Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
A federação de dados no Microsoft Sentinel permite uma consulta totalmente integrada de múltiplas origens de dados externas a partir do ambiente do data lake Microsoft Sentinel. Ao federar origens de dados como Azure Databricks, Azure Data Lake Storage (ADLS) Gen2 e Microsoft Fabric, as organizações podem melhorar a análise de segurança e as informações operacionais sem mover ou duplicar dados.
O que é a federação de dados?
A federação de dados permite-lhe consultar origens de dados externas diretamente a partir do Microsoft Sentinel data lake com Linguagem de Consulta Kusto (KQL) ou blocos de notas do Jupyter com a extensão Microsoft Sentinel Visual Studio Code. Em vez de ingerir os dados em Sentinel, a federação cria ligações para arquivos de dados externos, ativando:
- Análises unificadas: consultar fontes federadas junto com as tabelas nativas do data lake do Microsoft Sentinel.
- Preservar controlos de governação e conformidade: mantenha a segurança e a conformidade dos dados consultando os dados no local sem os mover.
- Informações avançadas: combine dados de segurança com dados de negócio, registos ou outros conjuntos de dados armazenados em sistemas externos.
- Acesso a dados flexível: aceda a conjuntos de dados históricos ou especializados que complementam as suas operações de segurança.
Importante
A federação de dados é unidirecional do data lake Sentinel para o destino federado. Pode consultar uma origem federada a partir do data lake, mas não pode aceder ao data lake a partir de uma origem federada.
Fontes de federação disponíveis
As seguintes fontes de federação estão disponíveis:
| Origem | Descrição |
|---|---|
| Azure Databricks | Conecte-se às tabelas do Unity Catalog do Databricks e consulte dados no Sentinel. |
| Azure Data Lake Storage Gen2 (ADLS Gen2) | Consultar dados armazenados em contas de armazenamento do ADLS Gen2 diretamente a partir do data lake Sentinel. |
| Microsoft Fabric | Ligue-se às tabelas do Microsoft Fabric Lakehouse para análise integrada. |
Principais conceitos
Ligações federadas
Uma ligação federada é uma ligação configurada entre o Sentinel data lake e uma origem de dados externa. Cada ligação especifica:
- A origem de dados de destino (Databricks, ADLS Gen 2 ou Fabric).
- Credenciais de autenticação armazenadas de forma segura no Azure Key Vault do ADLS e do Azure Databricks.
- As tabelas específicas a serem federadas.
Tabelas federadas
As tabelas federadas são tabelas originadas de uma conexão federada. As tabelas federadas são apresentadas na página gestão de tabelas do data lake Sentinel e podem ser consultadas como tabelas nativas. Os nomes das tabelas federadas seguem o padrão <tableName>_<connectorInstanceName>. Por exemplo, se a instância do conector se chamar ADLS01 e federar com uma tabela chamada widgets, o nome da tabela federada será widgets_ADLS01.
Instâncias do conector
Cada ligação configurada a uma origem de dados externa é denominada instância de conector. Você pode criar várias instâncias para o mesmo tipo de origem de federação, cada uma conectada a diferentes recursos externos.
Pré-requisitos
Antes de configurar a federação de dados, certifique-se de que cumpre os seguintes requisitos:
- Integração do data lake do Sentinel: o seu locatário deve ser integrado ao data lake do Sentinel. Para obter mais informações, consulte Integrar-se ao data lake do Microsoft Sentinel.
- Acessibilidade pública: a origem externa tem de estar acessível publicamente. Atualmente, os pontos finais privados não são suportados.
- Formato de dados: as tabelas de origem externa devem estar no formato delta parquet.
- Principal de serviço: é necessário um principal de serviço com as permissões apropriadas na fonte de dados à qual você deseja se conectar para fontes do Azure Databricks e do Azure Data Lake Storage Gen2.
- Azure Key Vault: um Azure Key Vault para armazenar segredos de autenticação para o principal de serviço. Você precisa configurar as permissões para a identidade gerenciada do Microsoft Sentinel para ler os segredos do cofre de chaves.
Como funciona a federação
- Configurar a autenticação: crie um principal de serviço e armazene as respetivas credenciais no Azure Key Vault.
- Criar uma ligação federada: utilize a página Conectores de dados no Microsoft Sentinel para criar uma instância de conector para a origem de federação de dados escolhida.
- Selecionar tabelas: Escolha quais tabelas da fonte externa serão federadas.
- Consultar dados federados: utilize experiências de data lake, como consultas KQL, Blocos de Notas ou ferramentas MCP para aceder a tabelas federadas juntamente com dados Sentinel nativos.
Cenários comuns para a federação de dados
A federação de dados permite-lhe aceder aos dados que residem fora do data lake. Isto é especialmente valioso nos seguintes cenários:
Fontes de dados que são operacionalizadas em várias equipes e sistemas.
Anos de dados históricos que você deseja que desapareçam naturalmente e que não são economicamente viáveis para ingerir.
Regulamentos regionais ou de conformidade que restringem a cópia dos dados.
Dados que não são acedidos com frequência e só são contextualmente relevantes em cenários limitados.
Benefícios da federação de dados
Análise de segurança unificada
Combine dados de eventos de segurança no Sentinel com o contexto de origens externas, tais como:
- Saídas de análise do Databricks
- Registos históricos armazenados no ADLS Gen2
- Dados de aplicações empresariais do Microsoft Fabric
Flexibilidade operacional
- Aceder a dados entre limites organizacionais
- Integrar dados de diferentes equipas ou unidades empresariais
- Suportar investigações complexas que abrangem várias origens de dados
Limitações
- As origens de dados têm de estar acessíveis publicamente. Os pontos finais privados não são suportados.
- A rede do Azure Key Vault precisa ser configurada como Permitir acesso público de todas as redes, que é o padrão do Key Vault, durante a configuração de instâncias de conexão do ADLS ou do Azure Databricks. Depois de concluir a criação ou edição de uma ligação, o Key Vault associado pode ter uma definição de rede diferente configurada.
- As conexões federadas com o Microsoft Fabric dão suporte a lakehouses habilitadas para esquema, em que os espaços de trabalho não estão habilitados para proteção de acesso de saída.
- Conexões federadas para Azure Databricks dão suporte ao workspace híbrido; não há suporte para workspaces sem servidor.
- A federação de dados é somente leitura; você não pode gravar dados de volta nas fontes federadas.
- O desempenho das consultas depende da capacidade de resposta e do volume de dados da origem externa.
- As conexões federadas com uma origem do Fabric podem ter no máximo 100 tabelas na instância da conexão.
- Você pode ter no máximo 100 instâncias de conector. O Azure Databricks e o ADLS usam uma instância do conector por conexão federada. O Microsoft Fabric utiliza uma instância de conector por esquema lakehouse numa ligação federada.