Приём логов входа Microsoft Entra ID
Приём логов входа Microsoft Entra ID
Коррелируйте активность входа Entra ID с контекстом безопасности среды выполнения.
Начало работы
Обзор
Далее описано, как загружать логи входа из вашего экземпляра Microsoft Entra ID в Ключ-АСТРОМ и отслеживать их на платформе Ключ-АСТРОМ.
Сценарии использования
С загруженными данными вы можете использовать платформу Ключ-АСТРОМ для мониторинга активности входа Microsoft Entra ID и доступа к критически важным для бизнеса приложениям организации, выявляя аномалии и опережая потенциальные угрозы. Подробности см. в разделе «Мониторинг подозрительной активности входа с помощью Ключ-АСТРОМ».
Требования
Включите пересылку логов входа Entra ID в Ключ-АСТРОМ одним из следующих способов:
- Вариант 1: пересылка логов через механизмы журналирования.
- Вариант 2: сервис Ключ-АСТРОМ.
Разрешения:
- Для запроса принятых логов:
storage:logs:read.
Активация и настройка
Чтобы настроить мониторинг логов входа Microsoft Entra ID, выполните шаги ниже.
Шаг 1. Настройте встроенный обработчик OpenPipeline
- В Ключ-АСТРОМ перейдите в Настройки > Обработка и контекстуализация > OpenPipeline и выберите Логи.
- Перейдите в Конвейеры и выберите Конвейер.
- В разделе Обработка выберите Обработчик > Набор технологий > Entra ID Audit Logs.
- Выберите Выбрать.
- Введите имя для вашего конвейера и выберите Сохранить.
- В разделе Динамическая маршрутизация выберите Динамический маршрут.
- Введите следующее условие сопоставления:
matchesValue(cloud.provider, "azure") AND matchesPhrase(content, "\"SignInLogs\"")
Выберите только что созданный конвейер, введите имя для динамического маршрута и выберите Добавить.
Шаг 2. Проверьте конфигурацию
Проверьте конфигурацию, выполнив следующий запрос в Блокнотах:
fetch logs | filter cloud.provide == "azure" AND isNotNull(audit.action) AND isNotNull(authentication.is_multifactor)
Шаг 3. Визуализируйте результаты с помощью нашего примера дашборда
- Скачайте наш пример дашборда из GitHub.
- Откройте Дашборды, выберите Загрузить, затем выберите скачанный файл.
Подробности
Как это работает
Есть два способа включить пересылку логов входа Entra ID в Ключ-АСТРОМ:
- Вариант 1: через пересылку логов.
- Вариант 2: через сервис Ключ-АСТРОМ.
Подробности см. ниже.
Пересылка логов
Сервис Ключ-АСТРОМ
Как работает приём логов входа Microsoft Entra ID через пересылку логов
Логи поступают в Ключ-АСТРОМ
Microsoft Entra ID непрерывно экспортирует логи входа в концентратор событий.
Приложение-функция предварительно обрабатывает логи и отправляет их в Ключ-АСТРОМ, используя выделенную конечную точку приёма логов OpenPipeline.
Логи обрабатываются и сохраняются
Полученные данные сопоставляются с Семантическим словарём Ключ-АСТРОМ.
Данные сохраняются в едином формате в бакете по умолчанию default_logs. Подробности см. в разделе «Встроенные бакеты».
Лицензирование и затраты
Информацию о выставлении счетов см. в разделе о событиях.