将 PAM360 与 Microsoft Sentinel 集成


本操作流程适用于 8500 及以上版本

关于 8500 版本之前的操作步骤,请参阅 帮助文档。

PAM360 是 ManageEngine 推出的一款统一特权访问管理产品,现已与 Microsoft Sentinel 集成。Microsoft Sentinel 是微软推出的一款云原生安全信息和事件管理(SIEM)解决方案。此外,PAM360 还支持与 Splunk、ManageEngine EventLog Analyzer 和 Sumo Logic 等第三方 SIEM 解决方案的集成。

阅读完本文后,您将了解以下内容:

  1. 集成的主要优势
  2. 为 Microsoft Sentinel 配置 PAM360 工作区
  3. 为 Microsoft Sentinel 集成配置 PAM360
  4. 在 Microsoft Sentinel 中查看 PAM360 日志
  5. 故障排除提示

1. 集成的主要优势

PAM360 具备强大的审计功能,可实时收集并处理资源、密码和用户的审计日志。您可通过“审计”选项卡针对特定事件自定义通知。 通过 PAM360 与 Microsoft Sentinel 的集成,PAM360 会将详细日志以 syslog 格式发送至 SIEM 工具,使您能够通过 Microsoft Sentinel 界面查看 PAM360 的审计记录。除上述 SIEM 工具外,您还可以配置任何其他日志管理工具来收集审计日志。支持同时配置多个日志管理工具。

2. 为 Microsoft Sentinel 配置 PAM360 工作区

注意

  • 请确保 PAM360 服务器能够访问互联网,以便将系统日志发送至 Microsoft Sentinel。
  • 请确保您的 Azure 帐户具有创建资源组的权限, Log Analytics 工作区数据收集端点 (DCE)以及 数据收集规则 (DCR)
  • 此集成需要在 Microsoft Sentinel 中拥有一个工作区。如果您尚未拥有,请为 PAM360 创建一个新的工作区。请参阅 此文档 了解如何创建新工作区。

更多详情

PAM360 与 Microsoft Sentinel 的集成无需任何 Azure 代理,因此您无需从“代理”管理页面下载任何代理。

要为 Microsoft Sentinel 集成配置 PAM360 工作区,请在 Azure 门户中完成以下步骤:

2.1 创建 Log Analytics 工作区

Log Analytics 工作区是 Microsoft Sentinel 日志的基本管理单元。要在 Azure 门户中创建 Log Analytics 工作区,请按照以下步骤操作:

  1. 登录您的 Azure 门户,然后在“Azure 服务”下点击“日志分析工作区”
    microsoft-sentinel-integration-1
  2. 在顶部窗格中单击“创建”,为 PAM360-Sentinel 集成创建一个新的 Log Analytics 工作区。
    microsoft-sentinel-integration-2
  3. 在弹出的页面中,从下拉菜单中选择您的资源组名称,或在“资源组”下拉菜单下点击“创建新资源组”。在弹出的窗口中,为新资源组输入名称,然后点击“确定”
    microsoft-sentinel-integration-3
  4. “实例详细信息”下,在“名称”字段中输入工作区名称,并选择您的“区域”

    其他详细信息

    • 工作区名称应为 4 到 63 个字符。
    • 工作区名称只能包含字母、数字和“-”。“-”不能作为第一个或最后一个字符。
  5. 点击“审核 + 创建”按钮以验证工作区详细信息。
  6. 验证通过后,点击“创建”并等待部署完成。
    microsoft-sentinel-integration-4

新创建的工作区可在“日志分析工作区”页面中查看。请记下您工作区的“自定义日志表”名称“流”名称,因为在 PAM360 中配置 Sentinel 集成时需要用到它。您可以通过导航至“日志分析工作区”>>“设置”>>“表”来查找此名称。

2.2 创建数据收集端点

数据收集端点 (DCE) 定义了 Microsoft Sentinel 用于接收来自外部源(如 PAM360)日志的安全采集端点。创建 DCE 可确保 PAM360 审计日志通过日志采集 API 进行安全认证、路由,并被采集到正确的 Log Analytics 工作区中。要在 Azure 门户中创建 DCE,请按照以下步骤操作:

  1. 在 Azure 主页的“Azure 服务”下,单击“数据收集端点”
  2. 在弹出的页面上,点击顶部菜单中的“创建”,并输入以下信息:
    microsoft-sentinel-integration-5
    1. 端点名称- 即将创建的端点的名称。
    2. 资源组- 从下拉菜单中选择现有资源组(在上一步中创建)的名称。
    3. 区域- 选择所管理资源组或工作区的区域。
      microsoft-sentinel-integration-6
  3. 单击“审阅 + 创建”>>“创建”

Azure 门户中已为 PAM360-Sentinel 集成创建了 DCE。现在,请记下您 DCE 的日志采集 URL。在将 Sentinel 集成到 PAM360 时,此 URL 将用于身份验证。
microsoft-sentinel-integration-7

2.3 创建数据收集规则

数据收集规则 (DCR) 定义了传入的 PAM360 审计日志在 Microsoft Sentinel 中的处理、映射和存储方式。它将数据源与目标 Log Analytics 表关联,确保日志以正确的格式和位置进行摄取。要在 Azure 门户中创建 DCR,请按照以下步骤操作:

  1. 在 Azure 主页的“Azure 服务”下,单击“日志分析工作区”
  2. 在弹出的页面上,从列表中选择您的工作区。
  3. 在左侧窗格中,展开“设置”,然后单击“表”。
  4. 单击“创建”下拉菜单,选择“新建自定义日志(直接摄入)”以创建自定义日志。此步骤至关重要,因为它使 Microsoft Sentinel 能够通过日志摄入 API 直接接收来自 PAM360 的日志。此步骤还会定义自定义表结构并将其与数据收集规则关联,从而确保 PAM360 审计日志能在 Log Analytics 工作区中被正确解析、存储和查询。
    microsoft-sentinel-integration-8
  5. 在弹出的页面中,输入“表名”,然后点击“数据收集规则”下拉菜单下的“创建新的 数据收集 规则”。
  6. 在弹出的窗口中,输入DCR 名称,然后单击“完成”
  7. 从下拉菜单中选择“数据收集端点”,然后单击“下一步”。
    microsoft-sentinel-integration-9
  8. 在出现的页面上,上传示例日志文件,然后单击“下一步 >> 创建”。单击 此处 查看示例日志,并将其以 JSON 格式保存到您的计算机上。

    详细信息

    该示例日志文件展示了 PAM360 审核日志的 JSON 结构。上传此文件有助于 Microsoft Sentinel 理解传入数据的架构和表格式。这可确保从 PAM360 发送的审核日志在 Azure 中保持一致的结构,从而使日志能够被正确解析、存储在自定义表中,并在 Log Analytics 工作区中进行有效查询。

    microsoft-sentinel-integration-10

已在 Azure 门户中创建了 DCR。请记录下您的 DCE 的不可变 ID。在将 Sentinel 集成到 PAM360 时,将使用此 ID 进行身份验证。
microsoft-sentinel-integration-11

2.3.1 为 Azure 应用程序分配角色

创建 DCR 后,请按照以下步骤为 Azure 应用程序分配角色:

  1. 在 Azure 门户中,导航至“数据收集规则”页面并选择您的DCR
  2. 在左侧窗格中单击“访问控制 (IAM)”,然后单击“添加 >> 添加角色分配”。
    microsoft-sentinel-integration-11a
  3. 在弹出的“添加角色分配”页面上,
    1. 从列表中选择“贡献者”或“监控指标发布者”角色,然后单击“下一步”。

      附加说明

      “贡献者”或“监控指标发布者”角色是向 Azure 应用程序授予将日志导入 DCR 所需权限的必要条件。这些角色允许应用程序写入日志数据、发布指标并与摄入端点交互,同时不会授予过多的管理权限。分配这些角色可确保从 PAM360 向 Microsoft Sentinel 进行安全且经过授权的日志摄入。

      microsoft-sentinel-integration-18
    2. 请确保“授予访问权限给”选项设置为“用户、组或服务主体”
    3. 点击“成员”字段旁边的“选择成员”。
    4. 在页面右侧弹出的窗口中,搜索并选择您已注册的用于 Sentinel 集成的 Azure 应用程序。
      microsoft-sentinel-integration-19
    5. 点击“下一步 >> 审核 + 分配”。所选角色将被分配给该 Azure 应用程序。

现在,您已为 Azure 应用程序分配了必要的权限,并将其与 DCR 进行了映射。

2.4 注册 Azure 应用程序以进行日志采集

2.4.1 创建 Azure 应用程序

  1. 在 Azure 主页的“Azure 服务”下,单击“Microsoft Entra ID”。
  2. 在显示的页面上,点击“添加 >> 应用程序注册”。
    microsoft-sentinel-integration-12
  3. “注册应用程序”页面上,
    1. 为新应用程序输入名称
    2. 选择支持的帐户类型(可选)和重定向 URI(可选)。
    3. 单击“注册”以创建应用程序。
      microsoft-sentinel-integration-13

2.4.2 创建客户端密钥并分配角色

应用程序创建完成后,请记录应用程序(客户端)ID 和目录(租户)ID,因为从 PAM360 发送 syslog 消息时需要这些信息。然后,请按照以下步骤为已注册的应用程序创建客户端密钥并分配角色:
microsoft-sentinel-integration-14

  1. 在左侧面板中展开“管理”,然后从列表中选择“证书与密钥”。
  2. “客户端密钥”下,点击“+ 新建客户端密钥”
  3. 在弹出的窗口中,为客户端密钥输入“描述”,然后点击“添加”。
    microsoft-sentinel-integration-15
  4. 密钥创建完成后,请从列表中复制其“值”,因为在 PAM360 中创建和管理 Azure App 资源时需要用到该值。
    microsoft-sentinel-integration-16
  5. 现在,导航至“日志分析”工作区页面并选择您的工作区。
  6. 在左侧窗格中点击“访问控制 (IAM)”,然后点击“添加 >> 添加角色分配”。执行 部分中的步骤,将角色分配给 Azure 应用程序,并将其与 Log Analytics 工作区进行映射。
    microsoft-sentinel-integration-17

您已在 Microsoft Sentinel 门户中成功为 PAM360 配置了工作区。

3. 配置 PAM360 以实现与 Microsoft Sentinel 的集成

3.1 将 Azure 应用程序作为资源添加到 PAM360

本节说明如何将您的 Azure 应用程序(已在 Azure 门户中注册用于日志采集)作为资源添加到 PAM360 中,以实现与 Sentinel 的集成。

  1. 导航至“资源”选项卡,然后单击“添加资源”>>“手动添加”
  2. 在弹出的“添加资源”窗口中,
    microsoft-sentinel-integration-20
    1. 输入您的 Azure 应用程序的资源名称
    2. “资源类型”下拉菜单中选择“Azure 应用”。
    3. 填写从 Azure 门户创建 Azure 应用程序时复制的目录 (租户) ID 和客户端 ID
    4. 点击“保存并继续”以添加账户并保存客户端密钥。
  3. 在弹出的“添加账户”窗口中,
    1. 输入您自定义的“客户端密钥名称”。
    2. “密钥值”和“确认密钥值”字段中输入密钥值(从 Azure 门户复制而来)。
      microsoft-sentinel-integration-21
    3. 点击“添加 >> 保存”以添加 Azure 应用程序凭据。此凭据将在完成 Sentinel 集成后,用于发送 syslog 消息时的身份验证。

3.2 在 PAM360 中启用 Microsoft Sentinel 集成

请按照以下步骤在 PAM360 中完成 Microsoft Sentinel 的配置:

  1. 导航至“管理” >> “集成” >> “SIEM”
  2. “Microsoft Sentinel”下,点击“启用”。
  3. 在弹出的对话框中,
    microsoft-sentinel-integration-22
    1. 从下拉菜单中选择 Azure 应用程序资源和账户。
    2. “流名称”字段中,输入从 Azure 门户复制的自定义日志表名称或流名称。
    3. 在“DCE 日志采集 URL”字段中,输入从 Azure 门户复制的日志采集 URL。
    4. “DCE 不可变 ID”字段中,输入从 Azure 门户复制的不可变 ID,然后单击“启用”
  4. 在弹出的确认对话框中,单击“启用”以确认集成。

集成过程现已完成。从现在起,所有在 PAM360 中捕获的审计日志都将传输到 Microsoft Sentinel 门户。

4. 在 Microsoft Sentinel 中查看 PAM360 日志

要在 Microsoft Sentinel 中查看 PAM360 日志,请登录 Azure 门户并执行以下步骤:

  1. “Azure 服务”下,选择“Log Analytics 工作区”。
  2. 从列表中选择您的工作区,然后单击“日志”
  3. 展开“自定义日志”菜单,并确认是否已创建 PAM360 的自定义日志(例如 PAM360_CL)。
  4. 双击该自定义日志,右侧终端中将显示相应命令。在自定义日志命令后添加分号: PAM360_CL;
    microsoft-sentinel-integration-23
  5. 您可以选择所需的时间范围,然后点击顶部的“运行”选项。
  6. 现在,所选时间范围内从 PAM360 捕获的所有日志将显示在下方。
  7. 如有需要,可使用“导出”选项将日志导出为 CSV 格式。

5. 故障排除提示

完成集成配置后,若您仍无法在 Microsoft Sentinel 门户中查看 PAM360 日志,请尝试以下步骤:

  1. 请确保 PAM360 服务器所在的机器已连接互联网。
  2. 请检查 PAM360 界面中“配置审核”下的“生成 Syslog”选项是否已启用。
  3. 请确保不要删除“设置”>>“表”下的 Log Analytics 工作区中自动生成的自定义日志。如果您已删除自定义日志,请使用新的工作区重新配置集成。



Top