Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
As proteções integradas para cargas de trabalho em nuvem do Microsoft Defender para Nuvem permitem detectar e responder rapidamente a ameaças em cargas de trabalho híbridas e multinuvem. O conector do Microsoft Defender para Nuvem permite importar alertas de segurança do Defender para Nuvem para o Microsoft Sentinel, para que você possa visualizar, analisar e responder aos alertas do Defender e aos incidentes que eles geram, em um contexto mais amplo de ameaças da organização.
Os planos do Defender no Microsoft Defender para Nuvem são habilitados por assinatura. Enquanto o conector herdado do Microsoft Sentinel para Aplicativos do Defender para Nuvem também seja configurado por assinatura, o conector Microsoft Defender para Nuvem baseado em locatário, em versão prévia, permite coletar alertas do Defender para Nuvem em todo o locatário sem precisar habilitar cada assinatura separadamente. O conector baseado em locatário também funciona com a integração do Defender para Nuvem com o Microsoft Defender XDR para garantir que todos os alertas do Defender para Nuvem sejam totalmente incluídos em todos os incidentes que receber através da integração de incidentes do Microsoft Defender XDR.
Sincronização de alertas:
Quando você conecta o Microsoft Defender para Nuvem ao Microsoft Sentinel, o status dos alertas de segurança que são ingeridos pelo Microsoft Sentinel é sincronizado entre os dois serviços. Por exemplo, quando um alerta é fechado no Defender para a Cloud, esse alerta também é apresentado como fechado no Microsoft Sentinel.
Alterar o status de um alerta no Defender para Nuvem não afetará o status de quaisquer incidentes do Microsoft Sentinel que contenham o alerta do Microsoft Sentinel, apenas o status do próprio alerta.
Sincronização de alertas bidirecional: a ativação da sincronização bidirecional sincroniza automaticamente a status dos alertas de segurança originais com a dos incidentes Microsoft Sentinel que contêm esses alertas. Assim, por exemplo, quando um incidente de Microsoft Sentinel que contém alertas de segurança é fechado, o alerta original correspondente é fechado automaticamente no Microsoft Defender para a Cloud.
Observação
Para obter informações sobre a disponibilidade de funcionalidades nas clouds do Governo norte-americano, veja as tabelas de Microsoft Sentinel na disponibilidade de funcionalidades da Cloud para clientes do Governo norte-americano.
Observação
O conector não suporta a sincronização de alertas de subscrições pertencentes a outros inquilinos, mesmo quando o Lighthouse está ativado para esses inquilinos.
Pré-requisitos
Tem de utilizar Microsoft Sentinel no portal do Azure. Se você integrou o Microsoft Sentinel ao portal do Defende, os alertas do Defender para Nuvem já serão ingeridos no Microsoft Defender XDR, e o conector de dados do Microsoft Defender para Nuvem (Versão Prévia) baseado em locatário não estará listado na página Conectores de dados no portal do Defender. Para obter mais informações, veja Microsoft Sentinel no portal do Microsoft Defender.
Se tiver integrado Microsoft Sentinel no portal do Defender, continuará a querer instalar a solução Microsoft Defender para Nuvem para utilizar conteúdos de segurança incorporados com Microsoft Sentinel.
Se estiver a utilizar Microsoft Sentinel no portal do Defender sem Microsoft Defender XDR, este procedimento ainda é relevante para si.
Tem de ter as seguintes funções e permissões:
Tem de ter permissões de leitura e escrita na área de trabalho Microsoft Sentinel.
Tem de ter a função Contribuidor ou Proprietário na subscrição à qual pretende ligar Microsoft Sentinel.
Para ativar a sincronização bidirecional, tem de ter a função Contribuidor ou Administração de Segurança na subscrição relevante.
Você precisará habilitar pelo menos um plano no Microsoft Defender para Nuvem para cada assinatura em que deseja habilitar o conector. Para ativar os planos do Microsoft Defender em uma assinatura, você deve ter a função Administrador de Segurança para essa assinatura.
Você precisará que o provedor de recursos
SecurityInsightsesteja registrado em cada assinatura na qual deseja habilitar o conector. Revise as orientações sobre o status de registro do provedor de recursos e as formas de registrar oSecurityInsightsprovedor de recursos.
Ligar ao Microsoft Defender para a Cloud
Para conectar Microsoft Defender para Nuvem a Microsoft Sentinel e começar a ingerir alertas de segurança, siga estas etapas:
No Microsoft Sentinel, instale a solução para Microsoft Defender para a Cloud a partir do Hub de Conteúdos. Para obter mais informações, consulte Descobrir e gerenciar o conteúdo pronto para uso do Microsoft Sentinel.
Selecione Configuração > Conectores de dados.
Na página Conectores de dados, selecione o conector Microsoft Defender para Nuvem baseado em assinatura (herdado) ou o conector Microsoft Defender para Nuvem baseado em locatário (versão prévia) e, depois, selecione Abrir página do conector.
Em Configuração, verá uma lista das subscrições no seu inquilino e a status da respetiva ligação ao Microsoft Defender para a Cloud. Selecione a alternância Status ao lado de cada assinatura cujos alertas deseja enviar ao Microsoft Sentinel. Se você quiser conectar várias assinaturas ao mesmo tempo, marque as caixas de seleção ao lado das assinaturas relevantes e selecione o botão Conectar na barra acima da lista.
- As caixas de seleção e os alternadores Conectar ficam ativos apenas nas assinaturas para as quais você tem as permissões necessárias.
- O botão Conectar só estará ativo se pelo menos uma caixa de seleção de assinatura estiver marcada.
Para ativar a sincronização bidirecional numa subscrição, localize a subscrição na lista e selecione Ativado na lista pendente na coluna Sincronização bidirecional . Para ativar a sincronização bidirecional em várias subscrições ao mesmo tempo, marque as respetivas caixas de marcar e selecione o botão Ativar sincronização bidirecional na barra acima da lista.
- As caixas de seleção e as listas suspensas estão ativas apenas nas assinaturas para as quais você tem as permissões necessárias.
- O botão Ativar sincronização bidirecional só está ativo se, pelo menos, a caixa de marcar de uma subscrição tiver sido marcada.
Na coluna planos do Microsoft Defender da lista, você pode ver se os planos do Microsoft Defender estão habilitados na sua assinatura, o que é um pré-requisito do conector.
O valor de cada subscrição nesta coluna está em branco, o que significa que não existem planos do Defender ativados, Todos ativados ou Alguns ativados. Assinaturas cujo valor é Alguns ativados também têm um link Habilitar todos que você pode selecionar, que leva você ao seu painel de configuração do Microsoft Defender para Nuvem para essa assinatura, onde você pode escolher planos do Defender para ativar.
O botão de ligação Ativar Microsoft Defender para todas as subscrições na barra acima da lista direciona-o para a página Microsoft Defender para Cloud Introdução, onde pode escolher as subscrições que permitem ativar completamente o Microsoft Defender para a Cloud. Por exemplo:
Pode selecionar se pretende que os alertas do Microsoft Defender da Cloud gerem automaticamente incidentes no Microsoft Sentinel. Em Criar incidentes, selecione Ativado para ativar a regra de análise predefinida que cria automaticamente incidentes a partir de alertas. Em seguida, pode editar esta regra em Análise, no separador Regras ativas .
Dica
Ao configurar regras de análise personalizadas para alertas do Microsoft Defender para a Cloud, considere a gravidade do alerta para evitar a abertura de incidentes para alertas informativos.
Os alertas informativos no Microsoft Defender para a Cloud não representam um risco de segurança por si só e são relevantes apenas no contexto de um incidente aberto existente. Para obter mais informações, veja Alertas de segurança e incidentes no Microsoft Defender para a Cloud.
Localizar e analisar os seus dados
Os alertas de segurança são armazenados na tabela SecurityAlert na área de trabalho do Log Analytics. Para consultar alertas de segurança do Defender para Nuvem no Log Analytics, use a seguinte consulta Kusto para recuperar alertas cujo nome do produto é Central de Segurança do Azure:
SecurityAlert
| where ProductName == "Azure Security Center"
A sincronização de alertas em ambas as direções pode demorar alguns minutos. As alterações no status dos alertas podem não ser exibidas imediatamente.
Na página do conector Microsoft Defender para Nuvem no Microsoft Sentinel, selecione a guia Próximas etapas para ver consultas de exemplo, modelos de regras de análise e workbooks recomendados.
Conteúdo relacionado
Para mais informações sobre monitoramento e detecção de ameaças com o Microsoft Sentinel, veja os seguintes artigos:
- Tenha visibilidade sobre seus dados e possíveis ameaças.
- Comece a detetar ameaças com Microsoft Sentinel.
- Escreva as suas próprias regras para detetar ameaças.