如何将已集成多类日志的Log Analytics工作区转为Azure Sentinel工作区?
Azure Sentinel集成已有Log Analytics工作区问题解答
可行性确认
完全可以实现。Azure Sentinel是构建在Log Analytics工作区之上的原生服务,只要将已接入各类日志的Log Analytics工作区启用Sentinel,工作区内已有的所有日志(包括你提到的Activity Logs、Network Logs、Resource Logs、System Metrics、Application Logs、Application Insights数据)会自动被Sentinel识别并使用,无需单独重新连接这些资源。
具体操作步骤
- 登录Azure门户,定位到你的目标Log Analytics工作区
- 在工作区左侧导航菜单中找到并点击「Azure Sentinel」选项
- 在弹出的页面中点击「启用Azure Sentinel」,确认启用操作即可
- 启用完成后,Sentinel会自动同步该工作区中已有的所有日志数据,你可以直接在Sentinel控制台开展威胁检测、事件调查、响应处置等操作
补充说明:后续若需新增数据源,可直接在Sentinel的数据源管理界面配置,或继续向该Log Analytics工作区接入新数据,Sentinel都会自动获取并处理这些新增数据。
内容的提问来源于stack exchange,提问作者One Developer
相关产品推荐
相关产品推荐

