適用於:
注意事項
試試我們使用 MS Graph 安全 API 的新 API。 欲了解更多,請見: 使用 Microsoft Graph 安全 API - Microsoft Graph |Microsoft Learn。
重要事項
本文中的部分資訊與發行前版本產品有關,在產品正式發行前可能會大幅度修改。 Microsoft 就此處提供的資訊,不作任何明示或默示之擔保。
開始之前
開始前,請先完成以下先決條件:
- 在你的租戶裡建立 一個儲存帳號 。
- 登入到 Azure 入口網站,然後前往 訂用帳戶>您的訂用帳戶>資源提供者>註冊 Microsoft.Insights。
新增貢獻者權限
儲存帳號建立後,將貢獻者角色指派給負責設定串流 API 設定的使用者帳號。
前往 儲存體帳戶>存取控制 (IAM),然後選取 新增。
確認你指派貢獻者角色的使用者帳號或服務主體是否列在 角色分配中。
啟用原始資料串流
注意事項
使用串流 API 時,請確保目標 Azure 儲存體 帳號設定中啟用此Allow trusted Microsoft 服務 to access this storage account選項,允許從 適用於端點的 Microsoft Defender 串流資料。
請進入 Microsoft Defender 入口網站,並使用至少具備安全管理員權限的帳號登入。
前往設定>Microsoft Defender 全面偵測回應>串流 API。 要直接進入 串流 API 頁面,請使用 串流 API 設定頁面。
選取 新增。
在隨即出現的 新增串流 API 設定 彈出式窗格中,請設定下列選項:
- 名稱:為你的新設定選擇一個名稱。
- 選擇將事件轉發到 Azure 儲存。
要在Azure 入口網站中顯示儲存帳號的Azure Resource Manager資源 ID,請依照以下步驟操作:
在 Azure 入口網站中導航到你的儲存帳戶。
在 概覽 頁面的 Essentials 區塊,選擇 JSON View 連結。
儲存帳號的資源 ID 會顯示在頁面頂端。 複製 儲存體帳戶資源識別碼 下方的文字。
在新增串流 API 設定 的視窗中,選擇你想要串流的 事件類型 。
當您完成時,選取 [提交]。
儲存帳號中的事件結構
匯出的事件會儲存在 blob 容器中,每一列都遵循定義的 JSON 架構。
每個事件類型都會建立一個 blob 容器:
以下 JSON 範例展示了 blob 中每一列的結構,讓你能辨識串流事件記錄中的欄位與資料型別:
{ "time": "<The time Microsoft Defender XDR received the event>" "tenantId": "<Your tenant ID>" "category": "<The Advanced Hunting table name with 'AdvancedHunting-' prefix>" "properties": { <Microsoft Defender XDR Advanced Hunting event as Json> } }每個 Blob 都包含多個資料列。
每一資料列都包含事件名稱、Defender for Endpoint 收到事件的時間、其所屬的租用戶(您只會收到自己租用戶的事件),以及在名為「properties」的屬性中以 JSON 格式表示的事件資料。
欲了解更多關於 Microsoft Defender 事件結構的資訊,請參閱進階狩獵總覽。
資料類型對應
要取得事件屬性的資料型態,請依照以下步驟操作:
請前往 Microsoft Defender 入口網站並登入。
請前往 搜捕>進階搜捕。 要直接進入 進階狩獵 頁面,請使用 進階狩獵頁面。
在 查詢 標籤中,執行以下 Kusto 查詢,列出特定事件資料表的欄位名稱與資料型態。 這些資訊有助於你將串流事件屬性對應到正確的結構。 請將
{EventType}替換成您想要審視的進階搜捕資料表名稱 (例如DeviceInfo):{EventType} | getschema | project ColumnName, ColumnType以下範例展示了 DeviceInfo 事件回傳的欄位名稱與資料型態,方便您將事件屬性映射到其結構結構:
監控已建立的資源
你可以使用 Azure 監視器 監控 Azure 儲存體 的匯出資源及相關診斷。 欲了解更多資訊,請參閱「監控目的地 - Azure 監視器」。
相關內容
- 使用 Microsoft Graph 安全 API - Microsoft Graph |Microsoft Learn
- 高級狩獵概述
- Microsoft Defender 全面偵測回應 串流 API
- 將 Microsoft Defender 全面偵測回應 事件串流至您的 Azure 儲存體帳戶
- Azure 儲存體帳戶文件
提示
想要深入了解? 請到我們的技術社群中與 Microsoft 安全性社群互動: Microsoft Defender 全面偵測回應技術社群。