Configurar conectores de datos federados en Microsoft Sentinel data lake (Vista previa)

En este artículo se explica cómo configurar conectores de datos federados para habilitar la consulta de orígenes de datos externos desde el lago de datos Microsoft Sentinel. Puede federar con Azure Databricks, Azure Data Lake Storage (ADLS) Gen 2 y Microsoft Fabric. En el artículo se explica cómo crear una entidad de servicio, almacenar credenciales en Azure Key Vault y configurar una instancia del conector para cada origen de datos compatible. Use esta guía si es un administrador de seguridad que necesita incorporar datos externos a Microsoft Sentinel para la investigación y el análisis.

Requisitos previos

Antes de configurar la federación de datos, asegúrese de cumplir los siguientes requisitos:

  • Integración en el lago de datos de Sentinel: el inquilino debe integrarse en el lago de datos de Sentinel. Para obtener más información, consulte Incorporación al lago de datos de Microsoft Sentinel.

  • Accesibilidad pública: el origen externo debe ser accesible públicamente. Actualmente no se admiten puntos de conexión privados.

  • Entidad de servicio: Se requiere una entidad de servicio con los permisos adecuados en el origen de datos al que desea conectarse para los orígenes de Azure Databricks y Azure Data Lake Storage Gen2. Para obtener más información, consulte los registros de aplicaciones de Microsoft Entra ID.

  • Azure Key Vault: se necesita una instancia de Azure Key Vault configurada con el secreto de cliente de la entidad de servicio. La identidad de la aplicación Microsoft Sentinel necesita que se le asignen permisos para el almacén de claves. Para obtener más información sobre cómo configurar Azure almacenes de claves, consulte Azure Key Vaults.

  • Permisos de Microsoft Sentinel: permisos de Datos (administrar) sobre tablas del sistema para configurar un conector de federación de datos. Para obtener más información, consulte Roles y permisos en la plataforma de Microsoft Sentinel.

Crear un servicio principal

Para la federación de Azure Databricks y ADLS Gen 2, se necesita una entidad de servicio con credenciales de acceso almacenadas en Azure Key Vault. Puede usar una entidad de servicio existente o seguir los pasos siguientes para crear una nueva entidad de servicio.

  1. Cree un registro de aplicación Microsoft Entra ID:

    1. En el Azure Portal, vaya a Microsoft Entra ID>Registros de aplicaciones.
    2. Seleccione Nuevo registro.
    3. Escriba un nombre para la aplicación.
    4. Deje vacío el URI de redireccionamiento (no es necesario para este escenario).
    5. Seleccione Registrar.
  2. Cree un secreto de cliente:

    1. En el registro de la aplicación, vaya a Certificados & secretos.
    2. Seleccione Nuevo secreto de cliente.
    3. Escriba una descripción y seleccione un período de expiración.
    4. Seleccione Agregar.
    5. Copia el valor secreto del cliente inmediatamente porque no puedes recuperarlo después. Necesitas este valor cuando guardas el secreto en Azure Key Vault.
  3. Tenga en cuenta los detalles de la aplicación:

    • ID de aplicación (cliente)
    • Id. de objeto
    • Identificador de directorio (arrendatario)

Para obtener más información sobre cómo crear entidades de servicio, consulte Registros de aplicaciones de Microsoft Entra ID.

Creación de una Azure Key Vault y almacenamiento de credenciales

Puede usar un almacén de claves de Azure existente y seguir los pasos siguientes para configurar el acceso a Key Vault, o crear un nuevo almacén de claves de Azure siguiendo estos pasos:

  1. Cree una Azure Key Vault:

    1. En el Azure Portal, cree un nuevo Azure Key Vault.
    2. Use el modelo de permisos de control de acceso basado en rol (recomendado) de Azure.
    3. Habilite los ajustes de eliminación temporal y protección mediante purga en el almacén de claves.
    4. Anote el URI de Key Vault después de crearlo.
  2. Configuración del acceso Key Vault:

    1. Asigne el rol Key Vault Secrets User a la identidad administrada de la plataforma Microsoft Sentinel. La identidad está precedida por el prefijo msg-resources-.
    2. Si utilizas directivas de acceso para los almacenes de claves en lugar del control de acceso basado en roles de Azure, concede los permisos Obtener y Enumerar para las operaciones de administración de secretos.
  3. Almacene el secreto de cliente en Key Vault:

    1. En su almacén de claves, vaya a Secretos>Generar o importar.
    2. Crea un nuevo secreto que contenga el secreto de cliente de la entidad de servicio.
    3. Anota el nombre del secreto. Se usa al configurar la instancia del conector de federación de datos.

Para obtener más información sobre cómo configurar Azure almacenes de claves, consulte Azure Key Vaults.

Visualización y administración de conectores de datos federados en el portal de Defender

Los conectores federados se administran en la página Conectores de datos de Microsoft Sentinel en el portal de Defender.

  1. Vaya a Microsoft Sentinel>Configuración>Conectores de datos.

  2. En Federación de datos, seleccione Catálogo para ver los conectores federados disponibles.

    La página del catálogo muestra:

    • Tipos de conectores de federación disponibles
    • Número de instancias configuradas para cada conector
    • Información de publicador y soporte técnico

    Captura de pantalla que muestra el catálogo de federación de datos con conectores disponibles.

  3. Seleccione la página Mis conectores para ver todas las instancias de conector configuradas. En la página figuran las instancias del conector de federación de datos del inquilino junto con el nombre para mostrar, la versión, la estado y el proveedor de soporte técnico.

  4. Seleccione cada instancia para ver detalles, editar configuraciones o eliminar la instancia.

Captura de pantalla que muestra la página Mis conectores con instancias de federación configuradas.

Creación de una instancia del conector

El proceso para crear una instancia de conector varía en función de si se conecta a Microsoft Fabric, Azure Data Lake Storage Gen 2 o Azure Databricks. Siga las instrucciones del tipo de origen de datos específico.

Utiliza los siguientes pasos para crear una instancia de conector federado para Microsoft Fabric.

Creación de una instancia del conector de Microsoft Fabric

Antes de configurar la instancia del conector de Fabric, debe configurar permisos en el entorno de Microsoft Fabric para permitir que Microsoft Sentinel accedan a los datos.

  • Configure las opciones de administrador en Microsoft Fabric para que el inquilino esté habilitado para el uso compartido de datos externos. Para obtener más información, consulte Creación de un recurso compartido de datos externo.

  • Configure los ajustes de administrador en Microsoft Fabric para habilitar la opción Las entidades de servicio puedan llamar a API públicas de Fabric. Para obtener más información, consulte Las entidades de servicio pueden llamar a las API públicas de Fabric.

  • Añada la identidad de plataforma de Sentinel, con el prefijo msg-resources-, como miembro del área de trabajo del almacén de lago de datos con el que desea federar las tablas. Para obtener más información, consulte Dar acceso a áreas de trabajo.

Para configurar la instancia del conector de Fabric:

  1. En la página Federación de datos>Catálogo, seleccione la fila de Microsoft Fabric.

  2. En el panel lateral, seleccione Conectar un conector.

  3. Escriba la información siguiente:

    Campo Descripción
    Nombre de instancia Un nombre descriptivo para esta instancia del conector. Este nombre de instancia se adjunta a las tablas representadas en el lago de esta instancia.
    Identificador del área de trabajo de Fabric ID del espacio de trabajo de Fabric que se va a federar. Al navegar al área de trabajo de Fabric o a Lakehouse, el identificador del área de trabajo se encuentra en la dirección URL después de /groups/
    Identificador de tabla de Lakehouse ID de la tabla del almacén de lago de datos de Fabric que se va a federar. Al acceder al almacén de lago de datos de Fabric, el ID de este aparece en la dirección URL después de /lakehouses/.
  4. Seleccione Siguiente.

    Captura de pantalla del formulario de detalles de conexión de Microsoft Fabric.

  5. Seleccione las tablas que desea federar.

  6. Seleccione Siguiente.

  7. Revisa la configuración del destino de federación.

  8. Seleccione Conectar para crear la instancia de conexión.

Verifique las tablas de su instancia de conector

Después de crear una instancia del conector, compruebe que las tablas federadas están disponibles en Microsoft Sentinel.

  1. Vaya a Microsoft Sentinel > tablas de configuración>.
  2. Filtre por tipo federado para ver todas las tablas federadas.
  3. Busque por el nombre de la instancia del conector.
  4. Las tablas de la instancia del conector aparecen con su nombre seguido de _instance name. Por ejemplo, si el nombre de la instancia del conector de datos era GlobalHRData y la tabla se llamaba hrlogs, el nombre de la tabla se muestra como hrlogs_GlobalHRData.
  5. Seleccione una tabla de la lista para abrir el panel de detalles.
  6. Seleccione la pestaña Información general para ver el tipo de tabla y el proveedor de federación.
  7. Seleccione la pestaña Origen de datos para ver el proveedor de datos de la instancia del conector y el producto de origen de la tabla. Al seleccionar el nombre de instancia del conector, se le llevará a esa instancia en Mis conectores dentro de Data Connectors.
  8. Seleccione la pestaña Esquema para ver el esquema de tabla.
  9. En la pestaña Esquema , seleccione Actualizar para actualizar el esquema de tabla asociado a la tabla federada.

Captura de pantalla que muestra el esquema de tabla federada.

Gestionar instancias del conector

Para modificar o eliminar una instancia del conector:

  1. Vaya a Federación de datos>página Mis conectores.
  2. Seleccione la instancia del conector que desea administrar.
  3. En el panel de detalles, use las opciones disponibles para:
    • Edición de la configuración de conexión
    • Adición o eliminación de tablas federadas
    • Eliminación de la instancia del conector

Nota:

Las instancias de conexión de Microsoft Fabric no admiten la edición. Puede crear una nueva conexión federada para agregar más tablas, o puede eliminar la instancia de conexión de Fabric y volver a crearla con el mismo nombre de instancia y un conjunto diferente de tablas seleccionadas.

Captura de pantalla que muestra la página Mis conectores.

Solución de problemas

Use las siguientes comprobaciones para diagnosticar problemas comunes con la configuración y operación del conector de datos federados.

Se produce un error en la conexión

  • Compruebe que la identidad administrada de la plataforma Sentinel prefijada por msg-resources- tiene los permisos correctos en Azure Key Vault.

  • Si el origen de la conexión es Azure Databricks o Azure Data Lake Storage Gen2, asegúrese de que el secreto de Key Vault contiene el secreto del cliente correcto para su entidad de servicio.

  • Si tu fuente de conexión es Azure Databricks, confirma que el destino usa tipo de espacio de trabajo híbrido y que el acceso externo a datos está habilitado para el espacio de trabajo.

  • Las redes Key Vault deben establecerse en Permitir el acceso público desde todas las redes durante la configuración del conector, que es la configuración predeterminada de Key Vault. Se puede cambiar después de la creación o edición del conector.

  • Confirme que el origen de datos externo es accesible públicamente.

  • Compruebe que la entidad de servicio tenga los permisos adecuados en el origen de datos de destino para Azure Databricks y ADLS.

  • Si el origen de datos de destino es Fabric, compruebe que se haya concedido a la identidad de Microsoft Sentinel con el prefijo msg-resources- el permiso de Miembro del área de trabajo.

  • Compruebe que no tiene más de 100 instancias de conexión.

Nota:

ADLS y Azure Databricks usan una instancia de conexión por conexión federada. Fabric puede usar más instancias por conexión federada. En Fabric, cualquier estructura del almacén de lago de datos en la conexión federada computa en el límite de 100 instancias.

Las tablas no aparecen

  • Compruebe que la entidad de servicio tiene acceso de lectura a las tablas de destino para ADLS y Azure Databricks y que la entidad de servicio esté en el mismo inquilino que estas fuentes de datos.
  • Verifique que las tablas de destino están en formato Delta Parquet.
  • En Databricks, asegúrese de conceder el acceso integrado con privilegios Lector de datos preestablecido, además del permiso Esquema de uso externo a la entidad de servicio.
  • En ADLS Gen 2, confirme que el rol Lector de datos de Storage Blob está asignado a la entidad de servicio.

Problemas de rendimiento de consultas

  • Tenga en cuenta el tamaño de los datos que se consultan desde orígenes externos.
  • Optimice las consultas para filtrar los datos antes.
  • Compruebe la conectividad de red entre Sentinel y el origen externo.