Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Gilt für:
Hinweis
Testen Sie unsere neuen APIs mithilfe der MS Graph-Sicherheits-API. Weitere Informationen finden Sie unter : Verwenden der Microsoft Graph-Sicherheits-API – Microsoft Graph | Microsoft Learn.
Wichtig
Einige Informationen in diesem Artikel beziehen sich auf ein vorab veröffentlichtes Produkt, das vor der kommerziellen Veröffentlichung möglicherweise erheblich geändert wird. Microsoft übernimmt in Bezug auf die hier bereitgestellten Informationen keine Gewährleistung, weder ausdrücklich noch konkludent.
Bevor Sie beginnen
Bevor Sie beginnen, stellen Sie sicher, dass die folgenden Voraussetzungen erfüllt sind:
- Erstellen Sie ein Speicherkonto in Ihrem Mandanten.
- Melden Sie sich beim Azure-Portal an, und wechseln Sie zu Abonnements>Ihr Abonnement>Ressourcenanbieter>Microsoft.Insights registrieren.
Berechtigungen für Mitwirkende hinzufügen
Nachdem das Speicherkonto erstellt wurde, weisen Sie der Rolle "Mitwirkender" das Konto zu, das die Streaming-API-Einstellungen konfiguriert.
Wechseln Sie zu Speicherkontozugriffssteuerung>(IAM), und wählen Sie dann Hinzufügen aus.
Stellen Sie sicher, dass das Konto, dem Sie die Rolle "Mitwirkender" zugewiesen haben, unter "Rollenzuweisungen" aufgeführt ist.
Aktivieren des Rohdatenstreamings
Hinweis
Wenn Sie die Streaming-API für ein Azure Storage-Konto verwenden, stellen Sie sicher, dass die Option Allow trusted Microsoft-Dienste to access this storage account in den Speicherkontoeinstellungen aktiviert ist, damit Daten aus Microsoft Defender for Endpoint gestreamt werden können.
Wechseln Sie zum Microsoft Defender-Portal, und melden Sie sich mit einem Konto mit mindestens Sicherheitsadministratorberechtigungen an.
Gehen Sie zu Einstellungen>Microsoft Defender XDR>Streaming-API. Um direkt zur Seite " Streaming-API " zu wechseln, verwenden Sie die Seite "Streaming-API-Einstellungen".
Klicken Sie auf Hinzufügen.
Konfigurieren Sie im angezeigten Flyout Neue Einstellungen der Streaming-API hinzufügen die folgenden Einstellungen:
- Name: Wählen Sie einen Namen für Ihre neuen Einstellungen aus.
- Wählen Sie Ereignisse an Azure Storage weiterleiten aus.
Führen Sie die folgenden Schritte aus, um die Azure Resource Manager-Ressourcen-ID für ein Speicherkonto im Azure-Portal anzuzeigen:
Navigieren Sie im Azure-Portal zu Ihrem Speicherkonto.
Wählen Sie auf der Seite Übersicht im Abschnitt Essentials den Link JSON-Ansicht aus.
Die Ressourcen-ID für das Speicherkonto wird oben auf der Seite angezeigt. Kopieren Sie den Text unter Ressourcen-ID des Speicherkontos.
Wählen Sie im Flyout Neue Einstellungen der Streaming-API hinzufügen die Ereignistypen aus, die Sie streamen möchten.
Klicken Sie nach Abschluss des Vorgangs auf Absenden.
Ereignisschema im Speicherkonto
Für jeden Ereignistyp wird ein Blobcontainer erstellt:
Das Schema jeder Zeile in einem Blob ist der folgende JSON-Code:
{ "time": "<The time Microsoft Defender XDR received the event>" "tenantId": "<Your tenant ID>" "category": "<The Advanced Hunting table name with 'AdvancedHunting-' prefix>" "properties": { <Microsoft Defender XDR Advanced Hunting event as Json> } }Jedes Blob enthält mehrere Zeilen.
Jede Zeile enthält den Ereignisnamen, den Zeitpunkt, zu dem Defender für Endpunkt das Ereignis empfangen hat, den Mandanten, zu dem es gehört (Sie erhalten nur Ereignisse von Ihrem Mandanten) und das Ereignis im JSON-Format in einer Eigenschaft namens "properties".
Weitere Informationen zum Schema der Microsoft Defender XDR-Ereignisse finden Sie unter Übersicht zur erweiterten Suche.
Datentypzuordnungen
Führen Sie die folgenden Schritte aus, um die Datentypen für Ereigniseigenschaften abzurufen:
Wechseln Sie zum Microsoft Defender-Portal, und melden Sie sich an.
Wechseln Sie zu Hunting>Erweiterte Suche. Um direkt zur Seite " Erweiterte Suche " zu wechseln, verwenden Sie die Seite "Erweiterte Suche".
Führen Sie auf der Registerkarte "Abfrage " die folgende Kusto-Abfragevorlage aus, um das Schema für einen bestimmten Ereignistyp abzurufen. Ersetzen Sie
{EventType}durch den Namen der Advanced-Hunting-Tabelle, die Sie überprüfen möchten (z. B.DeviceInfo):{EventType} | getschema | project ColumnName, ColumnTypeDas folgende Beispiel zeigt die Spaltennamen und Datentypen, die für ein DeviceInfo-Ereignis zurückgegeben werden, sodass Sie ereigniseigenschaften ihrem Schema zuordnen können:
Überwachen erstellter Ressourcen
Sie können die Azure Storage Exportressourcen und zugehörige Diagnosen mithilfe von Azure Monitor überwachen. Weitere Informationen finden Sie unter Überwachen von Zielen – Azure Monitor.
Verwandte Inhalte
- Verwenden der Microsoft Graph-Sicherheits-API – Microsoft Graph | Microsoft Learn
- Übersicht über die erweiterte Suche
- Microsoft Defender XDR Streaming-API
- Microsoft Defender XDR-Ereignisse an Ihr Azure-Speicherkonto streamen
- Dokumentation zum Azure-Speicherkonto
Tipp
Möchten Sie mehr erfahren? Wenden Sie sich an die Microsoft Security-Community in unserer Tech Community: Microsoft Defender XDR Tech Community.