如何将Azure Sentinel GitHub示例CSV数据导入Sentinel门户?
将CSV示例数据导入Azure Sentinel的方法
Azure Sentinel依赖Log Analytics工作区存储数据,导入CSV示例数据的核心是将数据上传到关联的Log Analytics工作区表中,以下是几种实用方法:
方法1:Log Analytics工作区直接上传(适合小批量数据)
- 登录Azure门户,找到Sentinel实例关联的Log Analytics工作区
- 进入工作区的「表」页面,点击「创建」,根据CSV的字段结构创建自定义表(需指定表名、字段名及对应数据类型)
- 表创建完成后,进入该表详情页,选择「上传数据」
- 选择本地已下载的CSV文件,按提示完成字段映射(确保CSV列与表字段匹配),确认上传
- 等待数据同步完成后,即可在Sentinel的日志查询中检索该表的数据
方法2:PowerShell批量导入(适合多文件或批量场景)
- 先将CSV示例文件下载到本地
- 安装并导入Azure Operational Insights模块:
Install-Module -Name Az.OperationalInsights -Force Import-Module Az.OperationalInsights
- 替换参数后运行以下脚本(可循环处理多个CSV文件):
# 替换为你的资源组、工作区、目标表名及本地CSV路径 $resourceGroupName = "your-resource-group" $workspaceName = "your-log-analytics-workspace" $tableName = "SampleData_CL" $csvPath = "C:\sample-data\your-file.csv" # 读取并转换CSV数据 $csvData = Import-Csv -Path $csvPath $jsonData = $csvData | ConvertTo-Json -Depth 10 # 上传至Log Analytics Invoke-AzOperationalInsightsQuery -ResourceGroupName $resourceGroupName -WorkspaceName $workspaceName -Query ".append $tableName <| $jsonData"
方法3:Azure Data Factory自动化导入(适合大批量或定期同步)
- 在Azure门户创建Data Factory实例
- 将CSV文件上传至Azure Blob存储(作为数据源),或直接配置本地文件数据源
- 创建数据集指向Log Analytics工作区的目标表
- 构建管道,添加「复制活动」,配置源为CSV存储位置,目标为Log Analytics表
- 运行管道完成数据导入,还可设置定时触发实现定期同步
注意事项
- 自定义表名称建议遵循Log Analytics规范,以
_CL结尾标识自定义日志表 - 导入前需确认CSV字段格式与目标表字段类型匹配,避免数据格式错误
- 小文件优先用直接上传,批量或自动化场景选择PowerShell或Data Factory
内容的提问来源于stack exchange,提问作者Nayden Van
相关产品推荐
相关产品推荐

