Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Os logs do Microsoft Entra ID fornecem informações abrangentes sobre usuários, aplicativos e redes que acessam seu locatário do Microsoft Entra. Este artigo explica os tipos de registos que pode recolher com o conector de dados Microsoft Entra ID, como ativar o conector para enviar dados para Microsoft Sentinel e como localizar os seus dados no Microsoft Sentinel.
Pré-requisitos
É necessária uma licença Premium do ID de carga de trabalho do Microsoft Entra para transmitir os logs AADRiskyServicePrincipals e AADServicePrincipalRiskEvents para o Microsoft Sentinel.
É necessária uma licença Microsoft Entra ID P1 ou P2 para importar logs de entrada para o Microsoft Sentinel. Qualquer licença do Microsoft Entra ID (Free/O365/P1 ou P2) é suficiente para coletar os outros tipos de logs. Podem ser aplicados outros custos por gigabyte para Azure Monitor (Log Analytics) e Microsoft Sentinel.
Seu usuário deve receber a função Microsoft Sentinel Contributor no workspace.
Seu usuário deve ter a função de Administrador de segurança no locatário do qual você deseja transmitir os logs ou as permissões equivalentes.
Seu usuário deve ter permissões de leitura e escrita nas configurações de diagnóstico do Microsoft Entra para poder ver o status da conexão.
Tipos de dados do conector de dados do Microsoft Entra ID
Esta tabela lista os registos que pode enviar de Microsoft Entra ID para Microsoft Sentinel com o conector de dados Microsoft Entra ID. Microsoft Sentinel armazena estes registos na área de trabalho do Log Analytics ligada à área de trabalho Microsoft Sentinel.
| Tipo de registo | Descrição | Esquema de registo |
|---|---|---|
| Logs de auditoria | Atividade do sistema relacionada com a gestão de utilizadores e grupos, aplicações geridas e atividades de diretório. | AuditLogs |
| Registos de início de sessão | Logons interativos de usuário em que um usuário fornece um fator de autenticação. | SigninLogs |
| Registros de login de usuário não interativos | Logins realizados por um cliente em nome de um usuário sem qualquer interação ou fator de autenticação do usuário. | AADNonInteractiveUserSignInLogs |
| Registros de login da entidade de serviço | Entradas por aplicativos e entidades de serviço que não envolvem nenhum usuário. Nesses logins, o aplicativo ou serviço fornece uma credencial em próprio nome para se autenticar ou acessar recursos. | AADServicePrincipalSignInLogs |
| Registros de login de identidade gerenciada | Entradas por recursos do Azure que têm segredos gerenciados pelo Azure. Para obter mais informações, veja O que são identidades geridas para Azure recursos? | AADManagedIdentitySignInLogs |
| Logs de entrada do AD FS | Entradas realizadas por meio dos Serviços de Federação do Active Directory (AD FS). | ADFSSignInLogs |
| Registos de auditoria de Office 365 melhorados | Eventos de segurança relacionados com aplicações do Microsoft 365. | EnrichedOffice365AuditLogs |
| Registos de aprovisionamento | Informações de atividade do sistema sobre utilizadores, grupos e funções aprovisionadas pelo serviço de aprovisionamento Microsoft Entra. | AADProvisioningLogs |
| Registos de atividades do Microsoft Graph | Solicitações HTTP que acessam os recursos do seu locatário por meio da API do Microsoft Graph. | MicrosoftGraphActivityLogs |
| Registos de tráfego de acesso à rede | Tráfego e atividades de acesso à rede. | NetworkAccessTraffic |
| Registos de estado de funcionamento da rede remota | Informações sobre o estado de funcionamento das redes remotas. | RemoteNetworkHealthLogs |
| Eventos de risco do utilizador | Eventos de risco de utilizador gerados pelo Microsoft Entra ID Protection. | AADUserRiskEvents |
| Usuários de risco | Utilizadores de risco registados pelo Microsoft Entra ID Protection. | AADRiskyUsers |
| Entidades de serviço arriscadas | Informações sobre entidades de serviço sinalizadas como arriscadas pelo Microsoft Entra ID Protection. | AADRiskyServicePrincipals |
| Eventos de risco da entidade de serviço | Detecções de risco associadas a entidades de serviço registradas pelo Microsoft Entra ID Protection. | AADServicePrincipalRiskEvents |
Importante
Alguns dos tipos de registro disponíveis estão atualmente em VERSÃO PRÉVIA. Consulte os Termos de Utilização Suplementares para Pré-visualizações do Microsoft Azure para obter outros termos legais aplicáveis às funcionalidades Azure que estão em versão beta, pré-visualização ou que ainda não foram lançadas para disponibilidade geral.
Observação
Para obter informações sobre a disponibilidade de funcionalidades nas clouds do Governo norte-americano, veja as tabelas de Microsoft Sentinel na disponibilidade de funcionalidades da Cloud para clientes do Governo norte-americano.
Ativar o conector de dados Microsoft Entra ID
Para ativar o conector de dados Microsoft Entra ID, siga os passos em Habilitar um conector de dados.
Instalar a solução de Microsoft Entra ID (opcional)
Instale a solução para Microsoft Entra ID do Content Hub no Microsoft Sentinel para obter pastas de trabalho, regras de análise, guias estratégicos e muito mais. Para obter mais informações, consulte Descobrir e gerenciar o conteúdo pronto para uso do Microsoft Sentinel.
Próximas etapas
Para saber mais sobre Microsoft Sentinel, consulte os seguintes artigos: