Verfügbar für ☑️
Plan: Enterprise
Rolle: Eigentümer
Voraussetzungen
- Ein Azure-Abonnement mit ausreichendem Kontingent zum Erstellen von Log Analytics-Ressourcen.
- Berechtigung zum Erstellen einer Entra ID-App-Registrierung (in der Regel die Rolle Application Developer oder höher).
- Die Rolle Owner oder User Access Administrator für die Ressourcengruppe, in der die Data Collection Rule (DCR) erstellt wird. Diese Berechtigung ist erforderlich, um die Rollenzuweisung abzuschließen.
- Das von Tresorit bereitgestellte DCR-Schemadokument oder eine Beispiel-JSON-Datei mit Ereignisdaten.
Zusätzliche Informationen und Einschränkungen
- Tresorit-Ereignisse werden in einem benutzerdefinierten Format und nicht im ASIM-Format bereitgestellt.
- Einige Aktionen können auf Anfrage des Kunden vom Tresorit Support durchgeführt werden. In diesem Fall ist das Feld
ActorUserEmailauf support@tresorit.com gesetzt, während alle anderen akteurbezogenen Felder leer bleiben. - Tresorit speichert diese Protokolle nicht langfristig. Wir empfehlen, sie in Microsoft Sentinel oder einer anderen dedizierten Lösung zur Protokollverwaltung zu speichern.
1. Einen Log Analytics-Arbeitsbereich erstellen
- Azure-Portal → nach Log Analytics-Arbeitsbereiche suchen → Erstellen
- Füllen Sie aus:
-
Abonnement und Ressourcengruppe: Beliebig
ℹ️ Erwägen Sie die Verwendung einer dedizierten Ressourcengruppe (z.B.
rg-tresorit-siem), um Ihre SIEM-Ressourcen einfacher gemeinsam zu verwalten. -
Name: Zum Beispiel
ws-tresorit-siem -
Region: Wählen Sie die Region aus, die Sie für alle Ressourcen verwenden möchten.
⚠️ Legen Sie die Azure-Region zu Beginn fest und verwenden Sie sie für alle nachfolgend erstellten Ressourcen (Arbeitsbereich, DCE, DCR und benutzerdefinierte Tabelle). Regionsübergreifende Konfigurationen schlagen entweder fehl (DCE ↔ DCR) oder verursachen zusätzliche Latenz.
-
- Klicken Sie auf Überprüfen + erstellen → Erstellen
- Warten Sie, bis die Bereitstellung abgeschlossen ist.
2. Microsoft Sentinel für den Log Analytics-Arbeitsbereich aktivieren
- Azure-Portal → nach Microsoft Sentinel suchen → Erstellen (oder Hinzufügen)
- Wählen Sie den erstellten Arbeitsbereich
ws-tresorit-siemaus. - Klicken Sie auf Hinzufügen.
- Abfragen für
TresoritEvents_CLsind sowohl in der Protokolle-Ansicht des Arbeitsbereichs als auch in den Such- und Analysetools von Microsoft Sentinel verfügbar.
3. Einen Datensammlungsendpunkt (DCE) erstellen
Der DCE ist der öffentliche Erfassungsendpunkt, an den Tresorit Ereignisse sendet.
- Azure-Portal → Monitor → Datensammlungsendpunkte → Erstellen
- Füllen Sie aus:
-
Abonnement und Ressourcengruppe: Zum Beispiel
rg-tresorit-siem -
Endpunkte: Zum Beispiel
dce-tresorit-siem - Region: Verwenden Sie dieselbe Region wie in Schritt 1
-
Abonnement und Ressourcengruppe: Zum Beispiel
- Klicken Sie auf Überprüfen + erstellen → Erstellen
-
Öffnen Sie den DCE → Übersicht
- Wert #1: DCE URI, angezeigt als Protokollerfassung im Abschnitt Endpunkte.
ℹ️ Beispiel:
https://dce-tresorit-siem-abc1.westeurope-1.ingest.monitor.azure.com
4. Eine benutzerdefinierte Tabelle und eine Datensammlungsregel (DCR) erstellen
Das Portal erstellt die benutzerdefinierte Tabelle und die Datensammlungsregel (DCR) gemeinsam.
- Öffnen Sie den Log Analytics-Arbeitsbereich → Tabellen
- Klicken Sie auf Erstellen → Neues benutzerdefiniertes Protokoll (DCR-basiert)
-
Tabellenname:
TresoritEvents(Azure fügt automatisch_CLan, sodass der endgültige NameTresoritEvents_CLlautet) -
Datensammlungsregel → wählen Sie Neue Datensammlungsregel erstellen aus
-
Name: Zum Beispiel
dcr-tresorit-siem - Abonnement / Ressourcengruppe / Region: Verwenden Sie dieselben Werte wie in Schritt 1
-
Name: Zum Beispiel
-
Datensammlungsendpunkt: Wählen Sie den in Schritt 3 erstellten DCE (
dce-tresorit-siem) aus -
Klicken Sie auf Weiter, und laden Sie anschließend eine JSON-Beispieldatei hoch, die dem Tresorit-Ereignisschema entspricht. Das Portal verwendet die Beispieldatei, um das anfängliche Schema abzuleiten:
[ { "EventSubType": "SIEMEnable", "TimeGenerated": "1970-01-01T00:00:00.0000000+00:00", "SchemaVersion": "2.0.0", "ActorUserEmail": "email@example.com", "ActorUserIsExternal": false, "ActorDetails": {}, "EventType": "AdminActivity", "EventTimestamp": "1970-01-01T00:00:00.0000000+00:00", "EventResult": "Success", "EventData": {}, "Location": {} } ] - Passen Sie das abgeleitete Schema bei Bedarf an:
- Die Tabelle muss eine Spalte
TimeGenerated(datetime) enthalten.
Wenn die BeispieldateiTimeCreatedIso8601enthält, fügen Sie die folgende Transformation hinzu:source | extend TimeGenerated = todatetime(TimeCreatedIso8601). - Prüfen Sie, ob alle erwarteten Ereignisfelder vorhanden sind (z.B.
EventType,EventSubType,ActorUserEmail, usw.).
- Die Tabelle muss eine Spalte
- Klicken Sie auf Erstellen.
-
Wert #2: Benutzerdefinierter Tabellenname,
TresoritEvents_CL
-
Wert #2: Benutzerdefinierter Tabellenname,
5. Den DCR-Streamnamen und die unveränderliche ID erfassen
Entnehmen Sie die folgenden Werte aus dem DCR:
- Öffnen Sie die DCR → klicken Sie oben rechts auf JSON-Ansicht
-
Suchen Sie das Array
properties.dataFlows[].streamsund die Schlüssel unterproperties.streamDeclarationskeys. Beide verweisen auf den Streamnamen.ℹ️ Beispiel:
Custom-TresoritEvents(oderCustom-TresoritEvents_CL, je nachdem, wie sie erstellt wurde) -
Suchen Sie
properties.immutableId.ℹ️ Beispiel:
dcr-1a2b3c4d5e6f7g8h9i0j...-
Wert #3: Streamname, ohne das Präfix
Custom- -
Wert #4: Unveränderliche DCR-ID, die Zeichenfolge
dcr-...
-
Wert #3: Streamname, ohne das Präfix
6. Eine Entra ID-Anwendung registrieren
Tresorit verwendet diese App zur Authentifizierung beim Senden von Ereignissen.
- Azure portal → Microsoft Entra ID → App-Registrierungen → Neue Registrierung
- Füllen Sie aus:
-
Name: Zum Beispiel
Tresorit SIEM Integration - Unterstützte Kontotypen: Konten nur in diesem Organisationsverzeichnis (einzelner Mandant)
- Umleitungs-URI: Leer lassen (für den von Tresorit verwendeten Client-Credentials-Flow nicht erforderlich)
-
Name: Zum Beispiel
- Klicken Sie auf Registrieren.
- Auf der Seite Übersicht der neuen App:
- Wert #5: Mandanten-ID, angezeigt als Verzeichnis-ID (Mandant)
- Wert #6: Client-ID, angezeigt als Anwendungs-ID (Client)
7. Ein Clientgeheimnis erstellen
- Öffnen Sie die App-Registrierungen → Zertifikate & Geheimnisse → Clientgeheimnisse → Neues Clientgeheimnis
-
Beschreibung: Zum Beispiel
Tresorit SIEM <current_year> -
Ablauffrist: Wählen Sie die längste verfügbare Gültigkeitsdauer (derzeit maximal 24 Monate im Portal)
⚠️ Legen Sie eine Kalendererinnerung für 30 Tage vor Ablauf des Clientgeheimnisses an. Nach Ablauf des Geheimnisses werden keine Protokolle mehr übermittelt, bis Sie es ersetzen.
- Klicken Sie auf Hinzufügen.
- Kopieren Sie sofort den Wert (nicht die Geheimnis-ID). Er wird nur einmal angezeigt, und wenn Sie ihn jetzt nicht kopieren, müssen Sie ein neues Clientgeheimnis erstellen.
-
Wert #7: Clientgeheimnis, der
Value
-
Wert #7: Clientgeheimnis, der
8. Die Rolle Überwachen von Metriken Publisher der DCR zuweisen
Weisen Sie die Rolle der DCR zu, nicht dem Arbeitsbereich, der Ressourcengruppe oder dem Abonnement.
- Öffnen Sie die DCR → wählen Sie im linken Menü Zugriffssteuerung (IAM) aus
- Klicken Sie auf Hinzufügen → Rollenzuweisung hinzufügen
- Registerkarte Rolle: wählen Sie Überwachen von Metriken Publisher aus
- Registerkarte Mitglieder:
- Zugriff zuweisen zu: Benutzer, Gruppe oder Dienstprinzipal
- Klicken Sie auf Mitglieder auswählen, und wählen Sie Ihre App-Registrierung aus.
- Klicken Sie auf Überprüfen + zuweisen → Zuweisen
ℹ️ Es kann bis zu 5 Minuten dauern, bis die Rollenzuweisung wirksam wird. Falls ein Fehler 403 auftritt, siehe Fehlerbehebung.
9. Die erfassten Werte im Tresorit Admin Center eingeben
- Tresorit Admin Center → Einstellungen → SIEM-Integration → Aktivieren
-
Geben Sie die folgenden Werte ein:
Feld in Tresorit Wert Datensammlungsendpunkt #1 (DCE URI) Datensammlungsregel-ID #4 (Unveränderliche DCR-ID) Streamname #3 Mandanten-ID #5 Client-ID #6 Clientgeheimnis #7 - Wählen Sie die weiterzuleitenden Ereignisgruppen aus, und klicken Sie auf Speichern.
-
Tresorit sendet ein Testereignis, um die Konfiguration zu überprüfen. Innerhalb weniger Sekunden sollte eine Erfolgsmeldung angezeigt werden.
ℹ️ Falls die Überprüfung fehlschlägt, siehe Fehlerbehebung.
10. In Microsoft Sentinel überprüfen
- Öffnen Sie den Log Analytics-Arbeitsbereich → Protokolle
-
Führen Sie aus:
TresoritEvents_CL
| where TimeGenerated > ago(15m)
| take 50 -
Das Testereignis sollte zusammen mit allen Ereignissen erscheinen, die nach Abschluss der Konfiguration generiert wurden.
ℹ️ Die Erfassung dauert in der Regel 2-5 Minuten. Wenn nach 10 Minuten keine Ereignisse angezeigt werden, überprüfen Sie die SIEM-Einstellungen i Ihrem Tresorit Admin Center.
Fehlerbehebung
| Problem | Ursache und Lösung |
| 403 Forbidden unmittelbar nach der Konfiguration | Die Rollenzuweisung wird möglicherweise noch übernommen. Warten Sie 5 Minuten und versuchen Sie es erneut über das Tresorit Admin Center. |
| 403 Forbidden nach 10 Minuten | Die Rolle Überwachen von Metriken Publisher wurde wahrscheinlich dem falschen Bereich zugewiesen (Arbeitsbereich oder Abonnement statt der DCR). Wiederholen Sie Schritt 8, und weisen Sie die Rolle der DCR zu. |
| 401 Unauthorized | Das Clientgeheimnis ist falsch oder abgelaufen. Erstellen Sie ein neues Clientgeheimnis (siehe Schritt 7), und aktualisieren Sie den Wert im Tresorit Admin Center. |
| 404 Not Found | Die unveränderliche DCR-ID ist falsch, oder die DCR wurde gelöscht und neu erstellt, nachdem Sie den Wert erfasst haben. Erfassen Sie die unveränderliche DCR-ID erneut (siehe Schritt 5), und aktualisieren Sie sie im Tresorit Admin Center. |
| 400 Bad Request Spalte nicht gefunden | Das DCR-Streamschema stimmt nicht mit dem von Tresorit gesendeten Ereignisschema überein. Vergewissern Sie sich, dass die hochgeladene JSON-Beispieldatei alle erwarteten Ereignisfelder enthält (siehe Schritt 4). |
| Protokolle werden mit falschen Zeitstempeln angezeigt | Die Transformation für TimeGenerated wurde nicht korrekt angewendet. Aktualisieren Sie die DCR-Transformation, um TimeCreatedIso8601 → TimeGenerated zuzuordnen (siehe Schritt 4). |