Microsoft Azure Exemples de messages d'événements du pare-feu
Utilisez ces exemples de messages d'événements pour vérifier la réussite de l'intégration avec le logiciel QRadar®.
Important : En raison de problèmes de formatage, collez le format du message dans un éditeur de texte, puis supprimez tous les caractères de retour de chariot ou de saut de ligne.
Microsoft Azure des exemples de messages d'événements lorsque vous utilisez le protocole Microsoft Azure Event Hubs
Exemple 1 : L'exemple de message d'événement suivant est celui de Azure Firewall Network Rule (Legacy Format).
{"time":"2025-08-06T06:43:30.973673+00:00","resourceId":"/SUBSCRIPTIONS/11111111-2222-3333-4444-555555555555/RESOURCEGROUPS/TEST/PROVIDERS/MICROSOFT.NETWORK/AZUREFIREWALLS/TEST","category":"AzureFirewallNetworkRule","operationName":"AzureFirewallNetworkRuleLog","properties":{"msg":"TCP request from 10.0.0.1:49832 to 10.0.0.2:443 was allowed. Action: Allow. Rule Collection: RC-NetRules, Rule: Allow-HTTPS-Outbound"}}
| Nom de zone QRadar | Nom de zone de contenu mise en évidence |
|---|---|
| ID d'événement | Allow |
| Catégorie d'événement | AZFWNetworkRule |
| SRC_IP | 10.0.0.1 |
| SRC_PORT | 49832 |
| DST_IP | 10.0.0.2 |
| DST_PORT | 443 |
| PROTOCOL | TCP |
| Heure de l'unité | devTime |
Remarque : Le DSM de Microsoft Azure Firewall prend en charge à la fois l'ancien et le nouveau format, comme le montre l' exemple 2.
Exemple 2 : L'exemple de message d'événement suivant montre Azure Firewall Network Rule (règle de réseau du pare-feu).
{"TenantId":"00000000-0000-0000-0000-000000000000","TimeGenerated":"2025-08-20T12:34:56.789Z","SubscriptionId":"00000000-0000-0000-0000-000000000000","ResourceId":"/subscriptions/00000000-0000-0000-0000-000000000000/resourceGroups/rg/providers/Microsoft.Network/azureFirewalls/myFirewall","Policy":"DefaultFirewallPolicy","RuleCollectionGroup":"RCG-Default","RuleCollection":"RC-DefaultNetwork","Rule":"Allow-DNS","Action":"Allow","ActionReason":"","Protocol":"UDP","SourceIp":"10.0.0.1","SourcePort":12345,"DestinationIp":"10.0.0.2","DestinationPort":53,"IsBillable":"true","BilledSize":512.34,"SourceSystem":"Azure","Type":"AZFWNetworkRule"}
| Nom de zone QRadar | Nom de zone de contenu mise en évidence |
|---|---|
| ID d'événement | ALLOW |
| Catégorie d'événement | AZFWNetworkRule |
| src_ip | 10.0.0.1 |
| port_src | 12345 |
| DST_IP | 10.0.0.2 |
| dst_port | 53 |
| Protocole | UDP |
| Heure de l'unité | TimeGenerated |
Remarque : le DSM du pare-feu Microsoft Azure prend également en charge des catégories telles que AzureFirewallApplicationRule (format hérité), AZFWApplicationRule, AZFWDnsProxy, AZFWNatRule, AZFWDnsQuery, et AZFWThreatIntel