Microsoft Azure Mensagens de eventos de amostra do firewall

Use essas mensagens de evento de amostra como uma forma de verificar uma integração bem-sucedida com o QRadar®.

Importante: Devido a problemas de formatação, cole o formato da mensagem em um editor de texto e remova todos os caracteres de retorno de carro ou avanço de linha.

Microsoft Azure exemplos de mensagens de eventos quando você usa o protocolo Microsoft Azure Event Hubs

Exemplo 1 : o exemplo de mensagem de evento a seguir é de Azure Firewall Network Rule (Legacy Format).

{"time":"2025-08-06T06:43:30.973673+00:00","resourceId":"/SUBSCRIPTIONS/11111111-2222-3333-4444-555555555555/RESOURCEGROUPS/TEST/PROVIDERS/MICROSOFT.NETWORK/AZUREFIREWALLS/TEST","category":"AzureFirewallNetworkRule","operationName":"AzureFirewallNetworkRuleLog","properties":{"msg":"TCP request from 10.0.0.1:49832 to 10.0.0.2:443 was allowed. Action: Allow. Rule Collection: RC-NetRules, Rule: Allow-HTTPS-Outbound"}}
Tabela 1. Campos destacados
Nome do campo QRadar Nome do campo de carga útil destacado
ID de Evento Allow
Categoria de evento AZFWNetworkRule
SRC_IP 10.0.0.1
SRC_PORT 49832
DST_IP 10.0.0.2
DST_PORT 443
PROTOCOL TCP
Horário do dispositivo devTime
Observação: o Microsoft Azure Firewall DSM é compatível com o formato legado e com o novo formato, conforme mostrado na Amostra 2.

Exemplo 2 : O exemplo de mensagem de evento a seguir mostra Azure Firewall Network Rule.

{"TenantId":"00000000-0000-0000-0000-000000000000","TimeGenerated":"2025-08-20T12:34:56.789Z","SubscriptionId":"00000000-0000-0000-0000-000000000000","ResourceId":"/subscriptions/00000000-0000-0000-0000-000000000000/resourceGroups/rg/providers/Microsoft.Network/azureFirewalls/myFirewall","Policy":"DefaultFirewallPolicy","RuleCollectionGroup":"RCG-Default","RuleCollection":"RC-DefaultNetwork","Rule":"Allow-DNS","Action":"Allow","ActionReason":"","Protocol":"UDP","SourceIp":"10.0.0.1","SourcePort":12345,"DestinationIp":"10.0.0.2","DestinationPort":53,"IsBillable":"true","BilledSize":512.34,"SourceSystem":"Azure","Type":"AZFWNetworkRule"}
Tabela 2. Campos destacados
Nome do campo QRadar Nome do campo de carga útil destacado
ID de Evento Permitir
Categoria de evento AZFWNetworkRule
SRC_IP 10.0.0.1
SRC_PORT 12345
DST_IP 10.0.0.2
DST_PORT 53
Protocolo UDP
Horário do dispositivo TimeGenerated
Observação: O Microsoft Azure Firewall DSM também oferece suporte a categorias como AzureFirewallApplicationRule (Legacy Format), AZFWApplicationRule, AZFWDnsProxy, AZFWNatRule, AZFWDnsQuery, e AZFWThreatIntel