Conectar Microsoft Sentinel a otros servicios de Microsoft mediante conexiones basadas en la configuración de diagnóstico

En este artículo se describe cómo conectarse a Microsoft Sentinel mediante conexiones de configuración de diagnóstico. Microsoft Sentinel usa la base Azure para proporcionar compatibilidad integrada de servicio a servicio para la ingesta de datos de muchos servicios de Azure y Microsoft 365, Amazon Web Services y varios servicios de Windows Server. Existen varios métodos diferentes mediante los cuales se establecen estas conexiones basadas en ajustes diagnósticos.

En este artículo se presenta información común a los conectores de datos de Microsoft Sentinel que usan conexiones basadas en la configuración de diagnóstico. Algunos conectores basados en ajustes de diagnóstico se gestionan usando Azure Policy. Para conectores basados en configuración de diagnóstico que no están gestionados por Azure Policy, usa las instrucciones de Connect a través de un conector independiente basado en configuración de diagnóstico.

Nota:

Para obtener información sobre la disponibilidad de características en las nubes del Gobierno de EE. UU., consulte las tablas de Microsoft Sentinel en disponibilidad de características en la nube para los clientes de US Government.

Requisitos previos

Para ingerir datos en Microsoft Sentinel mediante un conector independiente basado en la configuración de diagnóstico, debe tener permisos de lectura y escritura en el área de trabajo de Log Analytics habilitada para Microsoft Sentinel.

Para ingerir datos en Microsoft Sentinel mediante conectores basados en la configuración de diagnóstico administrados por Azure Policy, también debe tener los siguientes requisitos previos:

  • Para usar Azure Policy para aplicar una directiva de transmisión de registros a sus recursos, debe contar con el rol de Propietario en el ámbito de asignación de la directiva.

  • Los siguientes requisitos previos, en función del conector que use:

    Conector de datos Licencias, costos y otra información
    Actividad de Azure Este conector ahora utiliza el flujo de configuración de diagnóstico. Si usa el método heredado, debe desconectar las suscripciones existentes del método heredado antes de configurar el nuevo conector de registro de actividad de Azure.

    1. En el menú de navegación Microsoft Sentinel, seleccione Conectores de datos. En la lista de conectores, seleccione Azure Actividad y, a continuación, seleccione el botón Abrir página del conector en la parte inferior derecha.
    2. En la pestaña Instrucciones , en la sección Configuración , en el paso 1, revise la lista de las suscripciones existentes que están conectadas al método heredado y desconéctelas a la vez haciendo clic en el botón Desconectar todo a continuación.
    3. Continúe configurando el nuevo conector siguiendo las instrucciones de Conectarse mediante un conector independiente basado en la configuración de diagnóstico.
    Protección contra DDoS de Azure - Configurado el plan de protección Estándar contra DDoS de Azure.
    - Red virtual configurada con Azure DDoS Standard habilitado
    - Pueden aplicarse otros cargos
    - El estado del conector de datos de Azure DDoS Protection cambia a Conectado solo cuando los recursos protegidos están siendo objeto de un ataque DDoS.
    cuenta de almacenamiento de Azure El recurso de cuenta de almacenamiento (primario) contiene otros recursos (secundarios) para cada tipo de almacenamiento: archivos, tablas, colas y blobs.
    Al configurar diagnósticos para una cuenta de almacenamiento, debe seleccionar y configurar:

    - El recurso de la cuenta principal, que exporta la métrica Transaction.
    - Cada uno de los recursos de tipo de almacenamiento secundario, y exportar todos los registros y las métricas.

    Solo verá los tipos de almacenamiento para los que realmente ha definido los recursos.

Conectar mediante un conector independiente basado en la configuración de diagnóstico

En este procedimiento se describe cómo conectarse a Microsoft Sentinel mediante conectores de datos que usan conexiones independientes basadas en la configuración de diagnóstico.

  1. En el menú de navegación Microsoft Sentinel, seleccione Conectores de datos.

  2. Seleccione el tipo de recurso en la galería de conectores de datos y, a continuación, seleccione Abrir página del conector en el panel de vista previa.

  3. En la sección Configuración de la página del conector, seleccione el vínculo para abrir la página de configuración de recursos.

    Si se presenta una lista de recursos del tipo deseado, seleccione el vínculo de un recurso cuyos registros desea ingerir.

  4. En el menú de navegación de recursos, seleccione Configuración de diagnóstico.

  5. Seleccione + Agregar configuración de diagnóstico en la parte inferior de la lista.

  6. En la pantalla Configuración de diagnóstico , escriba un nombre en el campo Nombre de configuración de diagnóstico .

    Marque la casilla Enviar a Log Analytics . Dos campos nuevos se muestran debajo de la casilla Enviar a Log Analytics. Elija la suscripción y el área de trabajo de Log Analytics pertinentes (donde reside Microsoft Sentinel).

  7. Marque las casillas de los tipos de registros y métricas que desea recopilar. Consulte las opciones recomendadas para cada tipo de recurso en la sección del conector correspondiente de la página Referencia de conectores de datos.

  8. Seleccione Guardar en la parte superior de la pantalla.

Para obtener más información, consulte también Creación de configuraciones de diagnóstico para enviar métricas y registros de plataforma de Azure Monitor a diferentes destinos en la documentación de Azure Monitor.

Conectar mediante un conector basado en una configuración de diagnóstico administrado por Azure Policy

En este procedimiento se describe cómo conectarse con Microsoft Sentinel mediante conectores de datos que usan conexiones basadas en la configuración de diagnóstico y administradas por Azure Policy.

Los conectores de este tipo usan Azure Policy para aplicar una configuración de diagnóstico única a una colección de recursos de un solo tipo, definida como ámbito. Puede ver los tipos de registro ingeridos de un tipo de recurso determinado en el lado izquierdo de la página del conector de ese recurso, en Tipos de datos.

  1. En el menú de navegación Microsoft Sentinel, seleccione Conectores de datos.

  2. Seleccione el tipo de recurso en la galería de conectores de datos y, a continuación, seleccione Abrir página del conector en el panel de vista previa.

  3. En la sección Configuración de la página del conector, despliegue todos los elementos desplegables que aparezcan y seleccione el botón Iniciar el asistente para la asignación de Azure Policy.

    Se abre el asistente para la asignación de directivas, listo para crear una directiva, con un nombre de directiva rellenado previamente.

    1. En la pestaña Aspectos básicos , seleccione el botón con los tres puntos en Ámbito para elegir la suscripción (y, opcionalmente, un grupo de recursos). También puede agregar una descripción.

    2. En la pestaña Parámetros :

      • Desactive la casilla Mostrar solo los parámetros que requieren entrada .
      • Si ve los campos Efecto y Nombre de configuración, déjelos como están.
      • Elija el área de trabajo de Microsoft Sentinel en la lista desplegable Área de trabajo de Log Analytics.
      • Los campos desplegables restantes representan los tipos de registro de diagnóstico disponibles. Mantenga marcados como True todos los tipos de registro que desee incorporar.
    3. La directiva se aplicará a los recursos agregados en el futuro. Para aplicar la directiva también en los recursos existentes, active la pestaña Corrección y marque la casilla Crear una tarea de corrección .

    4. En la pestaña Revisar y crear , haga clic en Crear. Tu política se ha asignado al ámbito que has elegido.

Con este tipo de conector de datos, los indicadores de estado de conectividad (una franja de color en la galería de conectores de datos y los iconos de conexión junto a los nombres de tipo de datos) se muestran como conectados (verde) solo si los datos se han ingerido en algún momento en los últimos 14 días. Una vez transcurridos 14 días sin ingesta de datos, el conector se muestra como desconectado. En el momento en que llegan más datos, se devuelve el estado conectado .

Puede encontrar y consultar los datos de cada tipo de recurso usando el nombre de tabla que aparece en la sección del conector correspondiente de la página Referencia de conectores de datos. Para obtener más información, consulte Crear una configuración de diagnóstico para enviar los registros y las métricas de la plataforma de Azure Monitor a diferentes destinos en la documentación de Azure Monitor.

Para más información, vea: