适用于:
注意
使用 MS Graph 安全 API 试用我们的新 API。 有关详细信息,请查看: 使用 Microsoft Graph 安全 API - Microsoft Graph |Microsoft Learn。
重要
本文中的某些信息与预发行的产品有关,该产品在商业发布之前可能有重大修改。 Microsoft 对此处所提供的信息不作任何明示或默示的保证。
开始之前
在开始之前,请完成以下先决条件:
添加参与者权限
创建存储帐户后,将“参与者”角色分配给用于配置流式处理 API 设置的帐户。
转到 “存储帐户>访问控制 (IAM) ”,然后选择“ 添加”。
确认你分配了“参与者”角色的帐户已列在 角色分配 下。
启用原始数据流传输
注意
将流式处理 API 用于Azure存储帐户时,请确保在存储帐户设置中启用 选项Allow trusted Microsoft 服务 to access this storage account,以允许从Microsoft Defender for Endpoint流式传输数据。
转到Microsoft Defender门户,使用至少具有安全管理员权限的帐户登录。
转到设置>Microsoft Defender XDR>流式处理 API。 若要直接转到 “流式处理 API ”页,请使用 “流式处理 API 设置”页。
选择“添加”。
在出现的 “添加新流式处理 API 设置” 浮出控件中,配置以下设置:
- 名称:为新设置选择名称。
- 选择“将事件转发到Azure存储”。
若要在Azure 门户中显示存储帐户的Azure 资源管理器资源 ID,请执行以下步骤:
导航到Azure 门户中的存储帐户。
在 “概述 ”页的“ 概要 ”部分中,选择 “JSON 视图 ”链接。
存储帐户的资源 ID 显示在页面顶部。 复制 “存储帐户资源 ID”下的文本。
在 “添加新流式处理 API 设置” 浮出控件中,选择要流式传输 的事件类型 。
完成后,选择“提交”。
存储帐户中的事件架构
将为每个事件类型创建一个 Blob 容器:
Blob 中每一行的架构为以下 JSON:
{ "time": "<The time Microsoft Defender XDR received the event>" "tenantId": "<Your tenant ID>" "category": "<The Advanced Hunting table name with 'AdvancedHunting-' prefix>" "properties": { <Microsoft Defender XDR Advanced Hunting event as Json> } }每个 Blob 包含多个行。
每一行都包含事件名称、Defender for Endpoint 接收该事件的时间、事件所属的租户(你只会收到来自你的租户的事件),以及以 JSON 格式存储在名为“properties”的属性中的事件内容。
有关Microsoft Defender XDR事件的架构的详细信息,请参阅高级搜寻概述。
数据类型映射
若要获取事件属性的数据类型,请执行以下步骤:
转到Microsoft Defender门户并登录。
转到 “搜寻>高级搜寻”。 若要直接转到 “高级搜寻 ”页,请使用 “高级搜寻”页。
在 “查询 ”选项卡上,运行以下 Kusto 查询模板,检索特定事件类型的架构。 将
{EventType}替换为你想要检查的高级搜寻表名称(例如DeviceInfo):{EventType} | getschema | project ColumnName, ColumnType以下示例显示了为 DeviceInfo 事件返回的列名称和数据类型,以便可以将事件属性映射到其架构:
监控已创建的资源
可以使用Azure Monitor监视 Azure 存储 导出资源和相关诊断信息。 有关详细信息,请参阅监视目标 - Azure Monitor。
相关内容
- 使用 Microsoft Graph 安全 API - Microsoft Graph |Microsoft Learn
- 高级搜寻概述
- Microsoft Defender XDR 流式处理 API
- 将 Microsoft Defender XDR 事件流式传输到 Azure 存储帐户
- Azure存储帐户文档
提示
想要了解更多信息? 请在我们的技术社区中与 Microsoft 安全社区互动:Microsoft Defender XDR 技术社区。