Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Este artigo descreve como se conectar ao Microsoft Sentinel usando conexões de configurações de diagnóstico. O Microsoft Sentinel usa a infraestrutura do Azure para fornecer suporte nativo entre serviços para a ingestão de dados de vários serviços do Azure e do Microsoft 365, da Amazon Web Services e de vários serviços do Windows Server. Existem alguns métodos diferentes pelos quais essas conexões baseadas em configurações de diagnóstico são feitas.
Este artigo apresenta informações comuns aos conectores de dados Microsoft Sentinel que usam conexões baseadas em configurações de diagnóstico. Alguns conectores baseados em configurações de diagnóstico são gerenciados usando o Azure Policy. Para conectores baseados em configurações de diagnóstico que não são gerenciados pelo Azure Policy, use as instruções no Connect via um conector independente baseado em configurações de diagnóstico.
Observação
Para obter informações sobre a disponibilidade de funcionalidades nas clouds do Governo norte-americano, veja as tabelas de Microsoft Sentinel na disponibilidade de funcionalidades da Cloud para clientes do Governo norte-americano.
Pré-requisitos
Para ingerir dados em Microsoft Sentinel através de um conector autónomo baseado em definições de diagnóstico, tem de ter permissões de leitura e escrita na área de trabalho do Log Analytics ativadas para Microsoft Sentinel.
Para ingerir dados em Microsoft Sentinel através de conectores baseados em definições de diagnóstico geridos por Azure Policy, também tem de ter os seguintes pré-requisitos:
Para usar o Azure Policy para aplicar uma política de streaming de logs aos seus recursos, você deve ter a função Proprietário no escopo de atribuição da política.
Os seguintes pré-requisitos, consoante o conector que estiver a utilizar:
Conector de dados Licenciamento, custos e outras informações Atividade Azure Esse conector agora usa o pipeline de configurações de diagnóstico. Se estiver a utilizar o método legado, tem de desligar as subscrições existentes do método legado antes de configurar o novo conector do Registo de atividades do Azure.
1. No menu de navegação Microsoft Sentinel, selecione Conectores de dados. Na lista de conectores, selecione Azure Atividade e, em seguida, selecione o botão Abrir página do conector no canto inferior direito.
2. No separador Instruções , na secção Configuração , no passo 1, reveja a lista das subscrições existentes que estão ligadas ao método legado e desligue-as todas ao mesmo tempo ao clicar no botão Desligar Tudo abaixo.
3. Continue configurando o novo conector com as instruções em Conectar por meio de um conector baseado em configurações de diagnóstico autônomo.Proteção contra DDoS do Azure - Configurado plano de proteção Azure DDoS Standard.
- Configurada a rede virtual com o Azure DDoS Standard habilitado
- Podem aplicar-se outros custos
- O Status do Conector de Dados do Azure DDoS Protection muda para Conectado apenas quando os recursos protegidos estão sob ataque DDoS.Conta de Armazenamento do Azure O recurso de conta de armazenamento (pai) tem, dentro dele, outros recursos (filho) para cada tipo de armazenamento: arquivos, tabelas, filas e blobs.
Ao configurar diagnóstico para uma conta de armazenamento, tem de selecionar e configurar:
- O recurso da conta pai, que exporta a métrica Transaction.
- Cada um dos recursos do tipo de armazenamento filho, com exportação de todos os logs e métricas.
Só verá os tipos de armazenamento para os quais definiu recursos.
Conectar por meio de um conector autônomo baseado em configurações de diagnóstico
Este procedimento descreve como ligar a Microsoft Sentinel através de conectores de dados que utilizam ligações autónomas com base nas definições de diagnóstico.
No menu de navegação Microsoft Sentinel, selecione Conectores de dados.
Selecione o tipo de recurso na galeria de conectores de dados e, em seguida, selecione Abrir Página do Conector no painel de pré-visualização.
Na secção Configuração da página do conector, selecione a ligação para abrir a página de configuração de recursos.
Se for apresentada uma lista de recursos do tipo pretendido, selecione a ligação para um recurso cujos registos pretende ingerir.
No menu de navegação de recursos, selecione Definições de diagnóstico.
Selecione + Adicionar definição de diagnóstico na parte inferior da lista.
No ecrã Definições de diagnóstico , introduza um nome no campo Nome das definições de diagnóstico .
Marque a caixa de seleção Enviar para o Log Analytics. Dois novos campos são exibidos abaixo da caixa de seleção Enviar para Log Analytics. Escolha a Assinatura e o Workspace do Log Analytics relevantes (onde o Microsoft Sentinel reside).
Marque as caixas de seleção dos tipos de logs e métricas que deseja coletar. Consulte nossas opções recomendadas para cada tipo de recurso na seção do conector correspondente da página de referência de conectores de dados .
Selecione Guardar na parte superior do ecrã.
Para obter mais informações, veja Também Criar definições de diagnóstico para enviar registos e métricas da plataforma do Azure Monitor para diferentes destinos na documentação do Azure Monitor.
Conectar por meio de um conector baseado em configurações de diagnóstico gerenciado pelo Azure Policy
Este procedimento descreve como ligar a Microsoft Sentinel através de conectores de dados que utilizam ligações baseadas em definições de diagnóstico e que são geridas por Azure Policy.
Os conectores deste tipo utilizam Azure Policy para aplicar uma configuração de definições de diagnóstico única a uma coleção de recursos de um único tipo, definidos como um âmbito. Você pode ver os tipos de log ingeridos de um determinado tipo de recurso no lado esquerdo da página do conector desse recurso, na seção Tipos de dados.
No menu de navegação Microsoft Sentinel, selecione Conectores de dados.
Selecione o tipo de recurso na galeria de conectores de dados e, em seguida, selecione Abrir Página do Conector no painel de pré-visualização.
Na seção Configuração da página do conector, expanda todos os expansores que encontrar e clique no botão Iniciar o assistente de atribuição do Azure Policy.
O assistente de atribuição de política é aberto, pronto para criar uma nova política e com nome de política preenchido previamente.
No separador Informações Básicas , selecione o botão com os três pontos em Âmbito para escolher a sua subscrição (e, opcionalmente, um grupo de recursos). Também pode adicionar uma descrição.
Na aba Parâmetros:
- Desmarque a caixa de seleção Mostrar apenas os parâmetros que exigem entrada.
- Se você vir os campos Efeito e Nome da configuração, deixe-os como estão.
- Escolha seu workspace do Microsoft Sentinel na lista suspensa do workspace do Log Analytics.
- Os campos suspensos restantes representam os tipos de log de diagnóstico disponíveis. Deixe como True todos os tipos de registro que deseja ingerir.
A política será aplicada aos recursos adicionados no futuro. Para aplicar também a política aos recursos existentes, selecione o separador Remediação e marque a caixa de marcar Criar uma tarefa de remediação.
Na guia Examinar + criar, clique em Criar. A sua política está agora atribuída ao âmbito que escolheu.
Com este tipo de conector de dados, os indicadores de conectividade status (uma faixa de cores na galeria de conectores de dados e ícones de ligação junto aos nomes dos tipos de dados) só são apresentados como ligados (verdes) se os dados tiverem sido ingeridos em algum momento nos últimos 14 dias. Uma vez passados 14 dias sem ingestão de dados, o conector é apresentado como estando desligado. No momento em que são fornecidos mais dados, o status ligado é devolvido.
Você pode encontrar e consultar os dados de cada tipo de recurso usando o nome da tabela que aparece na seção do conector correspondente da página de referência de conectores de dados . Para obter mais informações, veja Criar definições de diagnóstico para enviar registos e métricas da plataforma do Azure Monitor para diferentes destinos na documentação do Azure Monitor.
Conteúdo relacionado
Para saber mais, confira: