选择数据引入工具

重要

注意:根据世纪互联发布的公告,所有 Microsoft Sentinel 功能将在2026 年 8 月 18 日正式在中国的 Azure 区域停用。

本文介绍了一组用于将历史数据传输到所选目标平台的不同工具。 下表列出了可用于每个目标平台的工具,以及可帮助你完成引入过程的常规工具。

将数据引入Azure Blob 存储

可以通过多种方式将数据引入 Azure Blob 存储。

查看Azure 数据工厂或Azure Synapse,它们更适合数据迁移用例。

使用 Azure 数据工厂 或 Azure Synapse 來複製數據

在 “Azure 数据工厂” (ADF) 或 “Synapse 管道” 中使用 Copy 活动:

  1. 创建和配置自承载集成运行时。 该组件负责从本地主机复制数据。
  2. 创建用于源数据存储(文件系统)和接收器数据存储(blob 存储)的链接服务。
  3. 若要复制数据,请使用复制数据工具。 或者,可以使用 PowerShell、Azure 门户、.NET SDK 等方法。

使用 AzCopy 复制数据

AzCopy 是一个简单的命令行实用工具,可将文件复制到存储帐户或从存储帐户复制文件。 AzCopy 适用于 Windows、Linux 和 macOS。 了解如何使用 AzCopy 将本地数据复制到 Azure Blob 存储

还可以使用这些选项来复制数据:

使用Azure Data Box进行大规模数据引入

在源 SIEM 与Azure没有良好的连接的情况下,使用工具引入数据可能速度缓慢甚至不可能。 若要解决此问题,可以使用 Azure Data Box 将数据从客户的数据中心本地复制到设备中,然后将该设备寄送到 Azure 数据中心。 虽然 Azure Data Box 不能替代 AzCopy 或 LightIngest,但可以使用此工具来加速客户数据中心和 Azure 之间的数据传输。

Azure Data Box提供两个不同的 SKU,具体取决于要迁移的数据量:

完成迁移后,数据将在某个 Azure 订阅下的存储帐户中提供。 然后,可以使用AzCopy,或Azure 数据工厂从存储帐户引入数据。

使用 SIEM 数据迁移加速器

除了选择引入工具外,团队还需要投入时间来设置基础环境。 为了简化环境设置,您可以使用 SIEM数据迁移加速器,它能自动化以下任务:

  • 部署将用于将日志从源平台移动到目标平台的 Windows 虚拟机
  • 将以下工具下载并提取到虚拟机桌面:
    • AzCopy:用于将数据迁移到 Azure Blob 存储
  • 部署将托管你的历史日志的目标平台:
    • Azure 存储帐户(Azure Blob 存储)
    • Azure 数据资源管理器群集和数据库
    • Azure Monitor 日志工作区(基本日志;已启用 Microsoft Sentinel)

使用 SIEM 数据迁移加速器:

  1. SIEM 数据迁移加速器页面
  2. 选择“基本”,选择你的资源组和位置,然后选择“下一步”。
  3. 选择“迁移 VM”,然后执行以下操作:
    • 键入虚拟机名称、用户名和密码。
    • 选择现有 vNet 或为虚拟机连接创建新的 vNet。
    • 选择虚拟机大小。
  4. 选择“目标平台”,然后执行以下其中一个操作:
    • 跳过此步骤。
    • 提供 ADX 群集和数据库名称、SKU 和节点数。
    • 对于 Azure Blob 存储帐户,请选择现有帐户。 如果没有帐户,请提供新的帐户名称、类型和冗余。
    • 对于 Azure Monitor 日志,请键入新工作区的名称。

后续步骤