Auditereignisse über Azure Logic App an Microsoft Sentinel übertragen¶
Überblick
Diese Anleitung erläutert, wie Sie Afi so konfigurieren, dass Auditereignisse über einen Azure-Logic-App-Webhook an Microsoft Sentinel gesendet werden.
Von Afi gesendete Daten
Architektur
Komponenten
| Komponente | Rolle |
|---|---|
| Afi | Sendet Auditereignisse über einen Webhook. |
| Logic App | Verarbeitet eingehende Webhooks und leitet Daten an den Datensammlungsendpunkt weiter. |
| Datensammlungsendpunkt/DCE | Empfängt Daten von Logic App zur Aufnahme. |
| Datensammlungsregel/DCR | Analysiert eingehende Daten und wendet Transformationen an. |
| Log Analytics-Arbeitsbereich | Speichert aufgenommene Daten für Analysen und Abfragen. |
| Microsoft Sentinel | SIEM-Plattform für Sicherheitsanalyse und Reaktion. |
Voraussetzungen
- Azure-Abonnement
- Azure-Konto mit den Berechtigungen Owner, User Access Administrator oder Role-Based Access Control Administrator
- Afi-Organisationsadministratorkonto
Teil 1: Log Analytics-Arbeitsbereich erstellen und Microsoft Sentinel aktivieren¶
- Suchen Sie im Azure-Portal nach Microsoft Sentinel und öffnen Sie den Dienst.
- Klicken Sie auf + Create.
-
Klicken Sie auf + Create a new workspace.
-
Füllen Sie folgende Felder aus:
- Subscription: Ihr Abonnement
- Resource Group: Klicken Sie auf Create new und geben Sie einen Namen ein, beispielsweise
resource-group-afi-sentinel. - Name: Geben Sie einen Arbeitsbereichsnamen ein, beispielsweise
logaw-afi-sentinel. - Region: Ihre bevorzugte Region, beispielsweise East US
Information
Wenn Sie Microsoft Sentinel bereits mit einem Log Analytics-Arbeitsbereich verwenden, können Sie die Erstellung neuer Ressourcen überspringen und die vorhandenen verwenden. Passen Sie die Ressourcennamen in den folgenden Schritten entsprechend an.
-
Klicken Sie auf Review + Create → Create. Warten Sie, bis die Bereitstellung abgeschlossen ist und Your deployment is complete angezeigt wird.
-
Kehren Sie zu Microsoft Sentinel zurück und klicken Sie auf + Create.
- Wählen Sie Ihren Arbeitsbereich in der Liste aus, beispielsweise
logaw-afi-sentinel, und klicken Sie auf Add.
Teil 2: Datensammlungsendpunkt erstellen¶
Schritt 1 – Datensammlungsendpunkt erstellen
- Suchen Sie im Azure-Portal nach Data collection endpoints und öffnen Sie den Dienst.
-
Klicken Sie auf + Create.
-
Füllen Sie folgende Felder aus:
- Endpoint Name: Geben Sie einen Namen ein, beispielsweise
dcendpoint-afi-sentinel. - Subscription: Ihr Abonnement
- Resource Group: Wählen Sie Ihre Ressourcengruppe aus, beispielsweise
resource-group-afi-sentinel. - Region: Dieselbe Region wie für Ihren Log Analytics-Arbeitsbereich, beispielsweise East US
- Endpoint Name: Geben Sie einen Namen ein, beispielsweise
-
Klicken Sie auf Review + Create → Create. Der neue Endpunkt wird in der Liste der Datensammlungsendpunkte angezeigt.
Schritt 2 – Logs-Ingestion-URI des Datensammlungsendpunkts abrufen
- Öffnen Sie Ihren Endpunkt, beispielsweise
dcendpoint-afi-sentinel. - Öffnen Sie Overview.
- Kopieren Sie Logs Ingestion:
-
Speichern Sie diesen Wert. Sie benötigen ihn später zum Erstellen der URI im Schritt der Aktion „HTTP“.
Teil 3: Datensammlungsregel und benutzerdefinierte Tabelle erstellen¶
Schritt 1 – Datensammlungsregel erstellen und benutzerdefinierte Tabelle definieren
-
Öffnen Sie Log Analytics workspaces und Ihren Arbeitsbereich, beispielsweise
logaw-afi-sentinel.
-
Öffnen Sie im linken Menü Settings → Tables.
-
Klicken Sie auf + Create, um den Erstellungsassistenten zu öffnen.
Registerkarte Basic
-
Setzen Sie Table name auf
AfiSentinelAuditLogs.
-
Klicken Sie unter Data collection rule auf Create a new data collection rule:
- Subscription: Ihr Abonnement
- Resource group:
resource-group-afi-sentinel - Region: Dieselbe Region wie für Ihren Log Analytics-Arbeitsbereich, beispielsweise East US
- Name:
dcrule-afi-sentinel - Klicken Sie auf Done.
- Wählen Sie unter Data collection endpoint den Eintrag
dcendpoint-afi-sentinelaus. -
Klicken Sie auf Next.
Registerkarte Schema
-
Erstellen Sie eine Datei
afi-sample.jsonmit folgendem Inhalt:{ "Action": "browse", "Actor": "JohnDoe", "ActorID": "JohnDoe", "ActorIP": "JohnDoe", "ActorName": "JohnDoe", "Details": { "content_preview": true }, "EventID": "JohnDoe", "Location": "JohnDoe", "Subject": "JohnDoe", "SubjectID": "JohnDoe", "SubjectKind": "JohnDoe", "TenantID": "JohnDoe", "TenantName": "JohnDoe", "Time": "2026-04-21T12:40:21Z" } -
Laden Sie die Datei hoch. Azure Monitor Logs erkennt die Spalten automatisch aus Ihrem JSON-Beispiel. Der erwartete Fehler zum Feld TimeGenerated wird angezeigt. Klicken Sie auf Transformation editor, um ihn zu beheben.
-
Ersetzen Sie im Abfrageeditor die Standardabfrage
sourcedurch: -
Klicken Sie auf Run und anschließend auf Apply.
Information
Azure Monitor Logs verwendet das Feld TimeGenerated für zeitbasierte Filterung und Zusammenfassungen. Nehmen Sie es auf, damit die Ereigniszeitstempel korrekt erhalten bleiben.
-
Klicken Sie auf Next → Create.
Schritt 2 – Werte der Datensammlungsregel abrufen
Zur Konfiguration der HTTP-Aktion der Logic App benötigen Sie zwei Werte aus der Datensammlungsregel.
- Suchen Sie im Azure-Portal nach Data collection rules und öffnen Sie Ihre Regel, beispielsweise
dcrule-afi-sentinel. -
Klicken Sie oben rechts auf JSON View, um die JSON-Rohkonfiguration anzuzeigen.
-
Suchen Sie mit Strg+F nach den folgenden Werten und speichern Sie sie. Sie benötigen sie später zum Erstellen der URI im Schritt der Aktion „HTTP“:
Eigenschaft Beispiel immutableId dcr-abc123def456...streams Custom-AfiSentinelAuditLogs_CLHinweis: Beim Streamnamen wird zwischen Groß- und Kleinschreibung unterschieden.
Teil 4: Logic App erstellen¶
Schritt 1 – Logic App erstellen
-
Klicken Sie im Azure-Portal auf Create a resource.
-
Suchen Sie nach Logic App und wählen Sie den Eintrag aus.
-
Klicken Sie auf Create. Wählen Sie als Hostingoption Consumption aus (Abrechnung pro Ausführung, für diese Integration geeignet).
-
Füllen Sie folgende Felder aus:
- Subscription: Ihr Abonnement
- Resource Group: Wählen Sie Ihre Ressourcengruppe aus, beispielsweise
resource-group-afi-sentinel. - Name: Geben Sie einen Namen ein, beispielsweise
logic-app-afi-sentinel. - Region: Dieselbe Region wie für Ihren Log Analytics-Arbeitsbereich, beispielsweise East US
-
Klicken Sie auf Review + Create → Create. Warten Sie, bis die Bereitstellung abgeschlossen ist und Your deployment is complete angezeigt wird.
-
Klicken Sie auf Go to resource, um die Logic App zu öffnen.
Schritt 2 – Verwaltete Identität in der Logic App aktivieren
- Öffnen Sie Settings → Identity.
- Setzen Sie den Status System assigned auf On.
-
Klicken Sie auf Save und bestätigen Sie mit Yes.
Schritt 3 – Berechtigungen (RBAC) für die Logic App zuweisen
Weisen Sie der Logic App in der Datensammlungsregel die Rolle Monitoring Metrics Publisher zu. Damit wird die Datenaufnahme über die verwaltete Identität autorisiert, ohne API-Schlüssel zu speichern.
- Suchen Sie im Azure-Portal nach Data collection rules und öffnen Sie Ihre Regel, beispielsweise
dcrule-afi-sentinel. -
Öffnen Sie im linken Menü Access control (IAM) und klicken Sie auf + Add → Add role assignment.
-
Suchen Sie auf der Registerkarte Role nach Monitoring Metrics Publisher, wählen Sie die Rolle aus und klicken Sie auf Next.
-
Konfigurieren Sie auf der Registerkarte Members Folgendes:
- Assign access to: Managed identity
- Members: Klicken Sie auf + Select members und wählen Sie Folgendes aus:
- Managed identity: Logic App
- Select: Ihre Logic App, beispielsweise
logic-app-afi-sentinel
-
Klicken Sie zweimal auf Review + assign, um die Zuweisung abzuschließen.
Teil 5: Logic-App-Workflow konfigurieren¶
Logic-App-Workflow
| Komponente | Rolle |
|---|---|
| Trigger (When HTTP request is received) | Empfängt Auditereignisse von Afi. |
| Compose | Schließt die Ereignisdaten für die Logs Ingestion API in ein Array ein. |
| HTTP | Sendet Daten an den Datensammlungsendpunkt. |
- Öffnen Sie Ihre Logic App, beispielsweise
logic-app-afi-sentinel. -
Öffnen Sie im linken Menü Development Tools → Logic App Designer. Dadurch wird der visuelle Workfloweditor geöffnet.
Schritt 1 – Trigger When an HTTP request is received erstellen
Dieser Trigger erstellt eine Webhook-URL, die Auditereignisse von Afi empfängt.
- Klicken Sie im Workfloweditor auf Add a trigger.
- Suchen Sie nach Request und wählen Sie When an HTTP request is received aus.
-
Behalten Sie die Standardeinstellungen bei und klicken Sie auf Save.
-
Nach dem Speichern wird eine HTTP-URL generiert. Speichern Sie diese URL. Sie benötigen sie später zur Webhook-Konfiguration in Afi.
Schritt 2 – Aktion Compose erstellen
- Klicken Sie im Workfloweditor unterhalb des Triggers auf + → Add an Action.
-
Suchen Sie nach Compose und wählen Sie die Aktion aus.
-
Klicken Sie in das Eingabefeld, dann auf das Symbol ⚡️ und wählen Sie Insert expression aus.
- Fügen Sie folgende Funktion ein:
-
Klicken Sie auf Add und anschließend auf Save.
Information
Die Logs Ingestion API erwartet ein Array. Diese Aktion schließt den JSON-Text von Afi in ein Array ein.
Schritt 3 – Aktion HTTP erstellen
- Klicken Sie im Workfloweditor unterhalb der Aktion auf + → Add an Action.
-
Suchen Sie nach HTTP und wählen Sie die Aktion aus.
-
Konfigurieren Sie folgende Felder:
URI: Erstellen Sie sie mit den gespeicherten Werten:
https://<DCE-LOGS-INGESTION-URI>/dataCollectionRules/<DCR-IMMUTABLE-ID>/streams/<STREAM-NAME>?api-version=2023-01-01
Dabei gilt:
<DCE-LOGS-INGESTION-URI>– Logs Ingestion-URI aus Schritt 2, Teil 2<DCR-IMMUTABLE-ID>– immutableId aus Schritt 2, Teil 3<STREAM-NAME>– outputStream aus Schritt 2, Teil 3
Beispiel:
https://dce-afi-logs-abc1.eastus-1.ingest.monitor.azure.com/dataCollectionRules/dcr-0123456789abcdef/streams/Custom-AfiSentinelAuditLogs_CL?api-version=2023-01-01
Method: POST
Headers:
| Key | Value |
|---|---|
| Content-Type | application/json |
Body: Klicken Sie in das Feld Body, dann auf das Symbol ⚡️ und wählen Sie Outputs aus.
Schritt 4 – Authentifizierung der Aktion HTTP konfigurieren
- Klicken Sie auf Advanced parameters und wählen Sie Authentication aus.
- Setzen Sie Authentication type auf Managed Identity.
- Konfigurieren Sie Folgendes:
| Einstellung | Wert |
|---|---|
| Managed identity | System-assigned managed identity |
| Audience | https://monitor.azure.com |
Teil 6: Webhook in Afi konfigurieren¶
Öffnen Sie die Registerkarte Configuration → SIEM und erstellen Sie einen Kanal mit folgenden Parametern:
- Endpoint: Webhook
-
Webhook: Webhook-URL aus Schritt 1, Teil 5
Teil 7: Integration testen¶
Schritt 1 – Test-Auditereignis erzeugen
Führen Sie in Afi eine Aktion aus, die ein Auditereignis erzeugt:
- Durchsuchen Sie eine Sicherung.
- Starten Sie eine Wiederherstellung oder einen Export.
- Führen Sie eine Suchabfrage aus.
Schritt 2 – Logic App prüfen
- Öffnen Sie Ihre Logic App (z. B.
logic-app-afi-sentinel) und wechseln Sie zu Overview → Run history. -
Aktualisieren Sie den Verlauf. Darin sollte eine neue, durch Ihr Testereignis ausgelöste Ausführung angezeigt werden.
-
Prüfen Sie, ob der Ausführungsstatus Succeeded lautet. Falls die Ausführung fehlgeschlagen ist, klicken Sie darauf, um die Fehlerdetails anzuzeigen.
Teil 8: Test-Auditereignisse in Microsoft Sentinel prüfen¶
Prüfen Sie abschließend, ob Microsoft Sentinel die Auditereignisse empfangen hat.
- Öffnen Sie Microsoft Sentinel und wählen Sie Ihren Arbeitsbereich aus (z. B.
logaw-afi-sentinel). -
Wechseln Sie im linken Menü zu General → Logs, um den Abfrage-Editor zu öffnen.
-
Führen Sie die folgende Abfrage aus, um die neuesten Auditereignisse anzuzeigen:
-
Ihre Test-Auditereignisse sollten in den Ergebnissen erscheinen.
Information
Es kann bis zu 15 Minuten dauern, bis die ersten Daten in Microsoft Sentinel angezeigt werden.
Optional: Ereignisfelder prüfen und hinzufügen
Nach dem Test stellen Sie möglicherweise fest, dass einige Felder aus Afi nicht in Microsoft Sentinel angezeigt werden oder dass Sie nicht benötigte Felder entfernen möchten. Das ursprüngliche Beispiel verwendete nur die für die Validierung erforderlichen Felder. Sie können das Schema nun anhand der tatsächlichen Ereignisdaten anpassen.
- Öffnen Sie Ihre Logic App (z. B.
logic-app-afi-sentinel) und wechseln Sie zu Overview → Run history. - Eine Liste der durch Ihre Testereignisse ausgelösten Ausführungen sollte angezeigt werden. Klicken Sie auf eine Ausführung, um die Details aufzurufen.
- Klicken Sie auf die Aktion HTTP, um deren Details einzublenden.
-
Prüfen Sie den Abschnitt Body. Dort werden alle Felder angezeigt, die Afi in Webhook-Anfragen übermittelt.
-
Um die in Microsoft Sentinel angezeigten Felder zu ändern, aktualisieren Sie sowohl das benutzerdefinierte Tabellenschema als auch
streamDeclarationsin der Datensammlungsregel.
Schritt 1 – Benutzerdefiniertes Tabellenschema aktualisieren
- Öffnen Sie unter Log Analytics workspaces Ihren Arbeitsbereich (z. B.
logaw-afi-sentinel). - Wechseln Sie im linken Menü zu Settings → Tables.
-
Klicken Sie bei
AfiSentinelAuditLogs_CLauf ... → Edit schema.
-
Fügen Sie nach Bedarf Felder hinzu oder entfernen Sie sie und klicken Sie anschließend auf Save.
Schritt 2 – streamDeclarations in der Datensammlungsregel aktualisieren
- Öffnen Sie im Azure-Portal die Cloud Shell (Symbol
>_oben rechts) und wählen Sie Bash aus. - Führen Sie folgenden Befehl aus:
az monitor data-collection rule show \
--name "dcrule-afi-sentinel" \
--resource-group "resource-group-afi-sentinel" \
-o json > dcr-current.json
- Klicken Sie auf Manage files → Download und geben Sie den Dateinamen
dcr-current.jsonein. - Bearbeiten Sie die Datei lokal und fügen Sie dieselben Felder zu
streamDeclarationshinzu: - Klicken Sie auf Manage files → Upload und wählen Sie die aktualisierte Datei
dcr-current.jsonaus. - Führen Sie folgenden Befehl aus:
az monitor data-collection rule create \
--name "dcrule-afi-sentinel" \
--resource-group "resource-group-afi-sentinel" \
--rule-file dcr-current.json
- Prüfen Sie die Aktualisierung, indem Sie in Ihrer Datensammlungsregel JSON View öffnen.
Information
Das benutzerdefinierte Tabellenschema und die Datensammlungsregel sind voneinander getrennt und werden nicht automatisch synchronisiert.
Schritt 3 – Test-Auditereignisse in Microsoft Sentinel prüfen
Prüfen Sie, ob Ihre Feldänderungen in Microsoft Sentinel korrekt angezeigt werden.


