Microsoft Sentinel-Integration
Integrationsleitfaden: Microsoft Sentinel mit HiperAI verbinden In dieser Anleitung werden die notwendigen Schritte beschrieben, um Microsoft Sentinel für den Empfang von Sicherheitsprotokollen von SecureAI über Azure Data Collection Rules (DCR) zu konfigurieren.Schritt 1: Erstellen Sie die Anwendungsidentität (App-Registrierung)
Zunächst erstellen wir eine Identität für Ihre Anwendung in Azure, die eine sichere Authentifizierung ermöglicht.A. Gehen Sie zu Azure Active Directory
Suchen Sie im Azure-Portal nach Azure Active Directory und wählen Sie es aus.B. Neue Registrierung
Navigieren Sie im linken Menü zu App-Registrierungen und klicken Sie auf + Neue Registrierung.C. Benennen Sie die Anwendung
Geben Sie einen eindeutigen Namen an, z. B.SecureAI-Log-Ingester, und belassen Sie die anderen Optionen als Standardwerte. Klicken Sie auf Registrieren.
D. Kopieren Sie die IDs
Kopieren Sie von der Übersichtsseite der neuen Anwendung die folgenden Werte und speichern Sie sie sicher:- Anwendungs-(Client-)ID
- Verzeichnis-(Mandanten-)ID
E. Erstellen Sie das Client-Geheimnis
Gehen Sie im linken Menü zu Zertifikate & Geheimnisse und klicken Sie auf + Neues Kundengeheimnis. Geben Sie eine Beschreibung ein (z. B. „SentinelLogKey“) und klicken Sie auf Hinzufügen. KRITISCHER SCHRITT: Kopieren Sie sofort den Wert des Geheimnisses. Dies ist das einzige Mal, dass es vollständig sichtbar ist. Bewahren Sie es sicher zusammen mit den anderen Ausweisen auf.Schritt 2: Erstellen Sie die Azure-Aufnahmeinfrastruktur
Jetzt erstellen wir den „Pfad“ und den „Speicher“ für Ihre Protokolle.A. Erstellen Sie den Data Collection Endpoint (DCE)
1. Suchen Sie den Dienst
Suchen Sie in der Azure-Suchleiste nach Datenerfassungsendpunkte und wählen Sie diese aus.2. Erstellen Sie ein neues DCE
Klicken Sie auf *+Erstellen.3. Konfigurieren Sie den DCE
- Name:
dce-secureai-integration– Region: Wählen Sie dieselbe Region wie Ihren Log Analytics-Arbeitsbereich - Klicken Sie auf Überprüfen + erstellen und dann auf Erstellen
4. Kopieren Sie die URI
Navigieren Sie nach der Bereitstellung zur Ressource. Kopieren Sie auf der Übersichtsseite den Protokollaufnahme-URI und speichern Sie ihn.B. Erstellen Sie die benutzerdefinierte Tabelle und Datenerfassungsregel (DCR)
1. Gehen Sie zu Log Analytics
Navigieren Sie zu Ihrem Log Analytics-Arbeitsbereich.2. Erstellen Sie eine benutzerdefinierte Tabelle
Klicken Sie im linken Menü auf Tabellen, dann auf + Erstellen und wählen Sie Neues benutzerdefiniertes Protokoll (DCR-basiert) aus.3. Registerkarte „Grundlagen“.
– Tabellenname:secureaitosiem (Azure hängt automatisch _CL an, wodurch der vollständige Name secureaitosiem_CL entsteht)
- Datenerfassungsregel: Wählen Sie „Neue erstellen…“ und nennen Sie sie
dcr-secureai-events
- Datenerfassungsendpunkt: Wählen Sie den DCE aus, den Sie zuvor erstellt haben (
dce-secureai-integration) - Klicken Sie auf Weiter: Schema und Transformation
4. Tab „Schema und Transformation“.
Beispieldatei hochladen: Das System fordert Sie dazu auf. Erstellen Sie eine.json-Datei mit folgendem Inhalt und laden Sie sie hoch:
5. Wenden Sie die Transformation an
Das System zeigt möglicherweise eine Warnung zum Feld TimeGenerated an. Klicken Sie auf die Schaltfläche Transformationseditor, löschen Sie alle vorhandenen Inhalte und fügen Sie die folgende vollständige KQL-Abfrage ein:6. Schließen Sie die Erstellung ab
Klicken Sie auf Weiter: Überprüfen + erstellen und dann auf Erstellen.Schritt 3: Verbinden Sie die Identität mit der Infrastruktur (Berechtigungen)
Dieser entscheidende Schritt erteilt unserer Anwendung die Erlaubnis, die soeben erstellte Datenerfassungsregel zu verwenden.A. Gehen Sie zu Ihrem neuen DCR
Suchen Sie nach Ihrer Datenerfassungsregeldcr-secureai-events und öffnen Sie sie. Kopieren Sie unter „Übersicht“ die unveränderliche ID und speichern Sie sie zur Integration.
B. Weisen Sie die Rolle zu
Gehen Sie im linken Menü zu Zugriffskontrolle (IAM) und klicken Sie auf + Hinzufügen → Rollenzuweisung hinzufügen. Rolle: Suchen Sie nach Monitoring Metrics Publisher und wählen Sie es aus. Mitglieder: Klicken Sie auf Mitglieder auswählen und suchen Sie nach Ihrem App-Registrierungsnamen (SecureAI-Log-Ingester). Wählen Sie es aus.
Klicken Sie auf Überprüfen + zuweisen.
Schritt 4: Informationen finalisieren und teilen
Du bist fast fertig. Nur noch ein letzter Schritt.A. Sammeln Sie die Informationen
Um die Integration abzuschließen, benötigt die Anwendung die folgenden sechs Informationen:- Mieter-ID: (Aus Schritt 1)
- Kunden-ID: (Aus Schritt 1)
- Client-Geheimnis: (Aus Schritt 1)
- DCE-URI: (Aus Schritt 2A)
- DCR Immutable ID: (Navigieren Sie zu Ihrem DCR
dcr-secureai-eventsund kopieren Sie diesen aus der JSON-Ansicht.) - Stream-Name: Dies ist ein konstruierter Wert. Das Format ist
Custom-{TableName}. In unserem Fall wäre es:Custom-secureaitosiem_CL
B. Konfigurieren Sie die Anwendung
Geben Sie diese 6 Werte in die Konfigurationseinstellungen Ihrer Anwendung ein.Schritt 5: Überprüfen Sie die Integration
Sobald Sie die Integrationsdetails in die SecureAI-Anwendung eingegeben haben, können Sie überprüfen, ob die Verbindung ordnungsgemäß funktioniert.A. Testen Sie die Verbindung
Nutzen Sie die Schaltfläche „Verbindung testen“ innerhalb unserer Anwendung. Dadurch wird ein Testereignis an Ihren Microsoft Sentinel-Arbeitsbereich gesendet.B. Suchen Sie das Testereignis in Log Analytics
Um zu sehen, ob das Ereignis in Microsoft Sentinel angekommen ist, gehen Sie zu Ihrem Log Analytics-Arbeitsbereich und klicken Sie auf Protokolle. Führen Sie die folgende Abfrage aus, um Ihre eingehenden Daten anzuzeigen:TimeGenerated, Level_s, Message_s usw. korrekt ausgefüllt sind. Dann ist Ihre Integration ein Erfolg! ✅
Hinweis: Abhängig vom Netzwerkverkehr und der Systemlast kann es manchmal bis zu 10 Minuten dauern, bis Protokolle in Microsoft Sentinel angezeigt werden.

