重要
注意:根据世纪互联发布的公告,Azure 中国区将于2026年10月1日正式停止提供所有 Microsoft Defender for Cloud 功能。
要向IBM QRadar和Splunk流式传输Microsoft Defender for Cloud安全警报,请在Azure中设置资源,如Azure 事件中心和Microsoft Entra ID。 请使用这些说明在 Azure 门户中配置这些资源。 你也可以用PowerShell脚本来配置它们。 在配置用于将警报导出到 QRadar 和 Splunk 的 Azure 资源之前,请先参阅 将警报流式传输到 QRadar 和 Splunk。
若要在 Azure 门户中为 QRadar 和 Splunk 配置 Azure 资源,请执行以下操作:
步骤 1:创建具有发送权限的事件中心命名空间和事件中心
创建一个事件中心命名空间、一个事件中心,以及带有发送权限的共享访问策略。
在事件中心服务中,创建事件中心命名空间:
- 选择“创建”。
- 输入命名空间的详细信息,选择“查看 + 创建”,然后选择“创建”。
创建事件中心:
- 在创建的命名空间中,选择“+ 事件中心”。
- 输入事件中心的详细信息,选择“查看 + 创建”,然后选择“创建”。
创建共享访问策略。
- 在“事件中心”菜单中,选择你创建的事件中心命名空间。
- 在“事件中心命名空间”菜单中,选择 “事件中心”。
- 选择创建的事件中心。
- 在事件中心菜单中,选择“共享访问策略”。
- 选择“添加”,输入唯一策略名称,然后选择“发送”。
- 选择 创建 以创建策略。
步骤2:向QRadar SIEM流媒体播放——创建监听策略
如果你是在QRadar直播,可以在同一个活动中心创建监听策略。
步骤 3:创建使用者组,然后复制并保存要在 SIEM 平台中使用的名称
为你的活动中心创建一个消费者组,并在配置SIEM平台时保存其名称以备后续使用。
步骤 4:为警报范围启用连续导出
使用 Azure Policy 实现安全警报的持续导出到你的活动中心。
Tip
如果在租户(根管理组)级别分配此策略,它会自动从该租户下新创建的任何 订阅中流式传输警报。
在 Azure 搜索框中,搜索“策略”并进入策略。
在“策略”菜单中,选择“定义”。
搜索 deploy export,然后选择“将 Microsoft Defender for Cloud 数据导出到 Event Hub”内置策略。
选择分配。
定义基本策略选项:
在 范围中,选择 ...... 以选择该政策适用的位置。
查找租户范围、管理组、订阅或资源组对应的根管理组。 然后选择“选择”。
- 你需要租户级别的权限来选择根管理组。
(可选)在排除项中,选择要从导出中排除的订阅。
输入分配名称。
确保启用策略实施。
在策略参数中:
输入已保存自动化资源的资源组。
选择资源组的位置。
选择 事件中心详细信息 旁边的 ...,然后输入以下详细信息:
- 订阅。
- 你创建的事件中心命名空间。
- 你创建的事件中心。
- 在 授权规则中,选择你创建的发送警报的共享访问策略。
选择 “审核”和“创建”,然后选择 “创建 ”以完成定义连续导出到事件中心。
- 当你在租户(根管理组)层激活该策略时,它会从该租户下创建的任何 新 订阅发送警报。
步骤 5:将警报流式传输到 QRadar SIEM - 创建存储帐户
要向 QRadar 流式传输警报,创建一个存储账户,QRadar 用来处理事件。
转到 Azure 门户,选择“创建资源”,然后选择“存储帐户”。 如果未显示该选项,请搜索“存储帐户”。
选择“创建”。
输入存储帐户的详细信息,选择“查看并创建”,然后选择“创建”。
创建存储帐户并转到资源后,在菜单中选择“访问密钥”。
选择“显示密钥”以查看密钥,并复制密钥 1 的连接字符串。
步骤6:向Splunk SIEM发送流式警报——创建一个Microsoft Entra应用
如果你是向 Splunk 发送警报,注册一个 Microsoft Entra 应用,Splunk 用它与事件中心进行认证。
在菜单搜索框中,搜索 Microsoft Entra ID,然后进入 Microsoft Entra ID。
转到 Azure 门户,选择“创建资源”,然后选择“Microsoft Entra ID”。 如果没有显示该选项,可以搜索 “active directory”。
在菜单中,选择“应用注册”。
选择“新注册”。
输入应用程序的唯一名称并选择“注册”。
复制并保存 应用程序(客户端)ID 和 目录(租户)ID。
为应用程序创建客户端密码:
- 在菜单中,转到“证书和机密”。
- 为应用程序创建密码,以便在请求令牌时证明其身份:
- 选择“新建客户端机密”。
- 输入简短说明,选择密码的过期时间,然后选择“添加”。
创建客户端秘密后,复制秘密 值 ,并保存以备后续使用,连同 应用程序(客户端)ID 和 目录(租户)ID。
步骤7:向Splunk SIEM发送流式警报——允许Microsoft Entra ID读取事件中心的信号
在事件中心命名空间中,赋予你的 Microsoft Entra 应用数据接收者角色,这样 Splunk 就能读取事件。
转到创建的事件中心命名空间。
在菜单中,转到“访问控制”。
选择“添加”,然后选择“添加角色分配”。
选择“添加角色分配”。
在 Roles 标签中,搜索 Azure 事件中心 Data Receiver。
选择“下一步”。
选择 选择成员。
搜索你在第6步注册的Microsoft Entra应用。 选择该文件夹。
选择“关闭” 。
您的 Azure 资源现在已配置为向 SIEM 平台流式传输安全警报。