为 Microsoft Sentinel 启用审核和运行状况监视

重要

注意:根据世纪互联发布的公告,Azure 中国区域中的所有 Microsoft Sentinel 功能将于2026 年 8 月 18 日正式停用。

监视支持的Microsoft Sentinel资源的运行状况并审核其完整性。 在Microsoft Sentinel的“设置”页中启用审核和运行状况监视。 获取有关运行状况偏差的见解,例如最新的故障事件或从成功到失败状态的更改。 跟踪未经授权的操作,并使用此信息创建通知和其他自动操作。

SentinelHealth 数据表用于存储运行状况数据。 SentinelAudit 数据表存储审核信息。 若要使用这些表,请先为工作区启用审计和运行状况监控。 本文将向您介绍如何做。

若要使用 API (Bicep/AZURE RESOURCE MANAGER (ARM)/REST) 实现运行状况和审核功能,请查看诊断设置操作。 若要配置审核和运行状况事件的保留时间,请参阅管理 Log Analytics 工作区中的数据保留

先决条件

为工作区启用审计和运行状况监控

首先,在 Microsoft Sentinel 设置中启用审核和运行状况监控。

  1. Azure 门户中,在“配置”下选择“设置”>“设置”。

  2. 选择 审核和运行状况监控

  3. 选择 启用 可跨所有资源类型启用审核和运行状况监控,并将审核和运行状况监控数据发送到你的 Microsoft Sentinel 工作区,而非其他任何位置。

    或者,选择 配置诊断设置 链接,以仅为数据收集器和/或自动化资源启用运行状况监视,或配置高级选项,例如更多的数据发送目标。

    屏幕截图显示了如何进入运行状况监控设置。

    如果选择 “启用”,按钮将灰显并显示 “启用...”,然后 启用。 现在已启用审核和运行状况监视。 系统会为你添加正确的诊断设置。 若要查看或编辑它们,请选择“ 配置诊断设置 ”链接。

  4. 如果选择了“配置诊断设置”,请在“诊断设置”屏幕中选择“+ 添加诊断设置”。

    (如果要编辑现有设置,请从诊断设置列表中选择。)

    • 在“诊断设置名称”字段中,为设置输入有意义的名称。

    • 在“日志”列中,为要监视的资源类型选择适当的“类别”,例如“数据收集 - 连接器”。 如果要监视分析规则,请选择“allLogs”。

    • 在“目标详细信息”下,选择“发送到 Log Analytics 工作区”,然后从下拉菜单中选择“订阅”和“Log Analytics 工作区”。

      用于启用审计和运行状况监控的诊断设置界面的屏幕截图。

      如果需要,还可以选择除 Log Analytics 工作区外的其他数据发送目标。

  5. 选择顶部横幅上的“保存”以保存新设置。

将在为所选资源生成第一个事件时创建 SentinelHealth 和 SentinelAudit 数据表。

验证表是否正在接收数据

在 Azure 门户中运行 Kusto 查询语言 (KQL) 查询,以确保获得运行状况和审核数据。

  1. Azure 门户中,在“常规”下选择“日志”。

  2. SentinelHealth 表上运行查询,以检索最近的运行状况记录,并确认数据正在流入。 例如:

    _SentinelHealth()
     | take 20
    
  3. SentinelAudit 表运行查询以检索最近的审核事件,例如对分析规则的更改。 例如:

    _SentinelAudit()
     | take 20
    

支持的数据表和资源类型

启用该功能后,将创建 SentinelHealthSentinelAudit 数据表。 当所选资源发生第一个事件时,将显示这些表。

运行状况监控支持以下资源类型:

  • 分析规则
  • 数据连接器
  • 自动化规则
  • 剧本(Azure 逻辑应用工作流)

注意

监视 playbook 运行状况时,请确保从 playbook 中收集 Azure 逻辑应用诊断事件,以全面了解你的 playbook 活动。 有关更多信息,请参阅监控自动化规则和操作手册的运行状况

目前仅支持对分析规则资源类型进行审计。

后续步骤