Koneksi data Microsoft Entra ke Microsoft Azure Sentinel

Anda dapat menggunakan konektor bawaan Microsoft Sentinel untuk mengumpulkan data dari ID Microsoft Entra dan mengalirkannya ke Microsoft Sentinel. Konektor memungkinkan Anda melakukan streaming jenis log berikut:

  • Log masuk, yang berisi informasi tentang proses masuk pengguna interaktif tempat pengguna memberikan faktor autentikasi.

    Konektor Microsoft Entra sekarang menyertakan tiga kategori log masuk tambahan berikut, semuanya saat ini dalam PRATINJAU:

  • Log audit, yang berisi informasi tentang aktivitas sistem yang berkaitan dengan manajemen pengguna dan grup, aplikasi terkelola, dan aktivitas direktori.

  • Log provisi (juga dalam PRATINJAU), yang berisi informasi aktivitas sistem tentang pengguna, grup, dan peran yang disediakan oleh layanan provisi Microsoft Entra.

Penting

Beberapa jenis log yang tersedia saat ini dalam PRATINJAU. Lihat Ketentuan Penggunaan Tambahan untuk Pratinjau Microsoft Azure untuk ketentuan hukum tambahan yang berlaku untuk fitur Azure dalam versi beta, pratinjau, atau belum dirilis ke ketersediaan umum.

Catatan

Untuk informasi tentang ketersediaan fitur di cloud Pemerintah AS, lihat tabel Microsoft Azure Sentinel di ketersediaan fitur Cloud untuk pelanggan Pemerintah AS.

Prasyarat

  • Lisensi Microsoft Entra ID P1 atau P2 diperlukan untuk menyerap log masuk ke Microsoft Sentinel. Lisensi ID Microsoft Entra apa pun (Gratis/O365/P1 atau P2) cukup untuk menyerap jenis log lainnya. Biaya tambahan per gigabyte mungkin berlaku untuk Azure Monitor (Analitik Log) dan Microsoft Azure Sentinel.

  • Pengguna Anda harus diberi peran Kontributor Microsoft Sentinel di ruang kerja.

  • Pengguna Anda harus diberi peran Administrator Global atau Administrator Keamanan pada penyewa yang dari penyewa tersebut Anda ingin melakukan streaming log.

  • Pengguna Anda harus memiliki izin baca dan tulis ke pengaturan diagnostik Microsoft Entra agar dapat melihat status koneksi.

  • Instal solusi untuk ID Microsoft Entra dari Hub Konten di Microsoft Azure Sentinel. Untuk informasi selengkapnya, lihat Menemukan dan mengelola konten di luar kotak Microsoft Azure Sentinel.

Koneksi ke ID Microsoft Entra

  1. Di Microsoft Azure Sentinel, pilih Konektor data dari menu navigasi.

  2. Dari galeri konektor data, pilih ID Microsoft Entra lalu pilih Buka halaman konektor.

  3. Tandai kotak centang di samping jenis log yang ingin Anda streaming ke Microsoft Azure Sentinel (lihat di atas), dan pilih Sambungkan.

Menemukan data Anda

Setelah koneksi berhasil dibuat, data akan muncul di Log, di bagian LogManagement, dalam tabel berikut:

  • SigninLogs
  • AuditLogs
  • AADNonInteractiveUserSignInLogs
  • AADServicePrincipalSignInLogs
  • AADManagedIdentitySignInLogs
  • AADProvisioningLogs

Untuk mengkueri log Microsoft Entra, masukkan nama tabel yang relevan di bagian atas jendela kueri.

Langkah berikutnya

Dalam dokumen ini, Anda mempelajari cara menyambungkan ID Microsoft Entra ke Microsoft Sentinel. Untuk mempelajari selengkapnya tentang Microsoft Azure Sentinel, lihat artikel berikut: