收集 Microsoft Azure 活動和 Entra ID 記錄
本文說明如何設定 Google Security Operations 資訊提供,以收集 Microsoft Azure 活動和 Entra ID 記錄。您可以透過下列兩種方法設定擷取作業:
- 方法 1:Microsoft Azure Event Hub (建議做法):Azure 診斷設定會將活動和 Entra ID 記錄串流至 Azure Event Hub 命名空間,Google SecOps 會從該處近乎即時地擷取記錄。(建議做法)。
- 方法 2:Microsoft Azure Blob 儲存體 V2:Azure 診斷設定會將記錄封存至 Azure 儲存體帳戶,而 Google SecOps 會依排程輪詢 Blob 容器。
Azure 活動記錄可深入瞭解對 Azure 資源執行的訂閱層級作業,例如建立儲存空間帳戶、刪除事件中樞或修改虛擬機器。Microsoft Entra ID (舊稱 Azure Active Directory) 記錄會擷取身分和存取權管理事件,包括使用者登入、稽核記錄、佈建活動和安全風險偵測。
事前準備
請確認您已完成下列事前準備事項:
- Google SecOps 執行個體
- 具備下列權限的 Microsoft Azure 入口網站特殊存取權:
- 建立事件中樞命名空間 (方法 1) 或儲存空間帳戶 (方法 2)
- 設定 Azure 監視器和 Entra ID 的診斷設定
- 管理事件中樞存取權政策 (方法 1) 或儲存空間存取金鑰 (方法 2)
- Entra ID 中的安全性管理員角色或更高層級 (適用於 Entra ID 診斷設定)
方法 1:Microsoft Azure Event Hub (建議)
使用這個方法時,Azure 診斷設定會將 Azure 活動和 Entra ID 記錄檔串流至 Azure 事件中樞命名空間,而 Google SecOps 會近乎即時地直接從事件中樞擷取這些記錄檔。
每個 Google SecOps 資訊提供都會將單一事件中樞對應至單一記錄類型。請為每個 Google SecOps 記錄類型建立一個事件中樞,並將相符的 Azure 記錄類別傳送至該中樞:
| 事件中樞 | Azure 記錄類別 | Google SecOps 記錄類型 |
|---|---|---|
azure-activity |
Azure 活動記錄 | Azure 活動 |
entra-id |
SignInLogs、NonInteractiveUserSignInLogs、ServicePrincipalSignInLogs、ManagedIdentitySignInLogs、ProvisioningLogs、RiskyUsers、UserRiskEvents | Azure AD |
entra-id-audit |
AuditLogs | Azure AD 稽核 |
entra-id-graph |
MicrosoftGraphActivityLogs | Microsoft Graph 活動記錄 |
建立 Event Hub 命名空間
事件中樞命名空間是管理容器,可容納一或多個事件中樞。
- 在 Azure 入口網站中,搜尋 Event Hubs。
- 點選「+ 建立」。
請提供下列設定詳細資料:
設定 值 訂閱項目 選取 Azure 訂閱項目 資源群組 選取現有資料庫或建立新資料庫 命名空間名稱 輸入不重複的名稱 (例如 secops-azure-logs)位置 選取與 Google SecOps 執行個體相同的區域 (部署在不同區域會降低擷取總處理量) 定價方案 標準或以上 (Basic 方案每個命名空間僅支援一個 Event Hub) 處理量單位 從 1 開始,然後啟用「自動膨脹」 依序點選「Review + create」和「Create」。
等待部署作業完成。
建立事件中樞
針對上表列出的每種 Google SecOps 記錄類型,各建立一個事件中樞。
- 部署命名空間後,請前往「Event Hub 命名空間」。
- 在左側導覽面板中,選取「實體」下方的「事件中樞」。
按一下「+ Event Hub」,然後使用下列設定建立 Event Hub:
設定 值 名稱 azure-activity分區數量 40 (建議使用,可確保 Google SecOps 達到最佳擴充效果;在標準和基本層級中,建立後就無法變更) 訊息保留時間 至少 7 天 (盡可能設定最長的保留期限,這樣配額受到節流後,記錄檔就不會在擷取作業恢復前遭到刪除) 擷取 已停用 (直接擷取事件中樞不需要此功能) 依序點選「Review + create」和「Create」。
重複上述步驟,建立
entra-id、entra-id-audit和entra-id-graph事件中樞。
取得事件中樞連線字串
Google SecOps 需要連線字串,才能向事件中樞驗證。請使用命名空間層級的連線字串,這樣一組憑證就能用於您建立的所有事件中樞。
- 前往 Event Hub 命名空間。
- 在左側導覽中,選取「設定」下方的「共用存取權政策」。
- 按一下「RootManageSharedAccessKey」政策,或按一下「+ 新增」,建立具有「Listen」權限的專屬政策。
- 複製「連線字串 - 主要金鑰」。
請妥善儲存這個連線字串。
設定 Azure 活動記錄診斷設定 (事件中樞)
如要將 Azure 活動記錄串流至 azure-activity Event Hub,請按照下列步驟操作:
- 在 Azure 入口網站中,搜尋「監視器」。
- 按一下左側導覽列中的「活動記錄」。
- 按一下視窗頂端的「匯出活動記錄」。
- 按一下「新增診斷設定」。
- 請提供下列設定詳細資料:
- 診斷設定名稱:輸入描述性名稱 (例如
activity-logs-to-eventhub)。 - 在「記錄」部分中,選取下列類別:
- Administrative (行政區)
- 安全性
- Service Health
- 快訊
- 建議
- 政策
- 自動調度資源
- 資源健康狀態
- 在「目的地詳細資料」部分,勾選「將資料串流至事件中樞」核取方塊。
- 「Subscription」(訂閱項目):選取包含 Event Hub 命名空間的訂閱項目。
- Event Hubs 命名空間:選取您先前建立的命名空間 (例如
secops-azure-logs)。 - 事件中心名稱:選取
azure-activity。 - 事件中樞政策名稱:選取共用存取權政策 (例如
RootManageSharedAccessKey)。
- 診斷設定名稱:輸入描述性名稱 (例如
- 按一下 [儲存]。
設定 Entra ID 診斷設定 (事件中樞)
每項診斷設定都會串流至單一事件中樞,因此請為每個 Entra ID 事件中樞建立一項診斷設定,並依 Google SecOps 記錄類型將類別分組。
- 在 Azure 入口網站中,搜尋「Microsoft Entra ID」或「Azure Active Directory」。
- 在左側導覽面板中,依序前往「監控與健康狀態」>「診斷設定」。
按一下「新增診斷設定」,然後逐一建立下列設定:
entra-idEvent Hub 的診斷設定 (Azure AD 記錄類型):- 診斷設定名稱:
entraid-azuread-to-eventhub - 在「記錄」部分中,選取下列類別:
- SignInLogs
- NonInteractiveUserSignInLogs
- ServicePrincipalSignInLogs
- ManagedIdentitySignInLogs
- ProvisioningLogs
- RiskyUsers
- UserRiskEvents
- 在「目的地詳細資料」部分,選取「串流至事件中樞」、您的事件中樞命名空間,以及具有共用存取原則的
entra-id事件中樞。
entra-id-auditEvent Hub 的診斷設定 (記錄類型為 Azure AD 稽核):- 診斷設定名稱:
entraid-audit-to-eventhub - 在「記錄」專區,選取「AuditLogs」。
- 在「目的地詳細資料」部分,選取「將資料串流至事件中樞」、您的事件中樞命名空間和
entra-id-audit事件中樞。
entra-id-graph事件中心的診斷設定 (記錄類型為 Microsoft Graph 活動記錄):- 診斷設定名稱:
entraid-graph-to-eventhub - 在「記錄」專區,選取「MicrosoftGraphActivityLogs」。
- 在「目的地詳細資料」部分,選取「將資料串流至事件中樞」、您的事件中樞命名空間和
entra-id-graph事件中樞。
- 診斷設定名稱:
設定完成後,請按一下「儲存」。
(選用) 建立專屬消費者群組
根據預設,每個事件中樞都會提供名為「$Default」的消費者群組。$Default在正式環境中,建議您為每個事件中樞上的 Google SecOps 建立專屬的消費者群組。
- 前往 Event Hub (而非命名空間)。
- 在左側導覽中,選取「消費者群組」。
- 按一下「+ 消費者群組」,輸入名稱 (例如
chronicle),然後按一下「建立」。 針對每個事件中樞重複執行上述步驟。
在 Google SecOps (Event Hub) 中設定動態饋給
為每個事件中樞建立一個動態饋給。所有動態饋給都使用相同的命名空間層級連線字串,只會因事件中樞名稱和記錄類型而有所不同:
| 動態饋給名稱 | 事件中樞名稱 | Google SecOps 記錄類型 |
|---|---|---|
Azure Activity Logs |
azure-activity |
Azure 活動 |
Azure AD Logs |
entra-id |
Azure AD |
Azure AD Audit Logs |
entra-id-audit |
Azure AD 稽核 |
Microsoft Graph Activity Logs |
entra-id-graph |
Microsoft Graph 活動記錄 |
表格中的每一列:
- 依序前往「SIEM 設定」>「動態饋給」。
- 按一下「新增動態消息」。
- 在下一個頁面中,按一下「設定單一動態饋給」。
- 在「動態饋給名稱」欄位中輸入動態饋給名稱 (例如
Azure Activity Logs)。 - 選取「Microsoft Azure Event Hub」做為「來源類型」。
- 選取對應的「記錄類型」 (例如
Azure Activity)。 - 點選「下一步」。
指定下列輸入參數的值:
- 事件中樞名稱:輸入表格中的事件中樞名稱 (例如
azure-activity)。 - Event Hub Consumer Group:輸入
$Default,或您建立的專屬消費者群組 (例如chronicle)。 - Event Hub 連線字串:輸入您稍早擷取的命名空間層級連線字串。
- Azure 儲存體連線字串 (選用):這是 Event Hub 檢查點儲存空間的舊版欄位,請留空。
- Azure 儲存體容器名稱 (選用):事件中樞檢查點儲存空間的舊版欄位,請留空。
- Azure SAS 權杖 (選用):如果安全性政策禁止共用事件中樞連線字串,請使用替代驗證方式。如果您提供上述連線字串,請將此欄位留空。
- 資產命名空間:資產命名空間。
- 擷取標籤:要套用至這個動態饋給事件的標籤。
- 事件中樞名稱:輸入表格中的事件中樞名稱 (例如
點選「下一步」。
在「Finalize」(完成) 畫面中檢查新的動態饋給設定,然後按一下「Submit」(提交)。
方法 2:Microsoft Azure Blob 儲存體 V2
使用這種方法時,Azure 診斷設定會將 Azure 活動和 Entra ID 記錄封存至 Azure 儲存體帳戶,而 Google SecOps 會依排程輪詢 Blob 容器。如果不需要近乎即時的擷取作業,或環境已標準化為 Blob 儲存空間,請使用這個方法。
設定 Azure 儲存體帳戶
建立儲存空間帳戶
- 在 Azure 入口網站中,搜尋「儲存體帳戶」。
- 點選「+ 建立」。
請提供下列設定詳細資料:
設定 值 訂閱項目 選取 Azure 訂閱項目 資源群組 選取現有資料庫或建立新資料庫 儲存體帳戶名稱 輸入不重複的名稱 (例如 secops-azure-logs)區域 選取區域 (例如 East US)效能 標準 (建議) 備援功能 GRS (異地備援儲存空間) 或 LRS (本機備援儲存空間) 按一下「Review + create」。
查看帳戶總覽,然後按一下「建立」。
等待部署作業完成。
取得儲存空間帳戶憑證
- 前往您剛建立的「儲存空間帳戶」。
- 在左側導覽中,選取「Security + networking」(安全性 + 網路) 下方的「Access keys」(存取金鑰)。
- 按一下「顯示金鑰」。
- 複製並儲存下列項目,以供日後使用:
- 儲存空間帳戶名稱:您的儲存空間帳戶名稱 (例如
secops-azure-logs) - 金鑰 1 或金鑰 2:共用存取金鑰 (採用 Base64 編碼的 512 位元隨機字串)
- 儲存空間帳戶名稱:您的儲存空間帳戶名稱 (例如
取得 Blob 服務端點
- 在同一個儲存空間帳戶中,選取左側導覽列的「Endpoints」(端點)。
- 複製並儲存「Blob service」端點網址。
- 範例:
https://secops-azure-logs.blob.core.windows.net/
- 範例:
設定 Azure 活動記錄診斷設定
如要將 Azure 活動記錄匯出至儲存體帳戶,請按照下列步驟操作:
- 在 Azure 入口網站中,搜尋「監視器」。
- 按一下左側導覽列中的「活動記錄」。
- 按一下視窗頂端的「匯出活動記錄」。
- 按一下「新增診斷設定」。
- 請提供下列設定詳細資料:
- 診斷設定名稱:輸入描述性名稱 (例如
activity-logs-to-secops)。 - 在「記錄」部分中,選取下列類別:
- Administrative (行政區)
- 安全性
- Service Health
- 快訊
- 建議
- 政策
- 自動調度資源
- 資源健康狀態
- 在「目的地詳細資料」部分,選取「封存至儲存空間帳戶」核取方塊。
- 訂閱項目:選取包含儲存空間帳戶的訂閱項目。
- 儲存空間帳戶:選取您先前建立的儲存空間帳戶 (例如
secops-azure-logs)。
- 診斷設定名稱:輸入描述性名稱 (例如
- 按一下 [儲存]。
設定 Entra ID 診斷設定
如要將 Entra ID 記錄匯出至儲存空間帳戶,請按照下列步驟操作:
- 在 Azure 入口網站中,搜尋「Microsoft Entra ID」或「Azure Active Directory」。
- 在左側導覽面板中,依序前往「監控與健康狀態」>「診斷設定」。
- 按一下「新增診斷設定」。
- 請提供下列設定詳細資料:
- 診斷設定名稱:輸入描述性名稱 (例如
entraid-logs-to-secops)。 - 在「記錄」專區,選取要匯出的記錄類別:
- SignInLogs:互動式使用者登入
- NonInteractiveUserSignInLogs:非互動式使用者登入 (服務主體、代表使用者執行的受管理身分)
- ServicePrincipalSignInLogs:服務主體和應用程式登入記錄
- ManagedIdentitySignInLogs:受管理的身分登入
- AuditLogs:Entra ID 中所有變更的稽核追蹤記錄 (使用者建立、角色指派等)。
- ProvisioningLogs:使用者和群組佈建事件
- RiskyUsers:Identity Protection 標記的使用者
- UserRiskEvents:使用者帳戶的風險偵測
- MicrosoftGraphActivityLogs:Microsoft Graph API 活動記錄
- 在「目的地詳細資料」部分,選取「封存至儲存空間帳戶」核取方塊。
- 訂閱項目:選取包含儲存空間帳戶的訂閱項目。
- 儲存空間帳戶:選取您先前建立的儲存空間帳戶 (例如
secops-azure-logs)。
- 診斷設定名稱:輸入描述性名稱 (例如
按一下 [儲存]。
擷取 Google SecOps 服務帳戶
Google SecOps 會使用專屬服務帳戶,從 Azure Blob Storage 讀取資料。您必須授予這個服務帳戶儲存體帳戶的存取權。
取得服務帳戶電子郵件地址
- 依序前往「SIEM 設定」>「動態饋給」。
- 按一下「新增動態消息」。
- 按一下「設定單一動態饋給」。
- 在「動態饋給名稱」欄位中輸入暫時名稱。
- 選取「Microsoft Azure Blob Storage V2」做為「來源類型」。
- 選取任何記錄類型 (之後可變更)。
- 按一下「取得服務帳戶」。
系統會顯示專屬服務帳戶電子郵件地址,例如:
chronicle-12345678@chronicle-gcp-prod.iam.gserviceaccount.com複製這個電子郵件地址,後續步驟會用到。
按一下「取消」即可退出動態饋給建立程序 (稍後再建立實際的動態饋給)。
將 IAM 權限授予 Google SecOps 服務帳戶
Google SecOps 服務帳戶需要儲存空間帳戶的「儲存空間 Blob 資料讀取者」角色。
- 在 Azure 入口網站中,前往「儲存體帳戶」。
- 按一下儲存空間帳戶名稱 (例如
secops-azure-logs)。 - 前往「存取權控管 (IAM)」分頁標籤。
- 依序點選「+ 新增」>「新增角色指派」。
- 在「角色」分頁中,搜尋並選取「Storage Blob 資料讀取者」。
- 點選「下一步」。
- 在「成員」分頁中,按一下「+ 選取成員」。
- 在搜尋方塊中,貼上 Google SecOps 服務帳戶電子郵件地址。
- 從搜尋結果中選取服務帳戶。
- 按一下「選取」。
- 按一下「Review + assign」。
檢查指派項目,然後再次點選「檢查並指派」。
在 Google SecOps 中設定動態饋給
您必須為每個記錄類型和容器建立個別的動態饋給。下表列出 Azure 容器與 Google SecOps 記錄類型之間的對應關係:
| 容器名稱 | Chronicle 記錄類型 | 資料來源 |
|---|---|---|
insights-activity-logs |
Azure 活動 | Azure 活動記錄 |
insights-logs-signinlogs |
Azure AD | Entra ID 互動式登入 |
insights-logs-noninteractiveusersigninlogs |
Azure AD | Entra ID 非互動式登入 |
insights-logs-serviceprincipalsigninlogs |
Azure AD | Entra ID 服務主體登入 |
insights-logs-managedidentitysigninlogs |
Azure AD | Entra ID 受管理的身分登入 |
insights-logs-auditlogs |
Azure AD 稽核 | Entra ID 稽核記錄 |
insights-logs-provisioninglogs |
Azure AD | Entra ID 佈建記錄 |
insights-logs-riskyusers |
Azure AD | Entra ID 風險使用者 |
insights-logs-userriskevents |
Azure AD | Entra ID 使用者風險事件 |
insights-logs-microsoftgraphactivitylogs |
Microsoft Graph 活動記錄 | Microsoft Graph 活動 |
建立 Azure 活動記錄的動態饋給
- 依序前往「SIEM 設定」>「動態饋給」。
- 按一下「新增動態消息」。
- 在下一個頁面中,按一下「設定單一動態饋給」。
- 在「動態饋給名稱」欄位中輸入
Azure Activity Logs。 - 選取「Microsoft Azure Blob Storage V2」做為「來源類型」。
- 選取「Azure 活動」做為「記錄類型」。
- 點選「下一步」。
指定下列輸入參數的值:
Azure URI:輸入 Blob 服務端點網址和容器路徑:
https://secops-azure-logs.blob.core.windows.net/insights-activity-logs/
將
secops-azure-logs替換為 Azure 儲存空間帳戶名稱。- 來源刪除選項:根據偏好選取刪除選項:
- 永不:轉移後一律不刪除任何檔案。
- 刪除已轉移的檔案:成功轉移檔案後刪除檔案。
- 刪除已轉移的檔案和空白目錄:成功轉移後刪除檔案和空白目錄。
- 檔案存在時間上限:納入在過去天數內修改的檔案。預設值為 180 天。
從驗證下拉式選單 (預設為「存取/共用金鑰」),選取要使用的方法並提供相應的憑證:
- 存取/共用金鑰:在「金鑰」欄位中,貼上先前擷取的儲存體帳戶存取金鑰 (「金鑰 1」或「金鑰 2」)。
- SAS 權杖:在「權杖」欄位中,貼上為容器核發的共用存取簽章 (SAS) 權杖。
- Azure V2 工作負載身分聯盟:輸入 Microsoft Entra 應用程式的用戶端 ID 和租戶 ID。複製動態饋給顯示的唯讀主體 ID,並在 Azure 端授予相符身分對儲存空間帳戶的存取權。
資產命名空間:資產命名空間。
擷取標籤:要套用至這個動態饋給事件的標籤。
點選「下一步」。
在「Finalize」(完成) 畫面中檢查新的動態饋給設定,然後按一下「Submit」(提交)。
建立 Entra ID 記錄的資訊提供
針對您在診斷設定中設定的每個 Entra ID 記錄類型,重複下列步驟:
互動式登入記錄:
- 依序前往「SIEM 設定」>「動態饋給」。
- 按一下「新增動態消息」。
- 按一下「設定單一動態饋給」。
- 在「動態饋給名稱」欄位中輸入
Azure AD Interactive Sign-in Logs。 - 選取「Microsoft Azure Blob Storage V2」做為「來源類型」。
- 選取「Azure AD」做為「記錄類型」。
- 點選「下一步」。
指定下列輸入參數的值:
Azure URI:
https://secops-azure-logs.blob.core.windows.net/insights-logs-signinlogs/
- 來源刪除選項:根據偏好設定選取。
- 檔案存在時間上限:180 天 (預設)。
從驗證下拉式選單 (預設為「存取/共用金鑰」),選取要使用的方法並提供相應的憑證:
- 存取/共用金鑰:在「金鑰」欄位中,貼上先前擷取的儲存體帳戶存取金鑰 (「金鑰 1」或「金鑰 2」)。
- SAS 權杖:在「權杖」欄位中,貼上為容器核發的共用存取簽章 (SAS) 權杖。
- Azure V2 工作負載身分聯盟:輸入 Microsoft Entra 應用程式的用戶端 ID 和租戶 ID。複製動態饋給顯示的唯讀主體 ID,並在 Azure 端授予相符身分對儲存空間帳戶的存取權。
資產命名空間:資產命名空間。
擷取標籤:要套用的標籤。
依序點選「下一步」和「提交」。
非互動式登入記錄:
使用下列設定建立另一個動態饋給:
- 動態饋給名稱:
Azure AD Non-interactive Sign-in Logs - 「記錄類型」:
Azure AD - Azure URI:
https://secops-azure-logs.blob.core.windows.net/insights-logs-noninteractiveusersigninlogs/
服務主體登入記錄:
使用下列設定建立另一個動態饋給:
- 動態饋給名稱:
Azure AD Service Principal Sign-in Logs - 「記錄類型」:
Azure AD - Azure URI:
https://secops-azure-logs.blob.core.windows.net/insights-logs-serviceprincipalsigninlogs/
如要查看受管理身分登入記錄:
使用下列設定建立另一個動態饋給:
- 動態饋給名稱:
Azure AD Managed Identity Sign-in Logs - 「記錄類型」:
Azure AD - Azure URI:
https://secops-azure-logs.blob.core.windows.net/insights-logs-managedidentitysigninlogs/
稽核記錄:
使用下列設定建立另一個動態饋給:
- 動態饋給名稱:
Azure AD Audit Logs - 「記錄類型」:
Azure AD Audit - Azure URI:
https://secops-azure-logs.blob.core.windows.net/insights-logs-auditlogs/
佈建記錄:
使用下列設定建立另一個動態饋給:
- 動態饋給名稱:
Azure AD Provisioning Logs - 「記錄類型」:
Azure AD - Azure URI:
https://secops-azure-logs.blob.core.windows.net/insights-logs-provisioninglogs/
高風險使用者:
使用下列設定建立另一個動態饋給:
- 動態饋給名稱:
Azure AD Risky Users - 「記錄類型」:
Azure AD - Azure URI:
https://secops-azure-logs.blob.core.windows.net/insights-logs-riskyusers/
使用者風險事件:
使用下列設定建立另一個動態饋給:
- 動態饋給名稱:
Azure AD User Risk Events - 「記錄類型」:
Azure AD - Azure URI:
https://secops-azure-logs.blob.core.windows.net/insights-logs-userriskevents/
Microsoft Graph 活動記錄:
使用下列設定建立另一個動態饋給:
- 動態饋給名稱:
Microsoft Graph Activity Logs - 「記錄類型」:
Microsoft Graph Activity Logs Azure URI:
https://secops-azure-logs.blob.core.windows.net/insights-logs-microsoftgraphactivitylogs/
變更記錄
還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求答案。