Envío de datos a Microsoft Sentinel mediante el conector de datos Microsoft Entra ID

Los registros de Microsoft Entra ID proporcionan información completa sobre los usuarios, las aplicaciones y las redes que acceden a su tenant de Microsoft Entra. En este artículo se explican los tipos de registros que puede recopilar mediante el conector de datos de Microsoft Entra ID, cómo habilitar el conector para enviar datos a Microsoft Sentinel y cómo encontrar los datos en Microsoft Sentinel.

Requisitos previos

  • Se requiere una licencia Id. de carga de trabajo de Microsoft Entra Premium para enviar los registros AADRiskyServicePrincipals y AADServicePrincipalRiskEvents a Microsoft Sentinel.

  • Se requiere una licencia Microsoft Entra ID P1 o P2 para ingerir registros de inicio de sesión en Microsoft Sentinel. Cualquier licencia de Microsoft Entra ID (Gratuita/O365/P1 o P2) es suficiente para importar los demás tipos de registros. Se pueden aplicar otros cargos por gigabyte para Azure Monitor (Log Analytics) y Microsoft Sentinel.

  • Al usuario se le debe asignar el rol colaborador de Microsoft Sentinel en el área de trabajo.

  • El usuario debe tener el rol Administrador de seguridad en el inquilino desde el que desea transmitir los registros o los permisos equivalentes.

  • El usuario debe tener permisos de lectura y escritura en la configuración de diagnóstico de Microsoft Entra para poder ver el estado de la conexión.

Tipos de datos del conector de datos de Microsoft Entra ID

En esta tabla se enumeran los registros que puede enviar desde Microsoft Entra ID a Microsoft Sentinel mediante el conector de datos Microsoft Entra ID. Microsoft Sentinel almacena estos registros en el área de trabajo de Log Analytics vinculada al área de trabajo de Microsoft Sentinel.

Tipo de registro Descripción Esquema de registro
Registros de auditoría Actividad del sistema relacionada con la administración de usuarios y grupos, aplicaciones administradas y actividades de directorio. AuditLogs
Registros de inicio de sesión Inicios de sesión interactivos en los que el usuario proporciona un factor de autenticación. SigninLogs
Registros de inicio de sesión de usuario no interactivos Inicios de sesión realizados por un cliente en nombre de un usuario sin ningún factor de interacción o autenticación del usuario. AADNonInteractiveUserSignInLogs
Registros de inicio de sesión de entidades de servicio Inicios de sesión por aplicaciones y entidades de servicio que no implican a ningún usuario. En estos inicios de sesión, la aplicación o el servicio proporciona una credencial en su propio nombre para autenticar o acceder a los recursos. AADServicePrincipalSignInLogs
Registros de inicio de sesión de identidades administradas Inicios de sesión de recursos de Azure que tienen secretos administrados por Azure. Para obtener más información, consulte ¿Qué son las identidades administradas para los recursos de Azure? AADManagedIdentitySignInLogs
Registros de inicio de sesión de AD FS Inicios de sesión realizados a través de servicios de federación de Active Directory (AD FS). ADFSSignInLogs
Registros de auditoría de Office 365 enriquecidos Eventos de seguridad relacionados con aplicaciones de Microsoft 365. EnrichedOffice365AuditLogs
Registros de aprovisionamiento Información de actividad del sistema sobre los usuarios, grupos y roles aprovisionados por el servicio de aprovisionamiento de Microsoft Entra. AADProvisioningLogs
Registros de actividad de Microsoft Graph Solicitudes HTTP para acceder a los recursos de su inquilino a través de la API de Microsoft Graph. MicrosoftGraphActivityLogs
Registros de tráfico de acceso a la red Tráfico y actividades de acceso a la red. NetworkAccessTraffic
Registros de estado de red remota Información sobre el estado de las redes remotas. RemoteNetworkHealthLogs
Eventos de riesgo de usuario Eventos de riesgo de usuario generados por Protección de Microsoft Entra ID. AADUserRiskEvents
Usuarios de riesgo Usuarios de riesgo registrados por Protección de Microsoft Entra ID. AADRiskyUsers
Entidades de servicio en riesgo Información sobre las entidades de servicio marcadas como de riesgo por Protección de Microsoft Entra ID. AADRiskyServicePrincipals
Eventos de riesgo de la entidad de servicio Detecciones de riesgo asociadas a las entidades de servicio registradas por Protección de Microsoft Entra ID. AADServicePrincipalRiskEvents

Importante

Algunos de los tipos de registro disponibles están actualmente en versión preliminar. Consulte los Términos de uso complementarios para las versiones preliminares de Microsoft Azure para ver otros términos legales que se aplican a Azure características que están en versión beta, versión preliminar o que aún no se han publicado en disponibilidad general.

Nota:

Para obtener información sobre la disponibilidad de características en las nubes del Gobierno de EE. UU., consulte las tablas de Microsoft Sentinel en disponibilidad de características en la nube para los clientes de US Government.

Habilitación del conector de datos de Microsoft Entra ID

Para habilitar el conector de datos Microsoft Entra ID, sigue los pasos en Habilitar un conector de datos.

Instalación de la solución Microsoft Entra ID (opcional)

Instale la solución para Microsoft Entra ID desde el Centro de contenido en Microsoft Sentinel para obtener libros precompilados, reglas de análisis, cuadernos de estrategias y mucho más. Para obtener más información, consulte Descubra y administre el contenido integrado de Microsoft Sentinel.

Pasos siguientes

Para obtener más información sobre Microsoft Sentinel, consulte los artículos siguientes: