重要
注意:根据世纪互联发布的公告,所有 Microsoft Sentinel 功能将在2026 年 8 月 18 日正式在中国的 Azure 区域停用。
本文介绍了一组用于将历史数据传输到所选目标平台的不同工具。 下表列出了可用于每个目标平台的工具,以及可帮助你完成引入过程的常规工具。
将数据引入Azure Blob 存储
可以通过多种方式将数据引入 Azure Blob 存储。
查看Azure 数据工厂或Azure Synapse,它们更适合数据迁移用例。
使用 Azure 数据工厂 或 Azure Synapse 來複製數據
在 “Azure 数据工厂” (ADF) 或 “Synapse 管道” 中使用 Copy 活动:
- 创建和配置自承载集成运行时。 该组件负责从本地主机复制数据。
- 创建用于源数据存储(文件系统)和接收器数据存储(blob 存储)的链接服务。
- 若要复制数据,请使用复制数据工具。 或者,可以使用 PowerShell、Azure 门户、.NET SDK 等方法。
使用 AzCopy 复制数据
AzCopy 是一个简单的命令行实用工具,可将文件复制到存储帐户或从存储帐户复制文件。 AzCopy 适用于 Windows、Linux 和 macOS。 了解如何使用 AzCopy 将本地数据复制到 Azure Blob 存储。
还可以使用这些选项来复制数据:
- 了解如何优化AzCopy性能。
- 请参阅AzCopy配置设置。
- 请参阅AzCopy复制命令参考。
使用Azure Data Box进行大规模数据引入
在源 SIEM 与Azure没有良好的连接的情况下,使用工具引入数据可能速度缓慢甚至不可能。 若要解决此问题,可以使用 Azure Data Box 将数据从客户的数据中心本地复制到设备中,然后将该设备寄送到 Azure 数据中心。 虽然 Azure Data Box 不能替代 AzCopy 或 LightIngest,但可以使用此工具来加速客户数据中心和 Azure 之间的数据传输。
Azure Data Box提供两个不同的 SKU,具体取决于要迁移的数据量:
完成迁移后,数据将在某个 Azure 订阅下的存储帐户中提供。 然后,可以使用AzCopy,或Azure 数据工厂从存储帐户引入数据。
使用 SIEM 数据迁移加速器
除了选择引入工具外,团队还需要投入时间来设置基础环境。 为了简化环境设置,您可以使用 SIEM数据迁移加速器,它能自动化以下任务:
- 部署将用于将日志从源平台移动到目标平台的 Windows 虚拟机
- 将以下工具下载并提取到虚拟机桌面:
- AzCopy:用于将数据迁移到 Azure Blob 存储
- 部署将托管你的历史日志的目标平台:
- Azure 存储帐户(Azure Blob 存储)
- Azure 数据资源管理器群集和数据库
- Azure Monitor 日志工作区(基本日志;已启用 Microsoft Sentinel)
使用 SIEM 数据迁移加速器:
- 从 SIEM 数据迁移加速器页面。
- 选择“基本”,选择你的资源组和位置,然后选择“下一步”。
- 选择“迁移 VM”,然后执行以下操作:
- 键入虚拟机名称、用户名和密码。
- 选择现有 vNet 或为虚拟机连接创建新的 vNet。
- 选择虚拟机大小。
- 选择“目标平台”,然后执行以下其中一个操作:
- 跳过此步骤。
- 提供 ADX 群集和数据库名称、SKU 和节点数。
- 对于 Azure Blob 存储帐户,请选择现有帐户。 如果没有帐户,请提供新的帐户名称、类型和冗余。
- 对于 Azure Monitor 日志,请键入新工作区的名称。