Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Microsoft Sentinel repositorios le permiten implementar y administrar contenido de Sentinel personalizado desde un repositorio de control de código fuente externo para la integración continua/entrega continua (CI/CD). Esta automatización elimina la necesidad de que los procesos manuales actualicen e implementen el contenido personalizado en las áreas de trabajo. Un subconjunto de contenido como código es detecciones como código (DaC). Microsoft Sentinel repositorios también implementa DaC.
Para obtener más información sobre el contenido de Sentinel, consulte Acerca del contenido y las soluciones de Microsoft Sentinel.
Funcionamiento de los repositorios Microsoft Sentinel
Puede implementar estos tipos de contenido personalizados de Microsoft Sentinel desde un repositorio externo de control de código fuente que conecte a Microsoft Sentinel:
- Reglas de análisis
- Reglas de automatización
- Reglas de detección personalizadas (versión preliminar)
- Consultas de búsqueda
- Analizadores
- Cuadernos de estrategias
- Libros de trabajo
Las actualizaciones que realice en el contenido de sus repositorios de Microsoft Sentinel se sincronizan con su área de trabajo de Microsoft Sentinel y sobrescriben cualquier cambio que realice en ese contenido a través del portal de Microsoft Sentinel. Los repositorios de Microsoft Sentinel se convierten en el único origen de verdad para el contenido personalizado en las áreas de trabajo conectadas.
Planifica la conexión del repositorio
Los repositorios de Microsoft Sentinel requieren una planificación cuidadosa para garantizar que dispone de los permisos adecuados entre su área de trabajo y el repositorio (repo) que desea conectar.
- Solo se admiten las conexiones a GitHub y Azure repositorios de DevOps.
- Se requiere acceso como colaborador a su repositorio de GitHub o acceso de Administrador de proyecto a su repositorio de Azure DevOps.
- La aplicación Microsoft Sentinel necesita autorización para el repositorio.
- Las acciones deben estar habilitadas para GitHub.
- Las canalizaciones deben estar habilitadas para Azure DevOps.
- Una conexión de Azure DevOps debe estar en el mismo tenant que el espacio de trabajo de Microsoft Sentinel.
La creación de una conexión a un repositorio requiere un rol propietario en el grupo de recursos que contiene el área de trabajo de Microsoft Sentinel.
Si encuentra contenido en un repositorio público donde no es colaborador, primero importe, bifurca o clone el contenido en un repositorio en el que sea colaborador. A continuación, conecte el repositorio al área de trabajo de Microsoft Sentinel. Para obtener más información, consulte Implementación de contenido personalizado desde el repositorio.
Número máximo de conexiones e implementaciones
- Actualmente, cada área de trabajo de Microsoft Sentinel está limitada a cinco conexiones de repositorio.
- Cada Azure grupo de recursos está limitado a 800 implementaciones en su historial de implementación. Si tiene un volumen elevado de implementaciones de plantillas en uno o varios grupos de recursos, es posible que vea el error
Deployment QuotaExceeded. Para obtener más información, consulte DeploymentQuotaExceeded en la documentación de plantillas de Azure Resource Manager.
Planear el contenido del repositorio
Los repositorios de Microsoft Sentinel admiten implementar contenido almacenado como archivos de Bicep o plantillas de Azure Resource Manager (ARM). Se recomienda usar Bicep, que es más intuitivo y facilita la descripción de Azure recursos y Microsoft Sentinel contenido.
La plantilla para cada tipo de contenido tiene una estructura y un nombre de parámetro específicos, como se documenta en la referencia de plantilla de recursos de Sentinel. Para ver ejemplos de cada tipo de contenido, consulte el repositorio RepositoriesSampleContent.
Proporcionamos un repositorio de ejemplo con plantillas para cada uno de los tipos de contenido enumerados. El repositorio también muestra cómo usar características avanzadas de las conexiones del repositorio. Para obtener más información, consulte Microsoft Sentinel ejemplo de repositorios de CI/CD.
Aunque puede crear plantillas desde cero, a menudo es más fácil empezar desde los archivos YAML del repositorio de GitHub público de Sentinel o desde contenido Microsoft Sentinel de fábrica. En esta tabla se describe cómo convertir una plantilla de ARM para su uso con repositorios de Microsoft Sentinel.
| Tipo de contenido | Conversión desde YAML público de Sentinel | Exportación desde Sentinel | Referencia de plantilla | Plantillas de ejemplo |
|---|---|---|---|---|
| Reglas analíticas | Script de PowerShell | Característica de exportación o script de PowerShell | Reference | Plantillas de ARM |
| Reglas de automatización | N/D | Función de exportación o scripts de PowerShell | Reference | N/D |
| Consultas de búsqueda | Script de PowerShell | comandos de la CLI de Azure | Reference | Contenido de ejemplo |
| Analizadores | Script de PowerShell de ASIM | comandos de la CLI de Azure | Reference | Templates |
| Cuadernos de estrategias | N/D | Utilidad de PowerShell | Reference | N/D |
| Workbooks | N/D | Exportar libros de trabajo como plantillas ARM | Reference | N/D |
Importante
Consideraciones de Bicep:
- Para usar archivos de Bicep, la conexión de repositorios debe actualizarse si la conexión se creó antes del 1 de noviembre de 2024. Las conexiones de repositorios deben quitarse y volver a crearse para poder actualizarse.
- Los archivos de Bicep no admiten la propiedad
id. Al descompilar JSON de ARM en Bicep, asegúrese de que no tiene esta propiedad. Por ejemplo, las plantillas de reglas analíticas exportadas desde Microsoft Sentinel tienen laidpropiedad que necesita eliminación. - Cambie el esquema JSON de ARM a la versión
2019-04-01para obtener los mejores resultados al descomponerse.
Las reglas analíticas implementadas con la característica repositorios de Microsoft Sentinel solo pueden usar consultas entre áreas de trabajo si el área de trabajo de destino está en el mismo grupo de recursos que el área de trabajo conectada al repositorio.
Para obtener información sobre cómo crear contenido personalizado desde cero, consulte la wiki de GitHub correspondiente Microsoft Sentinel para cada tipo de contenido.
Implementación de reglas de detección personalizadas como código (versión preliminar)
Importante
La compatibilidad de reglas de detección personalizadas en Microsoft Sentinel Repositorios se encuentra actualmente en versión preliminar. Consulte Términos de uso complementarios para las versiones preliminares de Microsoft Azure para conocer los términos legales que se aplican a las características de Azure que se encuentran en la versión beta, en versión preliminar o que todavía no se han publicado para que estén disponibles con carácter general.
Puede administrar reglas de detección personalizadas como código en el repositorio mediante la extensión Seguridad de Microsoft BICEP. Las reglas de detección personalizadas usan una extensión y un proveedor de recursos de BICEP diferentes a otros tipos de contenido de Microsoft Sentinel.
Requisitos previos para reglas de detección personalizadas
Además de los requisitos previos de conexión de repositorio estándar, las reglas de detección personalizadas requieren:
- Una licencia Microsoft 365 E5 (o una licencia equivalente que incluya Microsoft Defender XDR).
- Espacios de trabajo de Microsoft Sentinel integrados en el portal de Microsoft Defender.
Configuración de la extensión Seguridad de Microsoft BICEP
Las reglas de detección personalizadas requieren la extensión Seguridad de Microsoft BICEP. Cree un bicepconfig.json archivo en la raíz del repositorio:
{
"extensions": {
"MicrosoftSecurity": "br:mcr.microsoft.com/bicep/extensions/microsoftsecurity:v1.0.1"
}
}
Esta configuración es necesaria tanto para la sincronización basada en repositorios como para la implementación directa de BICEP.
Crear un archivo BICEP de regla de detección personalizada
Defina una regla de detección personalizada mediante el tipo de Microsoft.Security/detectionRules recurso. Cree un .bicep archivo (por ejemplo, detectionRule.bicep) con la siguiente estructura:
extension MicrosoftSecurity
resource detectionRule 'Microsoft.Security/detectionRules@2026-06-01-preview' = {
id: 'custom-rule-id'
displayName: 'Custom Rule Display Name'
status: 'enabled'
queryCondition: {
queryText: 'DeviceProcessEvents | take 10 | project DeviceId, Timestamp, FileName'
}
schedule: {
frequency: 'PT1H'
}
detectionAction: {
alertTemplate: {
title: '<ruleTitle>'
description: 'Custom detection rule'
severity: 'medium'
tactics: [
{
tactic: 'Execution'
techniques: [
{
technique: 'T1059'
}
]
}
]
entityMappings: {
hosts: [
{
id: 'h'
deviceIdColumn: 'DeviceId'
}
]
}
}
}
}
Las reglas se identifican de forma única mediante su identificador, que se debe proporcionar en la plantilla.
Implementación de reglas de detección personalizadas
Puede implementar reglas de detección personalizadas mediante uno de los métodos siguientes.
| Método de implementación | Descripción | Quién ejecuta la implementación |
|---|---|---|
| repositorios de Microsoft Sentinel (sincronización) | Sincronización automática desde el repositorio de GitHub o Azure DevOps a Microsoft Sentinel. | Sentinel ejecuta la implementación automáticamente en cada confirmación. |
| BICEP CLI (directo) | Implemente mediante az deployment group create desde CLI de Azure. |
La implementación se ejecuta manualmente o desde una canalización personalizada. |
Opción 1: Implementación mediante repositorios de Microsoft Sentinel
- Confirme el archivo BICEP y
bicepconfig.jsonen el repositorio de GitHub o Azure DevOps. - En el portal de Microsoft Defender, vaya a Microsoft Sentinel>Repositorios de administración> de contenido.
- Cree una nueva conexión de repositorio o edite una existente.
- En la configuración de conexión, seleccione Reglas de detección personalizadas en Tipos de contenido.
- Guarde la conexión.
Una vez habilitado, Microsoft Sentinel sincroniza automáticamente las reglas de detección personalizadas del repositorio.
Opción 2: Implementación mediante BICEP directamente
Ejecute el siguiente comando de la CLI de Azure:
az deployment group create \
--resource-group <RESOURCE_GROUP> \
--template-file detectionRule.bicep \
--name mtp-deployment
Compruebe que la implementación se completó correctamente en el grupo de recursos.
Validación de la implementación
Después de la implementación con cualquiera de las opciones:
- Confirme que la regla de detección aparece en la lista de reglas de detección personalizadas en el portal de Microsoft Defender.
- Compruebe que la regla está habilitada y genera resultados esperados.
- Si usó la sincronización del repositorio (opción 1), realice cambios en el repositorio para validar el comportamiento de sincronización.
Limitaciones de la versión preliminar
Durante la versión preliminar:
- No se admite la frecuencia personalizada para los datos de Microsoft Sentinel.
- No se admiten detalles personalizados.
Mejora del rendimiento con implementaciones inteligentes
Sugerencia
Para asegurarse de que las implementaciones inteligentes funcionan en GitHub, los flujos de trabajo deben tener permisos de lectura y escritura en el repositorio. Para obtener más información, consulte Gestionar la configuración de Acciones de GitHub para un repositorio.
La característica de implementaciones inteligentes es una funcionalidad de back-end que mejora el rendimiento mediante el seguimiento activo de las modificaciones realizadas en los archivos de contenido de un repositorio conectado. Usa un archivo CSV dentro de la .sentinel carpeta del repositorio para auditar cada confirmación. El flujo de trabajo evita volver a implementar contenido que no se modificó desde la última implementación. Este proceso mejorará el rendimiento de la implementación y evitará alteraciones con contenido sin cambios en el área de trabajo, como restablecer las programaciones dinámicas de las reglas de análisis.
Las implementaciones inteligentes están habilitadas de forma predeterminada en las conexiones recién creadas. Si prefiere que se implemente todo el contenido del control de código fuente cada vez que se active un despliegue, se haya modificado o no dicho contenido, modifique su flujo de trabajo para deshabilitar los despliegues inteligentes. Para obtener más información, vea Personalizar el flujo de trabajo o la canalización.
Considere la posibilidad de opciones de personalización de implementación
Tenga en cuenta las siguientes opciones de personalización al implementar contenido con repositorios de Microsoft Sentinel.
Personalización del flujo de trabajo o la canalización
Personalice el flujo de trabajo o la canalización de una de las siguientes maneras:
- configurar diferentes desencadenadores de implementación
- implementar contenido solo desde una carpeta raíz específica para un área de trabajo determinada
- programar el flujo de trabajo para que se ejecute periódicamente
- combinar diferentes eventos del flujo de trabajo
- desactivar implementaciones inteligentes
Estas personalizaciones se definen en un archivo .yml específico del flujo de trabajo o la canalización. Para obtener más información sobre cómo implementar, consulte Personalización de implementaciones de repositorios.
Personalización de la implementación
Una vez desencadenado el flujo de trabajo o la canalización, la implementación admite los siguientes escenarios:
- priorizar el contenido que se va a implementar antes del resto del contenido del repositorio
- excluir contenido del despliegue
- especificar archivos de parámetros de plantilla de ARM
Estas opciones están disponibles mediante una funcionalidad del script de implementación de PowerShell que se invoca desde el flujo de trabajo o la pipeline. Para obtener más información sobre cómo implementar estas personalizaciones, consulte Personalización de implementaciones de repositorios.
Administración de repositorios Microsoft Sentinel mediante la API
Para obtener información sobre cómo administrar repositorios de Microsoft Sentinel mediante la API, consulte las acciones Control de código fuente y Controles de código fuente en la API REST de Microsoft Sentinel.
Importante
A partir de junio de 2026, ya no se admitirán las versiones anteriores de API usadas por Microsoft Sentinel repositorios. Si usa api para crear y administrar conexiones de repositorio, realice la transición a la versión de API 2025-09-01, 2025-06-01 o 2025-07-01-preview antes del 15 de junio de 2026 para evitar la interrupción del servicio. Las conexiones de repositorio existentes no se ven afectadas.
Pasos siguientes
Obtenga más ejemplos e instrucciones paso a paso sobre la implementación de repositorios Microsoft Sentinel.