将 Windows 系统日志(如Windows AD DNS日志 、Windows 事件日志等)接入 Agentic SOC 进行安全分析,需要先通过云安全中心控制台创建 Windows 系统日志数据源实例,再通过日志服务 SLS 控制台配置 LoongCollector 采集组件。完成配置后,Windows 系统日志将自动采集并同步到 Agentic SOC。
导入流程
本方案先在 Agentic SOC 里创建一个数据源,配置一个阿里云日志服务(SLS)的 Logstore 来接收 Windows 系统日志,然后配置LoongCollector采集任务,将 Windows 系统日志持续采集到该 Logstore 里,验证没有问题后开启产品接入策略,持续采集日志。配置流程如下:
创建数据源
介绍 Windows AD DNS日志 和 Windows 事件日志 两种日志数据源的创建方法。
创建 Windows AD DNS 日志数据源
为Windows AD DNS 日志数据创建一个专属Agentic SOC 数据源。
访问云安全中心控制台-Agentic SOC-管理-接入设置,在页面左侧顶部,选择需防护资产所在的区域:中国内地或非中国内地。
切换到数据源页签,在数据源名称右边的搜索框中搜索 Windows AD DNS 日志。

找到对应的 Windows AD DNS 日志记录,单击右侧编辑。单击 新增实例,选择或者新创建一个 Logstore ,用来接收从 Windows AD DNS 同步过来的日志数据,本示例新建了一个名称为 windows_ad_dns_log 的Logstore,单击确定。

数据源配置完成,需要临时拷贝下来上述新增实例对应的地域、项目、日志库信息,后续步骤需要使用。
创建 Windows 事件日志 日志数据源
为Windows 事件日志数据创建一个专属Agentic SOC 数据源。
访问云安全中心控制台-Agentic SOC-管理-接入设置,在页面左侧顶部,选择需防护资产所在的区域:中国内地或非中国内地。
切换到数据源页签,在数据源名称右边的搜索框中搜索 Windows 事件日志。

找到对应的 Windows 事件日志记录,单击右侧编辑。单击 新增实例,选择或者新创建一个 Logstore ,用来接收从 Windows 事件 同步过来的日志数据,本示例新建了一个名称为 windows_security_event_log 的Logstore,单击确定。

数据源配置完成,需要临时拷贝下来上述新增实例对应的地域、项目、日志库信息,后续步骤需要使用。
配置LoongCollector 采集
在SLS控制台找到上面新增的实例对应的Logstore,配置 LoongCollector 从对应的 Windows机器上采集日志,详情可参考采集Windows事件日志。
登录SLS控制台,按上面的地域、项目,筛选找到对应的项目。

单击对应的 Project,进入 Project详情,筛选出来对应的 Logstore,单击对应的 Logtail配置。

如果是配置Windows AD DNS 日志采集,Logstore 搜索windows_ad_dns_log
如果是配置Windows 事件日志采集,Logstore 搜索windows_security_event_log
进入Logtail配置详情页,单击添加Logtail配置,在弹出的对话框中选择Windows 事件日志,单击下面的立即接入。
开启 Windows事件日志接入流程配置,在创建机器组中选择自建机器,参照对应的Windows安装步骤安装,安装完成后单击确认安装完毕。进入下一步骤,填写对应的名称和 IP地址,也可以根据实际情况选择其他配置。配置完成后单击下一步。

进入机器组配置页面,此时上一步创建的机器组已经默认被选入,单击下一步。此时页面下方会显示机器组心跳情况信息,需要确保所属机器组下的机器的心跳状态都是OK,否则说明该机器前面的LoongCollector 组件没有安装成功。确认完成后单击下一步。

进入数据源设置页面,需要修改插件配置。
如果是配置Windows AD DNS 日志插件配置需要修改为如下(可以根据需要修改 DNSQueryDomainFilters 中的配置,过滤不需要采集的域名):
{ "inputs": [ { "type": "service_etw", "detail": { "ProviderName": "Microsoft-Windows-DNSServer", "Level": 4, "Keywords": "0x8000000000000037", "BufferSizeKB": 128, "MinBuffers": 8, "MaxBuffers": 64, "FlushTimerSec": 1, "EventQueueSize": 16384, "DropWhenQueueFull": true, "AsyncProcess": true, "WorkerCount": 4, "ParsePacketData": true, "DNSQueryDomainFilters": [ "*.azure.cn", "*.azure-automation.cn" ] } } ] }如果是配置Windows 事件日志插件配置需要修改为如下:
{ "inputs": [ { "type": "service_wineventlog", "detail": { "Name": "Security", "IgnoreOlder": 259200 } }, { "type": "service_wineventlog", "detail": { "Name": "System", "IgnoreOlder": 259200 } } ] }
修改完成后单击下一步进入查询分析配置,如无特殊要求,可采用默认配置,单击下一步,完成配置。
验证采集数据
访问云安全中心控制台-Agentic SOC-管理-接入设置,在页面左侧顶部,选择需防护资产所在的区域:中国内地或非中国内地。
切换到数据源页签,通过数据源名称右边的搜索框搜索对应数据源名称。
如果是接入Windows AD DNS 日志,则搜索:Windows AD DNS 日志。
如果是接入Windows 事件日志,则搜索:Windows 事件日志。
单击操作列预览。如果有数据,说明 Windows系统日志采集配置成功。
开启产品接入策略
访问云安全中心控制台-Agentic SOC-管理-接入设置,在页面左侧顶部,选择需防护资产所在的区域:中国内地或非中国内地。
切换到产品接入页签,在产品搜索框搜索Windows终端。

单击操作列接入设置,在弹出的页面找到对应的数据源记录,开启右侧启用状态开关。
如果是接入Windows 事件日志,则开启对应的数据源:Windows 事件日志。
如果是接入Windows AD DNS 日志,则开启对应的数据源:Windows AD DNS 日志。





