Azure推送至QRadar的支持事件查询:资源日志是否无需自定义解析适配
Azure资源日志与QRadar适配性解答
基础支持边界
默认的Microsoft Azure基础DSM仅原生支持Azure平台活动日志,资源日志不在该通用DSM的适配范围内,但也不需要为每一个单独的资源自定义解析器,可根据资源类型匹配官方现有适配能力。可直接集成的资源场景
部分主流Azure资源IBM已发布独立的专用DSM,这类资源的日志从Event Hub接入QRadar后可直接完成解析、字段映射,无需额外开发。目前官方支持的常用Azure资源日志包括:
- Azure应用网关日志
- Azure防火墙日志
- Azure Active Directory日志
- Azure存储账户(Blob/File/Queue/Table)日志
- Azure虚拟机(含虚拟机规模集)日志
- Azure SQL数据库/托管实例日志
- Azure Functions日志
- Azure Key Vault日志
- Azure Kubernetes Service (AKS) 日志
- Azure Event Hub自身日志
需要自定义解析的场景
如果你使用的Azure资源不在上述官方专用DSM覆盖清单中,才需要针对该类资源的日志结构开发自定义解析规则。同类型的资源仅需编写一次解析规则即可覆盖订阅内所有同类型资源,无需逐资源配置。接入兼容性说明
所有Azure资源日志只要通过标准Event Hub渠道导出到QRadar,都可以正常完成数据接入,差异仅在于是否需要额外做解析配置,不存在接入层面的兼容问题。
内容的提问来源于stack exchange,提问作者Born-Writing4814
相关产品推荐
相关产品推荐

