Muistiinpano
Tämän sivun käyttö edellyttää valtuutusta. Voit yrittää kirjautua sisään tai vaihtaa hakemistoa.
Tämän sivun käyttö edellyttää valtuutusta. Voit yrittää vaihtaa hakemistoa.
Koskee seuraavia:
Huomautus
Kokeile uusia ohjelmointirajapintojamme MS Graphin suojauksen ohjelmointirajapinnan avulla. Lisätietoja on osoitteessa: Microsoft Graph -suojauksen ohjelmointirajapinnan käyttäminen - Microsoft Graph | Microsoft Learn.
Tärkeää
Jotkin tämän artikkelin tiedot liittyvät tuotteen ennakkojulkaisuversioon, jota voidaan muuttaa huomattavasti ennen kaupallista julkaisua. Microsoft ei anna mitään takuita tässä annettujen tietojen suhteen.
Alkuvalmistelut
- Luo tallennustili vuokraajassasi.
- Kirjaudu sisään Azure vuokraajaan ja siirry kohtaan Tilaukset>Tilaus>resurssipalveluntarjoajien>rekisteröinti Microsoft.Insightsiin.
Osallistujan käyttöoikeuksien lisääminen
Kun tallennustili on luotu, sinun on määritettävä osallistujana kirjautuva käyttäjä.
Siirry kohtaan Tallennustilin>käyttöoikeuksien valvonta (IAM) ja valitse sitten Lisää.
Varmista, että käyttäjä on roolimääritysten kohdassa.
Ota raakatietojen virtauttaminen käyttöön
Huomautus
Kun käytät suoratoiston ohjelmointirajapintaa Azure-tallennustilillä, varmista, että tallennustilin asetuksissa on käytössä asetusAllow trusted Microsoft-palvelut to access this storage account, jotta tietoja voidaan suoratoistaa Microsoft Defender for Endpoint.
Siirry Microsoft Defender portaaliin ja kirjaudu sisään tilillä, jolla on vähintään suojauksen järjestelmänvalvojan oikeudet.
Valitse Asetukset>Microsoft Defender XDR>Virtautettava ohjelmointirajapinta. Jos haluat siirtyä suoraan suoratoiston ohjelmointirajapintasivulle , käytä -parametria https://security.microsoft.com/settings/mtp_settings/raw_data_export.
Valitse Lisää.
Määritä avautuvassa Lisää uusi suoratoiston ohjelmointirajapinnan asetukset -pikaikkunassa seuraavat asetukset:
- Nimi: Valitse nimi uusille asetuksille.
- Valitse Lähetä tapahtumat edelleen tallennustilan Azure.
Voit näyttää tallennustilin Azure Resource Manager resurssitunnuksen Azure-portaali seuraavasti:
Siirry tallennustiliisi Azure-portaali.
Valitse Yleiskatsaus-sivunPerusasiat-osiossaJSON-näkymälinkki .
Tallennustilin resurssitunnus näkyy sivun yläreunassa. Kopioi teksti kohdassa Tallennustilin resurssitunnus.
Valitse Lisää uusi suoratoiston ohjelmointirajapinnan asetukset -pikaikkunassa tapahtumatyypit , jotka haluat suoratoistaa.
Kun olet valmis, valitse Lähetä.
Tallennustilin tapahtumien rakenne
Kullekin tapahtumatyypille luodaan blob-säilö:
Blob-objektin kunkin rivin rakenne on seuraava JSON:
{ "time": "<The time Microsoft Defender XDR received the event>" "tenantId": "<Your tenant ID>" "category": "<The Advanced Hunting table name with 'AdvancedHunting-' prefix>" "properties": { <Microsoft Defender XDR Advanced Hunting event as Json> } }Jokainen blob-objekti sisältää useita rivejä.
Jokainen rivi sisältää tapahtuman nimen, ajan, jolloin Defender for Endpoint vastaanotti tapahtuman, vuokraajan, jolle se kuuluu (saat tapahtumia vain vuokraajaltasi) ja tapahtuman JSON-muodossa ominaisuudessa nimeltä "ominaisuudet".
Lisätietoja Microsoft Defender XDR tapahtumien rakenteesta on kohdassa Kehittyneen metsästyksen yleiskatsaus.
Tietotyyppien yhdistäminen
Voit hakea tapahtumien ominaisuuksien tietotyypit seuraavasti:
Siirry Microsoft Defender portaaliin ja kirjaudu sisään.
Mene metsästykseen>Kehittyneeseen metsästykseen. Jos haluat siirtyä suoraan kehittyneen metsästyksen sivulle, käytä .https://security.microsoft.com/advanced-hunting
Suorita Kysely-välilehdessä seuraava kysely, jotta saat kunkin tapahtuman tietotyyppien yhdistämismääritykset:
{EventType} | getschema | project ColumnName, ColumnTypeTässä on esimerkki laitetietojen tapahtumasta:
Luotujen resurssien valvonta
Voit valvoa suoratoiston ohjelmointirajapinnan luomia resursseja Azure Monitorin avulla. Lisätietoja on artikkelissa Näyttökohteet – Azure Näyttö.
Aiheeseen liittyviä artikkeleita
- Microsoft Graph -suojauksen ohjelmointirajapinnan käyttäminen – Microsoft Graph | Microsoft Learn
- Kehittyneen metsästyksen yleiskatsaus
- Microsoft Defender XDR suoratoiston ohjelmointirajapinta
- Azure-tallennustilisi tapahtumien Stream Microsoft Defender XDR
- Azure tallennustilin dokumentaatio
Vihje
Haluatko tietää lisää? Ota yhteyttä Microsoft Security -yhteisöön Tech Community -yhteisössä: Microsoft Defender XDR Tech Community.