LoginSignup
8
4

More than 1 year has passed since last update.

Microsoft SentinelからPower BI

Last updated at Posted at 2021-12-18

はじめに

 Microsoft Enterprise Mobility + Security (EMS)と関連するSIEMサービスである、Microsoft Sentinelについて、KQLでログを引っ張ってくるところを、Power BIのPower Query エディターに連携する、というところの概要を説明します。

リファレンス

Power BIへエクスポート(M Query)

ログのクエリを実行します。そして、エクスポートのメニューから「Power BIへエクスポート(M Query)」を選択すると、クエリがのテキストファイルがダウンロードされます。

image.png

そのテキストの内容をクリップボードに持っておきます。

Power BI Desktopでの読み込み

Power Query エディターを起動します。

image.png

「空のクエリ」を呼び出して

image.png

「詳細エディター」を呼び出し

image.png

全部を、テキストの内容に置き換えてください。
認証が必要になった場合は、実行してください。

image.png

このように読み込まれます。あとのビジュアル作りは通常と同じです。

Power BI Serviceのデータフローでの読み込み

データフローを起動し、新しいテーブルの定義をします。

image.png

Power BI Desktopと同様に「空のクエリ」を選択し、全部をエクスポートした内容で書き換えます。そして[次へ]

コメントの部分のスクリプトで同意画面がでましたが、OKであれば[同意]を

image.png

認証が必要になるので、[接続の構成]ですね。
image.png

サインインします。
image.png

データが読みこまれました。

image.png

Power BIに慣れている方は、Sentinelのデータをこのように容易に取得することができます。

おわりに

 日本のサイト、まだ旧名 Azure Sentinelですね。そして、QiitaのタグもAzureSentinelを皆さん使われていますね。製品名が変わると、タグはどうしたらいいんだ、というところは悩ましいですね。
でも悩んでもしょうがないので新しいのを作って加えました。

8
4
0

Register as a new user and use Qiita more conveniently

  1. You get articles that match your needs
  2. You can efficiently read back useful information
  3. You can use dark theme
What you can do with signing up
8
4