将 PAM360 与 Microsoft Sentinel 集成
关于 8500 版本之前的操作步骤,请参阅 此 帮助文档。
PAM360 是 ManageEngine 推出的一款统一特权访问管理产品,现已与 Microsoft Sentinel 集成。Microsoft Sentinel 是微软推出的一款云原生安全信息和事件管理(SIEM)解决方案。此外,PAM360 还支持与 Splunk、ManageEngine EventLog Analyzer 和 Sumo Logic 等第三方 SIEM 解决方案的集成。
阅读完本文后,您将了解以下内容:
- 集成的主要优势
- 为 Microsoft Sentinel 配置 PAM360 工作区
- 为 Microsoft Sentinel 集成配置 PAM360
- 在 Microsoft Sentinel 中查看 PAM360 日志
- 故障排除提示
1. 集成的主要优势
PAM360 具备强大的审计功能,可实时收集并处理资源、密码和用户的审计日志。您可通过“审计”选项卡针对特定事件自定义通知。 通过 PAM360 与 Microsoft Sentinel 的集成,PAM360 会将详细日志以 syslog 格式发送至 SIEM 工具,使您能够通过 Microsoft Sentinel 界面查看 PAM360 的审计记录。除上述 SIEM 工具外,您还可以配置任何其他日志管理工具来收集审计日志。支持同时配置多个日志管理工具。
2. 为 Microsoft Sentinel 配置 PAM360 工作区
注意
- 请确保 PAM360 服务器能够访问互联网,以便将系统日志发送至 Microsoft Sentinel。
- 请确保您的 Azure 帐户具有创建资源组的权限, Log Analytics 工作区、 数据收集端点 (DCE)以及 数据收集规则 (DCR) 。
- 此集成需要在 Microsoft Sentinel 中拥有一个工作区。如果您尚未拥有,请为 PAM360 创建一个新的工作区。请参阅 此文档 了解如何创建新工作区。
更多详情
PAM360 与 Microsoft Sentinel 的集成无需任何 Azure 代理,因此您无需从“代理”管理页面下载任何代理。
要为 Microsoft Sentinel 集成配置 PAM360 工作区,请在 Azure 门户中完成以下步骤:
2.1 创建 Log Analytics 工作区
Log Analytics 工作区是 Microsoft Sentinel 日志的基本管理单元。要在 Azure 门户中创建 Log Analytics 工作区,请按照以下步骤操作:
- 登录您的 Azure 门户,然后在“Azure 服务”下点击“日志分析工作区”。

- 在顶部窗格中单击“创建”,为 PAM360-Sentinel 集成创建一个新的 Log Analytics 工作区。

- 在弹出的页面中,从下拉菜单中选择您的资源组名称,或在“资源组”下拉菜单下点击“创建新资源组”。在弹出的窗口中,为新资源组输入名称,然后点击“确定”。

- 在“实例详细信息”下,在“名称”字段中输入工作区名称,并选择您的“区域”。
其他详细信息
- 工作区名称应为 4 到 63 个字符。
- 工作区名称只能包含字母、数字和“-”。“-”不能作为第一个或最后一个字符。
- 点击“审核 + 创建”按钮以验证工作区详细信息。
- 验证通过后,点击“创建”并等待部署完成。

新创建的工作区可在“日志分析工作区”页面中查看。请记下您工作区的“自定义日志表”名称或“流”名称,因为在 PAM360 中配置 Sentinel 集成时需要用到它。您可以通过导航至“日志分析工作区”>>“设置”>>“表”来查找此名称。
2.2 创建数据收集端点
数据收集端点 (DCE) 定义了 Microsoft Sentinel 用于接收来自外部源(如 PAM360)日志的安全采集端点。创建 DCE 可确保 PAM360 审计日志通过日志采集 API 进行安全认证、路由,并被采集到正确的 Log Analytics 工作区中。要在 Azure 门户中创建 DCE,请按照以下步骤操作:
- 在 Azure 主页的“Azure 服务”下,单击“数据收集端点”。
- 在弹出的页面上,点击顶部菜单中的“创建”,并输入以下信息:
- 端点名称- 即将创建的端点的名称。
- 资源组- 从下拉菜单中选择现有资源组(在上一步中创建)的名称。
- 区域- 选择所管理资源组或工作区的区域。

- 单击“审阅 + 创建”>>“创建”。
Azure 门户中已为 PAM360-Sentinel 集成创建了 DCE。现在,请记下您 DCE 的日志采集 URL。在将 Sentinel 集成到 PAM360 时,此 URL 将用于身份验证。

2.3 创建数据收集规则
数据收集规则 (DCR) 定义了传入的 PAM360 审计日志在 Microsoft Sentinel 中的处理、映射和存储方式。它将数据源与目标 Log Analytics 表关联,确保日志以正确的格式和位置进行摄取。要在 Azure 门户中创建 DCR,请按照以下步骤操作:
- 在 Azure 主页的“Azure 服务”下,单击“日志分析工作区”。
- 在弹出的页面上,从列表中选择您的工作区。
- 在左侧窗格中,展开“设置”,然后单击“表”。
- 单击“创建”下拉菜单,选择“新建自定义日志(直接摄入)”以创建自定义日志。此步骤至关重要,因为它使 Microsoft Sentinel 能够通过日志摄入 API 直接接收来自 PAM360 的日志。此步骤还会定义自定义表结构并将其与数据收集规则关联,从而确保 PAM360 审计日志能在 Log Analytics 工作区中被正确解析、存储和查询。

- 在弹出的页面中,输入“表名”,然后点击“数据收集规则”下拉菜单下的“创建新的 数据收集 规则”。
- 在弹出的窗口中,输入DCR 名称,然后单击“完成”。
- 从下拉菜单中选择“数据收集端点”,然后单击“下一步”。

- 在出现的页面上,上传示例日志文件,然后单击“下一步 >> 创建”。单击 此处 查看示例日志,并将其以 JSON 格式保存到您的计算机上。
详细信息
该示例日志文件展示了 PAM360 审核日志的 JSON 结构。上传此文件有助于 Microsoft Sentinel 理解传入数据的架构和表格式。这可确保从 PAM360 发送的审核日志在 Azure 中保持一致的结构,从而使日志能够被正确解析、存储在自定义表中,并在 Log Analytics 工作区中进行有效查询。

已在 Azure 门户中创建了 DCR。请记录下您的 DCE 的不可变 ID。在将 Sentinel 集成到 PAM360 时,将使用此 ID 进行身份验证。
2.3.1 为 Azure 应用程序分配角色
创建 DCR 后,请按照以下步骤为 Azure 应用程序分配角色:
- 在 Azure 门户中,导航至“数据收集规则”页面并选择您的DCR。
- 在左侧窗格中单击“访问控制 (IAM)”,然后单击“添加 >> 添加角色分配”。

- 在弹出的“添加角色分配”页面上,
- 从列表中选择“贡献者”或“监控指标发布者”角色,然后单击“下一步”。
附加说明
“贡献者”或“监控指标发布者”角色是向 Azure 应用程序授予将日志导入 DCR 所需权限的必要条件。这些角色允许应用程序写入日志数据、发布指标并与摄入端点交互,同时不会授予过多的管理权限。分配这些角色可确保从 PAM360 向 Microsoft Sentinel 进行安全且经过授权的日志摄入。

- 请确保“授予访问权限给”选项设置为“用户、组或服务主体”。
- 点击“成员”字段旁边的“选择成员”。
- 在页面右侧弹出的窗口中,搜索并选择您已注册的用于 Sentinel 集成的 Azure 应用程序。

- 点击“下一步 >> 审核 + 分配”。所选角色将被分配给该 Azure 应用程序。
- 从列表中选择“贡献者”或“监控指标发布者”角色,然后单击“下一步”。
现在,您已为 Azure 应用程序分配了必要的权限,并将其与 DCR 进行了映射。
2.4 注册 Azure 应用程序以进行日志采集
2.4.1 创建 Azure 应用程序
- 在 Azure 主页的“Azure 服务”下,单击“Microsoft Entra ID”。
- 在显示的页面上,点击“添加 >> 应用程序注册”。

- 在“注册应用程序”页面上,
- 为新应用程序输入名称。
- 选择支持的帐户类型(可选)和重定向 URI(可选)。
- 单击“注册”以创建应用程序。

2.4.2 创建客户端密钥并分配角色
应用程序创建完成后,请记录应用程序(客户端)ID 和目录(租户)ID,因为从 PAM360 发送 syslog 消息时需要这些信息。然后,请按照以下步骤为已注册的应用程序创建客户端密钥并分配角色:
- 在左侧面板中展开“管理”,然后从列表中选择“证书与密钥”。
- 在“客户端密钥”下,点击“+ 新建客户端密钥”。
- 在弹出的窗口中,为客户端密钥输入“描述”,然后点击“添加”。

- 密钥创建完成后,请从列表中复制其“值”,因为在 PAM360 中创建和管理 Azure App 资源时需要用到该值。

- 现在,导航至“日志分析”工作区页面并选择您的工作区。
- 在左侧窗格中点击“访问控制 (IAM)”,然后点击“添加 >> 添加角色分配”。执行 此 部分中的步骤,将角色分配给 Azure 应用程序,并将其与 Log Analytics 工作区进行映射。

您已在 Microsoft Sentinel 门户中成功为 PAM360 配置了工作区。
3. 配置 PAM360 以实现与 Microsoft Sentinel 的集成
3.1 将 Azure 应用程序作为资源添加到 PAM360
本节说明如何将您的 Azure 应用程序(已在 Azure 门户中注册用于日志采集)作为资源添加到 PAM360 中,以实现与 Sentinel 的集成。
- 导航至“资源”选项卡,然后单击“添加资源”>>“手动添加”。
- 在弹出的“添加资源”窗口中,
- 输入您的 Azure 应用程序的资源名称。
- 从“资源类型”下拉菜单中选择“Azure 应用”。
- 填写从 Azure 门户创建 Azure 应用程序时复制的目录 (租户) ID 和客户端 ID。
- 点击“保存并继续”以添加账户并保存客户端密钥。
- 在弹出的“添加账户”窗口中,
- 输入您自定义的“客户端密钥名称”。
- 在“密钥值”和“确认密钥值”字段中输入密钥值(从 Azure 门户复制而来)。

- 点击“添加 >> 保存”以添加 Azure 应用程序凭据。此凭据将在完成 Sentinel 集成后,用于发送 syslog 消息时的身份验证。
3.2 在 PAM360 中启用 Microsoft Sentinel 集成
请按照以下步骤在 PAM360 中完成 Microsoft Sentinel 的配置:
- 导航至“管理” >> “集成” >> “SIEM”。
- 在“Microsoft Sentinel”下,点击“启用”。
- 在弹出的对话框中,
- 从下拉菜单中选择 Azure 应用程序资源和账户。
- 在“流名称”字段中,输入从 Azure 门户复制的自定义日志表名称或流名称。
- 在“DCE 日志采集 URL”字段中,输入从 Azure 门户复制的日志采集 URL。
- 在“DCE 不可变 ID”字段中,输入从 Azure 门户复制的不可变 ID,然后单击“启用”。
- 在弹出的确认对话框中,单击“启用”以确认集成。
集成过程现已完成。从现在起,所有在 PAM360 中捕获的审计日志都将传输到 Microsoft Sentinel 门户。
4. 在 Microsoft Sentinel 中查看 PAM360 日志
要在 Microsoft Sentinel 中查看 PAM360 日志,请登录 Azure 门户并执行以下步骤:
- 在“Azure 服务”下,选择“Log Analytics 工作区”。
- 从列表中选择您的工作区,然后单击“日志”。
- 展开“自定义日志”菜单,并确认是否已创建 PAM360 的自定义日志(例如 PAM360_CL)。
- 双击该自定义日志,右侧终端中将显示相应命令。在自定义日志命令后添加分号: PAM360_CL;

- 您可以选择所需的时间范围,然后点击顶部的“运行”选项。
- 现在,所选时间范围内从 PAM360 捕获的所有日志将显示在下方。
- 如有需要,可使用“导出”选项将日志导出为 CSV 格式。
5. 故障排除提示
完成集成配置后,若您仍无法在 Microsoft Sentinel 门户中查看 PAM360 日志,请尝试以下步骤:
- 请确保 PAM360 服务器所在的机器已连接互联网。
- 请检查 PAM360 界面中“配置审核”下的“生成 Syslog”选项是否已启用。
- 请确保不要删除“设置”>>“表”下的 Log Analytics 工作区中自动生成的自定义日志。如果您已删除自定义日志,请使用新的工作区重新配置集成。