Destino de Microsoft Sentinel

Este producto no es compatible con el sitio Datadog seleccionado. ().
Disponible para:

Registros

Descripción general

Utilice el destino de Microsoft Sentinel de Observability Pipelines para enviar registros a Microsoft Sentinel. Consulte API de ingesta de registros para conocer los límites de llamadas a la API en Microsoft Sentinel.

Requisitos previos

Para configurar el destino de Microsoft Sentinel, debe crear un área de trabajo en Azure si aún no lo ha hecho. En esa área de trabajo:

  1. Agregar Microsoft Sentinel al área de trabajo.
  2. Crear un punto de conexión de recopilación de datos (DCE).
  3. Crear un área de trabajo de Log Analytics en el área de trabajo si aún no lo ha hecho.
  4. Siga las instrucciones para el tipo de tabla a la que desea enviar datos.
    1. Cree un archivo JSON para los parámetros de su Regla de recopilación de datos (DCR). Consulte Regla de recopilación de datos (DCR) para obtener más información y Tablas de Azure admitidas para ver todas las tablas disponibles a las que puede enviar datos.
      • En la propiedad streamDeclarations, debe listar todos los campos de registro que desea asignar a la columna de la tabla de Azure correspondiente. Consulte Declaraciones de flujo para obtener más información.

      • En la propiedad transformKql, debe listar todos los campos del registro que se descartan y no se asignan a la tabla. Consulte Propiedades de flujo de datos para obtener más información.

      • Nota: Cada campo de registro debe estar listado en una de estas propiedades: ya sea streamDeclarations o transformKql; de lo contrario, el registro se descarta. Consulte Supervisar la recopilación de datos de DCR en Azure Monitor sobre cómo configurar una alerta cuando se descartan registros.

      • Por ejemplo, este archivo JSON (dcr-commonsecuritylog.json) agrega los campos de registro que se asignarán a la tabla CommonSecurityLog:

        {
            "location": "eastus",
            "kind": "Direct",
            "properties": {
            "dataCollectionEndpointId": "<DCE_RESOURCE_ID>",
            "streamDeclarations": {
                "Custom-CommonSecurityLog": {
                "columns": [
                    { "name": "TimeGenerated",      "type": "datetime" },
                    { "name": "DeviceVendor",       "type": "string"   },
                    { "name": "DeviceProduct",      "type": "string"   },
                    { "name": "DeviceVersion",      "type": "string"   },
                    { "name": "DeviceEventClassID", "type": "string"   },
                    { "name": "Activity",           "type": "string"   },
                    { "name": "LogSeverity",        "type": "string"   },
                    { "name": "SourceIP",           "type": "string"   },
                    { "name": "DestinationIP",      "type": "string"   },
                    { "name": "Message",            "type": "string"   },
                    { "name": "source_type",        "type": "string"   },
                    { "name": "path",               "type": "string"   },
                    { "name": "timestamp",          "type": "string"   }
                ]
                }
            },
            "destinations": {
                "logAnalytics": [
                {
                    "workspaceResourceId": "<WORKSPACE_RESOURCE_ID>",
                    "name": "LogAnalyticsDest"
                }
                ]
            },
            "dataFlows": [
                {
                "streams":      ["Custom-CommonSecurityLog"],
                "destinations": ["LogAnalyticsDest"],
                "transformKql": "source | project-away source_type, path, timestamp",
                "outputStream": "Microsoft-CommonSecurityLog"
                }
            ]
            }
            ```
        
      • Replace the placeholders:

        • <DCE_RESOURCE_ID> with the ID of the DCE resource you created in step 2. Run the az monitor data-collection endpoint show command to get the DCE resource ID. For example:
          az monitor data-collection endpoint show \
          --name "<DCE_NAME>" \
          --resource-group <RESOURCE_GROUP> \
          --subscription <SUBSCRIPTION_ID> \
          --query "id"
          
        • <WORKSPACE_RESOURCE_ID> with the ID of the Logs Analytics Workspace you created in step 3. Run the az monitor log-analytics workspace show command to get the Workspace resource ID. For example:
          az monitor log-analytics workspace show \
          --workspace-name "<DCE_NAME>" \
          --resource-group <RESOURCE_GROUP> \
          --subscription <SUBSCRIPTION_ID> \
          --query "id"
          
      • See CommonSecurityLog Columns for a full list of commonsecuritylog table columns.

    2. Ejecute el comando az monitor data-collection rule create de la CLI de Azure para crear una DCR con el archivo JSON que creó en el paso anterior. Por ejemplo, con el archivo de ejemplo dcr-commonsecuritylog.json:
      az monitor data-collection rule create \
          --resource-group "myResourceGroup" \
          --location "eastus" \
          --name "myCollectionRule" \
          --subscription "mysubscription" \
          --rule-file "\path\to\json\dcr-commonsecuritylog.json"
      
    1. En el área de trabajo de Log Analytics, vaya a Configuración > Tablas.
    2. Haga clic en + Crear.
    3. Defina una tabla personalizada (por ejemplo, MyOPWLogs).
      • Notas:
        - Una vez configurada la tabla, el prefijo Custom- y el sufijo _CL se agregan automáticamente al nombre de la tabla. Por ejemplo, si definió el nombre de la tabla en Azure como MyOPWLogs, el nombre completo de la tabla se almacena como Custom-MyOPWLogs_CL. Debe usar el nombre completo de la tabla al configurar el destino de Microsoft Sentinel de Observability Pipelines.
        -El nombre completo de la tabla se puede encontrar en el JSON de recursos de la DCR en streamDeclarations.
    4. Seleccione Nuevo registro personalizado (basado en DCR).
    5. Haga clic en Crear una nueva regla de recopilación de datos y seleccione el DCE que creó anteriormente.
    6. Haga clic en Siguiente.
    7. Cargue un registro JSON de muestra. Para este ejemplo, se utiliza el siguiente JSON para el Esquema y transformación, donde TimeGenerated es obligatorio:
      {
          "TimeGenerated": "2024-07-22T11:47:51Z",
          "event": {}
      }
      
    8. Haga clic en Crear.
  5. En Azure, navegue a Microsoft Entra ID.
    1. Haga clic en Agregar > Registro de aplicaciones.
    2. Haga clic en Crear.
    3. En la página de información general, haga clic en Credenciales de cliente: Agregar un certificado o secreto.
    4. Haga clic en Nuevo secreto de cliente.
    5. Ingrese un nombre para el secreto y haga clic en Agregar. Nota: Asegúrese de anotar el secreto del cliente, el cual se ofusca después de 10 minutos.
    6. También tome nota del ID de inquilino y del ID de cliente. Necesita esta información, junto con el secreto del cliente, cuando configure el destino de Microsoft Sentinel de Observability Pipelines.
  6. En la página Reglas de recopilación de datos del Portal de Azure, busque y seleccione la DCR que creó anteriormente.
    1. Haga clic en Access Control (IAM) en la navegación izquierda.
    2. Haga clic en Agregar y seleccione Agregar asignación de roles.
    3. Agregue el rol Publicador de métricas de supervisión.
    4. En la página Miembros, seleccione Usuario, grupo o entidad de servicio.
    5. Haga clic en Seleccionar miembros y busque la aplicación que creó en el paso de registro de la aplicación.
    6. Haga clic en Revisar y asignar. Nota: El cambio de IAM puede tardar hasta 10 minutos en surtir efecto.

La siguiente tabla resume la información de Azure y Microsoft Sentinel que necesita cuando configura el destino de Microsoft Sentinel para Observability Pipelines:

NombreDescripción
ID de aplicación (cliente)El ID de cliente de la aplicación de Azure Active Directory (AD). Consulte Registrar una aplicación en Microsoft Entra ID para obtener más información.
Ejemplo: 550e8400-e29b-41d4-a716-446655440000
ID de directorio (inquilino)El ID de inquilino de Azure AD. Consulte Registrar una aplicación en Microsoft Entra ID para obtener más información.
Ejemplo: 72f988bf-86f1-41af-91ab-2d7cd011db47
Nombre de la tabla (flujo)El nombre del flujo que coincide con la tabla elegida al configurar la Regla de recopilación de datos (DCR). Nota: El nombre completo de la tabla se puede encontrar en el JSON de recursos de la DCR en streamDeclarations.
Ejemplo: Custom-MyOPWLogs_CL
ID inmutable de la Regla de recopilación de datos (DCR)Este es el ID inmutable de la DCR donde se definen las rutas de registro. Es el ID inmutable que se muestra en la página de información general de la DCR.
Nota: Asegúrese de que el rol de Publicador de métricas de supervisión esté asignado en la configuración de IAM de la DCR.
Ejemplo: dcr-000a00a000a00000a000000aa000a0aa
Consulte Reglas de recopilación de datos (DCR) en Azure Monitor para obtener más información sobre cómo crear o ver DCR.

Configuración

Para la gestión de secretos: solo ingrese los identificadores del secreto de cliente de Microsoft Sentinel y del punto de conexión de recopilación de datos. No ingrese los valores reales.

Configure el destino de Microsoft Sentinel cuando configure una canalización. Usted puede configurar una canalización en la UI, usando la API, o con Terraform. Los pasos en esta sección se configuran en la interfaz de usuario.

Después de seleccionar el destino de Microsoft Sentinel en la pipeline UI:

  1. Ingrese el identificador de su secreto de cliente de Microsoft Sentinel. Si lo deja en blanco, se utiliza el predeterminado.
  2. Ingrese el identificador de su punto de conexión de recopilación de datos de Microsoft Sentinel. Si lo deja en blanco, se utiliza el predeterminado.
  3. Ingrese el ID de cliente de su aplicación, como 550e8400-e29b-41d4-a716-446655440000.
  4. Ingrese el ID de directorio de su inquilino, como 72f988bf-86f1-41af-91ab-2d7cd011db47. Este es el ID de inquilino de Azure AD.
  5. Ingrese el nombre completo de la tabla a la que está enviando registros. Un ejemplo de nombre de tabla: Custom-MyOPWLogs_CL.
  6. Ingrese el ID inmutable de la Regla de recopilación de datos (DCR), como dcr-000a00a000a00000a000000aa000a0aa.
If you enter secret identifiers and then choose to use environment variables, the environment variable is the identifier entered and prepended with DD_OP_. For example, if you entered PASSWORD_1 for a password identifier, the environment variable for that password is DD_OP_PASSWORD_1.

Almacenamiento en búfer opcional

Toggle the switch to enable Buffering Options. Enable a configurable buffer on your destination to ensure intermittent latency or an outage at the destination doesn’t create immediate backpressure, and allow events to continue to be ingested from your source. Disk buffers can also increase pipeline durability by writing data to disk, ensuring buffered data persists through a Worker restart. See Destination buffers for more information.

  • If left unconfigured, your destination uses a memory buffer with a capacity of 500 events.
  • To configure a buffer on your destination:
    1. Select the buffer type you want to set (Memory or Disk).
    2. Enter the buffer size and select the unit.
      1. Maximum memory buffer size is 128 GB.
      2. Maximum disk buffer size is 5 TB.
        • Note: For Worker versions 2.20.x and older, the maximum disk buffer size is 500 GB.
    3. In the Behavior on full buffer dropdown menu, select whether you want to block events or drop new events when the buffer is full.

Valores predeterminados de secretos

These are the defaults used for secret identifiers and environment variables.

  • Identificador del secreto de cliente de Microsoft Sentinel:
    • Hace referencia a la URL del punto de conexión de DCE que se muestra como Punto de conexión de ingesta de registros o Punto de conexión de recopilación de datos en la página de información general de DCR. Un ejemplo de URL: https://<DCE-ID>.ingest.monitor.azure.com.
    • El identificador predeterminado es DESTINATION_MICROSOFT_SENTINEL_CLIENT_SECRET.
  • Identificador del punto de conexión de recopilación de datos de Microsoft Sentinel:
    • Hace referencia al secreto de cliente de la aplicación de Azure AD, como 550e8400-e29b-41d4-a716-446655440000.
    • El identificador predeterminado es DESTINATION_MICROSOFT_SENTINEL_DCE_URI.
  • Data collection endpoint (DCE)
    • The DCE endpoint URL is shown as the Logs Ingestion Endpoint or Data Collection Endpoint on the DCR Overview page. An example URL: https://<DCE-ID>.ingest.monitor.azure.com.
    • The default environment variable is DD_OP_DESTINATION_MICROSOFT_SENTINEL_DCE_URI
  • Client secret
    • This is the Azure AD application’s client secret, such as 550e8400-e29b-41d4-a716-446655440000.
    • The default environment variable is DD_OP_DESTINATION_MICROSOFT_SENTINEL_CLIENT_SECRET

Cómo funciona el destino

Procesamiento por lotes de eventos

Un lote de eventos se vacía cuando se cumple uno de estos parámetros. Consulte Destinations event batching para obtener más información.

Máximo de eventosTamaño máximo (MB)Tiempo de espera (segundos)
Ninguno101