Importa i log delle attività di Microsoft Azure
Questo documento descrive i passaggi necessari per importare i log delle attività di Microsoft Azure
(AZURE_ACTIVITY
) in Google Security Operations.
Configurare un account di archiviazione
Per configurare un account Storage:
- Nella console Azure, cerca Account Storage.
- Fai clic su Crea.
- Seleziona l'abbonamento, il gruppo di risorse, la regione, le prestazioni (consigliamo Standard) e la ridondanza (consigliamo GRS o LRS) necessari per l'account, poi inserisci un nome per il nuovo account di archiviazione.
- Fai clic su Esamina e crea, esamina la panoramica dell'account e fai clic su Crea.
- Nella pagina Panoramica dell'account di archiviazione, seleziona Chiavi di accesso dal riquadro di navigazione a sinistra della finestra.
- Fai clic su Mostra chiavi e prendi nota della chiave condivisa per l'account di archiviazione.
- Seleziona Endpoint dal menu di navigazione a sinistra della finestra.
- Prendi nota dell'endpoint del servizio BLOB. (https://<storageaccountname>.blob.core.windows.net/)
Configura il logging delle attività di Azure
Completa i passaggi seguenti per configurare il logging delle attività di Azure:
- Nella console di Azure, cerca Monitor.
- Fai clic sul link Log attività nel riquadro di navigazione a sinistra della pagina.
- Fai clic su Esporta log delle attività nella parte superiore della finestra.
- Fai clic su Aggiungi impostazione di diagnostica.
- Seleziona tutte le categorie che vuoi esportare in Google Security Operations.
- In Dettagli destinazione, seleziona Archivia in un account di archiviazione.
- Seleziona l'account di abbonamento e archiviazione che hai creato nel passaggio precedente.
- Fai clic su Salva.
Configura un feed in Google Security Operations per importare i log di Azure
Completa i seguenti passaggi per configurare un feed in Google Security Operations per importare i log di Azure:
- Vai alle impostazioni di Google Security Operations e fai clic su Feed.
- Fai clic su Aggiungi nuovo.
- Seleziona Microsoft Azure Blob Storage (Archiviazione BLOB di Microsoft Azure) per Source Type (Tipo di origine).
- Seleziona Attività Microsoft Azure per Tipo di log.
- Fai clic su Avanti.
- In URI Azure, inserisci il valore dell'endpoint Blob Service registrato in precedenza, con il suffisso insights-activity-logs (ad esempio, https://acme-azure-chronicle.blob.core.windows.net/insights-activity-logs)
- In Tipo di origine URI, seleziona Directory comprese le sottodirectory.
- In Chiave condivisa, inserisci il valore della chiave condivisa acquisito in precedenza.
- Fai clic su Avanti e Fine.