Microsoft Azure Exemples de messages d'événements du pare-feu

Utilisez ces exemples de messages d'événements pour vérifier la réussite de l'intégration avec le logiciel QRadar®.

Important : En raison de problèmes de formatage, collez le format du message dans un éditeur de texte, puis supprimez tous les caractères de retour de chariot ou de saut de ligne.

Microsoft Azure des exemples de messages d'événements lorsque vous utilisez le protocole Microsoft Azure Event Hubs

Exemple 1 : L'exemple de message d'événement suivant est celui de Azure Firewall Network Rule (Legacy Format).

{"time":"2025-08-06T06:43:30.973673+00:00","resourceId":"/SUBSCRIPTIONS/11111111-2222-3333-4444-555555555555/RESOURCEGROUPS/TEST/PROVIDERS/MICROSOFT.NETWORK/AZUREFIREWALLS/TEST","category":"AzureFirewallNetworkRule","operationName":"AzureFirewallNetworkRuleLog","properties":{"msg":"TCP request from 10.0.0.1:49832 to 10.0.0.2:443 was allowed. Action: Allow. Rule Collection: RC-NetRules, Rule: Allow-HTTPS-Outbound"}}
Tableau 1. Zone en surbrillance
Nom de zone QRadar Nom de zone de contenu mise en évidence
ID d'événement Allow
Catégorie d'événement AZFWNetworkRule
SRC_IP 10.0.0.1
SRC_PORT 49832
DST_IP 10.0.0.2
DST_PORT 443
PROTOCOL TCP
Heure de l'unité devTime
Remarque : Le DSM de Microsoft Azure Firewall prend en charge à la fois l'ancien et le nouveau format, comme le montre l' exemple 2.

Exemple 2 : L'exemple de message d'événement suivant montre Azure Firewall Network Rule (règle de réseau du pare-feu).

{"TenantId":"00000000-0000-0000-0000-000000000000","TimeGenerated":"2025-08-20T12:34:56.789Z","SubscriptionId":"00000000-0000-0000-0000-000000000000","ResourceId":"/subscriptions/00000000-0000-0000-0000-000000000000/resourceGroups/rg/providers/Microsoft.Network/azureFirewalls/myFirewall","Policy":"DefaultFirewallPolicy","RuleCollectionGroup":"RCG-Default","RuleCollection":"RC-DefaultNetwork","Rule":"Allow-DNS","Action":"Allow","ActionReason":"","Protocol":"UDP","SourceIp":"10.0.0.1","SourcePort":12345,"DestinationIp":"10.0.0.2","DestinationPort":53,"IsBillable":"true","BilledSize":512.34,"SourceSystem":"Azure","Type":"AZFWNetworkRule"}
Tableau 2. Zone en surbrillance
Nom de zone QRadar Nom de zone de contenu mise en évidence
ID d'événement ALLOW
Catégorie d'événement AZFWNetworkRule
src_ip 10.0.0.1
port_src 12345
DST_IP 10.0.0.2
dst_port 53
Protocole UDP
Heure de l'unité TimeGenerated
Remarque : le DSM du pare-feu Microsoft Azure prend également en charge des catégories telles que AzureFirewallApplicationRule (format hérité), AZFWApplicationRule, AZFWDnsProxy, AZFWNatRule, AZFWDnsQuery, et AZFWThreatIntel