Sentinel 连接数据源

若要载入 Azure Sentinel,首先需要连接到数据源。 Azure Sentinel 随附许多适用于 Microsoft 解决方案的现成可用的连接器,提供实时集成(包括 Microsoft 威胁防护解决方案)和 Microsoft 365 源(包括 Office 365、Azure AD、Azure ATP 和 Microsoft Cloud App Security,等等)。 此外,内置的连接器可以拓宽非 Microsoft 解决方案的安全生态系统。 也可以使用常用事件格式 Syslog 或 REST-API 将数据源与 Azure Sentinel 相连接。

  1. 在菜单上,选择“数据连接器” 。 通过此页,可以查看 Azure Sentinel 提供的连接器及其状态的完整列表。 选择要连接的连接器,然后选择“打开连接器页” 。

    Sentinel 连接数据源

  2. 在特定连接器页上,确保已满足所有先决条件,并按照相关说明将数据连接到 Azure Sentinel。 可能需要一段时间才能让日志开始与 Azure Sentinel 保持同步。 在连接后,可以在“收到的数据”图 中查看数据摘要,以及数据类型的连接状态。

    Sentinel 连接数据源

  3. 单击“后续步骤” 选项卡,以获取 Azure Sentinel 针对特定数据类型提供的现成内容的列表。

    Sentinel 连接数据源

数据连接方法

Azure Sentinel 支持以下数据连接方法:

代理连接选项

若要将外部设备连接到 Azure Sentinel,代理必须部署在专用计算机上(VM 或本地),以支持设备与 Azure Sentinel 之间的通信。 可以自动或手动部署代理。 仅当专用计算机是在 Azure 中创建的新 VM 时,才能进行自动部署。

Sentinel 连接数据源

或者,可以在现有的 Azure VM 上、在其他云中的 VM 上或者在本地计算机上手动部署代理。

Sentinel 连接数据源

使用 Azure Sentinel 连接选项映射数据类型

数据类型 如何连接 数据连接器? 注释
AWSCloudTrail 连接 AWS V  
AzureActivity 连接 Azure 活动活动日志概述 V  
AuditLogs 连接 Azure AD V  
SigninLogs 连接 Azure AD V  
AzureFirewall Azure 诊断 V  
InformationProtectionLogs_CL Azure 信息保护报告
连接 Azure 信息保护
V 除数据类型外,这通常还使用 InformationProtectionEvents 函数。 有关详细信息,请参阅如何修改报告和创建自定义查询
AzureNetworkAnalytics_CL 流量分析架构 流量分析    
CommonSecurityLog 连接 CEF V  
OfficeActivity 连接 Office 365 V  
SecurityEvents 连接 Windows 安全事件 V 有关不安全协议工作簿的信息,请参阅不安全协议工作簿设置
Syslog 连接 Syslog V  
Microsoft Web 应用程序防火墙 (WAF) - (AzureDiagnostics) 连接 Microsoft Web 应用程序防火墙 V  
SymantecICDx_CL 连接 Symantec V  
ThreatIntelligenceIndicator 连接威胁智能 V  
VMConnection 
ServiceMapComputer_CL
ServiceMapProcess_CL
Azure Monitor 服务映射
Azure Monitor VM 见解载入 
启用 Azure Monitor VM 见解 
使用单一 VM 载入
通过 Policy 使用载入
X VM 见解工作簿
DnsEvents 连接 DNS V  
W3CIISLog 连接 IIS 日志 X  
WireData 连接 Wire Data X  
WindowsFirewall 连接 Windows 防火墙 V  
AADIP SecurityAlert 连接 Azure AD 标识保护 V  
AATP SecurityAlert 连接 Azure ATP V  
ASC SecurityAlert 连接 Azure 安全中心 V  
MCAS SecurityAlert 连接 Microsoft Cloud App Security V  
SecurityAlert      
Sysmon(事件) 连接 Sysmon
连接 Windows 事件
获取 Sysmon 分析程序
X 默认情况下,虚拟机上未安装 Sysmon 集合。 有关如何安装 Sysmon 代理的详细信息,请参阅 Sysmon
ConfigurationData 自动执行 VM 清单 X  
ConfigurationChange 自动执行 VM 跟踪 X  
F5 BIG-IP 连接 F5 BIG-IP X  
McasShadowItReporting   X  
Barracuda_CL 连接 Barracuda V  

后续步骤