适用于 SAP 的 Microsoft Sentinel 解决方案应用程序的部署先决条件

重要

注意: 2026 年 8 月 18 日,根据 世纪互联发布的公告,所有Microsoft Sentinel 功能将在中国 Azure 正式停用。

本文列出了部署适用于 SAP 的 Microsoft Sentinel 解决方案应用程序所需的先决条件。

检查并确保你具有或了解所有先决条件是部署适用于 SAP 的 Microsoft Sentinel 解决方案应用程序的第一步。

部署适用于 SAP 的 Microsoft Sentinel 解决方案应用程序的步骤关系图,其中突出显示了先决条件步骤。

本文中的内容与安全性、基础结构和 SAP BASIS 团队相关。

Azure 先决条件

通常,Azure 先决条件由安全团队管理。

先决条件 说明 必需/可选
访问 Microsoft Sentinel 记下为 Microsoft Sentinel 启用的 Log Analytics 工作区的 工作区 ID主密钥
可以在 Microsoft Sentinel 中找到这些详细信息:从导航菜单中,选择“设置”“工作区设置”>“代理管理”。 复制工作区 ID 和主密钥,然后将它们粘贴到一边,以便在部署过程中使用。
必须
创建 Azure 资源的权限 必须具有从 Microsoft Sentinel 内容中心部署解决方案所需的权限。

还必须在Microsoft Sentinel 资源组上具有 “所有者” 角色,这是必需的:
- 创建数据收集规则和数据收集终结点。
- 在 数据收集规则上分配监视指标发布者 角色。

有关详细信息,请参阅 部署 Microsoft Sentinel 解决方案Microsoft Entra 内置角色的先决条件。
必须
创建 Azure 密钥保管库 或访问现有密钥保管库的权限 使用 Azure 密钥保管库 存储连接到 SAP 系统所需的机密。 如果计划将 SAP 系统凭据存储在 Azure 密钥保管库 中,则需要此权限。

如果计划将它们存储在配置文件中,则为可选。
向 SAP 数据连接器代理分配特权角色的权限 部署 SAP 数据连接器代理需要使用 Microsoft Sentinel Business Applications 代理操作员角色向代理的 VM 身份授予对 Microsoft Sentinel 工作区的特定权限。 若要授予此角色,需要对 Microsoft Sentinel 工作区所在的资源组拥有“所有者”权限

有关详细信息,请参阅通过部署数据连接器代理容器来连接 SAP 系统
必需。
如果没有资源组的“所有者”权限,也可以由具有相关权限的其他用户执行相关步骤,但要在完全部署代理后单独执行

数据连接器代理容器的系统先决条件

通常,系统先决条件由基础结构团队管理。

先决条件 说明
系统体系结构 SAP 解决方案的数据连接器组件作为 Docker 容器进行部署。
容器主机可以是物理计算机或虚拟机,可以位于本地或任何云中。
托管容器的 VM 不必与你的 Microsoft Sentinel 工作区位于同一 Azure 订阅中,甚至不必位于同一 Microsoft Entra 租户中
支持的 Linux 版本 使用以下 Linux 发行版测试了 SAP 数据连接器代理:
- Ubuntu 18.04 或更高版本
- SLES 版本 15 或更高版本
- RHEL 版本 7.7 或更高版本

如果有其他操作系统,可能需要手动部署和配置容器。

有关详细信息,请开具支持票证。
虚拟机大小调整建议 最小规格,例如用于实验室环境:
Standard_B2s VM,包括:
- 双核
- 4 GB RAM

标准连接器(默认):
Standard_D2as_v5 VM 或
Standard_D2_v5 VM,带有:
- 双核
- 8 GB RAM

多个连接器:
Standard_D4as_v5 或
Standard_D4_v5 VM,带有:
- 四核
- 16 GB RAM
管理权限 容器主机需要管理权限(根)。
网络连接 确保容器主机有权访问:
Microsoft Sentinel-
- Azure 密钥保管库(在 Azure 密钥保管库 用于存储机密的部署方案中)
通过以下 TCP 端口的 SAP 系统:32xx、5xx13、33xx、48xx(使用 SNC 时),其中 xx 是 SAP 实例编号。
软件实用工具 SAP 数据连接器部署脚本在容器主机 VM 上安装以下所需软件(根据所使用的 Linux 发行版,列表可能略有不同):
- 解 压缩
- NetCat
- 码头工人
- jq
- 卷曲
托管标识或服务主体 最新版本的 SAP 数据连接器代理需要通过托管标识服务主体向 Microsoft Sentinel 进行身份验证。

旧版代理程序支持更新到最新版本,然后必须使用托管标识或服务主体继续更新到后续版本。

数据连接器代理容器的 SAP 先决条件

建议 SAP BASIS 团队验证并确保满足 SAP 系统先决条件。 强烈建议由经验丰富的 SAP 系统管理员执行对 SAP 系统的所有管理。

先决条件 说明
支持的 SAP 版本 SAP 数据连接器代理支持 SAP_BASIS 731 及更高版本上的 SAP NetWeaver 系统。

如果你使用的是较旧的 SAP_BASIS 版本 740,本教程中的特定步骤提供了其他说明。
所需软件 SAP NetWeaver RFC SDK 7.50(在此处下载
请确保你还拥有 SAP 用户帐户,以便访问 SAP 软件下载页面。
SAP 系统详细信息 记下以下 SAP 系统详细信息:
- SAP 系统 IP 地址和 FQDN 主机名
- SAP 系统编号,如 00
- 来自 SAP NetWeaver 系统的 SAP 系统 ID(例如 NPL
- SAP 客户端 ID,如 001
SAP NetWeaver 实例访问权限 SAP 数据连接器代理使用以下机制之一向 SAP 系统进行身份验证:
- SAP ABAP 用户/密码
- 具有 X.509 证书的用户。 此选项需要额外的配置步骤。 有关详细信息,请参阅配置系统以使用 SNC 进行安全连接
SAP 角色要求 若要使 SAP 数据连接器可以连接到 SAP 系统,必须创建一个 SAP 系统角色。 建议通过部署 SAP NPLK900271 更改请求 (CR) 来创建所需的系统角色。 有关详细信息,请参阅配置 Microsoft Sentinel 角色
推荐的 CR 以获得额外支持 在 SAP 系统上部署推荐的 CR 以检索额外详细信息,例如客户端 IP 地址和额外日志。 有关详细信息,请参阅配置对额外数据检索的支持(推荐)

规划引入

建议测试系统以确定每个 SAP 系统发送给 Microsoft Sentinel 的日志数。 Microsoft Sentinel 计费取决于日志引入大小,而日志引入大小又取决于系统使用情况、部署的模块、用户数、运行用例、网络流量和日志类型等因素。

有关详细信息,请参阅:

下一步