Conexión de la plataforma de inteligencia sobre amenazas a Microsoft Sentinel

Nota:

Este conector de datos dejará de estar en desuso y dejará de recopilar datos en junio de 2026. Recomendamos realizar la transición al nuevo conector de datos de la API de carga de indicadores de inteligencia sobre amenazas lo antes posible para garantizar una recopilación ininterrumpida de datos. Para obtener más información, consulte Conectar la plataforma de inteligencia de amenazas a Microsoft Sentinel con la API de carga.

Muchas organizaciones usan soluciones de plataforma de inteligencia sobre amenazas (TIP) para agregar fuentes de indicadores de amenazas de varios orígenes. Desde la fuente agregada, los datos se seleccionan para aplicarlos a soluciones de seguridad como dispositivos de red, soluciones EDR/XDR o soluciones de administración de eventos e información de seguridad (SIEM), como Microsoft Sentinel. Utilizando el conector de datos TIP, puedes utilizar tu solución TIP para importar indicadores de amenaza en Microsoft Sentinel.

Dado que el conector de datos TIP usa la API tiIndicators de Microsoft Graph Security para importar indicadores de amenazas, puede usar este conector para enviar indicadores a Microsoft Sentinel (y a otras soluciones de seguridad de Microsoft, como Defender XDR) desde cualquier otro TIP personalizado que pueda comunicarse con esa API.

Captura de pantalla que muestra la ruta de importación de inteligencia de amenazas.

Nota:

Para obtener información sobre la disponibilidad de características en las nubes del Gobierno de EE. UU., consulte las tablas de Microsoft Sentinel en disponibilidad de características en la nube para los clientes de US Government.

Obtenga más información sobre la inteligencia sobre amenazas en Microsoft Sentinel y, específicamente, sobre los productos TIP que puede integrar con Microsoft Sentinel.

Importante

Después del 31 de marzo de 2027, Microsoft Sentinel ya no se admitirá en el Azure Portal y solo estará disponible en el portal de Microsoft Defender. Todos los clientes que usen Microsoft Sentinel en el Azure Portal se redirigirán al portal de Defender y solo usarán Microsoft Sentinel en el portal de Defender.

Si sigue usando Microsoft Sentinel en el Azure Portal, le recomendamos que empiece a planear la transición al portal de Defender para garantizar una transición sin problemas y aprovechar al máximo la experiencia de operaciones de seguridad unificadas que ofrece Microsoft Defender.

Requisitos previos

Antes de comenzar, asegúrese de que tiene los siguientes roles y permisos:

  • Para instalar, actualizar y eliminar el contenido o las soluciones independientes en el centro de contenido, necesita el rol colaborador de Microsoft Sentinel en el nivel de grupo de recursos.
  • Para conceder permisos al producto TIP o a cualquier otra aplicación personalizada que use la integración directa con la API de indicadores de TI de Microsoft Graph, debe tener el rol administrador de seguridad Microsoft Entra o los permisos equivalentes.
  • Para almacenar los indicadores de amenazas, debe tener permisos de lectura y escritura en el área de trabajo de Microsoft Sentinel.

Registro de una aplicación y habilitación del conector TIP

Para importar indicadores de amenazas a Microsoft Sentinel desde la solución integrada tip o de inteligencia de amenazas personalizada, siga estos pasos:

  1. Obtenga un identificador de aplicación y un secreto de cliente de Microsoft Entra ID.
  2. Escriba esta información en la solución TIP o en la aplicación personalizada.
  3. Habilite el conector de datos TIP en Microsoft Sentinel.

Regístrese para obtener un identificador de aplicación y un secreto de cliente de Microsoft Entra ID

Tanto si trabaja con un TIP como con una solución personalizada, la API de tiIndicators requiere cierta información básica para que pueda conectar su fuente de datos a la API y enviar indicadores de amenazas. Los tres fragmentos de información que necesita son:

  • ID de aplicación (cliente)
  • Identificador de directorio (arrendatario)
  • Secreto de cliente

Puedes obtener el ID de la aplicación, el ID de inquilino y el secreto del cliente de Microsoft Entra ID mediante el registro de la app, que incluye los siguientes tres pasos:

  • Registre una aplicación con Microsoft Entra ID.
  • Especifique los permisos necesarios para que la aplicación se conecte a la API tiIndicators de Microsoft Graph y envíe indicadores de amenazas.
  • Obtén el consentimiento de tu organización para conceder permisos a la API de Microsoft Graph tiIndicators a esta aplicación.

Registro de una aplicación con Microsoft Entra ID

Registre una aplicación en Microsoft Entra ID para obtener el identificador de aplicación y el identificador de inquilino necesarios para la integración de TIP.

  1. En el Azure Portal, vaya a Microsoft Entra ID.

  2. En el menú, seleccione Registros de aplicaciones y, a continuación, seleccione Nuevo registro.

  3. Elija un nombre para el registro de la aplicación, seleccione Inquilino único y, a continuación, seleccione Registrar.

    Captura de pantalla que muestra el registro de una aplicación.

  4. En la pantalla que se abre, copie los valores Id. de aplicación (cliente) e Id. de directorio (inquilino ). Necesitas el ID de aplicación y el ID de tenant más adelante para configurar tu TIP o solución personalizada para enviar indicadores de amenaza a Microsoft Sentinel. La tercera parte de la información que necesita, el secreto de cliente, viene más tarde.

Especificar los permisos necesarios para la aplicación

Conceda a la aplicación el permiso de API que necesita para enviar indicadores de amenazas.

  1. Volver a la página principal de Microsoft Entra ID.

  2. En el menú, seleccione Registros de aplicaciones y, a continuación, seleccione la aplicación recién registrada.

  3. En el menú, seleccione Permisos> de APIAgregar un permiso.

  4. En la página Seleccionar una API , seleccione Microsoft Graph API. A continuación, elija entre una lista de permisos de Microsoft Graph.

  5. En el mensaje ¿Qué tipo de permisos requiere su aplicación?, seleccione Permisos de aplicación. Los permisos de aplicación son utilizados por aplicaciones que se autentican con ID de aplicación y secretos de aplicación (claves API).

  6. Selecciona ThreatIndicators.ReadWrite.OwnedBy y luego selecciona Añadir permisos para añadir el permiso ThreatIndicators.ReadWrite.OwnedBy a la lista de permisos de tu app.

    Captura de pantalla que muestra cómo especificar permisos.

  1. Para conceder consentimiento, se requiere un rol con privilegios. Para obtener más información, consulte Concesión del consentimiento del administrador a una aplicación para todo el inquilino.

    Captura de pantalla que muestra la concesión de consentimiento.

  2. Una vez concedido el consentimiento a la aplicación, debería ver una marca de verificación verde en Estado.

Una vez registrada la aplicación y concedidos los permisos, debe obtener un secreto de cliente para la aplicación.

  1. Volver a la página principal de Microsoft Entra ID.

  2. En el menú, seleccione Registros de aplicaciones y, a continuación, seleccione la aplicación recién registrada.

  3. En el menú, seleccione Certificados & secretos. A continuación, seleccione Nuevo secreto de cliente para recibir un secreto (clave de API) para la aplicación.

    Captura de pantalla que muestra cómo obtener un secreto de cliente.

  4. Seleccione Agregar y copie el secreto de cliente.

    Importante

    Debe copiar el secreto de cliente antes de salir de esta pantalla. No puede recuperar este secreto de nuevo si se va de esta página. Necesitas el secreto del cliente cuando configuras tu TIP o solución personalizada.

Introduce el ID de la aplicación, el ID del inquilino y el secreto del cliente en tu solución TIP o aplicación personalizada

Ahora tiene los tres fragmentos de información que necesita para configurar su TIP o solución personalizada para enviar indicadores de amenazas a Microsoft Sentinel:

  • ID de aplicación (cliente)
  • Identificador de directorio (arrendatario)
  • Secreto de cliente

Escriba estos valores en la configuración de la TIP integrada o la solución personalizada cuando sea necesario.

  1. Para el producto de destino, especifique Azure Sentinel. (Al especificar Microsoft Sentinel se produce un error).

  2. Para la acción, especifique alert.

Después de terminar de configurar tu TIP o solución personalizada con el ID de aplicación, el ID de tenant y el secreto del cliente, los indicadores de amenaza se envían desde tu TIP o solución personalizada, a través de la API Microsoft Graph tiIndicators, dirigida a Microsoft Sentinel.

Habilitar el conector de datos TIP en Microsoft Sentinel

El último paso del proceso de integración es habilitar el conector de datos TIP en Microsoft Sentinel. Habilitar el conector de datos TIP permite que Microsoft Sentinel reciba los indicadores de amenaza enviados por tu TIP o solución personalizada. Estos indicadores están disponibles para todas las áreas de trabajo Microsoft Sentinel de su organización. Para habilitar el conector de datos TIP para cada área de trabajo, siga estos pasos:

  1. Para Microsoft Sentinel en el Azure Portal, en Administración de contenido, seleccione Centro de contenido.
    Para Microsoft Sentinel en el portal de Microsoft Defender, seleccione Microsoft Sentinel>Administración de contenido>Centro de contenido.

  2. Busque y seleccione la solución Threat Intelligence .

  3. Seleccione el botón Instalar o actualizar.

    Para obtener más información sobre cómo administrar los componentes de la solución, consulte Detección e implementación de contenido integrado.

  4. Para configurar el conector de datos TIP, seleccioneConectores de datos>.

  5. Busque y seleccione el conector de datos Plataformas de inteligencia sobre amenazas: PRÓXIMAMENTE EN DESUSO y, a continuación, seleccione Abrir página del conector.

  6. Como ya has terminado el registro de la app y configurado tu TIP o solución personalizada para enviar indicadores de amenaza, selecciona Conectar para terminar de habilitar el conector de datos TIP.

En unos minutos, los indicadores de amenazas deberían comenzar a llegar a esta área de trabajo de Microsoft Sentinel. Puede encontrar los nuevos indicadores en el panel Inteligencia sobre amenazas, al que puede acceder desde el menú Microsoft Sentinel.

El conector de datos TIP que se describe aquí utiliza la API tiIndicators de Microsoft Graph Security, que está en proceso de quedar obsoleta. Para conectar su TIP mediante el método recomendado, consulte Conecte su TIP con la API de carga.