Cloudflare 为旧版 Microsoft Sentinel 连接器设定 9 月 14 日迁移期限

Cloudflare 于 2026 年 8 月 26 日宣布:仍在使用 Azure Functions 版 Microsoft Sentinel 连接器的企业客户,必须在 2026 年 9 月 14 日前迁移到 Cloudflare for Microsoft Sentinel Codeless Connector Framework(CCF)连接器。原因来自上游:Microsoft 将在同一天结束对旧版 Azure Monitor HTTP Data Collector API 的支持,Cloudflare 届时也不再维护基于 Azure Functions 的旧连接器。
对于代理运营、广告验证、市场研究与获授权的数据采集团队,这不只是“换一个连接器”。边缘与代理问题调查依赖连续的证据链:客户端尝试、代理会话、出口行为、边缘请求、安全判定和应用结果。迁移如果悄悄丢字段、改变时间语义或解析方式,就可能把健康线路误判为故障,也可能掩盖真实异常。
变化是什么,不变的又是什么
旧路径以 Azure Functions 和旧版 Data Collector API 为基础,新路径改用 Microsoft Codeless Connector Framework。传输与摄取架构发生变化,但运营问题没有改变:分析人员能否从客户端出发,穿过代理和边缘控制,重建一次获授权请求的完整结果?
不要把“连接器显示已连接”当成成功。至少从四个维度定义验收:
- 覆盖范围:所需 Cloudflare 数据集仍然全部到达;
- 数据结构:字段、类型与表映射仍可用;
- 时间语义:事件时间和摄取时间被正确理解;
- 关联能力:请求标识符与获批准的代理会话引用仍可跨系统连接。
为什么代理团队必须关注
代理排错特别容易受日志缺口影响。403 可能来自应用策略、边缘规则、账号状态或线路属性;超时则可能发生在请求到达边缘之前。如果时间戳和关联键不完整,出口 IP 往往会因为“最容易看见”而被错误归责。
迁移至少应保护三层证据:
- 客户端与代理层:测试 ID、代理会话引用、网关结果、地址族、DNS 模式、出口区域和测量耗时。
- 边缘层:请求或 Ray 标识符、主机、方法、响应状态、安全动作和边缘时间戳。
- 应用层:已获批准的流程步骤、经过清理的结果,以及应用侧关联标识符。
存储时保持三层分离,分析时再用假名化标识符与窄时间窗口进行关联。不得把代理密码、Cookie、Authorization 请求头或一次性验证码写入 SIEM。
安全迁移的六个步骤
1. 盘点当前数据契约
变更之前先导出配置清单,但不要导出生产密钥。记录连接器名称、已启用数据集、目标表、转换规则、保留策略、依赖的告警与仪表盘、服务负责人,以及各数据集的预期事件量。
保存一组经过清理的参考事件:至少包含一次成功的获授权请求、一次边缘拒绝,以及一次根本没有到达边缘的客户端失败。它们将成为迁移验收样本。
2. 先映射字段,再迁移仪表盘
为代理调查所需的每类事件建立字段契约,并将字段标记为必需、可选或有意移除。重点核对:
- 事件时间与摄取时间;
- 可能从数字变成字符串的值;
- 嵌套对象与数组;
- 空值和缺失字段的处理;
- 请求标识符、主机名与响应码;
- 国家、ASN 与地址族字段;
- 对标识符进行哈希或截断的转换规则。
仪表盘可以重建,缺失的原始证据无法补回。
3. 短期并行运行新旧路径
在许可、容量和平台规则允许的情况下,进行短期双轨运行。让同一组获批准数据同时经过两个连接器,覆盖正常流量、低谷时段和至少一个受控测试窗口。不要为了增加样本量而制造无意义流量。
先比较固定时间窗口内的事件总数,再按数据集、主机与结果拆分。总量相同也可能掩盖低频安全数据集的缺失。
4. 验证内容,而不只看数量
对每个参考样本逐项回答:
- 事件是否进入预期表?
- 原始事件时间戳是否保留?
- 请求标识符是否未变且可搜索?
- 状态与动作字段是否保持原意?
- 应有的国家和 ASN 是否存在?
- 能否把边缘事件关联到获批准的代理测试记录?
- 重试或双投递是否引入重复事件?
把所有差异标为“符合预期”“可修复后接受”或“阻断迁移”。
5. 演练失败与回滚
测试目标端限流、凭据失效、存储不可用或转换规则拒绝记录时的行为。确认健康监控能显示丢失、重试和延迟。必须在期限前设定回滚决策时间,不能等到旧 API 最后一天才发现字段映射无法恢复。
6. 在限定观察窗口内切换
冻结无关的解析变更,切换主摄取路径,并监控每个数据集的新鲜度和数量。旧路径只保留在预先批准的重叠时间内。通过验收后,再按组织变更流程停用旧函数、旧凭据与旧告警路由。
新连接器的验收标准
| 控制项 | 最低验收测试 | 失败信号 |
|---|---|---|
| 新鲜度 | 在约定延迟预算内到达 | 摄取延迟持续增加 |
| 完整性 | 必需数据集和字段符合契约 | 表缺失或空值突增 |
| 关联性 | 参考请求可连接到代理测试记录 | 请求 ID 断裂或时钟偏移 |
| 语义 | 状态、动作和时间含义不变 | 仪表盘结论反转 |
| 可靠性 | 重试与目标端失败可见 | 事件量静默下降 |
| 隐私 | 只导出获批准的最小字段 | 出现密钥或无必要标识符 |
同时使用百分比和绝对数量。一条事件变成两条虽然增长 100%,可能无关紧要;高流量请求数据集下降 1%,却可能造成实质影响。
切换检查清单
- 已指定连接器负责人和事故联系人。
- 已盘点现有数据集、表、转换与告警。
- 已为代理和边缘调查建立必需字段契约。
- 已保存成功、拒绝和边缘前失败的清理样本。
- 新旧连接器已完成获批准的双轨运行。
- 已按数据集和固定时间窗口比较数量。
- 已验证时间戳、标识符、状态字段与数据类型。
- 已理解重复事件与迟到事件的行为。
- 已测试目标端限流和重试可见性。
- 已复核隐私、访问控制和保留设置。
- 已记录回滚标准与旧路径最终停用时间。
- 只有通过验收后才停用旧函数与凭据。
配套排错可参考 98IP 的代理故障分层诊断、住宅代理会话粘性测试与代理线路泄漏检测。
常见问题
连接器健康状态正常就够了吗?
不够。它只能证明连接状态,不能证明数据集完整、字段语义正确或跨系统关联可用,必须用代表性事件进行端到端验证。
应该在 9 月 14 日当天迁移吗?
不应该。9 月 14 日是支持截止日期,应在此前完成双轨验证和切换,为回滚与修复留出时间。
只比较事件总量可以吗?
不可以。应按数据集、时间窗口、主机和结果拆分比较。低频的安全或错误事件往往最具调查价值。
迁移是否需要改变代理行为?
通常不需要。此次变更针对日志投递。验证期间应保持代理路由、重试策略与客户端配置稳定,便于隔离连接器差异。
合规说明
只对自有或已明确授权的系统、账号与流程采集和关联日志。最小化个人数据,限制原始事件访问,执行书面保留策略;除非存在合法且获批准的明确要求,不得导出密码、Cookie、会话令牌或消息正文。不得利用代理绕过访问控制或规避安全判定。
来源说明:Cloudflare,《Azure Functions-based Microsoft Sentinel connector deprecation》,发布于 2026 年 8 月 26 日;Microsoft,《Send log data to Azure Monitor by using the HTTP Data Collector API (deprecated)》,支持截止日期为 2026 年 9 月 14 日。依据 98IP 网站零外链规则,来源 URL 仅保存在内部运营记录中。