Cloudflare 為舊版 Microsoft Sentinel 連接器設定 9 月 14 日遷移期限

水彩風格的網際網路日誌流跨越可靠橋梁,從舊雲端管線遷移至模組化可觀測通道

Cloudflare 於 2026 年 8 月 26 日宣布:仍使用 Azure Functions 版 Microsoft Sentinel 連接器的企業客戶,必須在 2026 年 9 月 14 日前遷移至 Cloudflare for Microsoft Sentinel Codeless Connector Framework(CCF)連接器。原因來自上游:Microsoft 將在同一天結束舊版 Azure Monitor HTTP Data Collector API 的支援,Cloudflare 屆時也不再維護 Azure Functions 版連接器。

對代理營運、廣告驗證、市場研究及獲授權的資料蒐集團隊而言,這不只是「更換連接器」。邊緣與代理調查依賴連續的證據鏈:用戶端嘗試、代理工作階段、出口行為、邊緣請求、安全判定與應用程式結果。遷移若悄悄遺失欄位、改變時間語意或解析方式,可能把健康線路誤判為故障,也可能掩蓋真正的異常。

哪些改變,哪些不變

舊路徑使用 Azure Functions 與舊版 Data Collector API,新路徑改用 Microsoft Codeless Connector Framework。傳輸與擷取架構改變,但營運問題不變:分析人員能否從用戶端出發,經過代理與邊緣控制,重建一次獲授權請求的完整結果?

不要把「連接器顯示已連線」定義為成功。至少應從四個面向驗收:

  • 涵蓋範圍:所需 Cloudflare 資料集仍全部抵達;
  • 資料結構:欄位、型別與資料表對應仍可用;
  • 時間語意:事件時間與擷取時間被正確理解;
  • 關聯能力:請求識別碼與獲准的代理工作階段參照仍可跨系統連結。

為何代理團隊必須關注

代理疑難排解特別容易受日誌缺口影響。403 可能來自應用程式政策、邊緣規則、帳號狀態或線路屬性;逾時也可能發生在請求抵達邊緣之前。若時間戳與關聯鍵不完整,出口 IP 往往會因為「最容易看到」而被錯誤歸責。

遷移至少要保留三層證據:

  1. 用戶端與代理層:測試 ID、代理工作階段參照、閘道結果、位址家族、DNS 模式、出口區域與測量耗時。
  2. 邊緣層:請求或 Ray 識別碼、主機、方法、回應狀態、安全動作與邊緣時間戳。
  3. 應用程式層:已核准的流程步驟、清理後的結果及應用程式端關聯識別碼。

儲存時維持三層分離,分析時再使用假名化識別碼與窄時間視窗關聯。不得把代理密碼、Cookie、Authorization 標頭或一次性驗證碼寫入 SIEM。

安全遷移的六個步驟

1. 盤點目前的資料契約

變更前先匯出設定清單,但不要匯出生產密鑰。記錄連接器名稱、已啟用資料集、目的資料表、轉換規則、保留政策、相依的警示與儀表板、服務負責人,以及各資料集的預期事件量。

保存一組已清理的參考事件:至少包含一次成功的獲授權請求、一次邊緣拒絕,以及一次未抵達邊緣的用戶端失敗。它們將成為遷移驗收樣本。

2. 先對應欄位,再遷移儀表板

為代理調查所需的每類事件建立欄位契約,並標示為必要、可選或有意移除。特別核對:

  • 事件時間與擷取時間;
  • 可能由數字變為字串的值;
  • 巢狀物件與陣列;
  • 空值和缺少欄位的處理;
  • 請求識別碼、主機名稱與回應碼;
  • 國家、ASN 與位址家族欄位;
  • 對識別碼進行雜湊或截斷的轉換。

儀表板可以重建,遺失的原始證據無法補回。

3. 短期並行運行新舊路徑

在授權、容量和平台規則允許下,進行短期雙軌運行。讓同一組獲准資料同時經過兩個連接器,涵蓋正常流量、低谷時段與至少一個受控測試視窗。不要為增加樣本量而製造無效流量。

先比較固定時間視窗的事件總量,再按資料集、主機與結果拆分。總量一致仍可能掩蓋低頻安全資料集的缺失。

4. 驗證內容,不只看數量

對每個參考樣本逐項回答:

  • 事件是否進入預期資料表?
  • 原始事件時間戳是否保留?
  • 請求識別碼是否維持不變且可搜尋?
  • 狀態與動作欄位是否保留原意?
  • 應有的國家與 ASN 是否存在?
  • 能否將邊緣事件關聯至獲准的代理測試記錄?
  • 重試或雙重投遞是否引入重複事件?

把每項差異標為「符合預期」「修正後可接受」或「阻擋遷移」。

5. 演練失敗與回復

測試目的端節流、憑證失效、儲存空間不可用或轉換拒絕記錄時的行為。確認健康監控能顯示遺失、重試與延遲。必須在期限前設定回復決策時間,不能等到舊 API 最後一天才發現欄位對應無法恢復。

6. 在有限觀察視窗內切換

凍結無關的解析變更,切換主要擷取路徑,並監控各資料集的新鮮度與數量。舊路徑只保留於預先核准的重疊期間。通過驗收後,再依組織變更流程停用舊函式、舊憑證與舊警示路由。

新連接器的驗收標準

控制項最低驗收測試失敗信號
新鮮度事件在約定延遲預算內抵達擷取延遲持續增加
完整性必要資料集和欄位符合契約資料表缺失或空值暴增
關聯性參考請求可連結代理測試記錄請求 ID 斷裂或時間偏移
語意狀態、動作與時間含義不變儀表板結論反轉
可靠性重試與目的端失敗可見事件量無聲下降
隱私只匯出獲准的最小欄位出現密鑰或不必要識別碼

同時使用百分比與絕對數量。一筆事件變成兩筆雖然增加 100%,可能無關緊要;高流量請求資料集下降 1%,卻可能造成實質影響。

切換檢查清單

  • 已指定連接器負責人和事故聯絡人。
  • 已盤點現有資料集、資料表、轉換與警示。
  • 已為代理及邊緣調查建立必要欄位契約。
  • 已保存成功、拒絕及邊緣前失敗的清理樣本。
  • 新舊連接器已完成獲准的雙軌運行。
  • 已按資料集及固定時間視窗比較數量。
  • 已驗證時間戳、識別碼、狀態欄位與資料型別。
  • 已理解重複事件與延遲事件的行為。
  • 已測試目的端節流與重試可見性。
  • 已複核隱私、存取控制與保留設定。
  • 已記錄回復標準與舊路徑最終停用時間。
  • 只有通過驗收後才停用舊函式與憑證。

相關排錯可搭配 98IP 的代理故障分層診斷住宅代理工作階段黏著性測試代理線路洩漏偵測

常見問題

連接器健康狀態正常就夠了嗎?

不夠。它只能證明連線狀態,不能證明資料集完整、欄位語意正確或跨系統關聯可用,必須用代表性事件進行端到端驗證。

應該在 9 月 14 日當天遷移嗎?

不應該。9 月 14 日是支援截止日期,應在此前完成雙軌驗證與切換,為回復和修正保留時間。

只比較事件總量可以嗎?

不可以。應按資料集、時間視窗、主機與結果拆分比較。低頻的安全或錯誤事件往往最具調查價值。

遷移是否需要改變代理行為?

通常不需要。此次變更針對日誌投遞。驗證期間應保持代理路由、重試政策與用戶端設定穩定,方便隔離連接器差異。

合規說明

只對自有或已明確授權的系統、帳號與流程蒐集及關聯日誌。最小化個人資料、限制原始事件存取,並執行書面保留政策;除非有合法且獲准的明確要求,不得匯出密碼、Cookie、工作階段權杖或訊息正文。不得利用代理繞過存取控制或規避安全判定。

來源說明:Cloudflare,《Azure Functions-based Microsoft Sentinel connector deprecation》,發布於 2026 年 8 月 26 日;Microsoft,《Send log data to Azure Monitor by using the HTTP Data Collector API (deprecated)》,支援截止日期為 2026 年 9 月 14 日。依 98IP 網站零外鏈規則,來源 URL 僅保存在內部營運記錄中。