Auditereignisse über Azure Logic App an Microsoft Sentinel übertragen¶
Überblick
Diese Anleitung erläutert, wie Sie Afi so konfigurieren, dass Auditereignisse über einen Azure-Logic-App-Webhook an Microsoft Sentinel gesendet werden.
Von Afi gesendete Daten
Architektur
Komponenten
| Komponente | Rolle |
|---|---|
| Afi | Sendet Auditereignisse über einen Webhook. |
| Logic App | Verarbeitet eingehende Webhooks und leitet Daten an den Datensammlungsendpunkt weiter. |
| Datensammlungsendpunkt/DCE | Empfängt Daten von Logic App zur Aufnahme. |
| Datensammlungsregel/DCR | Analysiert eingehende Daten und wendet Transformationen an. |
| Log Analytics-Arbeitsbereich | Speichert aufgenommene Daten für Analysen und Abfragen. |
| Microsoft Sentinel | SIEM-Plattform für Sicherheitsanalyse und Reaktion. |
Voraussetzungen
- Azure-Abonnement
- Azure-Konto mit den Berechtigungen Owner, User Access Administrator oder Role-Based Access Control Administrator
- Afi-Organisationsadministratorkonto
Teil 1: Log Analytics-Arbeitsbereich erstellen und Microsoft Sentinel aktivieren¶
- Suchen Sie im Azure-Portal nach Microsoft Sentinel und öffnen Sie den Dienst.
- Klicken Sie auf Erstellen (+ Create).
-
Klicken Sie auf Neuen Arbeitsbereich erstellen (+ Create a new workspace).
-
Füllen Sie folgende Felder aus:
- Abonnement (Subscription): Ihr Abonnement
- Ressourcengruppe (Resource Group): Klicken Sie auf Neu erstellen (Create new) und geben Sie einen Namen ein, beispielsweise
resource-group-afi-sentinel. - Name (Name): Geben Sie einen Arbeitsbereichsnamen ein, beispielsweise
logaw-afi-sentinel. - Region (Region): Ihre bevorzugte Region, beispielsweise East US
Information
Wenn Sie Microsoft Sentinel bereits mit einem Log Analytics-Arbeitsbereich verwenden, können Sie die Erstellung neuer Ressourcen überspringen und die vorhandenen verwenden. Passen Sie die Ressourcennamen in den folgenden Schritten entsprechend an.
-
Klicken Sie auf Überprüfen und erstellen (Review + Create) → Erstellen (Create). Warten Sie, bis die Statusmeldung „Ihre Bereitstellung ist abgeschlossen“ (Your deployment is complete) angezeigt wird.
-
Kehren Sie zu Microsoft Sentinel zurück und klicken Sie auf Erstellen (+ Create).
- Wählen Sie Ihren Arbeitsbereich in der Liste aus, beispielsweise
logaw-afi-sentinel, und klicken Sie auf Hinzufügen (Add).
Teil 2: Datensammlungsendpunkt erstellen¶
Schritt 1 – Datensammlungsendpunkt erstellen
- Suchen Sie im Azure-Portal nach Datensammlungsendpunkten (Data collection endpoints) und öffnen Sie den Dienst.
-
Klicken Sie auf Erstellen (+ Create).
-
Füllen Sie folgende Felder aus:
- Endpunktname (Endpoint Name): Geben Sie einen Namen ein, beispielsweise
dcendpoint-afi-sentinel. - Abonnement (Subscription): Ihr Abonnement
- Ressourcengruppe (Resource Group): Wählen Sie Ihre Ressourcengruppe aus, beispielsweise
resource-group-afi-sentinel. - Region (Region): Dieselbe Region wie für Ihren Log Analytics-Arbeitsbereich, beispielsweise East US
- Endpunktname (Endpoint Name): Geben Sie einen Namen ein, beispielsweise
-
Klicken Sie auf Überprüfen und erstellen (Review + Create) → Erstellen (Create). Der neue Endpunkt wird in der Liste der Datensammlungsendpunkte angezeigt.
Schritt 2 – Logs-Ingestion-URI des Datensammlungsendpunkts abrufen
- Öffnen Sie Ihren Endpunkt, beispielsweise
dcendpoint-afi-sentinel. - Öffnen Sie Übersicht (Overview).
- Kopieren Sie Protokollaufnahme (Logs Ingestion):
-
Speichern Sie diesen Wert. Sie benötigen ihn später zum Erstellen der URI im Schritt der Aktion „HTTP“.
Teil 3: Datensammlungsregel und benutzerdefinierte Tabelle erstellen¶
Schritt 1 – Datensammlungsregel erstellen und benutzerdefinierte Tabelle definieren
-
Öffnen Sie Log Analytics-Arbeitsbereiche (Log Analytics workspaces) und Ihren Arbeitsbereich, beispielsweise
logaw-afi-sentinel.
-
Öffnen Sie im linken Menü Einstellungen (Settings) → Tabellen (Tables).
-
Klicken Sie auf Erstellen (+ Create), um den Erstellungsassistenten zu öffnen.
Registerkarte Grundlagen (Basic)
-
Setzen Sie Tabellenname (Table name) auf
AfiSentinelAuditLogs.
-
Klicken Sie unter Datensammlungsregel (Data collection rule) auf Neue Datensammlungsregel erstellen (Create a new data collection rule):
- Abonnement (Subscription): Ihr Abonnement
- Ressourcengruppe (Resource group):
resource-group-afi-sentinel - Region (Region): Dieselbe Region wie für Ihren Log Analytics-Arbeitsbereich, beispielsweise East US
- Name (Name):
dcrule-afi-sentinel - Klicken Sie auf Fertig (Done).
- Wählen Sie unter Datensammlungsendpunkt (Data collection endpoint) den Eintrag
dcendpoint-afi-sentinelaus. -
Klicken Sie auf Weiter (Next).
Registerkarte Schema (Schema)
-
Erstellen Sie eine Datei
afi-sample.jsonmit folgendem Inhalt:{ "Action": "browse", "Actor": "JohnDoe", "ActorID": "JohnDoe", "ActorIP": "JohnDoe", "ActorName": "JohnDoe", "Details": { "content_preview": true }, "EventID": "JohnDoe", "Location": "JohnDoe", "Subject": "JohnDoe", "SubjectID": "JohnDoe", "SubjectKind": "JohnDoe", "TenantID": "JohnDoe", "TenantName": "JohnDoe", "Time": "2026-04-21T12:40:21Z" } -
Laden Sie die Datei hoch. Azure Monitor Logs erkennt die Spalten automatisch aus Ihrem JSON-Beispiel. Der erwartete Fehler zum Feld TimeGenerated wird angezeigt. Klicken Sie auf Transformations-Editor (Transformation editor), um ihn zu beheben.
-
Ersetzen Sie im Abfrageeditor die Standardabfrage
sourcedurch: -
Klicken Sie auf Ausführen (Run) und anschließend auf Anwenden (Apply).
Information
Azure Monitor Logs verwendet das Feld TimeGenerated für zeitbasierte Filterung und Zusammenfassungen. Nehmen Sie es auf, damit die Ereigniszeitstempel korrekt erhalten bleiben.
-
Klicken Sie auf Weiter (Next) → Erstellen (Create).
Schritt 2 – Werte der Datensammlungsregel abrufen
Zur Konfiguration der HTTP-Aktion der Logic App benötigen Sie zwei Werte aus der Datensammlungsregel.
- Suchen Sie im Azure-Portal nach Datensammlungsregeln (Data collection rules) und öffnen Sie Ihre Regel, beispielsweise
dcrule-afi-sentinel. -
Klicken Sie oben rechts auf JSON-Ansicht (JSON View), um die JSON-Rohkonfiguration anzuzeigen.
-
Suchen Sie mit Strg+F nach den folgenden Werten und speichern Sie sie. Sie benötigen sie später zum Erstellen der URI im Schritt der Aktion „HTTP“:
Eigenschaft Beispiel immutableId dcr-abc123def456...streams Custom-AfiSentinelAuditLogs_CLHinweis: Beim Streamnamen wird zwischen Groß- und Kleinschreibung unterschieden.
Teil 4: Logic App erstellen¶
Schritt 1 – Logic App erstellen
-
Klicken Sie im Azure-Portal auf Ressource erstellen (Create a resource).
-
Suchen Sie nach Logic App und wählen Sie den Eintrag aus.
-
Klicken Sie auf Erstellen (Create). Wählen Sie als Hostingoption Verbrauch (Consumption) aus (Abrechnung pro Ausführung, für diese Integration geeignet).
-
Füllen Sie folgende Felder aus:
- Abonnement (Subscription): Ihr Abonnement
- Ressourcengruppe (Resource Group): Wählen Sie Ihre Ressourcengruppe aus, beispielsweise
resource-group-afi-sentinel. - Name (Name): Geben Sie einen Namen ein, beispielsweise
logic-app-afi-sentinel. - Region (Region): Dieselbe Region wie für Ihren Log Analytics-Arbeitsbereich, beispielsweise East US
-
Klicken Sie auf Überprüfen und erstellen (Review + Create) → Erstellen (Create). Warten Sie, bis die Statusmeldung „Ihre Bereitstellung ist abgeschlossen“ (Your deployment is complete) angezeigt wird.
-
Klicken Sie auf Zu Ressource wechseln (Go to resource), um die Logic App zu öffnen.
Schritt 2 – Verwaltete Identität in der Logic App aktivieren
- Öffnen Sie Einstellungen (Settings) → Identität (Identity).
- Setzen Sie den Status Systemseitig zugewiesen (System assigned) auf Ein (On).
-
Klicken Sie auf Speichern (Save) und bestätigen Sie mit Ja (Yes).
Schritt 3 – Berechtigungen (RBAC) für die Logic App zuweisen
Weisen Sie der Logic App in der Datensammlungsregel die Rolle zum Veröffentlichen von Überwachungsmetriken (Monitoring Metrics Publisher) zu. Damit wird die Datenaufnahme über die verwaltete Identität autorisiert, ohne API-Schlüssel zu speichern.
- Suchen Sie im Azure-Portal nach Datensammlungsregeln (Data collection rules) und öffnen Sie Ihre Regel, beispielsweise
dcrule-afi-sentinel. -
Öffnen Sie im linken Menü Zugriffssteuerung (IAM) (Access control (IAM)) und klicken Sie auf Hinzufügen (+ Add) → Rollenzuweisung hinzufügen (Add role assignment).
-
Suchen Sie auf der Registerkarte Rolle (Role) nach Monitoring Metrics Publisher, wählen Sie die Rolle aus und klicken Sie auf Weiter (Next).
-
Konfigurieren Sie auf der Registerkarte Mitglieder (Members) Folgendes:
- Zugriff zuweisen zu (Assign access to): Verwaltete Identität (Managed identity)
- Mitglieder (Members): Klicken Sie auf Mitglieder auswählen (+ Select members) und wählen Sie Folgendes aus:
- Verwaltete Identität (Managed identity): Logic App
- Auswählen (Select): Ihre Logic App, beispielsweise
logic-app-afi-sentinel
-
Klicken Sie zweimal auf Überprüfen und zuweisen (Review + assign), um die Zuweisung abzuschließen.
Teil 5: Logic-App-Workflow konfigurieren¶
Logic-App-Workflow
| Komponente | Rolle |
|---|---|
| Trigger „Bei Eingang einer HTTP-Anforderung“ (When HTTP request is received) | Empfängt Auditereignisse von Afi. |
| Verfassen (Compose) | Schließt die Ereignisdaten für die Logs Ingestion API in ein Array ein. |
| HTTP | Sendet Daten an den Datensammlungsendpunkt. |
- Öffnen Sie Ihre Logic App, beispielsweise
logic-app-afi-sentinel. -
Öffnen Sie im linken Menü Entwicklungstools (Development Tools) → Logic-App-Designer (Logic App Designer). Dadurch wird der visuelle Workfloweditor geöffnet.
Schritt 1 – Trigger „Bei Eingang einer HTTP-Anforderung“ (When an HTTP request is received) erstellen
Dieser Trigger erstellt eine Webhook-URL, die Auditereignisse von Afi empfängt.
- Klicken Sie im Workfloweditor auf Trigger hinzufügen (Add a trigger).
- Suchen Sie nach Request und wählen Sie Bei Eingang einer HTTP-Anforderung (When an HTTP request is received) aus.
-
Behalten Sie die Standardeinstellungen bei und klicken Sie auf Speichern (Save).
-
Nach dem Speichern wird eine HTTP-URL generiert. Speichern Sie diese URL. Sie benötigen sie später zur Webhook-Konfiguration in Afi.
Schritt 2 – Aktion Compose erstellen
- Klicken Sie im Workfloweditor unterhalb des Triggers auf + → Aktion hinzufügen (Add an Action).
-
Suchen Sie nach Verfassen (Compose) und wählen Sie die Aktion aus.
-
Klicken Sie in das Eingabefeld, dann auf das Symbol ⚡️ und wählen Sie Ausdruck einfügen (Insert expression) aus.
- Fügen Sie folgende Funktion ein:
-
Klicken Sie auf Hinzufügen (Add) und anschließend auf Speichern (Save).
Information
Die Logs Ingestion API erwartet ein Array. Diese Aktion schließt den JSON-Text von Afi in ein Array ein.
Schritt 3 – Aktion HTTP erstellen
- Klicken Sie im Workfloweditor unterhalb der Aktion auf + → Aktion hinzufügen (Add an Action).
-
Suchen Sie nach HTTP und wählen Sie die Aktion aus.
-
Konfigurieren Sie folgende Felder:
URI: Erstellen Sie sie mit den gespeicherten Werten:
https://<DCE-LOGS-INGESTION-URI>/dataCollectionRules/<DCR-IMMUTABLE-ID>/streams/<STREAM-NAME>?api-version=2023-01-01
Dabei gilt:
<DCE-LOGS-INGESTION-URI>– URI für die Protokollaufnahme (Logs Ingestion) aus Schritt 2, Teil 2<DCR-IMMUTABLE-ID>– immutableId aus Schritt 2, Teil 3<STREAM-NAME>– outputStream aus Schritt 2, Teil 3
Beispiel:
https://dce-afi-logs-abc1.eastus-1.ingest.monitor.azure.com/dataCollectionRules/dcr-0123456789abcdef/streams/Custom-AfiSentinelAuditLogs_CL?api-version=2023-01-01
Methode (Method): POST
Header (Headers):
| Key | Value |
|---|---|
| Content-Type | application/json |
Text (Body): Klicken Sie in das Feld Body, dann auf das Symbol ⚡️ und wählen Sie Ausgaben (Outputs) aus.
Schritt 4 – Authentifizierung der Aktion HTTP konfigurieren
- Klicken Sie auf Erweiterte Parameter (Advanced parameters) und wählen Sie Authentifizierung (Authentication) aus.
- Setzen Sie Authentifizierungstyp (Authentication type) auf Verwaltete Identität (Managed Identity).
- Konfigurieren Sie Folgendes:
| Einstellung | Wert |
|---|---|
| Verwaltete Identität (Managed identity) | Systemseitig zugewiesene verwaltete Identität (System-assigned managed identity) |
| Audience | https://monitor.azure.com |
Teil 6: Webhook in Afi konfigurieren¶
Öffnen Sie die Registerkarte Configuration → SIEM und erstellen Sie einen Kanal mit folgenden Parametern:
- Endpoint: Webhook
-
Webhook: Webhook-URL aus Schritt 1, Teil 5
Teil 7: Integration testen¶
Schritt 1 – Test-Auditereignis erzeugen
Führen Sie in Afi eine Aktion aus, die ein Auditereignis erzeugt:
- Durchsuchen Sie eine Sicherung.
- Starten Sie eine Wiederherstellung oder einen Export.
- Führen Sie eine Suchabfrage aus.
Schritt 2 – Logic App prüfen
- Öffnen Sie Ihre Logic App (z. B.
logic-app-afi-sentinel) und wechseln Sie zu Übersicht (Overview) → Ausführungsverlauf (Run history). -
Aktualisieren Sie den Verlauf. Darin sollte eine neue, durch Ihr Testereignis ausgelöste Ausführung angezeigt werden.
-
Prüfen Sie, ob der Ausführungsstatus Erfolgreich (Succeeded) lautet. Falls die Ausführung fehlgeschlagen ist, klicken Sie darauf, um die Fehlerdetails anzuzeigen.
Teil 8: Test-Auditereignisse in Microsoft Sentinel prüfen¶
Prüfen Sie abschließend, ob Microsoft Sentinel die Auditereignisse empfangen hat.
- Öffnen Sie Microsoft Sentinel und wählen Sie Ihren Arbeitsbereich aus (z. B.
logaw-afi-sentinel). -
Wechseln Sie im linken Menü zu Allgemein (General) → Protokolle (Logs), um den Abfrage-Editor zu öffnen.
-
Führen Sie die folgende Abfrage aus, um die neuesten Auditereignisse anzuzeigen:
-
Ihre Test-Auditereignisse sollten in den Ergebnissen erscheinen.
Information
Es kann bis zu 15 Minuten dauern, bis die ersten Daten in Microsoft Sentinel angezeigt werden.
Optional: Ereignisfelder prüfen und hinzufügen
Nach dem Test stellen Sie möglicherweise fest, dass einige Felder aus Afi nicht in Microsoft Sentinel angezeigt werden oder dass Sie nicht benötigte Felder entfernen möchten. Das ursprüngliche Beispiel verwendete nur die für die Validierung erforderlichen Felder. Sie können das Schema nun anhand der tatsächlichen Ereignisdaten anpassen.
- Öffnen Sie Ihre Logic App (z. B.
logic-app-afi-sentinel) und wechseln Sie zu Übersicht (Overview) → Ausführungsverlauf (Run history). - Eine Liste der durch Ihre Testereignisse ausgelösten Ausführungen sollte angezeigt werden. Klicken Sie auf eine Ausführung, um die Details aufzurufen.
- Klicken Sie auf die Aktion HTTP, um deren Details einzublenden.
-
Prüfen Sie den Abschnitt Body. Dort werden alle Felder angezeigt, die Afi in Webhook-Anforderungen übermittelt.
-
Um die in Microsoft Sentinel angezeigten Felder zu ändern, aktualisieren Sie sowohl das benutzerdefinierte Tabellenschema als auch
streamDeclarationsin der Datensammlungsregel.
Schritt 1 – Benutzerdefiniertes Tabellenschema aktualisieren
- Öffnen Sie Log Analytics-Arbeitsbereiche (Log Analytics workspaces) und wählen Sie Ihren Arbeitsbereich aus (z. B.
logaw-afi-sentinel). - Wechseln Sie im linken Menü zu Einstellungen (Settings) → Tabellen (Tables).
-
Klicken Sie bei
AfiSentinelAuditLogs_CLauf ... → Schema bearbeiten (Edit schema).
-
Fügen Sie nach Bedarf Felder hinzu oder entfernen Sie sie und klicken Sie anschließend auf Speichern (Save).
Schritt 2 – streamDeclarations in der Datensammlungsregel aktualisieren
- Öffnen Sie im Azure-Portal die Cloud Shell (Symbol
>_oben rechts) und wählen Sie Bash aus. - Führen Sie folgenden Befehl aus:
az monitor data-collection rule show \
--name "dcrule-afi-sentinel" \
--resource-group "resource-group-afi-sentinel" \
-o json > dcr-current.json
- Klicken Sie auf Dateien verwalten (Manage files) → Herunterladen (Download) und geben Sie den Dateinamen
dcr-current.jsonein. - Bearbeiten Sie die Datei lokal und fügen Sie dieselben Felder zu
streamDeclarationshinzu: - Klicken Sie auf Dateien verwalten (Manage files) → Hochladen (Upload) und wählen Sie die aktualisierte Datei
dcr-current.jsonaus. - Führen Sie folgenden Befehl aus:
az monitor data-collection rule create \
--name "dcrule-afi-sentinel" \
--resource-group "resource-group-afi-sentinel" \
--rule-file dcr-current.json
- Prüfen Sie die Aktualisierung, indem Sie in Ihrer Datensammlungsregel die JSON-Ansicht (JSON View) öffnen.
Information
Das benutzerdefinierte Tabellenschema und die Datensammlungsregel sind voneinander getrennt und werden nicht automatisch synchronisiert.
Schritt 3 – Test-Auditereignisse in Microsoft Sentinel prüfen
Prüfen Sie, ob Ihre Feldänderungen in Microsoft Sentinel korrekt angezeigt werden.


