我在Azure中有几个虚拟机和虚拟机缩放集,我想为它们收集Windows安全事件日志。我试图通过门户将这些事件添加到Sentinel使用的工作区中。

这将产生以下错误消息。
此智能包无法收集“安全性”事件日志,因为当前不支持“审核成功”和“审核失败”事件类型。
我很难要求哨兵能够访问这些安全日志。我一直在试图找出我的选择,但我还没有找到一个好的选择。
订明的方法似乎正在为安全事件在哨兵中设置数据连接器。我尝试了一些有趣的事情。

虚拟机规模集的支持是有限的。目前还没有任何行动可用。
看来我无法连接虚拟机比例集,这是一个大问题。此外,我甚至不能从这个上下文中选择安全事件的层(参见下面)。

看来我得用Azure安全中心了。在Azure安全中心内,我可以添加这些安全事件的唯一方法是打开自动配置,并在每个VM上安装Microsoft监视代理(MMA),这是我不想做的事情。我也担心使用ASC的成本。
还有其他选择吗?我是不是走错路了?
发布于 2020-05-22 11:31:41
在VM上添加监视代理时,安全事件日志将自动添加到幕后。
至于退伍军人资助计划,我不知道你有甚麽选择。
https://stackoverflow.com/questions/61759833
复制相似问题