收集 Microsoft Intune 上下文日志
本文档介绍了如何使用 Microsoft Azure Blob Storage V2 设置 Google Security Operations Feed 来收集 Microsoft Intune 日志。
Microsoft Intune 是一种基于云的端点管理解决方案,可管理用户对组织资源的访问权限,并简化移动设备、台式机和虚拟端点等各种设备上的应用和设备管理。
准备工作
请确保满足以下前提条件:
- Google SecOps 实例
- 对 Microsoft Azure 门户的特权访问权限,包括:
- 创建存储账号
- 为 Microsoft Intune 配置诊断设置
- 管理访问密钥
- 拥有 Intune 管理员或 Global Administrator Microsoft Entra 角色的用户(针对 Intune 租户)
- 用于设置存储账号的 Azure 订阅
配置 Azure 存储账号
创建存储账号
- 在 Azure 门户中,搜索存储账号。
- 点击 + 创建。
提供以下配置详细信息:
设置 值 订阅 选择您的 Azure 订阅 资源组 选择现有组或创建新组 存储账号名称 输入唯一名称(例如 intunelogsstorage)区域 选择区域(例如 East US)性能 标准(推荐) 冗余 GRS(地理位置冗余存储)或 LRS(本地冗余存储) 点击检查 + 创建。
查看账号概览,然后点击创建。
等待部署完成。
获取存储账号凭据
- 前往您刚刚创建的存储账号。
- 在左侧导航栏中,选择安全性 + 网络下的访问密钥。
- 点击显示密钥。
- 复制并保存以下内容以供日后使用:
- 存储账号名称:您在创建时提供的名称
- 密钥 1 或密钥 2:共享访问密钥(采用 base-64 编码的 512 位随机字符串)
获取 Blob 服务端点
- 在同一存储账号中,从左侧导航栏中选择端点。
- 复制并保存 Blob 服务端点网址。
- 示例:
https://intunelogsstorage.blob.core.windows.net/
- 示例:
配置 Microsoft Intune 诊断设置
- 登录 Microsoft Intune 管理中心。
依次前往报告 > 诊断设置。
- 如果您尚未设置诊断设置,系统会提示您开启诊断设置。开启后,请继续执行第 3 步。
- 如果您已设置诊断设置,请继续执行第 3 步。
点击添加诊断设置。
提供以下配置详细信息:
- 诊断设置名称:输入一个描述性名称(例如
export-to-secops)。 - 在日志部分,选择以下类别:
- AuditLogs
- OperationalLogs
- DeviceComplianceOrg
- 设备
- 在目标详细信息部分中,选中归档到存储账号复选框。
- 订阅:选择包含您的存储空间的订阅。
- 存储账号:选择您之前创建的存储账号。
- 诊断设置名称:输入一个描述性名称(例如
点击保存。
配置完成后,日志将自动导出到存储账号。审核日志会显示在 Intune 中生成更改的活动记录。操作日志会显示成功(或未能)注册的用户和设备的详细信息,以及不合规设备的详细信息。设备合规性组织日志会显示 Intune 中设备合规性的组织报告,以及不合规设备的详细信息。IntuneDevices 会显示已注册并受管理的 Intune 设备的设备清单和状态信息。
Intune 审核日志和操作日志会立即从 Intune 发送到 Azure Monitor 服务。Intune 设备合规性组织日志和 IntuneDevices 报告数据每 24 小时从 Intune 发送到 Azure Monitor 服务一次。因此,您可能需要等待 24 小时才能在 Azure Monitor 服务中获取日志。数据从 Intune 发送后,通常会在 30 分钟内显示在 Azure Monitor 服务中。
在 Google SecOps 中配置 Feed 以注入 Microsoft Intune 日志
- 依次前往 SIEM 设置 > Feed。
- 点击添加新 Feed。
- 在下一页上,点击配置单个 Feed。
- 在 Feed 名称字段中,输入 Feed 的名称(例如
Microsoft Intune Logs)。 - 选择 Microsoft Azure Blob Storage V2 作为来源类型。
- 选择 Microsoft Intune 作为日志类型。
- 点击下一步。
为以下输入参数指定值:
Azure URI:输入包含容器路径的 Blob 服务端点网址。由于 Intune 会为不同的日志类别创建多个容器,因此您需要为每个容器分别创建 Feed。请使用以下格式:
对于审核日志:
https://intunelogsstorage.blob.core.windows.net/insights-logs-auditlogs/对于运维日志:
https://intunelogsstorage.blob.core.windows.net/insights-logs-operationallogs/对于设备合规性组织日志:
https://intunelogsstorage.blob.core.windows.net/insights-logs-devicecomplianceorg/对于设备:
https://intunelogsstorage.blob.core.windows.net/insights-logs-devices/将
intunelogsstorage替换为您的 Azure 存储账号名称。来源删除选项:根据您的偏好选择删除选项:
- 永不:转移后永不删除任何文件。
- 删除已转移的文件:在成功转移后删除文件。
- 删除已转移的文件和空目录:成功转移后删除文件和空目录。
文件存在时间上限:包含在过去指定天数内修改的文件。默认值为 180 天。
共享密钥:输入您从存储账号中捕获的共享密钥值(访问密钥)。
资产命名空间:资产命名空间。
提取标签:要应用于相应 Feed 中事件的标签。
点击下一步。
在最终确定界面中查看新的 Feed 配置,然后点击提交。
重复执行第 1-10 步,为每个 Intune 日志类别容器创建其他 Feed。
配置 Azure 存储防火墙(如果已启用)
如果您的 Azure 存储账号使用防火墙,则必须添加 Google SecOps IP 范围。
- 在 Azure 门户中,前往您的存储账号。
- 在安全性 + 网络下,选择网络。
- 在防火墙和虚拟网络下,选择从所选虚拟网络和 IP 地址启用。
- 在防火墙部分的地址范围下,点击 + 添加 IP 范围。
以 CIDR 表示法添加每个 Google SecOps IP 范围。
如需获取当前的 IP 范围,请执行以下操作:
- 请参阅 IP 许可名单文档
- 或者使用 Feed Management API 以编程方式检索这些信息
点击保存。
UDM 映射表
| 日志字段 | UDM 映射 | 逻辑 |
|---|---|---|
TargetDisplayNames_list |
additional.fields |
已合并 |
TargetObjectIds_list |
additional.fields |
已合并 |
UserPermissions_list |
additional.fields |
已合并 |
time |
metadata.event_timestamp |
解析为 ISO8601 |
has_user |
metadata.event_type |
已映射:true → USER_UNCATEGORIZED |
operationName |
metadata.product_event_type |
直接映射 |
properties.AuditEventId |
metadata.product_log_id |
直接映射 |
correlationId |
network.session_id |
直接映射 |
properties.Actor.Application |
principal.application |
直接映射 |
properties.Actor.ApplicationName |
principal.resource.name |
直接映射 |
PartnerTenantId_label |
principal.user.attribute.labels |
已合并 |
isDelegatedAdmin_label |
principal.user.attribute.labels |
已合并 |
category |
security_result.category_details |
已合并 |
resultDescription |
security_result.description |
直接映射 |
ActivityDate_label |
security_result.detection_fields |
已合并 |
ActivityResultStatus_label |
security_result.detection_fields |
已合并 |
ActivityType_label |
security_result.detection_fields |
已合并 |
ActorType_label |
security_result.detection_fields |
已合并 |
Category_label |
security_result.detection_fields |
已合并 |
Name_label |
security_result.detection_fields |
已合并 |
New_label |
security_result.detection_fields |
已合并 |
Old_label |
security_result.detection_fields |
已合并 |
identity_label |
security_result.detection_fields |
已合并 |
resultType |
security_result.summary |
直接映射 |
tenantId |
target.user.userid |
直接映射 |
| 不适用 | metadata.event_type |
常量:USER_UNCATEGORIZED |
| 不适用 | metadata.product_name |
常量:Microsoft Intune Context |
| 不适用 | metadata.vendor_name |
常量:Microsoft |
更新日志
需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。