Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Después de incorporar Microsoft Sentinel al área de trabajo, use conectores de datos para empezar a ingerir los datos en Microsoft Sentinel. Microsoft Sentinel incluye muchos conectores integrados para los servicios de Microsoft, que se integran en tiempo real. Por ejemplo, el conector de Microsoft Defender XDR es un conector de servicio a servicio que integra datos de Office 365, Microsoft Entra ID, Microsoft Defender for Identity y Microsoft Defender for Cloud Apps.
Los conectores integrados permiten la conexión al ecosistema de seguridad más amplio para productos que no son de Microsoft. Por ejemplo, use Syslog, Common Event Format (CEF) o las API REST para conectar los orígenes de datos con Microsoft Sentinel.
Nota:
Para obtener información sobre la disponibilidad de características en las nubes del Gobierno de EE. UU., consulte las tablas de Microsoft Sentinel en disponibilidad de características en la nube para los clientes de US Government.
Importante
Según el anuncio de 2024, después del 14 de septiembre de 2026, ya no se admitirá la API de recopilador de datos HTTP heredada. Los orígenes de datos, las integraciones personalizadas o los conectores que usan la API de recopilador de datos HTTP deben realizar la transición a una alternativa admitida para evitar posibles interrupciones de ingesta después de esta fecha.
Si actualmente usa la API de recopilador de datos HTTP, se recomienda empezar a planear la migración a la API de ingesta de registros o a Codeless Connector Framework (CCF) para garantizar la ingesta ininterrumpida de datos, la confiabilidad, la escalabilidad y la compatibilidad a largo plazo.
Consideraciones sobre la gestión de datos para el lago de datos de Microsoft Sentinel
Las siguientes consideraciones deben tenerse en cuenta en el planeamiento de cumplimiento y administración de datos:
RGPD y retención de datos
- Los administradores de inquilinos pueden ejercer derechos de RGPD mediante la característica Purgar para el nivel de análisis. Esto no afecta al nivel del lago de datos.
- No se pueden purgar registros específicos del lago de datos de Sentinel. El lago de datos conserva los datos ingeridos durante el período de retención definido, incluso si los datos se eliminan en el origen o en el nivel de análisis.
Integración de Purview. Los cambios en la configuración de Purview no tienen ningún efecto en los datos almacenados en el lago de datos Sentinel.
Ubicación de almacenamiento Las ubicaciones de almacenamiento del lago de datos de Sentinel son seleccionadas por el administrador del inquilino y pueden diferir de la ubicación de almacenamiento principal de los servicios de origen.
Importante
Después del 31 de marzo de 2027, Microsoft Sentinel ya no se admitirá en el Azure Portal y solo estará disponible en el portal de Microsoft Defender. Todos los clientes que usen Microsoft Sentinel en el Azure Portal se redirigirán al portal de Defender y solo usarán Microsoft Sentinel en el portal de Defender.
Si sigue usando Microsoft Sentinel en el Azure Portal, le recomendamos que empiece a planear la transición al portal de Defender para garantizar una transición sin problemas y aprovechar al máximo la experiencia de operaciones de seguridad unificadas que ofrece Microsoft Defender.
Conectores de datos proporcionados con soluciones
Las soluciones de Microsoft Sentinel proporcionan contenido de seguridad empaquetado, incluidos conectores de datos, libros de trabajo, reglas de análisis, guías de estrategias y mucho más. Al implementar una solución con un conector de datos, se obtiene el conector de datos junto con el contenido relacionado en la misma implementación.
En la página Microsoft Sentinel Data connectors (Conectores de datos de Microsoft Sentinel) se enumeran los conectores de datos instalados o en uso.
Para agregar más conectores de datos, instale la solución asociada al conector de datos desde el Centro de contenido. Para más información, consulte los siguientes artículos:
- Encuentre su conector de datos de Microsoft Sentinel
- Acerca de Microsoft Sentinel contenido y soluciones
- Descubrir y administrar el contenido integrado de Microsoft Sentinel
- catálogo del centro de contenido de Microsoft Sentinel
- Soluciones de dominio basadas en modelo de información de seguridad avanzada (ASIM) para Microsoft Sentinel
Creación de conectores personalizados
Si no puede conectar el origen de datos a Microsoft Sentinel mediante cualquiera de las soluciones existentes disponibles, considere la posibilidad de crear su propio conector de origen de datos. Por ejemplo, muchas soluciones de seguridad proporcionan un conjunto de API para recuperar archivos de registro y otros datos de seguridad de su producto o servicio. Esas API se conectan a Microsoft Sentinel con uno de los métodos siguientes:
- Las API de origen de datos se configuran con el marco de conector sin código.
- El conector de datos usa la API de ingesta de registros para Azure Monitor como parte de una función de Azure o una aplicación lógica.
También puede usar Azure Agente de Supervisión directamente o Logstash para crear el conector personalizado. Para obtener más información, vea Recursos para crear Microsoft Sentinel conectores personalizados.
Integración basada en agente para conectores de datos
Microsoft Sentinel puede usar agentes proporcionados por el servicio Azure Monitor (en el que se basa Microsoft Sentinel) para recopilar datos de cualquier origen de datos que pueda realizar streaming de registros en tiempo real. Por ejemplo, la mayoría de los orígenes de datos locales se conectan mediante la integración basada en agente.
En las secciones siguientes se describen los distintos tipos de conectores de datos basados en agentes de Microsoft Sentinel. Para configurar conexiones mediante mecanismos basados en agentes, siga los pasos que se indican en cada página del conector de datos de Microsoft Sentinel.
Syslog y formato de evento común (CEF)
Puede transmitir eventos desde dispositivos compatibles con Syslog basados en Linux en Microsoft Sentinel mediante el agente de supervisión de Azure (AMA). Los formatos de registro varían, pero muchos orígenes admiten el formato basado en CEF. En función del tipo de dispositivo, el agente se instala directamente en el dispositivo o en un reenviador de registros dedicado basado en Linux. AMA recibe mensajes de eventos de Syslog o CEF sin formato del demonio de Syslog a través de UDP. El demonio de Syslog reenvía los eventos internamente al agente, comunicándose a través de TCP o UDS (sockets de dominio UNIX), dependiendo de la versión. A continuación, la AMA transmite estos eventos al área de trabajo de Microsoft Sentinel.
Este es un flujo sencillo que muestra cómo Microsoft Sentinel transmite los datos de Syslog.
- El daemon de Syslog integrado en el dispositivo recopila eventos locales de los tipos especificados y los reenvía localmente al agente.
- El agente transmite los eventos al área de trabajo de Log Analytics.
- Después de una configuración correcta, los mensajes de Syslog aparecen en la tabla Syslog de Log Analytics y los mensajes CEF en la tabla CommonSecurityLog .
Para más información, consulte Syslog y Formato de evento común (CEF) a través de conectores AMA para Microsoft Sentinel.
Registros personalizados
Para algunas fuentes de datos, se pueden recopilar registros en forma de archivos en equipos Windows o Linux mediante el agente personalizado de recopilación de registros de Log Analytics.
Para conectarse mediante el agente personalizado de recopilación de registros de Log Analytics, siga los pasos en cada página del conector de datos de Microsoft Sentinel. Después de una configuración correcta, los datos aparecen en tablas personalizadas.
Para obtener más información, consulte Registros personalizados a través del conector de datos AMA: configuración de la ingesta de datos para Microsoft Sentinel desde aplicaciones específicas.
Integración de servicio a servicio para conectores de datos
Microsoft Sentinel utiliza la plataforma de Azure para proporcionar compatibilidad integrada entre servicios para los servicios de Microsoft y Amazon Web Services.
Para más información, consulte los siguientes artículos:
- Conexión de Microsoft Sentinel a servicios de Azure, Windows, Microsoft y Amazon
- Encuentre su conector de datos de Microsoft Sentinel
Compatibilidad con conectores de datos
Microsoft y otras organizaciones crean conectores de datos Microsoft Sentinel. Cada conector de datos tiene uno de los siguientes tipos de compatibilidad enumerados en la página del conector de datos de Microsoft Sentinel.
| Tipo de soporte técnico | Descripción |
|---|---|
| Compatible con Microsoft | Se aplica a:
Los asociados o la comunidad admiten conectores de datos creados por cualquier otra persona que no sea Microsoft. |
| Con soporte de socios | Se aplica a los conectores de datos creados por partes distintas de Microsoft. La empresa asociada proporciona soporte técnico o mantenimiento para estos conectores de datos. La empresa asociada puede ser un proveedor de software independiente, un proveedor de servicios administrados (MSP/MSSP), un integrador de sistemas (SI) o cualquier organización cuya información de contacto se proporcione en la página de Microsoft Sentinel para ese conector de datos. Para cualquier problema con un conector de datos con soporte de un socio, póngase en contacto con la persona de contacto de soporte del conector de datos especificada. |
| Respaldado por la comunidad | Se aplica a los conectores de datos creados por Microsoft o por desarrolladores asociados que no tienen contactos indicados para el soporte y mantenimiento en la página del conector de datos de Microsoft Sentinel. Para preguntas o problemas con estos conectores de datos, puede presentar un problema en la comunidad de GitHub Microsoft Sentinel. |
Para obtener más información, consulte Búsqueda de compatibilidad con un conector de datos.
Pasos siguientes
Para obtener más información sobre los conectores de datos, consulte los artículos siguientes.
- Conexión de los orígenes de datos a Microsoft Sentinel mediante conectores de datos
- Encuentre su conector de datos de Microsoft Sentinel
- Recursos para crear Microsoft Sentinel conectores personalizados
Para consultar una referencia básica de infraestructura como código (IaC) para Bicep, Azure Resource Manager y Terraform a fin de implementar conectores de datos en Microsoft Sentinel, consulte referencia de IaC para conectores de datos de Microsoft Sentinel.