【发布时间】:2020-05-12 18:58:06
【问题描述】:
我在 Azure 中有多个虚拟机和虚拟机规模集,我想为其收集 Windows 安全事件日志。我尝试通过门户将这些事件添加到 Sentinel 使用的 Log Analytics 工作区。
这会产生以下错误消息。
此情报包无法收集“安全”事件日志 因为审核成功和审核失败事件类型目前不是 支持。
对我来说,Sentinel 有权访问这些安全日志是一个硬性要求。我一直在试图弄清楚我的选择是什么,但我还没有找到一个好的选择。
prescribed approach 似乎正在 Sentinel 中为安全事件设置数据连接器。我尝试了一些有趣的事情。
虚拟机规模集支持有限。没有任何动作 目前可用。
我好像无法连接虚拟机规模集,这是个大问题。此外,我什至无法从此上下文中选择安全事件的层级(见下文)。
看来我必须使用 Azure 安全中心。在 Azure 安全中心内,我可以添加这些安全事件的唯一方法是打开自动配置并在每个 VM 上安装 Microsoft 监控代理 (MMA),这是我不想做的事情。我还担心使用 ASC 的成本。
还有其他选择吗?我是不是走错路了?
【问题讨论】:
标签: azure monitoring azure-log-analytics azure-sentinel