者存取管理員角色

安裝說明:

1. 建立 ARM 資源並提供所需權限

此連接器讀取 OneTrust 在 Microsoft Analytics Workspace 中使用的資料表資料。 若啟用 OneTrust 的資料轉發選項,原始事件資料即可傳送至 Microsoft Sentinel Ingestion API。

透過應用程式點擊「部署」自動設定與安全資料擷取Entra將觸發建立日誌分析資料表及 DCR) (資料收集規則。 接著它會建立一個 Entra 應用程式,將 DCR 連結到該應用程式,並在應用程式中設定輸入的秘密。 此配置可透過 Entra 令牌安全傳送資料至 DCR。

2. 將你的日誌推入工作區

請使用以下參數設定您的機器將日誌傳送到工作區。

  • 租戶 ID (目錄 ID) : <安裝時提供的變數值>
  • Entra 應用程式註冊應用程式 ID:<安裝時提供的變數值>
  • Entra 應用程式註冊秘密:<安裝時提供的變數值>
  • 資料收集端點 URI: <安裝時提供的變數值>
  • 資料收集規則不可變 ID: <安裝時提供的變數值>
  • OneTrust Metadata Stream 名稱:<安裝時提供的變數值>




OpenAI (無碼連接器框架)

支援單位:Microsoft Corporation

OpenAI 資料連接器讓您能透過 OpenAI API 將稽核日誌、聊天完成資料或兩者皆從 OpenAI 組織匯入 Microsoft Sentinel。 每個資料型態使用獨立的 REST API 輪詢器,並需要不同的 API 金鑰類型:使用者操作 (審核日誌 、API 金鑰管理、組織變更、安全事件) 需要組織 層級的管理員 API 金鑰,而 聊天完成 (模型使用、令牌消耗、效能指標) 則需要專案 層級的 API 金鑰。 你可以獨立設定一種或兩種資料型態。 稽核日誌會被收集到自訂的 OpenAIAuditLogs_CL 表格中 (由 OpenAIAuditLogs 解析器) 來混淆。 聊天完成資料會被標準化成 ASimAgentEventLogs 標準的 ASIM 表格, (由 OpenAIChatCompletions 解析器解析器) 來進行別名,用於安全監控、合規分析及使用監控。 更多資訊請參閱 OpenAI API 文件

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
OpenAIAuditLogs

資料收集規則支援: 目前不支援

先修條件:

  • OpenAI API 存取:每種資料類型都需要不同的 API 金鑰類型。 審計日誌需要組織 層級的管理員 API 金鑰 ——這些可以在你的 OpenAI 組織設定中建立。 聊天完成需要專案 層級的 API 金鑰 ——這些可以在 OpenAI 儀表板的特定專案下建立。 你可以獨立設定稽核日誌、聊天完成紀錄,或兩者兼具。

安裝說明:

轉乘資訊

關於從 OpenAI API 收集資料所使用的連線細節。

  • 稽核日誌 (OpenAIAuditLogs) :
  • 使用組織層級的管理 API 金鑰
  • 必須在您的 OpenAI 組織設定中啟用審計日誌。 組織擁有者可以到 OpenAI Organization settings 的 ->Data controls ->Data retention 啟用審計日誌。
  • 一旦啟用 OpenAI 稽核日誌,必須聯絡 OpenAI 支援,否則無法關閉。
  • 聊天完成 (ASimAgentEventLogs) :
  • 使用專案層級的 API 金鑰
  • 只有在 store 參數設為 的情況下 true 創建的聊天完成紀錄才會被收集。
  • 聊天完成會被標準化成 ASimAgentEventLogs ASIM 標準表。
  • 在這個連接器啟動時刪除儲存的聊天完成,可能需要斷開再重新連接以重置資料收集狀態。

新增 OpenAI 審計日誌連線

輸入你的 OpenAI API 憑證,即可從 OpenAI API 收集稽核日誌資料。

新增 OpenAI 聊天完成連結

輸入你的 OpenAI API 憑證,從 OpenAI API 收集聊天完成資料。

  • Data Connectors Grid (在 portal) 中配置




Oracle 雲端基礎架構 (無程式碼連接器框架)

支援單位:Microsoft Corporation

Oracle 雲端基礎架構 (OCI) 資料連接器提供使用 OCI Streaming REST APIOCI Stream 的 OCI 日誌匯入 Microsoft Sentinel 的功能。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
OCI_LogsV2_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • OCI 串流 API 存取:必須透過 API 簽署金鑰存取 OCI 串流 API。
  • OCI IAM 政策:與 API 簽署金鑰相關的 OCI 使用者必須擁有足夠的 IAM 權限以使用來自 OCI 串流的資料。 API 金鑰僅提供認證功能;授權需有 IAM 政策。 至少,設定:允許群組 <名稱> 在 compartment <compartment-name> 中使用 stream-pull。

安裝說明:

連接 OCI Streaming API 以開始在 Microsoft Sentinel 中收集事件日誌

  1. 登入 OCI 主控台並進入導航選單。
  2. 在導覽選單中,點選「Analytics & AI」-> 「串流」。
  3. 點擊「Create Stream」。
  4. 選擇一個現有的「Stream Pool」或建立一個新的。
  5. 請輸入以下細節:
    • 「Stream 名稱」
    • 「保留」
    • 「分割數量」
    • 「總寫入速度」
    • 「總讀取率」 (根據你的資料量)
  6. 在導覽選單中,前往「Logging」-> 「Service Connectors」。
  7. 點選「建立服務連接器」。
  8. 請輸入以下細節:
    • 「連接器名稱」
    • 「描述」
    • 「資源隔間」
  9. 選擇「來源」:「記錄」。
  10. 選擇「目標」:「串流」。
  11. (選擇性) 設定「日誌群組」、「篩選」,或使用「自訂搜尋查詢」只串流所需的日誌。
  12. 透過選擇先前建立的串流來設定「目標」。
  13. 點擊「建立」。
  14. 請依照文件建立 私鑰與 API 金鑰設定檔。 儲存 Pem 檔案、密碼短語 (可選,使用 OCI 主控台產生 API 簽署金鑰對) 與指紋,供連接時使用時不會設定。
  • Data Connectors Grid (在 portal) 中配置




虎鯨安全警報

支援單位:Orca Security

Orca 安全警示連接器讓你可以輕鬆將警示日誌匯出到 Microsoft Sentinel。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
OrcaAlerts_CL

資料收集規則支援:Workspace 轉換 DCR

安裝說明:

請依照指引整合 Orca 安全警示日誌與 Microsoft Sentinel。

  • Workspace ID: <安裝時提供的變數值>
  • 主鍵: <安裝時提供的變數值>




帕洛阿爾托 Cortex XDR

支援單位:Microsoft Corporation

Palo Alto Cortex XDR 資料連接器允許將 Palo Alto Cortex XDR API 的日誌匯入 Microsoft Sentinel。 資料連接器是基於 Microsoft Sentinel 無碼連接器框架構建的。 它使用 Palo Alto Cortex XDR API 來擷取日誌,並支援基於 DCR 的 擷取時間轉換 ,將接收的安全資料解析成自訂資料表,讓查詢無需再次解析,從而提升效能。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
PaloAltoCortexXDR_Incidents_CL
PaloAltoCortexXDR_Endpoints_CL
PaloAltoCortexXDR_Audit_Management_CL
PaloAltoCortexXDR_Audit_Agent_CL
PaloAltoCortexXDR_Alerts_CL

資料收集規則支援:Workspace 轉換 DCR

安裝說明:

Palo Alto Cortex XDR API 的設定步驟 請依照指示取得憑證。 你也可以參考 Cortex XDR 文件 來產生 API 金鑰。

  1. 取得 API URL 1.1。 使用管理員使用者憑證 1.2 登入 Palo Alto Cortex XDR [管理主控台]。 在 [管理主控台] 中,點選 [設定] -> [設定] 1.3。 在 [Integrations] 下點選 [API Keys]。 1.4. 在 [設定] 頁面,點右上角的 [複製 API URL]。

  2. 取得 API 令牌 2.1。 使用管理員使用者憑證 2.2 登入 Palo Alto Cortex XDR [管理主控台]。 在 [管理控制台] 中,點選 [設定] -> [配置] 2.3。 在 [Integrations] 下點選 [API Keys]。 2.4. 在 [設定] 頁面,點右上角的 [New Key]。 2.5. 選擇安全等級、角色,選擇 Standard,然後點選 [產生] 2.6。 複製 API 標記,產生後可以在 ID 欄位中找到 [API 標記 ID]

  • 基礎 API 網址: (https://api-example.xdr.au.paloaltonetworks.com)
  • API Key ID: (API ID)
  • API 令牌: (API 令牌)
  • 啟用/停用連線




Palo Alto Cortex Xpanse (透過無碼連接器框架)

支援單位:Microsoft Corporation

Palo Alto Cortex Xpanse 資料連接器會將警報資料匯入 Microsoft Sentinel。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
CortexXpanseAlerts_CL

資料收集規則支援:Workspace 轉換 DCR

安裝說明:

Connect Palo Alto Xpanse to Microsoft Sentinel

要從 Palo Alto Cortex Xpanse 匯入 Microsoft Sentinel 的資料,請點選「新增網域」。在彈出視窗填寫所需資料,然後點擊「連結」。你會在下方的網格中看到連接的網域端點。要取得認證 ID 和 API 金鑰,請到 Cortex Xpanse 入口網站→設定→整合→ API 金鑰,並產生新的憑證。

  • Data Connectors Grid (在 portal) 中配置




Palo Alto Prisma Cloud CSPM (via Codeless Connector Framework)

支援單位:Microsoft Corporation

Palo Alto Prisma Cloud CSPM 資料連接器允許您連接 Palo Alto Prisma Cloud CSPM 實例,並將警示 (https://pan.dev/prisma-cloud/api/cspm/alerts/) & 稽核日誌 (https://pan.dev/prisma-cloud/api/cspm/audit-logs/) Microsoft Sentinel 匯入 。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
PaloAltoPrismaCloudAlertV2_CL

資料收集規則支援:Workspace 轉換 DCR

安裝說明:

Connect Palo Alto Prisma Cloud CSPM Events to Microsoft Sentinel

欲了解更多如何取得 Prisma 雲端存取金鑰、秘密金鑰及基地網址的資訊,請參閱連接器教學,提供下方所需資訊後點選「連接」。

  • Prisma Cloud 存取金鑰: (輸入存取金鑰)
  • Prisma Cloud 秘密鑰匙: (進入秘密鑰匙)
  • Prisma Cloud Base 網址: (https://api2.eu.prismacloud.io)
  • 啟用/停用連線
  • Data Connectors Grid (在 portal) 中配置




Palo Alto Prisma Cloud CWPP (使用 REST API)

支援單位:Microsoft Corporation

Palo Alto Prisma Cloud CWPP 資料連接器允許您連接至 Palo Alto Prisma Cloud 的 CWPP 實例,並將警報匯入 Microsoft Sentinel。 資料連接器基於 Microsoft Sentinel 的 Codeless Connector 框架,使用 Prisma Cloud API 擷取安全事件,並支援基於 DCR 的擷取時間轉換,將接收的安全事件資料解析成自訂欄位,讓查詢無需重複解析,從而提升效能。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
PrismaCloudCompute_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • PrismaCloudCompute API 金鑰:需要 Palo Alto Prisma Cloud CWPP Monitor API 的使用者名稱和密碼。 欲了解更多資訊,請參閱 PrismaCloudCompute SIEM API

安裝說明:

Connect Palo Alto Prisma Cloud CWPP Security Events to Microsoft Sentinel

要啟用 Microsoft Sentinel 的 Palo Alto Prisma Cloud CWPP 安全事件,請在下方提供所需資訊並點擊「連接」。

  • 通往控制台的路徑: (europe-west3.cloud.twistlock.com/{sasid})
  • Prisma Access Key (API) : (Prisma Access Key (API) )
  • 秘密: (秘密)
  • 啟用/停用連線




全景圖

支持單位:Panorays

Panorays 資料連接器允許將公司從 Panorays API 的發現資料匯入 Microsoft Sentinel。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
PanoraysCompanyFindingPOC_CL

資料收集規則支援:Workspace 轉換 DCR

安裝說明:

Panorays API 的設定步驟

  • API 令牌: (API 令牌)
  • 啟用/停用連線




Pathlock Inc.:SAP 的威脅偵測與應對

支持單位:Pathlock Inc.

Pathlock 威脅偵測與回應 (TD&R) Microsoft Sentinel Solution for SAP 整合,提供統一且即時的 SAP 安全事件可視性,使組織能偵測並應對涵蓋所有 SAP 環境的威脅。 這種開箱即用的整合讓安全營運中心 (SOC) 能將 SAP 專屬警示與企業整體遙測數據關聯,創造可行的智慧,將 IT 安全與業務流程連結起來。

Pathlock 的連接器專為 SAP 設計,預設僅轉發 與安全相關的事件,降低資料量與雜訊,同時保持必要時轉發所有日誌來源的彈性。 每個事件都包含業務流程脈絡,讓 Microsoft Sentinel SAP 分析解決方案能區分營運模式與真實威脅,並優先排序真正重要的事。

這種精準導向的方法幫助資安團隊大幅減少誤報,聚焦調查,並加速 偵測 (MTTD) 的平均時間 (MTTR) 的平均回應時間 。 Pathlock 的函式庫包含超過 1,500 個 SAP 專用偵測特徵,涵蓋 70+ 個日誌來源,該解決方案揭露複雜的攻擊行為、設定弱點及存取異常。

透過結合商業情境智慧與先進分析,Pathlock 使企業能提升偵測準確度、簡化回應行動,並在 SAP 環境中維持持續控制,且不增加複雜度或冗餘監控層。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
ABAPAuditLog

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • Microsoft Entra:在 Microsoft Entra ID 中建立應用程式註冊的權限。 通常需要 Entra ID 應用程式開發人員或更高階的職位。
  • Microsoft Azure:授權在資料收集規則中指派監控指標發佈者角色。 通常需要 Azure RBAC 擁有者或使用者存取管理員角色。

安裝說明:

1. 建立 ARM 資源並提供所需權限

我們將為DCE) (建立資料收集規則,並 (DCE) 資源建立資料收集端點。 我們也會建立一個 Microsoft Entra 應用程式註冊,並賦予所需的權限。

Azure 資源的自動部署 點擊「部署推送連接器資源」會觸發建立 DCR 和 DCE 資源。 接著它會建立一個帶有客戶端秘密的 Microsoft Entra 應用程式註冊,並授予 DCR 權限。 此配置可透過 OAuth v2 用戶端憑證安全傳送資料至 DCR。

2. 將資料收集端點細節與認證資訊保存在 Pathlock 的中央實例中。Cybersecurity 應用控制:威脅偵測與回應

將資料收集端點的網址與認證資訊分享給 Pathlock 管理員,以便在威脅偵測與回應中設定即插即用轉發功能,將資料傳送至資料收集端點。 如果需要支援,請隨時聯絡 Pathlock。

  • 使用此值在 LogIngestionAPI 憑證中設定為租戶 ID。: <安裝時提供的變數值>
  • Entra 應用程式 ID:<安裝時提供的變數值>
  • Entra 應用程式秘密:<安裝時提供的變數值>
  • 在部署安裝時提供的變數值<>
  • DCR 不可變 ID: <安裝時提供的變數值>




Perimeter 81 活動日誌

支援單位:Perimeter 81

Perimeter 81 活動日誌連接器讓你能輕鬆將 Perimeter 81 活動日誌與 Microsoft Sentinel 連接,查看儀表板、建立自訂警示並改善調查。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
Perimeter81_CL

資料收集規則支援: 目前不支援

安裝說明:

請注意以下數值,並依照此處指示將您的 Perimeter 81 活動日誌與 Microsoft Sentinel 連結。

  • Workspace ID: <安裝時提供的變數值>
  • 主鍵: <安裝時提供的變數值>




磷裝置

支持單位:磷水公司。

Phosphorus 裝置連接器提供 Phosphorus 透過 Phosphorus REST API 將裝置資料日誌匯入 Microsoft Sentinel 的能力。 連接器提供對 Phosphorus 註冊裝置的可視化。 此資料連接器會拉取裝置資訊及其相應的警示。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
Phosphorus_CL

資料收集規則支援: 目前不支援

先修條件:

  • REST API 憑證/權限Phosphorus API 金鑰 是必須的。 請確保與使用者相關的 API 金鑰已啟用「管理設定」權限。

請依照這些指示啟用「管理設定」權限。

  1. 登入磷應用程式
  2. 前往「設定」-> 「群組」
  3. 選擇整合使用者所屬的群組
  4. 進入「產品操作」,切換> 「管理設定」權限。

安裝說明:

步驟 1 - 磷 API 的設定步驟

請依照這些指示建立磷 API 金鑰。

  1. 登入你的 Phosphorus 實例
  2. 前往設定 -> API
  3. 如果 API 金鑰尚未建立,請按 「新增」按鈕 來建立 API 金鑰
  4. API 金鑰現在可以在磷裝置連接器設定時複製並使用

將磷應用程式與 Microsoft Sentinel 連接

步驟二 - 填寫以下細節

重要: 在部署磷裝置資料連接器前,請先準備好磷實例網域名稱及磷 (API金鑰)




透過無碼連接器框架 (Ping One)

支援單位:Microsoft Corporation

此連接器透過無碼連接器框架,將 PingOne Identity 平台的稽核活動日誌匯入 Microsoft Sentinel。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
PingOne_AuditActivitiesV2_CL

資料收集規則支援:Workspace 轉換 DCR

安裝說明:

Connect Ping One 連接器至 Microsoft Sentinel

在連接 PingOne 之前,請確保以下先決條件已完成。 請參閱 文件 以獲得詳細的設定說明,包括如何取得用戶端憑證及環境 ID。

  1. 客戶憑證 你需要客戶端憑證,包括你的客戶 ID 和客戶端秘密。

  2. 環境識別
    產生令牌並從稽核活動端點收集日誌

  • Data Connectors Grid (在 portal) 中配置




Prancer 資料連接器

支援單位:Prancer PenSuite AI 整合

Prancer Data Connector 提供匯入 Prancer CSPM 與 PAC 資料,透過 Microsoft Sentinel 處理的能力。 更多資訊請參閱 Prancer 文件。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
prancer_CL

資料收集規則支援: 目前不支援

先修條件:

  • 若連接性需要,請包含自訂前置條件,否則刪除自訂:任何自訂先置條件的描述

安裝說明:

注意:這個連接器使用 Azure Functions 連接 Prancer REST API,將日誌拉入 Microsoft sentinel。 這可能導致額外的資料擷取成本。 詳情請參考 Azure Functions 的定價頁面

步驟一:依照廠商文件設定使用 Azure 雲端連接器掃描。

步驟 2:掃描建立完成後,前往掃描的「第三方整合」選單,選擇 Sentinel。

步驟 3:建立跟隨設定精靈,選擇結果應該傳送到 Azure 的哪個位置。

步驟四:資料應該開始輸入 Microsoft Sentinel 進行處理。




Premium Microsoft Defender 威脅情報

支援單位:Microsoft Corporation

Microsoft Sentinel 提供您匯入 Microsoft 產生的威脅情報的能力,以啟用監控、警示與獵捕。 使用此資料連接器將從 Premium Microsoft Defender 威脅情報 (MDTI) 匯入) IOC 的 Indicators of Comfil (IOC 到 Microsoft Sentinel。 威脅指標可能包括 IP 位址、網域、URL 及檔案雜湊值等。注意:這是一個付費連接器。 若要使用並擷取資料,請從合作夥伴中心購買「MDTI API 存取」SKU。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
ThreatIntelligenceIndicator

資料收集規則支援:Workspace 轉換 DCR


PRODAFT USTA——帳號接管防止(透過無碼連接器框架)

由:PRODAFT 支持。

PRODAFT 的 USTA 帳戶接管防止資料連接器會將來自 PRODAFT USTA 平台的被盜憑證工單匯入 Microsoft Sentinel。 敏感值在輸入時會被遮蔽:純文字密碼絕不被儲存——只有密碼強度信號(分數與長度)被保留以供分流。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
PRODAFTUstaCompromisedCredentials_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • PRODAFT USTA API 金鑰:需要長效的 PRODAFT USTA API 金鑰,並可存取帳號接管防止端點。

安裝說明:

Connect PRODAFT USTA Account Takeover Prevention to Microsoft Sentinel

輸入你的 USTA 基本網址和一個長期使用的 API 金鑰,然後選擇「連接」。 連接器會用 Authorization: Bearer <api-key> 標頭認證給 USTA,並且每分鐘輪詢一次。 若要載入連線前的歷史紀錄,請部署隨此解決方案附帶的 PRODAFTUstaATP-Backfill playbook。




Proofpoint On Demand Email透過無碼連接器框架 (安全)

支持單位:Proofpoint, Inc.

Proofpoint On Demand Email Security 資料連接器提供取得 Proofpoint On Demand Email Protection 資料的功能,讓使用者能檢查訊息可追蹤性、監控電子郵件活動、威脅,以及攻擊者和惡意內部人員的資料外洩。 這個連接器提供加速檢視組織內事件的能力,並以每小時為單位取得近期活動的事件日誌檔案。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
ProofpointPODMailLog_CL
ProofpointPODMessage_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • Websocket API 憑證/權限ProofpointClusterIDProofpointToken 是必填的。 欲了解更多資訊,請參閱 API

安裝說明:

Proofpoint POD Websocket API 的設定步驟

PoD 日誌 API 不允許同一權杖同時用於多個會話,所以請確保你的權杖沒有被使用。

Proofpoint Websocket API 服務需要遠端 Syslog 轉發授權。 請參閱 有關如何 啟用及檢查 PoD Log API 的文件。 你必須提供你的叢集 ID 和安全令牌。

  1. 取回叢集 ID 1.1。 以管理員使用者憑證登入證明點[管理主控台]

    1.2. 在 管理控制台中,叢集 ID 顯示在右上角。

  2. 取得 API 令牌 2.1。 以管理員使用者憑證登入證明點[管理主控台]

2.2. 在 管理主控台中,點選設定 -> API 金鑰管理

2.3. 在 API 金鑰管理下,點選 PoD 日誌 標籤。

2.4. 取得或建立新的 API 金鑰。

  • 群組編號: (cluster_id)
  • API 金鑰: (API 金鑰)
  • 啟用/停用連線




Proofpoint On Demand Email透過無碼連接器框架 (安全)

支援單位:Microsoft Corporation

Proofpoint On Demand Email Security 資料連接器提供取得 Proofpoint On Demand Email Protection 資料的功能,讓使用者能檢查訊息可追蹤性、監控電子郵件活動、威脅,以及攻擊者和惡意內部人員的資料外洩。 這個連接器提供加速檢視組織內事件的能力,並以每小時為單位取得近期活動的事件日誌檔案。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
ProofpointPODMailLog_CL
ProofpointPODMessage_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • Websocket API 憑證/權限ProofpointClusterIDProofpointToken 是必填的。 欲了解更多資訊,請參閱 API

安裝說明:

Proofpoint POD Websocket API 的設定步驟

PoD 日誌 API 不允許同一權杖同時用於多個會話,所以請確保你的權杖沒有被使用。

Proofpoint Websocket API 服務需要遠端 Syslog 轉發授權。 請參閱 有關如何 啟用及檢查 PoD Log API 的文件。 你必須提供你的叢集 ID 和安全令牌。

  1. 取回叢集 ID 1.1。 以管理員使用者憑證登入證明點[管理主控台]

    1.2. 在 管理控制台中,叢集 ID 顯示在右上角。

  2. 取得 API 令牌 2.1。 以管理員使用者憑證登入證明點[管理主控台]

2.2. 在 管理主控台中,點選設定 -> API 金鑰管理

2.3. 在 API 金鑰管理下,點選 PoD 日誌 標籤。

2.4. 取得或建立新的 API 金鑰。

  • 群組編號: (cluster_id)
  • API 金鑰: (API 金鑰)
  • 啟用/停用連線




Proofpoint TAP (透過無碼連接器框架)

支援單位:Microsoft Corporation

TAP) 連接器 (Proofpoint 目標攻擊防護(Targeted Attack Protection Proofpoint Targeted Attack Protection)提供將 Proofpoint TAP 日誌與事件匯入 Microsoft Sentinel 的能力。 該連接器提供對 Microsoft Sentinel 中訊息與點擊事件的可視化,以檢視儀表板、建立自訂警示,並提升監控與調查能力。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
ProofPointTAPMessagesDeliveredV2_CL
ProofPointTAPMessagesBlockedV2_CL
ProofPointTAPClicksPermittedV2_CL
ProofPointTAPClicksBlockedV2_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • Proofpoint TAP API 金鑰:存取 Proofpoint 的 SIEM API 需要 Proofpoint TAP API 服務主體與秘密。 欲了解更多資訊,請參閱 Proofpoint SIEM API

安裝說明:

Proofpoint TAP API 的設定步驟

  1. 登入 Proofpoint TAP 儀表板
  2. 進入 設定,然後到已連接的應用程式 分頁
  3. 點擊 建立新憑證
  4. 請提供姓名並點擊 產生
  5. 複製 服務主體與秘密

注意:此連接器依賴基於 Kusto 函式的解析器,才能如預期般運作,該解析器隨 Microsoft Sentinel 解決方案部署。

  • 服務主任: (123456)
  • 秘密: (123456)
  • 啟用/停用連線




Proofpoint TAP (透過無碼連接器框架)

支持單位:Proofpoint, Inc.

TAP) 連接器 (Proofpoint 目標攻擊防護(Targeted Attack Protection Proofpoint Targeted Attack Protection)提供將 Proofpoint TAP 日誌與事件匯入 Microsoft Sentinel 的能力。 該連接器提供對 Microsoft Sentinel 中訊息與點擊事件的可視化,以檢視儀表板、建立自訂警示,並提升監控與調查能力。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
ProofPointTAPMessagesDeliveredV2_CL
ProofPointTAPMessagesBlockedV2_CL
ProofPointTAPClicksPermittedV2_CL
ProofPointTAPClicksBlockedV2_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • Proofpoint TAP API 金鑰:存取 Proofpoint 的 SIEM API 需要 Proofpoint TAP API 服務主體與秘密。 欲了解更多資訊,請參閱 Proofpoint SIEM API

安裝說明:

Proofpoint TAP API 的設定步驟

  1. 登入 Proofpoint TAP 儀表板
  2. 進入 設定,然後到已連接的應用程式 分頁
  3. 點擊 建立新憑證
  4. 請提供姓名並點擊 產生
  5. 複製 服務主體與秘密

注意:此連接器依賴基於 Kusto 函式的解析器,才能如預期般運作,該解析器隨 Microsoft Sentinel 解決方案部署。

  • 服務主任: (123456)
  • 秘密: (123456)
  • 啟用/停用連線




QscoutAppEventsConnector (透過無碼連接器框架)

支援單位:Quokka

Ingest Qscout 應用程式事件到 Microsoft Sentinel

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
QscoutAppEvents_CL

資料收集規則支援: 目前不支援

先修條件:

  • Qscout 組織 ID:API 需要你在 Qscout 中的組織 ID。
  • Qscout 組織 API 金鑰:API 需要你在 Qscout 中的組織 API 金鑰。

安裝說明:

注意:此連接器使用 CCF) (Codeless Connector Framework 連接 Qscout 應用程式的事件串流並將資料匯入 Microsoft Sentinel

請提供以下所需數值:

  • Qscout 組織編號: (123456)
  • Qscout Organization API Key: (abcdxyz)
  • 啟用/停用連線




Qualys 知識庫 (透過無碼連接器框架)

支援單位:Microsoft Corporation

利用 Qualys API 4.0 版本,將 Qualys 知識庫的漏洞資料導入 Microsoft Sentinel。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
QualysKnowledgeBase

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • Qualys API 存取權:需有 Qualys 使用者帳號並可讀取知識庫端點。

安裝說明:

步驟 1:設定憑證 提供您的 Qualys API 憑證,以啟用從 Qualys 知識庫擷取資料。

要從 Qualys VM 收集資料,你需要提供以下資源:

  • API 憑證:擁有知識庫 API 可讀權限的帳號名稱與密碼。 你可以在 Qualys API 文件中找到所需的精確權限。

  • API Server URL:針對你區域的 Qualys API 伺服器 URL。 你可以在這裡找到你所在地區的精確 API 伺服器網址

  • API 伺服器網址: (輸入 API 伺服器網址)

  • 使用者名稱: (輸入 Qualys 用戶名)

  • 密碼: (輸入你的 Qualys 密碼或令牌) 步驟 2:設定任何可選的過濾器

設定可選過濾器以自訂被吸收的漏洞。 想了解更多可用的篩選器,請參閱 Qualys API 文件。

2a。 依修補狀態篩選 選擇只顯示可修補或不可修補的漏洞。

2b。 依發現方法與認證類型篩選 選擇只接收特定發現方法或特定認證類型的漏洞。

  • 發現認證類型: (例如Windows、Oracle、Unix、SNMP (逗號分隔) ) 步驟3:檢視並啟用 檢視你的設定並啟用連接器,開始將Qualys知識庫資料匯入Microsoft Sentinel。

  • 啟用/停用連線




Qualys VM KnowledgeBase (使用 Azure Functions)

支援單位:Microsoft Corporation

Qualys 漏洞管理 (VM) KnowledgeBase (KB) 連接器提供將 Qualys 知識庫最新漏洞資料匯入 Microsoft Sentinel 的能力。

這些資料可用來關聯並豐富 Qualys 漏洞管理 (VM) 資料連接器所發現的漏洞偵測。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
QualysKB_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • Microsoft.Web/sites 權限:建立 Function 應用程式需要對 Azure Functions 的讀寫權限。 欲了解更多資訊,請參閱 Azure Functions
  • Qualys API 金鑰:需要 Qualys VM API 的使用者名稱和密碼。 欲了解更多資訊,請參閱 Qualys VM API

安裝說明:

注意: 此資料連接器依賴基於 Kusto 函式的解析器正常運作,該函式是作為解決方案一部分部署的。 要在 Log Analytics 中查看函式程式碼,請開啟 Log Analytics/Microsoft Sentinel Logs 刀片,點選函數並搜尋別名 QualysVM Knowledgebase,然後載入函式程式碼,或點,在查詢的第二行輸入主機名稱 (S) 你的 QualysVM Knowledgebase 裝置 (s) ,以及日誌串流的其他唯一識別碼。 這個功能通常在安裝或更新後需要 10 到 15 分鐘才能啟動。

這個資料連接器依賴基於 Kusto 函式的解析器才能正常運作。 請依照步驟 使用 Kusto 函式別名 QualysKB

(可選步驟) 安全地將工作區和 API 授權金鑰 (s) 或令牌 (s) 儲存在 Azure 金鑰保存庫。 Azure 金鑰保存庫 提供一種安全的機制來儲存和檢索關鍵值。 請依照以下指示使用Azure 金鑰保存庫搭配 Azure Function 應用程式。

步驟 1 - Qualys API 的設定步驟

  1. 以管理員帳號登入 Qualys 漏洞管理主控台,選擇 使用者分頁與使用者 子分頁。
  2. 點選 新下拉選單,選擇使用者
  3. 為 API 帳號建立使用者名稱和密碼。
  4. 使用者角色標籤中,確保帳號角色設為管理員,並允許存取 GUI 和 API
  5. 登出管理員帳號,然後用新的 API 憑證登入主控台進行驗證,然後登出 API 帳號。
  6. 用管理員帳號登入主控台,修改 API 帳號的使用者角色,移除 GUI 的存取權。
  7. 儲存所有變更。

步驟 2 - 從以下兩個部署選項中選擇一個來部署連接器及相關的 Azure 函式

重要: 在部署 Qualys 知識庫連接器前,請先取得 Workspace ID 與 Workspace 主鍵 (可從以下) 複製,以及 Qualys API 的使用者名稱與密碼。

  • Workspace ID: <安裝時提供的變數值>
  • 主鍵: <安裝時提供的變數值>

選項一 - Azure Resource Manager (ARM) 範本

使用此方法可透過 ARM Tempate 自動部署 Qualys KB 連接器。

  1. 請點擊下方的「部署到 Azure」按鈕。

    aka.msaka.ms

  2. 選擇偏好的訂閱、資源群組及地點

  3. 輸入 工作區 ID、工作區金鑰、API 使用者名稱、API 密碼、更新 URI,以及任何額外的 URI 過濾參數 (此值應包含每個參數間的「&」符號,且不應包含任何空格)

  • 輸入對應你地區的 URI。 完整的 API 伺服器網址清單可 在此處查閱
  • 注意:若對上述任何值使用Azure 金鑰保存庫祕密,請以@Microsoft.KeyVault(SecretUri={Security Identifier})結構取代字串值。 詳情請參閱金鑰保存庫參考文件
  1. 請勾選標示 為「我同意上述條款與條件」的勾選框。
  2. 點擊 購買 以部署。
  • 注意:若部署失敗,因儲存帳號名稱被佔用,請將 函式名稱 改為唯一值並重新部署。

Option 2 - Manual Deployment of Azure Functions

此方法提供逐步說明,如何手動使用 Azure 函式部署 Qualys KB 連接器。

步驟 1 - 部署函式應用程式

  1. 下載 Azure Function 應用程式檔案。 將壓縮檔解壓到你本地的開發電腦。
  2. 請依照 function app 手動部署說明,使用 VSCode 部署 Azure Functions 應用程式。
  3. 功能應用程式成功部署後,請依照下一步步驟進行設定。

步驟 2 - 設定函式應用程式

  1. 請前往 Azure 入口網站 查看 Function App 配置。
  2. 在功能應用程式中,選擇功能應用程式名稱並選擇 設定
  3. 應用程式設定標籤中,選擇 + 新應用程式設定
  4. 分別新增以下七個 (七個) 應用程式設定,並依其字串值 (大小寫區分的) :apiUsername apiPassword workspaceID workspaceKey uri filter參數 logAnalyticsUri (可選)
  • 輸入對應你地區的 URI。 完整的 API 伺服器網址清單可 在此處查閱uri該值必須遵循以下架構:https://<API Server>/api/2.0
  • 新增任何需要附加到 URI 的變數過濾參數 filterParameters 。 值中 filterParameter 每個參數之間應包含「&」符號,且不應包含任何空格。
  • 注意:若使用 Azure 金鑰保存庫,請以@Microsoft.KeyVault(SecretUri={Security Identifier})結構取代字串值。 詳情請參閱金鑰保存庫參考文件
  • 使用 logAnalyticsUri 來覆蓋委派雲端的 Log Analytics API 端點。 例如,對於公有雲,保持數值為空;對於 Azure GovUS 雲端環境,請以以下格式指定該值: https://<CustomerId>.ods.opinsights.azure.us
  1. 輸入完所有應用程式設定後,點擊 儲存




Qualys 漏洞管理 (透過無程式碼連接器框架)

支援單位:Microsoft Corporation

Qualys 漏洞管理 (VM) 資料連接器提供透過 Qualys API 將漏洞偵測資料匯入 Microsoft Sentinel 的功能。 此連接器可從漏洞掃描中查看主機偵測資料。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
QualysHostDetectionV3_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • API 存取與角色:確保 Qualys VM 使用者擁有 Reader 或更高階的角色。 如果角色是 Reader,請確保帳號已啟用 API 存取權限。 不支援使用審計員角色來存取 API。 更多細節請參閱 Qualys VM 主機偵測 API使用者角色比較 文件。

安裝說明:

Connect Qualys 漏洞管理至 Microsoft Sentinel

注意:若要根據主機收集偵測資料,請展開表格中的 DetectionList 欄位。

要從 Qualys 虛擬機器收集資料,你需要提供以下資源

  1. API 憑證 要從 Qualys VM 收集資料,你需要 Qualys API 憑證,包括你的使用者名稱和密碼。

  2. API 伺服器 URL 要從 Qualys 虛擬機器收集資料,你需要使用你所在區域的 Qualys API 伺服器 URL。 你可以在這裡找到你所在地區的精確 API 伺服器網址

  • Qualys API 使用者名稱: (輸入使用者名稱)
  • Qualys API 密碼: (輸入密碼)
  • Qualys API 伺服器網址:(例如, https://qualysapi.qg1.apps.qualys.com
  1. 截斷限制 設定每次 API 呼叫可取回的最大主機偵測記錄數量。 建議:1000(Qualys 預設值)。 較低的值能減少回應大小,且對大型環境或較慢的 API 伺服器更安全,但需要更多分頁呼叫。 較高的值會增加回應規模並增加 API 逾時的風險,尤其是在大型環境中。 值低於 500 可能導致分頁過多,超出大型部署的處理限制。

逾時限制:API 允許的最大逾時時間為 5 分鐘(300 秒)。 這是月台的最大高度,無法升高。 對於大型環境,降低截斷限制 以保持每個 API 回應在此範圍內。

  • 啟用/停用連線




透過 AMA 進行 Radiflow iSID

支援單位:Radiflow

iSID 利用多種安全套件,提供針對特定網路活動的獨特功能,實現分散式 ICS 網路拓撲與行為變化的非中斷監控

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
RadiflowEvent

資料收集規則支援: 目前不支援

安裝說明:

注意:此資料連接器依賴基於 Kusto 函式的解析器 [RadiflowEvent],該解析器隨 Microsoft Sentinel 解決方案部署。

1. 請依步驟設定資料連接器

步驟A. 透過 AMA 資料連接器設定 CEF) (通用事件格式

注意:CEF 日誌僅從 Linux 代理程式收集

  1. --->資料連接器刀片導引到Microsoft Sentinel工作區--->設定。

  2. 搜尋「Common Event Format (CEF) via AMA」資料連接器並打開。

  3. 檢查 若現有 DCR 無法設定收集所需日誌設施,請建立新的 DCR (資料收集規則) 。

    注意:建議安裝至少 1.27 版本的 AMA 代理。 了解更多 資訊並確保沒有重複的 DCR,因為這可能導致日誌重複。

  4. 透過 AMA 資料連接器頁面執行 CEF 提供的指令,在機器上設定 CEF 收集器。

步驟 B. 設定 iSID 以使用 CEF 傳送日誌

使用 CEF 配置日誌轉發:

  1. 請前往設定選單的 系統通知 區。

  2. 在 Syslog 中,選擇 +Add

  3. 新 Syslog 伺服器對話框中,請指定名稱、遠端伺服器 IP、埠、傳輸,並選擇格式 - CEF

  4. 套用鍵退出「新增系統日誌」對話框

步驟 C. 驗證連線

請依照指示驗證您的連線性:

打開日誌分析,檢查日誌是否是使用 CommonSecurityLog 架構接收的。

連線大約需要 20 分鐘才能將資料串流到你的工作區。

若未收到日誌,請執行以下連線驗證腳本:

  1. 請使用以下指令確認你的電腦有 Python --version

  2. 你必須在你的電腦上 (sudo) 提升權限

  • 執行以下指令來驗證你的連線性:: <安裝時提供的變數值>

**2. 保護你的機器 **

務必依照你組織的安全政策設定機器的安全

了解更多 >




Rapid7 洞察平台漏洞管理報告 (使用 Azure Functions)

支援單位:Microsoft Corporation

Rapid7 Insight VM Report 資料連接器提供透過 REST API 將掃描報告與漏洞資料匯入 Microsoft Sentinel 的能力, (雲端管理) 。 更多資訊請參閱 API 文件 。 連接器可進行事件檢索,評估潛在安全風險、監控協作,並診斷與排查設定問題。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
NexposeInsightVMCloud_assets_CL
NexposeInsightVMCloud_vulnerabilities_CL

資料收集規則支援: 目前不支援

先修條件:

  • Microsoft.Web/sites 權限:建立 Function 應用程式需要對 Azure Functions 的讀寫權限。 欲了解更多資訊,請參閱 Azure Functions
  • REST API 憑證:REST API 必須 使用 InsightVMAPIKey 。 欲了解更多資訊,請參閱 API。 檢查所有要求並依照取得證件的指示

安裝說明:

注意:這個連接器使用 Azure Functions 連接 Insight VM API,將日誌拉入 Microsoft Sentinel。 這可能導致額外的資料擷取成本。 詳情請參考 Azure Functions 的定價頁面

(可選步驟) 安全地將工作區和 API 授權金鑰 (s) 或令牌 (s) 儲存在 Azure 金鑰保存庫。 Azure 金鑰保存庫 提供一種安全的機制來儲存和檢索關鍵值。 請依照以下指示使用Azure 金鑰保存庫搭配 Azure Function 應用程式。

注意:此資料連接器依賴基於 Kusto 函式的解析器,才能如預期運作,InsightVMAssetsInsightVMVulnerabilities 隨 Microsoft Sentinel 解決方案部署。

步驟 1 - Insight VM Cloud 的設定步驟

請依照指示 取得證件。

步驟 2 - 從以下兩個部署選項中選擇一個來部署連接器及相關的 Azure 函式

重要: 在部署 Workspace 資料連接器前,請先將 Workspace ID 與 Workspace 主鍵 (從以下) 複製。

  • Workspace ID: <安裝時提供的變數值>
  • 主鍵: <安裝時提供的變數值>

選項一 - Azure Resource Manager (ARM) 範本

使用此方法自動部署 ARM Tempate 的 Rapid7 Insight 漏洞管理報告資料連接器。

  1. 請點擊下方的「部署到 Azure」按鈕。

    aka.ms

  2. 選擇偏好的訂閱、資源群組及地點

注意:在同一資源群組內,你不能在同一區域內混用 Windows 和 Linux 應用程式。 選擇沒有 Windows 應用程式的現有資源群組,或建立新的資源群組。 3. 輸入 InsightVMAPIKey,選擇 InsightVMCloudRegion 並部署。 4. 勾選標示 為「我同意上述條款與條件」的勾選框。 5. 點擊 購買 以部署。

Option 2 - Manual Deployment of Azure Functions

請依照以下步驟手動部署 Rapid7 Insight 漏洞管理報告資料連接器,搭配 Azure Functions (Deployment via Visual Studio Code) 。

步驟 1 - 部署函式應用程式

  1. 下載 Azure Function 應用程式檔案。 將壓縮檔解壓到你本地的開發電腦。
  2. 請依照 function app 手動部署說明,使用 VSCode 部署 Azure Functions 應用程式。
  3. 功能應用程式成功部署後,請依照下一步步驟進行設定。

步驟 2 - 設定函式應用程式

  1. 請前往 Azure 入口網站 查看 Function App 配置。
  2. 在功能應用程式中,選擇功能應用程式名稱並選擇 設定
  3. 應用程式設定標籤中,選擇新應用程式設定
  4. 分別新增以下應用程式設定,並依其字串值 (大小寫區分) :
    InsightVMAPIKey InsightVMCloudRegion WorkspaceID WorkspaceKey logAnalyticsUri (optional)
  • 使用 logAnalyticsUri 來覆蓋 Log Analytics API 的端點,以支援專用雲端。 例如,對於公有雲,保持數值為空;對於 Azure GovUS 雲端環境,請以以下格式指定該值: https://<CustomerId>.ods.opinsights.azure.us
  1. 輸入完所有應用程式設定後,點擊 儲存




Rapid7 洞察平台漏洞管理報告 (無碼連接器框架)

支援單位:Microsoft Corporation

Rapid7 Insight VM Report 資料連接器提供透過 REST API 將掃描報告與漏洞資料匯入 Microsoft Sentinel 的能力, (雲端管理) 。 更多資訊請參閱 API 文件 。 連接器可進行事件檢索,評估潛在安全風險、監控協作,並診斷與排查設定問題。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
Rapid7InsightVMCloudAssets
Rapid7InsightVMCloudVulnerabilities

資料收集規則支援:Workspace 轉換 DCR

先修條件:

安裝說明:

請依照指示設定 Rapid7 InsightVM 連接器。

注意:注意:此資料連接器依賴基於 Kusto 函式的解析器,才能正常運作於 Microsoft Sentinel 解決方案中部署的 InsightVMAssetsInsightVMVulnerabilities

1. Rapid7 Insight VM cloud 的設定步驟

請依照指示 取得證件。

  1. 在 Rapid7 InsightVM 中,產生 一個 API 金鑰
  2. 請註明你的 區域和 API 金鑰
  • 地區: (美國、歐盟等 )
  • API 金鑰: (API 金鑰)

2. 連結

啟用 Rapid7 Insight VM 連接器。

  • 啟用/停用連線




紅篩活動 (CCF推動)

支持單位:Red Sift

Red Sift 連接器提供利用 CCF 推送模型搭配 DCE + DCR 將 Red Sift 認證及電子郵件鑑識事件匯入 Microsoft Sentinel 的能力。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
RedSiftAuth_CL
RedSiftEmailForensics_CL

資料收集規則支援: 目前不支援

先修條件:

  • Microsoft Entra:在 Microsoft Entra ID 中建立應用程式註冊的權限。 通常需要 Entra ID 應用程式開發人員或更高階的職位。
  • Microsoft Azure:授權將監控指標發布者角色指派於 DCR) 資料收集規則 (。 通常需要 Azure RBAC 擁有者或使用者存取管理員角色。

安裝說明:

1. 建立 ARM 資源並提供所需權限

部署用於 OAuth 用戶端憑證的 DCE、DCR、自訂資料表,以及 Entra 應用程式註冊。

透過應用程式點擊「部署」自動設定與安全資料擷取Entra將觸發建立日誌分析資料表及 DCR) (資料收集規則。 接著它會建立一個 Entra 應用程式,將 DCR 連結到該應用程式,並在應用程式中設定輸入的秘密。 此配置可透過 Entra 令牌安全傳送資料至 DCR。

2. 設定 Red Sift webhook

請使用以下參數設定 Red Sift 將事件傳送至 Microsoft Sentinel。 為每種事件類型使用適當的串流名稱。

  • 租戶 ID (目錄 ID) : <安裝時提供的變數值>
  • Entra 應用程式註冊應用程式 ID:<安裝時提供的變數值>
  • Entra 應用程式註冊秘密:<安裝時提供的變數值>
  • 資料收集端點 URI: <安裝時提供的變數值>
  • 資料收集規則不可變 ID: <安裝時提供的變數值>
  • 認證事件 Stream 名稱:<安裝時提供的變數值>
  • Email 鑑識事件 Stream 名稱:<安裝時提供的變數值>




RSA ID Plus 管理員日誌連接器

支援單位:RSA 支援團隊

RSA ID Plus AdminLogs 連接器提供利用 Cloud 管理員 API 將雲端管理員主控台稽核事件導入 Microsoft Sentinel 的功能。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
RSAIDPlus_AdminLogs_CL

資料收集規則支援: 目前不支援

先修條件:

  • RSA ID Plus API 認證:要存取管理員 API,必須有一個有效的 Base64URL 編碼 JWT 令牌,並以用戶端的舊有管理 API 金鑰簽署。

安裝說明:

注意:此連接器使用 Codeless Connector Framework (CCF) 連接至 RSA ID Plus Cloud 管理員 API,將日誌拉取至 Microsoft Sentinel。

步驟 1 - 在雲端管理員主控台建立舊有 管理員 API 用戶端。

請依照本 提及的步驟操作。

步驟 2 - 產生 Base64URL 編碼的 JWT 標記。

請依照本 「Legacy Administration API」標題下的步驟操作。

步驟 3 - 設定雲端管理員 API,開始將管理員事件日誌匯入 Microsoft Sentinel。

請提供以下所需數值:

  • 管理員 API URL: (https://< tenantName.access.securid.com/AdminInterface/restapi/v1/adminlog/exportLogs) >
  • JWT 代幣: (輸入您的 JWT 代幣)

步驟 4 - 點擊連接

請確認上述所有欄位都正確填寫。 按下連接鍵啟動連接器。

  • 啟用/停用連線




Rubrik Security Cloud 資料連接器 (使用 Azure Functions)

支持單位:Rubrik

Rubrik Security Cloud 資料連接器讓安全營運團隊能將 Rubrik 的資料可觀察性服務洞察整合到 Microsoft Sentinel 中。 這些洞見包括識別與勒索軟體及大規模刪除相關的異常檔案系統行為、評估勒索軟體攻擊的爆炸範圍,以及敏感資料操作者優先排序並更快速調查潛在事件。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
Rubrik_Anomaly_Data_CL
Rubrik_Ransomware_Data_CL
Rubrik_ThreatHunt_Data_CL
Rubrik_Events_Data_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • Microsoft.Web/sites 權限:建立 Function 應用程式需要對 Azure Functions 的讀寫權限。 欲了解更多資訊,請參閱 Azure Functions

安裝說明:

注意:這個連接器使用 Azure Functions 連接 Rubrik webhook,該 webhook 會將其日誌推送到 Microsoft Sentinel。 這可能導致額外的資料擷取成本。 詳情請參考 Azure Functions 的定價頁面

(可選步驟) 安全地將工作區和 API 授權金鑰 (s) 或令牌 (s) 儲存在 Azure 金鑰保存庫。 Azure 金鑰保存庫 提供一種安全的機制來儲存和檢索關鍵值。 請依照以下指示使用Azure 金鑰保存庫搭配 Azure Function 應用程式。

步驟 1 - 從以下兩個部署選項中選擇一個來部署連接器及相關的 Azure 函式

重要:在部署 Rubrik Microsoft Sentinel 資料連接器前,請先取得 Workspace ID 與 Workspace 主鍵 (可從以下) 複製。

  • Workspace ID: <安裝時提供的變數值>
  • 主鍵: <安裝時提供的變數值>

選項一 - Azure Resource Manager (ARM) 範本

使用此方法自動部署 Rubrik 連接器。

  1. 請點擊下方的「部署到 Azure」按鈕。

    aka.ms

  2. 選擇偏好的訂閱、資源群組及地點

  3. 輸入以下資訊:功能名稱 工作空間 ID 工作空間 關鍵異常 表名 RansomwareAnalysisTableName ThreatHuntsTableName 事件 TableName LogLevel

  4. 請勾選標示 為「我同意上述條款與條件」的勾選框。

  5. 點擊 購買 以部署。

Option 2 - Manual Deployment of Azure Functions

請依照以下步驟手動部署 Rubrik Microsoft Sentinel 資料連接器,並Azure Functions (Deployment via Visual Studio Code) 。

  1. 部署函式應用程式

注意:你需要準備 VS Code 來開發 Azure 函式。

  1. 下載 Azure Function 應用程式檔案。 將壓縮檔解壓到你本地的開發電腦。

  2. 開始 VS Code。 在主選單選擇「檔案」,然後選擇「開啟資料夾」。

  3. 從解壓的檔案中選擇頂層資料夾。

  4. 在活動列中選擇 Azure 圖示,然後在 Azure: Functions 區域,選擇部署到功能應用程式按鈕。 如果你還沒登入,請在活動列中選擇 Azure 圖示,然後在 Azure: Functions 區選「登入 Azure」。如果你已經登入,請進入下一步。

  5. 請在提示中提供以下資訊:

    a. 選擇資料夾: 從你的工作區選擇一個資料夾,或瀏覽到包含你功能應用程式的資料夾。

    b. 精選訂閱: 選擇訂閱方案。

    c. 在Azure中選擇建立新功能應用程式 (不要選擇進階選項)

    d. 輸入一個全球獨一無二的功能應用程式名稱: 輸入一個在 URL 路徑中有效的名稱。 你輸入的名稱會經過驗證,以確保它在 Azure Functions 中是唯一的。 (例如RubrikXXXXX) 。

    e. 選擇播放時間: 選擇 Python 3.8 或以上的版本。

    f. 選擇一個新資源的地點。 為了提升效能與降低成本,請選擇 Microsoft Sentinel 所在的相同區域

  6. 部署將開始。 在你的函式應用程式建立並套用部署套件後,會顯示通知。

  7. 請前往 Azure 入口網站 查看 Function App 配置。

  8. 配置功能應用程式

  9. 在功能應用程式中,選擇功能應用程式名稱並選擇 設定

  10. 應用程式設定標籤中,選擇 + 新應用程式設定

  11. 分別新增以下應用程式設定,並依大小寫區分 (值) :WorkspaceID 工作空間Key 異常 TableName Ransomware TableName ThreatHuntsTableName EventsTableName LogLevel logAnalyticsUri (可選)

  • 使用 logAnalyticsUri 來覆蓋 Log Analytics API 的端點,以支援專用雲端。 例如,對於公有雲,保持數值為空;對於 GovUS 雲端環境Azure,請以以下格式指定該值:https://< CustomerId.ods.opinsights.azure.us>。
  1. 輸入完所有應用程式設定後,點擊 儲存

部署後步驟

1) Get the Function 應用程式端點

  1. 到Azure函數概覽頁面,點選「函數」標籤。
  2. 點選名為 「RubrikHttpStarter」的函式。
  3. 「GetFunctionurl」 並複製函式網址。

2) 在 RubrikSecurityCloud 中新增一個 webhook 以傳送資料給 Microsoft Sentinel。

請依照 Rubrik 使用者指南的指示 ,新增 Webhook 以開始接收事件資訊

  1. 選擇 Microsoft Sentinel 作為 webhook 提供者
  2. 輸入所需的 Webhook 名稱
  3. 輸入複製的 Function-url 中的 URL 部分作為 webhook URL 端點,並將 {functionname} 替換為「RubrikAnomalyOrchestrator」,適用於 Rubrik Microsoft Sentinel 解決方案
  4. 選擇事件類型為異常
  5. 請選擇以下嚴重程度等級:危急、警告、資訊性
  6. 執行「RubrikEventsOrchestrator」時,可選擇多種日誌類型
  7. 重複相同步驟,新增異常偵測分析、威脅狩獵及其他事件的 webhook。

注意:在新增用於異常偵測分析、威脅狩獵及其他事件的 webhook 時,請在複製的功能網址中分別將 {functionname} 替換為「RubrikRansomwareOrchestrator」、「RubrikThreatHuntOrchestrator」及「RubrikEventsOrchestrator」。

現在我們完成了 rubrik Webhook 的設定。 一旦 webhook 事件觸發,你應該能將 Rubrik 中的異常、異常偵測分析、威脅狩獵事件及其他事件,匯入相應的 LogAnalytics 工作表,分別稱為「Rubrik_Anomaly_Data_CL」、「Rubrik_Ransomware_Data_CL」、「Rubrik_ThreatHunt_Data_CL」和「Rubrik_Events_Data_CL」。




SaaS 安全

支持單位:Valence Security

透過REST API介面連接Valence SaaS安全平台Azure Log Analytics。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
ValenceAlert_CL

資料收集規則支援: 目前不支援

安裝說明:

步驟一:閱讀詳細文件

安裝過程在Valence Security的知識庫中有詳細記錄。 使用者應進一步查閱此文件,以了解整合的安裝與除錯流程。

步驟 2:取得工作區存取憑證

安裝的第一步是從 Microsoft Sentinel 平台取得你的 Workspace ID 和主鍵。 複製下方顯示的數值,並儲存以供 API 日誌轉發整合的設定使用。

  • Workspace ID: <安裝時提供的變數值>
  • 主鍵: <安裝時提供的變數值>

步驟 3:在 Valence Security Platform 上設定 Sentinel 整合

作為 Valence Security Platform 管理員,請前往設定畫面,在 SIEM 整合卡中點選「連接」,並選擇 Microsoft Sentinel。 將前一步的數值貼上,然後點選「連接」。 Valence 會測試連線,當成功報告時,連線就正常運作。




SailPoint IdentityNow(使用 Azure Functions)

支持單位:SailPoint

SailPoint IdentityNow 資料連接器可讓您透過 REST API 將 [SailPoint IdentityNow] 搜尋事件內嵌至 Microsoft Sentinel。 連接器可讓客戶從其 IdentityNow 租使用者擷取稽核資訊。 它旨在讓您更輕鬆地將 IdentityNow 用戶活動和治理事件帶入Microsoft Sentinel,以改善安全性事件和事件監視解決方案的見解。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
SailPointIDN_Events_CL
SailPointIDN_Triggers_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • Microsoft.Web/sites 權限:建立 Function 應用程式需要對 Azure Functions 的讀寫權限。 欲了解更多資訊,請參閱 Azure Functions
  • SailPoint IdentityNow API 認證憑證:認證需具備 TENANT_ID、CLIENT_ID 和 CLIENT_SECRET。

安裝說明:

注意:這個連接器使用 Azure Functions 連接 SailPoint IdentityNow REST API,將日誌拉入 Microsoft Sentinel。 這可能導致額外的資料擷取成本。 詳情請參考 Azure Functions 的定價頁面

(可選步驟) 安全地將工作區和 API 授權金鑰 (s) 或令牌 (s) 儲存在 Azure 金鑰保存庫。 Azure 金鑰保存庫 提供一種安全的機制來儲存和檢索關鍵值。 請依照以下指示使用Azure 金鑰保存庫搭配 Azure Function 應用程式。

步驟 1 - SailPoint IdentityNow API 的設定步驟

請依照指示 取得證件。

步驟 2 - 從以下兩個部署選項中選擇一個來部署連接器及相關的 Azure 函式

重要: 在部署 SailPoint IdentityNow 資料連接器前,請先取得 Workspace ID 與 Workspace 主鍵(可從以下資料複製)。

  • Workspace ID: <安裝時提供的變數值>
  • 主鍵: <安裝時提供的變數值>

選項一 - Azure Resource Manager (ARM) 範本

使用此方法自動部署 SailPoint IdentityNow 資料連接器,使用 ARM 範本。

  1. 請點擊下方的「部署到 Azure」按鈕。

    aka.ms

  2. 選擇偏好的訂閱、資源群組及地點

注意:在同一資源群組內,你不能在同一區域內混用 Windows 和 Linux 應用程式。 選擇沒有 Windows 應用程式的現有資源群組,或建立新的資源群組。 3. 輸入其他資訊並部署。 4. 勾選標示 為「我同意上述條款與條件」的勾選框。 5. 點擊 購買 以部署。

Option 2 - Manual Deployment of Azure Functions

請依照以下逐步說明手動部署 SailPoint IdentityNow 資料連接器,使用 Azure Functions(透過 Visual Studio Code 部署)。

  1. 部署函式應用程式

注意:你需要準備 VS Code 來開發 Azure 函式。

  1. 下載 Azure Function 應用程式檔案。 將壓縮檔解壓到你本地的開發電腦。

  2. 開始 VS Code。 在主選單選擇「檔案」,然後選擇「開啟資料夾」。

  3. 從解壓的檔案中選擇頂層資料夾。

  4. 在活動列中選擇 Azure 圖示,然後在 Azure: Functions 區域,選擇部署到功能應用程式按鈕。 如果你還沒登入,請在活動列中選擇 Azure 圖示,然後在 Azure: Functions 區選「登入 Azure」。如果你已經登入,請進入下一步。

  5. 請在提示中提供以下資訊:

    a. 選擇資料夾: 從你的工作區選擇一個資料夾,或瀏覽到包含你功能應用程式的資料夾。

    b. 精選訂閱: 選擇訂閱方案。

    c. 在Azure中選擇建立新功能應用程式 (不要選擇進階選項)

    d. 輸入一個全球獨一無二的功能應用程式名稱: 輸入一個在 URL 路徑中有效的名稱。 你輸入的名稱會經過驗證,以確保它在 Azure Functions 中是唯一的。 (例如 searcheventXXXXX)。

    e. 選擇播放時間:選擇 Python 3.9。

    f. 選擇一個新資源的地點。 為了提升效能與降低成本,請選擇 Microsoft Sentinel 所在的相同區域

  6. 部署將開始。 在你的函式應用程式建立並套用部署套件後,會顯示通知。

  7. 請前往 Azure 入口網站 查看 Function App 配置。

  8. 配置功能應用程式

  9. 在功能應用程式中,選擇功能應用程式名稱並選擇 設定

  10. 應用程式設定標籤中,選擇新應用程式設定

  11. 分別新增以下應用程式設定,並以字串值(大小寫區分):TENANT_ID SHARED_KEY LIMIT GRANT_TYPE CUSTOMER_ID CLIENT_ID CLIENT_SECRET AZURE_STORAGE_ACCESS_KEY AZURE_STORAGE_ACCOUNT_NAME AzureWebJobsStorage logAnalyticsUri(可選)

  • 使用 logAnalyticsUri 來覆蓋 Log Analytics API 的端點,以支援專用雲端。 例如,對於公有雲,保持數值為空;對於 Azure GovUS 雲端環境,請以以下格式指定該值: https://<CustomerId>.ods.opinsights.azure.us
  1. 輸入完所有應用程式設定後,點擊 儲存




Salesforce 審計日誌 (透過無代碼連接器框架)

支援單位:Microsoft Corporation

Salesforce Audit Logs 資料連接器提供從 Salesforce 組織透過 REST API 將管理變更與設定修改導入 Microsoft Sentinel 的功能。 該連接器提供將設置稽核軌跡登入歷史事件匯入 Microsoft Sentinel 的能力,追蹤組織設定變更,協助你維持安全性與合規性。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
SalesforceAuditTrail

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • Salesforce Service Cloud API 存取:必須透過 Connected App 存取 Salesforce Service Cloud API。

安裝說明:

Connect Salesforce to Microsoft Sentinel

請依照「 在 Salesforce 為 OAuth 建立連接應用程式 」,並為 OAuth 2.0 客戶端憑證流程設定連接 應用程式,建立一個連接應用程式並存取 Salesforce Service Cloud API。 透過這些說明,你應該會取得消費者金鑰和消費者秘密。 關於 Salesforce 網域名稱,請進入設定,在快速搜尋框輸入「我的網域」,然後選擇「我的網域」以查看你的網域細節。 請確保輸入網域名稱時不加斜線(例如)。 https://your-domain.my.salesforce.com 請填寫以下表格並填寫相關資訊。

  • Data Connectors Grid (在 portal) 中配置




SalesForce Real-Time 事件監控連接器 (透過無程式碼連接器框架)

支援單位:Microsoft Corporation

Salesforce Real-Time Event Monitoring (RTEM) Connector 提供透過 REST API 將 Salesforce 即時事件資訊(Object for Event Storage)匯入 Microsoft Sentinel 的功能。 這個連接器能加速檢視組織內的事件,並取得近期活動的 即時事件資料

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
SalesForceRealTimeEventMonitoring_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • Salesforce 事件監控 API 存取權:必須透過 Connected App 存取 Salesforce 事件監控 API。

安裝說明:

連接 Salesforce Event Monitoring,開始在 Microsoft Sentinel 中收集即時事件監控日誌

請依照「 在 Salesforce 為 OAuth 建立連接應用程式 」,並為 OAuth 2.0 客戶端憑證流程設定連接 應用程式,建立一個連接應用程式並存取 Salesforce 事件監控 API。 透過這些說明,你應該會取得消費者金鑰和消費者秘密。 關於 Salesforce 網域名稱,請進入設定,在快速搜尋框輸入「我的網域」,然後選擇「我的網域」以查看你的網域細節。 請確保輸入網域名稱時不加斜線(例如)。 https://your-domain.my.salesforce.com 請填寫以下表格並填寫相關資訊。

注意: 必須附加元件訂閱: 您的 Salesforce 帳號應包含 Salesforce Shield 或 Salesforce Event Monitoring 附加元件,此連接器才能正常運作。

  • Data Connectors Grid (在 portal) 中配置




Salesforce Service Cloud 透過 Codeless Connector Framework ()

支援單位:Microsoft Corporation

Salesforce Service Cloud 資料連接器提供透過 REST API 將 Salesforce 營運事件資訊匯入 Microsoft Sentinel 的功能。 這個連接器提供加速檢視組織內事件的能力,並以每小時為單位取得近期活動的 事件日誌檔案

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
SalesforceServiceCloudV3_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • Salesforce Service Cloud API 存取:必須透過 Connected App 存取 Salesforce Service Cloud API。

安裝說明:

連接 Salesforce Service Cloud API 開始在 Microsoft Sentinel 中收集事件日誌

請依照「 在 Salesforce 為 OAuth 建立連接應用程式 」,並為 OAuth 2.0 客戶端憑證流程設定連接 應用程式,建立一個連接應用程式並存取 Salesforce Service Cloud API。 透過這些說明,你應該會取得消費者金鑰和消費者秘密。 關於 Salesforce 網域名稱,請進入設定,在快速搜尋框輸入「我的網域」,然後選擇「我的網域」以查看你的網域細節。 請確保輸入網域名稱時不加斜線(例如)。 https://your-domain.my.salesforce.com 請填寫以下表格並填寫相關資訊。

注意: 通知: 解決方案版本 3.2.0 及以上版本使用SalesforceServiceCloudV3_CL表。 解析器已相應更新。

  • Data Connectors Grid (在 portal) 中配置




三星諾克斯資產情報

支援單位:三星電子株式會

Samsung Knox 資產智慧資料連接器讓您能集中管理行動安全事件與日誌,並利用工作簿範本查看客製化洞見,並根據分析規則範本識別事件。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
Samsung_Knox_Audit_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

安裝說明:

此資料連接器使用 Microsoft 日誌擷取 API,將安全事件從三星諾克斯資產智慧 (KAI) 解決方案推送至Microsoft Sentinel。

步驟 1 - 建立並註冊 Entra 應用程式

注意:此資料連接器可支援基於憑證或用戶端秘密的認證。 關於基於憑證的認證,你可以從 KAI 文件入口網站下載 Samsung CA 簽署的憑證 (公鑰) 。 針對基於 Client Secret 的認證,你可以在 Entra 應用程式註冊時建立該秘密。 確保在產生 Client Secret 值後立即複製。

重要: 儲存租戶 (目錄) ID 和客戶端 (應用程式) ID 的值。 若啟用基於用戶端秘密的認證,請將用戶端秘密 (秘密值) 與Entra應用程式相關聯。

步驟 2 - 使用以下 ARM) 範本自動化部署此資料連接器Azure Resource Manager (

重要:在部署資料連接器前,請複製下方與您的Microsoft Sentinel (以及日誌分析) 實例相關的工作區名稱。

  • 工作區名稱: <安裝時提供的變數值>
  1. 點擊下方按鈕安裝 Samsung Knox 智慧解決方案。

    aka.ms\n2. 請提供以下必填欄位:Log Analytics Workspace 名稱、Log Analytics Workspace 位置、Log Analytics Workspace 訂閱 (ID) 以及 Log Analytics Workspace 資源群組。

步驟 3 - 取得 Microsoft Sentinel 資料收集細節

部署 ARM 範本後,前往資料收集規則 https://portal.azure.com/#browse/microsoft.insights%2Fdatacollectionrules?以及與 DCR) 和資料收集端點 (DCE) 所關聯的不可變 ID 的儲存值 (DCE 。

重要:為了實現端對端整合,Microsoft Sentinel Samsung Knox 資產智慧入口網站的 STEP 4) (需提供與 DCE 及 DCR 相關的資訊。

確保在步驟 1 中建立的 Entra 應用程式擁有使用為傳送資料而建立的 DCR 權限。 請參考 /azure/monitor/logs/tutorial-logs-ingestion-portal#assign-permissions-to-the-dcr 來分配相應權限。

步驟 4 - 連接三星 Knox 資產智慧解決方案,設定 Microsoft Sentinel 將部分 Knox 安全事件推送為警示

  1. 登入 Knox 資產情報管理入口網站 ,並進入 儀表板設定;此資訊可在入口網站右上角取得。

注意:確保登入使用者擁有「安全性」與「管理儀表板檢視與資料收集」的權限。

  1. 點選安全標籤以查看 Microsoft Sentinel 整合與 Knox 安全日誌的設定。

  2. 在安全作業整合頁面,開啟「啟用 Microsoft Sentinel Integration」,並在所需欄位輸入適當值。

a. 根據所使用的認證方法,請參考註冊 Entra 應用程式時從 STEP 1 儲存的資訊。

b. 關於 Microsoft Sentinel DCE 與 DCR,請參閱 STEP 3 所儲存的資訊。

  1. 點擊 「測試連線」 並確保連線成功。

  2. 在儲存之前,請先選擇 Essential 或 Advanced 設定 (預設為 Essential) 來設定 Knox 安全日誌。

  3. 要完成 Microsoft Sentinel 整合,請點擊「儲存」。




SAP BTP

支援單位:Microsoft Corporation

SAP 商業技術平台 (SAP BTP) 將資料管理、分析、人工智慧、應用程式開發、自動化與整合整合整合於一個統一環境中。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
SAPBTPAuditLog_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • 審計檢索 API 的客戶端 ID 與客戶端秘密:啟用 BTP 中的 API 存取。

安裝說明:

步驟 1 - SAP BTP 稽核檢索 API 的設定步驟

請依照 SAP 提供的步驟 ,請參考雲端 Foundry 環境中的全球帳戶審計日誌檢索 API。 請注意 (Audit Retrieval API URL) 、uaa.url (使用者帳號與認證伺服器 URL) ,以及相關的 uaa.clientid

注意: 你可以利用 提供的工具大量加入 BTP 子帳號。

Connect 活動從 SAP BTP 到 Microsoft Sentinel

使用 OAuth 用戶端憑證連接

子帳號

每一列代表一個連接的子帳戶

  • Data Connectors Grid (在 portal) 中配置




SAP 企業威脅偵測,雲端版

支援單位:SAP

SAP Enterprise Threat Detection 雲端版 (ETD) 資料連接器,能將 ETD 的安全警示匯入 Microsoft Sentinel,支援交叉關聯、警示與威脅狩獵。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
SAPETDAlerts_CL
SAPETDInvestigations_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • ETD 檢索 API 的 Client ID 與 Client Secret:在 ETD 中啟用 API 存取。

安裝說明:

步驟 1 - SAP ETD 稽核檢索 API 的設定步驟

請依照SAP提供的步驟 ,請參考ETD文件。請注意 (Audit Retrieval API URL) 、uaa.url (使用者帳號與認證伺服器 URL) ,以及相關的 uaa.clientid

注意: 你可以依照 SAP 提供的步驟,加入一個或多個 ETD 子帳號, 詳見 ETD 文件。為每個子帳號新增一個連線。

小提示: 請使用 共享的部落格系列 以獲得更多資訊。

Connect 活動從 SAP ETD 到 Microsoft Sentinel

使用 OAuth 用戶端憑證連接

ETD帳戶

每一列代表一個已連結的 ETD 帳戶

  • Data Connectors Grid (在 portal) 中配置




SAP LogServ (RISE) , S/4HANA Cloud Private edition

支援單位:SAP

SAP LogServ 是一項 SAP 企業雲端服務(ECS)服務,負責收集、儲存並轉發註冊客戶所使用的所有 SAP 系統、應用程式及 ECS 服務的日誌。 此連接器能將日誌近乎即時串流至 Microsoft Sentinel,搭配 SAP 應用層偵測,並結合基礎設施日誌如 HANA 資料庫、SAP 網頁分遣器、作業系統、DNS 及 Azure 網路流程。

標準日誌格式會依資料收集規則自動路由到匹配的Microsoft Sentinel資料表——SyslogWindowsEvent / SecurityEvent,以及 ASimDnsActivityLogsASimWebSessionLogsASimNetworkSessionLogs 等 ASimDnsActivityLogs——而 SAP 專屬的日誌則保留在SAPLogServ_CL自訂資料表中。 由於這些日誌落在正規化、來源無關的表格中,它們已經被 Microsoft 為相應的 ASIM 結構和標準表格提供的現成分析規則和搜尋查詢所涵蓋。 為避免重複警報,這些偵測資料在此解決方案中刻意 重新包裝;此處僅收錄了 HANA DB 分析規則——這些規則要求對 Syslog 有效載荷進行 LogServ 專屬的解析分析。 了解正規化資料如何在 先進安全資訊模型(ASIM)正規化內容中重用此內建內容。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
SAPLogServ_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • Microsoft Entra:在 Microsoft Entra ID 中建立應用程式註冊的權限。 通常需要 Entra ID 應用程式開發人員或更高階的職位。
  • Microsoft Azure:授權在資料收集規則中指派監控指標發佈者角色。 通常需要 Azure RBAC 擁有者或使用者存取管理員角色。
  • Microsoft Sentinel for SAP 無代理資料連接器與內容套件(60+ 分析規則、工作簿、解析器等):從 Microsoft Sentinel 內容中心部署。 請參閱此處的詳細資料

安裝說明:

1. 部署 Microsoft Sentinel 無代理資料連接器及內容支援 SAP

LogServ 會為 Microsoft Sentinel 新增基礎設施日誌。 部署 Microsoft Sentinel 無代理資料連接器與內容,將為整個 SAP 環境提供 60+ 的開箱即用偵測與視覺化功能。 從 這裡開始吧。

如需深入了解,請參閱這篇文章

2. 建立 ARM 資源並提供所需權限

我們將為DCE) (建立資料收集規則,並 (DCE) 資源建立資料收集端點。 我們也會建立一個 Microsoft Entra 應用程式註冊,並賦予所需的權限。

Azure 資源的自動部署 點擊「部署推送連接器資源」會觸發建立 DCR 和 DCE 資源。 接著它會建立一個帶有客戶端秘密的 Microsoft Entra 應用程式註冊,並授予 DCR 權限。 此配置可透過 OAuth v2 用戶端憑證安全傳送資料至 DCR。

3. 在 SAP LogServ 中維護資料收集端點細節與認證資訊

將資料收集端點的網址與認證資訊分享給 SAP LogServ 管理員,以便設定 SAP LogServ 將資料傳送至資料收集端點。

想了解更多,請參考 這個部落格系列

  • 使用此值在 LogIngestionAPI 憑證中設定為租戶 ID。: <安裝時提供的變數值>
  • Entra 應用程式 ID:<安裝時提供的變數值>
  • Entra 應用程式秘密:<安裝時提供的變數值>
  • 在部署安裝時提供的變數值<>
  • DCR 不可變 ID: <安裝時提供的變數值>




SAP S/4HANA Cloud Public Edition

支援單位:SAP

SAP S/4HANA 雲端公開版 (GROW with SAP) 資料連接器,能將 SAP 的安全稽核日誌導入 Microsoft Sentinel Solution for SAP,支援交叉關聯、警示與威脅狩獵。 在尋找替代的認證機制嗎? 請看 這裡

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
ABAPAuditLog

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • 審計檢索 API 的客戶端 ID 與客戶端秘密:啟用 BTP 中的 API 存取。
  • Microsoft Sentinel 60+ 分析規則、工作簿、解析器等 SAP 內容套件 () :從內容中心部署Microsoft Sentinel。

安裝說明:

步驟 1 - SAP S/4HANA Cloud Public Edition 的設定步驟

要連接 SAP S/4HANA Cloud Public Edition,您需要:

  1. 為通訊情境配置通訊 SAP_COM_0750

  2. SAP S/4HANA Cloud Public Edition tenant API URL

  3. 有效的通訊使用者 (您的 SAP S/4HANA Cloud 系統的使用者名稱與密碼)

  4. 透過 OData 服務存取稽核日誌資料的適當授權

注意: 此連接器支援 Basic 認證。 在尋找替代的認證機制嗎? 請見 此處

將 SAP S/4HANA Cloud Public Edition 的事件連結到 Microsoft Sentinel Solution for SAP

使用 Basic 認證連接

S/4HANA Cloud 公共版連線

每一列代表一個已連接的 S/4HANA Cloud 公共版系統

  • Data Connectors Grid (在 portal) 中配置




SAP SecurityBridge 解決方案

支援單位:SecurityBridge

SecurityBridge 透過與 Microsoft Sentinel 無縫整合,強化 SAP 安全性,實現跨 SAP 環境的即時監控與威脅偵測。 此整合使安全營運中心 (SOC) 能整合 SAP 安全事件與其他組織資料,提供統一的威脅全貌。 SecurityBridge 利用 AI 驅動的分析技術與 Microsoft 的 Security Copilot,識別 SAP 應用程式中的複雜攻擊模式與漏洞,包括 ABAP 程式碼掃描與配置評估。 該解決方案支援跨複雜 SAP 環境的可擴展部署,無論是本地部署、雲端或混合環境。 透過彌合 IT 與 SAP 安全團隊之間的差距,SecurityBridge 賦能組織主動偵測、調查並回應威脅,提升整體安全態勢。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
ABAPAuditLog

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • Microsoft Entra:在 Microsoft Entra ID 中建立應用程式註冊的權限。 通常需要 Entra ID 應用程式開發人員或更高階的職位。
  • Microsoft Azure:授權在資料收集規則中指派監控指標發佈者角色。 通常需要 Azure RBAC 擁有者或使用者存取管理員角色。

安裝說明:

1. 建立 ARM 資源並提供所需權限

我們將為DCE) (建立資料收集規則,並 (DCE) 資源建立資料收集端點。 我們也會建立一個 Microsoft Entra 應用程式註冊,並賦予所需的權限。

Azure 資源的自動部署 點擊「部署推送連接器資源」會觸發建立 DCR 和 DCE 資源。 接著它會建立一個帶有客戶端秘密的 Microsoft Entra 應用程式註冊,並授予 DCR 權限。 此配置可透過 OAuth v2 用戶端憑證安全傳送資料至 DCR。

2. 維護 SecurityBridge 中的資料收集端點細節與認證資訊

將資料收集端點的網址與認證資訊分享給 SecurityBridge 管理員,以設定 Securitybridge 將資料傳送至資料收集端點。

想了解更多,請參考我們的知識庫頁面 https://abap-experts.atlassian.net/wiki/spaces/SB/pages/4099309579/REST+Push+Interface

  • 使用此值在 LogIngestionAPI 憑證中設定為租戶 ID。: <安裝時提供的變數值>
  • Entra 應用程式 ID:<安裝時提供的變數值>
  • Entra 應用程式秘密:<安裝時提供的變數值>
  • 在部署安裝時提供的變數值<>
  • DCR 不可變 ID: <安裝時提供的變數值>
  • Sentinel for SAP Stream ID: <安裝時提供的變數值>
  • SecurityBridge_CL Stream ID:<安裝時提供的變數值>




Semperis 閃電日誌

支援單位:Semperis

Semperis Lightning 連接器使用 Azure Functions 來將 Semperis Lightning 身份安全資料導入 Microsoft Sentinel。 連接器部署 Azure 函式,並將資料收集到自訂的日誌分析資料表中,用於調查與威脅搜尋。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
LightningTier0Nodes_CL
LightningAttackPaths_CL
LightningIOEResults_CL

資料收集規則支援: 目前不支援

先修條件:

  • Microsoft.Web/sites 權限:建立 Function 應用程式需要對 Azure Functions 的讀寫權限。 欲了解更多資訊,請參閱 Azure Functions
  • Semperis Lightning API 憑證:認證連接器至 Semperis Lightning API 金鑰 及選定的 Zone (NA 或 EU) 。

安裝說明:

注意:此連接器使用 Azure Functions 連接 Semperis Lightning,並將資料拉入 Microsoft Sentinel。 這可能導致額外的資料擷取成本。 詳情請參考 Azure Functions 的定價頁面

(可選步驟) 安全地將工作空間與 API 授權金鑰 (s) 儲存在 Azure 金鑰保存庫。 Azure 金鑰保存庫 提供一種安全的機制來儲存和檢索關鍵值。 請依照以下指示使用Azure 金鑰保存庫搭配 Azure Function 應用程式。

部署連接器前,務必確保工作區已加入 Microsoft Sentinel。

步驟 1 - 設定 Semperis Lightning 的存取權限

  1. 登入您的 Semperis Lightning 租戶。
  2. 建立或取得有效的 Semperis API 金鑰 以存取連接器。
  3. 確認你的 Semperis 區數值 (北美洲 為 NA,歐洲則為 EU,) 部署時使用。

步驟 2 - 部署「Semperis Lightning Logs」連接器及相關的 Azure 函式

  1. 請點擊下方的「部署到 Azure」按鈕。

    aka.ms

步驟 3 - 設定連接器參數

  1. 選擇偏好 訂閱及現有資源群組
  2. 輸入屬於該資源群組的現有 Log Analytics Workspace 資源 ID
  3. 按一下[下一步]
  4. 輸入您的 Semperis API 金鑰並選擇 Semperis 區域
  5. 可選擇將 連接器排程 調整 (預設:每1小時) 一次。
  6. 檢視設定並點 選建立




SentinelOne (透過無碼連接器框架)

支援單位:Microsoft Corporation

SentinelOne 資料連接器允許將 SentinelOne API 的日誌匯入 Microsoft Sentinel。 資料連接器是基於 Microsoft Sentinel 無碼連接器框架構建的。 它使用 SentinelOne API 來擷取日誌,並支援基於 DCR 的 擷取時間轉換 ,將接收的安全資料解析成自訂資料表,讓查詢不必重複解析,從而提升效能。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
SentinelOneActivities_CL
SentinelOneAgents_CL
SentinelOneGroups_CL
SentinelOneThreats_CL
SentinelOneAlerts_CL

資料收集規則支援:Workspace 轉換 DCR

安裝說明:

SentinelOne API 的設定步驟 依照指示取得憑證。 你也可以照 著指南 產生 API 金鑰。

  1. 取得 SentinelOne 管理 URL 1.1。 請以管理員使用者憑證 1.2 登入 SentinelOne[管理主控台]。 在[管理主控台]中,複製上方的網址連結,但不含網址路徑。

  2. 取得 API 令牌 2.1。 請以管理員使用者憑證 2.2 登入 SentinelOne[管理主控台]。 在[管理控制台]中,點選[設定] 2.3。 在 [設定] 查看中點選 [使用者]。 2.4. 在 [USERS] 頁面點選 [Service Users] -> [Actions] -> [建立新服務使用者]。 2.5. 依網站) 選擇[到期日]和[範圍] (,然後點擊[建立使用者]。 2.6. 建立 [Service User] 後,從頁面複製 [API Token],然後按 [Save]

  3. 連接新實例 要啟用 Microsoft Sentinel 的 SentinelOne 連接器,請點擊新增實例按鈕,在情境面板填寫所需資訊,然後點選「連接」。

  • Data Connectors Grid (在 portal) 中配置




SentinelOne V2(透過 Codeless Connector 框架)

支援單位:Microsoft Corporation

SentinelOne V2 資料連接器會從 SentinelOne REST API 匯入活動、代理程式、群組與威脅日誌,並將 SentinelOne 統一警報管理(UAM)GraphQL API 的安全警報匯入 Microsoft Sentinel。 它建立在 Microsoft Sentinel 無碼連接器框架之上,並採用基於 DCR 的擷取時間轉換。 參見: SentinelOne UAM GraphQL API

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
SentinelOneActivities_CL
SentinelOneAgents_CL
SentinelOneGroups_CL
SentinelOneThreats_CL
SentinelOneAlertsV2_CL

資料收集規則支援:Workspace 轉換 DCR

安裝說明:

Connect SentinelOne to Microsoft Sentinel

設定你的 SentinelOne API 連線。 每個實例對應一個 SentinelOne 管理網址 + API 令牌。

SentinelOne API 的設定步驟 請依照以下指示取得憑證。 警報透過 SentinelOne 統一警報管理 GraphQL API 收集。

  1. 取得 SentinelOne 管理 URL 1.1。 請以管理員使用者憑證登入 SentinelOne 管理主控台 。 1.2. 在 管理主控台 複製 URL 連結,但不包含 URL 路徑。

  2. 取得 API 令牌 2.1。 請以管理員使用者憑證登入 SentinelOne 管理主控台 。 2.2. 在 管理主控台,點選設定。 2.3. 在 設定檢視中點選使用者。 2.4. 在 USERS 頁面點選 Service Users -> Actions -> 建立新服務使用者。 2.5. 選擇 有效期限與範圍(依網站),然後點擊建立使用者。 2.6. 建立服務使用者後,從頁面複製 API 令牌並按儲存

  3. 連接新實例 要啟用 Microsoft Sentinel 的 SentinelOne 連接器,請點擊新增實例按鈕,在情境面板填寫所需資訊,然後點選「連接」。

  • Data Connectors Grid (在 portal) 中配置




Seraphic 網路安全

支援單位:Seraphic Security

Seraphic Web Security 資料連接器提供將 Seraphic Web Security 事件與警報匯入 Microsoft Sentinel 的能力。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
SeraphicWebSecurity_CL

資料收集規則支援: 目前不支援

先修條件:

  • Seraphic API 金鑰:連接至 Seraphic Web Security 租戶的 Microsoft Sentinel API 金鑰。 要取得租戶的 API 金鑰,請造訪 Seraphic 控制台的整合頁面。

安裝說明:

Connect Seraphic Web Security

請輸入 Microsoft Sentinel 的整合名稱、Seraphic 整合網址及您的工作空間名稱:




Silverfort 管理員主控台

支持單位:Silverfort

Silverfort ITDR 管理員主控台連接器解決方案允許匯入 Silverfort 事件並登入 Microsoft Sentinel。 Silverfort 提供基於系統日誌的事件與日誌,採用 CEF) (通用事件格式。 透過將您的 Silverfort ITDR 管理員 控制台 CEF 資料轉發至 Microsoft Sentinel,您可以利用 Sentinels 對 Silverfort 資料的搜尋 & 相關性、警示及威脅情報豐富功能。 如需更多資訊,請聯絡Silverfort或查閱Silverfort文件。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
CommonSecurityLog

資料收集規則支援:Workspace 轉換 DCR

安裝說明:

1. Linux Syslog 代理設定

安裝並設定 Linux agent,收集你的 Common Event Format (CEF) Syslog 訊息,並將其轉發給Microsoft Sentinel。

請注意,所有區域的資料都會儲存在所選的工作區中

1.1 選擇或建立 Linux 機器

選擇或建立一台 Linux 機器,讓 Microsoft Sentinel 作為你的安全解決方案與 Microsoft Sentinel 之間的代理,這台機器可以安裝在你的本地環境、Azure 或其他雲端。

1.2 在 Linux 機器上安裝 CEF 收集器

在你的Linux機器上安裝 Azure 監控代理程式 (AMA) ,並設定機器監聽必要的埠口,並將訊息轉發到你的Microsoft Sentinel工作空間。 CEF 收集器在 TCP 埠 514 收集 CEF 訊息。

  1. 請使用以下指令確認你的電腦上有 Python:python --version。

  2. 你必須在你的電腦上有提升權限 (sudo) 。

  • 執行以下指令安裝並套用安裝時提供的 CEF 收集器:: <變數值>

2. 將 CEF) 日誌 (Common Event Format 轉寄至 Syslog 代理程式

設定你的安全解決方案,將 Syslog 訊息以 CEF 格式傳送到代理機器。 務必將日誌傳送到機器 IP 位址的 TCP 埠 514。

3. 驗證連結

請依照指示驗證您的連線性:

打開日誌分析,檢查日誌是否是使用 CommonSecurityLog 架構接收的。

連線大約需要 20 分鐘才能將資料串流到你的工作區。

若未收到日誌,請執行以下連線驗證腳本:

  1. 請確保你的電腦上有 Python 的程式,請使用以下指令:python -version

  2. 你必須在你的電腦上 (sudo) 提升權限

  • 執行以下指令來驗證你的連線性:: <安裝時提供的變數值>

**4. 保護你的機器 **

務必依照你組織的安全政策設定機器的安全

了解更多 >




SlackAudit (透過無碼連接器框架)

支援單位:Microsoft Corporation

SlackAudit 資料連接器提供透過 REST API 將 Slack Audit 日誌匯入 Microsoft Sentinel 的功能。 更多資訊請參閱 API 文件

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
SlackAuditV2_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • 使用者名稱、SlackAudit API 金鑰 & 動作類型:要產生存取權杖,請在 Slack 中建立新應用程式,然後新增必要範圍並設定重定向網址。 關於產生存取權杖、使用者名稱及動作名稱限制的詳細說明,請參閱 連結

安裝說明:

**將 SlackAudit 連接到 Microsoft Sentinel

**

要從 SlackAudit 匯入 Microsoft Sentinel 的資料,你必須點擊下方的「新增網域」按鈕,然後跳出一個視窗填寫詳細資訊,輸入所需資訊,然後點選「連接」。 你可以在網格中看到用戶名和連結的動作。

  • Data Connectors Grid (在 portal) 中配置




Snowflake (透過無程式碼連接器框架)

支援單位:Microsoft Corporation

Snowflake 資料連接器提供使用 Snowflake SQL API 將 Snowflake 登入歷史日誌、查詢歷史日誌使用者授權日誌角色授權日誌載入歷史日誌實體化檢視刷新歷史日誌角色日誌資料表日誌、資料表儲存指標日誌使用者日誌等資料匯入 Microsoft Sentinel 的能力。 更多資訊請參閱 Snowflake SQL API 文件

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
SnowflakeLogin_CL
SnowflakeQuery_CL
SnowflakeUserGrant_CL
SnowflakeRoleGrant_CL
SnowflakeLoad_CL
SnowflakeMaterializedView_CL
SnowflakeRoles_CL
SnowflakeTables_CL
SnowflakeTableStorageMetrics_CL
SnowflakeUsers_CL

資料收集規則支援:Workspace 轉換 DCR

安裝說明:

Connect Snowflake to Microsoft Sentinel

注意:為確保資料在每個欄位的獨立欄位呈現,請使用 Snowflake () 函式執行解析器

要從 Snowflake 收集資料,你需要提供以下資源

  1. 帳號識別碼 要從 Snowflake 收集資料,您需要 Snowflake 帳號識別碼。

  2. 程式化存取令牌 要從 Snowflake 收集資料,你需要 Snowflake 程式化存取令牌

如需詳細取得帳戶識別碼與程式存取權杖的說明,請參閱 連接器教學

  • Data Connectors Grid (在 portal) 中配置




SOC Prime 平台稽核日誌資料連接器

支援單位:SOC Prime

SOC Prime Audit Logs 資料連接器允許將 SOC Prime Platform API 的日誌匯入 Microsoft Sentinel。 資料連接器是基於 Microsoft Sentinel 無碼連接器框架構建的。 它使用 SOC Prime Platform API 來取得 SOC Prime 平台的稽核日誌,並支援基於 DCR 的 擷取時間轉換 ,將接收的安全資料解析成自訂資料表,從而提升效能。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
SOCPrimeAuditLogs_CL

資料收集規則支援:Workspace 轉換 DCR

安裝說明:

SOC Prime Platform API 的設定步驟 依照指示取得憑證。 你也可以 依照本指南 產生個人 API 金鑰。

取得 API 金鑰

  1. 登入 SOC Prime 平台
  2. 點擊[帳戶]圖示 -> [平台設定] -> [API]
  3. 點擊[新增鍵]
  4. 在出現的模態中,給你的金鑰一個有意義的名稱,設定有效期限,以及金鑰提供存取的產品 API
  5. 點擊[產生]
  6. 複製鑰匙並存到安全的地方。 關閉這個模態後,你將無法再查看它
  • SOC Prime API Key: (API Key)
  • 啟用/停用連線




Sonrai 資料連接器

支持單位:無資料

利用這個資料連接器整合 Sonrai Security,讓 Sonrai 工單直接傳送到 Microsoft Sentinel。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
Sonrai_Tickets_CL

資料收集規則支援: 目前不支援

安裝說明:

Sonrai 安全資料連接器

  1. 進入Sonrai安全儀表板。
  2. 在左下角面板點選整合。
  3. 從可用的整合清單中選擇 Microsoft Sentinel。
  4. 請使用以下資訊填寫表格。
  • Workspace ID: <安裝時提供的變數值>
  • 主鍵: <安裝時提供的變數值>




Sophos 端點保護 (透過無碼連接器框架)

支援單位:Microsoft Corporation

Sophos 端點保護資料連接器提供將 Sophos 事件Sophos 警示匯入 Microsoft Sentinel 的功能。 更多資訊請參閱 Sophos Central 管理員文件

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
SophosEPEvents_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • Sophos 端點保護 API 存取:必須透過服務主體存取 Sophos 端點保護 API。

安裝說明:

連接 Sophos Endpoint Protection API,開始在 Microsoft Sentinel 中收集事件與警報日誌

依照 Sophos 指示 建立一個服務主體,並取得 Sophos API 的存取權。 它需要服務主任唯讀角色。 透過這些指示,你應該會取得用戶端 ID、用戶端秘密、租戶 ID 和資料區域。 請填寫下方的表格,填寫相關資訊。

  • Sophos 租戶識別碼: (Sophos 租戶識別碼)
  • Sophos 租戶資料區域: (eu01、eu02、us01、us02 或 us03)
  • Data Connectors Grid (在 portal) 中配置




StealthTalk 異常認證

支援單位:StealthTalk 支援

StealthTalk 異常認證連接器會將 StealthTalk 企業通訊器中的四類異常使用者驗證事件,透過 Logs Ingestion API 匯入自訂的 Log Analytics 表格。

活動:

  • OffHoursLogin - 在使用者設定的工作時間外登入。
  • NewDeviceLogin - 從先前未曾見過的裝置登入。
  • GeoAnomalyLogin - 從與用戶指定的地理區域不符的國家/城市登入。
  • MultiFailLogin - 多次連續失敗的驗證嘗試。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
StealthTalkAnomalousAuth_CL

資料收集規則支援: 目前不支援

先修條件:

  • StealthTalk Enterprise 實例:已部署的 StealthTalk Enterprise 租戶,具備管理員權限,可配置 Log Analytics 工作空間的外部 webhook。
  • Microsoft Entra 應用程式註冊:StealthTalk 用來驗證日誌擷取 API 的服務主體。 必須在已部署的資料收集規則中擔任監控指標 Publisher 角色。

安裝說明:

步驟 1 - 自動部署的擷取基礎設施(僅供審查)

當解決方案透過 Microsoft Sentinel Content Hub 安裝時,以下資源會自動部署到工作區的資源群組中:

  1. 自訂日誌表StealthTalkAnomalousAuth_CL (21場流)。
  2. 資料收集終點StealthTalk-Sentinel-DCE
  3. 資料收集規則StealthTalk-Sentinel-DCR 並以 Custom-StealthTalkAnomalousAuth_CL 串流宣告及一對一轉換。
  4. ASIM Authentication 0.1.3 解析器 作為工作區保存搜尋功能: vimAuthenticationStealthTalk (篩選)與 ASimAuthenticationStealthTalk (非過濾)。
  5. imAuthentication擴充解析器會將 StealthTalk 來源登錄在工作空間的 ASIM 認證聯合中(覆蓋 Microsoft imAuthentication 的儲存搜尋,包含 StealthTalk vim 解析器)。
  6. ASimDisabledParsers watchlist + Microsoft Sentinel onboarding state (idempotent).

此階段除了安裝解決方案後,無需任何使用者操作。 剩下的步驟是配置 StealthTalk 將事件推送至已部署的 DCR。 前提:必須先部署 Microsoft FullDeploymentAuthentication.json 的 ASIM 認證解析器套件,才能安裝此解決方案。

步驟 2 - 擷取 DCE 端點及 DCR 不可變 ID

在 Azure 入口網站中,開啟步驟 1 中部署的資料收集端點與資料收集規則資源:

  • 資料收集端點屬性中,複製日誌擷取端點的 URI (看起來像 https://stealthtalk-sentinel-dce-<suffix>.<region>.ingest.monitor.azure.com)。
  • 資料收集規則的總覽中,複製不可變 ID (看起來是 dcr-<guid>)。

你會在第 5 步將兩個值貼到 StealthTalk 管理主控台。

步驟 3 - 建立 Microsoft Entra 應用程式註冊 for StealthTalk

在您的 Microsoft Entra 租戶中建立新的應用程式註冊。 產生一個客戶端秘密(或使用憑證)。 請注意 租戶 ID、應用程式(用戶端)ID 和用戶端秘密。 StealthTalk 利用此服務主體透過 OAuth 驗證日誌擷取 API。

步驟 4 - 授予應用程式註冊 DCR 上的監控指標 Publisher 角色

開啟在步驟 1 ->存取控制(IAM)中部署的資料收集規則 -> + 新增角色指派

  • 職務:監控指標 Publisher
  • 將存取權指派給: 使用者、群組或服務主體
  • 從步驟3選擇應用程式註冊

解決方案安裝範本無法執行 RBAC 角色指派,因此此步驟需手動操作。

步驟 5 - 設定 StealthTalk 以發送事件

在 StealthTalk 管理控制台中,設定 Microsoft Sentinel/Log Analytics 整合,並依步驟 2 和 3 中擷取的值:

  • DCE 端點 - 步驟 2 的日誌擷取端點 URI
  • DCR 不可變 ID - 來自步驟 2
  • 溪流名稱 - Custom-StealthTalkAnomalousAuth_CL
  • 租戶 ID、應用程式(用戶端)ID、用戶端秘密 - 來自步驟 3

儲存並觸發測試事件。 StealthTalk 控制台報告 OAuth 握手及首次事件傳遞的成功/失敗。

步驟 6 - 驗證攝取與 ASIM 正規化

在日誌中執行上述範例查詢。 所有選手必須在測試事件發生後幾分鐘內返回排:

  • 生桌 StealthTalkAnomalousAuth_CL 上的人。
  • ASIM imAuthentication() | where EventVendor == 'StealthTalk' 聯合視圖透過 ASIM Union 回傳與 ASIM 認證結構正規化的事件相同。

如果原始資料表是空的:請確認 StealthTalk 主控台報告成功送達 OAuth 和事件,並確認應用程式註冊在 DCR(步驟 4)中扮演監控指標 Publisher 角色。 如果原始資料表有列,但 ASIM 聯集是空的:請重新檢查 Microsoft FullDeploymentAuthentication.json 的解析器套件是否已部署。

步驟7 - 啟用分析規則、尋找查詢、工作簿和操作手冊

在 Microsoft Sentinel 內容中心,開啟 StealthTalk 異常認證解決方案並點擊管理。啟用四個分析規則範本、三個狩獵查詢範本、工作簿和 Microsoft Teams Playbook。對於 Playbook,部署後,將其系統指派的管理身份授予 Microsoft Sentinel 回應者角色,並授予 Azure Security Insights 服務主體 Playbook 資源群組中的 Microsoft Sentinel 自動化貢獻者角色。接著在 Microsoft Sentinel 建立自動化規則,執行四個 StealthTalk 分析規則中事件的操作手冊。




賽門鐵克整合網路防禦交換中心

支援單位:Microsoft Corporation

Symantec ICDx 連接器讓您能輕鬆將 Symantec 安全解決方案日誌與 Microsoft Sentinel 連接,查看儀表板、建立自訂警示並提升調查效率。 這能讓你更深入了解組織的網路,並提升安全運作能力。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
SymantecICDx_CL

資料收集規則支援: 目前不支援

安裝說明:

配置並連接 Symantec ICDx

  1. 在 ICDx 導覽列中,點選 設定
  2. 設定畫面頂端點選轉發器,然後在Microsoft Sentinel (日誌分析) 旁邊點選新增
  3. 在開啟的Microsoft Sentinel (日誌分析) 視窗中,點擊「顯示進階」。 請參閱文件以設定進階功能
  4. 請確保你為轉寄者設定名稱,並在 Azure 目的地設定以下必填欄位:
  • Workspace ID:將 Microsoft Sentinel 入口連接器頁面的 Workspace ID 貼上。
  • 主鍵:從 Microsoft Sentinel 入口連接器頁面貼上主鍵。
  • 自訂日誌名稱:在你要轉發事件的 Microsoft Azure 入口網站 Log Analytics workspace 中輸入自訂日誌名稱。 預設是 SymantecICDx。
  1. 點選儲存,啟動轉發器,請到選項 > 更多並點 選開始
  • Workspace ID: <安裝時提供的變數值>
  • 主鍵: <安裝時提供的變數值>




Synqly 整合連接器

支援單位:Synqly

Synqly 連接器提供透過 Azure 日誌擷取 API 將 Synqly 整合的安全事件推送至 Microsoft Sentinel 的能力。 事件會自動正規化為 ASIM (先進安全資訊模型(Advanced Security Information Model)) 表,用於Microsoft Sentinel分析、工作簿及搜尋查詢。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
union ASimAuditEventLogs, ASimAuthenticationEventLogs, ASimDhcpEventLogs, ASimDnsActivityLogs, ASimFileEventLogs, ASimNetworkSessionLogs, ASimProcessEventLogs, ASimRegistryEventLogs, ASimUserManagementActivityLogs, ASimWebSessionLogs

資料收集規則支援: 目前不支援

先修條件:

  • Microsoft Entra ID:應用程式開發者職位 (或更高) 以建立應用程式註冊。
  • Microsoft Azure:資源群組中的擁有者或使用者存取管理員角色,負責部署 DCR 並指派監控指標發佈者角色。

安裝說明:

1. 建立 ARM 資源並提供所需權限

此連接器可透過推送方式擷取 Synqly 整合至 Microsoft Sentinel 的安全事件。 事件會自動正規化為 ASIM (先進安全資訊模型(ADI)) 表。

部署連接器資源 點擊「部署」可建立資料收集規則 (DCR) 、資料收集端點 (DCE) ,Entra以及具備必要權限的應用程式,以安全傳送資料給Microsoft Sentinel。

2. 根據使用情境 (授予額外權限)

根據你打算如何使用 Synqly 與 Microsoft Sentinel,可能需要額外的角色。

Sink 連接器 (唯寫) :無需額外權限。 SIEM 連接器 (讀寫) :指派Microsoft Sentinel貢獻者 透過 Azure UI 在你的 Log Analytics 工作空間中,角色轉移到 Entra 應用程式。

詳見 Synqly 文件 以獲得詳細設定指南。

3. 將你的日誌推入工作區

將這些參數提供給你的 Synqly 整合。 Synqly 服務會自動處理資料擷取的技術細節,包括將事件格式化至支援的 10 種 ASIM 結構之一 (認證、AuditEvent、DHCP、DNS、FileEvent、NetworkSession、ProcessEvent、RegistryEvent、UserManagement、WebSession) 。

重要提示:Azure 會靜默丟棄不支援的結構型態事件。 如果預期資料未出現,請向你的 Synqly 整合供應商確認事件是否以上述支援的結構類型之一傳送。

  • 租戶 ID (目錄 ID) : <安裝時提供的變數值>
  • Entra 應用程式註冊應用程式 ID:<安裝時提供的變數值>
  • Entra 應用程式註冊秘密:<安裝時提供的變數值>
  • 資料收集端點 URI: <安裝時提供的變數值>
  • 資料收集規則不可變 ID: <安裝時提供的變數值>
  • Stream Name:<安裝時提供的變數值>




Syslog 經 AMA 提供

支援單位:Microsoft Corporation

Syslog 是一種在 Linux 中常見的事件記錄協定。 應用程式會傳送訊息,這些訊息可能儲存在本地機器上,或送達給 Syslog 收集器。 當安裝 Linux 代理程式時,會設定本地的 Syslog 守護進程程式以轉發訊息給代理程式。 客服人員接著將訊息發送到工作區。

了解更多 >

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
Syslog

資料收集規則支援:Workspace 轉換 DCR


TacitRed 受損的憑證

支援單位:Data443 風險緩解公司

使用 CCF) Common Connector Framework (IncitRed 的憑證資料被 IncitRed 入侵。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
TacitRed_Findings_CL

資料收集規則支援: 目前不支援

先修條件:

  • TacitRed API 金鑰:儲存在 Azure 金鑰保存庫 或部署時提供的 API 金鑰。

安裝說明:

Connect TacitRed 被入侵憑證

要啟用 TacitRed 連接器,請在下方提供你的 API 金鑰並點擊「連接」。

為了提升安全性,你可以啟用金鑰保存庫整合,以儲存和取回 API 金鑰。

  • TacitRed API 金鑰: (輸入您的 TacitRed API 金鑰)
  • 啟用/停用連線




Talon 洞見

支援單位:Talon Security

Talon 安全日誌連接器讓您能輕鬆將 Talon 事件與審計日誌與 Microsoft Sentinel 連結,查看儀表板、建立自訂警示並提升調查效率。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
Talon_CL

資料收集規則支援: 目前不支援

安裝說明:

請注意以下數值,並依指示將您的 Talon 安全事件與稽核日誌與 Microsoft Sentinel 連結。

  • Workspace ID: <安裝時提供的變數值>
  • 主鍵: <安裝時提供的變數值>




Tanium 的 CCF 推式連接器

支持單位:Tanium Inc.

這些資料會提供 Microsoft Sentinel 的工作簿與操作手冊,讓分析師能豐富事件、視覺化端點風險與健康狀況,並自動化調查與應變工作流程。 欲了解更多 Tanium 資訊,請前往 https://www.tanium.com/contact-us/

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
TaniumComplyCompliance_CL
TaniumComplyVulnerabilities_CL
TaniumDefenderHealth_CL
TaniumDiscoverUnmanagedAssets_CL
TaniumHighUptime_CL
TaniumPatchCoverageStatus_CL
TaniumPatchListApplicability_CL
TaniumPatchListCompliance_CL
TaniumSCCMClientHealth_CL
TaniumThreatResponse_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • Microsoft Entra:在 Microsoft Entra ID 中建立應用程式註冊的權限。
  • Microsoft Azure:授權將監控指標發布者角色指派於 DCR) 資料收集規則 (。

安裝說明:

1. 建立 ARM 資源並提供所需權限

這個連接器讓你的 Tanium Server 能透過 Azure 監視器 Adminestion API 直接將 Basic Inventory 資料推送到 Microsoft Sentinel。

透過應用程式點擊「部署」自動設定與安全資料擷取Entra將觸發建立日誌分析表及 DCR) (資料收集規則。 接著它會建立一個 Entra 應用程式,將 DCR 連結到該應用程式,並在應用程式中設定輸入的秘密。 此配置使 Tanium 資料能透過 Entra 令牌安全傳送至 DCR。

2. 配置鈦合金連接

請使用以下參數設定您的 Tanium Connections 以將資料推送至工作區。

  • 租戶 ID (目錄 ID) : <安裝時提供的變數值>
  • Entra 應用程式註冊應用程式 ID:<安裝時提供的變數值>
  • Entra 應用程式註冊秘密:<安裝時提供的變數值>
  • 資料收集端點 URI: <安裝時提供的變數值>
  • 資料收集規則不可變 ID: <安裝時提供的變數值>
  • 合規調查日誌 Stream 名稱:<安裝時提供的變數值>
  • 合規漏洞日誌 Stream 名稱:<安裝時提供的變數值>
  • Defender Health Logs Stream 名稱:<安裝時提供的變數值>
  • 發現未管理資產健康日誌 Stream 名稱:<安裝時提供的變數值>
  • 高運作時間日誌 Stream 名稱:<安裝時提供的變數值>
  • 補丁覆蓋率狀態日誌 Stream 名稱:<安裝時提供的變數值>
  • 修補清單適用性日誌 Stream 名稱:<安裝時提供的變數值>
  • 修補清單合規日誌 Stream 名稱:<安裝時提供的變數值>
  • SCCM 用戶端健康日誌 Stream 名稱:<安裝時提供的變數值>
  • 威脅回應警報日誌 Stream 名稱:<安裝時提供的變數值>

3. 在 Tanium 建立連結

當你成功部署 Azure 的資料連接器後,請在 Tanium 伺服器的 Connect 模組中建立所需的連線。 欲了解更多關於 Connect 模組的資訊,請參閱 Tanium 說明

  1. 下載 連線匯入檔案
  2. 用上述參數替換佔位符。
  3. 在你的 Tanium 伺服器中開啟 Connect 模組。
  4. 使用匯入功能來匯入新的連線。




Team Cymru 童軍資料連接器 (使用 Azure Functions)

支持單位:Team Cymru

TeamCymruScout 資料連接器允許使用者將 Team Cymru Scout 的 IP 位址、網域及帳號使用資料帶入 Microsoft Sentinel 以進行豐富化。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
Cymru_Scout_Domain_Data_CL
Cymru_Scout_IP_Data_Foundation_CL
Cymru_Scout_IP_Data_Details_CL
Cymru_Scout_IP_Data_Communications_CL
Cymru_Scout_IP_Data_PDNS_CL
Cymru_Scout_IP_Data_Fingerprints_CL
Cymru_Scout_IP_Data_OpenPorts_CL
Cymru_Scout_IP_Data_x509_CL
Cymru_Scout_IP_Data_Summary_Details_CL
Cymru_Scout_IP_Data_Summary_PDNS_CL
Cymru_Scout_IP_Data_Summary_OpenPorts_CL
Cymru_Scout_IP_Data_Summary_Certs_CL
Cymru_Scout_IP_Data_Summary_Fingerprints_CL
Cymru_Scout_Account_Usage_Data_CL

資料收集規則支援: 目前不支援

先修條件:

  • Microsoft.Web/sites 權限:建立 Function 應用程式需要對 Azure Functions 的讀寫權限。 欲了解更多資訊,請參閱 Azure Functions
  • 派角色給註冊應用程式的權限:在 Microsoft Entra ID 中指派角色的權限是必須的。
  • Team Cymru 童軍憑證/權限:Team Cymru 童軍帳號憑證 (使用者名稱、密碼) 為必需。

安裝說明:

注意:此連接器使用 Azure Functions 連接 Team Cymru Scout API,將日誌拉入 Microsoft Sentinel。 這可能導致額外的資料擷取成本。 詳情請參考 Azure Functions 的定價頁面

(可選步驟) 安全地將工作區和 API 授權金鑰 (s) 或令牌 (s) 儲存在 Azure 金鑰保存庫。 Azure 金鑰保存庫 提供一種安全的機制來儲存和檢索關鍵值。 請依照以下指示使用Azure 金鑰保存庫搭配 Azure Function 應用程式。

步驟一 - 建立 Team Cymru Scout API 金鑰的步驟

請依照以下指示建立 Team Cymru Scout API 金鑰。

  1. 請參考 API 金鑰 文件,產生一個 API 金鑰作為替代授權形式。

步驟 2 - 應用程式在 Microsoft Entra ID 中的應用程式註冊步驟

此整合需要在 Azure 入口網站註冊應用程式。 請依照本節步驟在 Microsoft Entra ID 中建立新應用程式:

  1. 登入 Azure 入口網站
  2. 搜尋並選擇 Microsoft Entra ID
  3. 管理中,選擇應用程式註冊>新註冊
  4. 請輸入顯示 名稱 作為你的應用程式。
  5. 選擇 註冊 以完成初始申請註冊。
  6. 註冊完成後,Azure 入口網站會顯示應用程式註冊的概覽窗格。 你會看到 應用程式 (客戶) ID 和租戶 ID。 執行 TeamCymruScout Data Connector 時,必須包含用戶端 ID 與租戶 ID。

Reference link:/azure/active-directory/develop/quickstart-register-app

步驟 3 - 在 Microsoft Entra ID 中為應用程式新增客戶端秘密

用戶端秘密有時稱為應用程式密碼,是執行 TeamCymruScout 資料連接器所需的字串值。 請依照本節步驟建立新的客戶端秘密:

  1. 在 Azure 入口網站的應用程式註冊中,選擇你的應用程式。
  2. 選擇 憑證 & 秘密 > 客戶端秘密 > 新客戶端秘密
  3. 為你的客戶秘密加入描述。
  4. 選擇秘密的有效期限或設定自訂壽命。 限制是24個月。
  5. 選取 新增
  6. 記錄秘密的值,用於用戶端應用程式碼。 這個秘密值在你離開此頁面後將不再顯示。 秘密值作為 TeamCymruScout 資料連接器執行的設定參數。

Reference link:/azure/active-directory/develop/quickstart-register-app#add-a-client-secret

步驟 4 - 在 Microsoft Entra ID 中取得應用程式的物件 ID

建立應用程式註冊後,請依照本節步驟取得物件 ID:

  1. 前往 Microsoft Entra ID
  2. 從左側選單選擇 企業應用程式
  3. 在列表中找到你新建立的申請 (你可以依照你提供的名稱搜尋) 。
  4. 點擊應用程式。
  5. 在總覽頁面複製 物件 ID。這是 你 ARM 範本角色指派所需的 AzureEntraObjectId。

步驟 5 - 在 Microsoft Entra ID 中指派貢獻者角色給應用程式

請依照本節步驟指派角色:

  1. 在 Azure 入口網站,前往資源群組並選擇你的資源群組。
  2. 從左側面板進入 存取控制 (IAM)
  3. 點選 「新增」,然後選擇「新增角色指派」。
  4. 選擇 貢獻者 為角色,然後點擊下一步。
  5. 「指派存取權」中,選擇 User, group, or service principal
  6. 點選 新增成員,輸入 你已建立的應用程式名稱並選擇它。
  7. 現在點選 Review + assign,再點一次 Review + assign

Reference link:/azure/role-based-access-control/role-assignments-portal

步驟 6 - 在監視清單中上傳帶有指示者的 csv

請依照本節步驟上傳包含觀察清單指標的 csv:

  1. 在 Azure 入口網站,前往 Microsoft Sentinel 並選擇你的工作空間。
  2. 從左側面板的設定區進入 「監視清單 」。
  3. 點選 TeamCymruScoutDomainData,然後從更新觀察清單中選擇「批量更新」。
  4. 在「上傳檔案輸入」中上傳帶有網域指示的 csv 檔案 ,然後點選「下一頁:審查+建立」。
  5. 驗證成功後,點擊 「更新」。
  6. 請依照相同步驟更新 TeamCymruScoutIPData 的 IP 指標監控清單。

參考連結:大量更新觀察清單

步驟 7 - 從以下兩個部署選項中選擇一個來部署連接器及相關的 Azure 函式

重要: 在部署 TeamCymruScout 資料連接器前,請先取得 Workspace ID 與 Workspace 主鍵 (可從以下) 複製,以及 TeamCymruScout 憑證。

選項一 - Azure Resource Manager (ARM) 範本

使用此方法自動部署 TeamCymruScout 資料連接器。

  1. 請點擊下方的「部署到 Azure」按鈕。

    aka.ms

  2. 選擇偏好的訂閱、資源群組及地點

  3. 請輸入以下資訊 : Location WorkspaceName Function Name TeamCymruScoutBaseURL AuthenticationType Username Password APIKey IPValues DomainValues APIType AzureClientId AzureClientSecret TenantId AzureEntraObjectId IPTableName DomainTableName AccountUsageTableName Schedule AccountUsageSchedule LogLevel

  4. 請勾選標示 為「我同意上述條款與條件」的勾選框。

  5. 點擊 購買 以部署。

Option 2 - Manual Deployment of Azure Functions

請依照以下逐步說明手動部署 TeamCymruScout 資料連接器,並以 Azure Functions (Deployment through Visual Studio Code) 方式部署。

  1. 部署函式應用程式

注意:你需要準備 VS Code 來開發 Azure 函式。

  1. 下載 Azure Function 應用程式檔案。 將壓縮檔解壓到你本地的開發電腦。

  2. 開始 VS Code。 在主選單選擇「檔案」,然後選擇「開啟資料夾」。

  3. 從解壓的檔案中選擇頂層資料夾。

  4. 在活動列中選擇 Azure 圖示,然後在 Azure: Functions 區域,選擇部署到功能應用程式按鈕。 如果你還沒登入,請在活動列中選擇 Azure 圖示,然後在 Azure: Functions 區選「登入 Azure」。如果你已經登入,請進入下一步。

  5. 請在提示中提供以下資訊:

    a. 選擇資料夾: 從你的工作區選擇一個資料夾,或瀏覽到包含你功能應用程式的資料夾。

    b. 精選訂閱: 選擇訂閱方案。

    c. 在Azure中選擇建立新功能應用程式 (不要選擇進階選項)

    d. 輸入一個全球獨一無二的功能應用程式名稱: 輸入一個在 URL 路徑中有效的名稱。 你輸入的名稱會經過驗證,以確保它在 Azure Functions 中是唯一的。 (例如CymruScoutXXXXX) 。

    e. 選擇播放時間: 選擇 Python 3.12 或以上版本。

    f. 選擇一個新資源的地點。 為了提升效能與降低成本,請選擇 Microsoft Sentinel 所在的相同區域

  6. 部署將開始。 在你的函式應用程式建立並套用部署套件後,會顯示通知。

  7. 請前往 Azure 入口網站 查看 Function App 配置。

  8. 配置功能應用程式

  9. 在功能應用程式中,選擇功能應用程式名稱並選擇 設定

  10. 應用程式設定標籤中,選擇 + 新應用程式設定

  11. 分別新增以下應用程式設定,並依其值 (大小寫區分) :CymruScoutBaseURL AuthenticationType TeamCymruScoutUsername TeamCymruScoutPassword APIKey IPValues DomainValues APIType AZURE_CLIENT_ID AZURE_CLIENT_SECRET AZURE_TENANT_ID IPTableName DomainTableName AccountUsageTableName Schedule AccountUsageSchedule LogLevel AZURE_DATA_COLLECTION_ENDPOINT AZURE_DATA_COLLECTION_RULE_ID_MAIN_TABLES AZURE_DATA_COLLECTION_RULE_ID_SUB_表格

  12. 輸入完所有應用程式設定後,點擊 儲存




可行的身份暴露

支援單位:Tenable

Tenable 身份暴露連接器允許將暴露指標、攻擊指標及追蹤流程日誌導入 Microsoft Sentinel。不同的工作簿和資料解析器讓你更容易操作日誌並監控你的 Active Directory 環境。 分析範本允許你自動化對不同事件、暴露與攻擊的回應。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
Tenable_IE_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • 存取 TenableIE 設定:設定 syslog 警示引擎的權限

安裝說明:

此資料連接器依賴基於 Kusto 函式的afad_parser,並隨 Microsoft Sentinel 解決方案部署。

1. 設定 Syslog 伺服器

你首先需要一台 Linux Syslog 伺服器,讓 TenableIE 將日誌傳送到那裡。通常你可以在 Ubuntu 上執行 rsyslog。 你可以依照自己的意願配置這台伺服器,但建議能將 TenableIE 日誌輸出到獨立檔案中。

設定 rsyslog 接受來自 TenableIE IP 位址的日誌。 選擇下列其中一個選項:

選項一:使用 AllowedSender 指令

此設定限制了哪些主機能在網路層級將日誌傳送到你的 syslog 伺服器。 它更安全,因為它會在處理未授權連線前拒絕。

  1. 下載設定檔: 80-tenable-allowedsender.conf
  2. 以sudo模式運行: sudo -i
  3. 設定你的 TenableIE IP 位址: export TENABLE_IE_IP={Enter your IP address}
  4. 執行下載的設定檔中的指令
  5. 重新啟動 rsyslog: systemctl restart rsyslog

選項二:依來源 IP 過濾日誌 (對於擁有多個 syslog 來源的環境)

此配置接受所有進來日誌,但僅處理來自指定 TenableIE IP 位址的日誌。 當你有多台 syslog 伺服器或應用程式同時將日誌傳送到同一台 syslog 伺服器,且你只想選擇性處理 TenableIE 日誌時,它特別有用。

  1. 下載設定檔: 80-tenable-filter.conf
  2. 以sudo模式運行: sudo -i
  3. 設定你的 TenableIE IP 位址: export TENABLE_IE_IP={Enter your IP address}
  4. 執行下載的設定檔中的指令
  5. 重新啟動 rsyslog: systemctl restart rsyslog

2. 安裝並安裝 Microsoft 代理程式 for Linux

OMS 代理程式將接收 TenableIE syslog 事件並發佈至 Microsoft Sentinel :

選擇安裝代理的位置:

在虛擬機上安裝代理Azure Linux

選擇要安裝代理程式的機器,然後點 選「連接」。

  • 安裝代理程式: <安裝時提供的變數值>

在非Azure Linux機器上安裝代理程式

請在相關機器上下載代理,並依照指示操作。

  • 安裝代理程式: <安裝時提供的變數值>

3. 檢查 Syslog 伺服器上的代理日誌

tail -f /var/opt/microsoft/omsagent/log/omsagent.log

4. 設定 TenableIE 將日誌傳送到 Syslog 伺服器

在你的 TenableIE 入口網站,點到 系統配置 ,然後 進入 Syslog。 接著你可以建立一個新的 Syslog 警示,指向你的 Syslog 伺服器。

完成後,請檢查日誌是否正確地在你的伺服器上建立獨立檔案, (為此,你可以使用 TenableIE) 的 Syslog 警示設定中的 「測試設定 」按鈕。 如果你用了快速啟動範本,Syslog 伺服器預設會在 UDP 的 514 埠和 TCP 的 1514 埠監聽,沒有 TLS。

注意:步驟 1 中的兩個設定選項都設定系統日誌伺服器在 514 埠同時監聽 UDP 與 TCP 連線。

5. 設定自訂日誌

設定代理程式來收集日誌。

  1. 在 Microsoft Sentinel 裡,點到設定 - 設定 ->> 工作區設定 -> 自訂日誌
  2. 點擊 新增自訂日誌
  3. 運行 Syslog 伺服器TenableIE.log Linux 電腦上傳範例 Syslog 檔案,然後點擊「下一步」
  4. 如果還沒設定,將記錄分隔符設為 新行,然後點選下一步
  5. 選擇 Linux,輸入 Syslog 檔案的檔案路徑,點 + 然後按 Next。 如果你有 Tenable 3.1.0 版本/var/log/TenableIE.log,檔案的預設位置<是,你也必須新增這個 Linux 檔案位置/var/log/AlsidForAD.log
  6. 名稱設為Tenable_IE_CL (Azure 會自動在名字末尾加上_CL,必須只有一個,確保名字不是Tenable_IE_CL_CL) 。
  7. 點擊 「下一步」,你會看到履歷,然後點「建立」

6. 享受!

你現在應該能在 Tenable_IE_CL 表格中接收日誌,日誌資料可以用 afad_parser () 函數解析,這功能被所有查詢樣本、工作簿和分析範本使用。




使用Azure Functions) (Tenable 漏洞管理

支援單位:Tenable

TVM 資料連接器提供使用 TVM REST API 將資產、漏洞、合規、WAS 資產及 WAS 漏洞資料匯入 Microsoft Sentinel 的能力。 更多資訊請參閱 API 文件 。 該連接器提供資料,有助於檢視潛在安全風險、洞察您的運算資產、診斷設定問題等

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
Tenable_VM_Asset_CL
Tenable_VM_Vuln_CL
Tenable_VM_Compliance_CL
Tenable_WAS_Asset_CL
Tenable_WAS_Vuln_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • Microsoft.Web/sites 權限:建立 Function 應用程式需要對 Azure Functions 的讀寫權限。 欲了解更多資訊,請參閱 Azure Functions
  • REST API 憑證/權限:存取 Tenable REST API 需要同時擁有 TenableAccessKeyTenableSecretKey 。 欲了解更多資訊,請參閱 API。 請核對所有 要求,並依照取得證件的指示 行事。

安裝說明:

注意:此連接器利用 Azure Durable Functions 連接 TenableVM API,定期將資產漏洞合規 () ,定期拉入 Microsoft Sentinel。 這可能導致額外的資料擷取成本。 詳情請參考 Azure Functions 的定價頁面

(可選步驟) 安全地將工作區和 API 授權金鑰 (s) 或令牌 (s) 儲存在 Azure 金鑰保存庫。 Azure 金鑰保存庫 提供一種安全的機制來儲存和檢索關鍵值。 請依照以下指示使用Azure 金鑰保存庫搭配 Azure Function 應用程式。

注意:此資料連接器依賴 TenableVM 解析器來處理漏洞,並依賴基於 Kusto 函式的資產解析器 TenableVM 解析器,並搭配 Microsoft Sentinel 解決方案部署。

步驟 1 - TenableVM 的設定步驟

依照指示 取得所需的 API 憑證。

步驟 2 - 應用程式在 Microsoft Entra ID 中的應用程式註冊步驟

此整合需要在 Azure 入口網站註冊應用程式。 請依照本節步驟在 Microsoft Entra ID 中建立新應用程式:

  1. 登入 Azure 入口網站
  2. 搜尋並選擇 Microsoft Entra ID
  3. 管理中,選擇應用程式註冊>新註冊
  4. 請輸入顯示 名稱 作為你的應用程式。
  5. 選擇 註冊 以完成初始申請註冊。
  6. 註冊完成後,Azure 入口網站會顯示應用程式註冊的概覽窗格。 你會看到 應用程式 (客戶) ID 和租戶 ID。 用戶端 ID 與租戶 ID 是執行 TenableVM Data Connector 的設定參數。

Reference link:/azure/active-directory/develop/quickstart-register-app

步驟 3 - 在 Microsoft Entra ID 中為應用程式新增客戶端秘密

用戶端秘密有時稱為應用程式密碼,是執行 TenableVM Data Connector 所需的字串值。 請依照本節步驟建立新的客戶端秘密:

  1. 在 Azure 入口網站的應用程式註冊中,選擇你的應用程式。
  2. 選擇 憑證 & 秘密 > 客戶端秘密 > 新客戶端秘密
  3. 為你的客戶秘密加入描述。
  4. 選擇秘密的有效期限或設定自訂壽命。 限制是24個月。
  5. 選取 新增
  6. 記錄秘密的值,用於用戶端應用程式碼。 這個秘密值在你離開此頁面後將不再顯示。 秘密值作為執行 TenableVM Data Connector 的設定參數。

Reference link:/azure/active-directory/develop/quickstart-register-app#add-a-client-secret

步驟 4 - 在 Microsoft Entra ID 中取得應用程式的物件 ID

建立應用程式註冊後,請依照本節步驟取得物件 ID:

  1. 前往 Microsoft Entra ID
  2. 從左側選單選擇 企業應用程式
  3. 在列表中找到你新建立的申請 (你可以依照你提供的名稱搜尋) 。
  4. 點擊應用程式。
  5. 在總覽頁面複製 物件 ID。這是 你 ARM 範本角色指派所需的 AzureEntraObjectId。

步驟 5 - 從以下兩個部署選項中選擇一個來部署連接器及相關的 Azure 函式應用程式

選項一 - Azure Resource Manager (ARM) 範本

使用此方法可透過 ARM 範本自動部署 TenableVM 漏洞管理報告資料連接器。

  1. 請點擊下方的「部署到 Azure」按鈕。

    aka.msaka.ms

  2. 選擇偏好的訂閱、資源群組、FunctionApp 名稱和地點

  3. 請輸入以下資訊:

    a. WorkspaceName - 輸入日誌分析工作區的 Workspace 名稱。

    b. TenableAccessKey - 輸入使用 Tenable API 的存取金鑰。

    c. TenableSecretKey - 輸入 Tenable 秘密金鑰進行認證。

    d. AzureClientID - Enter Azure Client ID.

    e. AzureClientSecret - Enter Azure Client Secret.

    f. TenantID - 輸入上述步驟取得的租戶ID。

    g. AzureEntraObjectId - 輸入 Azure Object ID got from abovesteps.

    h. 最低嚴重度至商店 - 最低風險嚴重度。 允許的數值:資訊、低、中、高、關鍵。 預設是資訊。

    i. ComplianceDataIngestion - 如果你想啟用 Tenable VM 中的合規資料擷取,請選擇 true。 預設值為 False。

    j. WASAssetDataIngestion - 如果你想啟用 Tenable VM 中的 WAS 資產資料擷取,請選擇 true。 預設值為 False。

    k. WASVulnerabilityDataIngestion - 如果你想啟用 Tenable VM 中的 WAS 漏洞資料擷取,請選擇 true。 預設值為 False。

    l. 最低嚴重度到StoreWAS - WAS中儲存的最低脆弱性嚴重度。 允許的數值:資訊、低、中、高、關鍵。 預設是資訊。

    m. TenableExportScheduleInMinutes - 在幾分鐘內排程,從 Tenable VM 建立新的匯出工作。 預設是1440。

    n. AssetTableName - 輸入用於儲存資產資料日誌的資料表名稱。

    o. VulnTableName - 輸入用於儲存漏洞資料日誌的資料表名稱。

    p. ComplianceTableName - 輸入用於儲存合規資料日誌的資料表名稱。

    q. WASAssetTableName - 輸入用於儲存 WAS 資產資料日誌的資料表名稱。

    r. WASVulnTableName - 輸入用於儲存 WAS 漏洞資料日誌的資料表名稱。

  4. 請勾選標示 為「我同意上述條款與條件」的勾選框。

  5. 點擊 購買 以部署。

Option 2 - Manual Deployment of Azure Functions

請依照以下逐步說明手動部署 TenableVM 漏洞管理報告資料連接器,並Azure Functions (Deployment through Visual Studio Code) 。

  1. 部署函式應用程式

注意:你需要準備 VS Code 來開發 Azure 函式。

  1. 下載 Azure Function 應用程式檔案。 將壓縮檔解壓到你本地的開發電腦。

  2. 開始 VS Code。 在主選單選擇「檔案」,然後選擇「開啟資料夾」。

  3. 從解壓的檔案中選擇頂層資料夾。

  4. 在活動列中選擇 Azure 圖示,然後在 Azure: Functions 區域,選擇部署到功能應用程式按鈕。 如果你還沒登入,請在活動列中選擇 Azure 圖示,然後在 Azure: Functions 區選「登入 Azure」。如果你已經登入,請進入下一步。

  5. 請在提示中提供以下資訊:

    a. 選擇資料夾: 從你的工作區選擇一個資料夾,或瀏覽到包含你功能應用程式的資料夾。

    b. 精選訂閱: 選擇訂閱方案。

    c. 在Azure中選擇建立新功能應用程式 (不要選擇進階選項)

    d. 輸入一個全球獨一無二的功能應用程式名稱: 輸入一個在 URL 路徑中有效的名稱。 你輸入的名稱會經過驗證,以確保它在 Azure Functions 中是唯一的。 (例如TenableVMXXXXX) 。

    e. 選擇播放時間: 選擇 Python 3.12。

    f. 選擇一個新資源的地點。 為了提升效能與降低成本,請選擇 Microsoft Sentinel 所在的相同區域

  6. 部署將開始。 在你的函式應用程式建立並套用部署套件後,會顯示通知。

  7. 請前往 Azure 入口網站 查看 Function App 配置。

  8. 配置功能應用程式

  9. 在功能應用程式中,選擇功能應用程式名稱並選擇 設定

  10. 應用程式設定標籤中,選擇新應用程式設定

  11. 分別新增以下應用程式設定,並依其字串值 (大小寫區分) :

    a. WorkspaceName - 輸入日誌分析工作區的 Workspace 名稱。

    b. TenableAccessKey - 輸入使用 Tenable API 的存取金鑰。

    c. TenableSecretKey - 輸入 Tenable 秘密金鑰進行認證。

    d. AzureClientID - Enter Azure Client ID.

    e. AzureClientSecret - Enter Azure Client Secret.

    f. TenantID - 輸入上述步驟取得的租戶ID。

    g. AzureEntraObjectId - 輸入 Azure Object ID got from abovesteps.

    h. 最低嚴重度至商店 - 最低風險嚴重度。 允許的數值:資訊、低、中、高、關鍵。 預設是資訊。

    i. ComplianceDataIngestion - 如果你想啟用 Tenable VM 中的合規資料擷取,請選擇 true。 預設值為 False。

    j. WASAssetDataIngestion - 如果你想啟用 Tenable VM 中的 WAS 資產資料擷取,請選擇 true。 預設值為 False。

    k. WASVulnerabilityDataIngestion - 如果你想啟用 Tenable VM 中的 WAS 漏洞資料擷取,請選擇 true。 預設值為 False。

    l. 最低嚴重度到StoreWAS - WAS中儲存的最低脆弱性嚴重度。 允許的數值:資訊、低、中、高、關鍵。 預設是資訊。

    m. TenableExportScheduleInMinutes - 在幾分鐘內排程,從 Tenable VM 建立新的匯出工作。 預設是1440。

    n. AssetTableName - 輸入用於儲存資產資料日誌的資料表名稱。

    o. VulnTableName - 輸入用於儲存漏洞資料日誌的資料表名稱。

    p. ComplianceTableName - 輸入用於儲存合規資料日誌的資料表名稱。

    q. WASAssetTableName - 輸入用於儲存 WAS 資產資料日誌的資料表名稱。

    r. WASVulnTableName - 輸入用於儲存 WAS 漏洞資料日誌的資料表名稱。

    s. PyTenableUAVendor - Value 必須設定為 Microsoft

    t. PyTenableUAProduct - Value must set to Microsoft Sentinel.

    u. PyTenableUABuild - 值必須設定為 3.1.0

  12. 輸入完所有應用程式設定後,點擊 儲存




基於租戶的 適用於雲端的 Microsoft Defender

支援單位:Microsoft Corporation

適用於雲端的 Microsoft Defender 是一款安全管理工具,能讓您偵測並迅速回應跨 Azure、混合及多雲工作負載的威脅。 此連接器允許您將 Microsoft 365 Defender 的 MDC 安全警示串流至 Microsoft Sentinel,讓您能利用 XDR 相關性優勢,連結雲端資源、裝置與身份,並在工作簿、查詢中查看資料,並調查及回應事件。 欲了解更多資訊,請參閱 Microsoft Sentinel 文件。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
SecurityAlert

資料收集規則支援:Workspace 轉換 DCR

安裝說明:

連接基於租戶的 適用於雲端的 Microsoft Defender 與 Microsoft Sentinel

連接此連接器後,您所有 適用於雲端的 Microsoft Defender 訂閱的通知都會被傳送到這個 Microsoft Sentinel 工作空間。

您的 適用於雲端的 Microsoft Defender 警示會透過 Microsoft 365 Defender 串流接收。 要利用自動將警示分組到事件的服務,請連接 Microsoft 365 Defender 事件連接器。 事件可在事件排隊列中查看。




TheHive (透過無碼連接器框架)

支援單位:Microsoft Corporation

TheHive 資料連接器提供透過 REST API 將 TheHive 安全事件回應平台資料匯入 Microsoft Sentinel 的能力。 更多資訊請參閱 API 文件 。 該連接器提供從 TheHive 取得案件、任務與警示,並在 Microsoft Sentinel 中視覺化的能力。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
TheHiveData

資料收集規則支援: 目前不支援

先修條件:

  • TheHive API 存取權:TheHive API 需具備 TheHive API 版本 4 及以上 的存取權限。

安裝說明:

1. 配置

請依照說明設定 TheHive 連接器。

  • TheHive Base URL: (TheHive 實例基礎 URL,例如 (https://thehive.example.com) ) 從 TheHive 使用者設定中取得 API 金鑰。 (或專門為此目的而創建的使用者)

  • Api Key:TheHive API) 的 (API 金鑰

2. 連結

啟用 TheHive 連接器。

  • 啟用/停用連線




西奧姆

支持者:Theom

Theom Data Connector 讓組織能夠將其 Theom 環境連接到 Microsoft Sentinel。 此解決方案讓使用者能接收資料安全風險警示、建立並豐富事件、檢查統計數據,並在 Microsoft Sentinel 中觸發 SOAR 操作手冊

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
TheomAlerts_CL

資料收集規則支援: 目前不支援

安裝說明:

  1. Theom UI 主控台,點選側邊欄的「管理 -> 警示 」。
  2. 選擇 Sentinel 標籤。
  3. 點擊 「活動」 按鈕以啟用設定。
  4. 輸入 Primary key: Authorization Token
  5. 輸入 Endpoint URLhttps://<Workspace ID>.ods.opinsights.azure.com/api/logs?api-version=2016-04-01
  6. 點擊 SAVE SETTINGS
  • Workspace ID: <安裝時提供的變數值>
  • 主鍵: <安裝時提供的變數值>




威脅情報 - TAXII

支援單位:Microsoft Corporation

Microsoft Sentinel 整合 TAXII 2.0 與 2.1 資料來源,利用您的威脅情報進行監控、警報與搜尋。 使用此連接器將支援的 STIX 物件類型從 TAXII 伺服器傳送至 Microsoft Sentinel。 威脅指標可能包括 IP 位址、網域、URL 及檔案雜湊值。 欲了解更多資訊,請參閱 Microsoft Sentinel 文件。>

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
ThreatIntelligenceIndicator

資料收集規則支援:Workspace 轉換 DCR


威脅情報平台

支援單位:Microsoft Corporation

Microsoft Sentinel 整合 Microsoft Graph 安全性 API 資料來源,利用您的威脅情報進行監控、警示與搜尋。 使用此連接器將威脅指標傳送至威脅情報平台 (TIP) Microsoft Sentinel,例如 Threat Connect、Palo Alto Networks MindMeld、MISP 或其他整合應用程式。 威脅指標可能包括 IP 位址、網域、URL 及檔案雜湊值。 欲了解更多資訊,請參閱 Microsoft Sentinel 文件。>

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
ThreatIntelligenceIndicator

資料收集規則支援:Workspace 轉換 DCR


威脅情報上傳 API (預覽)

支援單位:Microsoft Corporation

Microsoft Sentinel 提供資料平面 API,可從您的威脅情報平台 (TIP) (如 Threat Connect、Palo Alto Networks MineMeld、MISP 或其他整合應用程式)導入威脅情報。 威脅指標可能包括 IP 位址、網域、URL、檔案雜湊值及電子郵件地址。 欲了解更多資訊,請參閱 Microsoft Sentinel 文件。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
ThreatIntelligenceIndicator

資料收集規則支援:Workspace 轉換 DCR

安裝說明:

** 你可以透過以下方式將你的威脅情報資料來源連接到 Microsoft Sentinel: **

使用整合的威脅情報平台 (TIP) ,例如 Threat Connect、Palo Alto Networks MineMeld、MISP 等。

直接從另一個應用程式呼叫 Microsoft Sentinel 資料平面 API。

  • 注意:連接器的「狀態」在這裡不會顯示為「已連接」,因為資料是透過 API 呼叫來擷取的。

**請依照以下步驟連接您的威脅情報:**

1. 取得 Microsoft Entra ID 存取令牌

要向 API 發送請求,你需要取得 Microsoft Entra ID 存取權杖。 你可以跟從這個頁面的指示操作:/azure/databricks/dev-tools/api/latest/aad/app-aad-token#get-an-azure-ad-access-token

  • 通知:請請求Microsoft Entra ID存取權杖,範圍值為:[變數 ('managementUri') ]

2. 將 STIX 物件傳送至 Sentinel

你可以透過呼叫我們的上傳 API,傳送支援的 STIX 物件類型。 欲了解更多關於 API 的資訊,請點

HTTP 方法:POST

端點:https://api.ti.sentinel.azure.com/workspaces/[WorkspaceID]/threatintelligence-stix-objects:upload?api-version=2024-02-01-preview

WorkspaceID:STIX 物件上傳的工作空間。

標頭值 1:「授權」 = 「持有者 [Microsoft Entra ID 從步驟 1 開始的存取權杖]」

標頭值 2:「Content-Type」 = 「application/json」

主體:主體是一個包含 STIX 物件陣列的 JSON 物件。




使用Azure Functions) 傳輸安全連接器 (

支援單位:Transmit Security

[Transmit Security] 資料連接器提供透過 REST API 將常見的 Transmit 安全性 API 事件匯入 Microsoft Sentinel 的能力。 更多資訊請參閱 API 文件。 連接器可進行事件檢索,評估潛在安全風險、監控協作,並診斷與排查設定問題。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
TransmitSecurityActivity_CL

資料收集規則支援: 目前不支援

先修條件:

  • Microsoft.Web/sites 權限:建立 Function 應用程式需要對 Azure Functions 的讀寫權限。 欲了解更多資訊,請參閱 Azure Functions
  • REST API 用戶端 ID:必須 TransmitSecurityClientID。 請參閱文件以了解更多關於 API 的 https://developer.transmitsecurity.com/資訊。
  • REST API 用戶端秘密:必須啟用 TransmitSecurityClientSecret 。 請參閱文件以了解更多關於 API 的 https://developer.transmitsecurity.com/資訊。

安裝說明:

注意:這個連接器使用 Azure Functions 連接 Transmit 安全性 API,將日誌拉入 Microsoft Sentinel。 這可能導致額外的資料擷取成本。 詳情請參考 Azure Functions 的定價頁面

(可選步驟) 安全地將工作區和 API 授權金鑰 (s) 或令牌 (s) 儲存在 Azure 金鑰保存庫。 Azure 金鑰保存庫 提供一種安全的機制來儲存和檢索關鍵值。 請依照以下指示使用Azure 金鑰保存庫搭配 Azure Function 應用程式。

步驟 1 - 傳輸安全性 API 的設定步驟

請依照指示取得證件。

  1. 登入傳送安全入口網站。
  2. 設定 一個管理應用程式。 給應用程式取個合適的名稱,例如MyAzureSentinelCollector。
  3. 將新使用者的憑證儲存在資料連接器中使用。

步驟 2 - 從以下兩個部署選項中選擇一個來部署連接器及相關的 Azure 函式

重要: 在部署傳輸安全資料連接器前,請先取得工作區 ID 與工作區主鍵 (可從以下) 複製。

  • Workspace ID: <安裝時提供的變數值>
  • 主鍵: <安裝時提供的變數值>

選項一 - Azure Resource Manager (ARM) 範本

使用此方法自動部署 Transmit Security 資料連接器,使用 ARM 範本。

  1. 請點擊下方的「部署到 Azure」按鈕。

    aka.msaka.ms

  2. 選擇偏好的訂閱、資源群組及地點

注意:在同一資源群組內,你不能在同一區域內混用 Windows 和 Linux 應用程式。 選擇一個沒有 Windows 應用程式的現有資源群組,或建立新的資源群組。

  1. 輸入 TransmitSecurityClientID、TransmitSecurityClientSecret、TransmitSecurityPullEndpoint、TransmitSecurityTokenEndpoint,然後部署。

  2. 請勾選標示 為「我同意上述條款與條件」的勾選框。

  3. 點擊 購買 以部署。

Option 2 - Manual Deployment of Azure Functions

請依照以下逐步說明手動部署 Transmit Security 資料連接器Azure Functions (透過 Visual Studio Code) 部署。

  1. 部署函式應用程式

注意:你需要準備 VS Code 來開發 Azure 函式。

  1. 下載 Azure Function 應用程式檔案。 將壓縮檔解壓到你本地的開發電腦。

  2. 開始 VS Code。 在 主選單選擇「檔案」,然後選擇「開啟資料夾」。

  3. 從解壓出來的檔案中選擇頂層資料夾。

  4. 在活動列中選擇 Azure 圖示,然後在 Azure: Functions 區域,選擇部署到功能應用程式按鈕。

    如果你還沒登入,請在活動列選擇 Azure 圖示,然後在 Azure: Functions 區域選擇「登入 Azure」。

    如果你已經登入,請進入下一步。

  5. 請在提示中提供以下資訊:

    a. 選擇資料夾: 從你的工作區選擇一個資料夾,或瀏覽到包含你功能應用程式的資料夾。

    b. 精選訂閱: 選擇訂閱方案。

    c. 在Azure中選擇「建立新功能應用程式」 (不要選擇進階選項) 。

    d. 輸入一個全球獨一無二的功能應用程式名稱: 輸入一個在 URL 路徑中有效的名稱。 你輸入的名稱會經過驗證,以確保它在 Azure Functions 中是唯一的。

    e. 選擇播放時間: 選擇 Python 3.11。

    f. 選擇一個新資源的地點。 為了提升效能與降低成本,請選擇 Microsoft Sentinel 所在的同一區域

  6. 部署將開始。 在你的函式應用程式建立並套用部署套件後,會顯示通知。

  7. 請到 Azure 入口網站 查看功能應用程式設定。

  8. 配置功能應用程式

  9. 在功能應用程式中,選擇功能應用程式名稱並選擇 設定

  10. 選擇 環境變數

  11. 分別新增以下應用程式設定,並依其字串值 (大小寫區分) :

    • TransmitSecurityClientID
    • 傳送安全客戶秘密
    • 傳輸安全拉取端點
    • TransmitSecurityTokenEndpoint
    • 工作空間ID
    • WorkspaceKey
    • logAnalyticsUri (可選)
  • 使用 logAnalyticsUri 來覆蓋 log Analytics API 的端點,以支援專用雲端。 例如,對於公有雲,保持該值為空;對於 Azure GovUS 雲端環境,請以以下格式指定該值:https://<CustomerId>.ods.opinsights.azure.us
  1. 輸入所有應用程式設定後,點選 套用




Trellix 端點安全 (透過無碼連接器框架)

支援單位:Microsoft Corporation

Trellix 端點安全資料連接器讓您能將 Trellix ePO (ePolicy Orchestrator) 的安全事件匯入 Microsoft Sentinel。 此連接器使用 OAuth2 用戶端憑證驗證,並自動處理分頁,收集包括威脅偵測、分析儀資訊、來源與目標系統細節,以及威脅回應動作等完整的端點安全資料。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
TrellixEvents

資料收集規則支援: 目前不支援

安裝說明:

1. API 配置

設定你的 Trellix ePO API 連線。

提供你的 API 金鑰以進行認證。 這會以 x-api-key 標頭傳送。

  • API 金鑰: (輸入您的 API 金鑰)

注意:API 金鑰將被安全儲存並用於與 Trellix ePO API 的認證。

2. 認證設定

設定 OAuth2 認證憑證。

  • Token 端點: (https://iam.cloud.trellix.com/iam/v1.0/token) OAuth2 配置 配置 OAuth2 用戶端憑證以存取 API。 請閱讀有關 Trellix API 授權模型的資訊,請參考 https://developer.manage.trellix.com/public/mvision/docs/umam

  • 客戶識別碼: (您的客戶識別)

  • 客戶秘密: (您的客戶秘密)

注意:OAuth2 認證提供對 API 端點的安全存取。

3. 啟用連接器

啟用 Trellix 端點安全連接器

連接器啟動

檢視你的設定並啟用連接器開始收集安全事件。

  • 連線後啟用/停用連線

連接後,請在 資料連接器 頁面監控連接器狀態。 數據應該會在5到10分鐘內開始出現。




Trend Micro Cloud App Security (using Azure Functions)

支援單位:Microsoft Corporation

趨勢科技雲端應用程式安全資料連接器提供透過日誌檢索 API 將 Cloud App Security 所保護服務的安全事件日誌及更多事件存取 Microsoft Sentinel 的能力。 更多資訊請參閱 API 文件 。 連接器可進行事件檢索,評估潛在安全風險、監控協作,並診斷與排查設定問題。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
TrendMicroCAS_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • Microsoft.Web/sites 權限:建立 Function 應用程式需要對 Azure Functions 的讀寫權限。 欲了解更多資訊,請參閱 Azure Functions
  • REST API 憑證/權限:進行 API 呼叫時,必須使用 TrendMicroCASTokenTrendMicroCASServiceURL 來進行。 請參閱 文件 以了解更多關於 API 的資訊。

安裝說明:

注意:This connector 使用 Azure Functions 連接 Azure Blob 儲存體 API,將日誌拉入 Microsoft Sentinel。 這可能導致資料擷取及在 Azure Blob 儲存體中儲存資料的額外成本。 詳情請參考 Azure Functions 的定價頁面Azure Blob 儲存體的定價頁面

(可選步驟) 安全地將工作區和 API 授權金鑰 (s) 或令牌 (s) 儲存在 Azure 金鑰保存庫。 Azure 金鑰保存庫 提供一種安全的機制來儲存和檢索關鍵值。 請依照以下指示使用Azure 金鑰保存庫搭配 Azure Function 應用程式。

注意:此資料連接器依賴基於 Kusto 函式的解析器,才能如預期般運作,該解析器隨 Microsoft Sentinel 解決方案部署。

步驟 1 - 趨勢科技日誌檢索 API 的設定步驟

請依照指示取得證件。

  1. 請使用相關文件取得 TrendMicroCASToken
  2. 儲存憑證以便用於資料連接器。

步驟 2 - 從以下兩個部署選項中選擇一個來部署連接器及相關的 Azure 函式

重要: 在部署趨勢科技雲端應用程式安全資料連接器前,請先取得工作區 ID 與工作區主鍵(可從以下資料複製)。

  • Workspace ID: <安裝時提供的變數值>
  • 主鍵: <安裝時提供的變數值>

選項一 - Azure Resource Manager (ARM) 範本

使用此方法自動部署趨勢科技雲端應用程式安全資料連接器,使用ARM Tempate。

  1. 請點擊下方的「部署到 Azure」按鈕。

    aka.ms

  2. 選擇偏好的訂閱、資源群組及地點

注意:在同一資源群組內,你不能在同一區域內混用 Windows 和 Linux 應用程式。 選擇沒有 Windows 應用程式的現有資源群組,或建立新的資源群組。 3. 輸入 TrendMicroCASToken、TrendMicroCASServiceURL 並部署。 4. 勾選標示 為「我同意上述條款與條件」的勾選框。 5. 點擊 購買 以部署。

Option 2 - Manual Deployment of Azure Functions

請依照以下步驟手動部署 Trend Micro Cloud App Security 資料連接器,使用 Azure Functions(透過 Visual Studio Code 部署)。

  1. 部署函式應用程式

注意:你需要準備 VS Code 來開發 Azure 函式。

  1. 下載 Azure Function 應用程式檔案。 將壓縮檔解壓到你本地的開發電腦。

  2. 開始 VS Code。 在主選單選擇「檔案」,然後選擇「開啟資料夾」。

  3. 從解壓的檔案中選擇頂層資料夾。

  4. 在活動列中選擇 Azure 圖示,然後在 Azure: Functions 區域,選擇部署到功能應用程式按鈕。 如果你還沒登入,請在活動列中選擇 Azure 圖示,然後在 Azure: Functions 區選「登入 Azure」。如果你已經登入,請進入下一步。

  5. 請在提示中提供以下資訊:

    a. 選擇資料夾: 從你的工作區選擇一個資料夾,或瀏覽到包含你功能應用程式的資料夾。

    b. 精選訂閱: 選擇訂閱方案。

    c. 在Azure中選擇建立新功能應用程式 (不要選擇進階選項)

    d. 輸入一個全球獨一無二的功能應用程式名稱: 輸入一個在 URL 路徑中有效的名稱。 你輸入的名稱會經過驗證,以確保它在 Azure Functions 中是唯一的。 (例如 TMCASXXXXX)。

    e. 選擇播放時間: 選擇 Python 3.11。

    f. 選擇一個新資源的地點。 為了提升效能與降低成本,請選擇 Microsoft Sentinel 所在的相同區域

  6. 部署將開始。 在你的函式應用程式建立並套用部署套件後,會顯示通知。

  7. 請前往 Azure 入口網站 查看 Function App 配置。

  8. 配置功能應用程式

  9. 在功能應用程式中,選擇功能應用程式名稱並選擇 設定

  10. 應用程式設定標籤中,選擇新應用程式設定

  11. 分別新增以下應用程式設定,並以對應字串值(大小寫區分):TrendMicroCASToken TrendMicroCASServiceURL Workspace Workspace Key logAnalyticsUri(可選)

  • 使用 logAnalyticsUri 來覆蓋 Log Analytics API 的端點,以支援專用雲端。 例如,對於公有雲,保持數值為空;對於 Azure GovUS 雲端環境,請以以下格式指定該值: https://<CustomerId>.ods.opinsights.azure.us
  1. 輸入完所有應用程式設定後,點擊 儲存




Trend Micro Cloud App Security(透過 Codeless Connector Framework)

支援單位:Microsoft Corporation

趨勢科技雲端應用程式安全資料連接器提供透過 SIEM API 將雲端應用安全所保護服務的安全事件日誌擷取至 Microsoft Sentinel 的功能。 連接器提供事件,有助於檢視潛在安全風險、分析團隊協作使用情況、診斷設定問題等。 它支援基於 DCR 的 擷取時間轉換 ,將接收的安全事件資料解析成自訂欄位,讓查詢無需再次解析,從而提升效能。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
TrendMicroCASV2_CL

資料收集規則支援: 目前不支援

先修條件:

  • 趨勢科技 CAS API 令牌:需提供趨勢科技雲端應用程式 安全性 API 令牌。 欲了解更多資訊,請參閱 趨勢科技 CAS API

安裝說明:

1. 配置趨勢科技CAS資料串流

透過選擇你想監控的雲端服務和事件類型組合,新增一個或多個資料串流。

  • Data Connectors Grid (在 portal) 中配置




Trend Vision One (使用Azure Functions)

支持單位:趨勢科技

Trend Vision One 連接器讓您能輕鬆將 Workbench 的警示資料與 Microsoft Sentinel 連接,以檢視儀表板、建立自訂警示,並提升監控與調查功能。 這能讓你更深入了解組織的網路/系統,並提升資安運作能力。

Trend Vision One 連接器在以下地區支援 Microsoft Sentinel:澳洲東部、澳洲東南部、巴西南部、加拿大中部、加拿大東部、中印度、中美國、東亞、東美、東美 2、法國中部、日本東部、韓國中部、北中美國、北歐、挪威東部、南非北中部、東南亞、瑞典中部, 瑞士北區、阿聯酋北區、英國南區、英國西區、西歐、西美國、西美國2區、西美3區。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
TrendMicro_XDR_WORKBENCH_CL
TrendMicro_XDR_RCA_Task_CL
TrendMicro_XDR_RCA_Result_CL
TrendMicro_XDR_OAT_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • Microsoft.Web/sites 權限:建立 Function 應用程式需要對 Azure Functions 的讀寫權限。 欲了解更多資訊,請參閱 Azure Functions
  • Trend Vision One API 代幣:必須持有 Trend Vision One API 代幣。 請參閱文件以了解更多關於 Trend Vision One API 的資訊。

安裝說明:

注意:此連接器使用 Azure Functions 連接 Trend Vision One API,將日誌拉入 Microsoft Sentinel。 這可能導致額外的資料擷取成本。 詳情請參考 Azure Functions 的定價頁面

(可選步驟) 安全地將工作區和 API 授權金鑰 (s) 或令牌 (s) 儲存在 Azure 金鑰保存庫。 Azure 金鑰保存庫 提供一種安全的機制來儲存和檢索關鍵值。 請依照以下指示使用Azure 金鑰保存庫搭配 Azure Function 應用程式。

步驟 1 - Trend Vision One API 的設定步驟

請依照這些指示 建立帳號和 API 認證權杖。

步驟 2 - 使用以下部署選項部署連接器及相關的 Azure 函式

重要: 在部署 Trend Vision One 連接器前,請先取得 Workspace ID 與 Workspace 主鍵) (,並取得可隨時取得的 Trend Vision One API 授權憑證。

  • Workspace ID: <安裝時提供的變數值>
  • 主鍵: <安裝時提供的變數值>

Azure Resource Manager (ARM) 範本部署

此方法提供使用 ARM Tempate 自動部署 Trend Vision One 連接器的服務。

  1. 請點擊下方的「部署到 Azure」按鈕。

    aka.ms

  2. 選擇偏好的訂閱、資源群組及地點

  3. 輸入獨特的函式名稱、工作區 ID、工作區金鑰、API 令牌和區域代碼

  • 注意:請根據你的 Trend Vision One 實例部署地點提供適當的區域代碼:美國、歐洲、澳洲、印度、新加坡、日本
  • 注意:若對上述任何值使用Azure 金鑰保存庫祕密,請以@Microsoft.KeyVault(SecretUri={Security Identifier})結構取代字串值。 詳情請參閱金鑰保存庫參考文件
  1. 請勾選標示 為「我同意上述條款與條件」的勾選框。
  2. 點擊 購買 以部署。




Tropico Security - 警示

支援單位:TROPICO Security

以 OCSF 安全尋找格式從 Tropico 安全平台擷取安全警示。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
{{graphQueriesTableName}}

資料收集規則支援: 目前不支援

安裝說明:

Connect Tropico 安全平台

從 Tropico 設定輸入你的唯讀 API 金鑰。

  • API Key: (trop_xxxx......)
  • 啟用/停用連線




Tropico 保全 - 活動

支援單位:TROPICO Security

從 Tropico Security Platform 以 OCSF Security Finding 格式擷取安全事件。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
{{graphQueriesTableName}}

資料收集規則支援: 目前不支援

安裝說明:

Connect Tropico 安全平台

從 Tropico 設定輸入你的唯讀 API 金鑰。

  • API Key: (trop_xxxx......)
  • 啟用/停用連線




Tropico 保全 - 事件

支援單位:TROPICO Security

從 Tropico Security Platform 擷取攻擊者會話事件。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
{{graphQueriesTableName}}

資料收集規則支援: 目前不支援

安裝說明:

Connect Tropico 安全平台

從 Tropico 設定輸入你的唯讀 API 金鑰。

  • API Key: (trop_xxxx......)
  • 啟用/停用連線




Utimaco Enterprise Secure Key Manager (ESKM)

支持單位:Utimaco

Utimaco ESKM 連接器會將 Utimaco Enterprise Secure Key Manager (ESKM) 的 KMIP 伺服器日誌匯入 Microsoft Sentinel。

支援基本認證(使用者名稱/密碼)。

欲了解更多資訊,請參閱 Utimaco ESKM 文件。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
UtimacoESKMKmipServerLogs_CL

資料收集規則支援: 目前不支援

先修條件:

  • Utimaco ESKM 帳號憑證:Utimaco ESKM 帳號憑證(使用者名稱與密碼)是 ESKM 管理 API 認證的必要條件。 請參閱 Utimaco ESKM 文件。

安裝說明:

步驟一 - 先決條件

請確保您擁有 Utimaco ESKM 管理帳號,並有權限存取管理 API。 請注意你的 ESKM 設備的基礎網址(通常是 https://<eskm-host>:8443)。

步驟2 - 連接 Utimaco ESKM

請在下方提供您的 Utimaco ESKM 管理 API 基礎網址及帳號憑證,然後點擊「連接」。

  • API 基礎網址:(https://< eskm-host>:8443)
  • 使用者名稱:(輸入使用者名稱)
  • 密碼:(輸入密碼)
  • 啟用/停用連線




Vaikora AI 代理行為訊號

支援單位:Data443 風險緩解公司

利用 CCF) 的 Codeless Connector Framework (將 AI 代理行為訊號從 Vaikora API 匯入 Microsoft Sentinel。 監控代理行動、政策決策、異常分數及風險等級,偵測環境中可疑的 AI 活動。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
Vaikora_AgentSignals_CL

資料收集規則支援: 目前不支援

先修條件:

  • Vaikora API 金鑰:一個具有動作端點讀取權限的 Vaikora API 金鑰 (vk_xxxxx) 。 請從您的 Vaikora 儀表板中 > 設定 API 金鑰取得此資料。

安裝說明:

Connect Vaikora AI 代理行為訊號

要啟用 Vaikora 連接器,請在下方輸入您的 Vaikora API 金鑰並點擊「連接」。 代理 ID 為可選;用它來將擷取範圍設定到單一代理,或保持空白,讓它從所有代理能看到的操作中擷取。

你的 API 金鑰可以在 Vaikora 儀表板設定 > API 金鑰中取得。 Agent ID 是每個 Agent 詳細頁面上顯示的 UUID。

  • Vaikora API Key: (vk_xxxxxxxxxxxxxxxxxxxxxxxx)
  • Vaikora Agent ID (optional) : (留空以監控所有代理)
  • 啟用/停用連線




Valimail 強制配置事件

支持單位:Valimail

Valimail 配置事件資料連接器允許將電子郵件網域的設定事件從 Valimmail 的報告 API 匯入 Microsoft Sentinel。 資料連接器是基於 Microsoft Sentinel 無碼連接器框架構建的。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
ValimailEnforceEvents_CL

資料收集規則支援:Workspace 轉換 DCR

安裝說明:

Valimail 事件 API 的設定步驟 依照指南中的指示 產生一組報告 API 憑證。 儲存已建立的 Client ID 和 App ID 鍵。

  • 客戶帳戶 slug: (帳戶 slug)
  • API 用戶端 ID: (用戶端 ID 憑證)
  • API 應用程式 ID: (應用程式 ID 憑證)
  • 啟用/停用連線




Varonis Purview 推送連接器

支持單位:Varonis

Varonis Purview 連接器提供將資源從 Varonis 同步至 Microsoft Purview 的功能。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
VaronisResources_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • Microsoft Entra:在 Microsoft Entra ID 中建立應用程式註冊的權限。 通常需要 Entra ID 應用程式開發人員或更高階的職位。
  • Microsoft Azure:授權將監控指標發布者角色指派於 DCR) 資料收集規則 (。 通常需要 Azure RBAC 擁有者或使用者存取管理員角色

安裝說明:

1. 執行此程序以設定 Varonis Resoources 的擷取

這將建立必要的日誌分析表、DCR) 資料收集規則 (以及一個Entra應用程式,以安全地將資料傳送至 DCR。

透過應用程式點擊「部署」自動設定與安全資料擷取Entra將觸發建立日誌分析資料表及 DCR) (資料收集規則。 接著它會建立一個 Entra 應用程式,將 DCR 連結到該應用程式,並在應用程式中設定輸入的秘密。 此配置可透過 Entra 令牌安全傳送資料至 DCR。

2. 將你的日誌推入工作區

請使用以下參數在您的 Varonis 整合儀表板中設定 Varonis Purview 連接器。

  • 租戶 ID (目錄 ID) : <安裝時提供的變數值>
  • Entra 應用程式註冊應用程式 ID:<安裝時提供的變數值>
  • Entra 應用程式註冊秘密:<安裝時提供的變數值>
  • 資料收集端點 URI: <安裝時提供的變數值>
  • 資料收集規則不可變 ID: <安裝時提供的變數值>
  • 資源 Stream 名稱:<安裝時提供的變數值>




Varonis SaaS

支持單位:Varonis

Varonis SaaS 提供將 Varonis 警示導入 Microsoft Sentinel 的功能。

Varonis 優先提升深度資料可視性、分類能力及自動修復資料存取。 Varonis 為您的資料建立單一優先級風險視圖,讓您能主動且系統性地消除內部威脅與網路攻擊的風險。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
VaronisAlerts_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • Microsoft.Web/sites 權限:建立 Function 應用程式需要對 Azure Functions 的讀寫權限。 欲了解更多資訊,請參閱 Azure Functions

安裝說明:

注意:呢個連接器用 Azure Functions 連接 Varonis DatAlert 服務,將警報拉入 Microsoft Sentinel。 這可能導致額外的資料擷取成本。 詳情請參閱 Azure Functions 的定價頁面

對於 Azure 函數及相關服務安裝用途:

portal.azure.com

步驟 1 - 取得 Varonis DatAlert 端點 API 憑證。

要產生 Client ID 和 API 金鑰:

  1. 啟動 Varonis 網頁介面。
  2. 前往設定 -> API 金鑰。 API 金鑰頁面會顯示。
  3. 點擊建立 API 金鑰。 新增 API 金鑰設定顯示在右側。
  4. 填寫姓名和描述。
  5. 點擊生成鍵按鈕。
  6. 複製 API 金鑰秘密並儲存在方便的位置。 你無法再複製一次。

欲了解更多資訊,請參考: Varonis 文件

步驟 2 - 部署連接器及相關的 Azure 函式。

  • 工作區名稱: <安裝時提供的變數值>

使用此方法可透過 ARM 範本自動部署資料連接器。

  1. 點擊「部署到 Azure」按鈕。

    portal.azure.com

  2. 選擇偏好的訂閱、資源群組、區域、儲存帳戶類型。

  3. 輸入 Log Analytics Workspace 名稱、Varonis FQDN、Varonis SaaS API Key。

  4. 點擊評論 + 建立,建立。




Vectra XDR (使用 Azure Functions)

支援單位:Vectra 支援

Vectra XDR 連接器可透過 Vectra REST API 將 Vectra 偵測、稽核、實體評分、鎖定、健康及實體資料匯入 Microsoft Sentinel。 請參考 API 文件以獲得 https://support.vectra.ai/s/article/KB-VS-1666 更多資訊。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
Detections_Data_CL
Audits_Data_CL
Entity_Scoring_Data_CL
Lockdown_Data_CL
Health_Data_CL
Entities_Data_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • Microsoft.Web/sites 權限:建立 Function 應用程式需要對 Azure Functions 的讀寫權限。 欲了解更多資訊,請參閱 Azure Functions
  • REST API 憑證/權限Vectra 用戶端 ID用戶端秘密 是健康、實體評分、實體、偵測、鎖定及稽核資料收集的必要條件。 請參閱文件以了解更多關於 API 的 https://support.vectra.ai/s/article/KB-VS-1666資訊。

安裝說明:

注意:這個連接器使用 Azure Functions 連接 Vectra API,將日誌拉入 Microsoft Sentinel。 這可能導致額外的資料擷取成本。 詳情請參考 Azure Functions 的定價頁面

(可選步驟) 安全地將工作區和 API 授權金鑰 (s) 或令牌 (s) 儲存在 Azure 金鑰保存庫。 Azure 金鑰保存庫 提供一種安全的機制來儲存和檢索關鍵值。 請依照以下指示使用Azure 金鑰保存庫搭配 Azure Function 應用程式。

注意:此資料連接器依賴基於 Kusto 函式的解析器才能正常運作。 請依照以下步驟操作偵測解析 審計解析器實體評分解析器鎖定解析器健康解析器 ,建立 Kusto 函式,分別是 VectraDetections、VectraAudits、VectraEntityScoring、VectraLockdown 及 VectraHealth。

步驟 1 - Vectra API 憑證的設定步驟

請依照以下指示建立 Vectra 客戶端 ID 與客戶端秘密。

  1. 登入你的 Vectra 入口網站
  2. 導航管理 -> API 用戶端
  3. 從 API 用戶端頁面,選擇「新增 API 用戶端」以建立新用戶端。
  4. 新增客戶名稱,選擇角色,然後點擊產生憑證即可取得您的客戶憑證。
  5. 務必記錄您的客戶 ID 與秘密金鑰以備妥善保管。 你需要這兩項資訊才能從 Vectra API 取得存取權杖。 向所有 Vectra API 端點發出請求都需要一個存取權杖。

步驟 2 - 應用程式在 Microsoft Entra ID 中的應用程式註冊步驟

此整合需要在 Azure 入口網站註冊應用程式。 請依照本節步驟在 Microsoft Entra ID 中建立新應用程式:

  1. 登入 Azure 入口網站
  2. 搜尋並選擇 Microsoft Entra ID
  3. 管理中,選擇應用程式註冊>新註冊
  4. 請輸入顯示 名稱 作為你的應用程式。
  5. 選擇 註冊 以完成初始申請註冊。
  6. 註冊完成後,Azure 入口網站會顯示應用程式註冊的概覽窗格。 你會看到 應用程式 (客戶) ID 和租戶 ID。 執行 Vectra Data Connector 時,必須包含用戶端 ID 與租戶 ID。

Reference link:/azure/active-directory/develop/quickstart-register-app

步驟 3 - 在 Microsoft Entra ID 中為應用程式新增客戶端秘密

用戶端秘密有時稱為應用程式密碼,是執行 Vectra Data Connector 所需的字串值。 請依照本節步驟建立新的客戶端秘密:

  1. 在 Azure 入口網站的應用程式註冊中,選擇你的應用程式。
  2. 選擇 憑證 & 秘密 > 客戶端秘密 > 新客戶端秘密
  3. 為你的客戶秘密加入描述。
  4. 選擇秘密的有效期限或設定自訂壽命。 限制是24個月。
  5. 選取 新增
  6. 記錄秘密的值,用於用戶端應用程式碼。 這個秘密值在你離開此頁面後將不再顯示。 秘密值作為執行 Vectra Data Connector 的設定參數。

Reference link:/azure/active-directory/develop/quickstart-register-app#add-a-client-secret

步驟 4 - 在 Microsoft Entra ID 中取得應用程式的物件 ID

建立應用程式註冊後,請依照本節步驟取得物件 ID:

  1. 前往 Microsoft Entra ID
  2. 從左側選單選擇 企業應用程式
  3. 在列表中找到你新建立的申請 (你可以依照你提供的名稱搜尋) 。
  4. 點擊應用程式。
  5. 在總覽頁面複製 物件 ID。這是 你 ARM 範本角色指派所需的 AzureEntraObjectId。

步驟 5 - 在 Microsoft Entra ID 中指派貢獻者角色給應用程式

請依照本節步驟指派角色:

  1. 在 Azure 入口網站,前往資源群組並選擇你的資源群組。
  2. 從左側面板進入 存取控制 (IAM)
  3. 點選 「新增」,然後選擇「新增角色指派」。
  4. 選擇 貢獻者 為角色,然後點擊下一步。
  5. 「指派存取權」中,選擇 User, group, or service principal
  6. 點選 新增成員,輸入 你已建立的應用程式名稱並選擇它。
  7. 現在點選 Review + assign,再點一次 Review + assign

Reference link:/azure/role-based-access-control/role-assignments-portal

步驟 6 - 建立 Keyvault

請依照這些指示建立新的 Keyvault。

  1. 在 Azure 入口網站,前往金鑰保險庫並點選「建立」。
  2. 選擇訂閱、資源群組,並提供唯一的金鑰庫名稱。

步驟 7 - 在 KeyVault 建立存取政策

請依照以下指示在 KeyVault 中建立存取政策。

  1. 到鑰匙庫,選擇你的鑰匙庫,然後在左側面板的存取政策頁面,點選建立。
  2. 選擇所有金鑰 & 秘密權限。 點擊下一頁。
  3. 在主頁中,依據在步驟 - 2 產生的應用程式名稱搜尋。 點擊下一頁。

注意:確保金鑰保存庫存取設定中的權限模型設為「金鑰保存庫政策」。

步驟 8 - 從以下兩個部署選項中選擇一個來部署連接器及相關的 Azure 函式

重要: 在部署 Vectra 資料連接器之前,請先準備好 Vectra API 授權憑證。

選項一 - Azure Resource Manager (ARM) 範本

使用此方法自動部署 Vectra 連接器。

  1. 請點擊下方的「部署到 Azure」按鈕。

    aka.msaka.ms

  2. 選擇偏好的訂閱、資源群組及地點

  3. 輸入以下資訊:函式名稱 工作空間名稱 Vectra 基地網址 (https://< vectra-portal-url>) Vectra 用戶端 ID - 健康 Vectra 用戶端秘密金鑰 - 健康 Vectra 用戶端 ID - 實體評分 Vectra 用戶端秘密 - 實體評分 Vectra 用戶端 ID - 偵測 Vectra 用戶端秘密 - 偵測 Vectra 用戶端 ID - 稽核 Vectra 用戶端秘密 - 稽核 Vectra 用戶端 ID - 鎖定 Vectra 用戶端秘密 - 鎖定 Vectra 用戶端秘密 - 鎖定 Vectra 用戶端 ID - Host-Entity Vectra 用戶端秘密 - Host-Entity Vectra 用戶端 ID - Account-Entity Vectra 用戶端秘密 - Account-Entity 金鑰保存庫 名稱 Azure 用戶端 ID Azure 用戶端秘密租戶 ID Azure Entra 物件ID 開始時間 (MM/DD/YYYY HH:MM:SS 格式) 包含分數減少稽核 表格名稱偵測 表格名稱 實體評分表名稱 鎖定 表格名稱 健康資料表名稱實體 資料表名稱 排除偵測群組資料 日誌層級 (預設:INFO) 封鎖排程 健康排程 偵測 排程稽核 排程實體評分 排程實體 排程

  4. 請勾選標示 為「我同意上述條款與條件」的勾選框。

  5. 點擊 購買 以部署。

Option 2 - Manual Deployment of Azure Functions

請依照以下逐步說明手動部署 Vectra 資料連接器Azure Functions (透過 Visual Studio Code) 部署。

  1. 部署函式應用程式

注意:你需要準備 VS Code 來開發 Azure 函式。

  1. 下載 Azure Function 應用程式檔案。 將壓縮檔解壓到你本地的開發電腦。

  2. 開始 VS Code。 在主選單選擇「檔案」,然後選擇「開啟資料夾」。

  3. 從解壓的檔案中選擇頂層資料夾。

  4. 在活動列中選擇 Azure 圖示,然後在 Azure: Functions 區域,選擇部署到功能應用程式按鈕。 如果你還沒登入,請在活動列中選擇 Azure 圖示,然後在 Azure: Functions 區選「登入 Azure」。如果你已經登入,請進入下一步。

  5. 請在提示中提供以下資訊:

    a. 選擇資料夾: 從你的工作區選擇一個資料夾,或瀏覽到包含你功能應用程式的資料夾。

    b. 精選訂閱: 選擇訂閱方案。

    c. 在Azure中選擇建立新功能應用程式 (不要選擇進階選項)

    d. 輸入一個全球獨一無二的功能應用程式名稱: 輸入一個在 URL 路徑中有效的名稱。 你輸入的名稱會經過驗證,以確保它在 Azure Functions 中是唯一的。 (例如VECTRAXXXXX) 。

    e. 選擇播放時間: 選擇 Python 3.8 或以上的版本。

    f. 選擇一個新資源的地點。 為了提升效能與降低成本,請選擇 Microsoft Sentinel 所在的相同區域

  6. 部署將開始。 在你的函式應用程式建立並套用部署套件後,會顯示通知。

  7. 請前往 Azure 入口網站 查看 Function App 配置。

  8. 配置功能應用程式

  9. 在功能應用程式中,選擇功能應用程式名稱並選擇 設定

  10. 應用程式設定標籤中,選擇 + 新應用程式設定

  11. 分別新增以下應用程式設定,並依大小寫區分 () :工作區識別碼、工作區密鑰、Vectra 基礎網址 (https://< vectra-portal-url>) Vectra 用戶端 ID - 健康 Vectra 用戶端秘密金鑰 - 健康 Vectra 用戶端 ID - 實體評分 Vectra 用戶端秘密 - 實體評分 Vectra 用戶端 ID - 偵測 Vectra 用戶端秘密 - 偵測 Vectra 用戶端 ID - 稽核 Vectra 用戶端秘密 - 稽核 Vectra 用戶端 ID - 鎖定 Vectra 用戶端秘密 - 鎖定 Vectra 用戶端 ID - Host-Entity Vectra 用戶端秘密 - Host-Entity Vectra 用戶端 ID - Account-Entity Vectra 用戶端秘密 - Account-Entity 金鑰保存庫 用戶端名稱 Azure 用戶端 ID Azure 用戶端秘密租戶 ID 開始時間 (MM/DD/YYYY HH:MM:SS 格式) 包含分數下降稽核 表格名稱偵測 表格名稱 實體評分表名稱 鎖定資料表名稱 健康資料表名稱實體 資料表名稱日誌等級 (預設: 資訊) 封鎖時程 健康時程 偵測 時程稽核 時程實體評分 時程實體 時程 時程 日誌分析 URI (可選)

  • 使用 logAnalyticsUri 來覆蓋 Log Analytics API 的端點,以支援專用雲端。 例如,對於公有雲,保持數值為空;對於 Azure GovUS 雲端環境,請以以下格式指定該值: https://<CustomerId>.ods.opinsights.azure.us
  1. 輸入完所有應用程式設定後,點擊 儲存




Veeam Data Connector (使用 Azure Functions)

支援單位:Veeam Software

Veeam Data Connector 允許你從多個自訂資料表中將 Veeam 遙測資料匯入 Microsoft Sentinel。

該連接器支援與 Veeam 備份 & 複寫、Veeam ONE 及 Coveware 平台整合,提供全面的監控與安全分析。 資料透過Azure Functions收集,並儲存在自訂的日誌分析資料表中,並有專用的資料收集規則 (DCR) 與資料收集端點 (DCE) 。

自訂表格包含:

  • VeeamMalwareEvents_CL:來自 Veeam 備份 & 複寫的惡意軟體偵測事件
  • VeeamSecurityComplianceAnalyzer_CL:從 Veeam 備份基礎設施元件收集的安全 & 合規分析結果
  • VeeamAuthorizationEvents_CL:授權與認證事件
  • VeeamOneTriggeredAlarms_CL:Veeam ONE 伺服器觸發警報
  • VeeamCovewareFindings_CL:Coveware 解決方案的安全發現
  • VeeamSessions_CL:Veeam 會議

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
VeeamMalwareEvents_CL
VeeamSecurityComplianceAnalyzer_CL
VeeamOneTriggeredAlarms_CL
VeeamAuthorizationEvents_CL
VeeamCovewareFindings_CL
VeeamSessions_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • Microsoft.Web/sites 權限:建立 Function 應用程式需要對 Azure Functions 的讀寫權限。 欲了解更多資訊,請參閱 Azure Functions
  • Veeam 基礎設施存取:需存取 Veeam 備份 & 複寫 REST API 及 Veeam ONE 監控平台。 這包括正確的認證憑證與網路連線。

安裝說明:

注意:此連接器使用 Azure Functions 連接 Veeam API,並將資料拉入 Microsoft Sentinel 自訂資料表。 這可能導致額外的資料擷取成本。 詳情請參閱 Azure Functions 的定價頁面

步驟1 - 選擇 Veeam Data Connector 及相關 Azure Functions 的部署選項

重要: 在部署 Veeam Data Connector 之前,請先準備好工作區名稱 (可從以下) 複製。

  • 工作區名稱: <安裝時提供的變數值>

Azure Resource Manager (ARM) 範本

使用此方法自動部署 Veeam 資料連接器,使用 ARM 範本。

  1. 請點擊下方的「部署到 Azure」按鈕。

    portal.azure.com

  2. 選擇偏好的訂閱、資源群組及地點

  3. 這時,Microsoft Sentinel Workspace 名稱就會出現。

  4. 點擊 評論 + 建立,建立




VersasecCms

支援單位:Versasec 支援

VersasecCms 資料連接器允許將日誌匯入 Microsoft Sentinel。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
VersasecCmsSysLogs_CL
VersasecCmsErrorLogs_CL

資料收集規則支援: 目前不支援

安裝說明:

Configuration

輸入 VersasecMs 的憑證。

  • 管理網址
  • API 基礎路徑
  • API 代幣
  • 投票間隔 (分鐘)
  • 啟用/停用連線




VirtualMetric DataStream for Microsoft Sentinel

支援單位:VirtualMetric

VirtualMetric DataStream 連接器部署資料收集規則(Data Collection Rules)以將安全遙測資料導入 Microsoft Sentinel。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
CommonSecurityLog

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • 應用程式註冊或 Azure 管理身份:VirtualMetric DataStream 需要 Entra ID 身份來認證並向 Microsoft Sentinel 傳送日誌。 你可以選擇建立包含客戶端 ID 和客戶端秘密的應用程式註冊,或使用 Azure 管理身份以提升安全性而無需管理憑證。
  • 資源群組角色指派:所選的身份 (應用程式註冊或管理身份) 必須指派給包含資料收集端點的資源群組,並具備以下角色:監控指標發佈者 (負責日誌擷取) ,以及監控讀取器 (用於讀取串流設定) 。

安裝說明:

Configure VirtualMetric DataStream for Microsoft Sentinel

設定 Microsoft Sentinel 的 VirtualMetric DataStream 以傳送資料。

在Microsoft Entra ID (選) 註冊申請

選擇您的認證方式:選項A:使用Azure管理身份 (推薦)

  • 如果你打算使用 Azure Managed Identity 來進行認證,可以跳過這個步驟。
  • Azure 管理身份提供更安全的認證方式,無需管理憑證。

選項B:註冊服務主體應用程式

  1. 打開 Microsoft Entra ID 頁面

    • 點擊提供的連結,在新分頁開啟 Microsoft Entra ID 註冊頁面。
    • 請確保你使用的帳號擁有 應用程式管理員或全域管理員 權限。
  2. 建立新申請:

    • Microsoft Entra ID 入口網站中,從左側導覽中選擇應用程式註冊
    • 點擊 +新註冊
    • 請填寫以下欄位:
  • 名稱:輸入應用程式的描述性名稱,例如 (「VirtualMetric ASIM Connector」) 。
  • 支援的帳號類型:僅 (單一租戶) 選擇此組織目錄中的帳號
  • 重定向 URI:留空。
    • 點擊 註冊 以建立應用程式。
  1. 複製申請表與租戶證

    • 應用程式註冊後,請注意 應用程式 (客戶端) ID 及目錄 (租戶) ID,從概覽頁面中 確認。 你會需要這些來設定 VirtualMetric DataStream。
  2. 建立客戶秘密

    • 憑證 & 秘密區塊,點擊 + 新客戶端秘密
    • 新增描述,例如「VirtualMetric ASIM Secret ) (並設定適當的有效期限。
    • 按一下 [新增]
    • 請立即複製客戶端的秘密值,因為該值不會再顯示。 請安全儲存此資料以供 VirtualMetric DataStream 配置使用。

指派必要權限

在資源群組中,將所需角色指派給您所選的認證方法 (服務主體或管理身份) 。

如果你已經完成第一步) ,服務主任 (:

  1. 前往您的資源群組

    • 打開Azure入口網站,並導向包含您的日誌分析工作空間的資源群組,該群組將部署資料收集規則 (DCR) 。
  2. 指派監控指標發布者角色

    • 資源群組中,從左側選單點選 (IAM) 的存取控制
    • 點擊 + 新增,選擇新增角色指派
    • 角色標籤中,搜尋並選擇監控指標發布者
    • 點擊 「下一步」前往會員 標籤。
    • 「指派存取權」中,選擇使用者、群組或服務主體
    • 點擊 + 選擇成員 ,並依姓名或客戶編號搜尋您已註冊的申請。
    • 選擇您的申請並點擊 「選擇」。
    • 點擊兩次 Review + 指派 即可完成作業。
  3. 指派監控讀取器角色

    • 重複相同流程以指派 監控讀取 器角色:
    • 點擊 + 新增,選擇新增角色指派
    • 角色標籤中,搜尋並選擇監控讀取器
    • 請依照上述成員選拔流程進行。
    • 點擊兩次 Review + 指派即可完成作業。For Azure Managed Identity:
  4. 建立或識別您的管理身份

    • 如果使用系統指定的管理身份:請在你的Azure資源 (虛擬機、App Service等 ) 啟用。
    • 如果使用 使用者指派的管理身份:如果資源群組中沒有,請建立一個。
  5. 指派監控指標發布者角色

    • 請依照上述步驟操作,但在 會員 標籤中:
    • 「指派存取權」中,選擇「受管理身份」。
    • 點選 + 選擇成員 ,選擇適當的管理身份類型,再選擇您的身份。
    • 點擊 選擇,然後重複檢視+指派 兩次即可完成。
  6. 指派監控讀取器角色

    • 重複這個流程,將 監控讀取器角色指派給同一受管理身份。必要權限摘要: 所指派的角色提供以下功能:
  • 監控指標發佈者:將資料寫入資料收集端點 (DCE) ,並透過資料收集規則 (DCR) 傳送遙測資料
  • 監控讀取器:讀取串流配置並存取 Log Analytics 工作空間以進行 ASIM 資料表的擷取

Deploy Azure Infrastructure

使用我們的 ARM 範本,部署所需的資料收集端點 (DCE) 與資料收集規則 (DCR) ,適用於Microsoft Sentinel資料表。

  1. 部署到 Azure

    • 點擊下方的「部署到 Azure」按鈕,即可自動部署所需的基礎架構:
    • portal.azure.com
    • 這會直接帶你進入 Azure 入口網站開始部署。
  2. 設定部署參數

    • 在自訂部署頁面,請設定以下設定:

    專案詳情:

    • 訂閱:從下拉選單選擇您的 Azure 訂閱
    • 資源群組:選擇現有資源群組或點擊建立新資源群組以建立新資源群組 實例詳細資料:
    • 區域:選擇你的日誌分析工作區所在的Azure區域 (例如西歐)
    • 工作區:輸入你的日誌分析工作區名稱
    • DCE 名稱:為資料收集端點 (提供名稱,例如「vmetric-dce」)
    • DCR 名稱前綴:為資料收集規則提供前綴, (例如「vmetric-dcr」)
  3. 完成部署

    • 點擊 檢視 + 建立 以驗證範本。
    • 檢視參數後點 選建立 以部署資源。
    • 等待部署完成 (通常需要2到5分鐘) 。
  4. 驗證已部署資源

    • 部署後,請確認以下資源已建立:
  • DCE) (資料收集端點:檢查Azure入口網站>監控>資料收集端點
  • DCR (資料收集規則) :請查閱Azure 入口網站 > Monitor>資料收集規則
    • 從 DCE 概覽頁面複製 DCE 日誌擷取 URI ,格式 (: https://<dce-name>.<region>.ingest.monitor.azure.com)
    • 從 DCE 概覽頁面複製 DCE 資源 ID ,格式 (: /subscriptions/<subscription-id>/resourceGroups/<resource-group-name>/providers/Microsoft.Insights/dataCollectionEndpoints/<dce-name>)
    • 每個 DCR 都注意 Overview 頁面的 Immutable ID ——你會需要這些來設定 VirtualMetric DataStream。

配置 VirtualMetric DataStream Integration

設定 VirtualMetric DataStream 將安全遙測資料傳送到 Microsoft Sentinel 表格。

  1. 存取 VirtualMetric DataStream 設定

    • 登入你的 VirtualMetric DataStream 管理主控台。
    • 導航至 艦隊管理 > 目標 區塊。
    • 點擊 新增目標 按鈕。
    • 選擇 Microsoft Sentinel 目標。
  2. 設定一般設定

    • 姓名:輸入目標名稱 (例如「cus01-ms-sentinel」)
    • 說明:可選擇性地提供目標配置的描述
  3. 根據步驟 1) 設定 Azure 認證 (:服務主體認證:

    • Managed Identity for Azure: Keep Disabled
    • 租戶 ID:從第 1 步輸入 (租戶) ID 的目錄
    • 客戶 ID:輸入應用程式 (步驟 1 中的客戶) ID
    • Client Secret:輸入步驟 1 中的 client secret 值 for Azure Managed Identity:
    • Managed Identity for Azure: Set to Enabled
  4. 設定 Stream 屬性

    • 端點:選擇您的設定方法:
  • 手動串流設定:輸入 DCE 日誌擷取 URI (格式: https://<dce-name>.<region>.ingest.monitor.azure.com)
  • 自動串流偵測時:輸入 DCE 資源 ID (格式: /subscriptions/<subscription-id>/resourceGroups/<resource-group-name>/providers/Microsoft.Insights/dataCollectionEndpoints/<dce-name>)
    • 串流:選擇自動 偵測串流,或如有需要設定特定串流
  1. 驗證 Microsoft Sentinel 中的資料擷取
    • 返回您的 日誌分析工作區
    • 在 ASIM 表格上執行範例查詢以確認資料是否被接收:
      ASimNetworkSessionLogs
      | where TimeGenerated > ago(1h)
      | take 10
      
    • 請查看 Microsoft Sentinel Overview 儀表板,了解新的資料來源與事件數量。




VirtualMetric DataStream for Microsoft Sentinel data lake

支援單位:VirtualMetric

VirtualMetric DataStream 連接器部署資料收集規則,將安全遙測資料匯入 Microsoft Sentinel 資料湖。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
CommonSecurityLog

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • 應用程式註冊或 Azure 管理身份:VirtualMetric DataStream 需要 Entra ID 身份來認證並向 Microsoft Sentinel 資料湖發送日誌。 你可以選擇建立包含客戶端 ID 和客戶端秘密的應用程式註冊,或使用 Azure 管理身份以提升安全性而無需管理憑證。
  • 資源群組角色指派:所選的身份 (應用程式註冊或管理身份) 必須指派給包含資料收集端點的資源群組,並具備以下角色:監控指標發佈者 (負責日誌擷取) ,以及監控讀取器 (用於讀取串流設定) 。

安裝說明:

Configure VirtualMetric DataStream for Microsoft Sentinel data lake

為 Microsoft Sentinel 資料湖設定 VirtualMetric DataStream 以傳送資料。

在Microsoft Entra ID (選) 註冊申請

選擇您的認證方式:選項A:使用Azure管理身份 (推薦)

  • 如果你打算使用 Azure Managed Identity 來進行認證,可以跳過這個步驟。
  • Azure 管理身份提供更安全的認證方式,無需管理憑證。

選項B:註冊服務主體應用程式

  1. 打開 Microsoft Entra ID 頁面

    • 點擊提供的連結,在新分頁開啟 Microsoft Entra ID 註冊頁面。
    • 請確保你使用的帳號擁有 應用程式管理員或全域管理員 權限。
  2. 建立新申請:

    • Microsoft Entra ID 入口網站中,從左側導覽中選擇應用程式註冊
    • 點擊 +新註冊
    • 請填寫以下欄位:
  • 名稱:輸入應用程式的描述性名稱,例如 (「VirtualMetric ASIM Connector」) 。
  • 支援的帳號類型:僅 (單一租戶) 選擇此組織目錄中的帳號
  • 重定向 URI:留空。
    • 點擊 註冊 以建立應用程式。
  1. 複製申請表與租戶證

    • 應用程式註冊後,請注意 應用程式 (客戶端) ID 及目錄 (租戶) ID,從概覽頁面中 確認。 你會需要這些來設定 VirtualMetric DataStream。
  2. 建立客戶秘密

    • 憑證 & 秘密區塊,點擊 + 新客戶端秘密
    • 新增描述,例如「VirtualMetric ASIM Secret ) (並設定適當的有效期限。
    • 按一下 [新增]
    • 請立即複製客戶端的秘密值,因為該值不會再顯示。 請安全儲存此資料以供 VirtualMetric DataStream 配置使用。

指派必要權限

在資源群組中,將所需角色指派給您所選的認證方法 (服務主體或管理身份) 。

如果你已經完成第一步) ,服務主任 (:

  1. 前往您的資源群組

    • 打開Azure入口網站,並導向包含您的日誌分析工作空間的資源群組,該群組將部署資料收集規則 (DCR) 。
  2. 指派監控指標發布者角色

    • 資源群組中,從左側選單點選 (IAM) 的存取控制
    • 點擊 + 新增,選擇新增角色指派
    • 角色標籤中,搜尋並選擇監控指標發布者
    • 點擊 「下一步」前往會員 標籤。
    • 「指派存取權」中,選擇使用者、群組或服務主體
    • 點擊 + 選擇成員 ,並依姓名或客戶編號搜尋您已註冊的申請。
    • 選擇您的申請並點擊 「選擇」。
    • 點擊兩次 Review + 指派 即可完成作業。
  3. 指派監控讀取器角色

    • 重複相同流程以指派 監控讀取 器角色:
    • 點擊 + 新增,選擇新增角色指派
    • 角色標籤中,搜尋並選擇監控讀取器
    • 請依照上述成員選拔流程進行。
    • 點擊兩次 Review + 指派即可完成作業。For Azure Managed Identity:
  4. 建立或識別您的管理身份

    • 如果使用系統指定的管理身份:請在你的Azure資源 (虛擬機、App Service等 ) 啟用。
    • 如果使用 使用者指派的管理身份:如果資源群組中沒有,請建立一個。
  5. 指派監控指標發布者角色

    • 請依照上述步驟操作,但在 會員 標籤中:
    • 「指派存取權」中,選擇「受管理身份」。
    • 點選 + 選擇成員 ,選擇適當的管理身份類型,再選擇您的身份。
    • 點擊 選擇,然後重複檢視+指派 兩次即可完成。
  6. 指派監控讀取器角色

    • 重複這個流程,將 監控讀取器角色指派給同一受管理身份。必要權限摘要: 所指派的角色提供以下功能:
  • 監控指標發佈者:將資料寫入資料收集端點 (DCE) ,並透過資料收集規則 (DCR) 傳送遙測資料
  • 監控讀取器:讀取串流配置並存取 Log Analytics 工作空間以進行 ASIM 資料表的擷取

Deploy Azure Infrastructure

使用我們的 ARM 範本,部署所需的資料收集端點 (DCE) 及資料收集規則 (DCR) ,用於Microsoft Sentinel資料湖資料表。

  1. 部署到 Azure

    • 點擊下方的「部署到 Azure」按鈕,即可自動部署所需的基礎架構:
    • portal.azure.com
    • 這會直接帶你進入 Azure 入口網站開始部署。
  2. 設定部署參數

    • 在自訂部署頁面,請設定以下設定:

    專案詳情:

    • 訂閱:從下拉選單選擇您的 Azure 訂閱
    • 資源群組:選擇現有資源群組或點擊建立新資源群組以建立新資源群組 實例詳細資料:
    • 區域:選擇你的日誌分析工作區所在的Azure區域 (例如西歐)
    • 工作區:輸入你的日誌分析工作區名稱
    • DCE 名稱:為資料收集端點 (提供名稱,例如「vmetric-dce」)
    • DCR 名稱前綴:為資料收集規則提供前綴, (例如「vmetric-dcr」)
  3. 完成部署

    • 點擊 檢視 + 建立 以驗證範本。
    • 檢視參數後點 選建立 以部署資源。
    • 等待部署完成 (通常需要2到5分鐘) 。
  4. 驗證已部署資源

    • 部署後,請確認以下資源已建立:
  • DCE) (資料收集端點:檢查Azure入口網站>監控>資料收集端點
  • DCR (資料收集規則) :請查閱Azure 入口網站 > Monitor>資料收集規則
    • 從 DCE 概覽頁面複製 DCE 日誌擷取 URI ,格式 (: https://<dce-name>.<region>.ingest.monitor.azure.com)
    • 從 DCE 概覽頁面複製 DCE 資源 ID ,格式 (: /subscriptions/<subscription-id>/resourceGroups/<resource-group-name>/providers/Microsoft.Insights/dataCollectionEndpoints/<dce-name>)
    • 每個 DCR 都注意 Overview 頁面的 Immutable ID ——你會需要這些來設定 VirtualMetric DataStream。

配置 VirtualMetric DataStream Integration

設定 VirtualMetric DataStream 以將安全遙測資料傳送到 Microsoft Sentinel 的資料湖表。

  1. 存取 VirtualMetric DataStream 設定

    • 登入你的 VirtualMetric DataStream 管理主控台。
    • 導航至 艦隊管理 > 目標 區塊。
    • 點擊 新增目標 按鈕。
    • 選擇 Microsoft Sentinel 目標。
  2. 設定一般設定

    • 姓名:輸入目標名稱 (例如「cus01-ms-sentinel」)
    • 說明:可選擇性地提供目標配置的描述
  3. 根據步驟 1) 設定 Azure 認證 (:服務主體認證:

    • Managed Identity for Azure: Keep Disabled
    • 租戶 ID:從第 1 步輸入 (租戶) ID 的目錄
    • 客戶 ID:輸入應用程式 (步驟 1 中的客戶) ID
    • Client Secret:輸入步驟 1 中的 client secret 值 for Azure Managed Identity:
    • Managed Identity for Azure: Set to Enabled
  4. 設定 Stream 屬性

    • 端點:選擇您的設定方法:
  • 手動串流設定:輸入 DCE 日誌擷取 URI (格式: https://<dce-name>.<region>.ingest.monitor.azure.com)
  • 自動串流偵測時:輸入 DCE 資源 ID (格式: /subscriptions/<subscription-id>/resourceGroups/<resource-group-name>/providers/Microsoft.Insights/dataCollectionEndpoints/<dce-name>)
    • 串流:選擇自動 偵測串流,或如有需要設定特定串流
  1. Verify Data Ingestion in Microsoft Sentinel data lake
    • 返回您的 日誌分析工作區
    • 在 ASIM 表格上執行範例查詢以確認資料是否被接收:
      ASimNetworkSessionLogs
      | where TimeGenerated > ago(1h)
      | take 10
      
    • 請查看 Microsoft Sentinel Overview 儀表板,了解新的資料來源與事件數量。




VirtualMetric Director 代理

支援單位:VirtualMetric

VirtualMetric Director Proxy 部署 Azure 功能應用程式,安全橋接 VirtualMetric DataStream 與包括 Microsoft Sentinel、Azure Data Explorer 及 Azure 儲存體 等Azure服務。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
CommonSecurityLog

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • Azure Function App:必須部署 Azure Function 應用程式來承載 Director Proxy。 需要對 Microsoft.Web/sites 資源在資源群組中讀取、寫入和刪除權限,才能建立和管理 Function 應用程式。
  • VirtualMetric DataStream 設定:你需要設定 VirtualMetric DataStream 並啟用認證憑證,才能連接到 Director Proxy。 Director 代理作為 VirtualMetric DataStream 與 Azure 服務之間的安全橋樑。
  • 目標Azure服務:配置您的目標Azure服務,如Microsoft Sentinel資料收集端點、Azure Data Explorer叢集或Azure儲存帳號,由主管代理轉發資料。

安裝說明:

部署 VirtualMetric Director 代理

部署 Azure Function 應用程式,作為 VirtualMetric DataStream 與 Microsoft Sentinel 之間的安全代理。

前置條件與部署順序

建議部署順序:

為了達到最佳配置,請考慮先部署目標連接器:

  1. 部署 Microsoft Sentinel 連接器:先部署 Microsoft Sentinel 連接器的 VirtualMetric DataStream,以建立所需的資料收集端點與規則。

  2. 部署Microsoft Sentinel資料湖連接器 (可選) :若使用Microsoft Sentinel資料湖資料表,請部署 VirtualMetric DataStream 作為資料湖連接器Microsoft Sentinel。

  3. 在此步驟部署 Director Proxy () :接著可以針對您的Microsoft Sentinel目標配置 Director Proxy。 備註: 此命令建議但非強制。 你可以獨立部署 Director Proxy,之後再與目標一起設定。

Deploy Azure Function App

Deploy the VirtualMetric Director Proxy Azure Function app 使用 Deploy to Azure 按鈕。

  1. 部署到 Azure

    • 點擊下方的「部署到 Azure」按鈕以部署 Function 應用程式:
    • portal.azure.com
  2. 設定部署參數

    • 訂閱:選擇您的 Azure 訂閱
    • 資源群組:選擇與您的 Microsoft Sentinel 工作空間相同的資源群組,或建立新的資源群組
    • 區域:選擇Azure區域 (應該與你Microsoft Sentinel工作區區域相符)
    • 函式應用程式名稱:為函式應用程式 (提供唯一名稱,例如「vmetric-director-proxy」)
  3. 完整部署

    • 點擊 檢視 + 建立 以驗證參數
    • 點擊 建立 以部署 Function 應用程式
    • 通常要等部署完成 (3到5分鐘)
    • 請注意功能應用程式的網址: https://<function-app-name>.azurewebsites.net

設定功能應用程式權限

將必要的權限分配給 Function App 的管理身份,以便存取 Microsoft Sentinel 資源。

  1. 啟用 System-Assigned 受管理身份

    • 在 Azure 入口網站 中導覽到你已部署的功能應用程式
    • 到設定中的身份
    • 狀態切換為開啟 以顯示系統分配的身份
    • 點擊 儲存 並確認
  2. 前往資源群組

    • 前往包含你 Microsoft Sentinel 工作空間和資料收集端點的資源群組
  3. 指派指定角色

    • 開放 存取控制 (IAM)
    • 點擊 + 新增 > 新增角色指派
    • 將以下角色指派給功能應用程式系統指派的管理身份:
  • 監控指標發佈者:用於將資料傳送至資料收集端點
  • 監控讀取器:用於讀取資料收集規則設定
  1. 選擇功能應用程式識別碼

    • 「成員」分頁中,選擇「管理身份」
    • 選擇 功能應用程式 ,並選擇你已部署的 Director 代理功能應用程式
    • 完成角色分配
  2. 取得功能應用程式存取令牌 (功能金鑰認證的可選選項) :

    • 進入你的功能應用程式
    • 在功能(Functions)裡的 應用程式鍵(App Keys )中
    • 複製預設主機金鑰或建立新的功能金鑰以進行認證

配置 VirtualMetric DataStream Integration

設定 VirtualMetric DataStream,透過 Director Proxy 將安全遙測資料傳送給 Microsoft Sentinel。

  1. 存取 VirtualMetric DataStream 設定

    • 登入你的 VirtualMetric DataStream 管理主控台
    • 導航至 目標 區段
    • 點擊 Microsoft Sentinel 目標
    • 點擊新增目標或編輯現有的 Microsoft Sentinel 目標
  2. 設定一般設定

    • 名稱:輸入目標名稱 (例如「sentinel-with-proxy」)
    • 說明:可選擇性地提供目標配置的描述
  3. 配置 Azure 認證:用於服務主體認證:

    • Managed Identity for Azure: Keep Disabled
    • 租戶 ID:輸入你的 Azure Active Directory 租戶 ID
    • 客戶端 ID:輸入您的服務主體應用程式 ID
    • Client Secret:輸入你的服務主體客戶端秘密 For Azure Managed Identity:
    • Managed Identity for Azure: Set to Enabled
  4. 在Azure屬性標籤中設定Director代理 () :

    • 端點位址:從步驟 2 輸入函式應用程式 URL,格式為 https://<function-app-name>.azurewebsites.net ()
    • 存取權杖:從第 3 步輸入功能應用程式主機金鑰 (若使用 Managed Identity) 則可選
  5. 設定 Stream 屬性

    • 端點:輸入 DCE 日誌擷取 URI (格式: https://<dce-name>.<region>.ingest.monitor.azure.com)
    • 串流:選擇自動 偵測串流,或如有需要設定特定串流
  6. 驗證 Microsoft Sentinel 中的資料擷取

    • 返回您的 日誌分析工作區
    • 執行範例查詢以確認資料是否被接收:
      CommonSecurityLog
      | where TimeGenerated > ago(1h)
      | take 10
      
    • 請查看 Microsoft Sentinel Overview 儀表板,了解新的資料來源和事件計數




VMRayThreatIntelligence (使用 Azure Functions)

由:VMRay 支援

VMRayThreatIntelligence 連接器自動生成並餵入所有提交給 VMRay 的威脅情報,提升 Sentinel 的威脅偵測與事件回應能力。 這種無縫整合使團隊能主動應對新興威脅。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
ThreatIntelligenceIndicator

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • Azure 訂閱:Azure 訂閱具有擁有者角色是註冊應用程式 () 並在資源群組中指定貢獻者角色的必要條件。
  • Microsoft.Web/sites 權限:建立 Function 應用程式需要對 Azure Functions 的讀寫權限。 欲了解更多資訊,請參閱 Azure Functions
  • REST API 憑證/權限:需要 VMRay API 金鑰

安裝說明:

注意:此連接器使用 Azure Functions 連接 VMRay API,將 VMRay Threat IOC 拉入 Microsoft Sentinel。 這可能導致資料擷取及在 Azure Blob 儲存體中儲存資料的額外成本。 詳情請參考 Azure Functions 的定價頁面Azure Blob 儲存體的定價頁面

(可選步驟) 安全地將工作區和 API 授權金鑰 (s) 或令牌 (s) 儲存在 Azure 金鑰保存庫。 Azure 金鑰保存庫 提供一種安全的機制來儲存和檢索關鍵值。 請依照以下指示使用Azure 金鑰保存庫搭配 Azure Function 應用程式。

  • Workspace ID: <安裝時提供的變數值>
  • 主鍵: <安裝時提供的變數值>

部署 VMRay 威脅情報連接器

  1. 確保你擁有所有必要的先決條件: 客戶端ID、租戶ID、客戶端秘密、VMRay API 金鑰,以及VMRay基礎網址

  2. 要取得用戶端 ID、用戶端秘密和租戶 ID,請依照以下指示操作

  3. 對於彈性消費方案,請點擊下方的「部署到 Azure」按鈕:

    aka.ms

  4. 對於高級方案,請點擊下方的「部署到 Azure」按鈕:

    aka.ms




透過 AWS S3 (透過無程式碼連接器框架(Connector Framework))

支援單位:Microsoft

透過 AWS S3 資料連接器的 VMware Carbon Black Cloud 提供匯入監控清單、警示、認證及端點事件,並串流至 ASIM 正規化資料表的功能。 連接器可進行事件檢索,評估潛在安全風險、監控協作,並診斷與排查設定問題。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
CarbonBlack_Alerts_CL

資料收集規則支援: 目前不支援

先修條件:

  • 環境:您必須定義並配置以下 AWS 資源:S3、簡易佇列服務 (SQS) 、IAM 角色與權限政策
  • 環境:您必須擁有 Carbon Black 帳號,並取得建立資料轉發至 AWS S3 儲存桶所需的權限。 欲了解更多資訊,請參閱 碳黑資料轉發文件

安裝說明:

  1. AWS CloudFormation 部署 為了在 AWS 上設定存取權限,已產生兩個範本,用以設定 AWS 環境,將日誌從 S3 桶傳送至 Log Analytics Workspace。

每個範本在 AWS 中建立 Stack:

  1. 前往 AWS CloudFormation Stacks
  2. 在 AWS 中,選擇「上傳範本檔案」選項,然後點選「選擇檔案」。 選擇已下載的範本
  3. 點擊「下一步」並「建立堆疊」
  • 範本 1:OpenID 連線認證部署: <安裝時提供的變數值>
  • 範本 2:AWS Carbon Black 資源部署: <安裝時> 提供的變數值 在部署「Template 2:AWS Carbon Black 資源部署」範本時,你需要提供幾個參數
  • 堆疊名稱:你選擇的堆疊名稱 (會出現在 AWS 的堆疊清單中)
  • 角色名稱:必須以「OIDC_」前綴開頭,並有預設值。
  • 桶名:桶名由你選擇,如果你已經有桶,請貼上這裡的名稱
  • CreateNewBucket:如果你已經有想用於此連接器的桶,請選擇「false」作為此選項,否則會從這個堆疊建立一個與你在「桶名」中輸入的桶。
  • 區域:這是基於 Carbon Black 地圖的 AWS 資源區域——更多資訊請參閱 Carbon Black 文件
  • SQSQuePrefix:堆疊會建立多個佇列,這個前綴會被加入每個隊列。
  • WorkspaceID:請使用下方提供的 Workspace ID。
  • Workspace ID: <安裝時> 提供的變數值 部署完成後,前往「輸出」標籤,你會看到:已建立的角色 ARN、S3 桶和 4 個 SQS 資源。 在設定 Carbon Black 的資料轉發器和資料連接器時,下一步你將需要這些資源。
  1. Carbon Black 資料轉發器設定:在所有 AWS 資源建立完成後,你需要設定 Carbon Black 將事件轉發到 AWS 桶,讓 Microsoft Sentinel 將其匯入。 請遵循 Carbon Black 關於如何建立「資料轉發器」的文件 ,使用第一個推薦的選項。 當被要求輸入桶名稱時,請使用前一步建立的桶。 您將需要為每個轉發者新增「S3 前綴」,請使用此映射:

    事件類型 S3 前綴
    提醒 碳黑雲轉發器/警報
    認證活動 碳黑雲轉發器/認證
    終點事件 碳黑雲轉發器/端點
    觀察名單 Hit 碳黑雲轉發器/觀察名單

2.1. 測試你的資料轉發器 (可選) 要驗證資料轉發器是否如預期設定,請在 Carbon Black 的入口網站搜尋你剛建立的資料轉發器,並點擊「動作」欄下的「測試轉發器」按鈕,這會在 S3 儲存桶中產生一個「健康檢查」檔案,你應該會立刻看到它出現。

  1. 連接新的收集器 要啟用 Microsoft Sentinel 的 AWS S3,請點擊「新增收集器」按鈕,填寫所需資訊,ARN 角色與 SQS URL 會在步驟 1 中建立,請注意你需要輸入正確的 SQS URL,並從下拉選單中選擇適當的事件類型,例如如果你想匯入 Alerts 事件,你需要複製 Alerts SQS URL 並選擇「Alerts」事件類型下拉選單
  • Data Connectors Grid (在 portal) 中配置




VMware Workspace ONE(透過 Codeless Connector Framework)

支援單位:Microsoft

VMware Workspace ONE 連接器會從 Workspace ONE 統一端點管理(UEM)平台,將已註冊的裝置庫存及已安裝的應用程式細節匯入 Microsoft Sentinel。 它支援裝置合規追蹤、不合規端點偵測,以及跨 iOS、Android、Windows 及 macOS 管理裝置的未經授權應用程式發現。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
VMwareWorkspaceOneDevices
VMwareWorkspaceOneDeviceApps

資料收集規則支援: 目前不支援

安裝說明:

Connect VMware Workspace ONE to Microsoft Sentinel

必要條件

在連接之前,請確保:

  1. 你有一個活躍的 VMware Workspace ONE UEM (Omnissa)租戶
  2. 你有管理員權限在群組與設定 -> 設定 -> OAuth 客戶端管理中建立 OAuth 用戶端
  3. OAuth 用戶端角色必須包含: REST API 裝置讀取、REST API MDM 裝置、REST API 應用程式讀取

認證設定

在 Workspace ONE UEM 建立 OAuth 用戶端:

  1. 群組與設定 -> 設定,搜尋 OAuth
  2. 選擇 OAuth 客戶端管理 -> 點擊新增
  3. 輸入名稱(例如), MicrosoftSentinelConnector指派一個帶有裝置/應用程式讀取權限的角色,將狀態設為 啟用,然後點選儲存
  4. 請立即複製 Client ID 和 Client Secret — 關閉對話框後無法取回

依地區分類的認證網址

選擇與您 Workspace ONE 租戶資料中心區域相符的認證網址:

區域 認證網址
美國 / Canada https://na.uemauth.vmwservices.com
英國 / 德國 https://emea.uemauth.vmwservices.com
澳洲 / 亞太區 https://apac.uemauth.vmwservices.com
UAT 環境 https://uat.uemauth.vmwservices.com
  • Data Connectors Grid (在 portal) 中配置




透過 AMA 處理 Windows DNS 事件

支援單位:Microsoft Corporation

Windows DNS 日誌連接器讓你能輕鬆地透過 Azure Monitoring agent (AMA) ,將所有分析日誌從 Windows DNS 伺服器過濾並串流到你的 Microsoft Sentinel 工作空間。 將這些資料存入 Microsoft Sentinel 有助於你識別問題與安全威脅,例如:

  • 嘗試解決惡意網域名稱。
  • 過時的資源紀錄。
  • 經常被查詢的網域名稱和健談的 DNS 客戶端。
  • 對 DNS 伺服器的攻擊。

你可以從 Microsoft Sentinel 獲得以下關於 Windows DNS 伺服器的洞察:

  • 所有原木集中在同一處。
  • 請求 DNS 伺服器的負載。
  • 動態 DNS 註冊失敗。

Windows DNS 事件由 Advanced SIEM 資訊模型 (ASIM) 支援,並將資料串流至 ASimDnsActivityLogs 表格。 深入了解

欲了解更多資訊,請參閱 Microsoft Sentinel 文件。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
ASimDnsActivityLogs

資料收集規則支援:Workspace 轉換 DCR


Windows 防火牆

支援單位:Microsoft Corporation

Windows 防火牆是 Microsoft 的一款 Windows 應用程式,能過濾來自網路的資訊並阻擋可能有害的程式。 軟體會阻擋大多數程式透過防火牆進行通訊。 使用者只需將程式加入允許程式清單,即可透過防火牆進行通訊。 使用公共網路時,Windows 防火牆也能透過阻擋所有未經請求的嘗試來保護系統。 欲了解更多資訊,請參閱 Microsoft Sentinel 文件。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食

資料收集規則支援: 目前不支援


透過 AMA 的 Windows 防火牆事件

支援單位:Microsoft Corporation

Windows 防火牆是 Microsoft 的一款 Windows 應用程式,能過濾來自網路的資訊,並阻擋可能有害的程式。 防火牆軟體會阻擋大多數程式透過防火牆進行通訊。 要串流從你機器收集的 Windows 防火牆應用程式日誌,請使用 Azure 監視器 agent (AMA) ,將這些日誌串流到 Microsoft Sentinel 工作區。

必須與為 AMA 建立的資料收集規則 (DCR 建立的資料收集規則 (DC) E) 連結。 對於此連接器,DCE 會自動在與工作區相同的區域建立。 如果你已經在同一區域使用儲存的 DCE,可以透過 API 更改預設建立的 DCE,並使用你現有的。 DCE 可以在資源中以 SentinelDCE 前綴命名。

如需詳細資訊,請參閱下列文章:

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食

資料收集規則支援: 目前不支援


視窗轉發事件

支援單位:Microsoft Corporation

你可以使用 Azure 監視器 Agent (AMA) ,從連接到你Microsoft Sentinel工作區的 Windows 伺服器串流所有 Windows 事件轉發 (WEF) 日誌。 此連結讓您能查看儀表板、建立自訂警示並提升調查效率。 這能讓你更深入了解組織的網路,並提升安全運作能力。 欲了解更多資訊,請參閱 Microsoft Sentinel 文件。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
WindowsEvent

資料收集規則支援:Workspace 轉換 DCR


Windows 安全性事件透過 AMA 進行

支援單位:Microsoft Corporation

你可以透過 Windows agent 串流連接至 Microsoft Sentinel Workspace 的 Windows 機器上的所有安全事件。 此連結讓您能查看儀表板、建立自訂警示並提升調查效率。 這能讓你更深入了解組織的網路,並提升安全運作能力。 欲了解更多資訊,請參閱 Microsoft Sentinel 文件。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
SecurityEvent

資料收集規則支援:Workspace 轉換 DCR


WithSecure Elements(CCF)

支持單位:WithSecure

WithSecure Elements 的安全事件是透過 Microsoft Sentinel 的無碼連接器框架(CCF)導入的——這是一個完全 SaaS 部署,無需管理 Azure 功能、儲存帳號或 金鑰保存庫。

連接器輪詢 WithSecure Elements 的安全事件 API,並將正規化事件儲存在 WsSecurityEvents_CL Log Analytics 資料表中。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
WsSecurityEvents_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • WithSecure Elements API 用戶端憑證:用戶端憑證是必須的。 詳情請參閱 使用指南

安裝說明:

建立 WithSecure Elements API 憑證

請依照 使用者指南 建立 Elements API 憑證。 把客戶 ID 和客戶機密保存在安全的地方。

Connect WithSecure Elements to Microsoft Sentinel

提供 Elements API URL,以及你在前一步建立的客戶端 ID 和客戶端秘密,然後點擊 Connect 開始擷取事件。

  • 元素 API 網址:(https://api.connect.withsecure.com
  • 引擎(選配):(預設)
  • 引擎組(選配):(預設)




WithSecure Elements API (Azure 功能)

支持單位:WithSecure

[已棄用]這個基於 Azure 函式的連接器已經被棄用,且不再積極維護。 請改用 WithSecure Elements via Codeless Connector Framework(CCF)解決方案,該方案提供相同的資料擷取,無需部署與維護 Azure 函式。 新部署應該使用 CCF 解決方案。

WithSecure Elements 是一個統一的雲端網路安全平台,旨在降低風險、複雜性與低效率。

將你的安全從端點提升到雲端應用。 武裝自己,防範各種網路威脅,從定向攻擊到零日勒索軟體。

WithSecure Elements 結合了強大的預測、預防與反應式安全能力,所有功能皆由單一安全中心管理與監控。 我們的模組化結構與彈性定價模式,讓您有自由演進的空間。 憑藉我們的專業知識與洞察力,你永遠被賦能——而且你永遠不會孤單。

透過 Microsoft Sentinel 整合,您可以將 WithSecure Elements 解決方案的安全事件資料與其他來源資料關聯,提供完整環境的豐富概覽,並加速對威脅的反應。

透過此方案,Azure 功能會部署到您的租戶,並定期輪詢 WithSecure Elements 的安全事件。

欲了解更多資訊,請造訪我們的網站: https://www.withsecure.com

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
WsSecurityEvents_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

安裝說明:

1. 建立 WithSecure Elements API 憑證

請依照 使用者指南 建立 Elements API 憑證。 將憑證儲存在安全的地方。

2. 建立 Microsoft Entra 應用程式

建立新的 Microsoft Entra 應用程式和憑證。 依 照指示 ,並從客戶憑證欄位) 存入租 ) 戶 (ID、物件 ID、應用程式 (客戶端) ID 和 用戶端秘密 ( 的值。 記得把客戶秘密存放在安全的地方。

3. 部署功能應用程式

注意:這個連接器使用 Azure Functions 從 WithSecure Elements 拉取日誌。 這可能導致額外的資料擷取成本。 詳情請參考 Azure Functions 的定價頁面

(可選步驟) 安全儲存Microsoft Entra客戶端憑證及 WithSecure Elements API 用戶端憑證於Azure 金鑰保存庫中。 Azure 金鑰保存庫 提供一種安全的機制來儲存和檢索關鍵值。 請依照以下指示使用Azure 金鑰保存庫搭配 Azure Function 應用程式。

重要:在部署 WithSecure Elements 連接器前,請先將工作區名稱 (從以下) 複製,Microsoft Entra (目錄中 (租戶) ID、物件 ID、應用程式 (客戶端) ID 及客戶端秘密) ,以及 WithSecure Elements 用戶端憑證的資料,這些資料都已隨時取得。

  • 工作區名稱: <安裝時提供的變數值>

部署所有與連接器相關的資源

  1. 請點擊下方的「部署到 Azure」按鈕。

    aka.ms

  2. 選擇偏好的訂閱、資源群組及地點

  3. 輸入 Workspace ID、Entra 用戶端 ID、Entra 用戶端秘密、Entra 租戶 ID、Elements API 用戶端 ID、Elements API 用戶端秘密

注意:若對上述任何值使用Azure 金鑰保存庫祕密,請以@Microsoft.KeyVault(SecretUri={Security Identifier})結構取代字串值。 詳情請參閱金鑰保存庫參考文件。 4. 你也可以填寫可選欄位: 元素 API 網址、引擎、引擎群組。除非有特殊情況,否則使用預設值的 Elements API URL 。Engine 和 Engine Group 對應 到安全事件請求參數,如果你只對特定引擎或引擎群組的事件感興趣,請填入這些參數;如果你想接收所有安全事件,欄位則保留預設值。 5. 勾選標示 為「我同意上述條款與條件」的勾選框。 6. 點擊 購買 以部署。




Wiz for Microsoft Sentinel

支持單位:Wiz

Wiz 整合將 Wiz 的問題偵測稽核日誌即時推送到 Microsoft Sentinel。 Wiz 會用 Wiz 服務主體將資料傳送到資料收集端點,因此沒有 Azure 函式可託管,也沒有共享金鑰需要管理。 此連接器賦予該服務主體所需的最低權限 RBAC;Wiz 接著建立資料收集規則和表格,並在你設定整合後開始推送。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
WizIssuesV3_CL
WizDetectionsV3_CL
WizAuditLogsV3_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • 訂閱權限:訂閱時的擁有者使用者存取管理員必須建立自訂角色定義(Microsoft。授權/角色定義/寫入)。
  • Microsoft Entra 權限:在 Microsoft Entra ID 中讀取(若 Wiz 企業應用程式尚未同意,則可建立)Wiz 服務主體的權限。

安裝說明:

步驟 1 - 取得 Wiz 服務主體物件 ID

ARM 無法解析 Microsoft Entra 物件,因此你必須提供 Wiz 服務主體物件 ID。 在 Azure Cloud Shell(不需要本地安裝;建立服務主體需要權限才能在 Microsoft Entra ID 註冊企業應用程式)執行以下這行——它會列印物件 ID,如果租戶中尚未建立服務主體,請先建立:

az ad sp show --id ae69b94b-e367-4660-9b35-cfb4b5966728 --query id -o tsv 2>/dev/null \
  || az ad sp create --id ae69b94b-e367-4660-9b35-cfb4b5966728 --query id -o tsv

步驟二 - Grant Wiz RBAC

將自訂角色與指派部署到承載此工作空間的資源群組中。 貼上步驟 1 的物件 ID(以及可選的資料收集端點資源 ID)。

  1. 點擊 部署 Wiz RBAC 角色

    portal.azure.com

  2. 選擇承載此工作區的 訂閱與資源群組

  3. 輸入 wizPrincipalObjectId(步驟 1 開始);可選擇性地輸入 dataCollectionEndpointId

  4. 檢閱 + 建立

  • Workspace Resource ID: <安裝時提供的變數值>

步驟 3 - 在 Wiz 中設定整合

在 Wiz 裡,請點到設定>整合,>新增 > Microsoft Sentinel。貼上你的租戶 ID、工作區資源 ID 和資料收集端點資源 ID,勾選部署完成,然後儲存。 Wiz 接著建立資料收集規則和資料表,開始將問題、偵測和稽核日誌推送到這個工作區。




Workday 使用者活動

支援單位:Microsoft Corporation

Workday 使用者活動資料連接器提供從 Workday API 將使用者活動日誌匯入 Microsoft Sentinel 的功能。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
ASimAuditEventLogs

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • Workday 使用者活動 API 存取:必須透過 Oauth 存取 Workday 使用者活動 API。 API 用戶端必須有 scope: System,且必須由擁有系統審計權限的帳號授權。

安裝說明:

連接 Workday 開始在 Microsoft Sentinel 中收集使用者活動日誌

  1. 在 Workday 中,進入「編輯租戶設定 - 安全性」任務,確認「OAuth 2.0 設定」區塊,確認勾選「啟用 OAuth 2.0 用戶端」的勾選框。
  2. 在 Workday 中,進入「編輯租戶設定 - 系統」任務,確認「使用者活動記錄」區塊,並確保勾選「啟用使用者活動記錄」勾選框。
  3. 在 Workday 中,進入「註冊 API 用戶端」任務。
  4. 定義客戶端名稱,選擇「客戶授權類型」:「授權碼授權」,然後選擇「存取權杖類型」:「持有人」
  5. 請輸入下方表單中的「重定向URI」
  6. 在「職能領域 (範圍) 」區塊中,選擇「系統」並點選底部的確定
  7. 在離開頁面前,先複製 Client ID 和 Client Secret,並安全儲存。
  8. 在 Sentinel 的連接器頁面中,提供所需的 Token、Authorization 和 User Activity Logs 端點,以及前一步的 Client ID 和 Client Secret。 然後點選「連接」。
  9. Workday 彈出視窗會顯示,完成 API 用戶端的 OAuth2 認證與授權。 這裡你需要為 Workday 帳號提供「系統稽核」權限的憑證 (可以是 Workday 帳號或整合系統使用者) 。
  10. 完成後,訊息會顯示以授權你的 API 客戶端
  • 代幣端點: (https://wd2-impl-services1.workday.com/ccx/oauth2/{tenantName}/token)
  • 授權端點: (https://impl.workday.com/{tenantName}/authorize)
  • **使用者活動日誌端點,結尾為 /activityLogging **: (https://wd2-impl-services1.workday.com/ccx/api/privacy/v1/{tenantName}/activityLogging)




工作場所Facebook (使用Azure Functions)

支援單位:Microsoft Corporation

Workplace 資料連接器提供透過 Webhook 將常見 Workplace 事件匯入 Microsoft Sentinel 的能力。 Webhook 讓自訂整合應用程式能訂閱 Workplace 中的活動並即時接收更新。 當 Workplace 發生變更時,會將包含事件資訊的 HTTPS POST 請求傳送到回調資料連接器 URL。 更多資訊請參閱 Webhooks 文件 。 連接器可進行事件檢索,評估潛在安全風險、監控協作,並診斷與排查設定問題。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
Workplace_Facebook_CL

資料收集規則支援: 目前不支援

先修條件:

  • Microsoft.Web/sites 權限:建立 Function 應用程式需要對 Azure Functions 的讀寫權限。 欲了解更多資訊,請參閱 Azure Functions
  • Webhooks 憑證/權限:WorkplaceAppSecret、WorkplaceVerifyToken、回調 URL 是運作中的 Webhook 的必要條件。 請參閱文件以了解更多關於 設定 Webhook權限設定的資訊。

安裝說明:

注意:此資料連接器使用 Azure Functions,基於 HTTP Trigger,等待帶有日誌的 POST 請求,將日誌拉入 Microsoft Sentinel。 這可能導致額外的資料擷取成本。 詳情請參考 Azure Functions 的定價頁面

(可選步驟) 安全地將工作區和 API 授權金鑰 (s) 或令牌 (s) 儲存在 Azure 金鑰保存庫。 Azure 金鑰保存庫 提供一種安全的機制來儲存和檢索關鍵值。 請依照以下指示使用Azure 金鑰保存庫搭配Azure Functions應用程式。

注意: 此資料連接器依賴基於 Kusto 函式的解析器正常運作,該函式是作為解決方案一部分部署的。 要在 Log Analytics 中查看功能代碼,請開啟 Log Analytics/Microsoft Sentinel Logs 刀片,點選功能並搜尋別名 WorkplaceFacebook 並載入功能代碼,或在查詢的第二行點,輸入主機名稱 (您 Workplace Facebook 裝置的) (s) 以及日誌流的其他唯一識別碼。 這個功能通常在安裝或更新後需要 10 到 15 分鐘才能啟動。

步驟 1 - 工作場所設定步驟

請依照指示設定 Webhooks。

  1. 請用管理員使用者憑證登入 Workplace。
  2. 在管理員面板中,點選整合
  3. 「所有整合」檢視中,點選建立自訂整合
  4. 輸入名稱和描述,然後點擊 建立
  5. 整合細節面板中顯示應用程式秘密 與複製。
  6. 整合權限 面板中設定所有讀取權限。 詳情請參閱 權限頁面
  7. 接著進入步驟 2,依照選項 1 或 2) 部署 Azure 功能的步驟 (。
  8. 輸入所要求的參數,並輸入選擇的代幣。 複製此令牌/記錄它,供接下來的步驟使用。
  9. Azure Functions 部署成功完成後,打開功能應用程式頁面,選擇您的應用程式,前往函數,點擊取得功能網址,複製此資料/備註,準備下一步操作。
  10. 從 Facebook 返回 Workplace。 在每個分頁的「配置 webhooks」面板中,將回調 URL 設為你在第 9 點複製的相同值,並將驗證令牌設為你在第 8 點複製的相同值,該值是在 Azure Functions 部署的第 2 步取得的。
  11. 按一下 [儲存]。

步驟 2 - 從以下兩個部署選項中選擇一個來部署連接器及相關的 Azure Functions

重要: 在部署 Workplace 資料連接器前,請先取得 Workspace ID 與 Workspace 主鍵 (可從以下) 複製。

  • Workspace ID: <安裝時提供的變數值>
  • 主鍵: <安裝時提供的變數值>

選項一 - Azure Resource Manager (ARM) 範本

使用此方法透過 ARM Tempate 自動部署 Workplace 資料連接器。

  1. 請點擊下方的「部署到 Azure」按鈕。

    aka.msaka.ms

  2. 選擇偏好的訂閱、資源群組及地點

注意:在同一資源群組內,你不能在同一區域內混用 Windows 和 Linux 應用程式。 選擇沒有 Windows 應用程式的現有資源群組,或建立新的資源群組。 3. 輸入 WorkplaceVerifyToken (可以是任何表達式,複製並儲存為 STEP 1) 、WorkplaceAppSecret 並部署。 4. 勾選標示 為「我同意上述條款與條件」的勾選框。 5. 點擊 購買 以部署。 6. 部署完成後,打開功能應用程式頁面,選擇你的應用程式,進入 功能區並點擊取得功能網址 ,複製它,然後依照步驟 1 的第 7 頁操作。

Option 2 - Manual Deployment of Azure Functions

請依照以下逐步說明手動部署 Sophos 端點保護資料連接器,並Azure Functions (Deployment via Visual Studio Code) 。

步驟 1 - 部署函式應用程式

注意:你需要準備 VS Code 來開發 Azure 函式。

  1. 下載 Azure Function 應用程式檔案。 將壓縮檔解壓到你本地的開發電腦。
  2. 請依照 function app 手動部署說明,使用 VSCode 部署 Azure Functions 應用程式。
  3. 功能應用程式成功部署後,請依照下一步步驟進行設定。

步驟 2 - 設定函式應用程式

  1. 在功能應用程式中,選擇功能應用程式名稱並選擇 設定
  2. 應用程式設定標籤中,選擇新應用程式設定
  3. 請分別新增以下應用程式設定,並依大小寫區分 (字串值) :WorkplaceAppSecret WorkplaceVerifyToken Workspace ID WorkspaceKey logAnalyticsUri (可選)
  • 使用 logAnalyticsUri 來覆蓋 Log Analytics API 的端點,以支援專用雲端。 例如,對於公有雲,保持數值為空;對於 Azure GovUS 雲端環境,請以以下格式指定該值: https://<CustomerId>.ods.opinsights.azure.us
  1. 輸入完所有應用程式設定後,點擊 儲存




XBOW 安全平台透過 Azure Function ()

支援單位:XBOW

XBOW 資料連接器會將資產快照、漏洞發現及評估活動從 XBOW 安全平台匯入 Microsoft Sentinel。 一個Azure函式會在計時器輪詢 XBOW API,並將資產 JSON 快照推送到 XbowAssets_CL,將豐富的發現 (證據、PoC 配方、影響與緩解措施) ,XbowFindings_CL以及評估生命週期事件,使用 DCE/DCR) XbowAssessments_CL (推送到

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
XbowAssets_CL
XbowFindings_CL
XbowAssessments_CL

資料收集規則支援: 目前不支援

先修條件:

  • XBOW API 令牌:需要 XBOW 個人存取令牌。 在 XBOW 控制台設定 > 個人存取令牌中產生一個。 將令牌範圍設定為你想監控的組織。
  • XBOW 組織 ID:來自你 XBOW 帳號的組織 ID。 可以在 XBOW 控制台網址或透過 API 找到它。
  • Microsoft.Web/sites 權限:建立 Function 應用程式需要對 Azure Functions 的讀寫權限。 欲了解更多資訊,請參閱 Azure Functions
  • 必要時使用自訂前置條件,否則刪除此自訂標籤:任何自訂前置條件的描述
  • Azure AD 應用程式註冊:需要Azure AD 應用程式註冊 (服務主體) 。 部署後,您必須在資料收集規則 (DCR) 中手動指派監控 指標發布 者角色給此應用程式註冊。

安裝說明:

注意:此連接器利用 Azure Functions 與 DCE/DCR) (Azure 監視器 Ingestion API,將 XBOW 資產、發現與評估資料匯入 Microsoft Sentinel。 ARM 範本會自動建立資料收集端點、自訂日誌表 (XbowAssets_CLXbowFindings_CL) XbowAssessments_CL 、資料收集規則及功能應用程式。 這可能導致額外的資料擷取成本。 詳情請參考 Azure Functions 的定價頁面Azure 監視器 的定價頁面

(可選步驟) 請安全地將您的 XBOW API 令牌和應用程式註冊憑證存於 Azure 金鑰保存庫。 請依照這些指示使用Azure函式應用程式Azure 金鑰保存庫參考資料。

步驟 1 – 產生 XBOW API 令牌

  1. 以管理員權限登入 XBOW 主控台
  2. 點擊你的個人檔案圖示 (右上角) 並選擇 設定
  3. 在左側邊欄,點擊 個人存取代幣
  4. 點擊 「產生新代幣」,輸入名稱,並選擇組織範圍。
  5. 複製並妥善儲存您的令牌——它將不再顯示。
  6. 請在 XBOW 控制台或查看組織時的網址中記錄你的 組織 ID

步驟2 – 建立 Azure AD 應用程式註冊並授予 DCR 角色

  1. Azure 入口網站 中,導覽到 Azure Active Directory > 應用程式註冊>「新註冊」。
  2. 提供姓名 (例如) 並註冊 Xbow-Sentinel-Connector
  3. 「憑證 & 秘密」中,建立一個新的客戶端秘密。請注意租戶 ID、客戶端 ID 和客戶端秘密
  4. 請使用以下步驟3部署連接器,然後返回這裡。
  5. 從部署輸出 (開啟部署資料 收集規則 ,或在資源群組) 中搜尋。
  6. 前往 存取控制 (IAM) > 新增角色指派
  7. 選擇角色 監控 指標 發布者
  8. 請在上述建立) 將應用程式註冊 (服務主體分配存取權。
  9. 在確認攝取前,請等待幾分鐘等待 RBAC 傳播。

STEP 3 – Deploy the Azure Function App

點選部署到 Azure 並填寫參數。 範本會自動建立資料收集端點、XbowAssets_CL資料XbowFindings_CLXbowAssessments_CL表、資料收集規則和功能應用程式。

aka.ms

需要填寫的參數:

參數 描述
WorkspaceName 你的 Log Analytics / Microsoft Sentinel 工作空間名稱
XbowApiToken XBOW 個人存取令牌從第一步開始
XbowOrgId 從步驟 1 開始的 XBOW 組織 ID
TenantId Azure AD Tenant ID from step 2
ClientId 應用程式註冊客戶端 ID 從步驟 2 開始
ClientSecret 應用程式註冊用戶端秘密,來自步驟 2
AppInsightsWorkspaceResourceID Log Analytics 工作空間的完整資源 ID (來自 Log Analytics 工作空間 > 屬性)
FunctionAppLocation 功能應用程式資源的選用Azure區域 (預設為資源群組位置)
  • Workspace ID: <安裝時提供的變數值>




Zero Networks (推)

支援單位:Zero Networks

Zero Networks Segment 推送連接器讓 Zero Networks 能即時直接將稽核、網路活動、身份活動及 RPC 活動傳送至 Microsoft Sentinel。 部署連接器建立 DCR) 和 Microsoft Entra 應用程式的資料收集規則 (;然後用連線細節配置你的 Zero Networks 應用程式推送事件。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
ZNAudit_CL
ZNNetworkActivity_CL
ZNIdentityActivity_CL
ZNRPCActivity_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • Microsoft Entra:在 Microsoft Entra ID 中建立應用程式註冊的權限。 通常需要 Entra ID 應用程式開發人員或更高階的職位。
  • Microsoft Azure:授權將監控指標發布者角色指派於 DCR) 資料收集規則 (。 通常需要 Azure RBAC 擁有者或使用者存取管理員角色。

安裝說明:

1. 建立 ARM 資源並提供所需權限

部署推送連接器以建立日誌分析資料表、DCR) 資料收集規則 (資料收集規則、DCE) (資料收集端點,以及Microsoft Entra應用程式。 然後用連線細節設定你的 Zero Networks 應用程式。

自動設定點擊「部署」會建立 DCR 和 DCE,接著是 Microsoft Entra 應用程式註冊,並設定客戶端秘密並授權 DCR。 您的應用程式接著可以使用 OAuth 2.0 用戶端憑證安全地傳送資料。

2. 配置您的零網路應用程式

請使用以下數值設定您的 Zero Networks 應用程式,將稽核、網路活動、身份活動及 RPC 活動推送至 Microsoft Sentinel。

  • 租戶 ID (目錄 ID) : <安裝時提供的變數值>
  • Entra 應用程式 ID:<安裝時提供的變數值>
  • Entra 應用程式秘密:<安裝時提供的變數值>
  • 資料收集端點 URI:<安裝時提供的變數值>
  • 資料收集規則不可變 ID: <安裝時提供的變數值>
  • Stream:稽核:<安裝時提供的變數值>
  • Stream: Network Activities:<安裝時提供的變數值>
  • Stream: Identity Activities:<安裝時提供的變數值>
  • Stream: RPC 活動:<安裝時提供的變數值>




零網路區段審核

支援單位:Zero Networks

Zero Networks Segment Audit 資料連接器提供透過 REST API 將 Zero Networks Audit 事件匯入 Microsoft Sentinel 的功能。 此資料連接器採用 Microsoft Sentinel 原生輪詢功能。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
ZNSegmentAuditNativePoller_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • Zero Networks API Token:REST API 必須使用 ZeroNetworksAPIToken 。 請參閱 API 指南並依照取得憑證的指示操作。

安裝說明:

Connect Zero Networks to Microsoft Sentinel

輸入 Zero Networks API 網址 (例如 portal.zeronetworks.com) 。 連接器會自動新增 https:// 和 /api/v1/audit。 然後提供你的 API 金鑰並點選 Connect。

  • Zero Networks API 網址: (portal.zeronetworks.com)
  • ApiKey: (ApiKey)
  • 啟用/停用連線
  • Data Connectors Grid (在 portal) 中配置




ZeroFox 警報

支援單位:ZeroFox

從 ZeroFox API 收集警報。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
ZeroFoxAlertPoller_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • ZeroFox 整合 API 金鑰:必須提供 ZeroFox 整合 API 金鑰。 請透過 integrations@zerofox.com.

安裝說明:

Connect ZeroFox to Microsoft Sentinel

要啟用連接器,請在下方提供所需資訊,然後點擊「連接」。

  • 提供您的 ZeroFox 整合 API 金鑰:(ZeroFox 整合 API 金鑰)
  • 啟用/停用連線




零福克斯 通訊科技

支援單位:ZeroFox

ZeroFox CTI 資料連接器能將不同的 ZeroFox 網路威脅情報警示匯入 Microsoft Sentinel。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
ZeroFox_CTI_advanced_dark_web_CL
ZeroFox_CTI_botnet_CL
ZeroFox_CTI_breaches_CL
ZeroFox_CTI_C2_CL
ZeroFox_CTI_compromised_credentials_CL
ZeroFox_CTI_credit_cards_CL
ZeroFox_CTI_dark_web_CL
ZeroFox_CTI_discord_CL
ZeroFox_CTI_disruption_CL
ZeroFox_CTI_email_addresses_CL
ZeroFox_CTI_exploits_CL
ZeroFox_CTI_irc_CL
ZeroFox_CTI_malware_CL
ZeroFox_CTI_national_ids_CL
ZeroFox_CTI_phishing_CL
ZeroFox_CTI_phone_numbers_CL
ZeroFox_CTI_ransomware_CL
ZeroFox_CTI_telegram_CL
ZeroFox_CTI_threat_actors_CL
ZeroFox_CTI_vulnerabilities_CL

資料收集規則支援: 目前不支援

先修條件:

  • Microsoft.Web/sites 權限:建立 Function 應用程式需要對 Azure Functions 的讀寫權限。 欲了解更多資訊,請參閱 Azure Functions
  • ZeroFox API 憑證/權限ZeroFox 使用者名稱個人存取權杖 是 ZeroFox CTI REST API 的必要條件。

安裝說明:

注意:此連接器使用 Azure Functions 連接 ZeroFox CTI REST API,將日誌拉入 Microsoft Sentinel。 這可能導致額外的資料擷取成本。 詳情請參考 Azure Functions 的定價頁面

(可選步驟) 安全地將工作區和 API 授權金鑰 (s) 或令牌 (s) 儲存在 Azure 金鑰保存庫。 Azure 金鑰保存庫 提供一種安全的機制來儲存和檢索關鍵值。 請依照以下指示使用Azure 金鑰保存庫搭配 Azure Function 應用程式。

步驟 1 - 取回 ZeroFox 憑證:

請依照以下指示設定日誌並取得憑證。

  1. 登入 ZeroFox 的網站。 使用你的使用者名稱和密碼 2 - 點選設定按鈕,進入資料連接器區塊。 3 - 選擇 API DATA FEEDS 標籤,前往頁面底部,在 API 資訊框中選擇 <<重置>> ,取得個人存取權杖,與你的使用者名稱一起使用。

步驟 2 - 使用 Azure Resource Manager 範本部署 Azure 函式資料連接器:

重要: 在部署 ZeroFox CTI 資料連接器前,請先取得 Workspace ID 與 Workspace 主鍵 (從以下) 複製,方便取得。

  • Workspace ID: <安裝時提供的變數值>
  • 主鍵: <安裝時提供的變數值>

準備部署資源。

  1. 請點擊下方的「部署到 Azure」按鈕。

    aka.ms

  2. 選擇偏好 的訂閱、資源群組、日誌分析工作區及位置

  3. 輸入 工作區 ID、工作區金鑰、ZeroFox 使用者名稱、ZeroFox 個人存取令牌

  4. 點擊 檢視 + 建立 以部署。




ZeroFox Enterprise - 進階暗網

支援單位:ZeroFox

ZeroFox API 收集進階暗網資料至 Microsoft Sentinel。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
ZeroFoxAdvancedDarkWeb_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • ZeroFox 個人存取令牌 (PAT) :需要 ZeroFox PAT。 你可以在 Data Connectors >API 的 Data Feeds 裡取得。

安裝說明:

Connect ZeroFox to Microsoft Sentinel

要啟用連接器,請在下方提供所需資訊,然後點擊「連接」。

  • 請提供您的 ZeroFox 帳號使用者名稱:(Zerofox 帳號名稱)
  • 提供您的 ZeroFox PAT: (Zerofox PAT)
  • 啟用/停用連線




ZeroFox Enterprise - (CCF) 民調警報

支援單位:ZeroFox

從 ZeroFox API 收集警報。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
ZeroFoxAlertPoller_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • ZeroFox 個人存取令牌 (PAT) :需要 ZeroFox PAT。 你可以在 Data Connectors >API 的 Data Feeds 裡取得。

安裝說明:

Connect ZeroFox to Microsoft Sentinel

Connect ZeroFox to Microsoft Sentinel

  • 提供您的 ZeroFox PAT: (Zerofox PAT)
  • 啟用/停用連線




ZeroFox Enterprise - 殭屍網路

支援單位:ZeroFox

ZeroFox API 收集殭屍網路資料至 Microsoft Sentinel。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
ZeroFoxBotnet_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • ZeroFox 個人存取令牌 (PAT) :需要 ZeroFox PAT。 你可以在 Data Connectors >API 的 Data Feeds 裡取得。

安裝說明:

Connect ZeroFox to Microsoft Sentinel

要啟用連接器,請在下方提供所需資訊,然後點擊「連接」。

  • 請提供您的 ZeroFox 帳號使用者名稱:(Zerofox 帳號名稱)
  • 提供您的 ZeroFox PAT: (Zerofox PAT)
  • 啟用/停用連線




ZeroFox Enterprise - 殭屍網路憑證被入侵

支援單位:ZeroFox

ZeroFox API 收集被殭屍網路入侵的憑證資料,匯入 Microsoft Sentinel。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
ZeroFoxBotnetCC_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • ZeroFox 個人存取令牌 (PAT) :需要 ZeroFox PAT。 你可以在 Data Connectors >API 的 Data Feeds 裡取得。

安裝說明:

Connect ZeroFox to Microsoft Sentinel

要啟用連接器,請在下方提供所需資訊,然後點擊「連接」。

  • 請提供您的 ZeroFox 帳號使用者名稱:(Zerofox 帳號名稱)
  • 提供您的 ZeroFox PAT: (Zerofox PAT)
  • 啟用/停用連線




零狐企業號 - 入侵事件

支援單位:ZeroFox

ZeroFox API 收集入侵資料至 Microsoft Sentinel。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
ZeroFoxBreaches_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • ZeroFox 個人存取令牌 (PAT) :需要 ZeroFox PAT。 你可以在 Data Connectors >API 的 Data Feeds 裡取得。

安裝說明:

Connect ZeroFox to Microsoft Sentinel

要啟用連接器,請在下方提供所需資訊,然後點擊「連接」。

  • 請提供您的 ZeroFox 帳號使用者名稱:(Zerofox 帳號名稱)
  • 提供您的 ZeroFox PAT: (Zerofox PAT)
  • 啟用/停用連線




ZeroFox Enterprise - 憑證被盜

支援單位:ZeroFox

ZeroFox API 收集被入侵的憑證資料進入 Microsoft Sentinel。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
ZeroFoxCompromisedCredentials_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • ZeroFox 個人存取令牌 (PAT) :需要 ZeroFox PAT。 你可以在 Data Connectors >API 的 Data Feeds 裡取得。

安裝說明:

Connect ZeroFox to Microsoft Sentinel

要啟用連接器,請在下方提供所需資訊,然後點擊「連接」。

  • 請提供您的 ZeroFox 帳號使用者名稱:(Zerofox 帳號名稱)
  • 提供您的 ZeroFox PAT: (Zerofox PAT)
  • 啟用/停用連線




ZeroFox Enterprise - 信用卡

支援單位:ZeroFox

ZeroFox API 收集信用卡資料至 Microsoft Sentinel。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
ZeroFoxCreditCards_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • ZeroFox 個人存取令牌 (PAT) :需要 ZeroFox PAT。 你可以在 Data Connectors >API 的 Data Feeds 裡取得。

安裝說明:

Connect ZeroFox to Microsoft Sentinel

要啟用連接器,請在下方提供所需資訊,然後點擊「連接」。

  • 請提供您的 ZeroFox 帳號使用者名稱:(Zerofox 帳號名稱)
  • 提供您的 ZeroFox PAT: (Zerofox PAT)
  • 啟用/停用連線




ZeroFox Enterprise - 暗網

支援單位:ZeroFox

ZeroFox API 收集暗網資料至 Microsoft Sentinel。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
ZeroFoxDarkWeb_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • ZeroFox 個人存取令牌 (PAT) :需要 ZeroFox PAT。 你可以在 Data Connectors >API 的 Data Feeds 裡取得。

安裝說明:

Connect ZeroFox to Microsoft Sentinel

要啟用連接器,請在下方提供所需資訊,然後點擊「連接」。

  • 請提供您的 ZeroFox 帳號使用者名稱:(Zerofox 帳號名稱)
  • 提供您的 ZeroFox PAT: (Zerofox PAT)
  • 啟用/停用連線




ZeroFox Enterprise - Discord

支援單位:ZeroFox

ZeroFox API 收集 Discord 資料到 Microsoft Sentinel。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
ZeroFoxDiscord_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • ZeroFox 個人存取令牌 (PAT) :需要 ZeroFox PAT。 你可以在 Data Connectors >API 的 Data Feeds 裡取得。

安裝說明:

Connect ZeroFox to Microsoft Sentinel

要啟用連接器,請在下方提供所需資訊,然後點擊「連接」。

  • 請提供您的 ZeroFox 帳號使用者名稱:(Zerofox 帳號名稱)
  • 提供您的 ZeroFox PAT: (Zerofox PAT)
  • 啟用/停用連線




零狐企業號 - 顛覆

支援單位:ZeroFox

ZeroFox API 收集中斷資料至 Microsoft Sentinel。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
ZeroFoxDisruption_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • ZeroFox 個人存取令牌 (PAT) :需要 ZeroFox PAT。 你可以在 Data Connectors >API 的 Data Feeds 裡取得。

安裝說明:

Connect ZeroFox to Microsoft Sentinel

要啟用連接器,請在下方提供所需資訊,然後點擊「連接」。

  • 請提供您的 ZeroFox 帳號使用者名稱:(Zerofox 帳號名稱)
  • 提供您的 ZeroFox PAT: (Zerofox PAT)
  • 啟用/停用連線




ZeroFox Enterprise - 電子郵件地址

支援單位:ZeroFox

ZeroFox API 收集電子郵件地址資料至 Microsoft Sentinel。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
ZeroFoxEmailAddresses_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • ZeroFox 個人存取令牌 (PAT) :需要 ZeroFox PAT。 你可以在 Data Connectors >API 的 Data Feeds 裡取得。

安裝說明:

Connect ZeroFox to Microsoft Sentinel

要啟用連接器,請在下方提供所需資訊,然後點擊「連接」。

  • 請提供您的 ZeroFox 帳號使用者名稱:(Zerofox 帳號名稱)
  • 提供您的 ZeroFox PAT: (Zerofox PAT)
  • 啟用/停用連線




ZeroFox Enterprise - 漏洞利用

支援單位:ZeroFox

ZeroFox API 收集漏洞利用資料到 Microsoft Sentinel。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
ZeroFoxExploits_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • ZeroFox 個人存取令牌 (PAT) :需要 ZeroFox PAT。 你可以在 Data Connectors >API 的 Data Feeds 裡取得。

安裝說明:

Connect ZeroFox to Microsoft Sentinel

要啟用連接器,請在下方提供所需資訊,然後點擊「連接」。

  • 請提供您的 ZeroFox 帳號使用者名稱:(Zerofox 帳號名稱)
  • 提供您的 ZeroFox PAT: (Zerofox PAT)
  • 啟用/停用連線




ZeroFox Enterprise - 指標

支援單位:ZeroFox

ZeroFox API 收集指標資料至 Microsoft Sentinel。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
ZeroFoxIndicators_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • ZeroFox 個人存取令牌 (PAT) :需要 ZeroFox PAT。 你可以在 Data Connectors >API 的 Data Feeds 裡取得。

安裝說明:

Connect ZeroFox to Microsoft Sentinel

要啟用連接器,請在下方提供所需資訊,然後點擊「連接」。

  • 請提供您的 ZeroFox 帳號使用者名稱:(Zerofox 帳號名稱)
  • 提供您的 ZeroFox PAT: (Zerofox PAT)
  • 啟用/停用連線




ZeroFox Enterprise - 關鍵事件

支援單位:ZeroFox

ZeroFox API 收集關鍵事件資料至 Microsoft Sentinel。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
ZeroFoxKeyIncidents_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • ZeroFox 個人存取令牌 (PAT) :需要 ZeroFox PAT。 你可以在 Data Connectors >API 的 Data Feeds 裡取得。

安裝說明:

Connect ZeroFox to Microsoft Sentinel

要啟用連接器,請在下方提供所需資訊,然後點擊「連接」。

  • 請提供您的 ZeroFox 帳號使用者名稱:(Zerofox 帳號名稱)
  • 提供您的 ZeroFox PAT: (Zerofox PAT)
  • 啟用/停用連線




ZeroFox Enterprise - 國家識別碼

支援單位:ZeroFox

ZeroFox API 收集國家識別資料至 Microsoft Sentinel。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
ZeroFoxNationalIds_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • ZeroFox 個人存取令牌 (PAT) :需要 ZeroFox PAT。 你可以在 Data Connectors >API 的 Data Feeds 裡取得。

安裝說明:

Connect ZeroFox to Microsoft Sentinel

要啟用連接器,請在下方提供所需資訊,然後點擊「連接」。

  • 請提供您的 ZeroFox 帳號使用者名稱:(Zerofox 帳號名稱)
  • 提供您的 ZeroFox PAT: (Zerofox PAT)
  • 啟用/停用連線




零狐企業號 - 實體威脅

支援單位:ZeroFox

ZeroFox API 收集實體威脅資料至 Microsoft Sentinel。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
ZeroFoxPhysicalThreats_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • ZeroFox 個人存取令牌 (PAT) :需要 ZeroFox PAT。 你可以在 Data Connectors >API 的 Data Feeds 裡取得。

安裝說明:

Connect ZeroFox to Microsoft Sentinel

要啟用連接器,請在下方提供所需資訊,然後點擊「連接」。

  • 請提供您的 ZeroFox 帳號使用者名稱:(Zerofox 帳號名稱)
  • 提供您的 ZeroFox PAT: (Zerofox PAT)
  • 啟用/停用連線




ZeroFox Enterprise - 電報

支援單位:ZeroFox

ZeroFox API 收集電報資料至 Microsoft Sentinel。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
ZeroFoxTelegram_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • ZeroFox 個人存取令牌 (PAT) :需要 ZeroFox PAT。 你可以在 Data Connectors >API 的 Data Feeds 裡取得。

安裝說明:

Connect ZeroFox to Microsoft Sentinel

要啟用連接器,請在下方提供所需資訊,然後點擊「連接」。

  • 請提供您的 ZeroFox 帳號使用者名稱:(Zerofox 帳號名稱)
  • 提供您的 ZeroFox PAT: (Zerofox PAT)
  • 啟用/停用連線




ZeroFox Enterprise - 漏洞

支援單位:ZeroFox

ZeroFox API 收集漏洞資料到 Microsoft Sentinel。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
ZeroFoxVulnerabilities_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • ZeroFox 個人存取令牌 (PAT) :需要 ZeroFox PAT。 你可以在 Data Connectors >API 的 Data Feeds 裡取得。

安裝說明:

Connect ZeroFox to Microsoft Sentinel

要啟用連接器,請在下方提供所需資訊,然後點擊「連接」。

  • 請提供您的 ZeroFox 帳號使用者名稱:(Zerofox 帳號名稱)
  • 提供您的 ZeroFox PAT: (Zerofox PAT)
  • 啟用/停用連線




Zimperium 行動威脅防禦

支援單位:Zimperium

Zimperium 行動威脅防禦連接器讓您能將 Zimperium 威脅日誌與 Microsoft Sentinel 連接,以查看儀表板、建立自訂警示並提升調查效率。 這讓您更深入了解組織的行動威脅環境,並提升資安營運能力。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
ZimperiumThreatLog_CL

資料收集規則支援: 目前不支援

安裝說明:

配置並連接 Zimperium MTD

  1. 在 zConsole 中,點擊導航列的 管理
  2. 點選整合( Integrations )標籤。
  3. 點選 威脅回報按鈕,然後點選新增整合 按鈕。
  4. 建立整合:
  • 在可用的整合中,選擇 Microsoft Microsoft Sentinel。
  • 從下方欄位輸入你的工作區 ID 和主鍵,點選 「下一步」。
  • 請為你的 Microsoft Sentinel 整合填寫一個名稱。
  • 選擇你想推送給 Microsoft Sentinel 的威脅資料的過濾層級。
  • 按一下 [完成]
  1. 如需更多指示,請參閱 Zimperium 客服入口網站
  • Workspace ID: <安裝時提供的變數值>
  • 主鍵: <安裝時提供的變數值>




Zoom 透過無碼連接器框架報告連接器 ()

支援單位:Microsoft Corporation

Zoom Reports 資料連接器讓您能透過 Zoom REST API v2 將 Zoom Reports 資料匯入 Microsoft Sentinel,讓您能監控並審核整個組織的 Zoom 使用情況。 此連接器使用伺服器間 OAuth 帳號憑證進行認證,並支援多種報告類型,包括用於會議統計與使用指標的每日使用報告、用於啟用/非活躍的使用者主機資訊的使用者報告、用於電話使用統計的電話報告、用於雲端儲存與使用記錄的雲端使用報告、用於管理作業與稽核追蹤的操作日誌, 以及用於使用者登出活動的活動日誌。 每種報表類型皆以獨立輪詢配置收集,並透過 NextPageToken 自動分頁。 資料連接器基於 Microsoft Sentinel 無碼連接器框架,支援基於 DCR 的擷取時間轉換以優化查詢效能。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
ZoomV2_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • Zoom API 存取權:使用帳號憑證存取 Zoom REST API v2

安裝說明:

1. Zoom 配置

設定伺服器對伺服器的 OAuth 應用程式並收集憑證

步驟 1:設定 Zoom 伺服器間 OAuth 應用程式,請依照 建立應用程式。 請務必在您的應用程式中新增與報告相關的範圍:

  • 報告:已讀:list_users:管理員
  • 報告:已讀:cloud_recording:管理員
  • 報告:已讀:daily_usage:管理員
  • 報告:已讀:operation_logs:管理員
  • 報告:已讀:電話:管理員
  • 報告:已讀:user_activities:管理員

欲了解更多資訊,請參閱 Zoom 伺服器間 OAuth 文件報告 API

步驟 2:取得您的應用程式憑證

在 Zoom 應用程式市集的頁面上,找到你的應用程式憑證 (帳戶ID、客戶ID和客戶秘密) Personal app management

安全備註

  • 安全儲存帳號 ID、客戶端 ID 和客戶端秘密

  • 定期輪換憑證以增強安全性

    • 客戶端 ID: (Zoom 應用程式 客戶端 ID)
    • 用戶端秘密: (Zoom 應用程式用戶端秘密)
    • 帳號ID: (您的Zoom帳號)
    • 代幣基礎網址: (https://zoom.us/oauth/token)
    • API 基礎網址: (https://api.zoom.us/v2)

2. 連結

啟用 Zoom 報告連接器

啟動連接器

檢查步驟 2 中找到的 Zoom App 憑證,然後啟用連接器開始收集 Zoom 報告資料。

監視

請使用以下查詢查詢資料到達情況:

請檢查所有報告類型:

ZoomV2_CL
| where TimeGenerated > ago(30m)
| summarize Records = count() by EventType

請查看特定報告類型:

ZoomV2_CL
| where EventType == 'dates'
| where TimeGenerated > ago(1h)
| limit 10

監控接頭健康狀況:

ZoomV2_CL
| where TimeGenerated > ago(24h)
| summarize LastRecord = max(TimeGenerated), RecordCount = count() by EventType
| order by LastRecord desc
  • 啟用/停用連線




Zscaler Internet Access Cloud NSS Audit Log Push Connector

支援單位:Zscaler

Zscaler 連接器提供讀取 Microsoft Sentinel 中 ZIA 審計日誌資料的功能。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
CommonSecurityLog

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • Microsoft Entra:在 Microsoft Entra ID 中建立應用程式註冊的權限。 通常需要 Entra ID 應用程式開發人員或更高階的職位。
  • Microsoft Azure:授權將監控指標發布者角色指派於 DCR) 資料收集規則 (。 通常需要 Azure RBAC 擁有者或使用者存取管理員角色

安裝說明:

1. 建立 ARM 資源並提供所需權限

這個連接器會讀取 Zscaler 在 Microsoft Analytics Workspace 中使用的資料表資料,如果 Zscaler 啟用了 Cloud NSS 選項,原始事件資料會傳送到 Microsoft Sentinel Ingestion API。

透過應用程式點擊「部署」自動設定與安全資料擷取Entra將觸發建立日誌分析資料表及 DCR) (資料收集規則。 接著它會建立一個 Entra 應用程式,將 DCR 連結到該應用程式,並在應用程式中設定輸入的秘密。 此配置可透過 Entra 令牌安全傳送資料至 DCR。

2. 將你的日誌推入工作區

請使用以下參數設定您的機器將日誌傳送到工作區。

  • 租戶 ID (目錄 ID) : <安裝時提供的變數值>
  • Entra 應用程式註冊應用程式 ID:<安裝時提供的變數值>
  • Entra 應用程式註冊秘密:<安裝時提供的變數值>
  • 資料收集端點 URI: <安裝時提供的變數值>
  • 資料收集規則不可變 ID: <安裝時提供的變數值>




Zscaler Internet Access Cloud NSS CASB 活動日誌 Push Connector

支援單位:Zscaler

Zscaler 連接器提供讀取 Microsoft Sentinel 中 ZIA CASB 活動日誌資料的功能。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
CommonSecurityLog

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • Microsoft Entra:在 Microsoft Entra ID 中建立應用程式註冊的權限。 通常需要 Entra ID 應用程式開發人員或更高階的職位。
  • Microsoft Azure:授權將監控指標發布者角色指派於 DCR) 資料收集規則 (。 通常需要 Azure RBAC 擁有者或使用者存取管理員角色

安裝說明:

1. 建立 ARM 資源並提供所需權限

這個連接器會讀取 Zscaler 在 Microsoft Analytics Workspace 中使用的資料表資料,如果 Zscaler 啟用了 Cloud NSS 選項,原始事件資料會傳送到 Microsoft Sentinel Ingestion API。

透過應用程式點擊「部署」自動設定與安全資料擷取Entra將觸發建立日誌分析資料表及 DCR) (資料收集規則。 接著它會建立一個 Entra 應用程式,將 DCR 連結到該應用程式,並在應用程式中設定輸入的秘密。 此配置可透過 Entra 令牌安全傳送資料至 DCR。

2. 將你的日誌推入工作區

請使用以下參數設定您的機器將日誌傳送到工作區。

  • 租戶 ID (目錄 ID) : <安裝時提供的變數值>
  • Entra 應用程式註冊應用程式 ID:<安裝時提供的變數值>
  • Entra 應用程式註冊秘密:<安裝時提供的變數值>
  • 資料收集端點 URI: <安裝時提供的變數值>
  • 資料收集規則不可變 ID: <安裝時提供的變數值>




Zscaler Internet Access Cloud NSS CASB Cloud Storage Log Push Connector

支援單位:Zscaler

Zscaler 連接器提供讀取 Microsoft Sentinel 中 ZIA CASB 雲端儲存日誌資料的功能。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
CommonSecurityLog

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • Microsoft Entra:在 Microsoft Entra ID 中建立應用程式註冊的權限。 通常需要 Entra ID 應用程式開發人員或更高階的職位。
  • Microsoft Azure:授權將監控指標發布者角色指派於 DCR) 資料收集規則 (。 通常需要 Azure RBAC 擁有者或使用者存取管理員角色

安裝說明:

1. 建立 ARM 資源並提供所需權限

這個連接器會讀取 Zscaler 在 Microsoft Analytics Workspace 中使用的資料表資料,如果 Zscaler 啟用了 Cloud NSS 選項,原始事件資料會傳送到 Microsoft Sentinel Ingestion API。

透過應用程式點擊「部署」自動設定與安全資料擷取Entra將觸發建立日誌分析資料表及 DCR) (資料收集規則。 接著它會建立一個 Entra 應用程式,將 DCR 連結到該應用程式,並在應用程式中設定輸入的秘密。 此配置可透過 Entra 令牌安全傳送資料至 DCR。

2. 將你的日誌推入工作區

請使用以下參數設定您的機器將日誌傳送到工作區。

  • 租戶 ID (目錄 ID) : <安裝時提供的變數值>
  • Entra 應用程式註冊應用程式 ID:<安裝時提供的變數值>
  • Entra 應用程式註冊秘密:<安裝時提供的變數值>
  • 資料收集端點 URI: <安裝時提供的變數值>
  • 資料收集規則不可變 ID: <安裝時提供的變數值>




Zscaler 網際網路存取雲端 NSS CASB 協作日誌推送連接器

支援單位:Zscaler

Zscaler 連接器提供讀取 Microsoft Sentinel 中 ZIA CASB 協作日誌資料的功能。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
CommonSecurityLog

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • Microsoft Entra:在 Microsoft Entra ID 中建立應用程式註冊的權限。 通常需要 Entra ID 應用程式開發人員或更高階的職位。
  • Microsoft Azure:授權將監控指標發布者角色指派於 DCR) 資料收集規則 (。 通常需要 Azure RBAC 擁有者或使用者存取管理員角色

安裝說明:

1. 建立 ARM 資源並提供所需權限

這個連接器會讀取 Zscaler 在 Microsoft Analytics Workspace 中使用的資料表資料,如果 Zscaler 啟用了 Cloud NSS 選項,原始事件資料會傳送到 Microsoft Sentinel Ingestion API。

透過應用程式點擊「部署」自動設定與安全資料擷取Entra將觸發建立日誌分析資料表及 DCR) (資料收集規則。 接著它會建立一個 Entra 應用程式,將 DCR 連結到該應用程式,並在應用程式中設定輸入的秘密。 此配置可透過 Entra 令牌安全傳送資料至 DCR。

2. 將你的日誌推入工作區

請使用以下參數設定您的機器將日誌傳送到工作區。

  • 租戶 ID (目錄 ID) : <安裝時提供的變數值>
  • Entra 應用程式註冊應用程式 ID:<安裝時提供的變數值>
  • Entra 應用程式註冊秘密:<安裝時提供的變數值>
  • 資料收集端點 URI: <安裝時提供的變數值>
  • 資料收集規則不可變 ID: <安裝時提供的變數值>




Zscaler Internet Access Cloud NSS CASB CRM Log Push Connector

支援單位:Zscaler

Zscaler 連接器提供讀取 Microsoft Sentinel 中 ZIA CASB CRM 日誌資料的能力。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
CommonSecurityLog

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • Microsoft Entra:在 Microsoft Entra ID 中建立應用程式註冊的權限。 通常需要 Entra ID 應用程式開發人員或更高階的職位。
  • Microsoft Azure:授權將監控指標發布者角色指派於 DCR) 資料收集規則 (。 通常需要 Azure RBAC 擁有者或使用者存取管理員角色

安裝說明:

1. 建立 ARM 資源並提供所需權限

這個連接器會讀取 Zscaler 在 Microsoft Analytics Workspace 中使用的資料表資料,如果 Zscaler 啟用了 Cloud NSS 選項,原始事件資料會傳送到 Microsoft Sentinel Ingestion API。

透過應用程式點擊「部署」自動設定與安全資料擷取Entra將觸發建立日誌分析資料表及 DCR) (資料收集規則。 接著它會建立一個 Entra 應用程式,將 DCR 連結到該應用程式,並在應用程式中設定輸入的秘密。 此配置可透過 Entra 令牌安全傳送資料至 DCR。

2. 將你的日誌推入工作區

請使用以下參數設定您的機器將日誌傳送到工作區。

  • 租戶 ID (目錄 ID) : <安裝時提供的變數值>
  • Entra 應用程式註冊應用程式 ID:<安裝時提供的變數值>
  • Entra 應用程式註冊秘密:<安裝時提供的變數值>
  • 資料收集端點 URI: <安裝時提供的變數值>
  • 資料收集規則不可變 ID: <安裝時提供的變數值>




Zscaler Internet Access Cloud NSS CASB 電子郵件日誌推送連接器

支援單位:Zscaler

Zscaler 連接器提供讀取 Microsoft Sentinel 中 ZIA CASB 電子郵件日誌資料的功能。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
CommonSecurityLog

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • Microsoft Entra:在 Microsoft Entra ID 中建立應用程式註冊的權限。 通常需要 Entra ID 應用程式開發人員或更高階的職位。
  • Microsoft Azure:授權將監控指標發布者角色指派於 DCR) 資料收集規則 (。 通常需要 Azure RBAC 擁有者或使用者存取管理員角色

安裝說明:

1. 建立 ARM 資源並提供所需權限

這個連接器會讀取 Zscaler 在 Microsoft Analytics Workspace 中使用的資料表資料,如果 Zscaler 啟用了 Cloud NSS 選項,原始事件資料會傳送到 Microsoft Sentinel Ingestion API。

透過應用程式點擊「部署」自動設定與安全資料擷取Entra將觸發建立日誌分析資料表及 DCR) (資料收集規則。 接著它會建立一個 Entra 應用程式,將 DCR 連結到該應用程式,並在應用程式中設定輸入的秘密。 此配置可透過 Entra 令牌安全傳送資料至 DCR。

2. 將你的日誌推入工作區

請使用以下參數設定您的機器將日誌傳送到工作區。

  • 租戶 ID (目錄 ID) : <安裝時提供的變數值>
  • Entra 應用程式註冊應用程式 ID:<安裝時提供的變數值>
  • Entra 應用程式註冊秘密:<安裝時提供的變數值>
  • 資料收集端點 URI: <安裝時提供的變數值>
  • 資料收集規則不可變 ID: <安裝時提供的變數值>




Zscaler 網際網路存取雲端 NSS CASB 檔案分享日誌推入連接器

支援單位:Zscaler

Zscaler 連接器提供讀取 Microsoft Sentinel 中 ZIA CASB 檔案共享日誌資料的功能。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
CommonSecurityLog

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • Microsoft Entra:在 Microsoft Entra ID 中建立應用程式註冊的權限。 通常需要 Entra ID 應用程式開發人員或更高階的職位。
  • Microsoft Azure:授權將監控指標發布者角色指派於 DCR) 資料收集規則 (。 通常需要 Azure RBAC 擁有者或使用者存取管理員角色

安裝說明:

1. 建立 ARM 資源並提供所需權限

這個連接器會讀取 Zscaler 在 Microsoft Analytics Workspace 中使用的資料表資料,如果 Zscaler 啟用了 Cloud NSS 選項,原始事件資料會傳送到 Microsoft Sentinel Ingestion API。

透過應用程式點擊「部署」自動設定與安全資料擷取Entra將觸發建立日誌分析資料表及 DCR) (資料收集規則。 接著它會建立一個 Entra 應用程式,將 DCR 連結到該應用程式,並在應用程式中設定輸入的秘密。 此配置可透過 Entra 令牌安全傳送資料至 DCR。

2. 將你的日誌推入工作區

請使用以下參數設定您的機器將日誌傳送到工作區。

  • 租戶 ID (目錄 ID) : <安裝時提供的變數值>
  • Entra 應用程式註冊應用程式 ID:<安裝時提供的變數值>
  • Entra 應用程式註冊秘密:<安裝時提供的變數值>
  • 資料收集端點 URI: <安裝時提供的變數值>
  • 資料收集規則不可變 ID: <安裝時提供的變數值>




Zscaler Internet Access Cloud NSS CASB ITSM Log Push Connector

支援單位:Zscaler

Zscaler 連接器提供讀取 Microsoft Sentinel 中 ZIA CASB ITSM 日誌資料的功能。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
CommonSecurityLog

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • Microsoft Entra:在 Microsoft Entra ID 中建立應用程式註冊的權限。 通常需要 Entra ID 應用程式開發人員或更高階的職位。
  • Microsoft Azure:授權將監控指標發布者角色指派於 DCR) 資料收集規則 (。 通常需要 Azure RBAC 擁有者或使用者存取管理員角色

安裝說明:

1. 建立 ARM 資源並提供所需權限

這個連接器會讀取 Zscaler 在 Microsoft Analytics Workspace 中使用的資料表資料,如果 Zscaler 啟用了 Cloud NSS 選項,原始事件資料會傳送到 Microsoft Sentinel Ingestion API。

透過應用程式點擊「部署」自動設定與安全資料擷取Entra將觸發建立日誌分析資料表及 DCR) (資料收集規則。 接著它會建立一個 Entra 應用程式,將 DCR 連結到該應用程式,並在應用程式中設定輸入的秘密。 此配置可透過 Entra 令牌安全傳送資料至 DCR。

2. 將你的日誌推入工作區

請使用以下參數設定您的機器將日誌傳送到工作區。

  • 租戶 ID (目錄 ID) : <安裝時提供的變數值>
  • Entra 應用程式註冊應用程式 ID:<安裝時提供的變數值>
  • Entra 應用程式註冊秘密:<安裝時提供的變數值>
  • 資料收集端點 URI: <安裝時提供的變數值>
  • 資料收集規則不可變 ID: <安裝時提供的變數值>




Zscaler Internet Access Cloud NSS CASB Repo Log Push Connector

支援單位:Zscaler

Zscaler 連接器提供讀取 Microsoft Sentinel 中 ZIA CASB 倉庫日誌資料的功能。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
CommonSecurityLog

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • Microsoft Entra:在 Microsoft Entra ID 中建立應用程式註冊的權限。 通常需要 Entra ID 應用程式開發人員或更高階的職位。
  • Microsoft Azure:授權將監控指標發布者角色指派於 DCR) 資料收集規則 (。 通常需要 Azure RBAC 擁有者或使用者存取管理員角色

安裝說明:

1. 建立 ARM 資源並提供所需權限

這個連接器會讀取 Zscaler 在 Microsoft Analytics Workspace 中使用的資料表資料,如果 Zscaler 啟用了 Cloud NSS 選項,原始事件資料會傳送到 Microsoft Sentinel Ingestion API。

透過應用程式點擊「部署」自動設定與安全資料擷取Entra將觸發建立日誌分析資料表及 DCR) (資料收集規則。 接著它會建立一個 Entra 應用程式,將 DCR 連結到該應用程式,並在應用程式中設定輸入的秘密。 此配置可透過 Entra 令牌安全傳送資料至 DCR。

2. 將你的日誌推入工作區

請使用以下參數設定您的機器將日誌傳送到工作區。

  • 租戶 ID (目錄 ID) : <安裝時提供的變數值>
  • Entra 應用程式註冊應用程式 ID:<安裝時提供的變數值>
  • Entra 應用程式註冊秘密:<安裝時提供的變數值>
  • 資料收集端點 URI: <安裝時提供的變數值>
  • 資料收集規則不可變 ID: <安裝時提供的變數值>




Zscaler Internet Access Cloud NSS DNS Log Push Connector

支援單位:Zscaler

Zscaler 連接器提供讀取 Microsoft Sentinel 中 ZIA DNS 日誌資料的功能。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
CommonSecurityLog

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • Microsoft Entra:在 Microsoft Entra ID 中建立應用程式註冊的權限。 通常需要 Entra ID 應用程式開發人員或更高階的職位。
  • Microsoft Azure:授權將監控指標發布者角色指派於 DCR) 資料收集規則 (。 通常需要 Azure RBAC 擁有者或使用者存取管理員角色

安裝說明:

1. 建立 ARM 資源並提供所需權限

這個連接器會讀取 Zscaler 在 Microsoft Analytics Workspace 中使用的資料表資料,如果 Zscaler 啟用了 Cloud NSS 選項,原始事件資料會傳送到 Microsoft Sentinel Ingestion API。

透過應用程式點擊「部署」自動設定與安全資料擷取Entra將觸發建立日誌分析資料表及 DCR) (資料收集規則。 接著它會建立一個 Entra 應用程式,將 DCR 連結到該應用程式,並在應用程式中設定輸入的秘密。 此配置可透過 Entra 令牌安全傳送資料至 DCR。

2. 將你的日誌推入工作區

請使用以下參數設定您的機器將日誌傳送到工作區。

  • 租戶 ID (目錄 ID) : <安裝時提供的變數值>
  • Entra 應用程式註冊應用程式 ID:<安裝時提供的變數值>
  • Entra 應用程式註冊秘密:<安裝時提供的變數值>
  • 資料收集端點 URI: <安裝時提供的變數值>
  • 資料收集規則不可變 ID: <安裝時提供的變數值>




Zscaler Internet Access Cloud NSS 電子郵件 DLP 日誌 推入 連接器

支援單位:Zscaler

Zscaler 連接器提供讀取 Microsoft Sentinel 中 ZIA 電子郵件 DLP 日誌資料的功能。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
CommonSecurityLog

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • Microsoft Entra:在 Microsoft Entra ID 中建立應用程式註冊的權限。 通常需要 Entra ID 應用程式開發人員或更高階的職位。
  • Microsoft Azure:授權將監控指標發布者角色指派於 DCR) 資料收集規則 (。 通常需要 Azure RBAC 擁有者或使用者存取管理員角色

安裝說明:

1. 建立 ARM 資源並提供所需權限

這個連接器會讀取 Zscaler 在 Microsoft Analytics Workspace 中使用的資料表資料,如果 Zscaler 啟用了 Cloud NSS 選項,原始事件資料會傳送到 Microsoft Sentinel Ingestion API。

透過應用程式點擊「部署」自動設定與安全資料擷取Entra將觸發建立日誌分析資料表及 DCR) (資料收集規則。 接著它會建立一個 Entra 應用程式,將 DCR 連結到該應用程式,並在應用程式中設定輸入的秘密。 此配置可透過 Entra 令牌安全傳送資料至 DCR。

2. 將你的日誌推入工作區

請使用以下參數設定您的機器將日誌傳送到工作區。

  • 租戶 ID (目錄 ID) : <安裝時提供的變數值>
  • Entra 應用程式註冊應用程式 ID:<安裝時提供的變數值>
  • Entra 應用程式註冊秘密:<安裝時提供的變數值>
  • 資料收集端點 URI: <安裝時提供的變數值>
  • 資料收集規則不可變 ID: <安裝時提供的變數值>




Zscaler Internet Access Cloud NSS Endpoint DLP Log Push Connector

支援單位:Zscaler

Zscaler 連接器提供讀取 Microsoft Sentinel 中 ZIA 端點 DLP 日誌資料的功能。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
CommonSecurityLog

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • Microsoft Entra:在 Microsoft Entra ID 中建立應用程式註冊的權限。 通常需要 Entra ID 應用程式開發人員或更高階的職位。
  • Microsoft Azure:授權將監控指標發布者角色指派於 DCR) 資料收集規則 (。 通常需要 Azure RBAC 擁有者或使用者存取管理員角色

安裝說明:

1. 建立 ARM 資源並提供所需權限

這個連接器會讀取 Zscaler 在 Microsoft Analytics Workspace 中使用的資料表資料,如果 Zscaler 啟用了 Cloud NSS 選項,原始事件資料會傳送到 Microsoft Sentinel Ingestion API。

透過應用程式點擊「部署」自動設定與安全資料擷取Entra將觸發建立日誌分析資料表及 DCR) (資料收集規則。 接著它會建立一個 Entra 應用程式,將 DCR 連結到該應用程式,並在應用程式中設定輸入的秘密。 此配置可透過 Entra 令牌安全傳送資料至 DCR。

2. 將你的日誌推入工作區

請使用以下參數設定您的機器將日誌傳送到工作區。

  • 租戶 ID (目錄 ID) : <安裝時提供的變數值>
  • Entra 應用程式註冊應用程式 ID:<安裝時提供的變數值>
  • Entra 應用程式註冊秘密:<安裝時提供的變數值>
  • 資料收集端點 URI: <安裝時提供的變數值>
  • 資料收集規則不可變 ID: <安裝時提供的變數值>




Zscaler Internet Access Cloud NSS Firewall Log Push Connector

支援單位:Zscaler

Zscaler 連接器提供讀取 Microsoft Sentinel 中 ZIA 防火牆日誌資料的功能。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
CommonSecurityLog

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • Microsoft Entra:在 Microsoft Entra ID 中建立應用程式註冊的權限。 通常需要 Entra ID 應用程式開發人員或更高階的職位。
  • Microsoft Azure:授權將監控指標發布者角色指派於 DCR) 資料收集規則 (。 通常需要 Azure RBAC 擁有者或使用者存取管理員角色

安裝說明:

1. 建立 ARM 資源並提供所需權限

此連接器會讀取 Jamf Protect 在 Microsoft Analytics Workspace 中使用的資料表資料,若 Jamf Protect 啟用資料轉發選項,原始事件資料會傳送至 Microsoft Sentinel Ingestion API。

透過應用程式點擊「部署」自動設定與安全資料擷取Entra將觸發建立日誌分析資料表及 DCR) (資料收集規則。 接著它會建立一個 Entra 應用程式,將 DCR 連結到該應用程式,並在應用程式中設定輸入的秘密。 此配置可透過 Entra 令牌安全傳送資料至 DCR。

2. 將你的日誌推入工作區

請使用以下參數設定您的機器將日誌傳送到工作區。

  • 租戶 ID (目錄 ID) : <安裝時提供的變數值>
  • Entra 應用程式註冊應用程式 ID:<安裝時提供的變數值>
  • Entra 應用程式註冊秘密:<安裝時提供的變數值>
  • 資料收集端點 URI: <安裝時提供的變數值>
  • 資料收集規則不可變 ID: <安裝時提供的變數值>




Zscaler Internet Access Cloud NSS 隧道日誌推送連接器

支援單位:Zscaler

Zscaler 連接器提供讀取 Microsoft Sentinel 隧道日誌資料的能力。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
CommonSecurityLog

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • Microsoft Entra:在 Microsoft Entra ID 中建立應用程式註冊的權限。 通常需要 Entra ID 應用程式開發人員或更高階的職位。
  • Microsoft Azure:授權將監控指標發布者角色指派於 DCR) 資料收集規則 (。 通常需要 Azure RBAC 擁有者或使用者存取管理員角色

安裝說明:

1. 建立 ARM 資源並提供所需權限

這個連接器會讀取 Zscaler 在 Microsoft Analytics Workspace 中使用的資料表資料,如果 Zscaler 啟用了 Cloud NSS 選項,原始事件資料會傳送到 Microsoft Sentinel Ingestion API。

透過應用程式點擊「部署」自動設定與安全資料擷取Entra將觸發建立日誌分析資料表及 DCR) (資料收集規則。 接著它會建立一個 Entra 應用程式,將 DCR 連結到該應用程式,並在應用程式中設定輸入的秘密。 此配置可透過 Entra 令牌安全傳送資料至 DCR。

2. 將你的日誌推入工作區

請使用以下參數設定您的機器將日誌傳送到工作區。

  • 租戶 ID (目錄 ID) : <安裝時提供的變數值>
  • Entra 應用程式註冊應用程式 ID:<安裝時提供的變數值>
  • Entra 應用程式註冊秘密:<安裝時提供的變數值>
  • 資料收集端點 URI: <安裝時提供的變數值>
  • 資料收集規則不可變 ID: <安裝時提供的變數值>




Zscaler Internet Access Cloud NSS Web Log Push Connector

支援單位:Zscaler

Zscaler 連接器提供讀取 Microsoft Sentinel 中 ZIA 部落格資料的功能。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
CommonSecurityLog

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • Microsoft Entra:在 Microsoft Entra ID 中建立應用程式註冊的權限。 通常需要 Entra ID 應用程式開發人員或更高階的職位。
  • Microsoft Azure:授權將監控指標發布者角色指派於 DCR) 資料收集規則 (。 通常需要 Azure RBAC 擁有者或使用者存取管理員角色

安裝說明:

1. 建立 ARM 資源並提供所需權限

此連接器會讀取 Jamf Protect 在 Microsoft Analytics Workspace 中使用的資料表資料,若 Jamf Protect 啟用資料轉發選項,原始事件資料會傳送至 Microsoft Sentinel Ingestion API。

透過應用程式點擊「部署」自動設定與安全資料擷取Entra將觸發建立日誌分析資料表及 DCR) (資料收集規則。 接著它會建立一個 Entra 應用程式,將 DCR 連結到該應用程式,並在應用程式中設定輸入的秘密。 此配置可透過 Entra 令牌安全傳送資料至 DCR。

2. 將你的日誌推入工作區

請使用以下參數設定您的機器將日誌傳送到工作區。

  • 租戶 ID (目錄 ID) : <安裝時提供的變數值>
  • Entra 應用程式註冊應用程式 ID:<安裝時提供的變數值>
  • Entra 應用程式註冊秘密:<安裝時提供的變數值>
  • 資料收集端點 URI: <安裝時提供的變數值>
  • 資料收集規則不可變 ID: <安裝時提供的變數值>




已棄用的 Sentinel 資料連接器

注意事項

下表列出已棄用及舊有的資料連接器。 已棄用的連接器不再支援。

[已棄用]Auth0 日誌 (使用 Azure 函式,) (使用 Azure Functions)

支援單位:Microsoft Corporation

Auth0 日誌 (使用 Azure 函式) 資料連接器,提供將 Auth0 日誌事件匯入 Microsoft Sentinel

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
Auth0AM_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • Microsoft.Web/sites 權限:建立 Function 應用程式需要對 Azure Functions 的讀寫權限。 欲了解更多資訊,請參閱 Azure Functions
  • REST API 憑證/權限:必須使用 API 令牌 。 欲了解更多資訊,請參閱 API 代幣

安裝說明:

注意:此連接器使用 Azure Functions 連接 Auth0 管理 API,將日誌拉入 Microsoft Sentinel。 這可能導致額外的資料擷取成本。 詳情請參考 Azure Functions 的定價頁面

(可選步驟) 安全地將工作區和 API 授權金鑰 (s) 或令牌 (s) 儲存在 Azure 金鑰保存庫。 Azure 金鑰保存庫 提供一種安全的機制來儲存和檢索關鍵值。 請依照以下指示使用Azure 金鑰保存庫搭配 Azure Function 應用程式。

步驟 1 - Auth0 管理 API 的設定步驟

請依照指示取得證件。

  1. 在 Auth0 儀表板中,前往應用程式>
  2. 選擇您的申請。 這應該是一個「機器對機器」應用程式,至少設定 read:logs 和 read:logs_users 權限。
  3. 複製 網域、客戶識別碼、客戶端秘密

步驟 2 - 從以下兩個部署選項中選擇一個來部署連接器及相關的 Azure 函式

重要: 在部署 Auth0 存取管理資料連接器前,請先取得 Workspace ID 與 Workspace 主鍵 (可從以下) 複製。

  • Workspace ID: <安裝時提供的變數值>
  • 主鍵: <安裝時提供的變數值>

選項一 - Azure Resource Manager (ARM) 範本

使用此方法可透過 ARM 範本自動部署 Auth0 存取管理資料連接器。

  1. 請點擊下方的「部署到 Azure」按鈕。

    aka.ms

  2. 選擇偏好的訂閱、資源群組及地點

注意:在同一資源群組內,你不能在同一區域內混用 Windows 和 Linux 應用程式。 選擇沒有 Windows 應用程式的現有資源群組,或建立新的資源群組。 3. Enter the domain, ClientID, Client Secret, AzureSentinelWorkspaceId, AzureSentinelSharedKey. 4. 勾選標示 為「我同意上述條款與條件」的勾選框。 5. 點擊 購買 以部署。

Option 2 - Manual Deployment of Azure Functions

請依照以下步驟手動部署 Auth0 存取管理資料連接器,並Azure Functions (Deployment via Visual Studio Code) 。

  1. 部署函式應用程式

注意:你需要準備 VS Code 來開發 Azure 函式。

  1. 下載 Azure Function 應用程式檔案。 將壓縮檔解壓到你本地的開發電腦。

  2. 開始 VS Code。 在主選單選擇「檔案」,然後選擇「開啟資料夾」。

  3. 從解壓的檔案中選擇頂層資料夾。

  4. 在活動列中選擇 Azure 圖示,然後在 Azure: Functions 區域,選擇部署到功能應用程式按鈕。 如果你還沒登入,請在活動列中選擇 Azure 圖示,然後在 Azure: Functions 區選「登入 Azure」。如果你已經登入,請進入下一步。

  5. 請在提示中提供以下資訊:

    a. 選擇資料夾: 從你的工作區選擇一個資料夾,或瀏覽到包含你功能應用程式的資料夾。

    b. 精選訂閱: 選擇訂閱方案。

    c. 在Azure中選擇建立新功能應用程式 (不要選擇進階選項)

    d. 輸入一個全球獨一無二的功能應用程式名稱: 輸入一個在 URL 路徑中有效的名稱。 你輸入的名稱會經過驗證,以確保它在 Azure Functions 中是唯一的。 (例如 Auth0AMXXXXX) 。

    e. 選擇播放時間: 選擇 Python 3.11。

    f. 選擇一個新資源的地點。 為了提升效能與降低成本,請選擇 Microsoft Sentinel 所在的相同區域

  6. 部署將開始。 在你的函式應用程式建立並套用部署套件後,會顯示通知。

  7. 請前往 Azure 入口網站 查看 Function App 配置。

  8. 配置功能應用程式

  9. 在功能應用程式中,選擇功能應用程式名稱並選擇 設定

  10. 應用程式設定標籤中,選擇新應用程式設定

  11. 分別新增以下應用程式設定,並依大小寫區分 (字串值) :DOMAIN CLIENT_ID CLIENT_SECRET WorkspaceID WorkspaceKey logAnalyticsUri (可選)

  • 使用 logAnalyticsUri 來覆蓋 Log Analytics API 的端點,以支援專用雲端。 例如,對於公有雲,保持數值為空;對於 Azure GovUS 雲端環境,請以以下格式指定該值: https://<CustomerId>.ods.opinsights.azure.us
  1. 輸入完所有應用程式設定後,點擊 儲存




[已棄用]Box Events (使用 Azure Function) (使用 Azure Functions)

支援單位:Microsoft Corporation

Box 資料連接器提供使用 Box REST API 將 Box 企業事件匯入 Microsoft Sentinel 的能力。 更多資訊請參閱 Box 文件

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
BoxEvents_CL

資料收集規則支援: 目前不支援

先修條件:

  • Microsoft.Web/sites 權限:建立 Function 應用程式需要對 Azure Functions 的讀寫權限。 欲了解更多資訊,請參閱 Azure Functions
  • Box API 憑證:Box REST API JWT 認證必須提供 Box 設定 JSON 檔案。 欲了解更多資訊,請參閱 JWT 認證。

安裝說明:

注意:這個連接器使用 Azure Functions 連接 Box REST API,將日誌拉取到 Microsoft Sentinel。 這可能導致額外的資料擷取成本。 詳情請參考 Azure Functions 的定價頁面

(可選步驟) 安全地將工作區和 API 授權金鑰 (s) 或令牌 (s) 儲存在 Azure 金鑰保存庫。 Azure 金鑰保存庫 提供一種安全的機制來儲存和檢索關鍵值。 請依照以下指示使用Azure 金鑰保存庫搭配 Azure Function 應用程式。

注意:此連接器依賴基於 Kusto 函式的解析器,才能如預期般運作,該 BoxEvents 隨 Microsoft Sentinel 解決方案部署。

步驟 1 - 配置 Box 事件集合

請參閱文件,了解如何 設定 JWT 認證取得帶有憑證的 JSON 檔案

步驟 2 - 從以下兩個部署選項中選擇一個來部署連接器及相關的 Azure 函式

重要: 在部署 Box 資料連接器前,請先從以下) 複製 Workspace ID 與 Workspace 主鍵 (,以及隨時可用的 Box JSON 設定檔。

  • Workspace ID: <安裝時提供的變數值>
  • 主鍵: <安裝時提供的變數值>

選項一 - Azure Resource Manager (ARM) 範本

使用此方法用於使用 ARM Tempate 自動部署 Box 資料連接器。

  1. 請點擊下方的「部署到 Azure」按鈕。

    aka.ms

  2. 選擇偏好的訂閱、資源群組及地點

  3. Enter the AzureSentinelWorkspaceId, AzureSentinelSharedKey, BoxConfigJSON

  4. 請勾選標示 為「我同意上述條款與條件」的勾選框。

  5. 點擊 購買 以部署。

Option 2 - Manual Deployment of Azure Functions

請依照以下逐步說明手動部署 Box 資料連接器Azure Functions (透過 Visual Studio Code) 部署。

步驟 1 - 部署函式應用程式

  1. 下載 Azure Function 應用程式檔案。 將壓縮檔解壓到你本地的開發電腦。
  2. 請依照 function app 手動部署說明,使用 VSCode 部署 Azure Functions 應用程式。
  3. 功能應用程式成功部署後,請依照下一步步驟進行設定。

步驟 2 - 設定函式應用程式

  1. 請前往 Azure 入口網站 查看 Function App 配置。
  2. 在功能應用程式中,選擇功能應用程式名稱並選擇 設定
  3. 應用程式設定標籤中,選擇 + 新應用程式設定
  4. 分別新增以下應用程式設定,並以大小寫區分的) 字串值 (:AzureSentinelWorkspaceId AzureSentinelSharedKey BOX_CONFIG_JSON logAnalyticsUri (可選)
  • 使用 logAnalyticsUri 來覆蓋 Log Analytics API 的端點,以支援專用雲端。 例如,對於公有雲,保持數值為空;對於 Azure GovUS 雲端環境,請以以下格式指定該值: https://<CustomerId>.ods.opinsights.azure.us
  1. 輸入完所有應用程式設定後,點擊 儲存




[已棄用]GitHub 企業審計日誌

支援單位:Microsoft Corporation

GitHub 審計日誌連接器提供將 GitHub 日誌匯入 Microsoft Sentinel 的功能。 透過將 GitHub 稽核日誌連結至 Microsoft Sentinel,你可以在工作簿中查看這些資料,並用來建立自訂警示,並優化你的調查流程。

註:如果你打算將 GitHub 訂閱的事件匯入 Microsoft Sentinel,請參考 GitHub (使用 Webhooks) Connector 的「Data Connectors」圖庫。

注意:此資料連接器已被棄用,請考慮改用解決方案中可用的 CCF 資料連接器,該連接器取代 了已淘汰的 HTTP Data Collector API 的擷取。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
GitHubAuditLogPolling_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • GitHub API 個人存取權杖:你需要一個 GitHub 個人存取權杖來啟用組織稽核日誌的輪詢功能。 你可以使用帶有「read:org」範圍的經典令牌,或是具有「管理:唯讀」範圍的細粒度令牌。
  • GitHub 企業型態:此連接器僅能與 GitHub Enterprise Cloud 搭配使用;它將不支援 GitHub Enterprise Server。

安裝說明:

將 GitHub 企業級的稽核日誌連接到 Microsoft Sentinel

啟用 GitHub 審計日誌。 請依 照本指南 創建或尋找您的個人存取權代幣。




[已棄用]Infoblox SOC Insight Data Connector 透過 Legacy Agent

由:Infoblox 支持

Infoblox SOC Insight Data Connector 讓您輕鬆將 Infoblox BloxOne SOC Insight 資料與 Microsoft Sentinel 連接。 透過將日誌與Microsoft Sentinel連結,您可以利用搜尋 & 相關性、警示及威脅情報豐富化功能。

此資料連接器會利用舊有的 Log Analytics 代理程式,將 Infoblox SOC Insight CDC 的登入資料匯入您的 Log Analytics 工作區。

Microsoft 建議透過 AMA 連接器安裝 Infoblox SOC Insight Data Connector。 舊有連接器使用 Log Analytics 代理程式,該代理程式將於 2024 年 8 月 31 日 被淘汰,且僅應安裝於不支援 AMA 的地方。

在同一台機器上使用 MMA 和 AMA 可能會導致日誌重複和額外的資料擷取成本。 更多細節

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
CommonSecurityLog

資料收集規則支援:Workspace 轉換 DCR

安裝說明:

工作區金鑰

為了使用此解決方案,請在下方找到您的 工作區 ID 與工作空間主鍵 ,方便您參考。

  • Workspace ID: <安裝時提供的變數值>
  • Workspace Key: <安裝時提供的變數值>

解析器

此資料連接器依賴基於 Kusto 函式的解析器,稱為 InfobloxCDC_SOCInsights,並隨 Microsoft Sentinel 解決方案部署。

SOC 洞察

此資料連接器假設您能存取 Infoblox BloxOne 威脅防禦 SOC Insights。 你可以在這裡找到更多關於 SOC Insights 的資訊。

Infoblox 雲端資料連接器

此資料連接器假設 Infoblox 資料連接器主機已在 Infoblox 雲端服務 入口網站 (CSP) 建立並設定完成。 由於 Infoblox Data Connector 是 BloxOne Threat Defender 的功能,因此需要取得適當的 BloxOne Threat Defense 訂閱。 請參閱這份 快速入門指南 以獲取更多資訊及執照要求。

1. Linux Syslog 代理設定

安裝並設定 Linux agent,收集你的 Common Event Format (CEF) Syslog 訊息,並將其轉發給Microsoft Sentinel。

請注意,所有區域的資料都會儲存在所選的工作區中

1.1 選擇或建立 Linux 機器

選擇或建立一台 Linux 機器,讓 Microsoft Sentinel 作為你的安全解決方案與 Microsoft Sentinel 之間的代理,這台機器可以安裝在你的本地環境、Azure 或其他雲端。

1.2 在 Linux 機器上安裝 CEF 收集器

在您的 Linux 電腦上安裝 Microsoft 監控代理程式,並設定機器在必要的埠口監聽並將訊息轉發至 Microsoft Sentinel 工作空間。 CEF 收集器在 TCP 埠 514 收集 CEF 訊息。

  1. 請使用以下指令確認你的電腦上有 Python:python -version。

  2. 你必須在你的電腦上有提升權限 (sudo) 。

  • 執行以下指令安裝並套用安裝時提供的 CEF 收集器:: <變數值>

2. 在 Infoblox 雲端服務入口網站中,設定 Infoblox BloxOne 將 CEF Syslog 資料傳送至 Infoblox Cloud Data Connector,再轉發給 Syslog 代理程式

請依照以下步驟設定 Infoblox CDC,透過 Linux Syslog 代理將 BloxOne 資料傳送至 Microsoft Sentinel。

  1. 導航至 管理 > 資料連接器
  2. 點擊頂部的 「目的地設定 」標籤。
  3. 點擊 建立 > Syslog
  • 名稱:給新的目的地一個有意義的名稱,例如 Microsoft-Sentinel-Destination
  • 描述:可選擇性地給予有意義的描述
  • 狀態:將狀態設為啟用
  • 格式:將格式設為 CEF
  • FQDN/IP:輸入安裝 Linux 代理程式的 Linux 裝置的 IP 位址。
  • 港口:將港口號碼留在514
  • 協定:選擇所需的協定及 CA 憑證(如適用)。
  • 按一下 [儲存後關閉]
  1. 點擊頂部的 「流量設定 」標籤。
  2. 按一下 [建立]
  • 名稱:給新的流量流一個有意義的名稱,例如 Microsoft-Sentinel-Flow
  • 描述:可選擇性地給予有意義的描述
  • 狀態:將狀態設為啟用
  • 展開 服務實例 區塊。
  • 服務實例:選擇啟用 Data Connector 服務的你想要的服務實例。
  • 展開 「來源設定 」區塊。
  • 來源:選擇 BloxOne 雲端來源
  • 選擇內部通知日誌類型。
  • 展開 目的地設定 區塊。
  • 選擇你剛建立的 目的地
  • 按一下 [儲存後關閉]
  1. 讓配置有時間啟動。

3. 驗證連結

請依照指示驗證您的連線性:

打開日誌分析,檢查日誌是否是使用 CommonSecurityLog 架構接收的。

連線大約需要 20 分鐘才能將資料串流到你的工作區。

若未收到日誌,請執行以下連線驗證腳本:

  1. 請確保你的電腦上有 Python 的程式,請使用以下指令:python -version

  2. 你必須在你的電腦上 (sudo) 提升權限

  • 執行以下指令來驗證你的連線性:: <安裝時提供的變數值>

**4. 保護你的機器 **

務必依照你組織的安全政策設定機器的安全

了解更多 >




[已棄用]IONIX 安全日誌 (推送)

支援單位:IONIX

⚠️ 這個連接器已經被淘汰,將於 2026 年 6 月移除。 請改用新的「透過無碼連接器框架 (IONIX 安全日誌) 」連接器,該連接器提供每日自動輪詢,無需在 IONIX 入口網站手動設定。


IONIX 安全日誌資料連接器會直接從 IONIX 系統將日誌匯入 Sentinel。 該連接器讓使用者能視覺化資料、建立警示與事件,並提升資安調查能力。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
CyberpionActionItems_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

安裝說明:

請依照指示將 IONIX 安全警示整合進 Sentinel。

  • Workspace ID: <安裝時提供的變數值>
  • 主鍵: <安裝時提供的變數值>




[已棄用]瞭望台

支援單位:Lookout

Lookout 資料連接器提供透過 Mobile Risk API 將 Lookout 事件匯入 Microsoft Sentinel 的能力。 更多資訊請參閱 API 文件Lookout 資料連接器提供事件接收能力,有助於檢視潛在的安全風險等。

注意:此資料連接器已被棄用,請考慮改用解決方案中可用的 CCF 資料連接器,該連接器取代 了已淘汰的 HTTP Data Collector API 的擷取。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
Lookout_CL

資料收集規則支援: 目前不支援

先修條件:

  • Microsoft.Web/sites 權限:建立 Function 應用程式需要對 Azure Functions 的讀寫權限。 欲了解更多資訊,請參閱 Azure Functions
  • 行動風險 API 憑證/權限:行動風險 API 需要 EnterpriseName & ApiKey 。 欲了解更多資訊,請參閱 API。 請核對所有 要求,並依照取得證件的指示 行事。

安裝說明:

注意:這個 Lookout 資料連接器使用 Azure Functions 連接 Mobile Risk API,將事件拉入 Microsoft Sentinel。 這可能導致額外的資料擷取成本。 詳情請參考 Azure Functions 的定價頁面

注意:此資料連接器依賴基於 Kusto 函式的解析器,才能如預期般運作,該 LookoutEvents 隨 Microsoft Sentinel 解決方案部署。

步驟 1 - 行動風險 API 的設定步驟

請依照指示 取得證件。

步驟 2 - 依照以下說明部署 Lookout 資料連接器及相關的 Azure 函式

重要: 在開始部署 Lookout 資料連接器前,務必準備好 Workspace ID 與 Workspace 金鑰 (可從以下) 複製。

  • Workspace ID: <安裝時提供的變數值>
  • Workspace Key: <安裝時提供的變數值>

Azure Resource Manager (ARM) 範本

請依照以下步驟,使用 ARM 範本自動部署 Lookout 資料連接器。

  1. 請點擊下方的「部署到 Azure」按鈕。

    aka.ms

  2. 選擇偏好的訂閱、資源群組及區域

注意:在同一資源群組內,你不能在同一區域內混用 Windows 和 Linux 應用程式。 選擇沒有 Windows 應用程式的現有資源群組,或建立新的資源群組。 3. 輸入 函式名稱、工作區 ID工作區金鑰企業名稱 & API 金鑰 並部署。 4. 點擊 建立 以部署。




[已棄用]Microsoft Exchange 日誌與事件

支持單位:社群

已不再使用,使用「ESI-Opt」資料連接器。 你可以透過 Windows 代理程式,從連接到 Microsoft Sentinel 工作空間的 Windows 機器串流所有 Exchange 審計事件、IIS 日誌、HTTP 代理日誌及安全事件日誌。 此連結讓您能查看儀表板、建立自訂警示並提升調查效率。 Microsoft Exchange 安全工作簿會用此工具提供本地 Exchange 環境的安全洞見

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
Event
SecurityEvent
W3CIISLog
MessageTrackingLog_CL
ExchangeHttpProxy_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • Azure Log Analytics 將被棄用,若要從非 Azure 虛擬機收集資料,建議使用 Azure Arc。 深入了解
  • 詳細文件:>注意:安裝程序與使用方式的詳細文件可在此查閱

安裝說明:

注意: 這個解決方案是基於各種選項。 這讓你可以選擇要接收哪些資料,因為有些選項會產生非常大量的資料。 根據你想收集的物品,在工作簿、分析規則、狩獵能力中追蹤,你會選擇部署 () 選項。 每個選項對彼此來說都是獨立的。 想了解更多關於每個選項的資訊: 『Microsoft Exchange Security』維基

1. 下載並安裝收集 Microsoft Sentinel 日誌所需的代理程式

伺服器類型 (Exchange 伺服器、連結到 Exchange 伺服器的網域控制器,或所有網域控制器) 取決於你想部署的選項。

部署監控代理

此步驟僅在您首次啟用 Exchange 伺服器/網域控制站時才需要

選擇你想安裝的代理程式來收集日誌:

[偏好]Azure 監視器 Agent via Azure Arc

部署 Azure Arc 代理 了解更多

安裝Azure Log Analytics Agent (於 2024/08/31) 已棄用

  1. 下載 Azure 日誌分析代理程式,並從以下連結選擇部署方式。
  • 安裝代理程式: <安裝時提供的變數值>

2. 依選選項部署日誌插標

[選項一]MS Exchange 管理日誌收集

選擇如何串流 MS Exchange 管理員稽核事件日誌

MS Exchange 管理員稽核事件日誌

資料收集規則 - 當使用 Azure 監視器 Agent 時

啟用資料收集規則 Microsoft Exchange 管理員審核事件日誌僅從 Windows 代理程式收集。

選項一 - Azure Resource Manager (ARM) 範本

使用此方法進行 DCR 的自動部署。

  1. 請點擊下方的「部署到 Azure」按鈕。

    aka.ms

  2. 選擇偏好的訂閱、資源群組及地點

  3. 輸入 工作區名稱 「及/或其他必填欄位」。

  4. 請勾選標示 為「我同意上述條款與條件」的勾選框。

  5. 點擊 購買 以部署。

選項 2 - 手動部署 Azure 自動化

請依照以下逐步說明手動部署資料收集規則。

答: 建立 DCR,類型事件日誌

  1. 從 Azure 入口網站,前往 Azure 資料收集規則
  2. 點擊頂部 的 + 創建
  3. 基礎 標籤中填寫必填欄位,選擇 Windows 作為平台類型,並為 DCR 命名。
  4. 資源 標籤中,輸入你的 Exchange 伺服器。
  5. 在「收集與交付」中,新增一個資料來源類型「Windows Event logs」,選擇「自訂」選項,輸入「MSExchange Management」作為表達式並新增。
  6. 如果需要,請點擊 「其他偏好的設定變更」。

將 DCR 指派給所有 Exchange 伺服器

將所有 Exchange 伺服器加入 DCR

資料收集規則 - 當使用舊有的 Azure 日誌分析代理時

設定日誌以被收集

設定你想收集的事件及其嚴重程度。

  1. 在工作區 舊有代理管理中,選擇 Windows 事件日誌
  2. 點選 新增 Windows 事件日誌,並輸入 MSExchange 管理 作為日誌名稱。
  3. 收集錯誤、警告及資訊類型
  4. 按一下儲存
  • 安裝代理程式: <安裝時提供的變數值>

[選項二]Exchange 伺服器的安全/應用/系統日誌

選擇如何串流 Exchange 伺服器的安全/應用/系統日誌

安全事件日誌收集

資料收集規則 - 安全事件日誌

啟用安全日誌的資料收集規則 安全事件日誌僅由 Windows 代理程式收集。

  1. 在資源標籤中新增 Exchange 伺服器。
  2. 選擇安全日誌層級

最低要求是通用等級 。 請在 DCR 定義中選擇「Common」或「所有安全事件」。

  • 安裝代理程式: <安裝時提供的變數值>

應用程式與系統事件日誌收集

資料收集規則 - 當使用 Azure 監視器 Agent 時

啟用資料收集規則 應用程式與系統事件日誌僅從 Windows 代理程式收集。

選項一 - Azure Resource Manager (ARM) 範本

使用此方法進行 DCR 的自動部署。

  1. 請點擊下方的「部署到 Azure」按鈕。

    aka.ms

  2. 選擇偏好的訂閱、資源群組及地點

  3. 輸入 工作區名稱 「及/或其他必填欄位」。

  4. 請勾選標示 為「我同意上述條款與條件」的勾選框。

  5. 點擊 購買 以部署。

選項 2 - 手動部署 Azure 自動化

請依照以下逐步說明手動部署資料收集規則。

答: 建立 DCR,類型事件日誌

  1. 從 Azure 入口網站,前往 Azure 資料收集規則
  2. 點擊頂部 的 + 創建
  3. 基礎 標籤中填寫必填欄位,選擇 Windows 作為平台類型,並為 DCR 命名。
  4. 資源 標籤中,輸入你的 Exchange 伺服器。
  5. 在「收集與交付」中,新增一個資料來源類型「Windows Event logs」,並選擇「基本」選項。
  6. 在應用程式中,選擇「嚴重」、「錯誤」和「警告」。 系統選項為關鍵/錯誤/警告/資訊。
  7. 如果需要,請點擊 「其他偏好的設定變更」。

將 DCR 指派給所有 Exchange 伺服器

將所有 Exchange 伺服器加入 DCR

資料收集規則 - 當使用舊有的 Azure 日誌分析代理時

設定日誌以被收集

設定你想收集的事件及其嚴重程度。

  1. 在工作區的進階設定 中,選擇「資料」,然後選擇 Windows 事件日誌
  2. 選新增 Windows 事件日誌,並以日誌名稱搜尋應用程式
  3. 點選 新增 Windows 事件日誌,並以日誌名稱搜尋系統
  4. 收集所有) 的錯誤 (、所有) 的警告 (,以及系統) 類型的資訊 (
  5. 按一下儲存
  • 安裝代理程式: <安裝時提供的變數值>

[選項3與4]網域控制器的安全日誌

選擇如何串流網域控制器的安全日誌。 如果你想實作選項三,只要選擇與 Exchange 伺服器同一站點的 DC。 如果你想實作選項 4,可以選擇你森林中所有的 DC。

[選項三]下一步只列出與 Exchange 伺服器同站的網域控制器

這限制了輸入的資料量,但某些事件無法被偵測到。

[選項四]列出你 Active-Directory 森林中的所有網域控制器,作為下一步

這讓所有安全事件都能被收集

安全事件日誌收集

資料收集規則 - 安全事件日誌

啟用安全日誌的資料收集規則 安全事件日誌僅由 Windows 代理程式收集。

  1. 在資源標籤中新增選定的 DC。
  2. 選擇安全日誌層級

最低要求是通用等級 。 請在 DCR 定義中選擇「Common」或「所有安全事件」。

  • 安裝代理程式: <安裝時提供的變數值>

[選項五]Exchange 伺服器的 IIS 日誌

選擇如何串流 Exchange 伺服器的 IIS 日誌

資料收集規則 - 當使用 Azure 監視器 Agent 時

啟用資料收集規則 IIS 日誌僅由 Windows 代理程式收集。

選項一 - Azure Resource Manager (ARM) 範本

使用此方法可自動部署 DCE 與 DCR。

答: 建立 DCE (如果還沒為 Exchange 伺服器建立)

  1. 請點擊下方的「部署到 Azure」按鈕。

    aka.ms

  2. 選擇偏好的訂閱、資源群組及地點

  3. 你可以更改DCE的提議名稱。

  4. 點擊 建立 以部署。

B. 部署資料連線規則

  1. 請點擊下方的「部署到 Azure」按鈕。

    aka.ms

  2. 選擇偏好的訂閱、資源群組及地點

  3. 輸入 工作區 ID 「及/或其他必填欄位」。

  4. 請勾選標示 為「我同意上述條款與條件」的勾選框。

  5. 點擊 購買 以部署。

選項 2 - 手動部署 Azure 自動化

請依照以下逐步說明手動部署資料收集規則。

答: 建立 DCE (如果還沒為 Exchange 伺服器建立)

  1. 從 Azure 入口網站,導覽到 Azure 資料收集端點
  2. 點擊頂部 的 + 創建
  3. 基礎 標籤中,填寫必填欄位並命名 DCE。
  4. 如果需要,請點擊 「其他偏好的設定變更」。

B. 建立 DCR,Type IIS 日誌

  1. 從 Azure 入口網站,前往 Azure 資料收集規則
  2. 點擊頂部 的 + 創建
  3. 基礎 標籤中填寫必填欄位,選擇 Windows 作為平台類型,並為 DCR 命名。 選擇已建立的 DCE。
  4. 資源 標籤中,輸入你的 Exchange 伺服器。
  5. 在「收集與交付」中,新增資料來源類型「IIS logs」 (若預設為 IIS 日誌路徑,) 則不輸入路徑。 點擊「新增資料來源」
  6. 如果需要,請點擊 「其他偏好的設定變更」。

將 DCR 指派給所有 Exchange 伺服器

將所有 Exchange 伺服器加入 DCR

資料收集規則 - 當使用舊有的 Azure 日誌分析代理時

設定日誌以被收集

設定你想收集的事件及其嚴重程度。

  1. 在工作區的進階設定 中,選擇「資料」,然後選擇「IIS 日誌」。
  2. 檢查 Collect W3C 格式 IIS 日誌檔案
  3. 按一下儲存
  • 安裝代理程式: <安裝時提供的變數值>

[選項6]交換伺服器的訊息追蹤

選擇如何串流交易所伺服器的訊息追蹤

資料收集規則 - 當使用 Azure 監視器 Agent 時

啟用資料收集規則 訊息追蹤僅從 Windows 代理程式收集。

注意: 請注意,Monitor Agent 中的自訂日誌目前處於預覽階段。 目前部署並不如預期 (2023 年 3 月) 。

選項一 - Azure Resource Manager (ARM) 範本

使用此方法可自動部署 DCE 與 DCR。

答: 建立 DCE (如果還沒為 Exchange 伺服器建立)

  1. 請點擊下方的「部署到 Azure」按鈕。

    aka.ms

  2. 選擇偏好的訂閱、資源群組及地點

  3. 你可以更改DCE的提議名稱。

  4. 點擊 建立 以部署。

B. 部署資料連線規則與自訂表格

  1. 請點擊下方的「部署到 Azure」按鈕。

    aka.ms

  2. 選擇偏好的訂閱、資源群組及地點

  3. 輸入 工作區 ID 「及/或其他必填欄位」。

  4. 請勾選標示 為「我同意上述條款與條件」的勾選框。

  5. 點擊 購買 以部署。

選項 2 - 手動部署 Azure 自動化

請依照以下逐步說明手動部署資料收集規則。

答: 建立 DCE (如果還沒為 Exchange 伺服器建立)

  1. 從 Azure 入口網站,導覽到 Azure 資料收集端點
  2. 點擊頂部 的 + 創建
  3. 基礎 標籤中,填寫必要欄位並為 DCE 命名,例如 ESI-ExchangeServers。
  4. 如果需要,請點擊 「其他偏好的設定變更」。

B. 建立自訂 DCR 表格

  1. Microsoft Sentinel GitHub 下載範例檔案。

  2. 從 Azure 入口網站,導覽到 Workspace Analytics 並選擇你的目標工作區。

  3. 點選「表格」,點上 方的 + 建立,選擇新自訂日誌 (基於 DCR 的)

  4. 基礎標籤中,在資料表名稱輸入 MessageTrackingLog,建立名為 DCR-Option6-MessageTrackingLogs (的資料收集規則 ,例如) ,並選擇先前建立的資料收集端點。

  5. 「結構與轉換」標籤中,選擇下載的範例檔案並點選轉換編輯器

  6. 在轉換欄位中,輸入以下 KQL 請求: source | extend TimeGenerate = todatetime ([''date-time']) | extend clientHostname = ['client-hostname'], clientIP = ['client-ip'], connectorId = ['connector-id'], customData = ['custom-data'], eventId = ['event-id'], internalMessageId = ['internal-message-id'], logID = ['log-id'], messageID = ['message-id'], messageInfo = ['message-info'], messageSubject = ['message-subject'], networkMessageId = ['network-message-id'], originalClientIp = ['original-client-ip'], originalServerIp = ['original-server-ip'], recipientAddress= ['recipient-address'], recipientCount= ['recipient-count'], recipientStatus= ['recipient-status'], relatedRecipientAddress= ['related-recipient-address'], returnPath= ['return-path'], senderAddress= ['sender-address'], senderHostname= ['server-hostname'], serverIp= ['server-ip'], sourceContext= ['source-context'], schemaVersion=['schema-version'],messageTrackingTenantId = ['tenant-id'], totalBytes = ['total-bytes'], transportTrafficType = ['transport-traffic-type'] |project-away ['client-ip'], ['client-hostname']、['connector-id']、['custom-data']、['date-time']、['event-id']、['internal-message-id']、['log-id']、['message-id']、['message-id']、['message-info']、['message-subject']、['network-message-id']、['original-client-ip']、['original-server-ip']、['recipient-address']、['recipient-count']、['recipient-status']、['related-recipient-address']、['return-path']、['sender-address']、['server-hostname']、['server-ip']、['source-context']、['schema-version']、['tenant-id']、['total-bytes']、['transport-traffic-type']

  7. 點擊「執行」,然後在「申請」後。

  8. 點選 「下一步」,然後點「建立」。

C. 修改已建立的 DCR,類型自訂日誌

  1. 從 Azure 入口網站,前往 Azure 資料收集規則
  2. 選擇先前建立的 DCR,例如 DCR-Option6-MessageTrackingLogs
  3. 資源 標籤中,輸入你的 Exchange 伺服器。
  4. 資料來源中,新增資料來源類型「Custom Text logs」,並在檔案模式輸入「C:\Program Files\Microsoft\Exchange Server\V15\TransportRoles\Logs\MessageTracking*.log',資料表名稱中填MessageTrackingLog_CL」。 6.in 轉換欄位,輸入以下 KQL 請求: source | extend TimeGenerate = todatetime (['date-time']) | extend clientHostname = ['client-hostname'], clientIP = ['client-ip'], connectorId = ['connector-id'], customData = ['custom-data'], eventId = ['event-id'], internalMessageId = ['internal-message-id'], logID = ['log-id'], messageId = ['message-id'], messageInfo = ['message-info'], messageSubject = ['message-subject'], networkMessageId = ['network-message-id'], originalClientIp = ['original-client-ip'], originalServerIp = ['original-server-ip'], recipientAddress= ['recipient-address'], recipientCount= ['recipient-count'], recipientStatus= ['recipient-status'], relatedRecipientAddress= ['related-recipient-address'], returnPath= ['return-path'], senderAddress= ['sender-address'], senderHostname= ['server-hostname'], serverIp= ['server-ip'], sourceContext= ['source-context'], schemaVersion=['schema-version'],messageTrackingTenantId = ['tenant-id'], totalBytes = ['total-bytes'], transportTrafficType = ['transport-traffic-type'] |project-away ['client-ip'], ['client-hostname']、['connector-id']、['custom-data']、['date-time']、['event-id']、['internal-message-id']、['log-id']、['message-id']、['message-id']、['message-info']、['message-subject']、['network-message-id']、['original-client-ip']、['original-server-ip']、['recipient-address']、['recipient-count']、['recipient-status']、['related-recipient-address']、['return-path']、['sender-address']、['server-hostname']、['server-ip']、['source-context']、['schema-version']、['tenant-id']、['total-bytes']、['transport-traffic-type']
  5. 點擊「新增資料來源」。

將 DCR 指派給所有 Exchange 伺服器

將所有 Exchange 伺服器加入 DCR

資料收集規則 - 當使用舊有的 Azure 日誌分析代理時

設定日誌以被收集

  1. 在工作區 設定部分,選擇表格,點選 + 建立,然後點選「新的自訂日誌 (基於 MMA 的) 」。
  2. 選擇範例檔案 訊息追蹤範例 ,然後點擊下一步
  3. 選擇輸入 Windows,並輸入路徑 C:\Program Files\Microsoft\Exchange Server\V15\TransportRoles\Logs\MessageTracking*.log。 按 [下一步]。
  4. 輸入 MessageTrackingLog 作為資料表名稱,然後點擊「下一步」。
  5. 按一下儲存
  • 安裝代理程式: <安裝時提供的變數值>

[選項7]Exchange 伺服器的 HTTP 代理

選擇如何串流 Exchange Server 的 HTTP 代理

資料收集規則 - 當使用 Azure 監視器 Agent 時

啟用資料收集規則 訊息追蹤僅從 Windows 代理程式收集。

注意: 請注意,Monitor Agent 中的自訂日誌目前處於預覽階段。 目前部署並不如預期 (2023 年 3 月) 。

選項一 - Azure Resource Manager (ARM) 範本

使用此方法可自動部署 DCE 與 DCR。

答: 建立 DCE (如果還沒為 Exchange 伺服器建立)

  1. 請點擊下方的「部署到 Azure」按鈕。

    aka.ms

  2. 選擇偏好的訂閱、資源群組及地點

  3. 你可以更改DCE的提議名稱。

  4. 點擊 建立 以部署。

B. 部署資料連線規則

  1. 請點擊下方的「部署到 Azure」按鈕。

    aka.ms

  2. 選擇偏好的訂閱、資源群組及地點

  3. 輸入 工作區 ID 「及/或其他必填欄位」。

  4. 請勾選標示 為「我同意上述條款與條件」的勾選框。

  5. 點擊 購買 以部署。

選項 2 - 手動部署 Azure 自動化

請依照以下逐步說明手動部署資料收集規則。

答: 建立 DCE (如果還沒為 Exchange 伺服器建立)

  1. 從 Azure 入口網站,導覽到 Azure 資料收集端點
  2. 點擊頂部 的 + 創建
  3. 基礎 標籤中,填寫必填欄位並命名 DCE。
  4. 如果需要,請點擊 「其他偏好的設定變更」。

B. 建立自訂 DCR 表格

  1. Microsoft Sentinel GitHub 下載範例檔案。
  2. 從 Azure 入口網站,導覽到 Workspace Analytics 並選擇你的目標工作區。
  3. 點選「表格」,點上 方的 + 建立,選擇新自訂日誌 (基於 DCR 的)
  4. 基礎標籤中,資料表名稱輸入 ExchangeHttpProxy,建立名為 DCR-Option7-HTTPProxyLogs (的資料收集規則 ,例如) ,並選擇先前建立的資料收集端點。
  5. 「結構與轉換」標籤中,選擇下載的範例檔案並點選轉換編輯器
  6. 在轉換欄位中,輸入以下 KQL 請求 : *來源 |extend TimeGenerate = todatetime 的 (DateTime) |計畫外景 DateTime
  1. 點擊「執行」,然後在「申請」後。
  2. 點選 「下一步」,然後點「建立」。

C. 修改已建立的 DCR,類型自訂日誌

  1. 從 Azure 入口網站,前往 Azure 資料收集規則
  2. 選擇先前建立的 DCR,例如 DCR-Option7-HTTPProxyLogs
  3. 資源 標籤中,輸入你的 Exchange 伺服器。
  4. 資料來源中,新增資料來源類型「自訂文字日誌」,並在檔案模式中輸入「C:\Program Files\Microsoft\Exchange Server\V15\Logging\HttpProxy\Autodiscover*.log',表格名稱中輸入「ExchangeHttpProxy_CL」。 6.in 轉換欄位,輸入以下 KQL 請求 : source | extend TimeGenerate = todatetime (DateTime) | project-away DateTime
  5. 點擊「新增資料來源」。

將 DCR 指派給所有 Exchange 伺服器

將所有 Exchange 伺服器加入 DCR

資料收集規則 - 當使用舊有的 Azure 日誌分析代理時

設定日誌以被收集

  1. 在工作區 設定部分,選擇表格,點選 + 建立,然後點選「新的自訂日誌 (基於 MMA 的) 」。
  2. 選擇範例檔案 訊息追蹤範例 ,然後點擊下一步
  3. 選擇輸入 Windows,並輸入以下所有路徑:C:\Program Files\Microsoft\Exchange Server\V15\Logging\HttpProxy\Autodiscover*.log,C:\Program Files\Microsoft\Exchange Server\V15\Logging\HttpProxy\EAS*.log,C:\Program Files\Microsoft\Exchange Server\V15\Logging\HttpProxy\Ecp*.log, C:\Program Files\Microsoft\Exchange Server\V15\Logging\HttpProxy\EWS*.log, C:\Program Files\Microsoft\Exchange Server\V15\Logging\HttpProxy\Mapi*.log, C:\Program Files\Microsoft\Exchange Server\V15\Logging\HttpProxy\Oab*.log, C:\Program Files\Microsoft\Exchange Server\V15\Logging\HttpProxy\Owa*.log, C:\Program Files\Microsoft\Exchange Server\V15\Logging\HttpProxy\OwaCalendar*.log, C:\Program Files\Microsoft\Exchange Server\V15\Logging\HttpProxy\PowerShell*.log 以及 C:\Program Files\Microsoft\Exchange Server\V15\Logging\HttpProxy\RpcHttp*.log 。 按 [下一步]。
  4. 輸入 ExchangeHttpProxy 作為資料表名稱,然後點擊「下一步」。
  5. 按一下儲存
  • 安裝代理程式: <安裝時提供的變數值>

注意: 這個資料連接器依賴基於 Kusto 函式的解析器才能正常運作。 解析器會自動隨解決方案部署。 請依照步驟建立 Kusto Functions 別名: ExchangeAdminAuditLogs

解析器會在解決方案部署期間自動部署。 如果你想手動部署,請依照以下步驟操作

手動解析器部署

1. 下載解析器檔案

檔案的最新版本 ExchangeAdminAuditLogs

2. 建立解析器 ExchangeAdminAuditLogs 函式

在你 Microsoft Sentinel 日誌分析的「日誌」檔案總管中,將檔案內容複製到 Log 總管

3. 儲存解析器 ExchangeAdminAuditLogs 函式

點擊儲存按鈕。 此解析器不需要參數。 再點一次儲存。




[已棄用]Okta 單 Sign-On (使用 Azure 功能) (使用 Azure Functions)

支援單位:Microsoft Corporation

Okta 單 Sign-On (SSO) (使用 Azure Function) 連接器,能將 Okta API 的稽核與事件日誌匯入 Microsoft Sentinel。 該連接器提供 Microsoft Sentinel 中這些日誌類型的可視化,以便檢視儀表板、建立自訂警示,並提升監控與調查能力。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
Okta_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • Microsoft.Web/sites 權限:建立 Function 應用程式需要對 Azure Functions 的讀寫權限。 欲了解更多資訊,請參閱 Azure Functions
  • Okta API 令牌:必須提供 Okta API 令牌。 請參閱文件以了解更多關於 Okta 系統日誌 API

安裝說明:

注意:這個連接器使用 Azure Functions 連接 Okta SSO,將日誌拉入 Microsoft Sentinel。 這可能導致額外的資料擷取成本。 詳情請參考 Azure Functions 的定價頁面

注意:此連接器已更新,如果您先前部署過較早版本,並想更新,請在重新部署此版本前刪除現有的 Okta Azure 函式。

(可選步驟) 安全地將工作區和 API 授權金鑰 (s) 或令牌 (s) 儲存在 Azure 金鑰保存庫。 Azure 金鑰保存庫 提供一種安全的機制來儲存和檢索關鍵值。 請依照以下指示使用Azure 金鑰保存庫搭配 Azure Function 應用程式。

步驟 1 - Okta SSO API 的設定步驟

請依照這些指示 建立 API 令牌。

注意 - 欲了解 Okta 執行的速率限制,請參閱 相關文件

步驟 2 - 從以下兩個部署選項中選擇一個來部署連接器及相關的 Azure 函式

重要: 在部署 Okta SSO 連接器前,請先從以下) 複製 Workspace ID 與 Workspace 主鍵 (,以及現成的 Okta SSO API 授權憑證。

  • Workspace ID: <安裝時提供的變數值>
  • 主鍵: <安裝時提供的變數值>

選項一 - Azure Resource Manager (ARM) 範本

此方法提供使用 ARM Tempate 自動部署 Okta SSO 連接器的方法。

  1. 請點擊下方的「部署到 Azure」按鈕。

    aka.msaka.ms

  2. 選擇偏好的訂閱、資源群組及地點

  3. 輸入 Workspace ID、Workspace 金鑰、API 權杖和 URI。

  • 以下結構的 uri 值值為: https://<OktaDomain>/api/v1/logs?since= 替換 <OktaDomain> 為你的網域。 點此 了解更多如何識別您的 Okta 網域名稱空間。 無需在 URI 中新增時間值,Function App 會以正確格式動態地將日誌初始開始時間附加到 UTC 0:00(UTC 日期)作為時間值。
  • 注意:若對上述任何值使用Azure 金鑰保存庫祕密,請以@Microsoft.KeyVault(SecretUri={Security Identifier})結構取代字串值。 詳情請參閱金鑰保存庫參考文件
  1. 請勾選標示 為「我同意上述條款與條件」的勾選框。
  2. 點擊 購買 以部署。

Option 2 - Manual Deployment of Azure Functions

請使用以下逐步說明,手動部署 Okta SSO 連接器Azure Functions (透過 Visual Studio Code) 部署。

步驟 1 - 部署函式應用程式

  1. 下載 Azure Function 應用程式檔案。 將壓縮檔解壓到你本地的開發電腦。
  2. 請依照 function app 手動部署說明,使用 VSCode 部署 Azure Functions 應用程式。
  3. 功能應用程式成功部署後,請依照下一步步驟進行設定。

步驟 2 - 設定函式應用程式

  1. 請前往 Azure 入口網站 查看 Function App 配置。
  2. 在功能應用程式中,選擇功能應用程式名稱並選擇 設定
  3. 應用程式設定標籤中,選擇 + 新應用程式設定
  4. 分別新增以下五個 (五個) 應用程式設定,並以大小寫區分的) 字串值 (:apiToken workspaceID workspaceKey uri logAnalyticsUri (可選)
  • 以下結構的 uri 值值為: https://<OktaDomain>/api/v1/logs?since= 替換 <OktaDomain> 為你的網域。 點此 了解更多如何識別您的 Okta 網域名稱空間。 無需在 URI 中新增時間值,Function App 會以正確格式動態地將日誌初始開始時間附加到 UTC 0:00(UTC 日期)作為時間值。
  • 注意:若對上述任何值使用Azure 金鑰保存庫祕密,請以@Microsoft.KeyVault(SecretUri={Security Identifier})結構取代字串值。 詳情請參閱金鑰保存庫參考文件
  • 使用 logAnalyticsUri 來覆蓋 Log Analytics API 的端點,以支援專用雲端。 例如,對於公有雲,保持數值為空;對於 GovUS 雲端環境Azure,請以以下格式指定該值:https://< CustomerId.ods.opinsights.azure.us>。
  1. 輸入完所有應用程式設定後,點擊 儲存




[已棄用]SentinelOne (使用 Azure 函式,) (使用 Azure Functions)

支援單位:Microsoft Corporation

SentinelOne 資料連接器提供透過 REST API 將常見 SentinelOne 伺服器物件(如威脅、代理程式、應用程式、活動、政策、群組等)匯入 Microsoft Sentinel 的能力。 更多資訊請參閱 API 文件 https://<SOneInstanceDomain>.sentinelone.net/api-doc/overview 。 連接器可進行事件檢索,評估潛在安全風險、監控協作,並診斷與排查設定問題。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
SentinelOne_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • Microsoft.Web/sites 權限:建立 Function 應用程式需要對 Azure Functions 的讀寫權限。 欲了解更多資訊,請參閱 Azure Functions
  • REST API Credentials/permissionsSentinelOneAPIToken is required. 請參閱文件以了解更多關於 API 的 https://<SOneInstanceDomain>.sentinelone.net/api-doc/overview資訊。

安裝說明:

注意:這個連接器使用 Azure Functions 連接 SentinelOne API,將日誌拉入 Microsoft Sentinel。 這可能導致額外的資料擷取成本。 詳情請參考 Azure Functions 的定價頁面

(可選步驟) 安全地將工作區和 API 授權金鑰 (s) 或令牌 (s) 儲存在 Azure 金鑰保存庫。 Azure 金鑰保存庫 提供一種安全的機制來儲存和檢索關鍵值。 請依照以下指示使用Azure 金鑰保存庫搭配 Azure Function 應用程式。

注意: 此資料連接器依賴基於 Kusto 函式的解析器正常運作,該函式是作為解決方案一部分部署的。 要在 Log Analytics 中查看功能程式碼,請開啟 Log Analytics/Microsoft Sentinel Logs 刀片,點選功能並搜尋別名 SentinelOne,載入功能程式碼,或點此。 這個功能通常在安裝或更新後需要 10 到 15 分鐘才能啟動。

步驟 1 - SentinelOne API 的設定步驟

請依照指示取得證件。

  1. 請以管理員使用者憑證登入 SentinelOne 管理主控台。
  2. 在管理主控台,點選 設定
  3. 設定檢視中,點選使用者
  4. 點擊 新用戶
  5. 輸入新主機使用者的資訊。
  6. 在角色中,選擇管理員
  7. 點擊 儲存
  8. 將新使用者的憑證儲存在資料連接器中使用。

注意:管理員權限可以透過自訂角色委派。 請參考 SentinelOne 文件 以了解更多關於自訂 RBAC 的資訊。

步驟 2 - 從以下兩個部署選項中選擇一個來部署連接器及相關的 Azure 函式

重要: 在部署 SentinelOne 資料連接器前,請先取得 Workspace ID 與 Workspace 主鍵 (可從以下) 複製。

  • Workspace ID: <安裝時提供的變數值>
  • 主鍵: <安裝時提供的變數值>

選項一 - Azure Resource Manager (ARM) 範本

使用此方法透過 ARM Tempate 自動部署 SentinelOne Audit 資料連接器。

  1. 請點擊下方的「部署到 Azure」按鈕。

    aka.msaka.ms

  2. 選擇偏好的訂閱、資源群組及地點

注意:在同一資源群組內,你不能在同一區域內混用 Windows 和 Linux 應用程式。 選擇沒有 Windows 應用程式的現有資源群組,或建立新的資源群組。 3. 輸入 SentinelOneAPIToken,SentinelOneUrl(https://<SOneInstanceDomain>.sentinelone.net) 並部署。 4. 勾選標示 為「我同意上述條款與條件」的勾選框。 5. 點擊 購買 以部署。

Option 2 - Manual Deployment of Azure Functions

請使用以下逐步說明,手動部署 SentinelOne Reports 資料連接器,並Azure Functions (Deployment via Visual Studio Code) 。

  1. 部署函式應用程式

注意:你需要準備 VS Code 來開發 Azure 函式。

  1. 下載 Azure Function 應用程式檔案。 將壓縮檔解壓到你本地的開發電腦。

  2. 開始 VS Code。 在主選單選擇「檔案」,然後選擇「開啟資料夾」。

  3. 從解壓的檔案中選擇頂層資料夾。

  4. 在活動列中選擇 Azure 圖示,然後在 Azure: Functions 區域,選擇部署到功能應用程式按鈕。 如果你還沒登入,請在活動列中選擇 Azure 圖示,然後在 Azure: Functions 區選「登入 Azure」。如果你已經登入,請進入下一步。

  5. 請在提示中提供以下資訊:

    a. 選擇資料夾: 從你的工作區選擇一個資料夾,或瀏覽到包含你功能應用程式的資料夾。

    b. 精選訂閱: 選擇訂閱方案。

    c. 在Azure中選擇建立新功能應用程式 (不要選擇進階選項)

    d. 輸入一個全球獨一無二的功能應用程式名稱: 輸入一個在 URL 路徑中有效的名稱。 你輸入的名稱會經過驗證,以確保它在 Azure Functions 中是唯一的。 (例如SOneXXXXX) 。

    e. 選擇播放時間: 選擇 Python 3.11。

    f. 選擇一個新資源的地點。 為了提升效能與降低成本,請選擇 Microsoft Sentinel 所在的相同區域

  6. 部署將開始。 在你的函式應用程式建立並套用部署套件後,會顯示通知。

  7. 請前往 Azure 入口網站 查看 Function App 配置。

  8. 配置功能應用程式

  9. 在功能應用程式中,選擇功能應用程式名稱並選擇 設定

  10. 應用程式設定標籤中,選擇新應用程式設定

  11. 分別新增以下每個應用程式設定,並以大小寫區分的) 字串值 (:SentinelOneAPIToken SentinelOneUrl WorkspaceID WorkspaceKey logAnalyticsUri (optional)

  • 使用 logAnalyticsUri 來覆蓋 Log Analytics API 的端點,以支援專用雲端。 例如,對於公有雲,保持數值為空;對於 Azure GovUS 雲端環境,請以以下格式指定該值: https://<CustomerId>.ods.opinsights.azure.us
  1. 輸入完所有應用程式設定後,點擊 儲存




[已棄用]Sophos 端點保護 (使用 Azure 函式) (使用 Azure Functions)

支援單位:Microsoft Corporation

Sophos 端點保護資料連接器提供將 Sophos 事件匯入 Microsoft Sentinel 的能力。 更多資訊請參閱 Sophos Central 管理員文件

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
SophosEP_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • Microsoft.Web/sites 權限:建立 Function 應用程式需要對 Azure Functions 的讀寫權限。 欲了解更多資訊,請參閱 Azure Functions
  • REST API 憑證/權限:必須使用 API 令牌 。 欲了解更多資訊,請參閱 API 代幣

安裝說明:

注意:這個連接器使用 Azure Functions 連接 Sophos Central API,將日誌拉入 Microsoft Sentinel。 這可能導致額外的資料擷取成本。 詳情請參考 Azure Functions 的定價頁面

(可選步驟) 安全地將工作區和 API 授權金鑰 (s) 或令牌 (s) 儲存在 Azure 金鑰保存庫。 Azure 金鑰保存庫 提供一種安全的機制來儲存和檢索關鍵值。 請依照以下指示使用Azure 金鑰保存庫搭配 Azure Function 應用程式。

注意:此資料連接器依賴基於 Kusto 函式的解析器,才能如預期般運作,SophosEPEvent 隨 Microsoft Sentinel 解決方案部署。

步驟 1 - Sophos Central API 的設定步驟

請依照指示取得證件。

  1. 在 Sophos Central 管理員中,請前往全域設定 > API 令牌管理
  2. 要建立新代幣,請從畫面右上角點擊 新增代幣
  3. 選擇 一個代幣名稱並點擊儲存。 此令牌的 API 代幣摘要會顯示。
  4. 點擊 複製,將你的 API 存取網址 + 標頭從 API 權杖摘要區複製 到你的剪貼簿。

步驟 2 - 從以下兩個部署選項中選擇一個來部署連接器及相關的 Azure 函式

重要: 在部署 Sophos 端點保護資料連接器前,請先取得 Workspace ID 與 Workspace 主鍵 (可從以下) 複製。

  • Workspace ID: <安裝時提供的變數值>
  • 主鍵: <安裝時提供的變數值>

選項一 - Azure Resource Manager (ARM) 範本

使用此方法可透過 ARM Tempate 自動部署 Sophos 端點保護資料連接器。

  1. 請點擊下方的「部署到 Azure」按鈕。

    aka.ms

  2. 選擇偏好的訂閱、資源群組及地點

注意:在同一資源群組內,你不能在同一區域內混用 Windows 和 Linux 應用程式。 選擇沒有 Windows 應用程式的現有資源群組,或建立新的資源群組。 3. 輸入 Sophos API Access URL 及標頭,AzureSentinelWorkspaceId, AzureSentinelSharedKey。 4. 勾選標示 為「我同意上述條款與條件」的勾選框。 5. 點擊 購買 以部署。

Option 2 - Manual Deployment of Azure Functions

請依照以下逐步說明手動部署 Sophos 端點保護資料連接器,並Azure Functions (Deployment via Visual Studio Code) 。

步驟 1 - 部署函式應用程式

注意:你需要準備 VS Code 來開發 Azure 函式。

  1. 下載 Azure Function 應用程式檔案。 將壓縮檔解壓到你本地的開發電腦。
  2. 請依照 function app 手動部署說明,使用 VSCode 部署 Azure Functions 應用程式。
  3. 功能應用程式成功部署後,請依照下一步步驟進行設定。

步驟 2 - 設定函式應用程式

  1. 請前往 Azure 入口網站 查看 Function App 配置。
  2. 在功能應用程式中,選擇功能應用程式名稱並選擇 設定
  3. 應用程式設定標籤中,選擇新應用程式設定
  4. 分別新增以下應用程式設定,並以大小寫區分 (字串值) :SOPHOS_TOKEN WorkspaceID WorkspaceKey logAnalyticsUri (可選)
  • 使用 logAnalyticsUri 來覆蓋 Log Analytics API 的端點,以支援專用雲端。 例如,對於公有雲,保持數值為空;對於 Azure GovUS 雲端環境,請以以下格式指定該值: https://<CustomerId>.ods.opinsights.azure.us
  1. 輸入完所有應用程式設定後,點擊 儲存




[已棄用]VMware Carbon Black Cloud (使用 Azure 函式,) (使用 Azure Functions)

支援單位:Microsoft

VMware Carbon Black Cloud 連接器提供將 Carbon Black 資料匯入 Microsoft Sentinel 的能力。 該連接器提供 Microsoft Sentinel 中審計、通知及事件日誌的可視化,以便檢視儀表板、建立自訂警示,並提升監控與調查能力。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
CarbonBlackEvents_CL
CarbonBlackNotifications_CL
CarbonBlackAuditLogs_CL

資料收集規則支援: 目前不支援

先修條件:

  • Microsoft.Web/sites 權限:建立 Function 應用程式需要對 Azure Functions 的讀寫權限。 欲了解更多資訊,請參閱 Azure Functions
  • VMware Carbon Black API Key (s) :Carbon Black API 及/或 SIEM Level API 金鑰 () 是必需的。 請參閱文件以了解更多關於 Carbon Black API 的資訊。
  • 審計事件日誌需有 Carbon Black API 存取層級的 API ID 與金鑰。
  • 通知警示需提供 Carbon Black SIEM 存取層級 API ID 與金鑰。
  • Amazon S3 REST API 憑證/權限AWS Access Key IDAWS Secret Access KeyAWS S3 Bucket 名稱、AWS S3 Bucket 中的資料夾名稱 是 Amazon S3 REST API 的必備條件。

安裝說明:

注意:這個連接器使用 Azure Functions 連接到 VMware Carbon Black,將日誌拉入 Microsoft Sentinel。 這可能導致額外的資料擷取成本。 詳情請參考 Azure Functions 的定價頁面

(可選步驟) 安全地將工作區和 API 授權金鑰 (s) 或令牌 (s) 儲存在 Azure 金鑰保存庫。 Azure 金鑰保存庫 提供一種安全的機制來儲存和檢索關鍵值。 請依照以下指示使用Azure 金鑰保存庫搭配 Azure Function 應用程式。

步驟 1 - VMware Carbon Black API 的設定步驟

請依照這些指示 建立 API 金鑰。

步驟 2 - 從以下兩個部署選項中選擇一個來部署連接器及相關的 Azure 函式

重要: 在部署 VMware Carbon Black 連接器前,) 請先取得 Workspace ID 與 Workspace 主金鑰 (,並取得 VMware Carbon Black API 授權金鑰 () ,隨時可取得。

  • Workspace ID: <安裝時提供的變數值>
  • 主鍵: <安裝時提供的變數值>

選項一 - Azure Resource Manager (ARM) 範本

此方法提供使用 ARM Tempate 自動部署 VMware Carbon Black 連接器。

  1. 請點擊下方的「部署到 Azure」按鈕。

    aka.msaka.ms

  2. 選擇偏好的訂閱、資源群組及地點

  3. 輸入 Workspace ID、Workspace 鍵、日誌類型、API ID (s) 、API 金鑰 (s) 、Carbon Black 組織鍵、S3 桶名稱、AWS 存取金鑰 ID、AWS 秘密存取金鑰、EventPrefixFolderNameAlertPrefixFolderName,並驗證 URI。

  • 輸入對應你地區的 URI。 完整的 API URL 清單可 在此處查閱
  • 預設 的時間間隔 設定為拉取最後五 (五) 分鐘的資料。 若需要修改時間區間,建議在部署後) (function.json檔案中相應調整功能應用程式計時器觸發器,以防止資料擷取重疊。
  • Carbon Black 需要另外一組 API ID/金鑰來接收通知通知。 輸入 SIEM API ID/KEY VALUES 或留空(若非必需)。
  • 注意:若對上述任何值使用Azure 金鑰保存庫祕密,請以@Microsoft.KeyVault(SecretUri={Security Identifier})結構取代字串值。 詳情請參閱金鑰保存庫參考文件
  1. 請勾選標示 為「我同意上述條款與條件」的勾選框。
  2. 點擊 購買 以部署。

Option 2 - Manual Deployment of Azure Functions

請依照以下逐步說明,手動部署 VMware Carbon Black 連接器,並使用 Azure Functions。

  1. 建立函式應用程式

  2. 從 Azure 入口網站,導向功能應用程式,選擇 + 新增

  3. 基礎標籤中,確保執行時堆疊設為 Powershell Core

  4. 主機標籤中,確保選擇了「無伺服器 (的消耗) 方案類型。

  5. 如果需要,做其他較理想的設定變更,然後點擊 建立

  6. 匯入函數應用程式代碼

  7. 在新建立的功能應用程式中,選擇 左側面板的功能,然後點擊 + 新增

  8. 選擇 計時器觸發器。

  9. 輸入唯一的函式 名稱,必要時修改 cron 排程。預設值設定為每 5 分鐘執行一次 Function App。 (注意:計時器觸發器應與下方數值相符 timeInterval ,以避免資料重疊) ,請點擊建立

  10. 點擊左側窗格的 「Code + Test 」。

  11. 複製 功能應用程式程式碼 並貼到功能應用程式 run.ps1 編輯器中。

  12. 按一下儲存

  13. 配置功能應用程式

  14. 在功能應用程式中,選擇功能應用程式名稱並選擇 設定

  15. 應用程式設定標籤中,選擇 + 新應用程式設定

  16. 分別將以下十三至十六個 (13-16 個) 應用程式設定,並分別以字串值 (區分大小寫) :apiId apiKey workspaceID workspaceKey uri timeInterval CarbonBlackOrgKey CarbonBlackLogTypes s3BucketName Event PrefixFolderName AlertPrefixFolderName AWSAccessKeyId AWSSecretAccessKey SIEMapiId (Optional) SIEMapiKey (Optional) logAnalyticsUri (Optional)

  • 輸入對應你地區的 URI。 完整的 API URL 清單可 在此查閱uri該值必須遵循以下結構: https://<API URL>.conferdeploy.net - 無需在 URI 後加上時間後綴,Function App 會以正確格式動態地將時間值附加到 URI。
  • 將 (分鐘) 設定 timeInterval 為預設值, 5 以對應每 5 分鐘的預設計時器觸發值。 若需要修改時間區間,建議相應調整功能應用程式計時器觸發器,以防止資料重複擷取。
  • Carbon Black 需要另外一組 API ID/金鑰來接收通知通知。 如有需要,輸入 SIEMapiId and SIEMapiKey 值,若不需則省略。
  • 注意:若使用 Azure 金鑰保存庫,請以@Microsoft.KeyVault(SecretUri={Security Identifier})結構取代字串值。 詳情請參閱金鑰保存庫參考文件
  • 使用 logAnalyticsUri 來覆蓋 Log Analytics API 的端點,以支援專用雲端。 例如,對於公有雲,保持數值為空;對於 Azure GovUS 雲端環境,請以以下格式指定該值:https://<CustomerId>.ods.opinsights.azure.us
  1. 輸入完所有應用程式設定後,點擊 儲存




[已棄用]Zoom Reports(使用 Azure Functions)

支援單位:Microsoft Corporation

Zoom Reports 資料連接器提供透過 REST API 將 Zoom Reports 事件匯入 Microsoft Sentinel 的功能。 更多資訊請參閱 API 文件 。 連接器可進行事件檢索,評估潛在安全風險、監控協作,並診斷與排查設定問題。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
Zoom_CL

資料收集規則支援: 目前不支援

先修條件:

  • Microsoft.Web/sites 權限:建立 Function 應用程式需要對 Azure Functions 的讀寫權限。 欲了解更多資訊,請參閱 Azure Functions
  • REST API 憑證/權限:Zoom API 需要 AccountIDClientIDClientSecret 。 欲了解更多資訊,請參閱 Zoom API請依照 Zoom API 設定的指示操作。

安裝說明:

注意:這個連接器使用 Azure Functions 連接 Zoom API,將日誌拉入 Microsoft Sentinel。 這可能導致額外的資料擷取成本。 詳情請參考 Azure Functions 的定價頁面

(可選步驟) 安全地將工作區和 API 授權金鑰 (s) 或令牌 (s) 儲存在 Azure 金鑰保存庫。 Azure 金鑰保存庫 提供一種安全的機制來儲存和檢索關鍵值。 請依照以下指示使用Azure 金鑰保存庫搭配 Azure Function 應用程式。

注意: 此資料連接器依賴基於 Kusto 函式的解析器正常運作,該函式是作為解決方案一部分部署的。 要在 Log Analytics 中查看功能程式碼,請開啟 Log Analytics/Microsoft Sentinel Logs 刀片,點選功能並搜尋別名 Zoom 並載入功能碼,或點此。 這個功能通常在安裝或更新後需要 10 到 15 分鐘才能啟動。

步驟 1 - Zoom API 的設定步驟

請依照指示 取得證件。

步驟 2 - 從以下兩個部署選項中選擇一個來部署連接器及相關的 Azure 函式

重要: 在部署 Zoom Reports 資料連接器前,請先取得 Workspace ID 與 Workspace 主鍵 (可從以下) 複製。

  • Workspace ID: <安裝時提供的變數值>
  • 主鍵: <安裝時提供的變數值>

選項一 - Azure Resource Manager (ARM) 範本

使用此方法自動部署 Zoom Audit 資料連接器,使用 ARM Tempate。

  1. 請點擊下方的「部署到 Azure」按鈕。

    aka.msaka.ms

  2. 選擇偏好的訂閱、資源群組及區域

注意:在同一資源群組內,你不能在同一區域內混用 Windows 和 Linux 應用程式。 選擇沒有 Windows 應用程式的現有資源群組,或建立新的資源群組。 3. 輸入 AccountID、ClientID、ClientSecret、WorkspaceID、WorkspaceKey、函式名稱 ,然後點擊 Review + 創建。 4. 最後點擊 建立 以部署。

Option 2 - Manual Deployment of Azure Functions

請依照以下逐步說明手動部署 Zoom 報告資料連接器Azure Functions (透過 Visual Studio Code) 部署。

步驟 1 - 部署函式應用程式

注意:你需要準備 VS Code 來開發 Azure 函式。

  1. 下載 Azure Function 應用程式檔案。 將壓縮檔解壓到你本地的開發電腦。

  2. 開始 VS Code。 在主選單選擇「檔案」,然後選擇「開啟資料夾」。

  3. 從解壓的檔案中選擇頂層資料夾。

  4. 在活動列中選擇 Azure 圖示,然後在 Azure: Functions 區域,選擇部署到功能應用程式按鈕。 如果你還沒登入,請在活動列中選擇 Azure 圖示,然後在 Azure: Functions 區選「登入 Azure」。如果你已經登入,請進入下一步。

  5. 請在提示中提供以下資訊:

    a. 選擇資料夾: 從你的工作區選擇一個資料夾,或瀏覽到包含你功能應用程式的資料夾。

    b. 精選訂閱: 選擇訂閱方案。

    c. 在Azure中選擇建立新功能應用程式 (不要選擇進階選項)

    d. 輸入一個全球獨一無二的功能應用程式名稱: 輸入一個在 URL 路徑中有效的名稱。 你輸入的名稱會經過驗證,以確保它在 Azure Functions 中是唯一的。 (例如ZoomXXXXX) 。

    e. 選擇播放時間: 選擇 Python 3.11。

    f. 選擇一個新資源的地點。 為了提升效能與降低成本,請選擇 Microsoft Sentinel 所在的相同區域

  6. 部署將開始。 在你的函式應用程式建立並套用部署套件後,會顯示通知。

  7. 去 Azure 入口網站 查看 Function App 配置

步驟 2 - 設定函式應用程式

  1. 在功能應用程式中,選擇功能應用程式名稱並選擇 設定
  2. 應用程式設定標籤中,選擇新應用程式設定
  3. 分別新增以下應用程式設定,並依大小寫區分 (字串值) :AccountID ClientSecret WorkspaceID Workspace Key logAnalyticsUri (可選) 使用 logAnalyticsUri 覆蓋專用雲端的日誌分析 API 端點。 例如,對於公有雲,保持數值為空;對於 Azure GovUS 雲端環境,請以以下格式指定該值: https://<CustomerId>.ods.opinsights.azure.us
  4. 輸入完所有應用程式設定後,點擊 儲存




Darktrace Connector for Microsoft Sentinel REST API (Legacy)

支援單位:Darktrace

Darktrace REST API 連接器將即時事件從 Darktrace 推送至 Microsoft Sentinel,設計用於 Microsoft Sentinel 的 Darktrace 解決方案。 連接器會將日誌寫入一個名為「darktrace_model_alerts_CL」的自訂日誌表;模型入侵、AI 分析師事件、系統警示及 Email 警示皆可被導入——額外篩選器可於 Darktrace 系統設定頁面設置。 資料會從 Darktrace 主伺服器推送到 Microsoft Sentinel。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
darktrace_model_alerts_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • Darktrace 前置條件:使用此資料連接器需使用運行 v5.2+ 的 Darktrace 主控裝置。 資料是透過 Darktrace 主控的 HTTP 傳送到 Azure 監視器 HTTP Data Collector API,因此需要從 Darktrace 主控器對 Microsoft Sentinel REST API 進行外站連線。
  • 篩選 Darktrace 資料:在設定過程中,可以在 Darktrace 系統設定頁面設定額外的過濾,以限制傳送的資料數量或類型。
  • 試試 Darktrace Sentinel 解決方案:安裝 Microsoft Sentinel 的 Darktrace 解決方案,可以充分利用此連接器。 這將提供工作簿,用以視覺化警報資料與分析規則,自動產生來自 Darktrace 模型外洩及 AI 分析師事件的警報與事件。

安裝說明:

  1. 詳細的設定說明可在 Darktrace 客戶入口網站找到: https://customerportal.darktrace.com/product-guides/main/microsoft-sentinel-introduction
  2. 請注意工作區 ID 和主鍵。 您需要在 Darktrace 系統設定頁面輸入這些細節。
  • Workspace ID: <安裝時提供的變數值>
  • 主鍵: <安裝時提供的變數值>

Darktrace 配置

  1. 請在 Darktrace 系統設定頁面執行以下步驟:
  2. 進入系統設定頁面 (主選單>管理員>系統設定)
  3. 進入模組設定,點選「Microsoft Sentinel」設定卡
  4. 選擇「HTTPS (JSON) 」並按下「新」
  5. 填寫所需細節並選擇適當的篩選條件
  6. 點擊「驗證警示設定」嘗試驗證並發送測試警示
  7. 執行「尋找測試警示」的範例查詢,以驗證測試警示已被接收




Island Enterprise 瀏覽器管理員活動 (傳承)

支持單位:Island

這是舊有的接頭,現在已經不建議使用。 請改用 Island Enterprise Browser V2 資料連接器 ,該介面支援單一連接器內的使用者、管理員及系統事件。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
Island_Admin_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • 島嶼 API 金鑰:需要島嶼 API 金鑰。

安裝說明:

連接島嶼與 Microsoft Sentinel

這是舊有連接器。 完整設定說明請參閱 官方島嶼文件 (需登入島嶼管理控制台) 。




Island Enterprise 瀏覽器用戶活動 (舊有)

支持單位:Island

這是舊有的接頭,現在已經不建議使用。 請改用 Island Enterprise Browser V2 資料連接器 ,該介面支援單一連接器內的使用者、管理員及系統事件。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
Island_User_CL

資料收集規則支援:Workspace 轉換 DCR

先修條件:

  • 島嶼 API 金鑰:需要島嶼 API 金鑰。

安裝說明:

連接島嶼與 Microsoft Sentinel

這是舊有連接器。 完整設定說明請參閱 官方島嶼文件 (需登入島嶼管理控制台) 。




透過 Legacy Agent 進行安全事件

支援單位:Microsoft Corporation

你可以透過 Windows agent 串流連接至 Microsoft Sentinel Workspace 的 Windows 機器上的所有安全事件。 此連結讓您能查看儀表板、建立自訂警示並提升調查效率。 這能讓你更深入了解組織的網路,並提升安全運作能力。 欲了解更多資訊,請參閱 Microsoft Sentinel 文件。

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
SecurityEvent

資料收集規則支援:Workspace 轉換 DCR


雲端 (舊有) 的訂閱制Microsoft Defender

支援單位:Microsoft Corporation

適用於雲端的 Microsoft Defender 是一款安全管理工具,能讓您偵測並迅速回應跨 Azure、混合及多雲工作負載的威脅。 此連接器允許您將 適用於雲端的 Microsoft Defender 的安全警示串流至 Microsoft Sentinel,讓您能在工作簿中查看 Defender 資料、查詢以產生警示,並調查及回應事件。

相關資訊>

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
SecurityAlert

資料收集規則支援:Workspace 轉換 DCR


透過 Legacy Agent 的 Syslog

支援單位:Microsoft Corporation

Syslog 是一種在 Linux 中常見的事件記錄協定。 應用程式會傳送訊息,這些訊息可能儲存在本地機器上,或送達給 Syslog 收集器。 當安裝 Linux 代理程式時,會設定本地的 Syslog 守護進程程式以轉發訊息給代理程式。 客服人員接著將訊息發送到工作區。

了解更多 >

Log Analytics 表格 (s) :

資料表 DCR 支援 僅限湖泊吞食
Syslog

資料收集規則支援:Workspace 轉換 DCR


後續步驟

如需詳細資訊,請參閱: