Zoho VaultとMicrosoft Sentinelの連携

Zoho VaultとMicrosoft Sentinelの連携

お知らせ:当社は、お客様により充実したサポート情報を迅速に提供するため、本ページのコンテンツは機械翻訳を用いて日本語に翻訳しています。正確かつ最新のサポート情報をご覧いただくには、本内容の英語版を参照してください。

概要

Azure MonitorとMicrosoft Sentinelは連携して動作します。Sentinelは、Azure Monitorのデータ収集およびログ管理フレームワーク上に構築されています。Azure Monitorは基盤として、Log AnalyticsワークスペースやAzure Monitor Agentなど、データを収集して保存するための主要コンポーネントを提供します。Microsoft Sentinelはこのデータを分析し、脅威の検出、調査、対応などのセキュリティ情報およびイベント管理(SIEM)機能を提供します。

Zoho Vaultでは、Azure Logs Ingestion APIを使用してイベントをAzure MonitorのLog Analyticsワークスペースのテーブルに直接ストリーミングすることで、シームレスな連携を実現し、一元的な監視とセキュリティ分析を可能にします。
Notes
メモ:Azureの継続的なモダナイゼーションの一環として、従来のカスタムデータ収集APIは2026年9月に廃止されます。詳細はこちら。

セットアップ手順

セットアップを開始するには、Azureポータルに移動します。

手順1:アプリ登録の作成

Azure Logs Ingestion APIへのAPI要求を認証するには、Azureのアプリ登録を作成する必要があります。
  1. Azureポータルで[アプリの登録]に移動し、[新規登録]をクリックします。
  2. 登録フォームに入力します。
    1. [名前]:ZohoVaultLogging
    2. [サポートされているアカウントの種類]:初期設定の選択肢(シングルテナント)を選択します。
    3. [リダイレクトURI]:この項目は空欄のままにします。
    4. [登録]をクリックします。
  3. アプリの登録後、次の手順を実行します。
    1. 新しく作成したアプリケーションを開きます。
    2. [APIの公開]に移動します。
    3. [アプリケーションID URI]の横にある[追加]をクリックします。
    4. 初期設定で提案されたURIを承認して保存します。

手順2:クライアントシークレットの作成

  1. Azureポータルで[アプリの登録]に移動し、あなたのアプリケーションを選択します。
  2. [管理]に移動して[証明書とシークレット]をクリックし、[新しいクライアントシークレット]をクリックします。
  3. 説明を入力し、希望する期限を選択します。
  4. [追加]をクリックして、シークレットを生成します。
  5. 作成後、生成された値をすぐにコピーし、Zoho Vaultに安全に保存します。この値は、後で「クライアントシークレット値」として必要になります。
最後に、アプリケーションの[概要]ページに移動し、設定手順で使用する「テナントID」と「表示名」を控えておきます。
Info
情報:後で使用するため、次の情報を保存しておきます。
1. アプリケーション(クライアント)ID
2. クライアントシークレットID
3. クライアントシークレット値
4. [アプリの登録]ページに表示されるディレクトリ(テナント)ID。

手順3:Log Analyticsワークスペースの作成

Log Analyticsワークスペースは、ログデータを収集して保持するためのAzure Monitorの主要なリソースです。既存のワークスペースがある場合は、この手順を省略できます。

新しいワークスペースを作成するには、次の手順を実行します。
  1. Azureポータルで[Log Analyticsワークスペース]に移動します。
  2. [作成]をクリックし、次の詳細を入力します。
    1. [サブスクリプション]:Azureサブスクリプションを選択します。
    2. [リソースグループ]:既存のリソースグループを選択するか、新しく作成します。
    3. [名前]:用途が分かる名前を入力します(例:ZohoVaultLogsWorkspace)。
    4. [リージョン]:適切なリージョンを選択します。
  3. [確認と作成]をクリックし、[作成]を選択してセットアップを完了します。

手順4:アプリ登録への役割の割り当て

ZohoVaultLoggingアプリケーションからワークスペースにデータを送信できるようにするには、Log Analyticsワークスペースに対するLog Analytics共同作成者の役割を割り当てます。
  1. Azureポータルで、あなたのLog Analyticsワークスペース(例:ZohoVaultLogsWorkspace)を開きます。
  2. [アクセス制御(IAM)]に移動し、[役割の割り当て]を選択します。
  3. [追加]をクリックし、[役割の割り当ての追加]をクリックします。
  4. 役割の検索バーにLog Analytics共同作成者と入力し、その[役割]を選択します。
  5. [+メンバーを選択]をクリックし、一覧から[ZohoVaultLogging]アプリケーションを選択します。
  6. 詳細を確認し、役割の割り当てを完了してアクセス権を付与します。

手順5:データ収集エンドポイントの作成

データ収集ルール(DCR)を作成する前に、データ収集エンドポイント(DCE)を設定する必要があります。

次の手順で作成します。
  1. Azureポータルで[データ収集エンドポイント]を検索し、[作成]をクリックします。
  2. 次の詳細を設定します。
    1. [サブスクリプション]:Azureサブスクリプションを選択します。
    2. [リソースグループ]:データ収集ルールで使用する予定のリソースグループと同じものを選択します。
    3. [リージョン]:適切なリージョンを選択します。
    4. [名前]:用途が分かる名前を入力します(例:ZohoVaultLogsEndpoint)。
  3. 設定を確認し、作成処理を完了します。
エンドポイントの作成後、「ログインジェストURL」を控えておきます。このURLは、後の設定手順で必要になります。

手順6:テーブルとDCRの作成

ログ取り込み用のカスタムテーブルを作成するには、次の手順を実行します。
  1. Azureポータルで、あなたのLog Analyticsワークスペース(例:ZohoVaultLogsWorkspace)を開きます。
  2. [設定]で[テーブル]を選択し、[作成]をクリックします。
  3. [新しいカスタムログ(直接取り込み)]を選択します。
  4. テーブル名を入力します。この例では、ZohoVaultLogsを使用します。
  5. 求められたら、新しいデータ収集ルールを作成します。
  6. 以下のJSONファイルをコンピューターに保存します。
  7. 求められたら、以下のJSONファイルをデータサンプルとしてアップロードします。
  1. [
  2. {
  3. 'Action': 'Password Moved to Trash',
  4. 'Ipaddress': '127.0.0.1',
  5. 'TimeGenerated': '2025-12-15T07:06:12.557679Z',
  6. 'PerformedBy': 'Test User',
  7. 'Reason': 'Validating configuration',
  8. 'Remarks':'Test Remarks'
  9. 'Name': 'Test Password'
  10. }
  11. ]
設定を確認し、テーブル作成の申請を送信します。

手順7:DCRへのアプリ権限の割り当て

データ収集ルールに必要な権限を付与するには、次の手順を実行します。
  1. Azureポータルで[データ収集ルール]に移動し、あなたのルール(例:ZohoVaultDCR)を開きます。
  2. [アクセス制御(IAM)]を選択し、[役割の割り当て]に移動します。
  3. [追加]をクリックし、[役割の割り当ての追加]を選択します。
  4. 監視メトリック発行者の役割を検索して選択します。
  5. [+メンバーを選択]をクリックし、一覧から[ZohoVaultLoggingアプリケーション]を選択して、割り当てを完了します。
  6. この手順を繰り返し、「監視共同作成者」と「監視閲覧者」を追加します。

手順8:DCEへのアプリ権限の割り当て

データ収集エンドポイントに必要な権限を付与するには、次の手順を実行します。
  1. Azureポータルで[データ収集エンドポイント]に移動し、あなたのエンドポイント(例:ZohoVaultLogsEndpoint)を開きます。
  2. [アクセス制御(IAM)]を選択し、[役割の割り当て]に移動します。
  3. [追加]をクリックし、[役割の割り当ての追加]を選択します。
  4. 監視メトリック発行者の役割を検索して選択します。
  5. [メンバーを選択]をクリックし、一覧から[ZohoVaultLoggingアプリケーション]を選択して、割り当てを完了します。
  6. 同じ手順を繰り返し、「監視共同作成者」の役割をZohoVaultLoggingアプリケーションに割り当てます。
これらの役割を割り当てると、Azure側の設定は完了です。続けて、Zoho VaultのSIEMコンソールから連携を設定できます。

手順9:Zoho VaultでのMS Sentinel DCRベースの設定


Azureの設定が完了したら、Microsoft Sentinelにログをストリーミングするため、Zoho Vaultで連携を設定する必要があります。
  1. スーパー管理者としてZoho Vaultアカウントにサインインします。
  2. [設定]に移動し、[SIEM連携]を選択します。
  3. MS Sentinel DCRベースで、[設定を編集する]をクリックします。
  4. 必要なAzureの詳細を入力します。
    1. [AzureテナントID]:Azureポータルの[アプリの登録]ページに表示されています。
    2. [ログインジェストエンドポイント]:[データ収集エンドポイント]に表示されています。
    3. [AzureクライアントID(アプリケーションID)]:先ほど作成したアプリ登録(例:ZohoVaultLogging)の[概要]ページに表示されています。
    4. [Azureクライアントシークレット]:アプリ登録の[証明書とシークレット]で生成したクライアントシークレット値を使用します。
    5. [データ収集ルール(DCR)ID]:[データ収集ルール]に変更不可のIDとして表示されています。
    6. [ストリーム名]:[データ収集ルール]に移動し、あなたのDCRを開いて、[JSONビュー]を選択します。
    7. ストリーム名(例:Custom-ZohoVaultLogs_CL)をコピーします。
    8. [米国政府機関向けクラウドサービスです]:Azure US Government Cloudを使用している場合にのみ、この切り替えボタンを有効にします。
Info
情報:Azure US Governmentは、米国政府機関とそのパートナー向けに設計された専用のクラウド環境です。米国政府固有の規制やコンプライアンス要件に準拠する必要があるワークロードに対応しています。詳細はこちら。