Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
En esta guía de inicio rápido, va a habilitar Microsoft Sentinel e instalar una solución desde el centro de contenido. A continuación, configurará un conector de datos para empezar a ingerir datos en Microsoft Sentinel. Antes de comenzar, asegúrese de cumplir los requisitos previos, incluida una suscripción de Azure activa y los permisos necesarios.
Microsoft Sentinel incluye muchos conectores de datos para productos de Microsoft, como el conector de servicio a servicio de Microsoft Defender XDR. También puede habilitar conectores integrados para productos que no son de Microsoft, como Syslog o Common Event Format (CEF). En este inicio rápido, usará el conector de datos de actividad de Azure que está disponible en la solución Actividad de Azure para Microsoft Sentinel.
Para incorporarse a Microsoft Sentinel mediante la API, consulte la versión compatible más reciente de Sentinel Onboarding States.
Requisitos previos
Suscripción activa a Azure: Si no tienes una, crea una cuenta gratuita de Azure antes de empezar.
Permisos:
Para habilitar Microsoft Sentinel, necesita permisos de colaborador para la suscripción en la que reside el área de trabajo de Microsoft Sentinel.
Para usar Microsoft Sentinel, necesita permisos de colaborador Microsoft Sentinel o lector de Microsoft Sentinel en el grupo de recursos al que pertenece el área de trabajo.
Para instalar o administrar soluciones en el centro de contenido, necesita el rol colaborador de Microsoft Sentinel en el grupo de recursos al que pertenece el área de trabajo.
Si es un nuevo cliente de Microsoft Sentinel y tiene permisos de Propietario de una suscripción o de Administrador de acceso de usuario, su área de trabajo se incorpora automáticamente al portal de Defender. Los usuarios de estas áreas de trabajo usan Microsoft Sentinel solo en el portal de Defender.
Microsoft Sentinel es un servicio de pago: revisa las opciones de precios de Microsoft Sentinel y la página de precios de Microsoft Sentinel.
Antes de implementar Microsoft Sentinel en un entorno de producción, revise las actividades previas a la implementación y los requisitos previos para implementar Microsoft Sentinel.
Creación de un área de trabajo de Log Analytics
Microsoft Sentinel debe agregarse a un área de trabajo. Si ya tiene un área de trabajo de Log Analytics, vaya a Agregar Microsoft Sentinel al área de trabajo de Log Analytics. Si aún no tiene un área de trabajo de Log Analytics, cree una mediante el procedimiento siguiente de esta sección. Para obtener una explicación más detallada, consulte Creación de un área de trabajo de Log Analytics. Para obtener más información sobre las áreas de trabajo de Log Analytics, vea Diseño de la implementación de Azure Monitor Logs.
Es posible que el área de trabajo de Log Analytics tenga un período de retención predeterminado de 30 días en los planes de tarifa heredados. Para asegurarse de que puede usar todas las funciones y características Microsoft Sentinel, aumente la retención a 90 días. Configure las directivas de retención y archivo de datos en los registros de Azure Monitor.
Inicie sesión en el portal de Azure.
Busque y seleccione Microsoft Sentinel.
Seleccione Crear.
Seleccione Crear un área de trabajo.
En Suscripción>Grupo de recursos, seleccione Crear nuevo. Escriba un nombre para el grupo de recursos y seleccione Aceptar.
Asigne un nombre al área de trabajo y seleccione una región y, a continuación, seleccione Revisar y crear. (Consulte Log Analytics disponibilidad regional).
Una vez superada la validación, seleccione Crear. Espere hasta que se complete la implementación.
Adición de Microsoft Sentinel al área de trabajo de Log Analytics
Para agregar Microsoft Sentinel a un área de trabajo de Log Analytics existente, realice los pasos siguientes:
En el Azure Portal, busque y seleccione Microsoft Sentinel.
Seleccione Crear.
Seleccione el área de trabajo que desea usar y seleccione Agregar. Puede ejecutar Microsoft Sentinel en más de un área de trabajo, pero los datos están aislados en una sola área de trabajo.
- Las áreas de trabajo predeterminadas creadas por Microsoft Defender para la nube no se muestran en la lista. No puede instalar Microsoft Sentinel en estas áreas de trabajo.
- Una vez implementado en un área de trabajo, Microsoft Sentinel no admite el traslado del área de trabajo a otro grupo de recursos o suscripción.
Nota:
Si el área de trabajo no se incorpora automáticamente al portal de Defender, se recomienda la incorporación para una experiencia unificada en la administración de operaciones de seguridad (SecOps) tanto en Microsoft Sentinel como en otros servicios de seguridad de Microsoft. Para obtener más información, consulte Incorporación de Microsoft Sentinel al portal de Defender.
Si tu espacio de trabajo se incorpora automáticamente, o si decides hacerlo ahora, puedes continuar con Instalar una solución desde el hub de contenido y configurar el conector de datos desde el portal de Defender. Si es la primera vez que usa el portal de Defender, habrá un retraso de unos minutos mientras se completa el proceso.
Acceso a Microsoft Sentinel en el portal de Defender
Para acceder a Microsoft Sentinel en el portal de Defender:
Inicie sesión en el portal de Defender.
La primera vez que acceda al portal de Defender, tardará algún tiempo en aprovisionar el inquilino.
Una vez completado el aprovisionamiento, verá Microsoft Sentinel disponible en el panel de navegación, con nodos de Microsoft Sentinel anidados en su interior. Por ejemplo:
Desplácese hacia abajo en el panel de navegación y seleccione Configuración > Microsoft Sentinel > Áreas de trabajo para ver las áreas de trabajo incorporadas en el portal de Defender y disponibles para usted.
El portal de Defender admite varias áreas de trabajo, con un área de trabajo que actúa como área de trabajo principal por inquilino. Para obtener más información, consulte Varias áreas de trabajo de Microsoft Sentinel en el portal de Defender y Microsoft Defender administración multiinquilino.
Instalación de una solución desde el centro de contenido
El centro de contenido de Microsoft Sentinel es la ubicación centralizada para descubrir y administrar contenido listo para usar, incluidos los conectores de datos. Para este inicio rápido, instale la solución para la actividad de Azure.
En Microsoft Sentinel, vaya a la página Centro de contenido y busque y seleccione la solución actividad de Azure.
En el panel de detalles de la solución en el lateral, seleccione Instalar.
Configurar el conector de datos de Azure Activity
Microsoft Sentinel ingiere datos de servicios y aplicaciones al conectarse al servicio y reenviar los eventos y registros a Microsoft Sentinel. Para esta guía de inicio rápido, instale el conector de datos para reenviar los datos de Azure Activity a Microsoft Sentinel.
En Microsoft Sentinel, seleccione Configuración>Conectores de datos y busque y seleccione el conector de datos Azure Activity.
En el panel de detalles del conector, seleccione Abrir página del conector. Use las instrucciones de la página del conector de actividad de Azure para configurar el conector de datos.
Seleccione Iniciar el asistente de asignación de Azure Policy.
En la pestaña Aspectos básicos, establezca el Ámbito en la suscripción y el grupo de recursos que tiene actividad para enviar a Microsoft Sentinel. Por ejemplo, seleccione la suscripción que contiene la instancia de Microsoft Sentinel.
Seleccione la pestaña Parámetros y establezca el área de trabajo de Log Analytics principal. Debe ser el área de trabajo donde se instala Microsoft Sentinel.
Seleccione Revisar y crear y Crear.
Generación de datos de actividad
Vamos a generar algunos datos de actividad habilitando una regla que se incluyó en la solución de actividad de Azure para Microsoft Sentinel. En este paso también se muestra cómo administrar contenido en el centro de contenido.
En Microsoft Sentinel, seleccione Content hub, busque y seleccione la plantilla de regla Suspicious Resource deployment en la solución Azure Activity.
En el panel de detalles, seleccione Crear regla para crear una nueva regla mediante el Asistente para reglas de Analytics.
En el Asistente para reglas de Análisis: cree una nueva regla programada, cambie el Estado a Habilitado.
En las pestañas General, Establecer lógica de regla, Configuración de incidentes y Respuesta automatizada, deje los valores predeterminados como están.
En la pestaña Revisar y crear , seleccione Crear.
Visualización de los datos ingeridos en Microsoft Sentinel
Ahora que ha habilitado el conector de datos de actividad de Azure y ha generado algunos datos de actividad, vamos a ver los datos de actividad agregados al área de trabajo.
En Microsoft Sentinel, seleccione Configuración>Conectores de datos y busque y seleccione el conector de datos Azure Activity.
En el panel de detalles del conector, seleccione Abrir página del conector.
Revise el estado del conector de datos. Debe estar conectado.
Seleccione una pestaña para continuar, en función del portal que use:
Seleccione Ir a Log Analytics para abrir la página Búsqueda avanzada .
En la parte superior del panel, junto a la pestaña Nueva consulta, seleccione + para añadir una nueva pestaña de consulta.
Ejecute la siguiente consulta para ver la fecha de la actividad incorporada al área de trabajo:
AzureActivity
Por ejemplo:
Resumen
En este inicio rápido, habilitó Microsoft Sentinel e instaló una solución desde el centro de contenido. A continuación, configure un conector de datos para empezar a ingerir datos en Microsoft Sentinel. También ha comprobado que los datos se ingieren viendo los datos en el área de trabajo.
Si es un nuevo cliente que se ha incorporado automáticamente al portal de Defender, los usuarios solo accederán a Microsoft Sentinel en el portal de Defender. A medida que use la documentación de Microsoft Sentinel, asegúrese de seleccionar la versión del portal de Defender de la documentación.