Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Questo articolo descrive come configurare la trasformazione dei dati in fase di inserimento e l'inserimento di log personalizzato per l'uso in Microsoft Sentinel.
La trasformazione dei dati in fase di inserimento offre ai clienti un maggiore controllo sui dati inseriti. A integrazione dei flussi di lavoro preconfigurati e codificati in modo statico che creano tabelle standardizzate, la trasformazione al momento dell’ingestione consente di filtrare e arricchire le tabelle di output, ancora prima di eseguire qualsiasi query. L'inserimento di log personalizzato usa l'API log personalizzato per normalizzare i log in formato personalizzato in modo che possano essere inseriti in determinate tabelle standard o, in alternativa, per creare tabelle di output personalizzate con schemi definiti dall'utente per l'inserimento di questi log personalizzati.
Questi due meccanismi vengono configurati usando le regole di raccolta dati (DCR), nel portale di Log Analytics o tramite il modello API o ARM. Questo articolo consente di scegliere il tipo di DCR necessario per il connettore dati specifico e di indirizzare l'utente alle istruzioni per ogni scenario.
Prerequisiti
Prima di iniziare a configurare dcr per la trasformazione dei dati:
Scopri di più sulla trasformazione dei dati e sulle regole di raccolta dati (DCR) in Monitoraggio di Azure e Microsoft Sentinel. Per altre informazioni, vedere:
Verificare il supporto del connettore dati. Assicurarsi che i connettori dati siano supportati per la trasformazione dei dati.
Nel nostro articolo di riferimento sui connettori dati, consulta la sezione relativa al tuo connettore dati per capire quali tipi di DCR sono supportati. Continuare in questo articolo per comprendere in che modo il tipo DCR selezionato influisce sui passaggi rimanenti per configurare e trasformare i dati.
Definisci i requisiti
Usare la tabella seguente per determinare il tipo DCR necessario in base allo scenario di inserimento.
| Se stai acquisendo | La trasformazione in fase di acquisizione è... | Usa questo tipo di DCR |
|---|---|---|
|
Dati personalizzati tramite L'API di inserimento log |
DCR standard | |
|
Tipi di dati predefiniti (Syslog, CommonSecurityLog, WindowsEvent, SecurityEvent) uso dell'agente di monitoraggio Azure |
DCR standard | |
|
Tipi di dati predefiniti dalla maggior parte delle altre fonti |
Trasformazione dell'area di lavoro DCR |
Configurare la trasformazione dei dati
Usa le procedure seguenti tratte dalla documentazione di Log Analytics e Monitoraggio di Azure per configurare i DCR per la trasformazione dei dati.
Inserimento diretto tramite l'API di inserimento log
Per l'ingestione diretta tramite l'API di ingestione dei log, utilizza le esercitazioni seguenti:
- Seguire un'esercitazione per inserire i log usando il portale di Azure.
- Esercitazione per l'inserimento di log con i modelli di Azure Resource Manager (ARM) e l'API REST.
Trasformazioni dell'area di lavoro
Per le trasformazioni dell'area di lavoro, usare le esercitazioni seguenti:
- Seguire un'esercitazione per configurare la trasformazione dell'area di lavoro tramite il portale di Azure.
- Seguire un'esercitazione per configurare la trasformazione dell'area di lavoro tramite modelli di Azure Resource Manager (ARM) e API REST.
Altre informazioni sulle regole di raccolta dati
Per altre informazioni, vedere Regole di raccolta dati:
- Struttura di una regola di raccolta dati in monitoraggio Azure (anteprima)
- Trasformazioni della raccolta dati in Monitoraggio Azure (anteprima)
Dopo aver completato una delle procedure di configurazione del DCR indicate sopra, torna a Microsoft Sentinel per verificare che i dati vengano acquisiti in base alla trasformazione configurata. L'applicazione delle configurazioni di trasformazione dati può richiedere fino a 60 minuti.
Passa alla trasformazione dei dati in fase di acquisizione
Se attualmente si dispone di connettori dati personalizzati Microsoft Sentinel o di connettori dati predefiniti basati su API, è possibile eseguire la migrazione a usando la trasformazione dei dati in fase di inserimento.
utilizzando uno dei metodi seguenti:
Configura un DCR per definire, partendo da zero, l'acquisizione personalizzata dall'origine dati verso una nuova tabella. È possibile usare questa opzione se si vuole usare un nuovo schema che non dispone dei suffissi di colonna correnti e non richiede funzioni Kusto Query Language (KQL) in fase di query per standardizzare i dati.
Dopo aver verificato che i dati vengono inseriti correttamente nella nuova tabella, è possibile eliminare la tabella legacy e il connettore dati personalizzato legacy.
Continuare a usare la tabella personalizzata creata dal connettore dati personalizzato. È possibile usare questa opzione se sono stati creati molti contenuti di sicurezza personalizzati per la tabella esistente. In questi casi, vedere Eseguire la migrazione dall'API Raccolta dati e dalle tabelle con campi personalizzati abilitati ai log personalizzati basati su DCR nella documentazione di Monitoraggio di Azure.
Passaggi successivi
Per altre informazioni sulla trasformazione dei dati e sui dcr, vedere:
- Inserimento e trasformazione di dati personalizzati in Microsoft Sentinel (anteprima)
- Trasformazioni della raccolta dati nei log di monitoraggio Azure (anteprima)
- API di inserimento dei log nei log di monitoraggio Azure (anteprima)
- Struttura di una regola di raccolta dati in monitoraggio Azure (anteprima)
- Configurare la raccolta dati per l'agente di monitoraggio Azure