Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Como parte de suas investigações e buscas de segurança, inicie e execute notebooks Jupyter para analisar seus dados programaticamente.
Neste artigo, vai criar uma área de trabalho do Azure Machine Learning, iniciar o bloco de notas do Microsoft Sentinel para a área de trabalho Azure Machine Learning e executar código no bloco de notas.
Importante
Após 31 de março de 2027, Microsoft Sentinel deixarão de ser suportados no portal do Azure e só estarão disponíveis no portal do Microsoft Defender. Todos os clientes que utilizem Microsoft Sentinel no portal do Azure serão redirecionados para o portal do Defender e utilizarão apenas Microsoft Sentinel no portal do Defender.
Se ainda estiver a utilizar Microsoft Sentinel no portal do Azure, recomendamos que comece a planear a transição para o portal do Defender para garantir uma transição suave e tirar o máximo partido da experiência de operações de segurança unificada oferecida pelo Microsoft Defender.
Pré-requisitos
Recomendamos que você conheça os blocos de anotações do Microsoft Sentinel antes de concluir as etapas deste artigo. Veja Utilizar blocos de notas do Jupyter para investigar ameaças de segurança.
Para usar os blocos de anotações do Microsoft Sentinel, você deve ter as seguintes funções e permissões:
| Tipo | Detalhes |
|---|---|
| Microsoft Sentinel | – A função Colaborador do Microsoft Sentinel, para salvar e iniciar notebooks do Microsoft Sentinel |
| Azure Machine Learning | - A função de Proprietário ou Colaborador no nível do grupo de recursos, para criar um novo espaço de trabalho do Azure Machine Learning, se necessário. – Uma função de Colaborador no workspace do Azure Machine Learning onde você executará seus notebooks do Microsoft Sentinel. Para obter mais informações, veja Gerir o acesso a uma área de trabalho do Azure Machine Learning. |
Criar uma área de trabalho do Azure Machine Learning a partir do Microsoft Sentinel
Para criar seu workspace, selecione o ponto de extremidade público ou a guia ponto de extremidade privado , dependendo da configuração de rede.
- Recomendamos que utilize um ponto final público quando a área de trabalho Microsoft Sentinel tiver um, para evitar potenciais problemas na comunicação de rede.
- Se quiser utilizar uma área de trabalho do Azure Machine Learning numa rede virtual, utilize um ponto final privado.
Siga os passos abaixo para criar um espaço de trabalho do Azure Machine Learning com um ponto de extremidade público a partir do Microsoft Sentinel.
Para o Microsoft Sentinel no portal do Azure, em Gerenciamento de ameaças, selecione Notebooks.
Para o Microsoft Sentinel no portal do Defender, selecione Microsoft Sentinel>Gerenciamento de ameaças>Notebooks.Selecione Configurar Azure Machine Learning>Criar uma nova área de trabalho do AML.
Introduza os seguintes detalhes e, em seguida, selecione Seguinte.
Campo Descrição Assinatura Selecione a assinatura do Azure que deseja usar. Grupo de recursos Utilize um grupo de recursos existente na sua subscrição ou introduza um nome para criar um novo grupo de recursos. Um grupo de recursos contém recursos relacionados para uma solução Azure. Nome da área de trabalho Introduza um nome exclusivo que identifique a área de trabalho. Os nomes têm de ser exclusivos em todo o grupo de recursos. Utilize um nome que seja fácil de recuperar e diferenciar das áreas de trabalho criadas por outras pessoas. Região Selecione a localização mais próxima dos seus utilizadores e os recursos de dados para criar a área de trabalho. Conta de armazenamento Uma conta de armazenamento é utilizada como o arquivo de dados predefinido para a área de trabalho. Você pode criar um novo recurso de Armazenamento do Azure ou selecionar um recurso existente na sua assinatura. KeyVault Um cofre de chaves é utilizado para armazenar segredos e outras informações confidenciais necessárias para a área de trabalho. Pode criar um novo recurso Azure Key Vault ou selecionar um existente na sua subscrição. Application Insights A área de trabalho utiliza o Aplicativo Azure Insights para armazenar informações de monitorização sobre os modelos implementados. Pode criar um novo recurso do Aplicativo Azure Insights ou selecionar um existente na sua subscrição. Registro de contêineres Um registro de contêineres é usado para armazenar imagens Docker utilizadas em treinamento e implantações. Para minimizar os custos, um novo recurso do Registro de Contêiner do Azure é criado apenas depois que você cria sua primeira imagem. Em alternativa, pode optar por criar o recurso agora ou selecionar um existente na sua subscrição ou selecionar Nenhum se não quiser utilizar nenhum registo de contentor. Na guia Networking, selecione Ativar acesso público de todas as redes.
Defina as configurações relevantes nas abas Avançado ou Etiquetas e, em seguida, selecione Revisar + criar.
No separador Rever + criar , reveja as informações para verificar se está correta e, em seguida, selecione Criar para começar a implementar a área de trabalho. Por exemplo:
A criação da área de trabalho na cloud pode demorar vários minutos. Durante este período, a página Descrição Geral da área de trabalho mostra o status de implementação atual e atualizações quando a implementação estiver concluída.
Após a conclusão da implantação, volte para Notebooks no Microsoft Sentinel e inicie blocos de anotações do seu novo workspace do Azure Machine Learning.
Se tiver vários blocos de notas, certifique-se de que seleciona uma área de trabalho AML predefinida para utilizar ao iniciar os seus blocos de notas. Por exemplo:
Iniciar um bloco de notas na área de trabalho do Azure Machine Learning
Depois de criar um espaço de trabalho Azure Machine Learning, inicie o seu caderno nesse espaço de trabalho a partir do Microsoft Sentinel.
Importante
Se os pontos de extremidade privados ou as restrições de acesso à rede pública estiverem habilitados na sua conta de Armazenamento do Azure, você não poderá iniciar notebooks no espaço de trabalho do Azure Machine Learning a partir do Microsoft Sentinel. Em vez disso, copie o modelo de bloco de anotações de Microsoft Sentinel e carregue o bloco de anotações para Estúdio do Azure Machine Learning.
Para iniciar o seu bloco de notas Microsoft Sentinel na área de trabalho Azure Machine Learning, conclua os seguintes passos.
Para o Microsoft Sentinel no portal do Azure, em Gerenciamento de ameaças, selecione Notebooks.
Para o Microsoft Sentinel no portal do Defender, selecione Microsoft Sentinel>Gerenciamento de ameaças>Notebooks.Selecione a guia Modelos para ver os blocos de anotações que o Microsoft Sentinel fornece.
Selecione um bloco de notas para ver a descrição, os tipos de dados necessários e as origens de dados.
Quando encontrar o bloco de notas que pretende utilizar, selecione Criar a partir do modelo e Guardar para cloná-lo na sua própria área de trabalho. Somente espaços de trabalho do Azure Machine Learning na mesma assinatura podem ser selecionados.
Edite o nome conforme necessário. Se o bloco de notas já existir na área de trabalho, substitua o bloco de notas existente ou crie um novo. Por predefinição, o seu bloco de notas é guardado no diretório /Utilizadores/<Your_User_Name>/ da área de trabalho AML selecionada.
Depois de guardar o bloco de notas, o botão Guardar bloco de notas muda para Iniciar bloco de notas. Selecione Iniciar bloco de notas para o abrir na área de trabalho do AML.
Por exemplo:
Na parte superior da página, selecione uma instância de Compute para usar no servidor do notebook.
Se você não tiver uma instância de computação, crie uma instância de computação no Azure Machine Learning. Se a instância de computação estiver parada, certifique-se de iniciá-la. Para obter mais informações, consulte Executar um bloco de notas no Estúdio do Azure Machine Learning.
Só você pode ver e utilizar as instâncias de computação que criar. Os ficheiros de utilizador são armazenados separadamente da VM e são partilhados entre todas as instâncias de computação na área de trabalho.
Se estiver a criar uma nova instância de computação para testar os seus blocos de notas, crie a instância de computação com a categoria Uso Geral.
O kernel também é apresentado no canto superior direito da janela Azure Machine Learning. Se o kernel de que você precisa não estiver selecionado, selecione uma versão diferente na lista suspensa.
Depois que o servidor do notebook for criado e iniciado, execute as células do bloco de anotações. Em cada célula, selecione o ícone Executar para executar o código do bloco de notas.
Para obter mais informações sobre como executar células de notebook, consulte Executar notebooks Jupyter no Estúdio do Azure Machine Learning.
Se o seu notebook travar ou se você quiser recomeçar, pode reiniciar o kernel e executar novamente as células do notebook desde o início. Se reiniciar o kernel, as variáveis e outro estado serão eliminados. Execute novamente as células de inicialização e autenticação após o reinício.
Para começar novamente, selecione Operações do kernel>Reiniciar kernel. Por exemplo:
Executar código no seu bloco de notas
Sempre execute as células de código do notebook em sequência. Ignorar células pode resultar em erros.
Num bloco de notas:
- As células markdown têm texto, incluindo HTML e imagens estáticas.
- As células Código contêm código. Depois de selecionar uma célula de código, execute o código na célula clicando no ícone Play à esquerda da célula ou pressionando SHIFT+ENTER.
A célula de código de exemplo a seguir demonstra operações básicas em Python e mostra como as células de código funcionam no ambiente do notebook. Execute a seguinte célula de código no seu caderno:
# This is your first code cell. This cell contains basic Python code.
# You can run a code cell by selecting it and then selecting
# the Play button to the left of the cell, or by pressing SHIFT+ENTER.
# Code output displays below the code.
print("Congratulations, you just ran this code cell")
y = 2 + 2
print("2 + 2 =", y)
Após rodar a célula de amostra, o notebook exibe a seguinte saída, confirmando que o kernel do notebook está funcionando corretamente:
Congratulations, you just ran this code cell
2 + 2 = 4
As variáveis definidas em uma célula de código do notebook são mantidas entre as células, para que você possa encadear as células. Por exemplo, a célula de código seguinte usa o valor de y da célula anterior. Este exemplo também mostra como Jupyter exibe automaticamente o resultado da última expressão em uma célula, mesmo que você não chame print():
# Note that output from the last line of a cell is automatically
# sent to the output cell, without needing the print() function.
y + 2
O caderno exibe o resultado avaliado da expressão y + 2 na área de saída:
6
Baixar todos os notebooks do Microsoft Sentinel
Esta secção descreve como utilizar o Git para transferir todos os blocos de notas disponíveis no Microsoft Sentinel repositório do GitHub, a partir de um bloco de notas Microsoft Sentinel, diretamente para a área de trabalho Azure Machine Learning.
Armazenar os blocos de notas Microsoft Sentinel na área de trabalho Azure Machine Learning permite-lhe mantê-los atualizados facilmente.
A partir de um bloco de notas Microsoft Sentinel, introduza o seguinte código numa célula vazia e, em seguida, execute a célula:
!git clone https://github.com/Azure/Azure-Sentinel-Notebooks.git azure-sentinel-nbÉ criada uma cópia do conteúdo do repositório do GitHub no diretório azure-Sentinel-nb na pasta de utilizador na sua área de trabalho do Azure Machine Learning.
Copie os blocos de notas que pretende desta pasta para o seu diretório de trabalho.
Para atualizar os seus blocos de notas com as alterações recentes do GitHub, execute:
!cd azure-sentinel-nb && git pull