Microsoft Azure Mensagens de eventos de amostra do firewall
Use essas mensagens de evento de amostra como uma forma de verificar uma integração bem-sucedida com o QRadar®.
Importante: Devido a problemas de formatação, cole o formato da mensagem em um editor de texto e remova todos os caracteres de retorno de carro ou avanço de linha.
Microsoft Azure exemplos de mensagens de eventos quando você usa o protocolo Microsoft Azure Event Hubs
Exemplo 1 : o exemplo de mensagem de evento a seguir é de Azure Firewall Network Rule (Legacy Format).
{"time":"2025-08-06T06:43:30.973673+00:00","resourceId":"/SUBSCRIPTIONS/11111111-2222-3333-4444-555555555555/RESOURCEGROUPS/TEST/PROVIDERS/MICROSOFT.NETWORK/AZUREFIREWALLS/TEST","category":"AzureFirewallNetworkRule","operationName":"AzureFirewallNetworkRuleLog","properties":{"msg":"TCP request from 10.0.0.1:49832 to 10.0.0.2:443 was allowed. Action: Allow. Rule Collection: RC-NetRules, Rule: Allow-HTTPS-Outbound"}}
| Nome do campo QRadar | Nome do campo de carga útil destacado |
|---|---|
| ID de Evento | Allow |
| Categoria de evento | AZFWNetworkRule |
| SRC_IP | 10.0.0.1 |
| SRC_PORT | 49832 |
| DST_IP | 10.0.0.2 |
| DST_PORT | 443 |
| PROTOCOL | TCP |
| Horário do dispositivo | devTime |
Observação: o Microsoft Azure Firewall DSM é compatível com o formato legado e com o novo formato, conforme mostrado na Amostra 2.
Exemplo 2 : O exemplo de mensagem de evento a seguir mostra Azure Firewall Network Rule.
{"TenantId":"00000000-0000-0000-0000-000000000000","TimeGenerated":"2025-08-20T12:34:56.789Z","SubscriptionId":"00000000-0000-0000-0000-000000000000","ResourceId":"/subscriptions/00000000-0000-0000-0000-000000000000/resourceGroups/rg/providers/Microsoft.Network/azureFirewalls/myFirewall","Policy":"DefaultFirewallPolicy","RuleCollectionGroup":"RCG-Default","RuleCollection":"RC-DefaultNetwork","Rule":"Allow-DNS","Action":"Allow","ActionReason":"","Protocol":"UDP","SourceIp":"10.0.0.1","SourcePort":12345,"DestinationIp":"10.0.0.2","DestinationPort":53,"IsBillable":"true","BilledSize":512.34,"SourceSystem":"Azure","Type":"AZFWNetworkRule"}
| Nome do campo QRadar | Nome do campo de carga útil destacado |
|---|---|
| ID de Evento | Permitir |
| Categoria de evento | AZFWNetworkRule |
| SRC_IP | 10.0.0.1 |
| SRC_PORT | 12345 |
| DST_IP | 10.0.0.2 |
| DST_PORT | 53 |
| Protocolo | UDP |
| Horário do dispositivo | TimeGenerated |
Observação: O Microsoft Azure Firewall DSM também oferece suporte a categorias como AzureFirewallApplicationRule (Legacy Format), AZFWApplicationRule, AZFWDnsProxy, AZFWNatRule, AZFWDnsQuery, e AZFWThreatIntel