Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Il data lake Microsoft Sentinel è uno store a livello di tenant che raccoglie e gestisce dati di sicurezza da molte fonti. Ti offre un'analisi unificata e una visibilità su tutto il tuo panorama di sicurezza. Microsoft Sentinel Graph è una funzione di grafico nella piattaforma Microsoft Sentinel. Alimenta esperienze basate su grafici in ambito di sicurezza, conformità e identità. Microsoft Sentinel data lake e grafici utilizzano analisi, machine learning e intelligenza artificiale per rilevare minacce, indagare sugli incidenti e migliorare la tua postura di sicurezza.
Questo articolo tratta i prerequisiti, i ruoli richiesti e i requisiti di spazio di lavoro per l'onboarding al data lake e al grafico Microsoft Sentinel. Prima di iniziare, rivedi la sezione dei prerequisiti per assicurarti che il tuo ambiente sia pronto.
Microsoft Sentinel data lake e il grafo sono disponibili nelle soluzioni seguenti:
- Microsoft Defender XDR
- Indagini sulla sicurezza dei dati di Microsoft Purview
- Gestione dei rischi insider di Microsoft Purview
Prerequisiti
Importante
Se l'organizzazione usa Customer-Managed Keys (CMK) per la crittografia dei dati, tenere presente che CMK non è supportato per i dati archiviati nel data lake Microsoft Sentinel. Le aree di lavoro di Sentinel che usano CMK non sono accessibili tramite le esperienze di data lake.
Tutti i dati inseriti nel data lake, ad esempio tabelle personalizzate o dati trasformati, vengono crittografati tramite chiavi gestite da Microsoft.
L'onboarding nel data lake Microsoft Sentinel potrebbe non essere completamente allineato ai criteri di crittografia o agli standard di protezione dei dati dell'organizzazione.
Prima di entrare a bordo, assicurati di soddisfare questi prerequisiti:
- Microsoft Defender (
security.microsoft.com) e Microsoft Sentinel devono essere configurati. Non è necessaria una licenza Microsoft Defender XDR per usare Microsoft Sentinel data lake con Microsoft Sentinel nel portale di Microsoft Defender. - Una sottoscrizione di Azure esistente e un gruppo di risorse di Azure per configurare la fatturazione per il data lake. È necessario essere il proprietario diretto della sottoscrizione: essere proprietario della sottoscrizione a livello di gruppo di gestione non è sufficiente. È possibile usare la sottoscrizione Microsoft Sentinel SIEM esistente Azure e il gruppo di risorse oppure crearne uno nuovo. Per altre informazioni sulla fatturazione, vedere Pianificare i costi e comprendere Microsoft Sentinel prezzi e fatturazione.
- Un'area di lavoro primaria di Microsoft Sentinel connessa al portale Microsoft Defender. Il data lake viene provisionato nella stessa area geografica dell'area di lavoro primaria di Sentinel.
- È necessario disporre dei privilegi di lettura per le aree di lavoro primaria e altre aree di lavoro in modo che possano essere collegate al data lake. Solo le aree di lavoro che si trovano nella stessa area dell'area di lavoro Sentinel primaria sono collegate al data lake.
- Se i dati di Microsoft 365 non si trovano nella stessa area del data lake, eseguendo l'onboarding nel data lake, si acconsente all'inserimento dei dati di Microsoft 365 nell'area in cui risiede il data lake.
Nota
Prima dell'onboarding, controllare la disponibilità di Microsoft Data Lake e Graph nell'area facendo riferimento alla disponibilità geografica e alla residenza dei dati in Microsoft Sentinel.
Altri prerequisiti per Microsoft Purview
Importante
Il grafico del rischio dati viene deprecato. A partire dal 24 settembre 2026, le organizzazioni non potranno più integrare o configurare il grafico del rischio dati in Gestione dei rischi Insider Microsoft Purview. A partire dal 30 settembre 2026, le organizzazioni non potranno più integrare o configurare il grafico del rischio dati in Indagini sulla sicurezza dei dati di Microsoft Purview. La funzione sarà completamente ritirata e non sarà più disponibile in Insider Risk Management dopo il 24 novembre 2026 e in Data Security Investigations dopo il 30 novembre 2026.
Per gli scenari di Microsoft Purview, è necessario soddisfare anche i prerequisiti seguenti prima dell'onboarding:
Accesso come collaboratore all'area di lavoro primaria di Microsoft Sentinel per autorizzare l'acquisizione dei dati di attività di Microsoft 365 nell'area di lavoro primaria.
Installare e configurare i connettori dati seguenti per inviare dati a un'area di lavoro Sentinel collegata a Defender:
- Microsoft 365. È necessario raccogliere i tipi di record di SharePoint per la compilazione del grafico.
- Microsoft Entra ID. È necessario raccogliere i log Sign-In e gli eventi di rischio utente.
Il grafo del rischio dei dati di Microsoft Purview viene creato a partire dai dati inseriti nel data lake di Microsoft Sentinel tramite i connettori per le attività di Office e i log di accesso di Microsoft Entra.
Ruoli obbligatori
Per configurare la fatturazione e abilitare l'inserimento dei dati degli asset nel data lake, è necessario assegnare i ruoli seguenti al membro del tenant con account di autorizzazioni predefinito :
- Proprietario della sottoscrizione di Azure o collaboratore della sottoscrizione per la configurazione della fatturazione
- Amministratore globale di Microsoft Entra o Amministratore della sicurezza per l'autorizzazione all'acquisizione dei dati da Microsoft Entra, Microsoft 365 e Azure
- Accesso in lettura a tutte le aree di lavoro per abilitarne il collegamento al data lake
Modifiche apportate durante l'onboarding nel data lake di Sentinel e in Graph
Quando si effettua l'onboarding a Data Lake e Graph, il processo apporta le seguenti modifiche:
Esegue il provisioning del data lake per la sottoscrizione e il gruppo di risorse selezionati.
Effettua il provisioning del data lake nella stessa regione dell'area di lavoro principale di Sentinel.
Collega tutte le aree di lavoro connesse a Defender che si trovano nella stessa area dell'area di lavoro Sentinel primaria al data lake Microsoft Sentinel. Le aree di lavoro non connesse a Defender non sono collegate al data lake.
Una volta abilitato Microsoft Sentinel data lake, i dati nel livello di analisi Microsoft Sentinel sono disponibili anche nel livello Microsoft Sentinel data lake da quel momento in avanti senza costi aggiuntivi. È possibile usare i connettori di aree di lavoro Microsoft Sentinel esistenti per inserire nuovi dati sia ai livelli di analisi che di data lake o solo al livello data lake.
Quando si abilita l'inserimento dei dati per la prima volta o si passa dall'inserimento tra livelli, la visualizzazione dei dati nelle tabelle richiede da 90 a 120 minuti. Dopo aver abilitato l'inserimento per il livello data lake, i dati vengono visualizzati contemporaneamente nel data lake e nelle tabelle del livello di analisi.
I dati relativi agli asset dei seguenti servizi Microsoft vengono acquisiti automaticamente nelle tabelle di sistema del data lake di Sentinel.
- Microsoft Entra
- Microsoft 365
- Azure Resource Graph
Le tabelle di sistema vengono visualizzate nell'interfaccia utente di selezione dell'area di lavoro all'interno delle esperienze di esplorazione di Lake.
Se i dati di Microsoft 365 non si trovano nella stessa area del data lake, eseguendo l'onboarding nel data lake, si acconsente all'inserimento dei dati di Microsoft 365 nell'area in cui risiede il data lake.
Fornisce le funzionalità del grafo e usa i dati presenti nel data lake per migliorare l'analisi del grafo e le esperienze di ricerca in Defender.
Vengono visualizzate nuove funzionalità abilitate per l'esplorazione di Lake, la gestione delle tabelle, i connettori dati, le impostazioni, la gestione dei costi e Graph.
Se l'organizzazione usa attualmente Microsoft Sentinel Security Information and Event Management (SIEM), la fatturazione e i prezzi per funzionalità come processi di ricerca e query, log ausiliari e conservazione a lungo termine (noto anche come "archivio") passano a Microsoft Sentinel contatori di fatturazione basati su data lake, aumentando potenzialmente i costi.
Integra le tabelle di log ausiliarie nel data lake Microsoft Sentinel. Le tabelle log ausiliarie presenti nelle aree di lavoro connesse di Microsoft Defender, di cui viene eseguito l'onboariding nel data lake di Microsoft Sentinel, diventano parte integrante del data lake e, pertanto, possono essere usate in esperienze del data lake come query KQL e processi. Dopo l'onboarding, le tabelle di log ausiliarie non sono più disponibili nella funzionalità Advanced hunting di Microsoft Defender. È invece possibile accedervi tramite le query KQL di esplorazione del data lake nel portale Defender.
Nota
Le tabelle di log ausiliarie per Microsoft Defender aree di lavoro connesse non sono accessibili da Microsoft Defender Ricerca avanzata dopo l'abilitazione del data lake.
Crea un'identità gestita con il prefisso
msg-resources-seguito da un identificatore univoco globale (GUID). Questa identità gestita è necessaria per la funzionalità data lake. L'identità ha il ruolo Azure Reader per le sottoscrizioni integrate nel data lake. Non eliminare o rimuovere le autorizzazioni necessarie da questa identità gestita. Per abilitare la creazione di tabelle personalizzate nel livello di analisi, assegnare il ruolo Collaboratore Log Analytics a questa identità per le aree di lavoro Log Analytics pertinenti. Per altre informazioni, vedere Creare processi KQL nel data lake Microsoft Sentinel.
Dopo aver eseguito l'onboarding nel data lake Microsoft Sentinel, è possibile usare le funzionalità seguenti nel portale di Defender:
- Query KQL per l'esplorazione del data lake
- Processi del data lake di Microsoft Sentinel
- Gestione dei livelli di dati e conservazione
- gestione dei costi Microsoft Sentinel
- Analisi del raggio di esplosione nelle indagini sugli eventi imprevisti
- Grafico di ricerca nella rilevazione avanzata
È anche possibile usare le funzionalità seguenti nel portale delle soluzioni Microsoft Purview dopo l'onboarding nel data lake:
- Grafici dei rischi dei dati in Indagini sulla sicurezza dei dati
- Grafici dei rischi dei dati in Insider Risk Management
Questo articolo descrive come i clienti che usano Microsoft Defender, Data Security Investigations, Insider Risk Management e Microsoft Sentinel possono effettuare l'onboarding al data lake di Microsoft Sentinel. I nuovi clienti di Microsoft Sentinel possono seguire questa procedura dopo la configurazione iniziale di queste soluzioni.
Esenzione dai criteri per l'onboarding del data lake di Microsoft Sentinel
Le definizioni esistenti di Criteri di Azure potrebbero bloccare il deployment (DL103) delle risorse richieste durante l'onboarding. Per evitare questo problema, crea un'esenzione politica per il gruppo di risorse che stai integrando. Esentare il tipo di risorsa: Microsoft.SentinelPlatformServices/sentinelplatformservices.
Questa esenzione consente ai componenti del data lake Sentinel di essere distribuiti correttamente. Le altre politiche di governance di Azure rimangono valide.
Come vengono aggiunti e archiviati i dati durante l'onboarding
Durante l'onboarding, viene eseguito il provisioning del data lake nella stessa area geografica supportata dell'area di lavoro primaria di Microsoft Sentinel. Potremmo anche abilitare automaticamente i dati degli asset di Microsoft Entra, Microsoft 365 e Azure Resource Graph. Se i dati degli asset di Microsoft Entra, Microsoft 365 o Azure Resource Graph non si trovano nella stessa regione del data lake, l'onboarding significa che acconsenti a memorizzare quei dati nella regione del data lake. Questo ti permette di utilizzare i dati con le esperienze di data lake e grafici di Microsoft Sentinel. I dati delle risorse sono disponibili tramite le tabelle di sistema, tabelle integrate che memorizzano i dati delle risorse acquisiti. Puoi selezionare queste tabelle nell'interfaccia di selezione dello spazio di lavoro nelle esperienze di esplorazione del Lago. Per altre informazioni, vedere Disponibilità geografica e residenza dei dati in Microsoft Sentinel.
Impatto dell'onboarding sulle aree di lavoro Microsoft Sentinel esistenti
È necessario connettere l'area di lavoro primaria Microsoft Sentinel al portale di Defender per eseguire l'onboarding nel data lake. Il data lake si trova nella stessa regione dell'area di lavoro principale di Sentinel. È possibile connettere altre aree di lavoro nella stessa area dell'area di lavoro primaria al portale di Defender in modo da poterle usare con il data lake. Se è stato eseguito l'onboarding nel data lake, i dati presenti nelle aree di lavoro di Microsoft Sentinel connesse a Defender sono disponibili per essere usati con il data lake. Per collegare un workspace Microsoft Sentinel al portale Defender, vedi Collega Microsoft Sentinel al portale Microsoft Defender.
Non è possibile scegliere quali aree di lavoro aggiungere al data lake. Tutte le aree di lavoro connesse a Defender nella stessa area dell'area di lavoro Sentinel primaria vengono caricate automaticamente. Non è possibile eseguire autonomamente l'offboarding di specifiche aree di lavoro dal data lake. Se si desidera effettuare l'offboarding di un'area di lavoro, invia una richiesta di supporto a Microsoft Defender.
Disconnessione dal Data Lake e dal grafo di Microsoft Sentinel
Non puoi rimuovere i singoli spazi di lavoro né disabilitare il data lake autonomamente. Per disabilitare il data lake e il grafo di Microsoft Sentinel, invia una richiesta di supporto a Microsoft Defender.
Avviare il processo di onboarding
Per iniziare, segui i passaggi di uno di questi articoli:
- Configurazione di Microsoft Sentinel data lake e del grafo in Microsoft Defender
- Configurare il data lake e il grafo di Microsoft Sentinel in Indagini sulla sicurezza dei dati di Microsoft Purview
- Configurazione del data lake e del grafo di Microsoft Sentinel in Gestione dei rischi Insider Microsoft Purview