Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
O conector do Defender XDR permite transmitir todos os incidentes, alertas e eventos de busca avançada do Microsoft Defender XDR para o Microsoft Sentinel e mantém os incidentes sincronizados entre os dois portais. Este artigo explica como configurar o conector Microsoft Defender XDR para Microsoft Sentinel no portal do Azure. Antes de começar, certifique-se de atender aos pré-requisitos, incluindo licenciamento, permissões e instalação da solução.
Observação
O conector do Defender XDR é ativado automaticamente quando você adiciona o Microsoft Sentinel ao portal do Defender. Os passos de configuração manual descritos neste artigo não são necessários se já tiver integrado Microsoft Sentinel no portal do Defender. Para obter mais informações, veja Microsoft Sentinel no portal do Microsoft Defender.
Os incidentes do Microsoft Defender XDR incluem alertas, entidades e outras informações relevantes de todos os produtos e serviços do Microsoft Defender. Para obter detalhes sobre fluxo de dados, componentes com suporte e mapeamento de esquema, consulte Microsoft Defender XDR integração com Microsoft Sentinel.
Importante
Após 31 de março de 2027, Microsoft Sentinel deixarão de ser suportados no portal do Azure e só estarão disponíveis no portal do Microsoft Defender. Todos os clientes que utilizem Microsoft Sentinel no portal do Azure serão redirecionados para o portal do Defender e utilizarão apenas Microsoft Sentinel no portal do Defender.
Se ainda estiver a utilizar Microsoft Sentinel no portal do Azure, recomendamos que comece a planear a transição para o portal do Defender para garantir uma transição suave e tirar o máximo partido da experiência de operações de segurança unificada oferecida pelo Microsoft Defender.
Pré-requisitos
Antes de começar, verifique se você tem o seguinte licenciamento, acesso e recursos:
- Tem de ter uma licença válida para Microsoft Defender XDR, conforme descrito em Microsoft Defender XDR pré-requisitos.
- Seu usuário deve ter a função Administrador da segurança no locatário do qual você deseja transmitir os logs, ou permissões equivalentes.
- Tem de ter permissões de leitura e escrita na área de trabalho Microsoft Sentinel.
- Para fazer alterações às definições do conector, a sua conta tem de ser membro do mesmo inquilino Microsoft Entra ao qual a área de trabalho Microsoft Sentinel está associada.
- Instale a solução Microsoft Defender XDR a partir do Hub de Conteúdos no Microsoft Sentinel. Para obter mais informações, consulte Descobrir e gerenciar o conteúdo pronto para uso do Microsoft Sentinel. Se estiver a trabalhar no portal do Defender, esta solução é instalada automaticamente.
- Conceda acesso a Microsoft Sentinel conforme adequado para a sua organização. Para obter mais informações, veja Funções e permissões no Microsoft Sentinel.
Para sincronizar Active Directory local através de Microsoft Defender para Identidade:
- O seu inquilino tem de estar integrado no Microsoft Defender para Identidade.
- Tem de ter o sensor Microsoft Defender para Identidade instalado.
Para pré-requisitos de implantação e etapas de instalação do sensor, consulte Implantar Microsoft Defender para Identidade.
Ligar ao Microsoft Defender XDR
Em Microsoft Sentinel, selecione Conectores de dados. Selecione Microsoft Defender XDR na galeria e Abrir página do conector.
Na página do conector, a seção Configuração tem três partes:
Ligar incidentes e alertas permite a integração básica entre Microsoft Defender XDR e Microsoft Sentinel, sincronizando incidentes e os respetivos alertas entre as duas plataformas.
Conectar entidades permite a integração de identidades de usuário do Active Directory local ao Microsoft Sentinel por meio do Microsoft Defender para Identidade.
Eventos de conexão permitem a coleta de eventos brutos de busca avançada dos componentes do Defender.
Para obter a arquitetura do conector e os tipos de dados compatíveis, consulte Integração do Microsoft Defender XDR com o Microsoft Sentinel.
Ligar incidentes e alertas
Para ingerir e sincronizar incidentes do Microsoft Defender XDR com todos os seus alertas na fila de incidentes do Microsoft Sentinel, conclua as etapas a seguir.
Marque a caixa de marcar com o nome Desativar todas as regras de criação de incidentes da Microsoft para estes produtos. Recomendado, para evitar a duplicação de incidentes. A caixa de seleção Desativar todas as regras da Microsoft para criação de incidentes desses produtos não será exibida quando o conector do Microsoft Defender XDR for conectado.
Selecione o botão Conectar incidentes e alertas.
Verifique se o Microsoft Sentinel está coletando dados de incidentes do Microsoft Defender XDR. No Microsoft Sentinel Logs no portal do Azure, execute a seguinte consulta na janela de consulta para recuperar incidentes de segurança ingeridos do provedor XDR Microsoft:
SecurityIncident | where ProviderName == "Microsoft XDR"
Quando ativa o conector Microsoft Defender XDR, todos os conectores de componentes Microsoft Defender que tenham sido ligados anteriormente são automaticamente desligados em segundo plano. Embora esses conectores de componente continuem a aparecer conectados, nenhum dado flui por eles.
Observação
Substituir conectores autónomos pelo conector XDR altera o esquema dos alertas e pode afetar as consultas existentes. Para obter uma comparação detalhada, veja Diferenças de esquema de alerta: Conector autónomo vs. XDR.
Ligar entidades
Utilize Microsoft Defender para Identidade para sincronizar entidades de utilizador do seu Active Directory local para Microsoft Sentinel. Essa integração requer a UEBA (Análise de Comportamento de Usuário e Entidade), que cria perfis de comportamento de entidade para ajudar a detectar atividades anômalas.
Selecione o link Ir para a página de configuração da UEBA.
Na página de Configuração do comportamento da entidade, se você não habilitou a UEBA, então, no topo da página, mova o botão para Ligado.
Marque a caixa de marcar do Active Directory (Pré-visualização) e selecione Aplicar.
Ligar eventos
Se você quiser coletar eventos de busca avançada do Microsoft Defender para Endpoint ou do Microsoft Defender para Office 365, os seguintes tipos de eventos poderão ser coletados nas tabelas de busca avançada correspondentes.
Importante
As tabelas do Gerenciamento de Vulnerabilidades do Defender (TVM) não são importadas para o Microsoft Sentinel. Tabelas como DeviceTvmSoftwareInventory e DeviceTvmSoftwareVulnerabilities aparecem no esquema de busca avançada para preenchimento automático e facilidade de localização, mas o Microsoft Sentinel não ingere dados de TVM no espaço de trabalho. As consultas TVM podem ser aceitas pelo editor de consultas, mas não retornam resultados. Para consultar dados de TVM, execute suas consultas no Defender XDR Advanced Hunting, em que os dados estão disponíveis. Para usar dados de TVM em Microsoft Sentinel, você deve criar um caminho de ingestão personalizado. Para obter mais informações, consulte Quais tabelas do Defender XDR não têm suporte no Microsoft Sentinel.
Marque as caixas de seleção nas tabelas com os tipos de evento que deseja coletar:
- Defender para Ponto de Extremidade
- Defender para Office 365
- Microsoft Defender para Identidade
- Aplicativos do Defender para Nuvem
- Alertas do Defender
Nome da tabela Tipo de eventos DeviceInfo Informações do computador, incluindo informações do sistema operacional DeviceNetworkInfo Propriedades de rede dos dispositivos, incluindo adaptadores físicos, endereços IP e MAC, bem como redes e domínios conectados DeviceProcessEvents Criação de processos e eventos relacionados DeviceNetworkEvents Conexão de rede e eventos relacionados DeviceFileEvents Criação de arquivos, modificação e outros eventos do sistema de arquivos DeviceRegistryEvents Criação e modificação de entradas do registro DeviceLogonEvents Logons e outros eventos de autenticação nos dispositivos DeviceImageLoadEvents Eventos de carregamento de DLL DeviceEvents Vários tipos de evento, incluindo eventos acionados por controles de segurança, como o Windows Defender Antivirus e a proteção contra exploits DeviceFileCertificateInfo Informações de certificado de arquivos assinados obtidas de eventos de verificação de certificado em pontos de extremidade Selecione Aplicar Alterações.
Para executar uma consulta nas tabelas de investigação avançadas no Log Analytics, introduza o nome da tabela na janela de consulta.
Verificar a ingestão de dados
O gráfico de dados na página do conector indica que está a ingerir dados. Repare que mostra uma linha cada para incidentes, alertas e eventos e a linha de eventos é uma agregação do volume de eventos em todas as tabelas ativadas. Depois de ativar o conector, utilize as seguintes consultas KQL para gerar gráficos mais específicos.
Use a seguinte consulta KQL para um gráfico dos incidentes recebidos no Microsoft Defender XDR:
let Now = now();
(range TimeGenerated from ago(14d) to Now-1d step 1d
| extend Count = 0
| union isfuzzy=true (
SecurityIncident
| where ProviderName == "Microsoft XDR"
| summarize Count = count() by bin_at(TimeGenerated, 1d, Now)
)
| summarize Count=max(Count) by bin_at(TimeGenerated, 1d, Now)
| sort by TimeGenerated
| project Value = iff(isnull(Count), 0, Count), Time = TimeGenerated, Legend = "Events")
| render timechart
Use a seguinte consulta KQL para construir uma tendência diária de 14 dias do volume de eventos para uma única tabela avançada de caça. Essa série temporal ajuda a validar a consistência da ingestão após ativar o conector. Substitua o nome da tabela DeviceEvents pela tabela que você deseja monitorar:
let Now = now();
(range TimeGenerated from ago(14d) to Now-1d step 1d
| extend Count = 0
| union isfuzzy=true (
DeviceEvents
| summarize Count = count() by bin_at(TimeGenerated, 1d, Now)
)
| summarize Count=max(Count) by bin_at(TimeGenerated, 1d, Now)
| sort by TimeGenerated
| project Value = iff(isnull(Count), 0, Count), Time = TimeGenerated, Legend = "Events")
| render timechart
Quais tabelas do Defender XDR não são compatíveis com o Microsoft Sentinel
As tabelas de busca avançada a seguir não são ingeridas em Microsoft Sentinel, mesmo que apareçam no esquema:
tabelas do Gerenciamento de Vulnerabilidades do Defender (TVM)
As seguintes tabelas TVM não são ingeridas no Microsoft Sentinel:
DeviceTvmBrowserExtensionsDeviceTvmBrowserExtensionsKBDeviceTvmCertificateInfoDeviceTvmHardwareFirmwareDeviceTvmInfoGatheringDeviceTvmInfoGatheringKBDeviceTvmSecureConfigurationAssessmentDeviceTvmSecureConfigurationAssessmentKBDeviceTvmSoftwareEvidenceBetaDeviceTvmSoftwareInventoryDeviceTvmSoftwareVulnerabilitiesDeviceTvmSoftwareVulnerabilitiesKB
Essas tabelas são essenciais para o gerenciamento de vulnerabilidades de segurança, mas atualmente os dados não são transmitidos para Microsoft Sentinel por meio do conector Defender XDR. Se você precisar usar esses dados em Microsoft Sentinel para análise ou detecções, deverá implementar uma solução de ingestão personalizada. Caso contrário, consulte os dados no Defender XDR Advanced Hunting, onde eles estão disponíveis.
Veja mais informações sobre os seguintes itens usados nas consultas KQL de incidente e volume de eventos na seção Verificar ingestão de dados , na documentação Kusto:
- let instrução
- onde operador
- operador extend
- projeto operador
- operador union
- operador de ordenação
- operador summarize
- renderização operador
- função ago()
- Função iff()
- função de agregação max()
- função de agregação count()
Para obter mais informações sobre o KQL, veja Descrição geral do Linguagem de Consulta Kusto (KQL).
Outros recursos:
Próximas Etapas
Você aprendeu a transmitir Defender XDR incidentes, alertas e eventos de busca para Microsoft Sentinel. Você usou o conector Defender XDR para configurar esse fluxo de dados.
Para usar Microsoft Sentinel com Defender XDR no portal Defender, consulte Conectar Microsoft Sentinel ao portal Microsoft Defender