Zum Inhalt

Auditereignisse über Azure Logic App an Microsoft Sentinel übertragen

Überblick

Diese Anleitung erläutert, wie Sie Afi so konfigurieren, dass Auditereignisse über einen Azure-Logic-App-Webhook an Microsoft Sentinel gesendet werden.

Von Afi gesendete Daten

Architektur

Komponenten

Komponente Rolle
Afi Sendet Auditereignisse über einen Webhook.
Logic App Verarbeitet eingehende Webhooks und leitet Daten an den Datensammlungsendpunkt weiter.
Datensammlungsendpunkt/DCE Empfängt Daten von Logic App zur Aufnahme.
Datensammlungsregel/DCR Analysiert eingehende Daten und wendet Transformationen an.
Log Analytics-Arbeitsbereich Speichert aufgenommene Daten für Analysen und Abfragen.
Microsoft Sentinel SIEM-Plattform für Sicherheitsanalyse und Reaktion.

Voraussetzungen

  • Azure-Abonnement
  • Azure-Konto mit den Berechtigungen Owner, User Access Administrator oder Role-Based Access Control Administrator
  • Afi-Organisationsadministratorkonto

Teil 1: Log Analytics-Arbeitsbereich erstellen und Microsoft Sentinel aktivieren

  1. Suchen Sie im Azure-Portal nach Microsoft Sentinel und öffnen Sie den Dienst.
  2. Klicken Sie auf Erstellen (+ Create).
  3. Klicken Sie auf Neuen Arbeitsbereich erstellen (+ Create a new workspace).

  4. Füllen Sie folgende Felder aus:

    • Abonnement (Subscription): Ihr Abonnement
    • Ressourcengruppe (Resource Group): Klicken Sie auf Neu erstellen (Create new) und geben Sie einen Namen ein, beispielsweise resource-group-afi-sentinel.
    • Name (Name): Geben Sie einen Arbeitsbereichsnamen ein, beispielsweise logaw-afi-sentinel.
    • Region (Region): Ihre bevorzugte Region, beispielsweise East US

    Information

    Wenn Sie Microsoft Sentinel bereits mit einem Log Analytics-Arbeitsbereich verwenden, können Sie die Erstellung neuer Ressourcen überspringen und die vorhandenen verwenden. Passen Sie die Ressourcennamen in den folgenden Schritten entsprechend an.

  5. Klicken Sie auf Überprüfen und erstellen (Review + Create) → Erstellen (Create). Warten Sie, bis die Statusmeldung „Ihre Bereitstellung ist abgeschlossen“ (Your deployment is complete) angezeigt wird.

  6. Kehren Sie zu Microsoft Sentinel zurück und klicken Sie auf Erstellen (+ Create).

  7. Wählen Sie Ihren Arbeitsbereich in der Liste aus, beispielsweise logaw-afi-sentinel, und klicken Sie auf Hinzufügen (Add).

Teil 2: Datensammlungsendpunkt erstellen

Schritt 1 – Datensammlungsendpunkt erstellen

  1. Suchen Sie im Azure-Portal nach Datensammlungsendpunkten (Data collection endpoints) und öffnen Sie den Dienst.
  2. Klicken Sie auf Erstellen (+ Create).

  3. Füllen Sie folgende Felder aus:

    • Endpunktname (Endpoint Name): Geben Sie einen Namen ein, beispielsweise dcendpoint-afi-sentinel.
    • Abonnement (Subscription): Ihr Abonnement
    • Ressourcengruppe (Resource Group): Wählen Sie Ihre Ressourcengruppe aus, beispielsweise resource-group-afi-sentinel.
    • Region (Region): Dieselbe Region wie für Ihren Log Analytics-Arbeitsbereich, beispielsweise East US

  4. Klicken Sie auf Überprüfen und erstellen (Review + Create) → Erstellen (Create). Der neue Endpunkt wird in der Liste der Datensammlungsendpunkte angezeigt.

Schritt 2 – Logs-Ingestion-URI des Datensammlungsendpunkts abrufen

  1. Öffnen Sie Ihren Endpunkt, beispielsweise dcendpoint-afi-sentinel.
  2. Öffnen Sie Übersicht (Overview).
  3. Kopieren Sie Protokollaufnahme (Logs Ingestion):
    dce-afi-logs-xxxx.eastus-1.ingest.monitor.azure.com
    
  4. Speichern Sie diesen Wert. Sie benötigen ihn später zum Erstellen der URI im Schritt der Aktion „HTTP“.


Teil 3: Datensammlungsregel und benutzerdefinierte Tabelle erstellen

Schritt 1 – Datensammlungsregel erstellen und benutzerdefinierte Tabelle definieren

  1. Öffnen Sie Log Analytics-Arbeitsbereiche (Log Analytics workspaces) und Ihren Arbeitsbereich, beispielsweise logaw-afi-sentinel.

  2. Öffnen Sie im linken Menü Einstellungen (Settings) → Tabellen (Tables).

  3. Klicken Sie auf Erstellen (+ Create), um den Erstellungsassistenten zu öffnen.

Registerkarte Grundlagen (Basic)

  1. Setzen Sie Tabellenname (Table name) auf AfiSentinelAuditLogs.

  2. Klicken Sie unter Datensammlungsregel (Data collection rule) auf Neue Datensammlungsregel erstellen (Create a new data collection rule):

    • Abonnement (Subscription): Ihr Abonnement
    • Ressourcengruppe (Resource group): resource-group-afi-sentinel
    • Region (Region): Dieselbe Region wie für Ihren Log Analytics-Arbeitsbereich, beispielsweise East US
    • Name (Name): dcrule-afi-sentinel
    • Klicken Sie auf Fertig (Done).
  3. Wählen Sie unter Datensammlungsendpunkt (Data collection endpoint) den Eintrag dcendpoint-afi-sentinel aus.
  4. Klicken Sie auf Weiter (Next).

Registerkarte Schema (Schema)

  1. Erstellen Sie eine Datei afi-sample.json mit folgendem Inhalt:

    {
       "Action": "browse",
       "Actor": "JohnDoe",
       "ActorID": "JohnDoe",
       "ActorIP": "JohnDoe",
       "ActorName": "JohnDoe",
       "Details": {
          "content_preview": true
       },
       "EventID": "JohnDoe",
       "Location": "JohnDoe",
       "Subject": "JohnDoe",
       "SubjectID": "JohnDoe",
       "SubjectKind": "JohnDoe",
       "TenantID": "JohnDoe",
       "TenantName": "JohnDoe",
       "Time": "2026-04-21T12:40:21Z"
    }
    
  2. Laden Sie die Datei hoch. Azure Monitor Logs erkennt die Spalten automatisch aus Ihrem JSON-Beispiel. Der erwartete Fehler zum Feld TimeGenerated wird angezeigt. Klicken Sie auf Transformations-Editor (Transformation editor), um ihn zu beheben.

  3. Ersetzen Sie im Abfrageeditor die Standardabfrage source durch:

    source
    | extend TimeGenerated = todatetime(Time)
    
  4. Klicken Sie auf Ausführen (Run) und anschließend auf Anwenden (Apply).

    Information

    Azure Monitor Logs verwendet das Feld TimeGenerated für zeitbasierte Filterung und Zusammenfassungen. Nehmen Sie es auf, damit die Ereigniszeitstempel korrekt erhalten bleiben.

  5. Klicken Sie auf Weiter (Next) → Erstellen (Create).

Schritt 2 – Werte der Datensammlungsregel abrufen

Zur Konfiguration der HTTP-Aktion der Logic App benötigen Sie zwei Werte aus der Datensammlungsregel.

  1. Suchen Sie im Azure-Portal nach Datensammlungsregeln (Data collection rules) und öffnen Sie Ihre Regel, beispielsweise dcrule-afi-sentinel.
  2. Klicken Sie oben rechts auf JSON-Ansicht (JSON View), um die JSON-Rohkonfiguration anzuzeigen.

  3. Suchen Sie mit Strg+F nach den folgenden Werten und speichern Sie sie. Sie benötigen sie später zum Erstellen der URI im Schritt der Aktion „HTTP“:

    Eigenschaft Beispiel
    immutableId dcr-abc123def456...
    streams Custom-AfiSentinelAuditLogs_CL

    Hinweis: Beim Streamnamen wird zwischen Groß- und Kleinschreibung unterschieden.


Teil 4: Logic App erstellen

Schritt 1 – Logic App erstellen

  1. Klicken Sie im Azure-Portal auf Ressource erstellen (Create a resource).

  2. Suchen Sie nach Logic App und wählen Sie den Eintrag aus.

  3. Klicken Sie auf Erstellen (Create). Wählen Sie als Hostingoption Verbrauch (Consumption) aus (Abrechnung pro Ausführung, für diese Integration geeignet).

  4. Füllen Sie folgende Felder aus:

    • Abonnement (Subscription): Ihr Abonnement
    • Ressourcengruppe (Resource Group): Wählen Sie Ihre Ressourcengruppe aus, beispielsweise resource-group-afi-sentinel.
    • Name (Name): Geben Sie einen Namen ein, beispielsweise logic-app-afi-sentinel.
    • Region (Region): Dieselbe Region wie für Ihren Log Analytics-Arbeitsbereich, beispielsweise East US

  5. Klicken Sie auf Überprüfen und erstellen (Review + Create) → Erstellen (Create). Warten Sie, bis die Statusmeldung „Ihre Bereitstellung ist abgeschlossen“ (Your deployment is complete) angezeigt wird.

  6. Klicken Sie auf Zu Ressource wechseln (Go to resource), um die Logic App zu öffnen.

Schritt 2 – Verwaltete Identität in der Logic App aktivieren

  1. Öffnen Sie Einstellungen (Settings) → Identität (Identity).
  2. Setzen Sie den Status Systemseitig zugewiesen (System assigned) auf Ein (On).
  3. Klicken Sie auf Speichern (Save) und bestätigen Sie mit Ja (Yes).

Schritt 3 – Berechtigungen (RBAC) für die Logic App zuweisen

Weisen Sie der Logic App in der Datensammlungsregel die Rolle zum Veröffentlichen von Überwachungsmetriken (Monitoring Metrics Publisher) zu. Damit wird die Datenaufnahme über die verwaltete Identität autorisiert, ohne API-Schlüssel zu speichern.

  1. Suchen Sie im Azure-Portal nach Datensammlungsregeln (Data collection rules) und öffnen Sie Ihre Regel, beispielsweise dcrule-afi-sentinel.
  2. Öffnen Sie im linken Menü Zugriffssteuerung (IAM) (Access control (IAM)) und klicken Sie auf Hinzufügen (+ Add) → Rollenzuweisung hinzufügen (Add role assignment).

  3. Suchen Sie auf der Registerkarte Rolle (Role) nach Monitoring Metrics Publisher, wählen Sie die Rolle aus und klicken Sie auf Weiter (Next).

  4. Konfigurieren Sie auf der Registerkarte Mitglieder (Members) Folgendes:

    • Zugriff zuweisen zu (Assign access to): Verwaltete Identität (Managed identity)
    • Mitglieder (Members): Klicken Sie auf Mitglieder auswählen (+ Select members) und wählen Sie Folgendes aus:
      • Verwaltete Identität (Managed identity): Logic App
      • Auswählen (Select): Ihre Logic App, beispielsweise logic-app-afi-sentinel

  5. Klicken Sie zweimal auf Überprüfen und zuweisen (Review + assign), um die Zuweisung abzuschließen.


Teil 5: Logic-App-Workflow konfigurieren

Logic-App-Workflow

Komponente Rolle
Trigger „Bei Eingang einer HTTP-Anforderung“ (When HTTP request is received) Empfängt Auditereignisse von Afi.
Verfassen (Compose) Schließt die Ereignisdaten für die Logs Ingestion API in ein Array ein.
HTTP Sendet Daten an den Datensammlungsendpunkt.
  1. Öffnen Sie Ihre Logic App, beispielsweise logic-app-afi-sentinel.
  2. Öffnen Sie im linken Menü Entwicklungstools (Development Tools) → Logic-App-Designer (Logic App Designer). Dadurch wird der visuelle Workfloweditor geöffnet.

Schritt 1 – Trigger „Bei Eingang einer HTTP-Anforderung“ (When an HTTP request is received) erstellen

Dieser Trigger erstellt eine Webhook-URL, die Auditereignisse von Afi empfängt.

  1. Klicken Sie im Workfloweditor auf Trigger hinzufügen (Add a trigger).
  2. Suchen Sie nach Request und wählen Sie Bei Eingang einer HTTP-Anforderung (When an HTTP request is received) aus.
  3. Behalten Sie die Standardeinstellungen bei und klicken Sie auf Speichern (Save).

  4. Nach dem Speichern wird eine HTTP-URL generiert. Speichern Sie diese URL. Sie benötigen sie später zur Webhook-Konfiguration in Afi.

Schritt 2 – Aktion Compose erstellen

  1. Klicken Sie im Workfloweditor unterhalb des Triggers auf + → Aktion hinzufügen (Add an Action).
  2. Suchen Sie nach Verfassen (Compose) und wählen Sie die Aktion aus.

  3. Klicken Sie in das Eingabefeld, dann auf das Symbol ⚡️ und wählen Sie Ausdruck einfügen (Insert expression) aus.

  4. Fügen Sie folgende Funktion ein:
    createArray(json(string(triggerBody()))['event'])
    
  5. Klicken Sie auf Hinzufügen (Add) und anschließend auf Speichern (Save).

    Information

    Die Logs Ingestion API erwartet ein Array. Diese Aktion schließt den JSON-Text von Afi in ein Array ein.

Schritt 3 – Aktion HTTP erstellen

  1. Klicken Sie im Workfloweditor unterhalb der Aktion auf + → Aktion hinzufügen (Add an Action).
  2. Suchen Sie nach HTTP und wählen Sie die Aktion aus.

  3. Konfigurieren Sie folgende Felder:

URI: Erstellen Sie sie mit den gespeicherten Werten:

https://<DCE-LOGS-INGESTION-URI>/dataCollectionRules/<DCR-IMMUTABLE-ID>/streams/<STREAM-NAME>?api-version=2023-01-01

Dabei gilt:

Beispiel:

https://dce-afi-logs-abc1.eastus-1.ingest.monitor.azure.com/dataCollectionRules/dcr-0123456789abcdef/streams/Custom-AfiSentinelAuditLogs_CL?api-version=2023-01-01

Methode (Method): POST

Header (Headers):

Key Value
Content-Type application/json

Text (Body): Klicken Sie in das Feld Body, dann auf das Symbol ⚡️ und wählen Sie Ausgaben (Outputs) aus.

Schritt 4 – Authentifizierung der Aktion HTTP konfigurieren

  1. Klicken Sie auf Erweiterte Parameter (Advanced parameters) und wählen Sie Authentifizierung (Authentication) aus.
  2. Setzen Sie Authentifizierungstyp (Authentication type) auf Verwaltete Identität (Managed Identity).
  3. Konfigurieren Sie Folgendes:
Einstellung Wert
Verwaltete Identität (Managed identity) Systemseitig zugewiesene verwaltete Identität (System-assigned managed identity)
Audience https://monitor.azure.com
  1. Klicken Sie auf Speichern (Save).


Teil 6: Webhook in Afi konfigurieren

Öffnen Sie die Registerkarte ConfigurationSIEM und erstellen Sie einen Kanal mit folgenden Parametern:


Teil 7: Integration testen

Schritt 1 – Test-Auditereignis erzeugen

Führen Sie in Afi eine Aktion aus, die ein Auditereignis erzeugt:

  • Durchsuchen Sie eine Sicherung.
  • Starten Sie eine Wiederherstellung oder einen Export.
  • Führen Sie eine Suchabfrage aus.

Schritt 2 – Logic App prüfen

  1. Öffnen Sie Ihre Logic App (z. B. logic-app-afi-sentinel) und wechseln Sie zu Übersicht (Overview) → Ausführungsverlauf (Run history).
  2. Aktualisieren Sie den Verlauf. Darin sollte eine neue, durch Ihr Testereignis ausgelöste Ausführung angezeigt werden.

  3. Prüfen Sie, ob der Ausführungsstatus Erfolgreich (Succeeded) lautet. Falls die Ausführung fehlgeschlagen ist, klicken Sie darauf, um die Fehlerdetails anzuzeigen.


Teil 8: Test-Auditereignisse in Microsoft Sentinel prüfen

Prüfen Sie abschließend, ob Microsoft Sentinel die Auditereignisse empfangen hat.

  1. Öffnen Sie Microsoft Sentinel und wählen Sie Ihren Arbeitsbereich aus (z. B. logaw-afi-sentinel).
  2. Wechseln Sie im linken Menü zu Allgemein (General) → Protokolle (Logs), um den Abfrage-Editor zu öffnen.

  3. Führen Sie die folgende Abfrage aus, um die neuesten Auditereignisse anzuzeigen:

    AfiSentinelAuditLogs_CL
    | sort by TimeGenerated desc
    | limit 10
    

  4. Ihre Test-Auditereignisse sollten in den Ergebnissen erscheinen.

    Information

    Es kann bis zu 15 Minuten dauern, bis die ersten Daten in Microsoft Sentinel angezeigt werden.


Optional: Ereignisfelder prüfen und hinzufügen

Nach dem Test stellen Sie möglicherweise fest, dass einige Felder aus Afi nicht in Microsoft Sentinel angezeigt werden oder dass Sie nicht benötigte Felder entfernen möchten. Das ursprüngliche Beispiel verwendete nur die für die Validierung erforderlichen Felder. Sie können das Schema nun anhand der tatsächlichen Ereignisdaten anpassen.

  1. Öffnen Sie Ihre Logic App (z. B. logic-app-afi-sentinel) und wechseln Sie zu Übersicht (Overview) → Ausführungsverlauf (Run history).
  2. Eine Liste der durch Ihre Testereignisse ausgelösten Ausführungen sollte angezeigt werden. Klicken Sie auf eine Ausführung, um die Details aufzurufen.
  3. Klicken Sie auf die Aktion HTTP, um deren Details einzublenden.
  4. Prüfen Sie den Abschnitt Body. Dort werden alle Felder angezeigt, die Afi in Webhook-Anforderungen übermittelt.

  5. Um die in Microsoft Sentinel angezeigten Felder zu ändern, aktualisieren Sie sowohl das benutzerdefinierte Tabellenschema als auch streamDeclarations in der Datensammlungsregel.

Schritt 1 – Benutzerdefiniertes Tabellenschema aktualisieren

  1. Öffnen Sie Log Analytics-Arbeitsbereiche (Log Analytics workspaces) und wählen Sie Ihren Arbeitsbereich aus (z. B. logaw-afi-sentinel).
  2. Wechseln Sie im linken Menü zu Einstellungen (Settings) → Tabellen (Tables).
  3. Klicken Sie bei AfiSentinelAuditLogs_CL auf ... → Schema bearbeiten (Edit schema).

  4. Fügen Sie nach Bedarf Felder hinzu oder entfernen Sie sie und klicken Sie anschließend auf Speichern (Save).

Schritt 2streamDeclarations in der Datensammlungsregel aktualisieren

  1. Öffnen Sie im Azure-Portal die Cloud Shell (Symbol >_ oben rechts) und wählen Sie Bash aus.
  2. Führen Sie folgenden Befehl aus:
az monitor data-collection rule show \
  --name "dcrule-afi-sentinel" \
  --resource-group "resource-group-afi-sentinel" \
  -o json > dcr-current.json
  1. Klicken Sie auf Dateien verwalten (Manage files) → Herunterladen (Download) und geben Sie den Dateinamen dcr-current.json ein.
  2. Bearbeiten Sie die Datei lokal und fügen Sie dieselben Felder zu streamDeclarations hinzu:
    "streamDeclarations": {
        "Custom-AfiSentinelAuditLogs_CL": {
           "columns": // you need to add them here
        }
    }
    
  3. Klicken Sie auf Dateien verwalten (Manage files) → Hochladen (Upload) und wählen Sie die aktualisierte Datei dcr-current.json aus.
  4. Führen Sie folgenden Befehl aus:
az monitor data-collection rule create \
  --name "dcrule-afi-sentinel" \
  --resource-group "resource-group-afi-sentinel" \
  --rule-file dcr-current.json
  1. Prüfen Sie die Aktualisierung, indem Sie in Ihrer Datensammlungsregel die JSON-Ansicht (JSON View) öffnen.

Information

Das benutzerdefinierte Tabellenschema und die Datensammlungsregel sind voneinander getrennt und werden nicht automatisch synchronisiert.

Schritt 3 – Test-Auditereignisse in Microsoft Sentinel prüfen

Prüfen Sie, ob Ihre Feldänderungen in Microsoft Sentinel korrekt angezeigt werden.