Zum Inhalt

Auditereignisse über Azure Logic App an Microsoft Sentinel übertragen

Überblick

Diese Anleitung erläutert, wie Sie Afi so konfigurieren, dass Auditereignisse über einen Azure-Logic-App-Webhook an Microsoft Sentinel gesendet werden.

Von Afi gesendete Daten

Architektur

Komponenten

Komponente Rolle
Afi Sendet Auditereignisse über einen Webhook.
Logic App Verarbeitet eingehende Webhooks und leitet Daten an den Datensammlungsendpunkt weiter.
Datensammlungsendpunkt/DCE Empfängt Daten von Logic App zur Aufnahme.
Datensammlungsregel/DCR Analysiert eingehende Daten und wendet Transformationen an.
Log Analytics-Arbeitsbereich Speichert aufgenommene Daten für Analysen und Abfragen.
Microsoft Sentinel SIEM-Plattform für Sicherheitsanalyse und Reaktion.

Voraussetzungen

  • Azure-Abonnement
  • Azure-Konto mit den Berechtigungen Owner, User Access Administrator oder Role-Based Access Control Administrator
  • Afi-Organisationsadministratorkonto

Teil 1: Log Analytics-Arbeitsbereich erstellen und Microsoft Sentinel aktivieren

  1. Suchen Sie im Azure-Portal nach Microsoft Sentinel und öffnen Sie den Dienst.
  2. Klicken Sie auf + Create.
  3. Klicken Sie auf + Create a new workspace.

  4. Füllen Sie folgende Felder aus:

    • Subscription: Ihr Abonnement
    • Resource Group: Klicken Sie auf Create new und geben Sie einen Namen ein, beispielsweise resource-group-afi-sentinel.
    • Name: Geben Sie einen Arbeitsbereichsnamen ein, beispielsweise logaw-afi-sentinel.
    • Region: Ihre bevorzugte Region, beispielsweise East US

    Information

    Wenn Sie Microsoft Sentinel bereits mit einem Log Analytics-Arbeitsbereich verwenden, können Sie die Erstellung neuer Ressourcen überspringen und die vorhandenen verwenden. Passen Sie die Ressourcennamen in den folgenden Schritten entsprechend an.

  5. Klicken Sie auf Review + CreateCreate. Warten Sie, bis die Bereitstellung abgeschlossen ist und Your deployment is complete angezeigt wird.

  6. Kehren Sie zu Microsoft Sentinel zurück und klicken Sie auf + Create.

  7. Wählen Sie Ihren Arbeitsbereich in der Liste aus, beispielsweise logaw-afi-sentinel, und klicken Sie auf Add.

Teil 2: Datensammlungsendpunkt erstellen

Schritt 1 – Datensammlungsendpunkt erstellen

  1. Suchen Sie im Azure-Portal nach Data collection endpoints und öffnen Sie den Dienst.
  2. Klicken Sie auf + Create.

  3. Füllen Sie folgende Felder aus:

    • Endpoint Name: Geben Sie einen Namen ein, beispielsweise dcendpoint-afi-sentinel.
    • Subscription: Ihr Abonnement
    • Resource Group: Wählen Sie Ihre Ressourcengruppe aus, beispielsweise resource-group-afi-sentinel.
    • Region: Dieselbe Region wie für Ihren Log Analytics-Arbeitsbereich, beispielsweise East US

  4. Klicken Sie auf Review + CreateCreate. Der neue Endpunkt wird in der Liste der Datensammlungsendpunkte angezeigt.

Schritt 2 – Logs-Ingestion-URI des Datensammlungsendpunkts abrufen

  1. Öffnen Sie Ihren Endpunkt, beispielsweise dcendpoint-afi-sentinel.
  2. Öffnen Sie Overview.
  3. Kopieren Sie Logs Ingestion:
    dce-afi-logs-xxxx.eastus-1.ingest.monitor.azure.com
    
  4. Speichern Sie diesen Wert. Sie benötigen ihn später zum Erstellen der URI im Schritt der Aktion „HTTP“.


Teil 3: Datensammlungsregel und benutzerdefinierte Tabelle erstellen

Schritt 1 – Datensammlungsregel erstellen und benutzerdefinierte Tabelle definieren

  1. Öffnen Sie Log Analytics workspaces und Ihren Arbeitsbereich, beispielsweise logaw-afi-sentinel.

  2. Öffnen Sie im linken Menü SettingsTables.

  3. Klicken Sie auf + Create, um den Erstellungsassistenten zu öffnen.

Registerkarte Basic

  1. Setzen Sie Table name auf AfiSentinelAuditLogs.

  2. Klicken Sie unter Data collection rule auf Create a new data collection rule:

    • Subscription: Ihr Abonnement
    • Resource group: resource-group-afi-sentinel
    • Region: Dieselbe Region wie für Ihren Log Analytics-Arbeitsbereich, beispielsweise East US
    • Name: dcrule-afi-sentinel
    • Klicken Sie auf Done.
  3. Wählen Sie unter Data collection endpoint den Eintrag dcendpoint-afi-sentinel aus.
  4. Klicken Sie auf Next.

Registerkarte Schema

  1. Erstellen Sie eine Datei afi-sample.json mit folgendem Inhalt:

    {
       "Action": "browse",
       "Actor": "JohnDoe",
       "ActorID": "JohnDoe",
       "ActorIP": "JohnDoe",
       "ActorName": "JohnDoe",
       "Details": {
          "content_preview": true
       },
       "EventID": "JohnDoe",
       "Location": "JohnDoe",
       "Subject": "JohnDoe",
       "SubjectID": "JohnDoe",
       "SubjectKind": "JohnDoe",
       "TenantID": "JohnDoe",
       "TenantName": "JohnDoe",
       "Time": "2026-04-21T12:40:21Z"
    }
    
  2. Laden Sie die Datei hoch. Azure Monitor Logs erkennt die Spalten automatisch aus Ihrem JSON-Beispiel. Der erwartete Fehler zum Feld TimeGenerated wird angezeigt. Klicken Sie auf Transformation editor, um ihn zu beheben.

  3. Ersetzen Sie im Abfrageeditor die Standardabfrage source durch:

    source
    | extend TimeGenerated = todatetime(Time)
    
  4. Klicken Sie auf Run und anschließend auf Apply.

    Information

    Azure Monitor Logs verwendet das Feld TimeGenerated für zeitbasierte Filterung und Zusammenfassungen. Nehmen Sie es auf, damit die Ereigniszeitstempel korrekt erhalten bleiben.

  5. Klicken Sie auf NextCreate.

Schritt 2 – Werte der Datensammlungsregel abrufen

Zur Konfiguration der HTTP-Aktion der Logic App benötigen Sie zwei Werte aus der Datensammlungsregel.

  1. Suchen Sie im Azure-Portal nach Data collection rules und öffnen Sie Ihre Regel, beispielsweise dcrule-afi-sentinel.
  2. Klicken Sie oben rechts auf JSON View, um die JSON-Rohkonfiguration anzuzeigen.

  3. Suchen Sie mit Strg+F nach den folgenden Werten und speichern Sie sie. Sie benötigen sie später zum Erstellen der URI im Schritt der Aktion „HTTP“:

    Eigenschaft Beispiel
    immutableId dcr-abc123def456...
    streams Custom-AfiSentinelAuditLogs_CL

    Hinweis: Beim Streamnamen wird zwischen Groß- und Kleinschreibung unterschieden.


Teil 4: Logic App erstellen

Schritt 1 – Logic App erstellen

  1. Klicken Sie im Azure-Portal auf Create a resource.

  2. Suchen Sie nach Logic App und wählen Sie den Eintrag aus.

  3. Klicken Sie auf Create. Wählen Sie als Hostingoption Consumption aus (Abrechnung pro Ausführung, für diese Integration geeignet).

  4. Füllen Sie folgende Felder aus:

    • Subscription: Ihr Abonnement
    • Resource Group: Wählen Sie Ihre Ressourcengruppe aus, beispielsweise resource-group-afi-sentinel.
    • Name: Geben Sie einen Namen ein, beispielsweise logic-app-afi-sentinel.
    • Region: Dieselbe Region wie für Ihren Log Analytics-Arbeitsbereich, beispielsweise East US

  5. Klicken Sie auf Review + CreateCreate. Warten Sie, bis die Bereitstellung abgeschlossen ist und Your deployment is complete angezeigt wird.

  6. Klicken Sie auf Go to resource, um die Logic App zu öffnen.

Schritt 2 – Verwaltete Identität in der Logic App aktivieren

  1. Öffnen Sie SettingsIdentity.
  2. Setzen Sie den Status System assigned auf On.
  3. Klicken Sie auf Save und bestätigen Sie mit Yes.

Schritt 3 – Berechtigungen (RBAC) für die Logic App zuweisen

Weisen Sie der Logic App in der Datensammlungsregel die Rolle Monitoring Metrics Publisher zu. Damit wird die Datenaufnahme über die verwaltete Identität autorisiert, ohne API-Schlüssel zu speichern.

  1. Suchen Sie im Azure-Portal nach Data collection rules und öffnen Sie Ihre Regel, beispielsweise dcrule-afi-sentinel.
  2. Öffnen Sie im linken Menü Access control (IAM) und klicken Sie auf + AddAdd role assignment.

  3. Suchen Sie auf der Registerkarte Role nach Monitoring Metrics Publisher, wählen Sie die Rolle aus und klicken Sie auf Next.

  4. Konfigurieren Sie auf der Registerkarte Members Folgendes:

    • Assign access to: Managed identity
    • Members: Klicken Sie auf + Select members und wählen Sie Folgendes aus:
      • Managed identity: Logic App
      • Select: Ihre Logic App, beispielsweise logic-app-afi-sentinel

  5. Klicken Sie zweimal auf Review + assign, um die Zuweisung abzuschließen.


Teil 5: Logic-App-Workflow konfigurieren

Logic-App-Workflow

Komponente Rolle
Trigger (When HTTP request is received) Empfängt Auditereignisse von Afi.
Compose Schließt die Ereignisdaten für die Logs Ingestion API in ein Array ein.
HTTP Sendet Daten an den Datensammlungsendpunkt.
  1. Öffnen Sie Ihre Logic App, beispielsweise logic-app-afi-sentinel.
  2. Öffnen Sie im linken Menü Development ToolsLogic App Designer. Dadurch wird der visuelle Workfloweditor geöffnet.

Schritt 1 – Trigger When an HTTP request is received erstellen

Dieser Trigger erstellt eine Webhook-URL, die Auditereignisse von Afi empfängt.

  1. Klicken Sie im Workfloweditor auf Add a trigger.
  2. Suchen Sie nach Request und wählen Sie When an HTTP request is received aus.
  3. Behalten Sie die Standardeinstellungen bei und klicken Sie auf Save.

  4. Nach dem Speichern wird eine HTTP-URL generiert. Speichern Sie diese URL. Sie benötigen sie später zur Webhook-Konfiguration in Afi.

Schritt 2 – Aktion Compose erstellen

  1. Klicken Sie im Workfloweditor unterhalb des Triggers auf +Add an Action.
  2. Suchen Sie nach Compose und wählen Sie die Aktion aus.

  3. Klicken Sie in das Eingabefeld, dann auf das Symbol ⚡️ und wählen Sie Insert expression aus.

  4. Fügen Sie folgende Funktion ein:
    createArray(json(string(triggerBody()))['event'])
    
  5. Klicken Sie auf Add und anschließend auf Save.

    Information

    Die Logs Ingestion API erwartet ein Array. Diese Aktion schließt den JSON-Text von Afi in ein Array ein.

Schritt 3 – Aktion HTTP erstellen

  1. Klicken Sie im Workfloweditor unterhalb der Aktion auf +Add an Action.
  2. Suchen Sie nach HTTP und wählen Sie die Aktion aus.

  3. Konfigurieren Sie folgende Felder:

URI: Erstellen Sie sie mit den gespeicherten Werten:

https://<DCE-LOGS-INGESTION-URI>/dataCollectionRules/<DCR-IMMUTABLE-ID>/streams/<STREAM-NAME>?api-version=2023-01-01

Dabei gilt:

Beispiel:

https://dce-afi-logs-abc1.eastus-1.ingest.monitor.azure.com/dataCollectionRules/dcr-0123456789abcdef/streams/Custom-AfiSentinelAuditLogs_CL?api-version=2023-01-01

Method: POST

Headers:

Key Value
Content-Type application/json

Body: Klicken Sie in das Feld Body, dann auf das Symbol ⚡️ und wählen Sie Outputs aus.

Schritt 4 – Authentifizierung der Aktion HTTP konfigurieren

  1. Klicken Sie auf Advanced parameters und wählen Sie Authentication aus.
  2. Setzen Sie Authentication type auf Managed Identity.
  3. Konfigurieren Sie Folgendes:
Einstellung Wert
Managed identity System-assigned managed identity
Audience https://monitor.azure.com
  1. Klicken Sie auf Save.


Teil 6: Webhook in Afi konfigurieren

Öffnen Sie die Registerkarte ConfigurationSIEM und erstellen Sie einen Kanal mit folgenden Parametern:


Teil 7: Integration testen

Schritt 1 – Test-Auditereignis erzeugen

Führen Sie in Afi eine Aktion aus, die ein Auditereignis erzeugt:

  • Durchsuchen Sie eine Sicherung.
  • Starten Sie eine Wiederherstellung oder einen Export.
  • Führen Sie eine Suchabfrage aus.

Schritt 2 – Logic App prüfen

  1. Öffnen Sie Ihre Logic App (z. B. logic-app-afi-sentinel) und wechseln Sie zu OverviewRun history.
  2. Aktualisieren Sie den Verlauf. Darin sollte eine neue, durch Ihr Testereignis ausgelöste Ausführung angezeigt werden.

  3. Prüfen Sie, ob der Ausführungsstatus Succeeded lautet. Falls die Ausführung fehlgeschlagen ist, klicken Sie darauf, um die Fehlerdetails anzuzeigen.


Teil 8: Test-Auditereignisse in Microsoft Sentinel prüfen

Prüfen Sie abschließend, ob Microsoft Sentinel die Auditereignisse empfangen hat.

  1. Öffnen Sie Microsoft Sentinel und wählen Sie Ihren Arbeitsbereich aus (z. B. logaw-afi-sentinel).
  2. Wechseln Sie im linken Menü zu GeneralLogs, um den Abfrage-Editor zu öffnen.

  3. Führen Sie die folgende Abfrage aus, um die neuesten Auditereignisse anzuzeigen:

    AfiSentinelAuditLogs_CL
    | sort by TimeGenerated desc
    | limit 10
    

  4. Ihre Test-Auditereignisse sollten in den Ergebnissen erscheinen.

    Information

    Es kann bis zu 15 Minuten dauern, bis die ersten Daten in Microsoft Sentinel angezeigt werden.


Optional: Ereignisfelder prüfen und hinzufügen

Nach dem Test stellen Sie möglicherweise fest, dass einige Felder aus Afi nicht in Microsoft Sentinel angezeigt werden oder dass Sie nicht benötigte Felder entfernen möchten. Das ursprüngliche Beispiel verwendete nur die für die Validierung erforderlichen Felder. Sie können das Schema nun anhand der tatsächlichen Ereignisdaten anpassen.

  1. Öffnen Sie Ihre Logic App (z. B. logic-app-afi-sentinel) und wechseln Sie zu OverviewRun history.
  2. Eine Liste der durch Ihre Testereignisse ausgelösten Ausführungen sollte angezeigt werden. Klicken Sie auf eine Ausführung, um die Details aufzurufen.
  3. Klicken Sie auf die Aktion HTTP, um deren Details einzublenden.
  4. Prüfen Sie den Abschnitt Body. Dort werden alle Felder angezeigt, die Afi in Webhook-Anfragen übermittelt.

  5. Um die in Microsoft Sentinel angezeigten Felder zu ändern, aktualisieren Sie sowohl das benutzerdefinierte Tabellenschema als auch streamDeclarations in der Datensammlungsregel.

Schritt 1 – Benutzerdefiniertes Tabellenschema aktualisieren

  1. Öffnen Sie unter Log Analytics workspaces Ihren Arbeitsbereich (z. B. logaw-afi-sentinel).
  2. Wechseln Sie im linken Menü zu SettingsTables.
  3. Klicken Sie bei AfiSentinelAuditLogs_CL auf ...Edit schema.

  4. Fügen Sie nach Bedarf Felder hinzu oder entfernen Sie sie und klicken Sie anschließend auf Save.

Schritt 2streamDeclarations in der Datensammlungsregel aktualisieren

  1. Öffnen Sie im Azure-Portal die Cloud Shell (Symbol >_ oben rechts) und wählen Sie Bash aus.
  2. Führen Sie folgenden Befehl aus:
az monitor data-collection rule show \
  --name "dcrule-afi-sentinel" \
  --resource-group "resource-group-afi-sentinel" \
  -o json > dcr-current.json
  1. Klicken Sie auf Manage filesDownload und geben Sie den Dateinamen dcr-current.json ein.
  2. Bearbeiten Sie die Datei lokal und fügen Sie dieselben Felder zu streamDeclarations hinzu:
    "streamDeclarations": {
        "Custom-AfiSentinelAuditLogs_CL": {
           "columns": // you need to add them here
        }
    }
    
  3. Klicken Sie auf Manage filesUpload und wählen Sie die aktualisierte Datei dcr-current.json aus.
  4. Führen Sie folgenden Befehl aus:
az monitor data-collection rule create \
  --name "dcrule-afi-sentinel" \
  --resource-group "resource-group-afi-sentinel" \
  --rule-file dcr-current.json
  1. Prüfen Sie die Aktualisierung, indem Sie in Ihrer Datensammlungsregel JSON View öffnen.

Information

Das benutzerdefinierte Tabellenschema und die Datensammlungsregel sind voneinander getrennt und werden nicht automatisch synchronisiert.

Schritt 3 – Test-Auditereignisse in Microsoft Sentinel prüfen

Prüfen Sie, ob Ihre Feldänderungen in Microsoft Sentinel korrekt angezeigt werden.