Einrichten eines fortlaufenden Exports per REST-API

Durch den kontinuierlichen Export von Microsoft Defender for Cloud Warnungen und Empfehlungen können Sie Daten in Log Analytics oder Azure Event Hubs analysieren. Sie können den kontinuierlichen Export in Defender for Cloud mithilfe der REST-API einrichten und verwalten.

Tipp

Defender for Cloud unterstützt auch einen einmaligen manuellen Export in eine Datei mit kommagetrennten Werten (CSV). Anweisungen finden Sie unter Exportieren von Warnungen in CSV.

Voraussetzungen

Stellen Sie vor dem Einrichten des kontinuierlichen Exports mit der REST-API sicher, dass Sie die folgenden Anforderungen erfüllen:

Erforderliche Rollen und Berechtigungen:

  • Sicherheitsadministrator*in oder Besitzer*in der Ressourcengruppe

  • Schreibberechtigungen für die Zielressource.

  • Wenn Sie die DeployIfNotExist-Richtlinien von Azure Policy verwenden, müssen Sie über Berechtigungen verfügen, mit denen Sie Richtlinien zuweisen können.

  • Um Daten zu Event Hubs zu exportieren, müssen Sie über Schreibberechtigungen für die Event Hubs-Richtlinie verfügen.

  • So exportieren Sie in einen Log Analytics-Arbeitsbereich:

    • Wenn sie über die SecurityCenterFree-Lösung verfügt, benötigen Sie mindestens Leseberechtigungen für die Arbeitsbereichslösung: Microsoft.OperationsManagement/solutions/read

    • Wenn sie nicht über die SecurityCenterFree-Lösung verfügt, benötigen Sie Schreibberechtigungen für die Arbeitsbereichslösung: Microsoft.OperationsManagement/solutions/action.

      Erfahren Sie mehr über Azure Monitor und Log Analytics-Arbeitsbereichslösungen.

    Einrichten eines fortlaufenden Exports mithilfe der REST-API

Sie können den fortlaufenden Export mithilfe der Automatisierungs-API von Microsoft Defender for Cloud einrichten und verwalten. Verwenden Sie diese API, um Regeln für den Export an eines der folgenden Ziele zu erstellen oder zu aktualisieren:

  • Azure Event Hubs
  • Log Analytics-Arbeitsbereich
  • Azure Logic Apps

Sie können die Daten auch an einen Event Hub oder Log Analytics-Arbeitsbereich in einem anderen Mandanten senden.

Note

Wenn Sie einen fortlaufenden Export mithilfe der REST-API konfigurieren, schließen Sie immer das übergeordnete Element in die Ergebnisse ein.

Hier sind Optionen, die nur über die API verfügbar sind:

  • Größeres Volumen: Mithilfe der API können Sie mehrere Exportkonfigurationen für ein einzelnes Abonnement erstellen. Die Seite Fortlaufender Export im Azure-Portal unterstützt nur eine Exportkonfiguration pro Abonnement.

  • Zusätzliche Features: Die API bietet Parameter, die im Azure-Portal nicht angezeigt werden. Sie können beispielsweise Tags zu Ihrer Automatisierungsressource hinzufügen und Ihren Export basierend auf einer breiteren Palette von Warn- und Empfehlungseigenschaften definieren, als diejenigen, die auf der Seite Fortlaufender Export im Azure-Portal angeboten werden.

  • Fokussierter Bereich: Die API bietet Ihnen eine differenziertere Ebene für den Umfang ihrer Exportkonfigurationen. Wenn Sie einen Export mithilfe der API definieren, können Sie ihn auf Ressourcengruppenebene definieren. Wenn Sie die Seite Fortlaufender Export im Azure-Portal verwenden, müssen Sie den Export auf der Abonnementsebene definieren.

    Tipp

    Diese NUR-API-Optionen werden nicht im Azure-Portal angezeigt. Wenn Sie diese verwenden, informiert Sie ein Banner darüber, dass andere Konfigurationen vorhanden sind.

Nächster Schritt