Cloudflare 与 Microsoft Sentinel 集成,使你能在集中的空间中更轻松地分析 Cloudflare 数据。Cloudflare 提供两个版本的此连接器。我们建议使用最新的 Codeless Connector 集成,因为它提供更简单的设置、成本管理,并与 Sentinel Data Lake ↗ 集成。
Sentinel CCF Solution ↗(推荐):Codeless Connector Framework (CCF) 使合作伙伴、高级用户和开发人员能够创建自定义连接器,将数据摄取到 Microsoft Sentinel。
Sentinel Function Based Connector ↗:Microsoft Sentinel 的 Cloudflare 连接器使用 Azure Functions ↗ 处理来自 Cloudflare Logpush 服务的安全日志,并将其直接摄取到 SIEM 平台。
本指南提供清晰的分步说明,介绍如何使用 Azure Blob Storage 将 Cloudflare 日志与 Microsoft Sentinel 的新 CCF 连接器集成。按照这些步骤操作,你将能够在 Microsoft Sentinel 中安全地收集、存储和分析 Cloudflare 日志,从而增强组织的安全监控和事件响应能力。
- 具有创建和管理资源权限的 Azure 订阅(建议 Contributor/Owner 角色)。
- 已在 Azure 环境中设置的 Microsoft Sentinel Workspace。
- 具有用于存储 Cloudflare 日志的 Blob 容器的 Azure Storage Account。
- 具有要导出日志的域名访问权限,以及配置 Logpush 作业权限的 Cloudflare 账户。
- Azure Storage 账户需要设置为公共网络访问。
- Azure Storage 账户需要与 Microsoft Sentinel Workspace 位于同一订阅中。
-
登录 Cloudflare 仪表板 ↗,并选择你的账户和域名。
-
前往 Analytics(分析) > Logs(日志) 并选择 Logpush。
-
选择 Create Logpush Job(创建 Logpush 作业)。选择要导出的日志类型(例如 HTTP requests(HTTP 请求))。
-
对于目标,选择 Azure Blob Storage(Azure Blob 存储)。
-
输入你的 Azure Blob Storage 详细信息:
- SAS Token(Shared Access Signature)
要从 Azure 门户生成 SAS 令牌,首先导航到你的存储账户。在 Data Storage(数据存储) 部分下,选择 Containers(容器) 并选择相关容器。在设置中,找到并选择 Shared access signature(共享访问签名)。配置所需权限,例如
write和create,并指定令牌的开始和过期日期。配置完成后,相应地生成 SAS 令牌。 -
保存并激活 Logpush 作业。
完整详情请参阅 Cloudflare Logpush to Azure 文档。
- 登录 Azure Portal 并前往你的 Microsoft Sentinel 工作区。
- 在导航栏中选择 Content Hub(内容中心) 并搜索 Cloudflare。
- 从结果中选择 Cloudflare 解决方案。
- 在右侧窗格中选择 Install(安装)。
- 在你的 Sentinel workspace(Sentinel 工作区) 中,前往 Data connectors(数据连接器)。
- 搜索 Cloudflare connector(可能显示为 Cloudflare (using Azure Blob Storage))。
- 选择该连接器以进行配置。
配置 Cloudflare 数据连接器时,你需要提供以下信息:
- Blob container URL
要获取 Azure 存储账户中的容器 URL,请访问 Azure Portal 并导航到你的存储账户。在 Data Storage(数据存储) 下,选择 Containers(容器),然后选择从 Cloudflare 接收日志的相关容器。容器属性部分将显示 URL 链接。
- 存储账户的资源组名称
- 存储账户位置
- 订阅 ID
- Event grid topic 名称(仅在重新配置时需要;初始设置不需要)
输入所有信息后,选择 Connect(连接)。
确保正确填写所有字段,以实现无缝的日志摄取。
- 选择 Apply changes(应用更改) 或 Connect(连接) 以完成连接器设置。
- 在 Sentinel 的 Data connectors 页面中监控,确认 Cloudflare 连接器状态为 Connected(已连接)。
- 验证 Cloudflare 日志是否出现在你的 Sentinel 工作区的 Log Analytics(日志分析) > Logs(日志) 下。
- 如果日志未出现,请检查 Blob Storage 权限、Cloudflare Logpush 配置和 Sentinel 连接器设置。
通过遵循这些步骤,你已成功使用 Azure Blob Storage 将 Cloudflare 日志与 Microsoft Sentinel 集成。此集成可为受 Cloudflare 保护的环境提供高级安全分析和事件响应能力。如果遇到问题,请检查每个配置步骤、权限,并查阅 Microsoft 的官方文档。
我们支持在 Sentinel Connectors(CCF 和基于 Function 的)中使用以下字段。你可以按照 Enable Microsoft Azure 文档中所述,使用我们的 logpush 功能将所有日志字段推送到 Azure。
Parser fields
ClientDeviceType
Source
ClientSSLCipher
ClientTlsCipher
ClientSSLProtocol
ClientTlsProtocol
FirewallMatchesActions
Event
FirewallMatchesRuleIDs
RuleID
ClientRequestBytes
ClientBytes
ClientSrcPort
ClientPort
EdgeResponseBytes
OriginBytes
BotScore
BotScoreSrc
CacheCacheStatus
CacheResponseBytes
CacheResponseStatus
CacheTieredFill
ClientASN
ClientCountry
ClientIP
ClientIPClass
ClientRequestHost
ClientRequestMethod
ClientRequestPath
ClientRequestProtocol
ClientRequestReferer
ClientRequestURI
ClientRequestUserAgent
ClientXRequestedWith
EdgeColoCode
EdgeColoID
EdgeEndTimestamp
EdgePathingOp
EdgePathingSrc
EdgePathingStatus
EdgeRateLimitAction
EdgeRateLimitID
EdgeRequestHost
EdgeResponseCompressionRatio
EdgeResponseContentType
EdgeResponseStatus
EdgeServerIP
EdgeStartTimestamp
FirewallMatchesSources
OriginIP
OriginResponseBytes
OriginResponseHTTPExpires
OriginResponseHTTPLastModified
OriginResponseStatus
OriginResponseTime
OriginSSLProtocol
ParentRayID
RayID
SecurityLevel
WAFAction
WAFFlags
WAFMatchedVar
WAFProfile
WAFRuleID
WAFRuleMessage
WorkerCPUTime
WorkerStatus
WorkerSubrequest
WorkerSubrequestCount
ZoneID
Application
ClientMatchedIpFirewall
ClientProto
ClientTcpRtt
ClientTlsClientHelloServerName
ClientTlsStatus
ColoCode
ConnectTimestamp
DisconnectTimestamp
IpFirewall
OriginPort
OriginProto
OriginTcpRtt
OriginTlsCipher
OriginTlsFingerprint
OriginTlsMode
OriginTlsProtocol
OriginTlsStatus
ProxyProtocol
Status
Timestamp
ClientASNDescription
ClientRefererHost
ClientRefererPath
ClientRefererQuery
ClientRefererScheme
ClientRequestQuery
ClientRequestScheme
Datetime
Kind
MatchIndex
OriginatorRayID
TimeGenerated
WorkBook fields
ClientCountry_s
ClientDeviceType_s
ClientIP_s
ClientIPClass_s
ClientRequestMethod_s
ClientRequestProtocol_s
ClientRequestReferer_s
ClientRequestURI_s
ClientRequestUserAgent_s
EdgePathingOp_s
EdgePathingSrc_s
EdgePathingStatus_s
EdgeResponseContentType_s
threat
TimeGenerated
EdgePathingSrc_s
EdgePathingOp_s
EdgePathingStatus_s
EdgeResponseStatus_d
OriginResponseStatus_d
TimeGenerated
Analytic rules
ClientIPClass
SrcIpAddr
ClientRequestURI
HttpUserAgentOriginal
HttpRequestMethod
TimeGenerated
SrcGeoCountry
ClientRequestURI
HttpRequestMethod
HttpStatusCode
DstBytes
SrcBytes
WAFRuleID
WAFRuleMessage
WAFAction
Hunting queries
TimeGenerated
HttpStatusCode
SrcIpAddr
ClientRequestURI
ClientTlsStatus
HttpUserAgentOriginal
OriginTlsStatus
NetworkRuleName
EdgeRequestHost
SrcGeoCountry
EdgeResponseStatus
ClientCountry
ClientDeviceType
status
OriginResponseStatus
WorkerSubrequest
http_method
dest_ip
dest_host
uri_path
http_user_agent
status
src_ip
OriginResponseStatus
RayID
WorkerSubrequest
http_method
bytes_out
bytes_cached_requests
threat
ClientRequestProtocol
http_referrer
ClientIPClass
cf_http_status_codes
http_content_type
cf_http_status_codes
cached_requests
CacheCacheStatus
ClientASN
EdgePathingSrc
EdgePathingOp
EdgePathingStatus
ClientRequestUserAgent
SecurityAction
SecurityRuleID
SecurityRuleDescription
Download Cloudflare's CCF Sentinel Solution ↗
Microsoft Data Lake Overview ↗
About the CCF Platform ↗