Enviar dados para Microsoft Sentinel com o conector de dados Microsoft Entra ID

Os logs do Microsoft Entra ID fornecem informações abrangentes sobre usuários, aplicativos e redes que acessam seu locatário do Microsoft Entra. Este artigo explica os tipos de registos que pode recolher com o conector de dados Microsoft Entra ID, como ativar o conector para enviar dados para Microsoft Sentinel e como localizar os seus dados no Microsoft Sentinel.

Pré-requisitos

  • É necessária uma licença Premium do ID de carga de trabalho do Microsoft Entra para transmitir os logs AADRiskyServicePrincipals e AADServicePrincipalRiskEvents para o Microsoft Sentinel.

  • É necessária uma licença Microsoft Entra ID P1 ou P2 para importar logs de entrada para o Microsoft Sentinel. Qualquer licença do Microsoft Entra ID (Free/O365/P1 ou P2) é suficiente para coletar os outros tipos de logs. Podem ser aplicados outros custos por gigabyte para Azure Monitor (Log Analytics) e Microsoft Sentinel.

  • Seu usuário deve receber a função Microsoft Sentinel Contributor no workspace.

  • Seu usuário deve ter a função de Administrador de segurança no locatário do qual você deseja transmitir os logs ou as permissões equivalentes.

  • Seu usuário deve ter permissões de leitura e escrita nas configurações de diagnóstico do Microsoft Entra para poder ver o status da conexão.

Tipos de dados do conector de dados do Microsoft Entra ID

Esta tabela lista os registos que pode enviar de Microsoft Entra ID para Microsoft Sentinel com o conector de dados Microsoft Entra ID. Microsoft Sentinel armazena estes registos na área de trabalho do Log Analytics ligada à área de trabalho Microsoft Sentinel.

Tipo de registo Descrição Esquema de registo
Logs de auditoria Atividade do sistema relacionada com a gestão de utilizadores e grupos, aplicações geridas e atividades de diretório. AuditLogs
Registos de início de sessão Logons interativos de usuário em que um usuário fornece um fator de autenticação. SigninLogs
Registros de login de usuário não interativos Logins realizados por um cliente em nome de um usuário sem qualquer interação ou fator de autenticação do usuário. AADNonInteractiveUserSignInLogs
Registros de login da entidade de serviço Entradas por aplicativos e entidades de serviço que não envolvem nenhum usuário. Nesses logins, o aplicativo ou serviço fornece uma credencial em próprio nome para se autenticar ou acessar recursos. AADServicePrincipalSignInLogs
Registros de login de identidade gerenciada Entradas por recursos do Azure que têm segredos gerenciados pelo Azure. Para obter mais informações, veja O que são identidades geridas para Azure recursos? AADManagedIdentitySignInLogs
Logs de entrada do AD FS Entradas realizadas por meio dos Serviços de Federação do Active Directory (AD FS). ADFSSignInLogs
Registos de auditoria de Office 365 melhorados Eventos de segurança relacionados com aplicações do Microsoft 365. EnrichedOffice365AuditLogs
Registos de aprovisionamento Informações de atividade do sistema sobre utilizadores, grupos e funções aprovisionadas pelo serviço de aprovisionamento Microsoft Entra. AADProvisioningLogs
Registos de atividades do Microsoft Graph Solicitações HTTP que acessam os recursos do seu locatário por meio da API do Microsoft Graph. MicrosoftGraphActivityLogs
Registos de tráfego de acesso à rede Tráfego e atividades de acesso à rede. NetworkAccessTraffic
Registos de estado de funcionamento da rede remota Informações sobre o estado de funcionamento das redes remotas. RemoteNetworkHealthLogs
Eventos de risco do utilizador Eventos de risco de utilizador gerados pelo Microsoft Entra ID Protection. AADUserRiskEvents
Usuários de risco Utilizadores de risco registados pelo Microsoft Entra ID Protection. AADRiskyUsers
Entidades de serviço arriscadas Informações sobre entidades de serviço sinalizadas como arriscadas pelo Microsoft Entra ID Protection. AADRiskyServicePrincipals
Eventos de risco da entidade de serviço Detecções de risco associadas a entidades de serviço registradas pelo Microsoft Entra ID Protection. AADServicePrincipalRiskEvents

Importante

Alguns dos tipos de registro disponíveis estão atualmente em VERSÃO PRÉVIA. Consulte os Termos de Utilização Suplementares para Pré-visualizações do Microsoft Azure para obter outros termos legais aplicáveis às funcionalidades Azure que estão em versão beta, pré-visualização ou que ainda não foram lançadas para disponibilidade geral.

Observação

Para obter informações sobre a disponibilidade de funcionalidades nas clouds do Governo norte-americano, veja as tabelas de Microsoft Sentinel na disponibilidade de funcionalidades da Cloud para clientes do Governo norte-americano.

Ativar o conector de dados Microsoft Entra ID

Para ativar o conector de dados Microsoft Entra ID, siga os passos em Habilitar um conector de dados.

Instalar a solução de Microsoft Entra ID (opcional)

Instale a solução para Microsoft Entra ID do Content Hub no Microsoft Sentinel para obter pastas de trabalho, regras de análise, guias estratégicos e muito mais. Para obter mais informações, consulte Descobrir e gerenciar o conteúdo pronto para uso do Microsoft Sentinel.

Próximas etapas

Para saber mais sobre Microsoft Sentinel, consulte os seguintes artigos: