Cloudflare 为旧版 Microsoft Sentinel 连接器设定 9 月 14 日迁移期限

水彩风格的互联网日志流跨越可靠桥梁,从旧云管道迁移到模块化可观测通道

Cloudflare 于 2026 年 8 月 26 日宣布:仍在使用 Azure Functions 版 Microsoft Sentinel 连接器的企业客户,必须在 2026 年 9 月 14 日前迁移到 Cloudflare for Microsoft Sentinel Codeless Connector Framework(CCF)连接器。原因来自上游:Microsoft 将在同一天结束对旧版 Azure Monitor HTTP Data Collector API 的支持,Cloudflare 届时也不再维护基于 Azure Functions 的旧连接器。

对于代理运营、广告验证、市场研究与获授权的数据采集团队,这不只是“换一个连接器”。边缘与代理问题调查依赖连续的证据链:客户端尝试、代理会话、出口行为、边缘请求、安全判定和应用结果。迁移如果悄悄丢字段、改变时间语义或解析方式,就可能把健康线路误判为故障,也可能掩盖真实异常。

变化是什么,不变的又是什么

旧路径以 Azure Functions 和旧版 Data Collector API 为基础,新路径改用 Microsoft Codeless Connector Framework。传输与摄取架构发生变化,但运营问题没有改变:分析人员能否从客户端出发,穿过代理和边缘控制,重建一次获授权请求的完整结果?

不要把“连接器显示已连接”当成成功。至少从四个维度定义验收:

  • 覆盖范围:所需 Cloudflare 数据集仍然全部到达;
  • 数据结构:字段、类型与表映射仍可用;
  • 时间语义:事件时间和摄取时间被正确理解;
  • 关联能力:请求标识符与获批准的代理会话引用仍可跨系统连接。

为什么代理团队必须关注

代理排错特别容易受日志缺口影响。403 可能来自应用策略、边缘规则、账号状态或线路属性;超时则可能发生在请求到达边缘之前。如果时间戳和关联键不完整,出口 IP 往往会因为“最容易看见”而被错误归责。

迁移至少应保护三层证据:

  1. 客户端与代理层:测试 ID、代理会话引用、网关结果、地址族、DNS 模式、出口区域和测量耗时。
  2. 边缘层:请求或 Ray 标识符、主机、方法、响应状态、安全动作和边缘时间戳。
  3. 应用层:已获批准的流程步骤、经过清理的结果,以及应用侧关联标识符。

存储时保持三层分离,分析时再用假名化标识符与窄时间窗口进行关联。不得把代理密码、Cookie、Authorization 请求头或一次性验证码写入 SIEM。

安全迁移的六个步骤

1. 盘点当前数据契约

变更之前先导出配置清单,但不要导出生产密钥。记录连接器名称、已启用数据集、目标表、转换规则、保留策略、依赖的告警与仪表盘、服务负责人,以及各数据集的预期事件量。

保存一组经过清理的参考事件:至少包含一次成功的获授权请求、一次边缘拒绝,以及一次根本没有到达边缘的客户端失败。它们将成为迁移验收样本。

2. 先映射字段,再迁移仪表盘

为代理调查所需的每类事件建立字段契约,并将字段标记为必需、可选或有意移除。重点核对:

  • 事件时间与摄取时间;
  • 可能从数字变成字符串的值;
  • 嵌套对象与数组;
  • 空值和缺失字段的处理;
  • 请求标识符、主机名与响应码;
  • 国家、ASN 与地址族字段;
  • 对标识符进行哈希或截断的转换规则。

仪表盘可以重建,缺失的原始证据无法补回。

3. 短期并行运行新旧路径

在许可、容量和平台规则允许的情况下,进行短期双轨运行。让同一组获批准数据同时经过两个连接器,覆盖正常流量、低谷时段和至少一个受控测试窗口。不要为了增加样本量而制造无意义流量。

先比较固定时间窗口内的事件总数,再按数据集、主机与结果拆分。总量相同也可能掩盖低频安全数据集的缺失。

4. 验证内容,而不只看数量

对每个参考样本逐项回答:

  • 事件是否进入预期表?
  • 原始事件时间戳是否保留?
  • 请求标识符是否未变且可搜索?
  • 状态与动作字段是否保持原意?
  • 应有的国家和 ASN 是否存在?
  • 能否把边缘事件关联到获批准的代理测试记录?
  • 重试或双投递是否引入重复事件?

把所有差异标为“符合预期”“可修复后接受”或“阻断迁移”。

5. 演练失败与回滚

测试目标端限流、凭据失效、存储不可用或转换规则拒绝记录时的行为。确认健康监控能显示丢失、重试和延迟。必须在期限前设定回滚决策时间,不能等到旧 API 最后一天才发现字段映射无法恢复。

6. 在限定观察窗口内切换

冻结无关的解析变更,切换主摄取路径,并监控每个数据集的新鲜度和数量。旧路径只保留在预先批准的重叠时间内。通过验收后,再按组织变更流程停用旧函数、旧凭据与旧告警路由。

新连接器的验收标准

控制项最低验收测试失败信号
新鲜度在约定延迟预算内到达摄取延迟持续增加
完整性必需数据集和字段符合契约表缺失或空值突增
关联性参考请求可连接到代理测试记录请求 ID 断裂或时钟偏移
语义状态、动作和时间含义不变仪表盘结论反转
可靠性重试与目标端失败可见事件量静默下降
隐私只导出获批准的最小字段出现密钥或无必要标识符

同时使用百分比和绝对数量。一条事件变成两条虽然增长 100%,可能无关紧要;高流量请求数据集下降 1%,却可能造成实质影响。

切换检查清单

  • 已指定连接器负责人和事故联系人。
  • 已盘点现有数据集、表、转换与告警。
  • 已为代理和边缘调查建立必需字段契约。
  • 已保存成功、拒绝和边缘前失败的清理样本。
  • 新旧连接器已完成获批准的双轨运行。
  • 已按数据集和固定时间窗口比较数量。
  • 已验证时间戳、标识符、状态字段与数据类型。
  • 已理解重复事件与迟到事件的行为。
  • 已测试目标端限流和重试可见性。
  • 已复核隐私、访问控制和保留设置。
  • 已记录回滚标准与旧路径最终停用时间。
  • 只有通过验收后才停用旧函数与凭据。

配套排错可参考 98IP 的代理故障分层诊断住宅代理会话粘性测试代理线路泄漏检测

常见问题

连接器健康状态正常就够了吗?

不够。它只能证明连接状态,不能证明数据集完整、字段语义正确或跨系统关联可用,必须用代表性事件进行端到端验证。

应该在 9 月 14 日当天迁移吗?

不应该。9 月 14 日是支持截止日期,应在此前完成双轨验证和切换,为回滚与修复留出时间。

只比较事件总量可以吗?

不可以。应按数据集、时间窗口、主机和结果拆分比较。低频的安全或错误事件往往最具调查价值。

迁移是否需要改变代理行为?

通常不需要。此次变更针对日志投递。验证期间应保持代理路由、重试策略与客户端配置稳定,便于隔离连接器差异。

合规说明

只对自有或已明确授权的系统、账号与流程采集和关联日志。最小化个人数据,限制原始事件访问,执行书面保留策略;除非存在合法且获批准的明确要求,不得导出密码、Cookie、会话令牌或消息正文。不得利用代理绕过访问控制或规避安全判定。

来源说明:Cloudflare,《Azure Functions-based Microsoft Sentinel connector deprecation》,发布于 2026 年 8 月 26 日;Microsoft,《Send log data to Azure Monitor by using the HTTP Data Collector API (deprecated)》,支持截止日期为 2026 年 9 月 14 日。依据 98IP 网站零外链规则,来源 URL 仅保存在内部运营记录中。