将 PAM360 与 Microsoft Sentinel 集成
本操作流程适用于 8400 及以下版本
PAM360 是 ManageEngine 推出的一款统一特权访问管理产品,可与 Microsoft Sentinel 集成。Microsoft Sentinel 是微软推出的一款云原生安全信息和事件管理(SIEM)解决方案。此外,PAM360 还支持与 第三方 SIEM 解决方案 (如 Splunk、ManageEngine EventLog Analyzer 和 Sumo Logic)的集成方案之外。
阅读完本文后,您将了解以下内容:
- 集成的主要优势
- 在 Microsoft Sentinel 中配置 PAM360 工作区
- 在 PAM360 中启用 Microsoft Sentinel 集成
- 在 Microsoft Sentinel 中查看 PAM360 日志
- 故障排除提示
1. 集成的主要优势
PAM360 具备强大的审计能力,可实时收集并处理资源、密码及用户的审计日志。您可通过“审计”选项卡针对特定事件自定义通知。 通过 PAM360 与 Microsoft Sentinel 的集成,PAM360 会将详细日志作为 syslog 发送至 SIEM 工具,使您能够通过 Microsoft Sentinel 界面查看 PAM360 的审计记录。除上述 SIEM 工具外,您还可以配置任何其他日志管理工具来收集审计日志。支持同时配置多个日志管理工具。
2. 在 Microsoft Sentinel 中配置 PAM360 工作区
注意
- 请确保 PAM360 服务器具有互联网访问权限,以便将 Syslog 发送至 Microsoft Sentinel。
- 此集成需要在 Microsoft Sentinel 中创建一个工作区。如果您尚未拥有工作区,请为 PAM360 创建一个新的工作区。请参阅 此文档 了解如何创建新工作区。
- 登录到 Microsoft Azure 门户。在 “Azure 服务”下,单击“Microsoft Sentinel”。

- 打开新创建的工作区。在左侧窗格的“配置”下,单击“数据连接器”。
- 右侧将显示数据连接器列表。在右侧的搜索栏中输入syslog。单击Syslog连接器,并选择“打开连接器页面”选项以打开它。

- Syslog 配置页面将打开。在此页面“配置”下,您将看到两个步骤。在步骤2“配置要收集的日志”下,点击 “打开工作区代理配置”链接。

- 返回 Syslog 配置页面。在步骤 1 下,点击“下载并安装非 Azure Linux 机器的代理”链接。您将被重定向至“代理管理”页面,在“Log Analytics 代理说明”菜单下可找到工作区 ID 以及主密钥和备用密钥。
- 请将工作区 ID 和密钥复制并保存在安全位置,因为这些信息是完成 PAM360 集成所必需的。

其他详细信息
- 请注意,PAM360 与 Microsoft Sentinel 的集成无需任何 Azure 代理,因此您无需从“代理管理”页面下载 任何代理。
- 您还可以通过导航至“设置”>>“代理管理”来获取工作区 ID 以及主/辅密钥。在此处,展开“Log Analytics 代理说明”菜单以查看所需信息。
您已在 Microsoft Sentinel 门户中成功配置了 PAM360 的工作区。
3. 在 PAM360 中启用 Microsoft Sentinel 集成
请按照以下步骤在 PAM360 中完成 Microsoft Sentinel 的配置:
- 在 PAM360 界面中,导航至“管理”>>“集成”>>“SIEM 集成”。
- 在“Microsoft Sentinel”下,点击“启用”。在弹出的对话框中,输入从 Microsoft Sentinel 门户复制的“工作区 ID”。
- 在“共享密钥”字段中 ,输入从 Microsoft Sentinel 门户获取的主密钥或辅助密钥,然后点击“启用”。
- 在确认对话框中再次点击“启用”。
集成过程现已完成。PAM360中捕获的所有审计日志都将传输至Microsoft Sentinel门户。

4. 在 Microsoft Sentinel 中查看 PAM360 日志
要在 Microsoft Sentinel 中查看 PAM360 日志,请访问 Microsoft Sentinel 门户并按照以下步骤操作:
- 在左侧窗格中,导航至“常规”>>“日志”。
- 展开“自定义日志”菜单,并确认是否已创建名为 PAM360_CL 的 PAM360 自定义日志。
- 双击该自定义日志,命令将显示在右侧终端中。在自定义日志命令后添加分号:PAM360_CL;
- 您可以选择所需的时间范围,然后点击顶部的“运行”选项。
- 此时,所选时间范围内从 PAM360 捕获的所有日志将显示在下方。
- 如有需要,请使用“导出”选项将日志导出为 CSV 格式。

5. 故障排除提示
完成集成配置后,若您仍无法在 Microsoft Sentinel 门户中查看 PAM360 日志,请尝试以下步骤:
- 请确保 PAM360 服务器所在的机器已连接互联网。
- 如果您在配置集成时使用了主密钥,请编辑配置详情,在“共享密钥”字段中输入辅助密钥,然后保存更改。如果两个密钥均无法正常工作,请使用“重新生成”选项生成新的密钥,并尝试重新配置。请参阅 此部分 以供参考。
- 检查“旧版代理管理 >> 设施”下是否启用了 syslog 权限。请参阅 此部分 。
- 请检查PAM360 界面下的 配置审核下是否启用了“生成 Syslog”选项。
- 请确保在 PAM360 中启用集成后,不要删除 Sentinel 门户中“设置 >> 自定义日志”下自动生成的自定义字段。若已删除这些自定义字段,请使用新的工作区重新配置集成以查看日志。
