> For the complete documentation index, see [llms.txt](https://help.aikido.dev/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://help.aikido.dev/docs/docs-ja/sonono/siem-connectors/microsoft-sentinel.md).

# Microsoft Sentinel

{% hint style="info" %}
この SIEM コネクタは現在、リクエストベースで利用できます。 [サポートにお問い合わせください](https://www.aikido.dev/contact) ワークスペースで有効化してもらうために。
{% endhint %}

Aikido の問題を Microsoft Sentinel に送信して、セキュリティの検出結果を Azure の監視・オブザーバビリティデータと並べて保存できます。

チームがすでに Sentinel を SIEM として使用しており、Aikido の検出結果をインフラ、アプリケーション、監査シグナルと関連付ける単一の場所が必要な場合に便利です。

### 要件

接続する前に、Azure から次の情報を取得してください:

* **エンドポイント URL** - Data Collection Endpoint の Logs Ingestion URI。
* **ストリーム名** - Data Collection Rule (DCR) に定義されたデータストリーム名。たとえば `Custom-Aikido_CL`.
* **DCR ID** - Rule ID（手動モード）または DCR Resource ID（管理モード）のいずれか。以下の DCR 設定を参照してください。
* **テナント ID、クライアント ID、クライアント シークレット** - テナント内に登録された Microsoft Entra アプリケーションから取得します。

{% hint style="info" %}
少なくとも Contributor 権限を持つオンボード済みの Log Analytics ワークスペースが必要であり、Entra アプリケーションには **Monitoring Metrics Publisher** ロールが DCR に対して必要です。これによりデータを送信できます。管理モードでは、登録済みアプリケーションにワークスペースのサブスクリプション下の Data Collection Rules を読み取り、作成、削除する権限も必要です。
{% endhint %}

### Sentinel への接続

{% stepper %}
{% step %}

#### Azure の前提条件を設定する

1. Microsoft Entra アプリケーションを作成し、テナント ID、クライアント ID、クライアント シークレットを控えます。
2. Data Collection Endpoint を作成し、その Logs Ingestion URI をコピーします。これがエンドポイント URL です。
3. 取り込んだデータを受け取るために、Log Analytics ワークスペースにテーブルを作成します。テーブル作成時に、問題データに一致するサンプルの JSON ペイロードをアップロードして、Azure にスキーマを推測させます。
4. Data Collection Rule (DCR) を **Monitor > Data Collection Rules > Create**で作成し、手順 2 の Data Collection Endpoint を使用します。種類 **カスタム**のデータソースを追加し、同じサンプル JSON ペイロードをアップロードしてそのストリーム宣言を生成し、そのストリームを手順 3 のテーブルにルーティングするデータ フローを追加します。これが以下で参照する DCR で、直接（手動モード）参照するか、Aikido がクローンするテンプレート（管理モード）として使用します。
5. DCR の **アクセス制御 (IAM)** ページで、 **Monitoring Metrics Publisher** ロールを Entra アプリケーションに割り当て、スコープを DCR に設定します。このデータプレーン ロールは、Logs Ingestion API がアプリケーションからのデータを受け入れるために必要です。ワークスペースの Contributor 権限だけでは不十分で、付与されません。
6. DCR モードを選択してください:
   * **手動** - 単一の DCR を自分で管理します。その Rule ID は **Monitor > Data Collection Rules**で DCR を選択し、次に **JSON View > immutableId**.
   * **管理** - Aikido が高スループット向けに DCR を自動的にスケーリングします。DCR Resource ID は同じ方法で、代わりに最上位の `id` フィールドを使用して見つけます。
7. DCR の `properties.streamDeclarations` の下で Stream Name を見つけます（形式は `Custom-[TableName]_CL`).
   {% endstep %}

{% step %}

#### SIEM を接続

次へ **Settings > Integrations** で Aikido アプリを開き、新しい SIEM 連携を追加します。 **SIEM を接続** ダイアログで **Microsoft Azure Sentinel** を選択し、次を入力します:

**設定**

* **エンドポイント URL** - Azure Monitor の DCR 取り込みエンドポイント URL。
* **ストリーム名** - DCR に定義されたデータストリーム名。
* **DCR 設定** - DCR モードを選択します:
  * **手動** - 提供した単一の DCR に取り込みます。
  * **管理** - Aikido が取り込みをスケールするために、あなたの DCR をクローンします。
* **DCR Resource ID** *（管理モード）* - DCR の完全な ARM リソース ID。形式は `/subscriptions/<sub>/resourceGroups/<rg>/providers/Microsoft.Insights/dataCollectionRules/<name>`です。Aikido はこれをクローンして、ポッドローカルの DCR を作成します。
* **Rule ID** *（手動モード）* - DCR の immutable ID。

**認証**

* **テナント ID** - Azure Active Directory のテナント（ディレクトリ）ID。
* **Client ID** - Azure Active Directory に登録されたアプリケーション（クライアント）ID。
* **Client Secret** - 登録済みアプリケーションに関連付けられたクライアント シークレット。

クリック **接続をテスト** Aikido が Sentinel に到達できることを確認してから、 **変更を保存**.
{% endstep %}

{% step %}

#### 同期する問題を設定

Sentinel 統合ページで、 **Issue input settings**で、どの Aikido の問題を SIEM に同期するかを設定します:

* **問題のステータス** - たとえば、オープンな問題のみを同期する、または解決済みや無視済みの問題も含めます。
* **最小の重大度** - 同期する最低重大度レベル。
* **問題の種類** - 特定の問題タイプに制限するか、すべて同期します。
* **言語** - 特定の言語に制限するか、すべて同期します。
* **同期頻度** - Aikido が一致する問題を Sentinel に送信する頻度（たとえば 1 時間ごと）。

クリック **設定を保存**.
{% endstep %}
{% endstepper %}

### イベントが届いていることを確認する

Microsoft Sentinel で、 **ログ** に移動してカスタム テーブルをクエリします（たとえば `Aikido_CL`）。設定した同期頻度が経過するのを待つか、Aikido でテスト問題をトリガーして、テーブルに表示されることを確認します。

### トラブルシューティング

* **サイズにより拒否されたレコード** - 1 MB を超える個々のレコードは拒否されます。これは Azure Monitor Logs Ingestion API の制限です。
* **接続は成功するがデータが届かない（取り込みで 403）** - Entra アプリケーションの認証は成功しましたが、DCR への発行は許可されていません。 **Monitoring Metrics Publisher** ロールが DCR に直接割り当てられていることを確認してください。ワークスペースの Contributor 権限では付与されません。
* **管理モードで DCR のセットアップに失敗する** - 登録済みアプリケーションが対象サブスクリプション下の Data Collection Rules を読み取り、作成、削除できること、および DCR Resource ID が有効であることを確認してください。
* **データが表示されない** - Stream Name が DCR に宣言されたストリームと一致していること、およびテーブル スキーマが Aikido が送信する問題データと一致していることを確認してください。

### 連携の管理

から **Settings > Integrations > Microsoft Sentinel** Aikido で次のことができます:

* **連携を管理** - エンドポイント URL、ストリーム名、DCR 設定、または認証情報を更新します。
* **連携を削除** - Sentinel の接続を解除します。これにより今後のすべての同期が停止します。すでに Sentinel に送信されたイベントは削除されません。


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://help.aikido.dev/docs/docs-ja/sonono/siem-connectors/microsoft-sentinel.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
