使用 Azure Functions 部署連接器,以啟用從 Trend Vision One 收集警報資料。
步驟
- 在 Microsoft Sentinel 中安裝 Trend Vision One 解決方案
- 在您的 Microsoft Sentinel 工作區中,前往 。
- 搜尋Trend Vision One並點擊安裝。
- 選擇您的工作區並點擊Start。
- 安裝Trend Vision One資料連接器:
- 在您的 Microsoft Sentinel 工作區中,前往 。
- 搜尋Trend Vision One (using Azure Function)並點選Open connector page。
- 在連接器頁面,前往說明。
- 複製Workspace ID和Workspace Key。
- 點選Deploy to Azure。部署過程會重定向到 Microsoft Azure 入口網站。
- 在Custom deployment頁面上配置設定:設定組態設定注意事項訂閱管理已部署的資源資源群組在何處部署連接器函數名稱必須是唯一的名稱工作區 ID 和工作區金鑰您從連接器頁面的說明部分複製的信息。您也可以從日誌分析中訪問該信息。
-
前往Log Analytics中的您的工作區。
-
前往。
-
該資訊位於Windows servers,在Download agent下。
API 金鑰來自Trend Vision One使用者帳號的 API 金鑰重要
Microsoft Sentinel 連接器需要來自具有 SIEM 角色或具有更高權限的使用者角色的 Trend Vision One 使用者帳號的 API 金鑰。使用者帳號的存取層級必須包含 API。地區代碼與您的Trend Vision One實例位置資訊相對應的區域代碼允許的值:-
澳洲
-
歐盟
-
在
-
日文
-
新加坡
-
我們
-
mea
儲存區前綴確保儲存體前綴符合 Azure 資源命名規範。 -
- 點選Review + create。
- 配置連接器使用的Python版本。
- 在 Microsoft Azure 控制台中,找到 Trend Vision One 連接器的資源群組。
- 在 Resources 下,點擊您資源組中的 Function App。
- 前往 。
- 從Python Version選擇Python 3.9。
- 按一下「儲存」。
- 如果您使用自訂偵測模型或高靈敏模式,請配置連接器以提取相關的警報資料防護。預設情況下,Trend Vision One 連接器不會提取由自訂偵測模型或超敏感模式創建的資料。您需要配置其他設定以確保連接器能夠接收相關的警報資料。
- 在 Microsoft Azure 控制台中,找到 Trend Vision One 連接器的資源群組。
- 在 Resources 下,點擊您資源組中的 Function App。
- 前往 。
- 如果您想將自訂偵測模型發送到 Microsoft Sentinel,請點擊新增並配置以下設定:
-
Name: queryCustomWorkbench
-
Value:True
-
- 如果您想將自訂偵測模型發送到 Microsoft Sentinel,請點擊新增並配置以下設定:
-
Name:queryAggressiveWorkbench
-
Value:True
-
- 按一下「套用」。
- 在確認對話框中,點擊確認。
成功部署後,Microsoft Sentinel 會檢索由 Trend Vision One 生成的新警報資料。連接器不會提取已存在的警報資料。