Gegevens transformeren of aanpassen tijdens opname in Microsoft Sentinel (preview)

In dit artikel wordt beschreven hoe u transformatie van opnametijdgegevens en aangepaste logboekopname configureert voor gebruik in Microsoft Sentinel.

Transformatie van opnametijdgegevens biedt klanten meer controle over de opgenomen gegevens. Als aanvulling op de vooraf geconfigureerde, vastgelegde werkstromen waarmee gestandaardiseerde tabellen worden gemaakt, voegt opnametijdtransformatie de mogelijkheid toe om de uitvoertabellen te filteren en te verrijken, zelfs voordat er query's worden uitgevoerd. Aangepaste logboekopname maakt gebruik van de Aangepaste logboek-API om logboeken in aangepaste indeling te normaliseren, zodat ze kunnen worden opgenomen in bepaalde standaardtabellen, of om aangepaste uitvoertabellen te maken met door de gebruiker gedefinieerde schema's voor het opnemen van deze aangepaste logboeken.

Deze twee mechanismen worden geconfigureerd met behulp van gegevensverzamelingsregels (DDR's), hetzij in de Log Analytics-portal, hetzij via EEN API of ARM-sjabloon. Dit artikel helpt u bij het kiezen van het type DCR dat u nodig hebt voor uw specifieke gegevensconnector en leidt u naar de instructies voor elk scenario.

Vereisten

Voordat u begint met het configureren van DCR's voor gegevenstransformatie:

Uw vereisten bepalen

Als u Opnametijdtransformatie is... Dit DCR-type gebruiken
Aangepaste gegevens via
de Logboekopname-API
  • Vereist
  • Opgenomen in de DCR die het gegevensmodel definieert
  • Standard DCR
    Ingebouwde gegevenstypen
    (Syslog, CommonSecurityLog, WindowsEvent, SecurityEvent)
    de Azure Monitor-agent gebruiken
  • Optioneel
  • Indien gewenst toegevoegd aan de DCR waarmee wordt geconfigureerd hoe deze gegevens worden opgenomen
  • Standard DCR
    Ingebouwde gegevenstypen
    uit de meeste andere bronnen
  • Optioneel
  • Indien gewenst toegevoegd aan de DCR die is gekoppeld aan de werkruimte waarin deze gegevens worden opgenomen
  • DCR voor werkruimtetransformatie

    Uw gegevenstransformatie configureren

    Gebruik de volgende procedures uit de documentatie van Log Analytics en Azure Monitor om uw gegevenstransformatie-DDR's te configureren:

    Directe opname via de Log Ingestion-API:

    Werkruimtetransformaties:

    Meer informatie over regels voor gegevensverzameling:

    Wanneer u klaar bent, gaat u terug naar Microsoft Sentinel om te controleren of uw gegevens worden opgenomen op basis van uw zojuist geconfigureerde transformatie. Het kan tot 60 minuten duren voordat de configuraties voor gegevenstransformatie zijn toegepast.

    Migreren naar gegevenstransformatie in opnametijd

    Als u momenteel aangepaste Microsoft Sentinel gegevensconnectors of ingebouwde API-gegevensconnectors hebt, kunt u migreren naar met behulp van gegevenstransformatie tijdens opnametijd.

    Gebruik een van de volgende methoden:

    Volgende stappen

    Zie voor meer informatie over gegevenstransformatie en DCR's: