Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Observação
Este conector de dados será preterido e deixará de recolher dados em junho de 2026. Recomendamos a transição para o novo conector de dados da API Indicadores de Carregamento de Informações sobre Ameaças o mais rapidamente possível para garantir a recolha de dados ininterrupta. Para obter mais informações, veja Ligar a plataforma de informações sobre ameaças a Microsoft Sentinel com a API de carregamento.
Muitas organizações utilizam soluções de plataforma de informações sobre ameaças (TIP) para agregar feeds de indicadores de ameaças de várias origens. A partir do feed agregado, os dados são organizados para se aplicarem a soluções de segurança, como dispositivos de rede, soluções EDR/XDR ou soluções de gestão de informações e eventos de segurança (SIEM), como Microsoft Sentinel. Ao usar o conector de dados TIP, você pode usar sua solução TIP para importar indicadores de ameaça para o Microsoft Sentinel.
Como o conector de dados TIP usa a API tiIndicators do Microsoft Graph Security para importar indicadores de ameaça, você pode usar o conector para enviar indicadores ao Microsoft Sentinel (e a outras soluções de segurança da Microsoft, como o Defender XDR) a partir de qualquer outro TIP personalizado capaz de se comunicar com essa API.
Observação
Para obter informações sobre a disponibilidade de funcionalidades nas clouds do Governo norte-americano, veja as tabelas de Microsoft Sentinel na disponibilidade de funcionalidades da Cloud para clientes do Governo norte-americano.
Saiba mais sobre as informações sobre ameaças no Microsoft Sentinel e, especificamente, sobre os produtos TIP que pode integrar com Microsoft Sentinel.
Importante
Após 31 de março de 2027, Microsoft Sentinel deixarão de ser suportados no portal do Azure e só estarão disponíveis no portal do Microsoft Defender. Todos os clientes que utilizem Microsoft Sentinel no portal do Azure serão redirecionados para o portal do Defender e utilizarão apenas Microsoft Sentinel no portal do Defender.
Se ainda estiver a utilizar Microsoft Sentinel no portal do Azure, recomendamos que comece a planear a transição para o portal do Defender para garantir uma transição suave e tirar o máximo partido da experiência de operações de segurança unificada oferecida pelo Microsoft Defender.
Pré-requisitos
Antes de começar, verifique se você tem as seguintes funções e permissões:
- Para instalar, atualizar e excluir conteúdo autônomo ou soluções no Hub de Conteúdo, você precisa da função de Colaborador do Microsoft Sentinel no nível do grupo de recursos.
- Para conceder permissões ao produto TIP ou a qualquer outra aplicação personalizada que utilize a integração direta com a API de Indicadores ti do Microsoft Graph, tem de ter a função de Administrador de Segurança Microsoft Entra ou as permissões equivalentes.
- Para armazenar os indicadores de ameaça, tem de ter permissões de leitura e escrita na área de trabalho Microsoft Sentinel.
Registrar um aplicativo e habilitar o conector TIP
Para importar indicadores de ameaças para o Microsoft Sentinel a partir da sua plataforma de inteligência contra ameaças (TIP) integrada ou de uma solução personalizada de inteligência contra ameaças, siga estes passos:
- Obtenha um ID de aplicação e um segredo do cliente do Microsoft Entra ID.
- Introduza estas informações na solução TIP ou na aplicação personalizada.
- Ative o conector de dados TIP no Microsoft Sentinel.
Cadastre-se para obter um ID do aplicativo e um segredo do cliente do Microsoft Entra ID
Se você estiver trabalhando com uma TIP ou uma solução personalizada, a API tiIndicators requer algumas informações básicas para que você possa conectar seu feed à API e enviar indicadores de ameaça. As três informações de que precisa são:
- ID do aplicativo (cliente)
- ID do diretório (locatário)
- Segredo do cliente
Você pode obter o ID do aplicativo, ID do tenant e o cliente secret do Microsoft Entra ID por meio do registro do app, que inclui os seguintes três passos:
- Registe uma aplicação com Microsoft Entra ID.
- Especifique as permissões exigidas pela aplicação para ligar à API tiIndicators do Microsoft Graph e enviar indicadores de ameaças.
- Obtenha consentimento da sua organização para conceder permissões à API Microsoft Graph tiIndicators para este aplicativo.
Registar uma aplicação no Microsoft Entra ID
Registre um aplicativo no Microsoft Entra ID para obter a ID do aplicativo e a ID do locatário necessárias para a integração de TIP.
No portal do Azure, acesse Microsoft Entra ID.
No menu, selecione Registos de Aplicações e, em seguida, selecione Novo registo.
Escolha um nome para o registo da aplicação, selecione Inquilino único e, em seguida, selecione Registar.
No ecrã que é aberto, copie os valores ID da Aplicação (cliente) e ID do Diretório (inquilino ). Você precisa do ID do aplicativo e do ID do tenant depois para configurar seu TIP ou solução personalizada para enviar indicadores de ameaça para o Microsoft Sentinel. A terceira informação de que precisa, o segredo do cliente, vem mais tarde.
Especifique as permissões necessárias para a aplicação
Conceda ao aplicativo a permissão de API necessária para enviar indicadores de ameaça.
Voltar à página principal do Microsoft Entra ID.
No menu, selecione Registos de Aplicações e, em seguida, selecione a sua aplicação recentemente registada.
No menu, selecione Permissões> da APIAdicionar uma permissão.
Na página Selecionar uma API , selecione a Microsoft Graph API. Em seguida, escolha a partir de uma lista de permissões do Microsoft Graph.
Na linha de comandos De que tipo de permissões é que a sua aplicação necessita?, selecione Permissões da aplicação. Permissões de aplicação são usadas por aplicativos que se autenticam com ID de aplicativo e segredos de app (chaves de API).
Selecione ThreatIndicators.ReadWrite.OwnedBy e então selecione Adicionar permissões para adicionar a permissão ThreatIndicators.ReadWrite.OwnedBy à lista de permissões do seu app.
Obter o consentimento da sua organização para conceder estas permissões
Para conceder consentimento, é necessária uma função com privilégios. Para obter mais informações, consulte Permitir consentimento de administrador em todo locatário para um aplicativo.
Depois que o consentimento for concedido ao seu aplicativo, você deverá ver uma marca de seleção verde sob Status.
Depois de registar a aplicação e as permissões serem concedidas, tem de obter um segredo do cliente para a sua aplicação.
Voltar à página principal do Microsoft Entra ID.
No menu, selecione Registos de Aplicações e, em seguida, selecione a sua aplicação recentemente registada.
No menu, selecione Certificados & segredos. Em seguida, selecione Novo segredo do cliente para receber um segredo (chave de API) para a sua aplicação.
Selecione Adicionar e, em seguida, copie o segredo do cliente.
Importante
Você deve copiar o segredo do cliente antes de sair desta tela. Não poderá obter este segredo novamente se sair desta página. Você precisa do segredo do cliente ao configurar seu TIP ou solução personalizada.
Insira o ID da aplicação, ID do inquilino e o segredo do cliente na sua solução TIP ou aplicação personalizada
Agora você tem todas as três informações necessárias para configurar seu TIP ou sua solução personalizada para enviar indicadores de ameaças ao Microsoft Sentinel:
- ID do aplicativo (cliente)
- ID do diretório (locatário)
- Segredo do cliente
Insira estes valores na configuração do seu TIP integrado ou da sua solução personalizada, onde necessário.
Para o produto de destino, especifique Azure Sentinel. (Especificar Microsoft Sentinel resulta num erro.)
Para a ação, especifique o alerta.
Depois que você termina de configurar seu TIP ou solução personalizada com o ID da aplicação, ID do tenant e segredo do cliente, indicadores de ameaça são enviados pelo seu TIP ou solução personalizada, através da API Microsoft Graph tiIndicators, direcionada ao Microsoft Sentinel.
Ativar o conector de dados TIP no Microsoft Sentinel
O último passo no processo de integração é ativar o conector de dados TIP no Microsoft Sentinel. Ativar o conector de dados TIP permite que o Microsoft Sentinel receba os indicadores de ameaça enviados pelo seu TIP ou solução personalizada. Estes indicadores estão disponíveis para todas as Microsoft Sentinel áreas de trabalho da sua organização. Para ativar o conector de dados TIP para cada área de trabalho, siga estes passos:
Para Microsoft Sentinel na portal do Azure, em Gestão de conteúdos, selecione Hub de conteúdos.
Para Microsoft Sentinel no portal do Defender, selecione Microsoft Sentinel>Content management>Hub de conteúdos.Localize e selecione a solução Informações sobre Ameaças .
Selecione o
botão Instalar/Atualizar.Para obter mais informações sobre como gerenciar os componentes da solução, consulte Detectar e implantar conteúdo pronto para uso.
Para configurar o conector de dados TIP, selecione Configuração>Conectores de dados.
Localize e selecione o conector de dados Plataformas de Inteligência contra Ameaças – SENDO PRETERIDO e selecione Abrir página do conector.
Como você já concluiu o registro do app e configurou seu TIP ou solução personalizada para enviar indicadores de ameaça, selecione Conectar para finalizar a ativação do conector de dados TIP.
Dentro de alguns minutos, os indicadores de ameaça devem começar a fluir para esta área de trabalho Microsoft Sentinel. Pode encontrar os novos indicadores no painel Informações sobre ameaças, aos quais pode aceder a partir do menu Microsoft Sentinel.
Conteúdo relacionado
O conector de dados TIP descrito aqui usa a API tiIndicators do Microsoft Graph Security, que está em processo de descontinuação. Para conectar seu TIP usando o método recomendado, consulte Conecte seu TIP com a API de upload.