Liitettyjen tietoyhdistimien määrittäminen Microsoft Sentinel Data Lakessa

Tässä artikkelissa kerrotaan, miten voit määrittää liitettyjä tietoyhdistimiä, jotta ulkoisia tietolähteitä voidaan kysellä Microsoft Sentinel Data Lake -tallennustilasta. Voit yhdistää Azure Databricksillä, Azure Data Lake Storage (ADLS) Gen 2:lla ja Microsoft Fabricilla.

Ennakkovaatimukset

Ennen kuin määrität tietojen yhdistämistä, varmista, että täytät seuraavat vaatimukset:

  • Sentinel Data Lake -käyttöönotto: vuokraajasi on siirrettävä data lake -Sentinel. Katso lisätietoja artikkelista Microsoft Sentinel Data Lakeen perehdytys.

  • Julkinen helppokäyttötoiminto: Ulkoisen lähteen on oltava julkisesti käytettävissä. Yksityisiä päätepisteitä ei tällä hetkellä tueta.

  • Palvelun päänimi: Azure Databricksille ja Azure Data Lake Storage Gen2 lähteille vaaditaan palvelun päänimi, jolla on asianmukaiset käyttöoikeudet tietolähteeseen, johon haluat muodostaa yhteyden. Lisätietoja on kohdassa Microsoft Entra ID sovelluksen rekisteröinnit.

  • Azure Key Vault: Tarvitaan Azure Key Vault, joka on määritetty palvelun päänimen asiakassalaisuuden avulla. Microsoft Sentinel sovelluksen käyttäjätiedot tarvitsevat key vaultiin määritetyt käyttöoikeudet. Lisätietoja avainsäilöjen Azure määrittämisestä on Azure Key Vaults -kohdassa.

  • Microsoft Sentinel käyttöoikeudet: Järjestelmätaulukoiden tietojen (hallinta) oikeudet tietoliittimen määrittämiseksi. Lisätietoja on artikkelissa Microsoft Sentinel ympäristön roolit ja käyttöoikeudet.

Palvelun päänimen luominen

Tarvitset Azure Databricks- ja ADLS Gen 2 -liittoutumista varten palvelun päänimen, jolla on Azure Key Vault tallennetut käyttöoikeudet. Voit käyttää olemassa olevaa palvelun päänimeä tai luoda uuden palvelun päänimen seuraavien ohjeiden avulla.

  1. Luo Microsoft Entra ID sovelluksen rekisteröinti:

    1. Siirry Azure-portaali kohtaan Microsoft Entra ID>Sovelluksen rekisteröinnit.
    2. Valitse Uusi rekisteröinti.
    3. Anna sovelluksen nimi.
    4. Jätä uudelleenohjauksen URI tyhjäksi (tätä ei tarvita tässä skenaariossa).
    5. Valitse Rekisteröi.
  2. Asiakassalaisuuden luominen:

    1. Siirry sovelluksen rekisteröinnissä kohtaan Varmenteet & salaisuuksia.
    2. Valitse Uusi asiakassalaisuus.
    3. Kirjoita kuvaus ja valitse vanhentumisaika.
    4. Valitse Lisää.
    5. Kopioi asiakkaan salasanan arvo heti käytettäväksi seuraavassa osiossa. Et voi noutaa tätä arvoa poistuttuasi sivulta.
  3. Huomioi sovelluksen tiedot:

    • Sovelluksen (asiakkaan) tunnus
    • Objektitunnus
    • Hakemiston (vuokraajan) tunnus

Lisätietoja palvelujen päänimien luomisesta on kohdassa Microsoft Entra ID sovellusrekisteröinnit.

Luo Azure Key Vault ja tallenna tunnistetiedot

Voit käyttää aiemmin luotua Azure Key Vault ja määrittää Key Vault käyttöoikeuden tai luoda uuden Key Vault seuraavien ohjeiden avulla:

  1. Luo Azure Key Vault:

    1. Luo Azure-portaali uusi Azure Key Vault.
    2. Käytä roolipohjaista Azure käyttöoikeusmallia (suositus).
    3. Ota käyttöön pehmeä poisto ja poista avainsäilön suojausasetukset.
    4. Huomaa Key Vault URI luonnin jälkeen.
  2. Määritä Key Vault käyttöoikeudet:

    1. Määritä Key Vault Secrets -käyttäjärooli Microsoft Sentinel käyttöympäristön hallituille käyttäjätietoille. Käyttäjätietojen etuliitteenä msg-resources-on .
    2. Jos käytät Key Vaultien käyttöoikeuskäytäntöjä Azure roolipohjaisen käytön hallinnan sijaan, anna oikeudet Salaisen hallinnan toimintojen Nouda ja luettelo -toimintoihin.
  3. Tallenna asiakassalaisuus Key Vault:

    1. Siirry Key Vault kohtaan Salaisten koodien>luominen ja tuominen.
    2. Luo uusi salaisuus, joka sisältää palvelun päänimen asiakassalaisuuden.
    3. Huomaa salaisen koodin nimi. Sitä käytetään määritettäessä tietoliittimen esiintymää.

Lisätietoja avainsäilöjen Azure määrittämisestä on Azure Key Vaults -kohdassa.

Liitetyt tietoliittimet

Liitettyjä liittimiä hallitaan Microsoft Sentinel Data Connectors -sivulla Defender-portaalissa.

  1. Siirry kohtaan Microsoft Sentinel>MääritysTietoliittimet>.

  2. Valitse Tiedot-liittoutumisessaLuettelo käytettävissä olevien liitettyjen liittimien tarkastelemiseksi.

    Luettelosivu näyttää seuraavat:

    • Käytettävissä olevat liittoutumisen liitintyypit
    • Määritettyjen esiintymien määrä kullekin liittimelle
    • Julkaisijan ja tuen tiedot

    Näyttökuva, jossa näkyy tietoliittämisluettelo ja käytettävissä olevat liittimet.

  3. Valitse Omat liittimet -sivu , jos haluat tarkastella kaikkia määritettyjä liitinesiintymiä. Sivulla on lueteltu vuokraajan tietojen yhdistämisliittimen esiintymät sekä niiden näyttönimi, versio, tila ja tukipalvelu.

  4. Valitse kukin esiintymä, jos haluat tarkastella tietoja, muokata määrityksiä tai poistaa esiintymän.

Näyttökuva, jossa näkyy Omat liittimet -sivu ja määritetyt liittoutumisesiintymät.

Liittimen esiintymän luominen

Liittimen esiintymän luontiprosessi vaihtelee ulkoisen tietolähteen mukaan, johon olet muodostamassa yhteyttä. Noudata tietolähdetyypin ohjeita.

Microsoft Fabric -yhdistimen esiintymän luominen

Ennen Kuin määrität Fabric-yhdistimen esiintymän, sinun on määritettävä käyttöoikeudet Microsoft Fabric -ympäristössä, jotta Microsoft Sentinel voivat käyttää tietoja.

  1. Valitse Tietoliitosluettelo-sivulla>Microsoft Fabric -rivi.

  2. Valitse sivupaneelista Yhdistä liitin.

  3. Anna seuraavat tiedot:

    Kenttä Kuvaus
    Esiintymän nimi Tämän liittimen esiintymän kutsumanimi. Tämä esiintymän nimi liitetään järvessä tässä esiintymässä esitettyihin taulukoihin.
    Fabric-työtilan tunnus Liitettävän Fabric-työtilan tunnus. Kun siirryt Fabric-työtilaan tai Lakehouseen, työtilan tunnus näkyy URL-osoitteessa /groups/
    Lakehouse-taulukon tunnus Fabric Lakehouse -taulukon tunnus. Kun siirryt Fabric Lakehouseen, lakehouse-tunnus näkyy URL-osoitteessa kohteen jälkeen /lakehouses/.
  4. Valitse Seuraava.

    Näyttökuva Microsoft Fabric -yhteyden tietolomakkeesta.

  5. Valitse taulukot, jotka haluat liittää.

  6. Valitse Seuraava.

  7. Tarkista liittoutumisen kohdemääritys.

  8. Luo yhteysesiintymä valitsemalla Yhdistä .

Huomautus

Kohdetietolähteen tiedostojen on oltava deltaparquet-muodossa, jotta ne voidaan lukea Sentinel Data Lake -tallennustilasta.

Vahvista taulukoita liittimen esiintymästä

Kun olet luonut yhdistimen esiintymän, tarkista, että liittämäsi taulukot ovat käytettävissä Microsoft Sentinel.

  1. Siirry Microsoft Sentinel > määritystaulukoihin>.

  2. Suodata tyypin mukaan Liitetty nähdäksesi kaikki liitetyt taulukot.

  3. Hae liittimen esiintymän nimen mukaan.

  4. Liitin-esiintymän taulukot luetellaan niiden nimen jälkeen _instance name. Jos tietoyhdistimen esiintymän nimi oli GlobalHRData esimerkiksi ja taulukon nimi hrlogsoli , taulukon nimi näkyy muodossa hrlogs_GlobalHRData.

  5. Avaa tietopaneeli valitsemalla taulukko luettelosta.

  6. Valitsemalla Yleiskatsaus-välilehden voit tarkastella taulukkotyyppiä ja liittoutumispalvelua.

  7. Valitse Tietolähde-välilehti , niin näet liittimen esiintymän tietopalvelun ja lähdetuotteen taulukolle. Kun valitset liittimen esiintymän nimen, siirryt kyseiseen esiintymään Omat liittimet-kohdassa tietoyhdistimien sisällä.

  8. Voit tarkastella taulukon rakennetta valitsemalla Rakenne-välilehden.

  9. Päivitä liitettyyn taulukkoon liittyvä taulukon rakenne valitsemalla Rakenne-välilehdessäPäivitä .

Näyttökuva, joka näyttää liitetyn taulukon rakenteen.

Liitinesiintymien hallinta

Yhdistimen esiintymän muokkaaminen tai poistaminen:

  1. Siirry kohtaan Tietoliittäminen>Omat liittimet -sivu.
  2. Valitse liittimen esiintymä, jota haluat hallita.
  3. Käytä tietopaneelissa käytettävissä olevia asetuksia seuraavien seuraavien seuraavien vaihtoehtojen kanssa:
    • Yhteysasetusten muokkaaminen
    • Lisää tai poista liitettyjä taulukoita
    • Liittimen esiintymän poistaminen

Huomautus

Microsoft Fabric -yhteysesiintymät eivät tue muokkaamista. Voit luoda uuden liitetyn yhteyden, jos haluat lisätä taulukoita, tai voit poistaa Fabric-yhteysesiintymän ja luoda sen uudelleen samalla esiintymän nimellä ja valita eri taulukkojoukon.

Näyttökuva, jossa näkyy Omat liittimet -sivu.

Vianmääritys

Yhteyden muodostaminen epäonnistuu

  • Varmista, Sentinel käyttöympäristön hallituilla käyttäjätiedoilla msg-resources- on oikeat käyttöoikeudet Azure Key Vault.

  • Jos yhteyslähteesi on Azure Databricks tai Azure Data Lake Storage Gen2, varmista, että Key Vault salaisuus sisältää oikean asiakassalaisuuden palvelun päänimelle.

  • Key Vault verkkotoiminnon asetuksena on Salli julkinen käyttö kaikista verkoista yhdistimen määrityksen aikana. Tämä on Key Vault oletusmääritys. Sitä voidaan muuttaa yhdistimen luomisen tai muokkaamisen jälkeen.

  • Varmista, että ulkoinen tietolähde on julkisesti käytettävissä.

  • Tarkista, että palvelun päänimellä on tarvittavat oikeudet kohdetietolähteeseen Azure Databricksille ja ADLS:lle.

  • Jos kohdetietolähde on Fabric, tarkista, että msg-resources- Microsoft Sentinel etuliitteelle on myönnetty käyttöoikeus työtilan jäsenenä.

  • Varmista, että yhteysesiintymiä on enintään 100.

Huomautus

ADLS ja Azure Databricks käyttävät yhtä yhteysesiintymää liitettyä yhteyttä kohden. Fabric voi käyttää useampia esiintymiä liitettyä yhteyttä kohden. Fabricin kohdalla jokainen liitetyn organisaation lakehouse-rakenne lasketaan 100 esiintymän rajaan nähden.

Taulukoita ei näytetä

  • Varmista, että palvelun päänimellä on lukuoikeus ADLS:n ja Azure Databricksin kohdetaulukoihin, ja palvelun päänimi on samassa vuokraajassa kuin nämä tietolähteet.

  • Varmista, että olet myöntänyt Databricksille sekä tietojen lukijan esijoukon että ulkoisen käytön rakenteen käyttöoikeuden palvelun päänimelle.

  • Varmista ADLS Gen 2:ssa, että säilön Blob-tietojen lukija -rooli on määritetty palvelun päänimelle.

Kyselyn suorituskykyongelmat

  • Harkitse ulkoisista lähteistä kyseltävien tietojen kokoa.

  • Optimoi kyselyt, jotta tiedot suodatetaan aikaisessa vaiheessa.

  • Tarkista verkkoyhteys Sentinel ja ulkoisen lähteen välillä.

Seuraavat vaiheet