准备 Azure 资源以便导出到 Splunk 和 QRadar

重要

注意:根据世纪互联发布的公告,Azure 中国区将于2026年10月1日正式停止提供所有 Microsoft Defender for Cloud 功能。

为了将 Microsoft Defender for Cloud 安全警报流式传输到 IBM QRadar 和 Splunk,你必须在 Azure 中设置资源,例如事件中心和 Microsoft Entra ID。 下面说明了如何在 Azure 门户中配置这些资源,但你也可以使用 PowerShell 脚本对其进行配置。 在配置用于将警报导出到 QRadar 和 Splunk 的 Azure 资源之前,请务必参阅将警报流式传输至 QRadar 和 Splunk

若要在 Azure 门户中为 QRadar 和 Splunk 配置 Azure 资源,请执行以下操作:

步骤 1:创建具有发送权限的事件中心命名空间和事件中心

创建一个事件中心命名空间、一个事件中心,以及带有发送权限的共享访问策略。

  1. 事件中心服务中,创建事件中心命名空间:

    1. 选择“创建”。
    2. 输入命名空间的详细信息,选择“查看 + 创建”,然后选择“创建”。

    屏幕截图显示如何在 Microsoft 事件中心创建事件中心命名空间。

  2. 创建事件中心:

    1. 在创建的命名空间中,选择“+ 事件中心”。
    2. 输入事件中心的详细信息,选择“查看 + 创建”,然后选择“创建”。
  3. 创建共享访问策略。

    1. 在“事件中心”菜单中,选择你创建的事件中心命名空间。
    2. 在“事件中心命名空间”菜单中,选择 “事件中心”。
    3. 选择创建的事件中心。
    4. 在事件中心菜单中,选择“共享访问策略”。
    5. 选择“添加”,输入唯一策略名称,然后选择“发送”。
    6. 选择 创建 以创建策略。 屏幕截图显示如何在 Microsoft 事件中心创建共享策略。

步骤 2:流式传输到 QRadar SIEM - 创建侦听策略

如果你是在QRadar直播,可以在同一个活动中心创建监听策略。

  1. 选择 添加,输入一个唯一的策略名称,然后选择 侦听

  2. 选择 创建 以创建策略。

  3. 创建侦听策略后,复制连接字符串主密钥并保存以供稍后使用。

    屏幕截图显示如何在 Microsoft 事件中心创建侦听策略。

步骤 3:创建使用者组,然后复制并保存要在 SIEM 平台中使用的名称

为你的活动中心创建一个消费者组,并在配置SIEM平台时保存其名称以备后续使用。

  1. 在事件中心菜单的“实体”部分中,选择“事件中心”,然后选择创建的事件中心。

    打开 Microsoft Event Hubs 事件中心的屏幕截图。

  2. 选择“使用者组”。

步骤 4:为警报范围启用连续导出

使用 Azure Policy 实现安全警报的持续导出到你的活动中心。

Tip

如果在租户(根管理组)级别分配此策略,它会自动从该租户下新创建的任何 订阅中流式传输警报。

  1. 在 Azure 搜索框中,搜索“策略”并转到策略。

  2. 在“策略”菜单中,选择“定义”。

  3. 搜索“部署导出”并选择“部署 Microsoft Defender for Cloud 数据的‘导出到事件中心’”这一内置策略

  4. 选择分配

  5. 定义基本策略选项:

    1. 在范围中,选择 ...... 以选择该政策适用的位置。
    2. 查找根管理组(租户范围)、管理组、订阅组或资源组。 然后选择“选择”。
      • 你需要租户级别的权限来选择根管理组。
    3. (可选)在排除选项中,选择从导出中排除的订阅。
    4. 输入分配名称。
    5. 确保启用策略实施。

    屏幕截图显示导出策略的分配。

  6. 在策略参数中:

    1. 输入已保存自动化资源的资源组。
    2. 选择资源组的位置。
    3. 选择 事件中心详细信息 旁边的 ...,然后输入以下详细信息:
      • 订阅。
      • 你创建的事件中心命名空间。
      • 你创建的事件中心。
      • 授权规则中,选择你创建的发送警报的共享访问策略。

    屏幕截图显示导出策略的参数。

  7. 选择 “审核”和“创建”,然后选择 “创建 ”以完成定义连续导出到事件中心。

    • 当你在租户(根管理组)层激活该策略时,它会从该租户下创建的任何 订阅发送警报。

步骤 5:将警报流式传输到 QRadar SIEM - 创建存储帐户

如果要将警报流式传输到 QRadar,请创建一个供 QRadar 用于读取事件的存储帐户。

  1. 转到 Azure 门户,选择“创建资源”,然后选择“存储帐户”。 如果未显示该选项,请搜索“存储帐户”。

  2. 选择“创建”。

  3. 输入存储帐户的详细信息,选择“查看并创建”,然后选择“创建”。

    屏幕截图显示如何创建存储帐户。

  4. 创建存储帐户并转到资源后,在菜单中选择“访问密钥”。

  5. 选择“显示密钥”以查看密钥,并复制密钥 1 的连接字符串。

    屏幕截图显示如何复制存储帐户密钥。

步骤 6:将警报流式传输到 Splunk SIEM - 创建 Microsoft Entra 应用程序

如果你是向 Splunk 发送警报,注册一个 Microsoft Entra 应用,Splunk 用它与事件中心进行认证。

  1. 在菜单搜索框中,搜索“Microsoft Entra ID”,然后转到 Microsoft Entra ID。

  2. 转到 Azure 门户,选择“创建资源”,然后选择“Microsoft Entra ID”。 如果没有显示该选项,请搜索“Active Directory”。

  3. 在菜单中,选择“应用注册”。

  4. 选择“新注册”。

  5. 输入应用程序的唯一名称并选择“注册”。

    屏幕截图显示如何注册应用程序。

  6. 复制到剪贴板并保存“应用程序(客户端) ID”和“目录(租户) ID”。

  7. 为应用程序创建客户端密码:

    1. 在菜单中,转到“证书和机密”
    2. 为应用程序创建密码,以便在请求令牌时证明其身份:
    3. 选择“新建客户端机密”。
    4. 输入简短说明,选择密码的过期时间,然后选择“添加”。

    屏幕截图显示如何创建客户端机密。

  8. 创建客户端秘密后,复制秘密 ,并保存以备后续使用,连同 应用程序(客户端)ID目录(租户)ID

步骤 7:若要将警报流式传输到 Splunk SIEM - 允许 Microsoft Entra ID 从事件中心读取

在事件中心命名空间中,赋予你的 Microsoft Entra 应用数据接收者角色,这样 Splunk 就能读取事件。

  1. 转到创建的事件中心命名空间。

  2. 在菜单中,转到“访问控制”。

  3. 选择“添加”,然后选择“添加角色分配”。

  4. 选择“添加角色分配”。

    屏幕截图显示如何添加角色分配。

  5. 在“角色”选项卡中,搜索“Azure 事件中心数据接收器”。

  6. 选择“下一步”。

  7. 选择 选择成员

  8. 搜索你在第6步注册的Microsoft Entra应用。 选择该文件夹。

  9. 选择“关闭” 。

您的 Azure 资源现在已配置为向 SIEM 平台流式传输安全警报。

后续步骤

为你的 SIEM 安装内置连接器