Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
È possibile usare Funzioni di Azure, in combinazione con vari linguaggi di codifica, ad esempio PowerShell o Python, per creare un connettore serverless agli endpoint dell'API REST delle origini dati compatibili. Le app per le funzioni di Azure consentono quindi di connettere Microsoft Sentinel all'API REST dell'origine dati per acquisire i log.
Questo articolo descrive come configurare Microsoft Sentinel per l'uso di app per le funzioni Azure. Potrebbe anche essere necessario configurare il sistema sorgente e puoi trovare collegamenti a informazioni specifiche sul fornitore e sul prodotto nella pagina di ciascun connettore dati nel portale oppure nella sezione relativa al tuo servizio nella pagina di riferimento dei connettori dati di Microsoft Sentinel.
Nota
Una volta inseriti in Microsoft Sentinel, i dati vengono archiviati nella posizione geografica dell'area di lavoro in cui si esegue Microsoft Sentinel.
Per la conservazione a lungo termine, è anche possibile archiviare i dati nei tipi di log, ad esempio i log ausiliari. Per altre informazioni, vedere Piani di conservazione dei log in Microsoft Sentinel.
L'uso di Funzioni di Azure per inserire i dati in Microsoft Sentinel può comportare costi aggiuntivi per l'inserimento di dati. Per altre informazioni, vedi la pagina prezzi di Funzioni di Azure.
Prerequisiti
Assicurarsi di avere le autorizzazioni e le credenziali seguenti prima di usare Funzioni di Azure per connettere Microsoft Sentinel all'origine dati e recuperarne i log in Microsoft Sentinel:
È necessario disporre delle autorizzazioni di lettura e scrittura per l'area di lavoro Microsoft Sentinel.
È necessario disporre delle autorizzazioni di lettura per le chiavi condivise per l'area di lavoro. Altre informazioni sulle chiavi dell'area di lavoro.
Per creare un'app per le funzioni, è necessario disporre delle autorizzazioni di lettura e scrittura per Funzioni di Azure. Per maggiori informazioni, consulta la documentazione di Funzioni di Azure.
Saranno inoltre necessarie credenziali per accedere all'API del prodotto, ovvero un nome utente e una password, un token, una chiave o un'altra combinazione. Potrebbero essere necessarie anche altre informazioni sull'API, ad esempio un URI dell'endpoint.
Per ulteriori informazioni, consultare la documentazione del servizio a cui ci si connette e la sezione dedicata al proprio servizio nella pagina Riferimento ai connettori dati di Microsoft Sentinel.
Installare la soluzione che contiene il connettore basato su Funzioni di Azure dal Content Hub di Microsoft Sentinel. Per ulteriori informazioni, vedere Individuare e gestire il contenuto predefinito di Microsoft Sentinel.
Configura e connetti l'origine dati
Segui questi passaggi per ottenere le credenziali API, distribuire il connettore e configurare l'app Azure Function App.
Nota
È possibile archiviare in modo sicuro le chiavi o i token di autorizzazione api e dell'area di lavoro in Azure Key Vault. Azure Key Vault fornisce un meccanismo sicuro per archiviare e recuperare i valori delle chiavi. Per altre informazioni, vedere Usare riferimenti Key Vault per Servizio app di Azure e Funzioni di Azure.
Alcuni connettori dati dipendono da un parser basato su una funzione Kusto per funzionare come previsto. Consulta la sezione relativa al tuo servizio nella pagina di riferimento dei connettori dati di Microsoft Sentinel per i collegamenti alle istruzioni su come creare la funzione Kusto e l'alias.
configurazione del runtime di Funzioni di Azure
Nota
I connettori di Microsoft Sentinel che usano Funzioni di Azure includono dipendenze Python precompilate. Il runtime dell'app per le funzioni Azure, inclusa la versione Python, è preconfigurato nel modello di soluzione Azure Resource Manager (ARM) e non deve essere modificato.
Passaggio 1: Ottenere le credenziali API del sistema di origine
Seguire le istruzioni del sistema di origine per ottenere le credenziali dell'API, le chiavi di autorizzazione e i token. Copiarli e incollarli in un file di testo per un secondo momento.
Puoi trovare i dettagli sulle credenziali esatte di cui avrai bisogno, nonché i collegamenti alle istruzioni del tuo prodotto per individuarle o crearle, nella pagina del connettore dati nel portale e nella sezione relativa al tuo servizio della pagina Riferimento ai connettori dati di Microsoft Sentinel.
Potrebbe anche essere necessario configurare la registrazione o altre impostazioni nel sistema di origine. Per le istruzioni di configurazione, consulta la pagina dei connettori dati nel portale e la sezione per il tuo servizio nella pagina di riferimento dei connettori dati Microsoft Sentinel.
Passaggio 2: Distribuire il connettore e l'app per le funzioni Azure associata
Scegliere un'opzione di distribuzione
- Modello Azure Resource Manager (ARM)
- Distribuzione manuale con PowerShell
- Distribuzione manuale con Python
Il metodo di distribuzione del template ARM fornisce un deployment automatizzato del tuo connettore basato su funzioni Azure.
Nel portale Microsoft Sentinel selezionare Connettori dati. Selezionare il connettore basato su Funzioni di Azure dall'elenco e quindi aprire la pagina Del connettore.
In Configurazione copiare l'ID dell'area di lavoro Microsoft Sentinel e la chiave primaria e incollarli da parte.
Selezionare Distribuisci per Azure. Potrebbe essere necessario scorrere verso il basso per trovare il pulsante.
Verrà visualizzata la schermata Distribuzione personalizzata .
Selezionare una sottoscrizione, un gruppo di risorse e un'area in cui distribuire l'app per le funzioni.
Inserisci le credenziali API / chiavi di autorizzazione / token che hai salvato. Ottieni le credenziali API del tuo sistema sorgente.
Immetti l'ID dell'area di lavoro di Microsoft Sentinel e la chiave dell'area di lavoro (chiave primaria) che hai copiato e messo da parte.
Nota
Se si usano i segreti di Azure Key Vault per uno qualsiasi dei valori sopra indicati, utilizzare lo schema
@Microsoft.KeyVault(SecretUri={Security Identifier})al posto dei valori di tipo stringa. Per altre informazioni, vedere Usare riferimenti Key Vault per Servizio app di Azure e Funzioni di Azure.Completare tutti gli altri campi del modulo nella schermata Distribuzione personalizzata . Consulta la pagina del connettore dati nel portale o la sezione del tuo servizio nella pagina di riferimento ai connettori dati di Microsoft Sentinel.
Seleziona Rivedi + Crea. Al termine della convalida, selezionare Crea.
Trova i tuoi dati
Dopo aver stabilito correttamente una connessione, i dati vengono visualizzati in Logs sotto CustomLogs, nelle tabelle elencate nella sezione relativa al proprio servizio nella pagina Riferimento ai connettori dati di Microsoft Sentinel.
Per eseguire query sui dati, immettere uno dei nomi di tabella elencati per il servizio nella pagina di riferimento dei connettori dati di Microsoft Sentinel o l'alias della funzione Kusto pertinente nella finestra di query.
Per alcune query di esempio utili, vedere la scheda Passaggi successivi nella pagina del connettore.
Convalidare la connettività
La visualizzazione dei log in Log Analytics può richiedere fino a 20 minuti.
Contenuti correlati
In questo documento si è imparato a connettere Microsoft Sentinel all'origine dati tramite i connettori basati su Funzioni di Azure. Per maggiori informazioni sulla visibilità, il rilevamento delle minacce e il monitoraggio di Microsoft Sentinel, consulta i seguenti articoli:
- Informazioni su come ottenere visibilità sui dati e sulle potenziali minacce.
- Introduzione al rilevamento delle minacce con Microsoft Sentinel.
- Usare le cartelle di lavoro per monitorare i dati.