Destino de Microsoft Sentinel
Este producto no es compatible con el
sitio Datadog seleccionado. (
).
Disponible para:
Registros
Descripción general
Utilice el destino de Microsoft Sentinel de Observability Pipelines para enviar registros a Microsoft Sentinel. Consulte API de ingesta de registros para conocer los límites de llamadas a la API en Microsoft Sentinel.
Requisitos previos
Para configurar el destino de Microsoft Sentinel, debe crear un área de trabajo en Azure si aún no lo ha hecho. En esa área de trabajo:
- Agregar Microsoft Sentinel al área de trabajo.
- Crear un punto de conexión de recopilación de datos (DCE).
- Crear un área de trabajo de Log Analytics en el área de trabajo si aún no lo ha hecho.
- Siga las instrucciones para el tipo de tabla a la que desea enviar datos.
- Cree un archivo JSON para los parámetros de su Regla de recopilación de datos (DCR). Consulte Regla de recopilación de datos (DCR) para obtener más información y Tablas de Azure admitidas para ver todas las tablas disponibles a las que puede enviar datos.
En la propiedad streamDeclarations, debe listar todos los campos de registro que desea asignar a la columna de la tabla de Azure correspondiente. Consulte Declaraciones de flujo para obtener más información.
En la propiedad transformKql, debe listar todos los campos del registro que se descartan y no se asignan a la tabla. Consulte Propiedades de flujo de datos para obtener más información.
Nota: Cada campo de registro debe estar listado en una de estas propiedades: ya sea streamDeclarations o transformKql; de lo contrario, el registro se descarta. Consulte Supervisar la recopilación de datos de DCR en Azure Monitor sobre cómo configurar una alerta cuando se descartan registros.
Por ejemplo, este archivo JSON (dcr-commonsecuritylog.json) agrega los campos de registro que se asignarán a la tabla CommonSecurityLog:
{
"location": "eastus",
"kind": "Direct",
"properties": {
"dataCollectionEndpointId": "<DCE_RESOURCE_ID>",
"streamDeclarations": {
"Custom-CommonSecurityLog": {
"columns": [
{ "name": "TimeGenerated", "type": "datetime" },
{ "name": "DeviceVendor", "type": "string" },
{ "name": "DeviceProduct", "type": "string" },
{ "name": "DeviceVersion", "type": "string" },
{ "name": "DeviceEventClassID", "type": "string" },
{ "name": "Activity", "type": "string" },
{ "name": "LogSeverity", "type": "string" },
{ "name": "SourceIP", "type": "string" },
{ "name": "DestinationIP", "type": "string" },
{ "name": "Message", "type": "string" },
{ "name": "source_type", "type": "string" },
{ "name": "path", "type": "string" },
{ "name": "timestamp", "type": "string" }
]
}
},
"destinations": {
"logAnalytics": [
{
"workspaceResourceId": "<WORKSPACE_RESOURCE_ID>",
"name": "LogAnalyticsDest"
}
]
},
"dataFlows": [
{
"streams": ["Custom-CommonSecurityLog"],
"destinations": ["LogAnalyticsDest"],
"transformKql": "source | project-away source_type, path, timestamp",
"outputStream": "Microsoft-CommonSecurityLog"
}
]
}
```
Replace the placeholders:
<DCE_RESOURCE_ID> with the ID of the DCE resource you created in step 2. Run the az monitor data-collection endpoint show command to get the DCE resource ID. For example:az monitor data-collection endpoint show \
--name "<DCE_NAME>" \
--resource-group <RESOURCE_GROUP> \
--subscription <SUBSCRIPTION_ID> \
--query "id"
<WORKSPACE_RESOURCE_ID> with the ID of the Logs Analytics Workspace you created in step 3. Run the az monitor log-analytics workspace show command to get the Workspace resource ID. For example:az monitor log-analytics workspace show \
--workspace-name "<DCE_NAME>" \
--resource-group <RESOURCE_GROUP> \
--subscription <SUBSCRIPTION_ID> \
--query "id"
See CommonSecurityLog Columns for a full list of commonsecuritylog table columns.
- Ejecute el comando
az monitor data-collection rule create de la CLI de Azure para crear una DCR con el archivo JSON que creó en el paso anterior. Por ejemplo, con el archivo de ejemplo dcr-commonsecuritylog.json:az monitor data-collection rule create \
--resource-group "myResourceGroup" \
--location "eastus" \
--name "myCollectionRule" \
--subscription "mysubscription" \
--rule-file "\path\to\json\dcr-commonsecuritylog.json"
- En el área de trabajo de Log Analytics, vaya a Configuración > Tablas.
- Haga clic en + Crear.
- Defina una tabla personalizada (por ejemplo,
MyOPWLogs).- Notas:
- Una vez configurada la tabla, el prefijo Custom- y el sufijo _CL se agregan automáticamente al nombre de la tabla. Por ejemplo, si definió el nombre de la tabla en Azure como MyOPWLogs, el nombre completo de la tabla se almacena como Custom-MyOPWLogs_CL. Debe usar el nombre completo de la tabla al configurar el destino de Microsoft Sentinel de Observability Pipelines.
-El nombre completo de la tabla se puede encontrar en el JSON de recursos de la DCR en streamDeclarations.
- Seleccione Nuevo registro personalizado (basado en DCR).
- Haga clic en Crear una nueva regla de recopilación de datos y seleccione el DCE que creó anteriormente.
- Haga clic en Siguiente.
- Cargue un registro JSON de muestra. Para este ejemplo, se utiliza el siguiente JSON para el Esquema y transformación, donde
TimeGenerated es obligatorio:{
"TimeGenerated": "2024-07-22T11:47:51Z",
"event": {}
}
- Haga clic en Crear.
- En Azure, navegue a Microsoft Entra ID.
- Haga clic en Agregar > Registro de aplicaciones.
- Haga clic en Crear.
- En la página de información general, haga clic en Credenciales de cliente: Agregar un certificado o secreto.
- Haga clic en Nuevo secreto de cliente.
- Ingrese un nombre para el secreto y haga clic en Agregar. Nota: Asegúrese de anotar el secreto del cliente, el cual se ofusca después de 10 minutos.
- También tome nota del ID de inquilino y del ID de cliente. Necesita esta información, junto con el secreto del cliente, cuando configure el destino de Microsoft Sentinel de Observability Pipelines.
- En la página Reglas de recopilación de datos del Portal de Azure, busque y seleccione la DCR que creó anteriormente.
- Haga clic en Access Control (IAM) en la navegación izquierda.
- Haga clic en Agregar y seleccione Agregar asignación de roles.
- Agregue el rol Publicador de métricas de supervisión.
- En la página Miembros, seleccione Usuario, grupo o entidad de servicio.
- Haga clic en Seleccionar miembros y busque la aplicación que creó en el paso de registro de la aplicación.
- Haga clic en Revisar y asignar. Nota: El cambio de IAM puede tardar hasta 10 minutos en surtir efecto.
La siguiente tabla resume la información de Azure y Microsoft Sentinel que necesita cuando configura el destino de Microsoft Sentinel para Observability Pipelines:
| Nombre | Descripción |
|---|
| ID de aplicación (cliente) | El ID de cliente de la aplicación de Azure Active Directory (AD). Consulte Registrar una aplicación en Microsoft Entra ID para obtener más información. Ejemplo: 550e8400-e29b-41d4-a716-446655440000 |
| ID de directorio (inquilino) | El ID de inquilino de Azure AD. Consulte Registrar una aplicación en Microsoft Entra ID para obtener más información. Ejemplo: 72f988bf-86f1-41af-91ab-2d7cd011db47 |
| Nombre de la tabla (flujo) | El nombre del flujo que coincide con la tabla elegida al configurar la Regla de recopilación de datos (DCR). Nota: El nombre completo de la tabla se puede encontrar en el JSON de recursos de la DCR en streamDeclarations. Ejemplo: Custom-MyOPWLogs_CL |
| ID inmutable de la Regla de recopilación de datos (DCR) | Este es el ID inmutable de la DCR donde se definen las rutas de registro. Es el ID inmutable que se muestra en la página de información general de la DCR. Nota: Asegúrese de que el rol de Publicador de métricas de supervisión esté asignado en la configuración de IAM de la DCR. Ejemplo: dcr-000a00a000a00000a000000aa000a0aa Consulte Reglas de recopilación de datos (DCR) en Azure Monitor para obtener más información sobre cómo crear o ver DCR. |
Configuración
Para la gestión de secretos: solo ingrese los identificadores del secreto de cliente de Microsoft Sentinel y del punto de conexión de recopilación de datos. No ingrese los valores reales.
Configure el destino de Microsoft Sentinel cuando configure una canalización. Usted puede configurar una canalización en la UI, usando la API, o con Terraform. Los pasos en esta sección se configuran en la interfaz de usuario.
Después de seleccionar el destino de Microsoft Sentinel en la pipeline UI:
- Ingrese el identificador de su secreto de cliente de Microsoft Sentinel. Si lo deja en blanco, se utiliza el predeterminado.
- Ingrese el identificador de su punto de conexión de recopilación de datos de Microsoft Sentinel. Si lo deja en blanco, se utiliza el predeterminado.
- Ingrese el ID de cliente de su aplicación, como
550e8400-e29b-41d4-a716-446655440000. - Ingrese el ID de directorio de su inquilino, como
72f988bf-86f1-41af-91ab-2d7cd011db47. Este es el ID de inquilino de Azure AD. - Ingrese el nombre completo de la tabla a la que está enviando registros. Un ejemplo de nombre de tabla:
Custom-MyOPWLogs_CL. - Ingrese el ID inmutable de la Regla de recopilación de datos (DCR), como
dcr-000a00a000a00000a000000aa000a0aa.
If you enter secret identifiers and then choose to use environment variables, the environment variable is the identifier entered and prepended with DD_OP_. For example, if you entered PASSWORD_1 for a password identifier, the environment variable for that password is DD_OP_PASSWORD_1.
Almacenamiento en búfer opcional
Toggle the switch to enable Buffering Options. Enable a configurable buffer on your destination to ensure intermittent latency or an outage at the destination doesn’t create immediate backpressure, and allow events to continue to be ingested from your source. Disk buffers can also increase pipeline durability by writing data to disk, ensuring buffered data persists through a Worker restart. See Destination buffers for more information.
- If left unconfigured, your destination uses a memory buffer with a capacity of 500 events.
- To configure a buffer on your destination:
- Select the buffer type you want to set (Memory or Disk).
- Enter the buffer size and select the unit.
- Maximum memory buffer size is 128 GB.
- Maximum disk buffer size is 5 TB.
- Note: For Worker versions 2.20.x and older, the maximum disk buffer size is 500 GB.
- In the Behavior on full buffer dropdown menu, select whether you want to block events or drop new events when the buffer is full.
Valores predeterminados de secretos
These are the defaults used for secret identifiers and environment variables.
- Identificador del secreto de cliente de Microsoft Sentinel:
- Hace referencia a la URL del punto de conexión de DCE que se muestra como Punto de conexión de ingesta de registros o Punto de conexión de recopilación de datos en la página de información general de DCR. Un ejemplo de URL:
https://<DCE-ID>.ingest.monitor.azure.com. - El identificador predeterminado es
DESTINATION_MICROSOFT_SENTINEL_CLIENT_SECRET.
- Identificador del punto de conexión de recopilación de datos de Microsoft Sentinel:
- Hace referencia al secreto de cliente de la aplicación de Azure AD, como
550e8400-e29b-41d4-a716-446655440000. - El identificador predeterminado es
DESTINATION_MICROSOFT_SENTINEL_DCE_URI.
- Data collection endpoint (DCE)
- The DCE endpoint URL is shown as the Logs Ingestion Endpoint or Data Collection Endpoint on the DCR Overview page. An example URL:
https://<DCE-ID>.ingest.monitor.azure.com. - The default environment variable is
DD_OP_DESTINATION_MICROSOFT_SENTINEL_DCE_URI
- Client secret
- This is the Azure AD application’s client secret, such as
550e8400-e29b-41d4-a716-446655440000. - The default environment variable is
DD_OP_DESTINATION_MICROSOFT_SENTINEL_CLIENT_SECRET
Cómo funciona el destino
Procesamiento por lotes de eventos
Un lote de eventos se vacía cuando se cumple uno de estos parámetros. Consulte Destinations event batching para obtener más información.
| Máximo de eventos | Tamaño máximo (MB) | Tiempo de espera (segundos) |
|---|
| Ninguno | 10 | 1 |