Microsoft Power Platform と Microsoft Model-driven apps をMicrosoft Sentinelに接続する

この記事では、Microsoft Power Platform と Microsoft Model-driven apps システムを Microsoft Sentinel に接続するために、Microsoft Business Apps 向け Microsoft Sentinel ソリューションを展開する方法について説明します。 このソリューションは、脅威、疑わしいアクティビティ、違法なアクティビティなどを検出するために、監査ログとアクティビティ ログを収集します。 始める前に、 このソリューションの前提条件を満たしているか確認してください。

前提条件

Microsoft Business Apps 用のMicrosoft Sentinel ソリューションを展開する前に、次の前提条件を満たしていることを確認してください。

ソリューションをインストールし、データ コネクタをデプロイする

ソリューションをインストールし、Microsoft Sentinelにデータ コネクタを設定するには、次の手順を実行します。

  1. Microsoft Sentinel コンテンツ ハブから Microsoft Business Applications のMicrosoft Sentinel ソリューションをインストールします。

    詳細については、「Microsoft Sentinel のすぐに使えるコンテンツを確認して管理する」を参照してください。

  2. [ 構成] > [データ コネクタ] を選択し、デプロイする次のいずれかのデータ コネクタを見つけます。

    • マイクロソフト Dataverse
    • Microsoft Power Platform 管理 アクティビティ
    • Microsoft Power Automate(マイクロソフト パワー オートメート)

    注:

    Dynamics 365 Financeおよび Operations コネクタもソリューションの一部として含まれています。 詳細については、「deploy for Dynamics 365 Finance and Operations」を参照してください。

  3. データ コネクタごとに、サイド ウィンドウで [ コネクタ ページを開く] > [接続] を選択します。

Dataverse のデータ収集を構成する

Microsoft Dataverse を使用する場合、Dataverse アクティビティ ログは運用環境でのみ使用でき、既定では有効になっていません。 Dataverse のグローバル レベルと Dataverse エンティティごとの監査を有効にします。

  • 既定のエンティティで監査を有効にするには、次のいずれかの Power Platform マネージド ソリューションをインポートします。

    このソリューションは 、Dataverseの監査設定に記載されている各デフォルトエンティティの詳細な監査を可能にします。

  • カスタム エンティティの監査を有効にするには、各カスタム エンティティの詳細な監査を手動で有効にする必要があります。 詳細については、「 Dataverse 監査の管理」を参照してください。

    ソリューションの完全なインシデント検出値を取得するには、監査する Dataverse エンティティごとに、Dataverse エンティティ設定ページの [ 全般 ] タブで次のオプションを有効にすることをお勧めします。

    • [ Data Services ] セクションで、[ 監査] を選択します。
    • [監査] セクション 、[ 単一レコード監査 ] と [ 複数レコード監査] を選択します。

    カスタマイズを保存して公開してください。

Microsoft Sentinelへのログ インジェストを確認する

次の手順を使用して、ログがMicrosoft Sentinelに取り込まれていることを確認します。

  1. データ コネクタをデプロイし、データ収集を構成したら、作成、更新、削除などのアクティビティを実行して、監視を有効にしたデータのログを生成します。

  2. Power Platform アクティビティ ログの場合は、Microsoft Sentinelがデータを取り込むまで 60 分待ちます。

  3. Microsoft Sentinelが予期したデータを取得していることを確認するには、データ コネクタからログを収集するデータ テーブルに対して KQL クエリを実行します。

    Azure portal の Microsoft Sentinel では、全般>ログ ページで KQL クエリを実行します。 Defender ポータルで、調査 & 応答>Hunting>Advanced ハンティングで KQL クエリを実行します。

    たとえば、Power Platform ログ インジェストを確認するには、次のクエリを実行して、Power Apps アクティビティ ログを含むテーブルから 50 行を返します。

    PowerPlatformAdminActivity
    | take 50
    

次の表に、クエリを実行する Log Analytics テーブルの一覧を示します。

Log Analytics テーブル 収集されるデータ
PowerPlatformAdminActivity Power Platform の管理ログ
PowerAutomateActivity Power Automate のアクティビティ ログ
DataverseActivity データバースとモデル駆動型アプリのアクティビティ ログ