Resumen de la federación de datos en el lago de datos Microsoft Sentinel (Vista previa)

La federación de datos en Microsoft Sentinel permite realizar consultas sin problemas de varios orígenes de datos externos desde el entorno Microsoft Sentinel data lake. Al federar orígenes de datos como Azure Databricks, Azure Data Lake Storage (ADLS) Gen 2 y Microsoft Fabric, las organizaciones pueden mejorar su análisis de seguridad e información operativa sin mover ni duplicar datos.

¿Qué es la federación de datos?

La federación de datos permite consultar orígenes de datos externos directamente desde el lago de datos de Microsoft Sentinel con el lenguaje de consulta Kusto (KQL) o desde cuadernos de Jupyter con la extensión de Microsoft Sentinel para Visual Studio Code. En lugar de ingerir los datos en Sentinel, la federación crea conexiones a almacenes de datos externos, habilitando:

  • Análisis unificado: consulte orígenes federados junto con tablas nativas de data lake Microsoft Sentinel.
  • Conservar los controles de gobernanza y cumplimiento: mantenga la seguridad y el cumplimiento de los datos consultando los datos en su lugar sin moverlos.
  • Información mejorada: combine datos de seguridad con datos empresariales, registros u otros conjuntos de datos almacenados en sistemas externos.
  • Acceso flexible a datos: acceda a conjuntos de datos históricos o especializados que complementen las operaciones de seguridad.

Importante

La federación de datos es unidireccional desde el lago de datos Sentinel hasta el destino federado. Puede consultar un origen federado desde el lago de datos, pero no puede acceder al lago de datos desde un origen federado.

Fuentes de federación disponibles

Los siguientes orígenes de federación están disponibles:

Origen Descripción
Azure Databricks Conéctese a tablas del catálogo de Databricks Unity y consulte datos desde Sentinel.
Azure Data Lake Storage Gen 2 Consultar datos almacenados en cuentas de almacenamiento de ADLS Gen 2 directamente desde el lago de datos Sentinel.
Microsoft Fabric Conéctese a las tablas de Microsoft Fabric Lakehouse para el análisis integrado.

Conceptos básicos

Conexiones federadas

Una conexión federada es un vínculo configurado entre el lago de datos Sentinel y un origen de datos externo. Cada conexión especifica:

  • Origen de datos de destino (Databricks, ADLS Gen 2 o Fabric).
  • Credenciales de autenticación almacenadas de forma segura en Azure Key Vault para ADLS y Azure Databricks.
  • Las tablas específicas que se van a federar.

Tablas federadas

Las tablas federadas son tablas que proceden de una conexión federada. Las tablas federadas aparecen en la página Administración de tablas del lago de datos de Sentinel y se pueden consultar como tablas nativas. Los nombres de tabla federados siguen el patrón <tableName>_<connectorInstanceName>. Por ejemplo, si la instancia del conector se denomina ADLS01 y federa con una tabla denominada widgets, el nombre de la tabla federada es widgets_ADLS01.

Instancias del conector

Cada conexión configurada a un origen de datos externo se denomina instancia del conector. Puede crear varias instancias para el mismo tipo de origen de federación, cada una de las cuales se conecta a diferentes recursos externos.

Requisitos previos

Antes de configurar la federación de datos, asegúrese de cumplir los siguientes requisitos:

  • Integración en el lago de datos de Sentinel: el inquilino debe integrarse en el lago de datos de Sentinel. Para obtener más información, consulte Incorporación al lago de datos de Microsoft Sentinel.
  • Accesibilidad pública: el origen externo debe ser accesible públicamente. Actualmente no se admiten puntos de conexión privados.
  • Formato de datos: las tablas de origen externo deben estar en formato parquet delta.
  • Entidad de servicio: se requiere una entidad de servicio con los permisos adecuados en el origen de datos al que desea conectarse para los orígenes de Azure Databricks y Azure Data Lake Storage Gen2.
  • Azure Key Vault: una instancia de Azure Key Vault para almacenar secretos de autenticación para la entidad de servicio. Debe configurar los permisos de la identidad administrada de Microsoft Sentinel para leer secretos del almacén de claves.

Funcionamiento de la federación

  1. Configurar la autenticación: cree una entidad de servicio y almacene sus credenciales en Azure Key Vault.
  2. Crear una conexión federada: use la página Conectores de datos de Microsoft Sentinel para crear una instancia del conector para el origen de federación de datos elegido.
  3. Seleccionar tablas: elija las tablas del origen externo que desea federar.
  4. Consulta de datos federados: para consultar tablas federadas junto con datos nativos de Sentinel, utilice entornos o herramientas de lago de datos, como consultas KQL, cuadernos o herramientas de MCP.

Escenarios comunes para la federación de datos

La federación de datos le permite acceder a los datos que residen fuera del lago de datos. Esto es especialmente valioso en los siguientes escenarios:

  • Fuentes de datos puestas en funcionamiento en múltiples equipos y sistemas.

  • Años de datos históricos que prefiere dejar caducar naturalmente y que, por no ser rentables, no compensa procesar.

  • Regulaciones regionales o de cumplimiento que impiden la copia de datos.

  • Datos a los que no se accede con frecuencia y que solo son pertinentes contextualmente en escenarios limitados.

Ventajas de la federación de datos

Análisis de seguridad unificado

Combine los datos de eventos de seguridad en Sentinel con el contexto de orígenes externos, como:

  • Salidas de análisis de Databricks
  • Registros históricos almacenados en ADLS Gen 2
  • Datos de aplicaciones empresariales de Microsoft Fabric

Flexibilidad operativa

  • Acceso a datos a través de los límites de la organización
  • Integración de datos de diferentes equipos o unidades de negocio
  • Permitir investigaciones complejas que abarcan varias fuentes de datos

Limitaciones

  • Los orígenes de datos deben ser accesibles públicamente. No se admiten puntos de conexión privados.
  • La configuración de red de Azure Key Vault debe establecerse en Permitir acceso público desde todas las redes, que es la opción predeterminada de Key Vault, durante la configuración de instancias de conexión de ADLS o Azure Databricks. Una vez completada la creación o edición de una conexión, los Key Vault asociados pueden tener configurada una configuración de red diferente.
  • Las conexiones federadas con Microsoft Fabric admiten almacenes de lago de datos habilitados con esquemas, donde las áreas de trabajo no tienen activada la protección de accesos salientes.
  • Las conexiones federadas a Azure Databricks admiten el área de trabajo híbrida; no se admiten áreas de trabajo sin servidor.
  • La federación de datos es de solo lectura; no puedes escribir datos nuevamente en las fuentes federadas.
  • El rendimiento de las consultas depende de la capacidad de respuesta del origen externo y del volumen de datos.
  • Las conexiones federadas a un origen de Fabric pueden tener un máximo de 100 tablas dentro de la instancia de conexión.
  • Puede tener un máximo de 100 instancias de conector. Azure Databricks y ADLS usan una instancia de conector por conexión federada. Microsoft Fabric usa una instancia de conector por esquema de lakehouse en una conexión federada.

Pasos siguientes