Skip to main content

Intégration Microsoft Sentinel

Guide d’intégration : connexion de Microsoft Sentinel à HiperAI Ce guide décrit les étapes nécessaires pour configurer Microsoft Sentinel pour recevoir les journaux de sécurité de SecureAI via Azure Data Collection Rules (DCR).

Étape 1 : Créer l’identité de l’application (enregistrement de l’application)

Tout d’abord, nous allons créer une identité pour votre application dans Azure, lui permettant de s’authentifier en toute sécurité.

A. Accédez à Azure Active Directory

Dans le portail Azure, recherchez et sélectionnez Azure Active Directory.

B. Nouvelle inscription

Dans le menu de gauche, accédez à Inscriptions d’applications et cliquez sur + Nouvelle inscription.

C. Nommer l’application

Fournissez un nom clair, tel que SecureAI-Log-Ingester et laissez les autres options par défaut. Cliquez sur S’inscrire.

D. Copiez les identifiants

À partir de la page Présentation de la nouvelle application, copiez et stockez en toute sécurité les valeurs suivantes :
  • ID d’application (client)
  • ID de répertoire (locataire)

E. Créer le secret client

Dans le menu de gauche, accédez à Certificats et secrets et cliquez sur + Nouveau secret client. Fournissez une description (par exemple, « SentinelLogKey ») et cliquez sur Ajouter.
ÉTAPE CRITIQUE : copiez immédiatement la Valeur du secret. C’est la seule fois où il sera entièrement visible. Conservez-le en toute sécurité avec les autres identifiants.

Étape 2 : Créer l’infrastructure d’ingestion Azure

Maintenant, nous allons construire le « chemin » et le « stockage » pour vos journaux.

A. Créer le point de terminaison de collecte de données (DCE)

1. Trouver le service

Dans la barre de recherche Azure, recherchez et sélectionnez Points de terminaison de collecte de données.

2. Créer un nouveau DCE

Cliquez sur ** Créer **.

3. Configurez le DCE

  • Nom : dce-secureai-integration
  • Région : choisissez la même région que votre espace de travail Log Analytics – Cliquez sur Réviser + Créer, puis sur Créer.

4. Copiez l’URI

Une fois déployé, accédez à la ressource. Sur sa page Présentation, copiez l’URI d’ingestion des journaux et enregistrez-le.

B. Créer la table personnalisée et la règle de collecte de données (DCR)

1. Accédez à Log Analytics

Accédez à votre espace de travail Log Analytics.

2. Créez un tableau personnalisé

Dans le menu de gauche, cliquez sur Tables, puis sur Créer et sélectionnez Nouveau journal personnalisé (basé sur DCR).

3. Onglet “Bases”

  • Nom de la table : secureaitosiem (Azure ajoutera automatiquement _CL, ce qui donnera le nom complet secureaitosiem_CL)
  • Règle de collecte de données : sélectionnez “Créer un nouveau…” et nommez-le dcr-secureai-events
  • Point de terminaison de la collecte de données : sélectionnez le DCE que vous avez créé précédemment (dce-secureai-integration)
  • Cliquez sur Suivant : Schéma et transformation

4. Onglet “Schéma et transformation”

Télécharger un exemple de fichier : le système vous le demandera. Créez un fichier .json avec le contenu suivant et téléchargez-le :
Télécharger un exemple de fichier : vous pouvez également télécharger l’exemple de fichier JSON complet à utiliser directement : 📥 exemple.json

5. Appliquer la transformation

Le système peut afficher un avertissement concernant le champ TimeGenerated. Cliquez sur le bouton Éditeur de transformation, supprimez tout le contenu existant et collez la requête KQL complète suivante :
Cliquez sur Appliquer. Vous devriez voir un aperçu du tableau avec toutes les colonnes et types de données corrects.

6. Finaliser la création

Cliquez sur Suivant : Vérifier + créer, puis sur Créer.

Étape 3 : Connecter l’identité à l’infrastructure (autorisations)

Cette étape cruciale autorise notre application à utiliser la règle de collecte de données que nous venons de créer.

A. Accédez à votre nouveau DCR

Recherchez et ouvrez votre règle de collecte de données, dcr-secureai-events et dans « Présentation », copiez l’ID immuable et enregistrez-le pour l’intégration.

B. Attribuer le rôle

Dans le menu de gauche, accédez à Contrôle d’accès (IAM) et cliquez sur + AjouterAjouter une attribution de rôle.
Rôle : recherchez et sélectionnez Monitoring Metrics Publisher.
Membres : cliquez sur Sélectionner des membres et recherchez le nom d’enregistrement de votre application (SecureAI-Log-Ingester). Sélectionnez-le.
Cliquez sur Réviser + attribuer.

Étape 4 : Finaliser et partager les informations

Vous avez presque terminé. Juste une dernière étape.

A. Rassembler les informations

Pour terminer l’intégration, l’application a besoin des six informations suivantes :
  1. ID du locataire : (à partir de l’étape 1)
  2. ID client : (à partir de l’étape 1)
  3. Secret client : (à partir de l’étape 1)
  4. URI DCE : (à partir de l’étape 2A)
  5. ID immuable DCR : (Accédez à votre DCR dcr-secureai-events et copiez-le depuis la vue JSON)
  6. Nom du flux : il s’agit d’une valeur construite. Le format est Custom-{TableName}. Dans notre cas, ce sera : Custom-secureaitosiem_CL

B. Configurer l’application

Saisissez ces 6 valeurs dans les paramètres de configuration de votre application.

Étape 5 : Vérifiez l’intégration

Une fois que vous avez saisi les détails d’intégration dans l’application SecureAI, vous pouvez vérifier que la connexion fonctionne correctement.

A. Testez la connexion

Utilisez le bouton “Test de connexion” au sein de notre application. Cela enverra un événement de test à votre espace de travail Microsoft Sentinel.

B. Rechercher l’événement de test dans Log Analytics

Pour voir si l’événement est arrivé dans Microsoft Sentinel, accédez à votre espace de travail Log Analytics et cliquez sur Journaux. Exécutez la requête suivante pour voir vos données entrantes :
Vous devriez voir vos données de journal apparaître avec toutes les colonnes (TimeGenerated, Level_s, Message_s, etc.) correctement renseignées. Si oui, votre intégration est une réussite ! ✅
Remarque : En fonction du trafic réseau et de la charge du système, l’affichage des journaux dans Microsoft Sentinel peut parfois prendre jusqu’à 10 minutes.

Terminé !

Avec ces étapes, votre instance Microsoft Sentinel est entièrement configurée pour s’intégrer à SecureAI 😎.