クイック スタート: Microsoft Sentinel をオンボードする

このクイックスタートでは、Microsoft Sentinel を有効にして、コンテンツ ハブからソリューションをインストールします。 次に、データ コネクタを設定して、Microsoft Sentinel へのデータの取り込みを開始します。

Microsoft Sentinel には、Microsoft Defender XDR サービス間コネクタなど、Microsoft 製品用の多くのコネクタが付属しています。 また、Syslog や Common Event Format (CEF) など、Microsoft 以外の製品用の組み込みコネクタを有効にすることもできます。 このクイックスタートでは、Microsoft Sentinel 用の Azure アクティビティ ソリューションで使用できる Azure アクティビティ データ コネクタを使用します。

前提条件

Microsoft Sentinel を有効にする

作業を開始するには、既存のワークスペースに Microsoft Sentinel を追加するか、新しいワークスペースを作成します。

  1. Azure Portal にサインインします。

  2. Microsoft Sentinel を検索して選択します。

    Microsoft Sentinel を有効にしているときのサービスの検索のスクリーンショット。

  3. [作成] を選択します

  4. 使用するワークスペースを選択するか、新しいワークスペースを作成します。 複数のワークスペースで Microsoft Sentinel を実行できますが、データは 1 つのワークスペースに分離されます。

    Microsoft Sentinel を有効にしているときのワークスペースの選択のスクリーンショット。

    • Microsoft Defender for Cloud によって作成された既定のワークスペースは一覧に表示されません。 これらのワークスペースに Microsoft Sentinel をインストールすることはできません。
    • Microsoft Sentinel は、一度ワークスペースにデプロイされると、そのワークスペースを他のリソース グループやサブスクリプションに移動することをサポートしていません
  5. [追加] を選択します。

ポータル使用の代替として、API 要求を使用し、OnboardingStates ARM api を呼び出すことで Microsoft Sentinel にオンボードできます。

コンテンツ ハブからソリューションをインストールする

Microsoft Sentinel のコンテンツ ハブは、データ コネクタを含むすぐに使用できるコンテンツを検出して管理するための一元的な場所です。 このクイックスタートでは、Azure アクティビティ用のソリューションをインストールします。

  1. Microsoft Sentinel で、[コンテンツ ハブ] を選択します。

  2. [Azure アクティビティ] ソリューションを見つけて選択します。

    Azure アクティビティ用のソリューションが選択されているコンテンツ ハブのスクリーンショット。

  3. ページの上部にあるツール バーで [インストール/アップデート] を選択します。

データ コネクタを設定する

Microsoft Sentinel でサービスとアプリからのデータを取り込むには、サービスに接続して、Microsoft Sentinel にイベントとログを転送します。 このクイックスタートでは、データ コネクタをインストールして、Azure アクティビティのデータを Microsoft Sentinel に転送します。

  1. Microsoft Sentinel で、[データ コネクタ] を選択します。

  2. [Azure アクティビティ] データ コネクタを検索して選択します。

  3. コネクタの詳細ペインで、[コネクタ ページを開く] を選択します。

  4. コネクタを構成する手順を確認します。

  5. [[Azure Policy の割り当て] ウィザードの起動] を選択します。

  6. [基本] タブで、[スコープ] を、Microsoft Sentinel に送信するアクティビティがあるサブスクリプションとリソース グループに設定します。 たとえば、Microsoft Sentinel インスタンスを含むサブスクリプションを選択します。

  7. [パラメーター] タブをクリックします。

  8. [プライマリ Log Analytics ワークスペース] を設定します。 これは、Microsoft Sentinel がインストールされているワークスペースである必要があります。

  9. [確認と作成][作成] の順に選択します。

アクティビティ データを生成する

Microsoft Sentinel 用の Azure アクティビティ ソリューションに含まれていたルールを有効にして、いくつかのアクティビティ データを生成してみましょう。 この手順では、コンテンツ ハブでコンテンツを管理する方法も示します。

  1. Microsoft Sentinel で、[コンテンツ ハブ] を選択します。

  2. [Azure アクティビティ] ソリューションを見つけて選択します。

  3. 右側のペインで、[管理] を選択します。

  4. ルール テンプレートの [疑わしいリソースのデプロイ] を見つけて選択します。

  5. [構成] を選択します。

  6. ルールを選択し、ルールを作成します

  7. [全般] タブで、[状態] を有効に変更します。 残りの値は既定値のまま使用します。

  8. その他のタブでは既定値をそのまま使用します。

  9. [確認と作成] タブで、[作成] を選択します。

Microsoft Sentinel に取り込まれたデータを表示する

Azure アクティビティ データ コネクタを有効にし、いくつかのアクティビティ データを生成したので、ワークスペースに追加されたアクティビティ データを表示しましょう。

  1. Microsoft Sentinel で、[データ コネクタ] を選択します。

  2. [Azure アクティビティ] データ コネクタを検索して選択します。

  3. コネクタの詳細ペインで、[コネクタ ページを開く] を選択します。

  4. データ コネクタの [状態] を確認します。 [接続済み] である必要があります。

    状態が接続済みと表示されている Azure アクティビティ用データ コネクタのスクリーンショット。

  5. グラフの上の左側のペインで、[ログ分析に移動] を選択します。

  6. ペインの上部で、[新しいクエリ 1] タブの横にある + を選択して、新しいクエリ タブを追加します。

  7. クエリ ペインで、次のクエリを実行して、ワークスペースに取り込まれたアクティビティ データを表示します。

     AzureActivity
    

    Azure アクティビティ クエリに対して返された結果が表示されているログ クエリ ウィンドウのスクリーンショット。

次の手順

このクイックスタートでは、Microsoft Sentinel を有効にして、コンテンツ ハブからソリューションをインストールしました。 次に、データ コネクタを設定して、Microsoft Sentinel へのデータの取り込みを開始しました。 また、ワークスペース内でデータを表示することで、データが取り込まれていることも確認しました。