Intégration Microsoft Sentinel
Guide d’intégration : connexion de Microsoft Sentinel à HiperAI Ce guide décrit les étapes nécessaires pour configurer Microsoft Sentinel pour recevoir les journaux de sécurité de SecureAI via Azure Data Collection Rules (DCR).Étape 1 : Créer l’identité de l’application (enregistrement de l’application)
Tout d’abord, nous allons créer une identité pour votre application dans Azure, lui permettant de s’authentifier en toute sécurité.A. Accédez à Azure Active Directory
Dans le portail Azure, recherchez et sélectionnez Azure Active Directory.B. Nouvelle inscription
Dans le menu de gauche, accédez à Inscriptions d’applications et cliquez sur + Nouvelle inscription.C. Nommer l’application
Fournissez un nom clair, tel queSecureAI-Log-Ingester et laissez les autres options par défaut. Cliquez sur S’inscrire.
D. Copiez les identifiants
À partir de la page Présentation de la nouvelle application, copiez et stockez en toute sécurité les valeurs suivantes :- ID d’application (client)
- ID de répertoire (locataire)
E. Créer le secret client
Dans le menu de gauche, accédez à Certificats et secrets et cliquez sur + Nouveau secret client. Fournissez une description (par exemple, « SentinelLogKey ») et cliquez sur Ajouter. ÉTAPE CRITIQUE : copiez immédiatement la Valeur du secret. C’est la seule fois où il sera entièrement visible. Conservez-le en toute sécurité avec les autres identifiants.Étape 2 : Créer l’infrastructure d’ingestion Azure
Maintenant, nous allons construire le « chemin » et le « stockage » pour vos journaux.A. Créer le point de terminaison de collecte de données (DCE)
1. Trouver le service
Dans la barre de recherche Azure, recherchez et sélectionnez Points de terminaison de collecte de données.2. Créer un nouveau DCE
Cliquez sur ** Créer **.3. Configurez le DCE
- Nom :
dce-secureai-integration - Région : choisissez la même région que votre espace de travail Log Analytics – Cliquez sur Réviser + Créer, puis sur Créer.
4. Copiez l’URI
Une fois déployé, accédez à la ressource. Sur sa page Présentation, copiez l’URI d’ingestion des journaux et enregistrez-le.B. Créer la table personnalisée et la règle de collecte de données (DCR)
1. Accédez à Log Analytics
Accédez à votre espace de travail Log Analytics.2. Créez un tableau personnalisé
Dans le menu de gauche, cliquez sur Tables, puis sur Créer et sélectionnez Nouveau journal personnalisé (basé sur DCR).3. Onglet “Bases”
- Nom de la table :
secureaitosiem(Azure ajoutera automatiquement_CL, ce qui donnera le nom completsecureaitosiem_CL) - Règle de collecte de données : sélectionnez “Créer un nouveau…” et nommez-le
dcr-secureai-events
- Point de terminaison de la collecte de données : sélectionnez le DCE que vous avez créé précédemment (
dce-secureai-integration) - Cliquez sur Suivant : Schéma et transformation
4. Onglet “Schéma et transformation”
Télécharger un exemple de fichier : le système vous le demandera. Créez un fichier.json avec le contenu suivant et téléchargez-le :
5. Appliquer la transformation
Le système peut afficher un avertissement concernant le champ TimeGenerated. Cliquez sur le bouton Éditeur de transformation, supprimez tout le contenu existant et collez la requête KQL complète suivante :6. Finaliser la création
Cliquez sur Suivant : Vérifier + créer, puis sur Créer.Étape 3 : Connecter l’identité à l’infrastructure (autorisations)
Cette étape cruciale autorise notre application à utiliser la règle de collecte de données que nous venons de créer.A. Accédez à votre nouveau DCR
Recherchez et ouvrez votre règle de collecte de données,dcr-secureai-events et dans « Présentation », copiez l’ID immuable et enregistrez-le pour l’intégration.
B. Attribuer le rôle
Dans le menu de gauche, accédez à Contrôle d’accès (IAM) et cliquez sur + Ajouter → Ajouter une attribution de rôle. Rôle : recherchez et sélectionnez Monitoring Metrics Publisher. Membres : cliquez sur Sélectionner des membres et recherchez le nom d’enregistrement de votre application (SecureAI-Log-Ingester). Sélectionnez-le.
Cliquez sur Réviser + attribuer.
Étape 4 : Finaliser et partager les informations
Vous avez presque terminé. Juste une dernière étape.A. Rassembler les informations
Pour terminer l’intégration, l’application a besoin des six informations suivantes :- ID du locataire : (à partir de l’étape 1)
- ID client : (à partir de l’étape 1)
- Secret client : (à partir de l’étape 1)
- URI DCE : (à partir de l’étape 2A)
- ID immuable DCR : (Accédez à votre DCR
dcr-secureai-eventset copiez-le depuis la vue JSON) - Nom du flux : il s’agit d’une valeur construite. Le format est
Custom-{TableName}. Dans notre cas, ce sera :Custom-secureaitosiem_CL
B. Configurer l’application
Saisissez ces 6 valeurs dans les paramètres de configuration de votre application.Étape 5 : Vérifiez l’intégration
Une fois que vous avez saisi les détails d’intégration dans l’application SecureAI, vous pouvez vérifier que la connexion fonctionne correctement.A. Testez la connexion
Utilisez le bouton “Test de connexion” au sein de notre application. Cela enverra un événement de test à votre espace de travail Microsoft Sentinel.B. Rechercher l’événement de test dans Log Analytics
Pour voir si l’événement est arrivé dans Microsoft Sentinel, accédez à votre espace de travail Log Analytics et cliquez sur Journaux. Exécutez la requête suivante pour voir vos données entrantes :TimeGenerated, Level_s, Message_s, etc.) correctement renseignées. Si oui, votre intégration est une réussite ! ✅
Remarque : En fonction du trafic réseau et de la charge du système, l’affichage des journaux dans Microsoft Sentinel peut parfois prendre jusqu’à 10 minutes.

