Transfiere registros de actividad de Microsoft Azure
En este documento, se describen los pasos necesarios para transferir los registros de actividad de Microsoft Azure (AZURE_ACTIVITY
) a Google Security Operations.
Configura una cuenta de Storage
Completa los siguientes pasos para configurar una cuenta de Storage:
- En la consola de Azure, busca Cuentas de almacenamiento.
- Haga clic en Crear.
- Selecciona la suscripción, el grupo de recursos, la región, el rendimiento (se recomienda Estándar) y la redundancia (se recomiendan GRS o LRS) necesarios para la cuenta. Ingresa un nombre para la nueva cuenta de almacenamiento.
- Haz clic en Revisar + crear, revisa la descripción general de la cuenta y haz clic en Crear.
- En la página Descripción general de la cuenta de almacenamiento, selecciona Teclas de acceso en el panel de navegación izquierdo de la ventana.
- Haz clic en Mostrar claves y toma nota de la clave compartida de la cuenta de almacenamiento.
- Selecciona Extremos en el menú de navegación izquierdo de la ventana.
- Toma nota del extremo del servicio BLOB. (https://<storageaccountname>.blob.core.windows.net/)
Configura el registro de actividades de Azure
Completa los siguientes pasos para configurar el registro de actividad de Azure:
- En la consola de Azure, busca Monitor.
- Haz clic en el vínculo Registro de actividad en el panel de navegación izquierdo de la página.
- Haz clic en Exportar registros de actividad en la parte superior de la ventana.
- Haz clic en Agregar configuración de diagnóstico.
- Selecciona todas las categorías que deseas exportar a Google Security Operations.
- En Detalles del destino, selecciona Archivar en una cuenta de almacenamiento.
- Selecciona la suscripción y la cuenta de almacenamiento que creaste en el paso anterior.
- Haz clic en Save.
Configura un feed en Google Security Operations para transferir los registros de Azure
Completa los siguientes pasos para configurar un feed en Google Security Operations para transferir los registros de Azure:
- Ve a la configuración de Google Security Operations y haz clic en Feeds.
- Haz clic en Agregar nuevo.
- En Tipo de origen, selecciona Microsoft Azure Blob Storage.
- En Tipo de registro, selecciona Actividad en Microsoft Azure.
- Haz clic en Siguiente.
- En URI de Azure, ingresa el valor del extremo de servicio de almacenamiento en bloque que registraste antes, con el sufijo insights-activity-logs (por ejemplo, https://acme-azure-chronicle.blob.core.windows.net/insights-activity-logs).
- En Tipo de fuente de URI, selecciona Directorios, incluidos los subdirectorios.
- En Clave compartida, ingresa el valor de la clave compartida que capturaste antes.
- Haz clic en Siguiente y Finalizar.